Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil der Nutzungsbedingungen zwischen dir ("Verantwortlicher") und Juan José Camacho ("Auftragsverarbeiter") und gilt immer dann, wenn der Auftragsverarbeiter personenbezogene Daten in deinem Auftrag im Rahmen der Bereitstellung des QR-Branding-Dienstes verarbeitet.
1. Parteien
Verantwortlicher: die natürliche oder juristische Person, die den Nutzungsbedingungen zugestimmt hat. Auftragsverarbeiter: Juan José Camacho, eingetragen unter 04005, Almería, Spanien, Kontakt support@qr-branding.com.
2. Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zum Betrieb des QR-Branding-Dienstes: Kontoverwaltung, QR-Erzeugung, API-Zugriff, Abrechnungsabgleich und Kundensupport. Die Verarbeitung dauert die Laufzeit des Kontos des Verantwortlichen sowie die in Abschnitt 11 beschriebenen Aufbewahrungsfristen an.
3. Art und Zweck der Verarbeitung
Speicherung, Abruf, Übermittlung und Löschung personenbezogener Daten, die zur Erzeugung von QR-Codes, zur Bereitstellung kostenpflichtiger Downloads, zur Authentifizierung von API-Aufrufen, zum Versand von Transaktions-E-Mails und zur Auszahlung von Affiliate-Provisionen erforderlich sind.
4. Kategorien betroffener Personen und Daten
- Betroffene Personen: Endnutzer des Verantwortlichen, Mitarbeitende des Verantwortlichen, der Verantwortliche selbst.
- Kategorien: E-Mail-Adresse, IP-Adresse, Browser-Sprache, Land (aus IP abgeleitet), Kaufmetadaten, Affiliate-Kennungen.
5. Weisungen des Verantwortlichen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in Drittländer. Diese Bedingungen, die Datenschutzerklärung sowie alle an support@qr-branding.com gesandten schriftlichen Weisungen stellen die dokumentierten Weisungen dar.
6. Vertraulichkeit
Zur Verarbeitung personenbezogener Daten befugtes Personal ist an Vertraulichkeitspflichten gebunden, die denen aus Art. 28 Abs. 3 lit. b DSGVO entsprechen.
7. Sicherheitsmaßnahmen
Der Auftragsverarbeiter ergreift geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, einschließlich Verschlüsselung in der Übertragung (TLS 1.2+) und im Ruhezustand (AES-256), Zugriffskontrollen nach dem Least-Privilege-Prinzip, Audit-Logging, Rotation von Geheimnissen und regelmäßiger Prüfung der Zertifizierungen von Anbietern (SOC 2 / ISO 27001, sofern verfügbar).
8. Unterauftragsverarbeiter
Der Verantwortliche genehmigt die folgenden Kategorien von Unterauftragsverarbeitern. Die vollständige, namentliche Liste (mit Rechtsträger und Region) wird unter /subprocessors veröffentlicht und bei jeder Änderung eines Unterauftragsverarbeiters aktualisiert:
- Unser Merchant of Record (in der EU registrierter Zahlungsanbieter) — Abrechnung, Erstattungen, Steuerabführung.
- Unser Anbieter für Transaktions-E-Mails — Versand von Belegen und Konto-E-Mails.
- Unser Anbieter für CDN + Edge-Runtime — Frontend-Hosting, Asset-CDN, Objektspeicher.
- Unser Anbieter für verwaltete Postgres-Datenbanken (Region USA) — Bestell- und Credit-Ledger.
- Unser Anbieter für verwalteten Cache + Rate-Limit-Zähler — Caching, Rate-Limits, Idempotenz von Webhooks.
- Unser Serverless-Function-Host (Microsoft Azure West Europe) — Engine-Compute und Anwendungstelemetrie.
- Externe LLM-Anbieter (nur aufgerufen, wenn Endnutzer ausdrücklich in die KI-Generierung einwilligen) — der pro Anfrage genutzte Anbieter wird zur Kostenabstimmung protokolliert.
Jeder Unterauftragsverarbeiter ist durch einen schriftlichen Vertrag gebunden, der Datenschutzpflichten auferlegt, die diesem AVV gleichwertig sind. Der Auftragsverarbeiter unterrichtet den Verantwortlichen über jede beabsichtigte Änderung der Unterauftragsverarbeiter mindestens 30 Tage im Voraus über die Seite /subprocessors und gibt dem Verantwortlichen Gelegenheit, aus berechtigten Gründen Einspruch zu erheben.
9. Internationale Übermittlungen
Werden personenbezogene Daten außerhalb des EWR übermittelt, stützt sich der Auftragsverarbeiter auf die Standardvertragsklauseln der Europäischen Kommission (Beschluss 2021/914) sowie geeignete ergänzende Maßnahmen.
10. Anträge betroffener Personen
Der Auftragsverarbeiter unterstützt den Verantwortlichen ohne unangemessene Verzögerung bei der Beantwortung von Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch), indem er die zur Erfüllung erforderlichen Werkzeuge und Informationen bereitstellt.
11. Meldung von Verletzungen
Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, spätestens jedoch binnen 72 Stunden nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, und stellt die nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen bereit.
12. Prüfung, Laufzeit und Beendigung
Der Verantwortliche kann höchstens einmal pro Kalenderjahr und auf eigene Kosten die Einhaltung dieses AVV überprüfen, indem er die Zertifizierungen der Anbieter einsieht oder einen einvernehmlich vereinbarten dritten Auditor unter Vertraulichkeit beauftragt. Dieser AVV endet automatisch mit dem Ende der zugrundeliegenden Nutzungsbedingungen; bei Beendigung löscht oder gibt der Auftragsverarbeiter alle personenbezogenen Daten innerhalb von 90 Tagen zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht.