referrion

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO

Anlage zu den Allgemeinen Geschäftsbedingungen der Referrion GmbH für die Plattform referrion.com

Hinweis: Dieser AVV wird mit Akzeptanz der AGB automatisch Bestandteil des Vertrages. Eine separate Unterzeichnung ist nicht erforderlich.

Präambel

Dieser Auftragsverarbeitungsvertrag (AVV) regelt die datenschutzrechtlichen Verpflichtungen zwischen dem Nutzer der Plattform referrion.com (nachfolgend „Verantwortlicher") und der Referrion GmbH (nachfolgend „Auftragsverarbeiter" oder „Referrion") im Zusammenhang mit der Nutzung der Plattform.

Dieser AVV ergänzt die Allgemeinen Geschäftsbedingungen und die Datenschutzerklärung von Referrion.

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Nutzung der Plattform referrion.com.

(2) Die Dauer der Auftragsverarbeitung entspricht der Laufzeit des Hauptvertrages (Nutzungsvertrag über die Plattform gemäß AGB). Der AVV endet automatisch mit Beendigung des Hauptvertrages.

(3) Die Kernverarbeitung (Datenbank, Hosting, Mailversand, KI-Klassifizierung, KI-Generierung) erfolgt ausschließlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums (primärer Serverstandort: europe-west1, Belgien). Eine Übermittlung in Drittländer findet ausschließlich im optional vom Verantwortlichen aktivierbaren AI Partner Finder statt (Perplexity AI, Inc., USA, Art. 46 Abs. 2 lit. c DSGVO i.V.m. EU-Standardvertragsklauseln und EU-US Data Privacy Framework, vgl. § 8 und § 8a). Ohne Aktivierung dieser Funktion verlassen keine personenbezogenen Daten den EWR.

Abgrenzung zum Bereich eigener Verantwortlichkeit. Dieser AVV regelt ausschließlich Verarbeitungen, in denen Referrion als Auftragsverarbeiter im Sinne von Art. 28 DSGVO im Auftrag des Verantwortlichen (Anbieter) tätig wird, insbesondere Lead-/Deal-Daten, NPS-Mailings und Broadcasts im Namen des Anbieters, Embed/Pixel auf Anbieter-Domain, CRM-Sync und KI-Funktionen mit Anbieter-Daten. Für andere Verarbeitungen ist Referrion eigenständig Verantwortlicher(Art. 4 Nr. 7 DSGVO): Anbieter-Account und -Login, Abrechnung, Support, Plattform-Sicherheit und -Telemetrie, Marketing-Kommunikation an den Anbieter, Partner-Stammdaten sowie Concierge/Matching. Eine gemeinsame Verantwortlichkeit (Art. 26 DSGVO) wird bewusst nicht begründet. Die vollständige Rollenverteilung findet sich in der Datenschutzerklärung (Rollenverteilung nach DSGVO).

§ 2 Art und Zweck der Verarbeitung

(1) Die Verarbeitung erfolgt zur Bereitstellung der folgenden Plattformfunktionen:

  • Technische Übermittlung und Speicherung von Lead-Daten zwischen Partnern und Anbietern;
  • Tracking und Dokumentation von Empfehlungen und Deals;
  • Berechnung und Nachverfolgung von Provisionsansprüchen;
  • Kommunikation zwischen Plattformnutzern (Broadcasts, Benachrichtigungen);
  • Durchführung von Feedback-Umfragen;
  • Bereitstellung von Statistiken und Auswertungen;
  • Betrieb des Referrion Pixels: Empfang, Validierung und Speicherung von anonymen Conversion-Events (Event-Typ, Empfehlungs-Code, optionaler Event-Wert/Währung, Origin) zur Zuordnung und Abrechnung von Empfehlungen auf Anbieter-Domains. Es werden keine IP-Adressen, keine personenbezogenen Daten der Website-Besucher und keine Cookies verarbeitet; die Speicherung im Browser des Endnutzers erfolgt ausschließlich im LocalStorage mit einer maximalen TTL von 180 Tagen (konfigurierbar durch den Verantwortlichen auf 30, 60, 90 oder 180 Tage).

(2) Die Art der Verarbeitung umfasst: Erhebung, Erfassung, Organisation, Ordnung, Speicherung, Anpassung, Änderung, Auslesen, Abfragen, Verwendung, Offenlegung durch Übermittlung, Abgleich, Verknüpfung, Einschränkung, Löschen und Vernichtung.

