Datenverarbeitungsvertrag (DPA)
Fassung vom 25.08.2026
Dieser Datenverarbeitungsvertrag (DPA) ist ein integraler Bestandteil des Öffentlichen Angebots über die Bereitstellung des Zugangs zum Dienst „Marketing Intelligence Hub" zwischen ФОП Діма Тетяна Маринівна (Steuernummer (RNOKPP) 3146116888) (Auftragsverarbeiter, „wir") und dem Kunden (Verantwortlicher, „Sie"). Er regelt das Verfahren der Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen. In Fragen des Datenschutzes hat dieser DPA Vorrang vor anderen Bedingungen.
1. Rollen und Umfang
1.1. Der Verantwortliche bestimmt Zweck und Mittel der Verarbeitung seiner Daten; der Auftragsverarbeiter verarbeitet personenbezogene Daten nur nach dokumentierten Weisungen des Verantwortlichen zur Bereitstellung des Dienstes. Die Nutzung des Dienstes und dessen Konfiguration stellen eine solche Weisung dar.
1.2. Dieser DPA umfasst personenbezogene Daten aus den vom Kunden angebundenen Werbe-, Analyse- und CRM-Konten sowie die Dashboard-Daten (Metadaten von Kampagnen und Zielgruppen, Bestelldaten, Benutzerkonten des Kunden).
2. Pflichten des Auftragsverarbeiters
2.1. Daten nur nach den Weisungen des Verantwortlichen zu verarbeiten, außer in Fällen, in denen das Gesetz etwas anderes verlangt (dann informieren wir, sofern das Gesetz dies nicht untersagt).
2.2. Die Vertraulichkeit der zur Datenverarbeitung befugten Personen zu gewährleisten.
2.3. Angemessene technische und organisatorische Maßnahmen zu ergreifen (Anlage 2): Verschlüsselung gespeicherter Zugangsschlüssel, Isolierung der Daten jedes Kunden, Zugriffskontrolle, sichere Backups.
2.4. Die Bedingungen für die Einbindung von Unterauftragsverarbeitern einzuhalten (Abschnitt 4).
2.5. Den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen zu unterstützen (Auskunft, Berichtigung, Löschung, Übertragung, Widerspruch) sowie bei der Erfüllung der Pflichten hinsichtlich Sicherheit und Meldung von Vorfällen.
2.6. Nach Wahl des Verantwortlichen personenbezogene Daten nach Beendigung der Leistungserbringung zu löschen oder zurückzugeben, außer in Fällen, in denen die Aufbewahrung gesetzlich vorgeschrieben ist (Abschnitt 6).
2.7. Die zum Nachweis der Einhaltung erforderlichen Informationen bereitzustellen und Audits zu angemessenen Bedingungen der Vertraulichkeit und Sicherheit zu unterstützen.
3. Sicherheit und Vorfälle
3.1. Der Auftragsverarbeiter hält die Maßnahmen aus Anlage 2 aufrecht und überprüft sie regelmäßig.
3.2. Der Auftragsverarbeiter benachrichtigt den Verantwortlichen ohne unangemessene Verzögerung über einen Sicherheitsvorfall, der dessen Daten betrifft, und stellt die verfügbaren Informationen zur Erfüllung der Pflichten des Verantwortlichen bereit.
4. Unterauftragsverarbeiter
4.1. Der Verantwortliche erteilt eine allgemeine Genehmigung zur Einbindung der Unterauftragsverarbeiter aus Anlage 1 (Hosting, Zahlungsanbieter für internationale Zahlungen, transaktionale E-Mail, Benachrichtigungsdienst).
4.2. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die diesem DPA gleichwertig sind, und bleibt für deren Handlungen verantwortlich.
4.3. Der Auftragsverarbeiter benachrichtigt über die Absicht, einen Unterauftragsverarbeiter hinzuzufügen oder zu ersetzen; der Verantwortliche kann aus begründeten Datenschutzgründen widersprechen.
Die vom Kunden angebundenen Werbe- und Analyseplattformen (Google, Meta usw.) werden vom Kunden selbst als dessen eigene Auftragsverarbeiter eingebunden, nicht als Unterauftragsverarbeiter des Auftragsverarbeiters.
5. Grenzüberschreitende Übermittlung
5.1. Wenn die Verarbeitung die Übermittlung personenbezogener Daten außerhalb der Gerichtsbarkeit des Verantwortlichen vorsieht, wenden die Parteien einen geeigneten Übermittlungsmechanismus und zusätzliche Schutzmaßnahmen gemäß geltendem Recht an.
6. Aufbewahrung und Löschung
6.1. Während des Abonnements werden die Daten zur Bereitstellung des Dienstes gespeichert.
6.2. Nach Beendigung des Abonnements oder auf Weisung des Verantwortlichen werden die Daten für einen begrenzten Zeitraum zur Wiederherstellung gespeichert und dann mit vorheriger Benachrichtigung endgültig gelöscht (Aussetzung → Archivierung → unwiderrufliche Löschung). Der Verantwortliche kann die Daten vor der Löschung exportieren.
7. Haftung und Laufzeit
7.1. Dieser DPA gilt, solange der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Die Haftung ist gemäß dem Öffentlichen Angebot beschränkt.
Anlage 1 — Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Hosting der Anwendung und Datenspeicherung | EU |
| Paddle.com Market Ltd | Payment Merchant of Record (für Nicht-UA-Kunden) | Irland / Vereinigtes Königreich |
| Resend | Transaktionale E-Mail (Benachrichtigungen, Einladungen) | EU / USA |
| Telegram | Dienstliche Benachrichtigungen des Inhabers | — |
| Anthropic PBC | KI-Berater: der Text der Nutzerfrage | USA |
| DataForSEO | Wettbewerber in der Suche: der Domainname des Kunden | USA |
Anlage 2 — Technische und organisatorische Maßnahmen
- Verschlüsselung gespeicherter Zugangsschlüssel zu Drittsystemen (AES-256-GCM); Geheimnisse werden nicht an den Browser übermittelt.
- Isolierung der Daten jedes Dashboards (getrennter Speicher für jeden Kunden).
- Rollenbasiertes Zugriffsmodell nach dem Prinzip der geringsten Rechte.
- Begrenzung gleichzeitiger Sitzungen/Geräte und Sitzungskontrolle.
- Regelmäßige Backups mit Zugriffskontrolle.
- Verbergen von Geheimnissen in Protokollen und Fehlermeldungen.
Angaben zum Auftragsverarbeiter
ФОП Діма Тетяна Маринівна · Steuernummer (RNOKPP) 3146116888 · Adresse: Україна, 68803, Одеська обл., Ізмаїльський р-н, м. Рені, вул. Анадольська, буд. 13 · https://metriverra.com · cheize2020@gmail.com