ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

Übersetzt zu Ihrer Bequemlichkeit. Bei Widersprüchen zwischen dieser Version und der englischen Version ist die englische Version maßgeblich.

Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil der Nutzungsbedingungen (die "Bedingungen") zwischen Proyecta Labs, Inc. ("Proyecta," "wir," "uns" oder "unser") und dem Kunden, der sie akzeptiert hat ("Kunde," "Sie" oder "Ihr"). Er gilt immer dann, wenn Proyecta personenbezogene Daten in Ihrem Auftrag verarbeitet, und er gilt für jeden Kunden, unabhängig von dessen Standort. Großgeschriebene Begriffe, die hier nicht definiert sind, haben die ihnen in den Bedingungen zugewiesene Bedeutung.

Eine gesonderte Unterzeichnung ist nicht erforderlich. Dieser AVV ist durch Verweis in die Bedingungen einbezogen: Sie schließen ihn ab, indem Sie die Bedingungen akzeptieren, und Proyecta schließt ihn ab, indem es ihn hier veröffentlicht. Sie können diese Seite als Ihr unterzeichnetes Exemplar herunterladen oder ausdrucken. Er gilt ab dem Datum, an dem Sie die Bedingungen akzeptiert haben, oder ab dem 22. September 2026, je nachdem, welches Datum später liegt.

1. Definitionen

  • "Anwendbares Datenschutzrecht" bezeichnet jedes Gesetz, das auf die Verarbeitung von Kundendaten im Rahmen der Bedingungen anwendbar ist, einschließlich, soweit anwendbar: der EU-Datenschutz-Grundverordnung 2016/679 ("DSGVO"); der in das Recht des Vereinigten Königreichs übernommenen DSGVO und des UK Data Protection Act 2018 ("UK-DSGVO"); des Schweizer Bundesgesetzes über den Datenschutz ("FADP"); des California Consumer Privacy Act in der durch den CPRA geänderten Fassung ("CCPA") und anderer Datenschutzgesetze von US-Bundesstaaten; des mexikanischen Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP"); und des brasilianischen Lei Geral de Proteção de Dados ("LGPD").
  • "Kundendaten" bezeichnet personenbezogene Daten, die Proyecta bei der Erbringung der Dienste im Auftrag des Kunden verarbeitet, wie in Anhang I beschrieben. Dazu gehören die personenbezogenen Daten der Endnutzer Ihrer Veröffentlichten Anwendungen.
  • "Verantwortlicher," "Auftragsverarbeiter," "betroffene Person," "personenbezogene Daten," "Verarbeitung" und "Aufsichtsbehörde" haben die ihnen in der DSGVO zugewiesene Bedeutung. Die entsprechenden Begriffe nach anderem Anwendbarem Datenschutzrecht (zum Beispiel "business" und "service provider" nach dem CCPA oder "responsable" und "encargado" nach dem LFPDPPP) sind entsprechend auszulegen.
  • "Verletzung des Schutzes personenbezogener Daten" bezeichnet eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust oder zur Veränderung, ob unbeabsichtigt oder unrechtmäßig, oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu Kundendaten führt.
  • "Unterauftragsverarbeiter" bezeichnet jeden Dritten, den Proyecta mit der Verarbeitung von Kundendaten beauftragt.
  • "Standardvertragsklauseln" oder "SCC" bezeichnet die von der Europäischen Kommission mit dem Durchführungsbeschluss (EU) 2021/914 genehmigten Standardvertragsklauseln.

2. Rollen und Anwendungsbereich

2.1. Der Kunde ist der Verantwortliche; Proyecta ist der Auftragsverarbeiter. Für Kundendaten sind Sie der Verantwortliche (oder ein Auftragsverarbeiter, der für Ihren eigenen Verantwortlichen handelt), und Proyecta ist Ihr Auftragsverarbeiter (oder Unterauftragsverarbeiter). Dies entspricht Abschnitt 28.3 der Bedingungen.

2.2. Was dieser AVV nicht abdeckt. Proyecta ist eigenständiger Verantwortlicher für die personenbezogenen Daten, die es zum Betrieb seines eigenen Geschäfts verarbeitet: Ihre Konto- und Abrechnungsinformationen, Ihre Nutzung des Builders, Sicherheitsprotokolle und unser eigenes Marketing. Diese Verarbeitung ist in unserer Datenschutzerklärung beschrieben, nicht in diesem AVV.

