Rechtliches

Auftragsverarbeitungsvertrag

Was wir mit den Daten der Personen tun, die Ihr Portfolio besuchen, auf welche Weisungen, mit welchen Garantien, und was am Ende geschieht. Gemäß Artikel 28 DSGVO.

Zuletzt aktualisiert 13. September 2026

Diese deutsche Fassung dient Ihrer Information. Rechtsverbindlich ist die französische Fassung; sie geht bei Abweichungen vor. Französische Fassung lesen

Dieser Vertrag (der „Vertrag“) ist integraler Bestandteil der Allgemeinen Nutzungsbedingungen von oReel. Er wird geschlossen zwischen dem Kunden, der Inhaber eines Kontos ist (der „Kunde“), und Wedey OÜ, Sepapaja tn 6, 15551 Tallinn, Estland, eingetragen unter der Nummer 17153535 (der „Auftragsverarbeiter“). Er gilt ab der Erstellung des Kontos, ohne zusätzliche Unterschrift. Maßgeblich ist die französische Fassung.

Begriffsbestimmungen und Rollen

Die Begriffe „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“ und „Verletzung des Schutzes personenbezogener Daten“ haben die Bedeutung, die ihnen die Verordnung (EU) 2016/679 („DSGVO“) gibt.

Besucherdaten
Die personenbezogenen Daten der Personen, die mit dem Portfolio des Kunden interagieren und vom Dienst im Auftrag des Kunden verarbeitet werden (siehe Anlage 1).
Verantwortlicher
Der Kunde, der entscheidet, die Kontakt-, Buchungs-, Newsletter- und Assistentenfunktionen zu veröffentlichen, und über die Verwendung der erhaltenen Daten bestimmt.
Auftragsverarbeiter
Wedey OÜ, die die Besucherdaten ausschließlich zur Erbringung des Dienstes verarbeitet.

Die Daten des Kontos des Kunden selbst (Identität, Abrechnung) fallen nicht unter diesen Vertrag: Für sie ist Wedey OÜ Verantwortlicher gemäß der Datenschutzerklärung.

Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet die Besucherdaten, um das Portfolio des Kunden und dessen interaktive Funktionen zu hosten, anzuzeigen und zu betreiben, und zwar während der gesamten Dauer der Nutzung des Dienstes durch den Kunden und anschließend während der in Artikel 10 vorgesehenen Löschfrist. Art und Zweck der Verarbeitung sowie die Kategorien von Daten und betroffenen Personen sind in Anlage 1 beschrieben.

Dokumentierte Weisungen

Der Auftragsverarbeiter verarbeitet die Besucherdaten nur auf dokumentierte Weisung des Kunden. Als solche Weisungen gelten: dieser Vertrag, die Allgemeinen Nutzungsbedingungen und die Einstellungen, die der Kunde im Dienst vornimmt (aktivierte Funktionen, gelesene, exportierte oder gelöschte Nachrichten).

Der Auftragsverarbeiter verwendet die Besucherdaten nicht für eigene Zwecke, verkauft sie nicht, verwendet sie nicht zu Werbezwecken und nutzt sie nicht zum Training eines Modells der künstlichen Intelligenz. Er informiert den Kunden, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO verstößt, oder wenn er nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet ist, sofern ihm dies nicht gesetzlich untersagt ist.

Pflichten des Kunden

  • Für jede Verarbeitung, die er über den Dienst durchführt, über eine Rechtsgrundlage verfügen.
  • Die Besucher über die Verarbeitung ihrer Daten informieren, insbesondere durch einen Hinweis auf seinem Portfolio, und ihre Einwilligung einholen, wenn das Gesetz dies verlangt.
  • Keine besonderen Kategorien personenbezogener Daten (Gesundheit, Meinungen usw.) ohne Notwendigkeit und ohne Rechtsgrundlage über den Dienst erheben lassen.
  • Die Anfragen von Besuchern beantworten, die ihre Rechte ausüben.

Vertraulichkeit

Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der Besucherdaten befugten Personen zur Vertraulichkeit verpflichtet haben. Der Zugang ist auf die Personen beschränkt, die ihn zum Betrieb, zur Sicherung oder zur Fehlerbehebung des Dienstes benötigen, und jeder Verwaltungsvorgang wird in einem Audit-Protokoll erfasst.

