Rechtliches
Auftragsverarbeitungsvertrag
Entwurf — noch nicht gültig. Dieser Text wartet auf die anwaltliche Prüfung. Mit so markierte Stellen hängen von Angaben ab, die noch nicht feststehen. Die technischen Maßnahmen in Anlage 2 müssen dem entsprechen, was die Plattform tatsächlich tut, bevor dieser Vertrag jemandem angeboten wird.
Dieser Vertrag regelt, wie wir personenbezogene Daten in Ihrem Auftrag verarbeiten. Er gilt automatisch für jede Kundin und jeden Kunden — Sie müssen ihn nicht gesondert anfordern oder unterschreiben. Wenn Ihr Einkauf eine unterschriebene Fassung braucht, schreiben Sie an privacy@dynamicdocumentapi.com. Maßgeblich ist die englische Fassung.
1. Geltung und Vorrang
Dieser Vertrag ist Bestandteil der AGB zwischen Ihnen (Verantwortlicher) und N.M.M. Noble Minds Media Ltd (Auftragsverarbeiter). Er gilt, soweit wir bei der Erbringung des Dienstes personenbezogene Daten in Ihrem Auftrag verarbeiten. In Datenschutzfragen geht er den AGB vor. Sind Sie selbst Auftragsverarbeiter für einen Dritten, wirkt dieser Vertrag als Unterauftragsverhältnis; die Weisungen Ihres Verantwortlichen reichen Sie an uns durch.
2. Begriffe
Verantwortlicher, Auftragsverarbeiter, personenbezogene Daten, Verarbeitung, betroffene Person, Verletzung des Schutzes personenbezogener Daten und Aufsichtsbehörde haben die Bedeutung der DSGVO. Kundenbezogene personenbezogene Daten sind personenbezogene Daten in Kundeninhalten und Ergebnissen im Sinne der AGB. Datenschutzrecht meint die DSGVO, das UK GDPR, das Schweizer DSG und jedes weitere anwendbare Datenschutzgesetz.
3. Rollen und Gegenstand
Sie entscheiden über Zwecke und Mittel der Verarbeitung. Wir verarbeiten ausschließlich zur Erbringung, Absicherung und Unterstützung des Dienstes nach Maßgabe der Anlage 1. Für Konto-, Abrechnungs-, Support- und Sicherheitsdaten bleiben wir Verantwortlicher; diese Verarbeitung beschreibt die Datenschutzerklärung und sie ist nicht Gegenstand dieses Vertrags.
Sie sind dafür verantwortlich, dass eine Rechtsgrundlage besteht, dass betroffene Personen informiert sind und dass die Inhalte, die Sie uns schicken, rechtmäßig sind — einschließlich der Frage, ob Sie eine fremde Webseite erfassen dürfen.
4. Weisungen
Wir verarbeiten nur auf Ihre dokumentierten Weisungen. Weisung sind die AGB, dieser Vertrag, Ihre Einstellungen im Workspace und jede einzelne API-Anfrage. Weitergehende Weisungen bedürfen der Textform; verlangen sie Aufwand über den dokumentierten Dienst hinaus, können wir diesen berechnen.
Wir informieren Sie, wenn eine Weisung aus unserer Sicht gegen Datenschutzrecht verstößt, und dürfen die Ausführung bis zur Klärung aussetzen. Wir verarbeiten die Daten nicht für eigene Zwecke und nutzen sie nicht zum Training von Modellen des maschinellen Lernens.
5. Vertraulichkeit
Alle Personen, die kundenbezogene personenbezogene Daten verarbeiten dürfen, sind zur Vertraulichkeit verpflichtet; die Verpflichtung gilt über das Ende ihrer Tätigkeit hinaus. Zugriff erhält nur, wer ihn für seine Aufgabe braucht.
6. Sicherheit der Verarbeitung
Wir setzen die Maßnahmen der Anlage 2 um und überprüfen sie regelmäßig. Maßnahmen dürfen sich mit dem Stand der Technik ändern; das Schutzniveau der Anlage 2 wird dabei nicht unterschritten. Für die Sicherheit Ihrer eigenen Systeme und für die Konfiguration des Workspace sind Sie verantwortlich — insbesondere für Aufbewahrungsfristen, die Payload-Protokollierung, die Zugriffsrechte und den Umgang mit API-Schlüsseln.
7. Unterauftragsverarbeiter
Sie erteilen uns die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die aktuelle Liste mit Zweck und Ort steht unter dynamicdocumentapi.com/subprocessors.
Bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung beginnt, veröffentlichen wir ihn dort und benachrichtigen Abonnenten mindestens [KLÄREN: 30] Tage vorher. Sie können innerhalb dieser Frist aus datenschutzrechtlichen Gründen widersprechen. Lässt sich der Widerspruch nicht ausräumen, können Sie den betroffenen Teil des Dienstes kündigen; vorausbezahlte Entgelte erstatten wir anteilig.
Wir verpflichten jeden Unterauftragsverarbeiter auf ein Schutzniveau, das dem dieses Vertrages entspricht, und haften Ihnen gegenüber unverändert für dessen Verhalten.