2.3. Ihre Pflichten als Verantwortlicher. Sie sind für die Rechtmäßigkeit der von Ihnen angewiesenen Verarbeitung verantwortlich. Dazu gehört, Ihren Endnutzern eine Datenschutzerklärung bereitzustellen, über eine Rechtsgrundlage für die Verarbeitung zu verfügen, jede erforderliche Einwilligung einzuholen und sicherzustellen, dass die Daten, die Sie oder Ihre Endnutzer übermitteln, rechtmäßig über die Dienste verarbeitet werden dürfen.

2.4. Analysen in Veröffentlichten Anwendungen. Die integrierte Analysefunktion einer Veröffentlichten Anwendung speichert weder Cookies noch eine andere Kennung im Browser des Endnutzers. Proyecta zählt Besucher auf seinen Servern mit einer pseudonymen Kennung, die aus der Anfrage (IP-Adresse und Browserangaben) und einem Zufallswert berechnet wird, der täglich ersetzt und innerhalb von 48 Stunden gelöscht wird, sodass Kennungen nicht von einem Tag zum nächsten verknüpft werden können. Die IP-Adresse wird nicht mit den Analysedaten gespeichert. Veröffentlichte Anwendungen, die mit einer früheren Version der Analysefunktion erstellt wurden, können bis zu ihrer Aktualisierung weiterhin ein First-Party-Cookie (_pry_vid) setzen; Proyecta verwendet dessen Wert nicht mehr. Die Einwilligung für alles andere, was Ihre Veröffentlichte Anwendung im Browser des Endnutzers speichert – Einbettungen Dritter, Pixel, Chat-Widgets –, bleibt als Verantwortlicher Ihre Aufgabe.

3. Verarbeitung auf Ihre Weisung

3.1. Proyecta verarbeitet Kundendaten ausschließlich auf Ihre dokumentierte Weisung, auch in Bezug auf Übermittlungen an ein Drittland, sofern das Gesetz nichts anderes verlangt. In diesem Fall teilen wir Ihnen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das Gesetz eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

3.2. Ihre Weisungen sind: (a) die Bedingungen und dieser AVV; (b) die Art und Weise, wie Sie die Dienste konfigurieren und nutzen, einschließlich dessen, was Ihre Veröffentlichten Anwendungen erheben und tun; und (c) jede sonstige angemessene schriftliche Weisung, die Sie uns erteilen und die mit den Bedingungen vereinbar ist. Eine Weisung, die den Umfang der Dienste ändern würde, kann eine gesonderte Vereinbarung erfordern.

3.3. Wir informieren Sie unverzüglich, wenn eine Weisung unserer Auffassung nach gegen Anwendbares Datenschutzrecht verstößt. Wir sind nicht verpflichtet, eine rechtswidrige Weisung auszuführen.

4. Vertraulichkeit

Proyecta stellt sicher, dass jede Person, die es zur Verarbeitung von Kundendaten befugt, einer vertraglichen oder gesetzlichen Verschwiegenheitspflicht unterliegt. Der Zugang ist auf das Personal beschränkt, das ihn zur Bereitstellung, Unterstützung oder Absicherung der Dienste benötigt.

5. Sicherheit

5.1. Proyecta trifft und unterhält geeignete technische und organisatorische Maßnahmen zum Schutz der Kundendaten unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung, wie in Artikel 32 DSGVO vorgeschrieben. Die aktuellen Maßnahmen sind in Anhang II beschrieben.

5.2. Wir können diese Maßnahmen im Laufe der Zeit aktualisieren, sofern eine Aktualisierung das Gesamtschutzniveau nicht wesentlich verringert.

6. Unterauftragsverarbeiter

6.1. Allgemeine Genehmigung. Sie erteilen Proyecta eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuelle Liste mit dem Zweck und dem Standort jedes Unterauftragsverarbeiters ist unter /subprocessors veröffentlicht.

