Auftragsverarbeitungsvertrag.
Zuletzt aktualisiert: 5. August 2026
Diese Übersetzung dient nur zu Informationszwecken. Bei Abweichungen zwischen dieser deutschen Fassung und der englischen Originalfassung ist die englische Fassung maßgeblich.
Dieser Auftragsverarbeitungsvertrag („Vertrag“) ist Bestandteil der Allgemeinen Geschäftsbedingungen zwischen Unspam.email („Unspam“, „uns“, „wir“ oder „unser“) und dem Kunden, der sie annimmt („Kunde“). Er gilt immer dann, wenn wir im Rahmen der Erbringung des Dienstes personenbezogene Daten im Auftrag des Kunden verarbeiten.
Dieser Vertrag wird mit der Annahme der Allgemeinen Geschäftsbedingungen wirksam und bedarf keiner gesonderten Unterschrift. Verlangt der Einkaufsprozess des Kunden eine gegengezeichnete Fassung, genügt eine Nachricht an dpo@unspam.email mit der Firma und der Anschrift, auf die sie ausgestellt werden soll.
Soweit wir personenbezogene Daten zu eigenen und nicht zu den Zwecken des Kunden verarbeiten, etwa Konto- und Zahlungsdaten oder die in unserer Datenschutzerklärung beschriebenen Besucherdaten, handeln wir als Verantwortlicher und es gilt jene Erklärung anstelle dieses Vertrags.
1. BEGRIFFSBESTIMMUNGEN
- Anwendbares Datenschutzrecht: jede Vorschrift zum Schutz personenbezogener Daten, die auf die Verarbeitung einer Partei nach diesem Vertrag anwendbar ist, einschließlich der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“), der DSGVO in ihrer in das Recht des Vereinigten Königreichs übernommenen Fassung zusammen mit dem Data Protection Act 2018 („UK-DSGVO“), des schweizerischen Bundesgesetzes über den Datenschutz sowie der Datenschutzgesetze der Bundesstaaten der Vereinigten Staaten, darunter der California Consumer Privacy Act in seiner geänderten Fassung („CCPA“).
- Personenbezogene Daten des Kunden: personenbezogene Daten, die wir nach diesem Vertrag im Auftrag des Kunden verarbeiten. Dazu gehören der Inhalt jeder zum Test eingereichten E-Mail, die Ergebnisse unserer Prüfungen dazu sowie die Konto- und Supportdaten der Personen, die der Kunde zur Nutzung des Dienstes berechtigt.
- Verantwortlicher, Auftragsverarbeiter, betroffene Person, personenbezogene Daten, Verletzung des Schutzes personenbezogener Daten und Verarbeitung: in der Bedeutung der DSGVO. In diesem Vertrag umfasst die Bezugnahme auf einen Verantwortlichen auch ein „business“ und die Bezugnahme auf einen Auftragsverarbeiter auch einen „service provider“ im Sinne des CCPA.
- SVK: die Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Drittländer, die die Europäische Kommission mit dem Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021 angenommen hat.
- UK-Nachtrag: das International Data Transfer Addendum zu den SVK der EU, herausgegeben vom Information Commissioner nach Section 119A(1) des Data Protection Act 2018.
- Unterauftragsverarbeiter: jeder Auftragsverarbeiter, den wir zur Verarbeitung personenbezogener Daten des Kunden einsetzen.
Hier nicht definierte Begriffe haben die Bedeutung, die unsere Allgemeinen Geschäftsbedingungen oder unsere Datenschutzerklärung ihnen geben.
2. ROLLEN DER PARTEIEN
Für die personenbezogenen Daten des Kunden ist der Kunde der Verantwortliche und sind wir sein Auftragsverarbeiter.
Ist der Kunde selbst Auftragsverarbeiter für einen Dritten, etwa eine Agentur, die E-Mails für ihren eigenen Kunden testet, so ist der Kunde der Auftragsverarbeiter, sind wir sein Unterauftragsverarbeiter, und der Kunde bestätigt, dass sein eigener Verantwortlicher unseren Einsatz und den Einsatz der in Anhang III genannten Unterauftragsverarbeiter genehmigt hat. Alles, was wir dem Kunden nach diesem Vertrag schulden, schulden wir auf dieser Grundlage.