8. Betroffenenrechte
Im Workspace können Sie kundenbezogene personenbezogene Daten selbst einsehen, exportieren, berichtigen und löschen; damit lassen sich die meisten Anträge beantworten. Darüber hinaus unterstützen wir Sie mit geeigneten technischen und organisatorischen Maßnahmen, soweit möglich und zumutbar, bei Aufwand über den dokumentierten Dienst hinaus gegen Kostenerstattung.
Wendet sich eine betroffene Person direkt an uns, antworten wir nicht in der Sache, sondern leiten den Antrag unverzüglich an Sie weiter und teilen das der betroffenen Person mit.
9. Unterstützung
Unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen unterstützen wir Sie bei Ihren Pflichten nach Art. 32 bis 36 DSGVO: Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation.
10. Datenschutzverletzungen
Erlangen wir Kenntnis von einer Verletzung des Schutzes kundenbezogener personenbezogener Daten, benachrichtigen wir Sie unverzüglich, spätestens innerhalb von [KLÄREN: 48] Stunden nach Kenntnis. Die Meldung beschreibt den Vorfall, die betroffenen Kategorien und ungefähren Zahlen, die wahrscheinlichen Folgen, die ergriffenen Maßnahmen und eine Kontaktstelle. Liegen nicht alle Angaben sofort vor, liefern wir sie schrittweise ohne unangemessene Verzögerung nach.
Meldungen an Aufsichtsbehörden oder betroffene Personen nehmen wir nur auf Ihre Weisung vor. Öffentlich nennen wir Sie nur mit Ihrer Zustimmung oder wenn das Gesetz es verlangt.
11. Löschung und Rückgabe
Während der Laufzeit richtet sich die Löschung nach den Fristen der AGB und Ihren Einstellungen. Nach Vertragsende können Sie 30 Tage lang exportieren. Danach löschen wir, einschließlich der Backups, die binnen [KLÄREN: 35] Tagen auslaufen, es sei denn, das Gesetz verpflichtet uns zur Aufbewahrung; dann nutzen wir die Daten nur noch zu diesem Zweck und schützen sie weiterhin nach diesem Vertrag.
Die Löschung bestätigen wir auf Wunsch schriftlich.
12. Nachweise und Kontrollen
Wir stellen die Informationen bereit, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, und zwar in dieser Reihenfolge:
- dieser Vertrag, Anlage 2 und die Sicherheitsseite;
- die Beantwortung Ihres schriftlichen Sicherheitsfragebogens, einmal jährlich und kostenfrei;
- [KLÄREN: Prüfberichte Dritter, sobald es sie gibt — SOC 2 oder ISO 27001 nicht vor der Zertifizierung zusagen];
- eine Vor-Ort-Kontrolle, wenn das Vorstehende nachweislich nicht genügt: mit 30 Tagen Vorlauf, zu Geschäftszeiten, höchstens einmal jährlich, sofern nicht eine Aufsichtsbehörde oder ein Vorfall anderes erfordert, durch Sie oder einen unabhängigen Prüfer, der nicht mit uns im Wettbewerb steht und eine Vertraulichkeitsvereinbarung unterzeichnet, auf Ihre Kosten und ohne Zugriff auf Daten anderer Kunden.
13. Drittlandübermittlung
Sie wählen die Verarbeitungsregion Ihres Workspace. Werden kundenbezogene personenbezogene Daten aus dem EWR übermittelt, stützen wir das auf die Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914), die durch Verweis Bestandteil dieses Vertrages werden:
- Modul 2 (Verantwortlicher an Auftragsverarbeiter), soweit Sie Verantwortlicher sind, und Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter), soweit Sie Auftragsverarbeiter sind;
- Klausel 7 (Beitritt) findet Anwendung; Klausel 9 Option 2 (allgemeine schriftliche Genehmigung) mit der Frist aus § 7; Klausel 11 ohne die Option der unabhängigen Streitbeilegung; Klausel 17 Option 1 mit dem Recht Zyperns; Klausel 18 lit. b die Gerichte Zyperns;
- die Anhänge I, II und III der Klauseln sind die Anlagen 1, 2 und 3 dieses Vertrages;
- für das Vereinigte Königreich gilt zusätzlich das IDTA-Addendum der ICO, für die Schweiz gelten die Klauseln mit den nach DSG erforderlichen Anpassungen.
Wir haben die Rechtslage in den Zielländern bewertet und ergreifen zusätzliche Maßnahmen, insbesondere Verschlüsselung bei Übertragung und Speicherung, Zugriffskontrolle und die Zusage aus § 14. Die Transfer-Folgenabschätzung stellen wir auf Anfrage bereit.
14. Behördliche Zugriffsverlangen
Verlangt eine Behörde Zugriff, informieren wir Sie vor jeder Offenlegung, es sei denn, uns ist das rechtlich untersagt; dann fechten wir das Verbot an und legen nur das rechtlich zwingend Erforderliche offen. Wir gewähren keiner Behörde direkten oder unbeschränkten Zugriff und halten für keine Behörde Entschlüsselungsschlüssel bereit.