6.2. Benachrichtigung und Einspruch. Wir benachrichtigen Sie mindestens 30 Tage bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung von Kundendaten beginnt, indem wir diese Seite aktualisieren und Ihre Kontoansprechpartner per E-Mail informieren. Sie können innerhalb dieser Frist aus berechtigten Datenschutzgründen Einspruch erheben, indem Sie an privacy@proyecta.dev schreiben. Wir werden dann in gutem Glauben gemeinsam mit Ihnen an einer Alternative arbeiten. Ist keine Alternative mit zumutbarem Aufwand möglich, können Sie die betroffenen Dienste kündigen, und wir erstatten Ihnen im Voraus gezahlte Plattformgebühren für den Zeitraum nach der Kündigung.

6.3. Weitergabe der Pflichten und Haftung. Wir verpflichten jeden Unterauftragsverarbeiter durch einen schriftlichen Vertrag zu Datenschutzpflichten, die nicht weniger schützend sind als dieser AVV. Wir bleiben Ihnen gegenüber für die Erfüllung dieser Pflichten durch unsere Unterauftragsverarbeiter haftbar.

7. Unterstützung für Sie

7.1. Anfragen betroffener Personen. Unter Berücksichtigung der Art der Verarbeitung unterstützt Proyecta Sie mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte. Die Dienste stellen in der Admin-Konsole Ihrer Veröffentlichten Anwendung Werkzeuge bereit, um die Daten Ihrer Endnutzer einzusehen, zu berichtigen, zu exportieren und zu löschen. Wendet sich eine betroffene Person wegen Kundendaten direkt an uns, leiten wir die Anfrage an Sie weiter oder verweisen sie an Sie und beantworten sie nicht selbst, es sei denn, Sie weisen uns dazu an.

7.2. Sonstige Unterstützung. Unter Berücksichtigung der uns zur Verfügung stehenden Informationen unterstützen wir Sie in angemessenem Umfang bei Ihren Pflichten in Bezug auf Sicherheit, Meldung von Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzungen und vorherige Konsultation der Aufsichtsbehörden (Artikel 32 bis 36 DSGVO). Für Unterstützung, die über die Informationen hinausgeht, die wir allen Kunden zur Verfügung stellen, können wir eine angemessene Vergütung verlangen.

8. Verletzungen des Schutzes personenbezogener Daten

8.1. Proyecta benachrichtigt Sie unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, und nach Möglichkeit innerhalb von 72 Stunden. Die Benachrichtigung geht an Ihre Kontoansprechpartner.

8.2. Die Benachrichtigung beschreibt, soweit zu diesem Zeitpunkt bekannt: die Art der Verletzung, einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze; ihre wahrscheinlichen Folgen; und die ergriffenen oder vorgeschlagenen Maßnahmen zu ihrer Behebung und zur Abmilderung ihrer Auswirkungen. Soweit nicht alle Informationen zur gleichen Zeit bereitgestellt werden können, stellen wir sie ohne unangemessene weitere Verzögerung schrittweise zur Verfügung.

8.3. Wir ergreifen angemessene Maßnahmen, um die Verletzung einzudämmen und zu beheben. Unsere Benachrichtigung ist kein Eingeständnis eines Verschuldens oder einer Haftung.

9. Rückgabe und Löschung

9.1. Nach Beendigung der Dienste können Sie Ihre Kundendaten 30 Tage lang exportieren, wie in Abschnitt 21.5 der Bedingungen beschrieben. Nach Ablauf dieser Frist löscht Proyecta sie aus seinen aktiven Systemen, sofern wir nicht gesetzlich zu ihrer Aufbewahrung verpflichtet sind.

9.2. In Backups gehaltene Kopien werden gelöscht, sobald die Backups im Rahmen ihrer regulären Rotation ablaufen. Bis dahin bleiben sie durch diesen AVV geschützt und werden für keinen anderen Zweck verwendet.

9.3. Sie können Kundendaten auch jederzeit löschen, solange die Dienste aktiv sind: durch Löschen von Datensätzen in Ihrer Admin-Konsole, durch Aufheben der Veröffentlichung einer Veröffentlichten Anwendung oder durch Schließen Ihres Kontos.

10. Prüfungen und Informationen

10.1. Proyecta stellt alle Informationen zur Verfügung, die in angemessenem Umfang erforderlich sind, um die Einhaltung dieses AVV und des Artikels 28 DSGVO nachzuweisen. Zu diesen Informationen gehören dieser AVV, die Sicherheitsmaßnahmen in Anhang II, die Liste der Unterauftragsverarbeiter sowie schriftliche Antworten auf angemessene Sicherheitsfragebögen.

10.2. Reichen diese Informationen zum Nachweis der Einhaltung nicht aus oder verlangt eine Aufsichtsbehörde dies, können Sie unsere Einhaltung durch einen zur Vertraulichkeit verpflichteten unabhängigen Prüfer überprüfen lassen, auch im Wege einer Inspektion. Prüfungen sind auf einmal innerhalb von 12 Monaten beschränkt (außer nach einer Verletzung des Schutzes personenbezogener Daten oder auf Verlangen einer Behörde), erfordern eine schriftliche Ankündigung mit einer Frist von mindestens 30 Tagen, müssen während der Geschäftszeiten ohne unangemessene Störung unseres Betriebs stattfinden und erfolgen auf Ihre Kosten. Sie erstrecken sich nur auf Systeme, die Kundendaten verarbeiten.

11. Internationale Übermittlungen

11.1. Proyecta hat seinen Sitz in den Vereinigten Staaten, und Kundendaten können in den Vereinigten Staaten und in den anderen Ländern verarbeitet werden, in denen unsere Unterauftragsverarbeiter tätig sind, wie unter /subprocessors aufgeführt.

11.2. Übermittlungen aus dem EWR. Soweit Kundendaten, die der DSGVO unterliegen, in ein Land ohne Angemessenheitsbeschluss übermittelt werden, sind die SCC durch Verweis in diesen AVV einbezogen und gelten wie folgt:

  • Modul Zwei (Verantwortlicher an Auftragsverarbeiter) gilt, wenn Sie Verantwortlicher sind, und Modul Drei (Auftragsverarbeiter an Auftragsverarbeiter), wenn Sie Auftragsverarbeiter sind. Sie sind der "Datenexporteur" und Proyecta ist der "Datenimporteur."
  • Klausel 7 (Kopplungsklausel) findet Anwendung.
  • Klausel 9: Option 2 (allgemeine schriftliche Genehmigung) findet Anwendung, mit der Benachrichtigungsfrist gemäß Abschnitt 6.2 dieses AVV.
  • Klausel 11: Die optionale Formulierung findet keine Anwendung.
  • Klausel 13: Zuständige Aufsichtsbehörde ist die nach Klausel 13(a) bestimmte Behörde. Sind Sie nicht im EWR niedergelassen, ist dies die Aufsichtsbehörde des Mitgliedstaats, in dem Ihr Vertreter in der EU niedergelassen ist, oder, falls Sie keinen haben, die österreichische Datenschutzbehörde (der Mitgliedstaat unseres Vertreters nach Artikel 27).
  • Klausel 17: Die SCC unterliegen irischem Recht. Klausel 18: Streitigkeiten werden von den Gerichten Irlands entschieden.
  • Die Anhänge I und II der SCC werden durch die Anhänge I und II dieses AVV ausgefüllt. Anhang III wird durch die Liste unter /subprocessors ausgefüllt.

11.3. Übermittlungen aus dem Vereinigten Königreich. Für Übermittlungen, die der UK-DSGVO unterliegen, gelten die SCC in der durch das vom britischen Information Commissioner herausgegebene International Data Transfer Addendum (Version B1.0) geänderten Fassung, das durch Verweis einbezogen ist. Seine Tabellen werden mit den Angaben in Abschnitt 11.2 und in den Anhängen I und II dieses AVV ausgefüllt, und jede Partei kann es beenden, soweit dessen Abschnitt 19 dies zulässt.

11.4. Übermittlungen aus der Schweiz. Für Übermittlungen, die dem FADP unterliegen, gelten die SCC mit folgenden Änderungen: Verweise auf die DSGVO gelten als Verweise auf das FADP; der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte ist die für diese Übermittlungen zuständige Aufsichtsbehörde; und der Begriff "Mitgliedstaat" hindert betroffene Personen in der Schweiz nicht daran, Ansprüche an ihrem gewöhnlichen Aufenthaltsort geltend zu machen.

