Rechtliches
Auftragsverarbeitung nach Art. 28 DSGVO
1. Parteien
- Verantwortlicher: Kunde
- Auftragsverarbeiter: Alexandi Software Solutions, Emin Alexandi
2. Gegenstand & Dauer
(1) Verarbeitung personenbezogener Daten im Rahmen der Nutzung der SaaS-Plattform „zeig".
(2) Die Verarbeitung erfolgt für die Dauer des Hauptvertrags.
3. Art der Verarbeitung
- Hosting
- Speicherung von Dateien (PDFs, Thumbnails)
- Bereitstellung über passwortgeschützte oder zeitlich begrenzte Links
- Protokollierung technischer Zugriffe
- Versand von E-Mails über angebundene Google-Konten (optional, nutzerinitiiert)
4. Kategorien betroffener Personen & Daten
Betroffene Personen
- Kunden
- Externe Empfänger von geteilten Inhalten
Datenarten
- Kontaktdaten
- Geschäftsdokumente
- Nutzungs- und Metadaten
Bei E-Mail-Versand über Google (optional)
- Absenderkonto (E-Mail-Adresse des verbundenen Google-Kontos)
- Empfängeradressen
- E-Mail-Inhalte (Betreff, Text, Anhänge)
- Technische Metadaten (Zeitstempel, Zustellstatus)
5. Unterauftragsverarbeiter
Der Anbieter setzt folgende Subprozessoren ein:
- Railway (Hosting von Anwendung und Datenbank, EU)
- Cloudflare R2 (Objektspeicher für hochgeladene Dateien, EU)
- Cloudflare (CDN & Sicherheit)
- Google LLC: Google Sign-In / Gmail API (Authentifizierung, E-Mail-Versand, USA / global)
- DodoPayments (Zahlungsabwicklung für Abonnements, USA)
- Umami Analytics (Webseiten-Analyse für Marketing-Seiten, selbst gehostet auf Railway in der EU; keine separate Datenübermittlung an Dritte)
(2) Anwendungs- und Datenbankhosting sowie die Speicherung hochgeladener Dateien erfolgen ausschließlich in der Europäischen Union. Soweit einzelne Subprozessoren (insbesondere Google APIs und DodoPayments) Daten in Drittstaaten verarbeiten, erfolgt die Übermittlung auf Basis der EU-Standardvertragsklauseln (SCC) gemäß Art. 46 DSGVO.
Die vollständige Liste der Subprozessoren finden Sie auf unserer Subprozessoren-Seite.
6. Technische & organisatorische Maßnahmen (TOMs)
- TLS-Verschlüsselung
- Passwortschutz & Ablaufdaten für Links
- Rollenbasierte Zugriffsrechte
- Protokollierung sicherheitsrelevanter Ereignisse
- Backup-Möglichkeit der Datenbank bis 7 Tage rückwirkend
- Verschlüsselte Speicherung von OAuth-Tokens (AES-256-GCM) für Google-Integrationen
- Zugriffsbeschränkung auf Tokens (nur berechtigte Nutzer)
7. Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung
- Unterstützung bei Betroffenenrechten
- Meldung von Datenschutzverletzungen unverzüglich, spätestens innerhalb von 72 Stunden
8. Löschung
Nach Vertragsende werden personenbezogene Daten nach 30 Tagen gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
9. Schlussbestimmungen
Es gilt deutsches Recht.