Jede Partei ist für die Einhaltung des anwendbaren Datenschutzrechts selbst verantwortlich.
3. UMFANG UND DAUER DER VERARBEITUNG
Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Kategorien personenbezogener Daten und betroffener Personen sind in Anhang I beschrieben. Wir verarbeiten personenbezogene Daten des Kunden, solange der Vertrag des Kunden mit uns besteht, und danach nur, soweit Ziffer 14 dies zulässt.
4. WEISUNGEN DES KUNDEN
Wir verarbeiten personenbezogene Daten des Kunden ausschließlich auf dessen dokumentierte Weisung. Die Weisungen sind: dieser Vertrag, die Allgemeinen Geschäftsbedingungen und die Nutzung der Funktionen des Dienstes. Wir verarbeiten personenbezogene Daten des Kunden zu keinem eigenen Zweck und verwenden insbesondere den Inhalt der eingereichten E-Mails nicht, um eigene Modelle zu trainieren oder Profile über den Kunden oder dessen Empfänger zu bilden.
Halten wir eine Weisung des Kunden für einen Verstoß gegen anwendbares Datenschutzrecht, teilen wir dies mit und können die betroffene Verarbeitung aussetzen, bis die Weisung zurückgenommen, geändert oder bestätigt wird. Verpflichtet uns eine Rechtsvorschrift, personenbezogene Daten des Kunden über dessen Weisungen hinaus zu verarbeiten, teilen wir dies vorher mit, sofern das Gesetz die Mitteilung nicht untersagt.
Der Kunde ist für die Rechtmäßigkeit der eingereichten personenbezogenen Daten und seiner Weisungen verantwortlich, einschließlich einer Rechtsgrundlage für die Verarbeitung, jeder Information oder Einwilligung, die seinen eigenen Empfängern zusteht, und der Richtigkeit des Eingereichten.
5. WAS NICHT EINGEREICHT WERDEN SOLLTE
Der Dienst prüft, wie Filter und Mailbox-Anbieter eine Nachricht behandeln, wofür echte Empfängerdaten so gut wie nie erforderlich sind. Es sollten so wenige personenbezogene Daten wie möglich eingereicht werden, und eigene Seed- und Testadressen sind produktiven Empfängerlisten vorzuziehen.
Über den Dienst nicht eingereicht werden dürfen:
- besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO, also Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder philosophische Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, sowie genetische oder biometrische Daten, Gesundheitsdaten und Daten zum Sexualleben oder zur sexuellen Orientierung;
- personenbezogene Daten über strafrechtliche Verurteilungen und Straftaten;
- amtliche Kennungen wie Sozialversicherungs-, Pass- oder Personalausweisnummern;
- Zahlungskartennummern, Bankverbindungen oder andere Zugangsdaten zu Finanzkonten;
- personenbezogene Daten von Kindern sowie Daten, die einem sektoralen Regime unterliegen, dessen Unterstützung wir nicht schriftlich zugesagt haben, etwa geschützte Gesundheitsdaten nach HIPAA.
Der Dienst ist für diese Kategorien nicht ausgelegt und wir fordern sie nicht an. Soll eine Nachricht getestet werden, die sie enthält, sind die Werte vor dem Einreichen zu entfernen oder zu ersetzen. Werden solche Daten dennoch eingereicht, geschieht dies außerhalb des Anwendungsbereichs dieses Vertrags und der Kunde bleibt dafür verantwortlich.
6. VERTRAULICHKEIT UND PERSONAL
Wir behandeln personenbezogene Daten des Kunden als vertraulich. Zugang erhält nur Personal, das ihn zur Erbringung, Unterstützung oder Sicherung des Dienstes benötigt; diese Personen sind zur Vertraulichkeit verpflichtet, und zwar über das Ende ihrer Tätigkeit hinaus, und der Zugang wird entzogen, sobald er nicht mehr erforderlich ist.
7. SICHERHEITSMASSNAHMEN
Wir treffen und erhalten die in Anhang II beschriebenen technischen und organisatorischen Maßnahmen, unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung und des Risikos für betroffene Personen.
Eine einzelne Maßnahme kann sich ändern, wenn Technik und Bedrohungslage sich ändern, sofern das Sicherheitsniveau insgesamt nicht sinkt.