11.5. Data Privacy Framework. Ist ein Empfänger nach dem EU-US Data Privacy Framework (oder dessen UK-Erweiterung oder dem Swiss-US-Rahmen) zertifiziert, kann die Übermittlung anstelle der SCC auf diese Zertifizierung gestützt werden.

11.6. Behördlicher Zugriff. Erhält Proyecta von einer Behörde ein rechtsverbindliches Ersuchen um Kundendaten, werden wir Sie, sofern gesetzlich nicht untersagt, unverzüglich benachrichtigen und Ihnen Gelegenheit geben, eine Schutzanordnung zu beantragen. Wir werden ein Ersuchen anfechten, das wir vernünftigerweise für rechtswidrig halten, und nur die Mindestmenge an Daten offenlegen, die das Ersuchen erfordert.

12. Datenschutzgesetze von US-Bundesstaaten

Soweit Proyecta Kundendaten als Ihr "service provider," "contractor" oder "processor" im Sinne des CCPA oder eines anderen Datenschutzgesetzes eines US-Bundesstaats verarbeitet, wird Proyecta:

  • Kundendaten weder verkaufen noch teilen (im Sinne der Begriffe "sell" und "share" nach dem CCPA);
  • Kundendaten nicht für andere Zwecke als die in den Bedingungen und in diesem AVV festgelegten Geschäftszwecke oder außerhalb der unmittelbaren Geschäftsbeziehung zwischen Ihnen und uns aufbewahren, verwenden oder offenlegen;
  • Kundendaten nicht mit personenbezogenen Daten zusammenführen, die es von oder im Auftrag anderer erhält oder selbst erhebt, außer soweit diese Gesetze dies zulassen;
  • die Pflichten erfüllen, die diese Gesetze Dienstleistern auferlegen, und das gleiche Datenschutzniveau gewährleisten, das sie verlangen;
  • Sie benachrichtigen, wenn es feststellt, dass es diese Pflichten nicht mehr erfüllen kann; und
  • anerkennen, dass Sie angemessene und geeignete Schritte unternehmen dürfen, um jede unbefugte Nutzung von Kundendaten zu unterbinden und zu beheben.

Wir bestätigen, dass wir diese Beschränkungen verstehen und einhalten werden.

13. Mexiko und Brasilien

13.1. Mexiko. Für Kundendaten, die dem LFPDPPP unterliegen, sind Sie der "responsable" und Proyecta ist der "encargado." Proyecta verarbeitet Kundendaten ausschließlich auf Ihre Weisung, verwendet sie nicht für eigene Zwecke, behandelt sie vertraulich, wendet die Sicherheitsmaßnahmen in Anhang II an, löscht sie wie in Abschnitt 9 festgelegt und gibt sie an Dritte nur als Unterauftragsverarbeiter nach Abschnitt 6 weiter, was eine "remisión" im Sinne dieses Gesetzes darstellt.

13.2. Brasilien. Für Kundendaten, die dem LGPD unterliegen, sind Sie der "controlador" und Proyecta ist der "operador," und dieser AVV gilt entsprechend.

14. Allgemeine Bestimmungen

14.1. Rangfolge. Für die Verarbeitung von Kundendaten hat dieser AVV Vorrang vor jeder entgegenstehenden Bestimmung der Bedingungen. Die SCC haben, soweit sie gelten, Vorrang vor diesem AVV.

14.2. Haftung. Die Haftung jeder Partei aus diesem AVV unterliegt den Haftungsbeschränkungen und -ausschlüssen der Bedingungen, außer soweit Anwendbares Datenschutzrecht oder die SCC eine solche Beschränkung nicht zulassen.

14.3. Laufzeit. Dieser AVV gilt, solange Proyecta Kundendaten in Ihrem Auftrag verarbeitet, einschließlich der Export- und Löschfrist nach Abschnitt 9.