§ 3 Art der personenbezogenen Daten

Folgende Arten personenbezogener Daten werden im Rahmen der Auftragsverarbeitung verarbeitet:

  • Stammdaten: Name, Vorname, Firma/Unternehmen;
  • Kontaktdaten: E-Mail-Adresse, Telefonnummer, Anschrift;
  • Berufliche Daten: Position, Jobtitel;
  • Kommunikationsdaten: Nachrichteninhalte, Notizen;
  • Nutzungsdaten: Anmeldedaten, Aktivitäten auf der Plattform;
  • Vertragsdaten: Provisionsvereinbarungen, Deal-Status;
  • Feedback-Daten: Umfrageantworten, Bewertungen;
  • Empfehlungs-Tracking per E-Mail: Inhalte und Header weitergeleiteter bzw. per BCC kopierter Intro-Mails (inkl. Absender, Empfänger, Betreff, Body) zur automatisierten Erkennung von Partner und empfohlener Person. Rohe Mail-Inhalte werden nach 90 Tagen automatisch gelöscht.

§ 4 Kategorien betroffener Personen

Von der Verarbeitung sind folgende Kategorien betroffener Personen betroffen:

  • Leads: Potenzielle Kunden, die von Partnern empfohlen werden;
  • Kunden des Verantwortlichen: Bestandskunden, die an Umfragen teilnehmen;
  • Partner: Empfehlungsgeber, die mit dem Verantwortlichen zusammenarbeiten;
  • Mitarbeiter: Angestellte des Verantwortlichen mit Plattformzugang.

§ 5 Pflichten des Verantwortlichen

(1) Der Verantwortliche ist für die Rechtmäßigkeit der Datenverarbeitung und die Wahrung der Rechte der betroffenen Personen allein verantwortlich.

(2) Der Verantwortliche hat sicherzustellen, dass er zur Erhebung und Weitergabe der personenbezogenen Daten berechtigt ist und die erforderlichen Einwilligungen oder sonstigen Rechtsgrundlagen vorliegen.

(3) Der Verantwortliche erteilt alle Aufträge, Teilaufträge und Weisungen schriftlich oder in dokumentierter elektronischer Form (z.B. per E-Mail oder über die Plattformeinstellungen).

(4) Der Verantwortliche benennt einen Ansprechpartner für im Rahmen des Vertrages anfallende datenschutzrelevante Fragen.

§ 6 Pflichten des Auftragsverarbeiters

6.1 Weisungsgebundenheit

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, der Auftragsverarbeiter ist nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet.

(2) Die Nutzung der Plattformfunktionen durch den Verantwortlichen gilt als dokumentierte Weisung.

(3) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzvorschriften verstößt.

6.2 Vertraulichkeit

(1) Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Die Vertraulichkeitsverpflichtung besteht auch nach Beendigung des Vertragsverhältnisses fort.

6.3 Unterstützungspflichten

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflichten bezüglich:

  • Beantwortung von Anfragen betroffener Personen (Art. 15-22 DSGVO);
  • Meldung von Datenschutzverletzungen an die Aufsichtsbehörde (Art. 33 DSGVO);
  • Benachrichtigung betroffener Personen (Art. 34 DSGVO);
  • Durchführung von Datenschutz-Folgenabschätzungen (Art. 35 DSGVO);
  • Vorherige Konsultation der Aufsichtsbehörde (Art. 36 DSGVO).

(2) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung.

§ 7 Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter trifft folgende technische und organisatorische Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung gemäß Art. 32 DSGVO. Die nachfolgenden Maßnahmen werden teils durch den Auftragsverarbeiter selbst, teils durch die in § 8 genannten Sub-Prozessoren auf Basis derer ISO 27001-, SOC 2- bzw. vergleichbarer Zertifizierungen erbracht. Aktuelle Nachweise stellt der Auftragsverarbeiter auf Anfrage zur Verfügung.

7.1 Vertraulichkeit

  • Zutrittskontrolle: Serverstandorte unserer Hosting-Sub-Prozessoren (Lovable/Supabase) in ISO 27001-zertifizierten Rechenzentren in der EU mit physischen Zugangskontrollen;
  • Zugangskontrolle: Passwortgeschützte Benutzerkonten mit serverseitiger Prüfung gegen kompromittierte Passwörter; Multi-Faktor-Authentifizierung verpflichtend für referrion-Admins, optional verfügbar für Anbieter und Partner;
  • Zugriffskontrolle: Rollenbasierte Zugriffsrechte (Role-Based Access Control), Row Level Security auf Datenbankebene, Security-Definer-Funktionen für sensible Felder (z.B. Bankdaten);
  • Trennungskontrolle: Logische Mandantentrennung durch RLS-Policies pro Anbieter und Partner.

