Zitio

Auftragsverarbeitungsvertrag (AVV)

Stand: 31. August 2026

Dieser Vertrag nach Artikel 28 DSGVO wird zwischen Ihnen als Verantwortlichem (nachfolgend Auftraggeber) und FB Sales Dynamics Ltd als Auftragsverarbeiter (nachfolgend Auftragnehmer) geschlossen. Er wird mit der Registrierung Bestandteil des Nutzungsvertrags und gilt ohne gesonderte Unterschrift; auf Wunsch stellen wir ihn als unterzeichnetes Dokument zur Verfügung.

Präambel — wer wofür verantwortlich ist

Es gibt in diesem Verhältnis zwei getrennte Bereiche, und sie dürfen nicht vermischt werden:

  • Ihre eigenen Daten — Ihr Konto, Ihre Rechnungen, Ihr Abo. Dafür sind wir Verantwortlicher. Das ist nicht Gegenstand dieses Vertrags, sondern der Datenschutzerklärung.
  • Die Daten Ihrer Kundschaft — die Kontaktdaten, die Sie bei uns einpflegen oder importieren, damit wir in Ihrem Namen Bewertungsanfragen versenden. Dafür sind Sie Verantwortlicher und wir handeln nur auf Ihre Weisung. Genau darum geht es hier.

Daraus folgt eine Pflicht, die bei Ihnen liegt und die wir Ihnen nicht abnehmen können: Sie müssen befugt sein, diese Kontaktdaten für eine Bewertungsanfrage zu verwenden. In Deutschland ist der übliche Weg für Bestandskunden § 7 Abs. 3 UWG; im Zweifel brauchen Sie eine Einwilligung. Wir prüfen das nicht und können es nicht prüfen.

1. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten Ihrer Kundschaft, soweit sie zur Erbringung der vertraglich vereinbarten Leistung erforderlich ist: das Einsammeln von Kundenbewertungen über E-Mail-Anfragen, QR-Aufsteller und die zugehörigen Auswertungen.

Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Sie endet mit dessen Beendigung; die Folgen regelt § 11.

2. Weisungsrecht

Wir verarbeiten die Daten ausschließlich auf Ihre dokumentierte Weisung. Als Weisung gelten dieser Vertrag, der Nutzungsvertrag und Ihre Einstellungen in der Anwendung — etwa welche Kontakte angelegt sind, auf welche Bewertungsplattform geleitet wird und ob der Versand aktiv ist. Weitergehende Weisungen richten Sie in Textform an uns.

Halten wir eine Weisung für rechtswidrig, teilen wir Ihnen das mit und dürfen ihre Ausführung aussetzen, bis sie bestätigt oder geändert wird.

3. Art, Umfang und Zweck der Verarbeitung

Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Verwenden und Löschen — automatisiert.

Zweck: Versand von Bewertungsanfragen im Namen des Auftraggebers, Erinnerung nach vier Tagen, Auswertung der Rückläufe.

Kategorien betroffener Personen: Kundinnen und Kunden des Auftraggebers sowie von ihm benannte Ansprechpersonen.

Kategorien von Daten:

  • Name der betroffenen Person
  • E-Mail-Adresse
  • Bezug zum Auftrag: Datum, optional eine Bezeichnung des Auftrags
  • Versandstatus: ob und wann eine Anfrage und eine Erinnerung herausgingen, ob geklickt wurde

Nicht Gegenstand dieses Vertrags sind besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO. Die Anwendung sieht für sie kein Feld vor, und sie dürfen nicht eingepflegt werden.