Der Kunde ist für die Sicherheitsentscheidungen auf seiner Seite verantwortlich: Zugangsdaten und API-Schlüssel geheim zu halten, Zugänge ausscheidender Personen zu entfernen, festzulegen, wer im Unternehmen Tests starten und Ergebnisse lesen darf, und zu entscheiden, welche personenbezogenen Daten vor dem Einreichen in einer E-Mail stehen.
8. UNTERAUFTRAGSVERARBEITER
Der Kunde erteilt eine allgemeine schriftliche Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die zum Zeitpunkt dieses Vertrags eingesetzten Unterauftragsverarbeiter sind in Anhang III aufgeführt, mit ihrer jeweiligen Aufgabe und dem Ort der Verarbeitung.
Bevor ein Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Daten des Kunden beginnt, verpflichten wir ihn vertraglich auf Datenschutzpflichten, die denen dieses Vertrags mindestens gleichwertig sind, und wir bleiben dem Kunden gegenüber für seine Leistung verantwortlich, als wäre die Verarbeitung unsere eigene.
Wir informieren mindestens 30 Tage vorher, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Daten des Kunden beginnt oder ein bestehender eine wesentlich andere Rolle übernimmt. Um diese Mitteilungen zu erhalten, ist die dafür vorgesehene Adresse an dpo@unspam.email zu senden. Innerhalb der Mitteilungsfrist kann der Kunde aus sachlichen Datenschutzgründen widersprechen; in diesem Fall suchen wir gemeinsam mit ihm in gutem Glauben nach einem Weg, die beanstandete Verarbeitung zu vermeiden. Gelingt dies nicht, kann der Kunde den betroffenen Teil des Dienstes schriftlich kündigen, und wir erstatten bereits vorausbezahlte Gebühren für den Zeitraum nach der Kündigung.
Ist ein Wechsel des Unterauftragsverarbeiters dringend erforderlich, um die Sicherheit oder Verfügbarkeit des Dienstes zu schützen, können wir ihn sofort vornehmen und informieren anschließend unverzüglich.
9. UNTERSTÜTZUNG BEI ANFRAGEN BETROFFENER PERSONEN
Der Dienst bietet die Mittel, um die personenbezogenen Daten des Kunden im eigenen Konto selbst einzusehen, zu berichtigen, zu exportieren und zu löschen, was für die meisten Anfragen der schnellste Weg ist. Kann eine Anfrage so nicht bearbeitet werden, leisten wir angemessene Unterstützung, gegen Kosten des Kunden, soweit die Unterstützung über das hinausgeht, was der Dienst bereits bietet.
Wendet sich eine betroffene Person wegen personenbezogener Daten des Kunden direkt an uns, beantworten wir die Anfrage inhaltlich nicht selbst. Wir verweisen die betroffene Person an den Kunden und leiten die Anfrage, soweit wir den Kunden identifizieren können, unverzüglich weiter.
10. VERLETZUNGEN DES SCHUTZES PERSONENBEZOGENER DATEN
Wir informieren den Kunden unverzüglich, nachdem wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben, die personenbezogene Daten des Kunden betrifft. Die Mitteilung beschreibt, soweit dann bekannt, die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen personenbezogenen Daten und betroffenen Personen, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Können wir nicht alles auf einmal mitteilen, geschieht dies schrittweise, sobald es verfügbar ist.
Wir treffen angemessene Schritte zur Eindämmung und Behebung und unterstützen den Kunden bei jeder Meldung, die er einer Aufsichtsbehörde oder einer betroffenen Person schuldet. Unsere Mitteilung ist kein Schuldanerkenntnis.
11. FOLGENABSCHÄTZUNGEN UND PRÜFUNGEN
Auf Anfrage stellen wir die Informationen bereit, die der Kunde vernünftigerweise benötigt, um die Einhaltung dieses Vertrags nachzuweisen, sowie angemessene Unterstützung bei einer Datenschutz-Folgenabschätzung oder einer vorherigen Konsultation einer Aufsichtsbehörde, soweit diese unsere Verarbeitung betreffen und die Informationen nicht anderweitig zu erlangen sind.