7.2 Integrität

  • Weitergabekontrolle: TLS-Verschlüsselung (HTTPS) für alle Datenübertragungen; Verschlüsselung at rest auf Datenbankebene durch den Hosting-Sub-Prozessor;
  • Eingabekontrolle: Protokollierung sicherheits- und datenschutzrelevanter Änderungen (Audit-Logs, AI-Decision-Log, Consent-Audit-Log), Zeitstempel bei allen Datensätzen.

7.3 Verfügbarkeit und Belastbarkeit

  • Verfügbarkeitskontrolle: Redundante Serverinfrastruktur und automatische Backups über die Hosting-Sub-Prozessoren (Lovable/Supabase);
  • Rasche Wiederherstellbarkeit: Point-in-Time Recovery durch den Datenbank-Sub-Prozessor;
  • Belastbarkeit: Auto-Scaling der Edge-Infrastruktur über den Hosting-Sub-Prozessor.

7.4 Verfahren zur regelmäßigen Überprüfung

  • Regelmäßige Sicherheitsupdates und Patch-Management bei den Sub-Prozessoren; Dependency Security Scans (npm audit) im eigenen Code;
  • Automatisierte Lint-Guards für PII-Routing, Mail-Absender-Konsistenz und sprachliche Vorgaben;
  • Kontinuierliche Überwachung kritischer Mail- und Edge-Function-Fehler mit Echtzeit-Alerts;
  • Incident-Response-Prozesse bei Sicherheitsvorfällen.

§ 8 Unterauftragnehmer (Sub-Prozessoren)

(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter (Unterauftragnehmer).

(2) Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf Hinzuziehung oder Ersetzung anderer Auftragsverarbeiter. Der Verantwortliche hat die Möglichkeit, gegen derartige Änderungen Einspruch zu erheben.

(3) Aktuelle Liste der Unterauftragnehmer:

UnterauftragnehmerZweckStandortDPA
Supabase, Inc.Datenbankhosting, Authentifizierung (technischer Sub-Sub-Prozessor unter Lovable, Vertragspartner ist Lovable, nicht der Verantwortliche)EU (Belgien, eu-central-1)DPA
Lovable, Inc. / Lovable Labs Sweden ABAnwendungshosting, Infrastruktur (Edge-Functions, statische Auslieferung)EU (Hosting europe-west1, Belgien); Konzernmutter USA (Delaware), operative Tochter Schweden; EU-US DPFTrust Center | DPA
BunnyWay d.o.o. (Bunny.net)Reverse-Proxy/CDN für die API-Subdomain api.referrion.com (Vanity-Domain vor Edge-Functions). Verarbeitet ausschließlich Transport-Metadaten (IP-Adresse, User-Agent, Request-Header) zur Auslieferung; keine Speicherung der Request-Bodies oder Antwort-Inhalte.Slowenien (EU); Auslieferung über EU-Edge-Region (Pricing Zone EU)DPA / GDPR
Cloudflare, Inc.Edge-Netzwerk, TLS-Terminierung, DDoS-Schutz und Bot-Erkennung für die App-Subdomain app.referrion.com (technischer Sub-Sub-Prozessor unter Lovable). Verarbeitet ausschließlich flüchtige Transport-Metadaten (IP-Adresse, User-Agent, Request-Header) sowie ein technisches Security-Cookie „__cf_bm" (Lebensdauer max. 30 Min., kein Cross-Site-Tracking, keine Werbe-IDs; technisch notwendig i.S.v. § 25 Abs. 2 Nr. 2 TDDDG). Keine Verarbeitung von App-Inhalten (API-Antworten, Formular-Bodies, Datenbank-Inhalte). Keine Auslieferung für die Marketing-Website referrion.com.USA (Konzernsitz, San Francisco); globales Anycast-Netz; EU-US Data Privacy Framework (DPF-zertifiziert), EU-Standardvertragsklauseln; ISO 27001, ISO 27701 und SOC 2 Typ II zertifiziert; EU-Routing via Data Localization Suite verfügbar.DPA | GDPR Trust Hub | Privacy
Stripe Payments Europe Ltd.ZahlungsabwicklungIrland (EU)DPA
OhMySMTP Ltd. (MailPace)Versand transaktionaler E-Mails (Double-Opt-In, Benachrichtigungen, System-Mails) über die Sending-Subdomain notify.referrion.com sowie Inbound-Verarbeitung weitergeleiteter Empfehlungs-E-Mails über die Subdomain intro.referrion.com (Reply-Tracking, Webhook-Empfang mit Ed25519-Signatur-Verifikation).Vereinigtes Königreich (UK); Versand-Infrastruktur in der EU; UK-Adequacy-Decision der EU-Kommission gemäß Art. 45 DSGVO.DPA
Plausible Insights OÜCookieloses Web-Analytics (Seitenaufrufe, Referrer, anonymisierte Aggregat-Statistiken) für referrion.com und app.referrion.com. Es werden keine Cookies gesetzt, keine IP-Adressen gespeichert und keine geräteübergreifenden Profile gebildet.Estland (EU); Hosting ausschließlich in der EUDPA
Intmaker OÜ („Private Captcha")Bot- und Spam-Schutz auf öffentlichen Formularen (Empfehlungs-, Lead-, Kontakt-, Registrierungs- und Widget-Formulare). Cookieloses Proof-of-Work-Captcha. Verarbeitet ausschließlich technische Lösungs-Metadaten (anonymisierter Request-Hash, User-Agent, Origin, Zeitstempel) zur Verifikation der Challenge. Keine Cookies, kein Fingerprinting, keine Speicherung personenbezogener Daten der Endnutzer.Estland (EU); Endpunkte ausschließlich in der EUDPA | Privacy
Mistral AI SASKI-gestützte Klassifizierung weitergeleiteter Intro-Mails, Strukturierung gepasteter Partner-Kontaktdaten, Generierung von Outreach-Nachrichten, Programm-Wizard (Angebotstexte, Partner-Vorschläge), eingeloggter Support-Chat (Verarbeitung von Klartext-PII Dritter sowie freitextiger Anbieter-Eingaben mit potenziellem Drittpersonen-Bezug)Frankreich (EU); Inferenz ausschließlich innerhalb der EUMistral DPA
Perplexity AI, Inc.AI Partner Finder (optional, vom Anbieter aktiviert): zwei separat einwilligungspflichtige Stufen: (a) Sourcing zu öffentlich zugänglichen Geschäftsinformationen (Firmennamen, Domains, Branchen, ICP-Matching) ohne Drittpersonen-PII; (b) optionale Kontakt-Anreicherung um öffentlich zugängliche Ansprechpartner-Daten (Name, Rolle, geschäftliche LinkedIn-URL, geschäftliche E-Mail-Adresse). Stufe (b) erfordert eine eigene, ausdrückliche Einwilligung des Anbieters.USA (EU-SCC, DPF-zertifiziert)Perplexity DPA
Salesforce, Inc.
(Drittsystem des Anbieters)
CRM-Integration (optional, vom Anbieter aktiviert): Ausgehende Übermittlung von Lead/Deal-Daten via OAuth in das vom Anbieter selbst betriebene Salesforce-Konto.USA (EU-SCC, DPF-zertifiziert)DPA (PDF) | Privacy
HubSpot, Inc.
(Drittsystem des Anbieters)
CRM-Integration (optional, vom Anbieter aktiviert): Ausgehende Übermittlung von Lead/Deal-Daten via OAuth in das vom Anbieter selbst betriebene HubSpot-Konto.USA (EU-SCC, DPF-zertifiziert)DPA
Pipedrive OÜ
(Drittsystem des Anbieters)
CRM-Integration (optional, vom Anbieter aktiviert): Ausgehende Übermittlung von Lead/Deal-Daten via OAuth in das vom Anbieter selbst betriebene Pipedrive-Konto.Estland (EU); US-Sub-Prozessoren auf Basis EU-SCCDPA
ALL-INKL.com. Neue Medien MünnichWebsite-Hosting (Marketing-Website)DeutschlandAVV (individuell)

(4) Der Auftragsverarbeiter stellt sicher, dass die Unterauftragnehmer dieselben Datenschutzverpflichtungen einhalten wie in diesem AVV festgelegt.