4. Pflichten des Auftragnehmers

  • Verarbeitung nur im Rahmen dieses Vertrags und Ihrer Weisungen. Eine Nutzung der Daten Ihrer Kundschaft für eigene Zwecke findet nicht statt — auch nicht in anonymisierter Form für Statistiken oder zum Training von KI-Modellen.
  • Zur Vertraulichkeit verpflichtetes Personal. Zugang zu Produktivdaten hat ausschließlich der Geschäftsführer Fabian Birk. Weitere Personen bestehen derzeit nicht; kommen welche hinzu, werden sie vorher schriftlich verpflichtet.
  • Technische und organisatorische Maßnahmen nach § 5.
  • Unterstützung bei Betroffenenrechten nach § 8 und bei Datenschutz-Folgenabschätzungen nach Art. 35 f. DSGVO.
  • Meldung von Datenschutzverletzungen nach § 9.

5. Technische und organisatorische Maßnahmen

Die folgenden Maßnahmen sind umgesetzt, nicht geplant — Stand 31. August 2026:

  • Übertragung: ausschließlich TLS-verschlüsselt (HTTPS). Ein unverschlüsselter Zugang besteht nicht.
  • Zugangskontrolle: Passwörter werden nur als bcrypt-Hash gespeichert, nie im Klartext. Sitzungen laufen über signierte Cookies.
  • Mandantentrennung: Jeder Datensatz hängt an einer Kundennummer; jede Abfrage filtert darauf. Ein Betrieb kann die Daten eines anderen nicht sehen.
  • Datensicherung: tägliche verschlüsselte Sicherung der Datenbank um 03:10 UTC, 14 Tagesstände und 6 Monatsstände. Jede Sicherung wird nach dem Schreiben automatisch daraufhin geprüft, ob sie Inhalt hat und die Kerntabellen enthält — eine ungeprüfte Sicherung ist keine.
  • Verfügbarkeitskontrolle: automatische Prüfung der Erreichbarkeit alle zehn Minuten; Ausfälle lösen eine Meldung aus.
  • Fehlerprotokollierung: über eine selbst betriebene Instanz auf demselben Server. Übertragen werden Fehlertext und Ort im Code — keine personenbezogenen Daten. Es entsteht dadurch kein weiterer Empfänger.
  • Datenminimierung im Versand: dieselbe Person wird sechs Monate lang nicht erneut angefragt; nach einem Klick endet die Ansprache sofort.
Ehrlich benannte Lücke: Es gibt derzeit keine getrennten Benutzerkonten für die Serververwaltung und keine Zwei-Faktor-Anmeldung für Kundenkonten. Beides ist vor dem ersten zahlenden Kunden vorgesehen. Wir führen es hier auf, statt es wegzulassen — ein TOM-Katalog, der nur Erfüllte nennt, ist keine Rechenschaft.

6. Unterauftragsverarbeiter

Sie stimmen dem Einsatz der nachfolgenden Unterauftragsverarbeiter zu. Aufgeführt ist, wer tatsächlich an die Daten Ihrer Kundschaft gelangen kann:

Hostinger

Hostinger International Ltd., Kaunas, Litauen
Leistung: Betrieb der Server und der Datenbank
Drittland: Nein — der Server steht in Frankfurt am Main, Deutschland.

Resend

Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA
Leistung: Versand der Bewertungsanfragen im Namen des Betriebs sowie der Systemmails (Passwort zurücksetzen, Monatsbericht)
Drittland: Die Daten werden in der EU verarbeitet (Region Irland). Ein Zugriff aus den USA ist möglich und über die EU-Standardvertragsklauseln abgesichert; ergänzend beruft sich der Anbieter auf das EU-US-Datenschutzrahmenwerk (Data Privacy Framework).

Ausdrücklich keine Unterauftragsverarbeiter sind die KI-Dienste, mit denen die Sichtbarkeit gemessen wird (OpenAI, Google), die Firmensuche bei der Einrichtung (Google Places) und der Zahlungsdienstleister (Stripe). Die KI- und Suchdienste erhalten ausschließlich Firmenname, Branche und Ort Ihres Standorts — niemals Kontaktdaten Ihrer Kundschaft. Stripe verarbeitet allein Daten aus unserem Vertragsverhältnis mit Ihnen, für die wir selbst Verantwortlicher sind. Alle vier sind in der Datenschutzerklärung vollständig aufgeführt.