15. Haftung, Laufzeit, Recht
Es gelten die Haftungsregeln der AGB, vorbehaltlich zwingender Vorschriften des Datenschutzrechts und der Standardvertragsklauseln, die im Konfliktfall vorgehen. Dieser Vertrag läuft, solange wir kundenbezogene personenbezogene Daten verarbeiten. Es gilt das in den AGB bestimmte Recht; für die Klauseln gilt das in § 13 genannte Recht.
Anlage 1 — Beschreibung der Verarbeitung
A. Parteien
Datenexporteur: Sie, wie in Ihrem Workspace hinterlegt. Datenimporteur: N.M.M. Noble Minds Media Ltd, Registernummer HE 453611, Grigori Afxentiou 7, 6023 Larnaca, Zypern, Kontakt privacy@dynamicdocumentapi.com.
B. Beschreibung
| Kategorien betroffener Personen | Wen immer Sie in Ihre Dokumente aufnehmen: Ihre Kundinnen und Kunden, Beschäftigte, Lieferanten, Mitglieder, Empfänger von Rechnungen, Zertifikaten oder Nachrichten. |
|---|---|
| Kategorien personenbezogener Daten | Was Ihre Vorlagen und Daten enthalten — typischerweise Namen, Anschriften, Kontaktdaten, Kunden- und Auftragsnummern, Beträge, Daten, Nutzungsdaten und Bilder. Dazu die Metadaten Ihrer API-Anfragen. |
| Besondere Kategorien | Ohne gesonderte schriftliche Vereinbarung nicht zulässig (AGB § 9). Wir verarbeiten sie nicht wissentlich. |
| Häufigkeit | Fortlaufend, solange Sie den Dienst nutzen. |
| Art und Zweck | Entgegennahme, Rendern, Speicherung und Auslieferung von Dokumenten und Bildern; Betrieb, Absicherung und Unterstützung der Plattform. |
| Speicherdauer | Nach AGB § 11 und Ihren Einstellungen im Workspace. |
| Unterauftragsverarbeiter | Siehe Anlage 3. |
C. Zuständige Aufsichtsbehörde
Für Übermittlungen nach Modul 2 und 3: die Aufsichtsbehörde des Mitgliedstaats, in dem Sie niedergelassen sind oder einen Vertreter nach Art. 27 DSGVO benannt haben. Für uns: der Commissioner for Personal Data Protection der Republik Zypern.
Anlage 2 — Technische und organisatorische Maßnahmen
[KLÄREN: jede Zeile gegen die laufende Plattform prüfen. Eine hier genannte Maßnahme, die es nicht gibt, ist eine vertraglich wirksame Falschangabe.]
| Verschlüsselung | TLS 1.2 oder höher bei der Übertragung; Verschlüsselung gespeicherter Dateien, Datenbanken und Backups; signierte, ablaufende URLs für die Auslieferung |
|---|---|
| Zugriffskontrolle | Minimalprinzip, Zwei-Faktor-Authentifizierung für Mitarbeitende, personalisierte Konten, regelmäßige Rechteprüfung, Protokollierung administrativer Zugriffe |
| Mandantentrennung | Logische Trennung der Workspaces in der Datenschicht, durch automatisierte Tests abgesichert |
| Isolation beim Rendern | Jeder Render läuft in einer Sandbox ohne Zugriff auf Daten anderer Kunden, mit eingeschränktem ausgehendem Netzverkehr |
| Schlüsselverwaltung | API-Schlüssel nur als Hash gespeichert; Geheimnisse in einem verwalteten Schlüsselspeicher; Rotation möglich |
| Protokollierung | Sicherheitsrelevante Ereignisse werden protokolliert und überwacht, Alarmierung bei Auffälligkeiten, Auditprotokoll für Kunden einsehbar |
| Backups | Regelmäßige verschlüsselte Backups, Wiederherstellung getestet [KLÄREN: Turnus] |
| Sichere Entwicklung | Code-Review, Abhängigkeits- und Secret-Scanning in der CI, getrennte Umgebungen, keine Produktivdaten in der Entwicklung |
| Vorfallsbehandlung | Dokumentierter Prozess mit festen Rollen und der Meldepflicht aus § 10 |
| Löschung | Automatische Löschung am Ende der Aufbewahrungsfrist; endgültige Löschung nach Workspace-Löschung; Auslaufen der Backups |
| Personal | Vertraulichkeitsverpflichtung, Sicherheitsschulung, Offboarding-Checkliste |
| Steuerung der Unterauftragnehmer | Prüfung vor Beauftragung, vertragliche Verpflichtung, veröffentlichte Liste |
Anlage 3 — Unterauftragsverarbeiter
Die aktuelle Liste mit Zweck, Datenkategorien und Ort steht unter dynamicdocumentapi.com/subprocessors und ist Bestandteil dieses Vertrages. Für Änderungen gilt § 7.
Änderungen
| Fassung | Datum | Änderung |
|---|---|---|
| 0.1 | 23. September 2026 | Erster Entwurf, anwaltliche Prüfung steht aus |