Hinweis zur Subprozessoren-Kette

(5) Mit Akzeptanz dieses AVV bestehen die DPAs mit Lovable, Supabase, Cloudflare, Bunny, Stripe, MailPace, Plausible, Private Captcha (Intmaker OÜ), Mistral und Perplexity automatisch als Sub-Auftragsverarbeitungsverträge in der Kette Verantwortlicher → referrion → Sub-Prozessor. Eine separate Vertragsbeziehung zwischen Verantwortlichem und diesen Sub-Prozessoren ist nicht erforderlich und auch nicht möglich, da kein direktes Vertragsverhältnis besteht. Insbesondere Supabase und Cloudflare sind technische Sub-Sub-Prozessoren unter Lovable; deren DPAs müssen vom Verantwortlichen nicht separat ausgefüllt oder unterzeichnet werden.

(6) CRM-Integrationen (Salesforce, HubSpot, Pipedrive) sind keine Sub-Prozessoren von referrion, sondern Drittsysteme im Vertragsverhältnis zwischen dem Verantwortlichen (Anbieter) und dem jeweiligen CRM-Anbieter. Wird die Integration aktiviert, ist der Verantwortliche selbst Customer beim CRM-Anbieter und schließt mit diesem das jeweilige DPA direkt ab (in der Regel automatisch über die Standard-Terms beim Anlegen des CRM-Accounts; bei Salesforce ergänzend über das verlinkte DPA-PDF). Referrion fungiert in diesem Fall ausschließlich als technischer Übermittler ausgehender Lead- und Deal-Daten gemäß Weisung des Verantwortlichen und übernimmt für die Verarbeitung im Ziel-CRM keine eigene Auftragsverarbeiter-Verantwortung.

§ 8a Datenresidenz KI-Verarbeitung

(1) Personenbezogene Daten Dritter aus weitergeleiteten oder per BCC kopierten E-Mails (Inbound-Intro-Tracking) sowie aus manuell gepasteten Partner-Kontaktdaten (Smart-Paste) werden ausschließlich durch Mistral AI SAS mit Inferenz in Frankreich (EU) verarbeitet. Diese Daten verlassen den Europäischen Wirtschaftsraum nicht.

(2) Programm-Wizard, Outreach-Generierung, Partner-Vorschläge und der eingeloggte Support-Chat verarbeiten Anbieter-Eingaben, die Drittpersonen-Bezüge enthalten können (z.B. Zielgruppen-Beschreibungen, freitextige Chat-Nachrichten). Diese Funktionen laufen ausschließlich über Mistral AI SAS mit Inferenz in Frankreich (EU). Vor Übermittlung werden sensible Datenfelder (IBAN, Steuernummer, BIC) clientseitig herausgefiltert.

(2a) Der AI Partner Finder nutzt Perplexity AI, Inc. (USA, Sub-Prozessor) als Web-Recherche-Schicht und ist in zwei separat einwilligungspflichtigen Stufen organisiert: Stufe 1 (Sourcing) verarbeitet ausschließlich öffentlich zugängliche Geschäftsinformationen (Firmennamen, Domains, Branchen, ICP-Matching) ohne Drittpersonen-PII. Stufe 2 (Kontakt-Anreicherung) verarbeitet zusätzlich öffentlich zugängliche Ansprechpartner-Daten (Name, Rolle, geschäftliche LinkedIn-URL, geschäftliche E-Mail-Adresse) und erfordert eine eigene, ausdrückliche Einwilligung des Anbieters. Mit Aktivierung von Stufe 2 wird der Anbieter datenschutzrechtlich Verantwortlicher für die so erhobenen Drittpersonen-Daten (Art. 4 DSGVO) und übernimmt insbesondere die Informationspflicht nach Art. 14 DSGVO. Beide Einwilligungen werden mit Zeitstempel und ausführender Person revisionssicher protokolliert (Audit-Log) und können jederzeit unabhängig voneinander widerrufen werden. Die Übermittlung an Perplexity erfolgt auf Basis von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) sowie ergänzend des EU-US Data Privacy Framework (Perplexity DPF-zertifiziert). Rechtsdokument: perplexity.ai/hub/legal/dpa.

(3) Der Auftragsverarbeiter stellt durch technische Trennung der Aufrufpfade sicher, dass keine Klartext-Mail-Bodies, keine Endkunden-Kontaktdaten und keine sonstigen Drittpersonen-PII an US-basierte KI-Dienste außerhalb des AI Partner Finder (Stufe 2) übermittelt werden.