Sicherheit

Der Auftragsverarbeiter trifft die in Artikel 32 DSGVO vorgesehenen geeigneten technischen und organisatorischen Maßnahmen, die in Anlage 2 beschrieben sind. Er kann sie weiterentwickeln, sofern das Schutzniveau dadurch nicht sinkt.

Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine Genehmigung für den Einsatz der in Anlage 3 aufgeführten Unterauftragsverarbeiter. Der Auftragsverarbeiter erlegt jedem von ihnen vertraglich Datenschutzpflichten auf, die denen dieses Vertrags gleichwertig sind, und bleibt gegenüber dem Kunden für deren Erfüllung verantwortlich.

Der Auftragsverarbeiter informiert den Kunden über jede Hinzuziehung oder Ersetzung mindestens 30 Tage vor deren Wirksamwerden, durch Aktualisierung dieser Seite und per E-Mail. Der Kunde kann aus einem angemessenen, mit dem Datenschutz zusammenhängenden Grund widersprechen; kommt keine Einigung zustande, kann er den Dienst kostenfrei kündigen, und der nicht genutzte vorausbezahlte Anteil wird ihm erstattet.

Unterstützung des Kunden

Der Auftragsverarbeiter unterstützt den Kunden mit geeigneten Maßnahmen bei der Beantwortung von Anträgen der Besucher auf Wahrnehmung ihrer Rechte. Der Dienst ermöglicht es dem Kunden, Nachrichten, Terminanfragen und Abonnenten selbst einzusehen, zu exportieren und zu löschen. Wendet sich ein Besucher direkt an den Auftragsverarbeiter, leitet dieser den Antrag an den Kunden weiter, ohne ihn inhaltlich zu beantworten.

Der Auftragsverarbeiter unterstützt den Kunden außerdem unter Berücksichtigung der ihm zur Verfügung stehenden Informationen bei der Einhaltung seiner Pflichten in Bezug auf Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation (Artikel 32 bis 36 DSGVO).

Verletzung des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die die Besucherdaten betrifft, unverzüglich und spätestens 48 Stunden, nachdem ihm die Verletzung bekannt wurde, an die E-Mail-Adresse des Kontos. Die Meldung beschreibt, soweit möglich, die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Die Informationen können schrittweise bereitgestellt werden.

Ende der Verarbeitung

Während der gesamten Dauer des Dienstes kann der Kunde seine Daten im JSON-Format unter Einstellungen > Kritischer Bereich exportieren. Bei Löschung des Kontos löscht der Auftragsverarbeiter die Besucherdaten innerhalb von 30 Tagen, einschließlich der Sicherungskopien (die Sicherungen werden 14 Tage lang aufbewahrt, und eine gelöschte Datei wird innerhalb von 30 Tagen aus der Kopie entfernt), sofern keine gesetzliche Aufbewahrungspflicht besteht.

Dokumentation und Überprüfung

Der Auftragsverarbeiter stellt dem Kunden die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, insbesondere durch schriftliche Beantwortung eines angemessenen Sicherheitsfragebogens einmal pro Jahr. Reichen diese Informationen nicht aus, kann der Kunde einmal pro Jahr eine Überprüfung durch einen unabhängigen, zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, mit einer Vorankündigung von 30 Tagen, auf seine Kosten und ohne den Dienst zu stören oder die Daten anderer Kunden zu gefährden.

Übermittlungen außerhalb der Europäischen Union

Die Anwendung wird in Frankreich gehostet, die Datenbank in der Europäischen Union. Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb des Europäischen Wirtschaftsraums, ist die Übermittlung durch einen Angemessenheitsbeschluss oder durch die von der Europäischen Kommission erlassenen Standardvertragsklauseln abgesichert, die der Kunde mit diesem Vertrag genehmigt.

Haftung und Rangfolge

Die Haftung jeder Partei aus diesem Vertrag richtet sich nach den Allgemeinen Nutzungsbedingungen, unbeschadet der Artikel 82 und 83 DSGVO. Bei Widersprüchen in Fragen des Datenschutzes geht dieser Vertrag den Allgemeinen Nutzungsbedingungen vor.

Anwendbares Recht

Dieser Vertrag unterliegt estnischem Recht. Für Streitigkeiten ist das Kreisgericht Harju (Harju Maakohus, Tallinn, Estland) zuständig. Bei Fragen: [email protected].