Der Kunde kann die Einhaltung dieses Vertrags höchstens einmal jährlich prüfen, es sei denn, anwendbares Datenschutzrecht oder eine Aufsichtsbehörde verlangen mehr, oder wir haben eine ihn betreffende Verletzung des Schutzes personenbezogener Daten mitgeteilt. Eine Prüfung setzt eine schriftliche Ankündigung von mindestens 30 Tagen, einen angemessenen Umfang, Geschäftszeiten, Vertraulichkeit und keinen Zugang zu Daten anderer Kunden oder zu Umständen voraus, die die Sicherheit des Dienstes gefährden würden. Beantwortet ein aktueller Bericht oder ein aktuelles Zertifikat eines Dritten die Frage, genügt dessen Bereitstellung dieser Ziffer.
12. INTERNATIONALE ÜBERMITTLUNGEN
Wir sind in den Vereinigten Staaten niedergelassen und personenbezogene Daten des Kunden werden dort verarbeitet, wie unsere Datenschutzerklärung unter ÜBERMITTLUNG PERSONENBEZOGENER DATEN angibt. Ein Teil liegt in der Europäischen Union: die zum Test eingereichte E-Mail wird von einem Mailserver in Deutschland empfangen, den einer der in Anhang III aufgeführten Anbieter betreibt, und die Nachricht wird dort vor und während des Tests verarbeitet.
Übermittelt der Kunde uns personenbezogene Daten, die der DSGVO unterliegen, sind die SVK Bestandteil dieses Vertrags und gelten wie folgt:
- der Kunde ist Datenexporteur und wir sind Datenimporteur;
- Modul Zwei (Verantwortlicher an Auftragsverarbeiter) gilt, wenn der Kunde Verantwortlicher ist, und Modul Drei (Auftragsverarbeiter an Unterauftragsverarbeiter), wenn der Kunde Auftragsverarbeiter für einen anderen Verantwortlichen ist;
- die optionale Beitrittsklausel in Klausel 7 gilt nicht;
- in Klausel 9 gilt Option 2, allgemeine schriftliche Genehmigung, mit der Mitteilungsfrist aus Ziffer 8;
- in Klausel 11 gilt der optionale Absatz zur unabhängigen Streitbeilegung nicht;
- in Klausel 17 ist das Recht Irlands maßgeblich und in Klausel 18(b) sind die Gerichte Irlands zuständig;
- die Anhänge I, II und III dieses Vertrags füllen die Anhänge I, II und III der SVK aus.
Für personenbezogene Daten, die der UK-DSGVO unterliegen, gelten die SVK in der durch den UK-Nachtrag geänderten Fassung, wobei die in seinen Tabellen verlangten Angaben aus Anhang I dieses Vertrags stammen und keine Partei den Nachtrag nach dessen Section 19 anders beenden kann als der Nachtrag es vorsieht.
Für personenbezogene Daten, die schweizerischem Recht unterliegen, gelten die SVK mit der Maßgabe, dass Bezugnahmen auf die DSGVO als Bezugnahmen auf das schweizerische Bundesgesetz über den Datenschutz zu lesen sind, dass der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte die Aufsichtsbehörde ist und dass die Klauseln juristische Personen schützen, soweit schweizerisches Recht sie schützt.
Wird ein Übermittlungsmechanismus, auf den sich dieser Vertrag stützt, für unwirksam erklärt oder ersetzt, führen wir unverzüglich einen anderen rechtmäßigen Mechanismus ein, der an dessen Stelle tritt.
13. ANFRAGEN VON BEHÖRDEN UND STRAFVERFOLGUNG
Verlangt eine Behörde die Offenlegung personenbezogener Daten des Kunden, teilen wir dies mit, sofern uns dies nicht rechtlich untersagt ist; in diesem Fall unternehmen wir angemessene Anstrengungen, eine Befreiung von dem Verbot zu erlangen, und dokumentieren die ergriffenen Schritte. Wir prüfen jede Anfrage auf Rechtmäßigkeit, treten einer rechtswidrig oder überschießend erscheinenden Anfrage entgegen und legen nur das Minimum offen, das die Anfrage tatsächlich verlangt.
14. LÖSCHUNG UND RÜCKGABE
Der Kunde kann Testergebnisse und andere personenbezogene Daten in seinem Konto jederzeit über den Dienst löschen, und das Löschen des Kontos löscht die darin enthaltenen personenbezogenen Daten des Kunden.
Mit Ende des Vertrags löschen wir die noch bei uns vorhandenen personenbezogenen Daten des Kunden oder geben sie zurück, nach dessen Wahl, und löschen verbleibende Kopien, außer soweit anwendbares Datenschutzrecht uns zur Aufbewahrung verpflichtet. Besteht eine Kopie in einem vor der Löschung erstellten Backup fort, unterliegt sie diesem Vertrag, bis dieses Backup im gewöhnlichen Lauf abläuft.
15. DATENSCHUTZGESETZE US-AMERIKANISCHER BUNDESSTAATEN
Soweit der CCPA oder ein vergleichbares Gesetz eines anderen Bundesstaates der Vereinigten Staaten auf personenbezogene Daten des Kunden anwendbar ist, handeln wir als dessen service provider oder Auftragsverarbeiter, und wir:
- verkaufen oder teilen personenbezogene Daten des Kunden nicht im Sinne der Definitionen jenes Gesetzes;
- speichern, nutzen oder offenbaren sie nicht zu anderen Zwecken als der Erbringung des Dienstes oder soweit jenes Gesetz es einem service provider im Übrigen erlaubt;
- verknüpfen sie nicht mit personenbezogenen Daten aus anderen Quellen, außer soweit jenes Gesetz es einem service provider erlaubt;
- verwenden sie nicht für kontextübergreifende verhaltensbasierte Werbung.
Wir teilen mit, wenn wir feststellen, dass wir diese Pflichten nicht mehr erfüllen können, und räumen dem Kunden das Recht ein, angemessene Schritte zu unternehmen, um zu bestätigen, dass wir personenbezogene Daten des Kunden im Einklang mit ihnen verwenden.
16. HAFTUNG, VORRANG UND ÄNDERUNGEN
Die Haftungsbeschränkungen und -ausschlüsse unserer Allgemeinen Geschäftsbedingungen gelten für diesen Vertrag und für die SVK, soweit die SVK dies zulassen. Nichts in diesem Vertrag beschränkt die Rechte einer betroffenen Person nach den SVK oder nach anwendbarem Datenschutzrecht.
Widerspricht dieser Vertrag den Allgemeinen Geschäftsbedingungen, hat dieser Vertrag Vorrang, soweit es um die Verarbeitung personenbezogener Daten des Kunden geht. Widerspricht dieser Vertrag den SVK, haben die SVK Vorrang.
Wir können diesen Vertrag aktualisieren, wenn anwendbares Datenschutzrecht, eine Aufsichtsbehörde oder eine Gerichtsentscheidung es verlangt, oder um eine Änderung der Art abzubilden, in der der Dienst personenbezogene Daten des Kunden verarbeitet, sofern die Änderung den Schutz, den dieser Vertrag diesen Daten gewährt, nicht verringert. Das Datum der geltenden Fassung steht oben auf dieser Seite.
17. KONTAKT
Für alles nach diesem Vertrag, einschließlich Mitteilungen zu Unterauftragsverarbeitern, einer gegengezeichneten Fassung, einer Prüfungsanfrage oder einer Datenschutzfrage:
- E-Mail: dpo@unspam.email
ANHANG I: BESCHREIBUNG DER VERARBEITUNG
A. Die Parteien
Datenexporteur. Der Kunde: die Stelle, die die Allgemeinen Geschäftsbedingungen angenommen hat, identifiziert durch das im Dienst registrierte Konto, mit den in diesem Konto gespeicherten Kontaktdaten. Rolle: Verantwortlicher, oder Auftragsverarbeiter, soweit Ziffer 2 greift. Für die Übermittlung relevante Tätigkeiten: Nutzung des Dienstes, um die Zustellbarkeit eigener E-Mails zu prüfen.
Datenimporteur. Unspam.email, 167 Madison Avenue, Suite 205, New York, NY 10016, Vereinigte Staaten, mit einem europäischen Standort in Avenida Diagonal 82, pl. 8, 08019 Barcelona, Spanien. Kontakt: dpo@unspam.email. Rolle: Auftragsverarbeiter, oder Unterauftragsverarbeiter, soweit Ziffer 2 greift. Für die Übermittlung relevante Tätigkeiten: Erbringung des Dienstes.