Wir informieren Sie mindestens 30 Tage vor einem Wechsel oder einer Erweiterung in Textform. Sie können widersprechen; halten wir am Wechsel fest, dürfen Sie den Vertrag zum Wirksamwerden außerordentlich kündigen.

Bevorstehende Änderung, die Sie kennen sollten: Für den E-Mail-Versand wird ein Versanddienstleister hinzukommen — er wird Name und E-Mail-Adresse der Empfänger verarbeiten und damit Unterauftragsverarbeiter sein. Solange er hier nicht steht, ist er nicht angebunden.

7. Drittlandübermittlung

Eine Übermittlung in ein Drittland findet nur auf Grundlage eines Angemessenheitsbeschlusses oder der EU-Standardvertragsklauseln statt.

Serverstandort: Alle Daten liegen auf einem eigenen Server in Frankfurt am Main, Deutschland, betrieben von Hostinger. Eine Übermittlung in ein Drittland findet für die von Ihnen überlassenen Daten nicht statt. Bis zum 31. August 2026 stand dieser Hinweis hier als offener Punkt — der Umzug ist seitdem vollzogen.

8. Rechte der betroffenen Personen

Betroffene Personen wenden sich an Sie — Sie sind Verantwortlicher. Wir unterstützen Sie dabei mit geeigneten Mitteln: Auskunft, Berichtigung, Löschung und Widerspruch sind über die Anwendung unmittelbar möglich; im Übrigen helfen wir auf Anfrage.

Wendet sich eine betroffene Person direkt an uns, leiten wir sie unverzüglich an Sie weiter und beantworten sie nicht selbst. Jede Bewertungsanfrage enthält einen Abmeldelink, der sofort und dauerhaft wirkt.

9. Meldung von Datenschutzverletzungen

Wir melden Ihnen Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, mit Beschreibung des Vorfalls, der betroffenen Datenkategorien, der wahrscheinlichen Folgen und der ergriffenen Maßnahmen. Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO obliegt Ihnen; wir unterstützen Sie dabei.

10. Nachweis und Kontrolle

Wir weisen die Einhaltung auf Anfrage in Textform nach. Sie dürfen sich von der Einhaltung überzeugen — nach Ankündigung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs, höchstens einmal jährlich; bei konkretem Anlass auch darüber hinaus.

11. Löschung und Rückgabe

Nach Beendigung des Vertrags haben Sie 30 Tage Zeit, Ihre Daten in einem gängigen Format zu exportieren. Danach löschen wir alle Auftragsdaten. Sicherungskopien laufen nach ihrer Aufbewahrungszeit aus — spätestens sechs Monate nach der letzten Sicherung ist auch dort nichts mehr vorhanden.

Ausgenommen ist, was wir gesetzlich aufbewahren müssen — insbesondere Rechnungsdaten. Diese betreffen unser Verhältnis zu Ihnen, nicht Ihre Kundschaft.

12. Haftung

Es gilt Art. 82 DSGVO. Die Haftungsregelungen des Nutzungsvertrags gelten im Übrigen entsprechend; eine Beschränkung der Haftung gegenüber betroffenen Personen nach der DSGVO ist damit nicht verbunden.

13. Schlussbestimmungen

Änderungen bedürfen der Textform. Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag geht dieser Vertrag vor, soweit es um die Verarbeitung personenbezogener Daten im Auftrag geht. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.

Kontakt in Datenschutzfragen

FB Sales Dynamics Ltd, Akamantos, Charapoli, 8840 Latsi, Republic of Cyprus
E-Mail: info@zitio.de

Ein Datenschutzbeauftragter ist nicht bestellt; die gesetzlichen Voraussetzungen liegen derzeit nicht vor.