Anlage 1 — Beschreibung der Verarbeitung

Betroffene Personen
Die Besucher des Portfolios des Kunden: Interessenten, Kunden, Korrespondenzpartner, Abonnenten seines Newsletters, Personen, die einen Termin buchen oder mit seinem Assistenten kommunizieren.
Kategorien von Daten
Name, E-Mail-Adresse, Betreff und Inhalt der Nachrichten; Datum, Zeitfenster und Notiz einer Terminanfrage; E-Mail-Adresse und Bestätigungsstatus eines Abonnenten; Text der an den Assistenten gestellten Fragen und seiner Antworten (ohne IP-Adresse); nach Land, Seite und Quelle aggregierte Besuchsstatistiken (ohne IP-Adresse).
Art und Zweck
Erhebung über die Formulare des Portfolios, Speicherung, Anzeige für den Kunden, Versand der Benachrichtigungen und Bestätigungen per E-Mail, Versand des Newsletters auf Veranlassung des Kunden, Erzeugung der Antworten des Assistenten, Berechnung von Statistiken.
Dauer
Solange der Kunde die Daten im Dienst aufbewahrt; Löschung innerhalb von 30 Tagen nach Löschung des Kontos.

Anlage 2 — Sicherheitsmaßnahmen

  • TLS-Verschlüsselung der gesamten Kommunikation; Verschlüsselung der Datenbank im Ruhezustand durch den Anbieter.
  • Trennung nach Kunden auf Datenbankebene (erzwungene Row Level Security) und Spaltenberechtigungen für öffentliche Daten.
  • Hosting der Anwendung auf einem dedizierten Server (Contabo GmbH, Lauterbourg, Frankreich); kein Verwaltungsport öffentlich erreichbar.
  • Eingeschränkter Verwaltungszugang, bei jeder Anfrage geprüft, und Audit-Protokoll jedes Vorgangs.
  • Begrenzung der Anzahl von Anfragen und Bot-Prüfung bei öffentlichen Formularen; Escaping aller von Besuchern übermittelten Inhalte.
  • Keine Speicherung von IP-Adressen für Besuchsstatistiken oder für Unterhaltungen mit dem Assistenten.
  • Tägliche Sicherung der Daten und Dateien, 14 Tage lang aufbewahrt, mit automatischer Prüfung der Wiederherstellung.
  • Externe Überwachung der Verfügbarkeit und Alarmierung des Betriebs.

Anlage 3 — Unterauftragsverarbeiter

  • Supabase — Authentifizierung, Datenbank und Speicherung von Dateien. Ort der Verarbeitung: Europäische Union (eu-central-1).
  • Stripe — Abwicklung von Zahlungen und Abonnements sowie Berechnung der Steuern. Ort der Verarbeitung: Irland und Vereinigte Staaten (Standardvertragsklauseln).
  • Brevo — Versand der transaktionalen E-Mails. Ort der Verarbeitung: Frankreich — französisches Unternehmen, Daten in der Europäischen Union.
  • DeepSeek — Funktionen der künstlichen Intelligenz (Verfassen der Biografie, Chatbot für Besucher, Extraktion von Lebensläufen); die Anfragen werden nicht zum Training der Modelle verwendet. Ort der Verarbeitung: außerhalb der Europäischen Union (Standardvertragsklauseln).
  • Contabo GmbH — Hosting der Anwendung auf einem dedizierten Server. Ort der Verarbeitung: Lauterbourg, Frankreich.
  • Cloudflare — Content-Delivery-Netzwerk, Schutz vor Angriffen und Bot-Prüfung (Turnstile); sieht die IP-Adresse jeder Anfrage. Ort der Verarbeitung: weltweites Netzwerk, US-amerikanisches Unternehmen (Standardvertragsklauseln).
  • Upstash — Begrenzung der Anzahl von Anfragen zum Schutz vor Missbrauch; speichert die IP-Adresse oder die Kontokennung einige Minuten lang. Ort der Verarbeitung: Frankfurt am Main, Deutschland (EU-Region).
  • Sentry — Erfassung technischer Fehler zur Diagnose. Ort der Verarbeitung: Europäische Union (EU-Region).
  • PostHog — Reichweitenmessung des Produkts, Sitzungsaufzeichnung und Fehlererfassung im Browser. Ort der Verarbeitung: Europäische Union (EU-Region).