14.4. Änderungen. Wir können diesen AVV aktualisieren, um Änderungen der Rechtslage, unserer Unterauftragsverarbeiter oder der Dienste Rechnung zu tragen, mit einer Benachrichtigung gemäß Abschnitt 25 der Bedingungen. Eine Aktualisierung wird den Schutz, den dieser AVV Kundendaten gewährt, nicht wesentlich verringern, es sei denn, das Gesetz verlangt dies.

14.5. Sprache. Dieser AVV kann in mehreren Sprachen bereitgestellt werden. Bei Widersprüchen ist die englische Fassung maßgeblich.

14.6. Kontakt. Fragen zum Datenschutz: privacy@proyecta.dev. Rechtliche Mitteilungen: legal@proyecta.dev. Unser Vertreter in der EU nach Artikel 27 DSGVO ist iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).

Anhang I — Einzelheiten der Verarbeitung {#annex-1}

Parteien.

  • Datenexporteur / Verantwortlicher: der Kunde, wie durch sein Konto identifiziert. Tätigkeit: Erstellung und Betrieb von Websites und Anwendungen mit den Diensten. Kontakt: die E-Mail-Adresse des Kontoinhabers.
  • Datenimporteur / Auftragsverarbeiter: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. Tätigkeit: Anbieter der Dienste. Kontakt: privacy@proyecta.dev.

Kategorien betroffener Personen.

  • Endnutzer Ihrer Veröffentlichten Anwendungen: Besucher, Kunden und Käufer, Personen, die Buchungen vornehmen, Personen, die Formulare oder Anfragen übermitteln, Mitglieder und angemeldete Nutzer, Newsletter-Abonnenten sowie Personen, die Ihrem Unternehmen über verbundene Kanäle (wie WhatsApp oder E-Mail) Nachrichten senden
  • Mitglieder Ihres Teams und andere Nutzer, die Sie in Ihre Organisation oder in die Admin-Konsole Ihrer Veröffentlichten Anwendung einladen
  • Alle anderen natürlichen Personen, deren personenbezogene Daten Sie oder Ihre Endnutzer an die Dienste übermitteln

Kategorien personenbezogener Daten.

  • Identifikations- und Kontaktdaten: Name, E-Mail-Adresse, Telefonnummer, Post- oder Lieferadresse
  • Konto- und Anmeldedaten von Endnutzern: Nutzerkennungen, Anmeldemethode, Einmalcodes, verknüpfte Anmeldekennungen von Drittanbietern
  • Transaktionsdaten: Bestellungen, Buchungen, Abonnements, Rechnungen und Zahlungsstatus (Kartendaten werden von dem von Ihnen verbundenen Zahlungsanbieter verarbeitet und nicht von Proyecta gespeichert)
  • Von Endnutzern übermittelte Inhalte: Formularantworten, Nachrichten und deren Medien, Bewertungen, Dateien und Uploads
  • Kommunikationsdaten: E-Mail- und Nachrichteninhalte, Zustell- und Abmeldestatus
  • Analyse- und technische Daten: eine tägliche pseudonyme Besucherkennung und eine Sitzungskennung pro Besuch, besuchte Seiten, Referrer, UTM-Parameter, Browser, Betriebssystem und Gerätetyp sowie Seitenleistungsmetriken. Die IP-Adresse wird nur vorübergehend verarbeitet, um die Besucherkennung zu berechnen und die Dienste vor Missbrauch zu schützen, und wird nicht mit den Analysedaten gespeichert
  • Alle sonstigen personenbezogenen Daten, die Sie über Ihre Veröffentlichten Anwendungen erheben

Besondere Kategorien von Daten. Die Dienste sind nicht speziell für besondere Kategorien personenbezogener Daten (Artikel 9 DSGVO) oder für Daten über strafrechtliche Verurteilungen ausgelegt. Erhebt Ihre Veröffentlichte Anwendung solche Daten (zum Beispiel Gesundheitsinformationen im Buchungsformular einer Klinik), sind Sie dafür verantwortlich, über eine Rechtsgrundlage zu verfügen und zu beurteilen, ob die Maßnahmen in Anhang II angemessen sind. Sie erhalten denselben Schutz wie alle anderen Kundendaten.

Häufigkeit der Übermittlung. Fortlaufend, solange die Dienste genutzt werden.