(4) Mistral AI ist als Sub-Auftragsverarbeiter gemäß Mistral DPA vertraglich verpflichtet, übermittelte Inhalte nicht für Modell-Training zu verwenden und nicht an Dritte weiterzugeben. API-Anfragen werden zur automatisierten Missbrauchserkennung für maximal 30 Tage in der EU protokolliert und anschließend gelöscht; eine darüber hinausgehende dauerhafte Speicherung findet nicht statt. Perplexity AI ist im Rahmen seines DPA ebenfalls vertraglich verpflichtet, übermittelte Inhalte nicht für Modell-Training zu nutzen und nur zur Erbringung des angefragten Recherche-Auftrags zu verarbeiten.

§ 9 Kontrollrechte

(1) Der Verantwortliche hat das Recht, die Einhaltung dieses AVV zu überprüfen. Dies kann erfolgen durch:

  • Einholen von Auskünften und Nachweisen;
  • Einsichtnahme in relevante Dokumentationen;
  • Vor-Ort-Inspektionen nach vorheriger Abstimmung (mit angemessener Vorankündigung).

(2) Der Auftragsverarbeiter ermöglicht und unterstützt Überprüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem anderen vom Verantwortlichen beauftragten Prüfer durchgeführt werden.

(3) Für Inspektionen vor Ort ist eine Vorankündigung von mindestens 14 Tagen erforderlich, es sei denn, es liegt ein dringender Verdacht auf einen Datenschutzverstoß vor.

§ 10 Datenschutzverletzungen

(1) Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wurde.

(2) Die Meldung enthält mindestens:

  • Beschreibung der Art der Verletzung;
  • Kategorien und ungefähre Anzahl der betroffenen Personen;
  • Kategorien und ungefähre Anzahl der betroffenen Datensätze;
  • Beschreibung der wahrscheinlichen Folgen;
  • Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen.

(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Meldepflichten gemäß Art. 33 und 34 DSGVO.

§ 11 Löschung und Rückgabe von Daten

(1) Nach Beendigung des Hauptvertrages löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen spätestens innerhalb von 30 Tagen, sofern nicht nach Unionsrecht oder nationalem Recht eine Verpflichtung zur Speicherung besteht. Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (insbesondere §§ 147 AO, 257 HGB für steuer- und handelsrechtlich relevante Daten, in der Regel bis zu 10 Jahre), werden gesperrt und ausschließlich für den jeweiligen Aufbewahrungszweck verarbeitet.

(2) Vor der Löschung hat der Verantwortliche die Möglichkeit, einen Datenexport anzufordern. Der Auftragsverarbeiter stellt die Daten in einem gängigen, maschinenlesbaren Format zur Verfügung. Die Export-Anfrage muss innerhalb der 30-Tage-Frist nach Beendigung des Hauptvertrages gestellt werden.

(3) Die Löschung erfolgt gemäß den in der Datenschutzerklärung beschriebenen Aufbewahrungsfristen und unter Beachtung gesetzlicher Aufbewahrungspflichten.

§ 12 Haftung

(1) Die Haftung der Parteien richtet sich nach den allgemeinen gesetzlichen Bestimmungen sowie den Regelungen in den AGB.

(2) Der Auftragsverarbeiter haftet gegenüber betroffenen Personen nur für Schäden, die durch eine Verarbeitung verursacht wurden, welche gegen die speziell an Auftragsverarbeiter gerichteten Pflichten aus der DSGVO oder gegen rechtmäßige Anweisungen des Verantwortlichen verstößt.

§ 13 Schlussbestimmungen

(1) Änderungen und Ergänzungen dieses AVV bedürfen der Schriftform oder dokumentierten elektronischen Form.

(2) Sollten einzelne Bestimmungen dieses AVV unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen davon unberührt.

(3) Im Falle von Widersprüchen zwischen diesem AVV und sonstigen Vereinbarungen zwischen den Parteien gehen die Regelungen dieses AVV in Bezug auf datenschutzrechtliche Fragen vor.

(4) Es gilt das Recht der Bundesrepublik Deutschland.

Kontakt für Datenschutzanfragen

Referrion GmbH
Datenschutz
Freie-Vogel-Straße 369
44269 Dortmund
Deutschland

E-Mail: datenschutz@referrion.com