B. Beschreibung der Verarbeitung
Kategorien betroffener Personen.
- Beschäftigte und Auftragnehmer des Kunden, die ein Konto im Dienst haben oder unseren Support kontaktieren;
- Absender und Empfänger, die in der vom Kunden zum Test eingereichten E-Mail genannt sind, einschließlich aller im Nachrichtentext genannten oder adressierten Personen;
- jede weitere Person, deren personenbezogene Daten der Kunde in eine eingereichte Nachricht aufnimmt.
Kategorien personenbezogener Daten.
- Identifikations- und Kontaktdaten: Vor- und Nachname, E-Mail-Adresse, Firmenname, Land, Postanschrift und Telefonnummer;
- der Inhalt der eingereichten E-Mail: Betreffzeile, Header einschließlich From, Reply-To, Return-Path und der Authentifizierungs-Header, der HTML- und der Nur-Text-Inhalt sowie die darin referenzierten Links und Bilder;
- technische Daten zur Einreichung und ihrem Umfeld: sendende IP-Adresse, sendende Domain, Authentifizierungsergebnisse und Nachrichtenkennungen;
- Ergebnisse, die wir zu einer Einreichung erzeugen: Filterbewertungen, Postfachplatzierung, Screenshots, Heatmaps und der KI-generierte Bericht;
- Supportkorrespondenz und deren Inhalt.
Besondere Kategorien personenbezogener Daten. Keine. Der Dienst fordert sie nicht an und Ziffer 5 weist den Kunden an, sie nicht einzureichen.
Häufigkeit der Übermittlung. Fortlaufend, solange der Vertrag des Kunden besteht.
Art und Zweck der Verarbeitung. Empfangen, Speichern, Darstellen und automatisiertes Bewerten der vom Kunden eingereichten E-Mail, um zu berichten, wie Filter und Mailbox-Anbieter sie voraussichtlich behandeln und was zu ändern ist; Erzeugen schriftlicher Berichte über diese Ergebnisse, auch mit dem in Anhang III genannten KI-Anbieter; Führen des Kontos und des Abonnements des Kunden; und Erbringung von Support.
Aufbewahrung. Für die Dauer des Vertrags, wie unter AUFBEWAHRUNG PERSONENBEZOGENER DATEN in unserer Datenschutzerklärung beschrieben. Ein Testergebnis und die damit verbundenen Berichte werden gelöscht, wenn der Kunde sie oder das Konto löscht. Für an den KI-Anbieter übermittelte Inhalte gilt zusätzlich die unter KI-GENERIERTE BERICHTE in jener Erklärung beschriebene Aufbewahrung.
Übermittlungen an Unterauftragsverarbeiter. An die in Anhang III aufgeführten Unterauftragsverarbeiter, zu den oben beschriebenen Zwecken und solange der jeweilige Unterauftragsverarbeiter eingesetzt ist.
C. Zuständige Aufsichtsbehörde
Ist der Kunde im Europäischen Wirtschaftsraum niedergelassen, die Aufsichtsbehörde des Mitgliedstaats dieser Niederlassung. Ist der Kunde nicht im Europäischen Wirtschaftsraum niedergelassen, hat aber einen Vertreter nach Artikel 27 DSGVO benannt, die Behörde des Mitgliedstaats dieses Vertreters. Andernfalls die Behörde des Mitgliedstaats, in dem sich die betroffenen Personen befinden, deren personenbezogene Daten übermittelt werden.
ANHANG II: TECHNISCHE UND ORGANISATORISCHE MASSNAHMEN
Dies sind die Maßnahmen, die wir auf personenbezogene Daten des Kunden anwenden. Für Unterauftragsverarbeiter gelten sie über die in Ziffer 8 beschriebenen vertraglichen Pflichten.
- Verschlüsselung bei der Übertragung. Die Website, die angemeldete Anwendung und die API werden über HTTPS ausgeliefert, und Verbindungen zu Unterauftragsverarbeitern sind bei der Übertragung verschlüsselt.
- Zertifizierte Infrastruktur. Personenbezogene Daten des Kunden werden bei Diensten und Anbietern gespeichert, die nach ISO/IEC 27001:2013, PCI DSS, SOC 1 Type II und SOC 2 Type II oder höher zertifiziert sind; dort werden auch die Verschlüsselung im Ruhezustand und die physische Sicherheit verwaltet.
- Zahlungsdaten erreichen uns nie. Kartendaten werden bei unserem Zahlungs-Unterauftragsverarbeiter eingegeben und weder in unseren Systemen gespeichert noch über sie übertragen. Wir halten nur die Rechnungs-Kontaktdaten und den Abonnementdatensatz.
- Zugriffskontrolle. Der Zugriff auf Produktionsdaten ist auf das Personal beschränkt, das ihn benötigt, über individuelle, namentliche Konten statt gemeinsam genutzter Zugangsdaten, und wird entzogen, sobald der Bedarf endet.
- Trennung zwischen Kunden. Testergebnisse und die damit verbundenen Berichte sind an das Konto gebunden, das sie erzeugt hat, und ein Konto kann die Ergebnisse eines anderen Kontos nicht lesen.
- Datenminimierung im KI-Pfad. An den KI-Unterauftragsverarbeiter wird nur der Test übermittelt, über den berichtet wird: die eingereichte Nachricht und die Ergebnisse unserer eigenen Prüfungen dazu. Kontoidentität, Zahlungsdaten und andere Tests werden nicht übermittelt.
- Löschung auf Verlangen. Kunden können einzelne Testergebnisse und ihr Konto im Dienst selbst löschen, wodurch die darin enthaltenen personenbezogenen Daten des Kunden gelöscht werden.
- Protokollierung und Fehlerüberwachung. Anwendungsfehler und Zugriffe auf den Dienst werden protokolliert, damit Störungen und Missbrauch erkannt und untersucht werden können.
- Reaktion auf Vorfälle. Eine Verletzung des Schutzes personenbezogener Daten wird nach Ziffer 10 behandelt, einschließlich der Mitteilung an den Kunden und an Behörden, soweit das Gesetz es verlangt.
- Personal. Alle Zugriffsberechtigten sind zur Vertraulichkeit verpflichtet, und zwar über das Ende ihrer Tätigkeit hinaus, wie Ziffer 6 festlegt.
- Sorgfalt bei Unterauftragsverarbeitern. Ein Unterauftragsverarbeiter wird nur auf Grundlage eines schriftlichen Vertrags eingesetzt, der Schutzmaßnahmen vorschreibt, die diesem Vertrag mindestens gleichwertig sind, und ist in Anhang III aufgeführt.
ANHANG III: UNTERAUFTRAGSVERARBEITER
Dies sind die Unterauftragsverarbeiter, die wir zum Datum oben auf dieser Seite zur Verarbeitung personenbezogener Daten des Kunden einsetzen. Jeder handelt auf Grundlage eines schriftlichen Vertrags, wie in Ziffer 8 beschrieben.
- OpenAI (OpenAI OpCo, LLC, Vereinigte Staaten): Erstellung des KI-geschriebenen Berichts zu einem Test.
- ETH-Services (ETH-Services, Inh. Lennart Seitz, Deutschland): E-Mail-Hosting.
- Stripe (Stripe, Inc., Vereinigte Staaten): Zahlungs- und Abonnementabwicklung.
- Brevo (Sendinblue SAS, Frankreich): Versand von Transaktions- und Marketing-E-Mails.
- Help Scout (Help Scout PBC, Vereinigte Staaten): Korrespondenz im Kundensupport.
- Sentry (Functional Software, Inc., Vereinigte Staaten): Meldung von Anwendungsfehlern.
- OVHcloud (OVH US LLC, Vereinigte Staaten): Hosting- und Datenbankinfrastruktur.
Die Maßnahmen in Anhang II gelten für jeden von ihnen, über die vertraglichen Pflichten aus Ziffer 8. Um vor einer Verwendung bestätigen zu lassen, dass diese Liste aktuell ist, oder um über Änderungen informiert zu werden, genügt eine Nachricht an dpo@unspam.email.
Die Anbieter, die wir für Webanalyse und Einwilligungsmessung einsetzen, sind keine Unterauftragsverarbeiter nach diesem Vertrag: sie verarbeiten Besucherdaten, für die wir der Verantwortliche sind, und sie sind in unserer Datenschutzerklärung und unserer Cookie-Richtlinie aufgeführt.