Art der Verarbeitung. Hosting, Speicherung, Abruf, Übermittlung, Anzeige, Organisation, Auswertung zur Berichterstattung an Sie, Datensicherung und Löschung. Soweit Sie KI-Funktionen nutzen (etwa einen KI-Assistenten, der Ihren Kunden antwortet), zudem die Verarbeitung durch Anbieter von KI-Modellen zur Erzeugung von Antworten.

Zweck der Verarbeitung. Erbringung der Dienste für Sie: Hosting und Betrieb Ihrer Veröffentlichten Anwendungen und ihrer Daten, E-Mail und Messaging, Commerce und Buchungen, Analysen, Anmeldung Ihrer Endnutzer, von Ihnen aktivierte KI-Funktionen, Support sowie Absicherung der Dienste.

Dauer und Aufbewahrung. Für die Laufzeit der Bedingungen und danach bis zur Löschung nach Abschnitt 9 dieses AVV.

Unterauftragsverarbeiter. Wie unter /subprocessors aufgeführt, für die dort genannten Zwecke und an den dort genannten Standorten.

Anhang II — Technische und organisatorische Sicherheitsmaßnahmen {#annex-2}

  • Verschlüsselung. Daten werden bei der Übertragung mit TLS 1.2 oder höher und im Ruhezustand durch unsere Cloud-Infrastrukturanbieter verschlüsselt.
  • Mandantentrennung. Daten Veröffentlichter Anwendungen werden in einer mandantenfähigen Datenbank gehalten, in der jeder Lese- und Schreibvorgang auf den jeweiligen Mandanten beschränkt ist, mit Zeilensicherheit auf Datenbankebene für Inhaltsdatensätze. Code wird in isolierten, in einer Sandbox ausgeführten Laufzeitumgebungen ausgeführt, die nicht auf Daten anderer Kunden zugreifen können.
  • Netzwerkschutz. Produktionsdatenbanken haben keine öffentliche IP-Adresse und sind nur aus unserem privaten Netzwerk erreichbar. Administrativer Zugriff erfolgt über ein identitätsbasiertes Gateway. Veröffentlichte Anwendungen werden hinter einem Edge-Netzwerk mit DDoS-Schutz ausgeliefert.
  • Zugriffskontrolle. Der Zugriff auf Produktionssysteme und Kundendaten ist auf Personal beschränkt, das ihn benötigt, nach dem Prinzip der geringsten Rechte, mit individuellen Konten, die durch starke Authentifizierung geschützt sind. Routineuntersuchungen erfolgen mit reinem Lesezugriff.
  • Protokollierung und Überwachung. Zugriffe und Änderungen werden protokolliert. Fehler und Auffälligkeiten werden überwacht und lösen Warnmeldungen aus.
  • Verfügbarkeit und Belastbarkeit. Verwaltete Datenbanken mit automatisierten Backups sowie als Code verwaltete Infrastruktur mit Änderungsprüfung.
  • Sichere Entwicklung. Code-Reviews, automatisierte Tests und statische Prüfungen vor der Freigabe sowie Abhängigkeits- und Schwachstellenmanagement.
  • Verwaltung von Geheimnissen. Zugangsdaten und API-Schlüssel werden in einem verwalteten Geheimnisspeicher aufbewahrt, niemals im Quellcode. Veröffentlichte Anwendungen authentifizieren sich mit anwendungsspezifischen Schlüsseln, die rotiert oder widerrufen werden können.
  • Reaktion auf Sicherheitsvorfälle. Ein dokumentiertes Verfahren zur Erkennung, Eindämmung, Untersuchung und Meldung von Verletzungen des Schutzes personenbezogener Daten nach Abschnitt 8.
  • Personal. Verschwiegenheitspflichten und Sicherheitsschulungen für alle Personen mit Zugriff auf Kundendaten.
  • Sorgfaltsprüfung bei Unterauftragsverarbeitern. Unterauftragsverarbeiter werden nach ihren Sicherheitspraktiken ausgewählt und nach Abschnitt 6.3 verpflichtet.
  • Datenminimierung und Löschung. Anfragen betroffener Personen werden über die Dienste unterstützt, und Daten werden nach Abschnitt 9 gelöscht.