Auftragsverarbeitungsvertrag
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und SeeBubble Media FlexCo (Auftragsverarbeiter). Er wird mit dem Kauf eines Tarifs Bestandteil des Vertrags.
Stand: 2026-10-01
1. Gegenstand und Dauer
Gegenstand ist die Bereitstellung der Plattform DocTrace zum Einholen elektronischer Unterschriften unter PDF-Dokumente mit Nachweisseite und verkettetem Protokoll. Die Verarbeitung dauert so lange wie der Nutzungsvertrag und endet mit der Löschung nach Abschnitt 8.
2. Art und Zweck der Verarbeitung
Speichern, Anzeigen, Versenden per E-Mail, Erzeugen der Endfassung und der Nachweisseite, Protokollieren der Schritte sowie Sichern der Daten, ausschließlich zum Einholen und Nachweisen von Unterschriften im Auftrag des Kunden. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.
3. Art der Daten
Stammdaten der Empfänger (Name, E-Mail-Adresse, optional Firma, Personalnummer, Ort, Geburtsdatum), Daten der Benutzer (Name, E-Mail-Adresse, Rollen, Anmeldezeitpunkte), hochgeladene Dokumente und deren Inhalte, gezeichnete Unterschriften, Endfassungen, Freigaben nach Unterschrift sowie Protokolldaten (Zeitpunkte, IP-Adressen, Gerätekennungen).
4. Kategorien betroffener Personen
Mitarbeiter und Benutzer des Kunden, Unterzeichner (etwa Mitarbeiter, Lieferanten, Kunden und Bewerber des Kunden) sowie Personen, die in den Dokumenten genannt werden.
5. Pflichten des Auftragsverarbeiters
Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden; die Nutzung der Plattform gilt als Weisung. Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Wir unterstützen den Kunden bei der Beantwortung von Anfragen Betroffener, bei der Datenschutz-Folgenabschätzung und bei Meldungen an Aufsichtsbehörden und informieren ihn unverzüglich über Verletzungen des Schutzes personenbezogener Daten. Weisungen, die gegen Datenschutzrecht verstoßen, teilen wir dem Kunden mit.
6. Technisch-organisatorische Maßnahmen
Verschlüsselte Verbindungen (TLS); Trennung der Firmen in der Datenbank (Row-Level Security) und im Speicher; verkettetes, unveränderliches Protokoll; Speicher für Originale und Endfassungen ohne Löschen und Überschreiben; verschlüsselte Ablage von Zugangsdaten und Schlüsseln; Freigabe-Dateien mit eigenem Schlüssel (AES-256-GCM) und Löschung des Schlüssels nach Ablauf; Rechte und Rollen je Firma; Support-Zugriffe nur lesend, zeitlich begrenzt und für die Firma einsehbar; tägliche Datensicherung mit 14 Tagen Aufbewahrung; Hosting in Frankfurt am Main (EU).
7. Unterauftragsverarbeiter
Der Kunde stimmt dem Einsatz folgender Unterauftragsverarbeiter zu: Google Cloud EMEA Limited (Irland; Server und Speicher, Rechenzentrum Frankfurt am Main, europe-west3), Amazon Web Services EMEA SARL (Luxemburg; Amazon SES für System-Mails, Region Frankfurt), ersatzweise Brevo (Sendinblue SAS, Frankreich; System-Mails) sowie Paddle.com Market Ltd. (Vereinigtes Königreich; Zahlungsabwicklung als Merchant of Record, verarbeitet nur Rechnungs- und Zahlungsdaten des Kunden, keine Daten der Betroffenen).
Mit allen Unterauftragsverarbeitern bestehen Verträge zur Auftragsverarbeitung, bei Anbietern außerhalb der EU mit EU-Standardvertragsklauseln. Änderungen teilen wir dem Kunden mindestens vier Wochen vorher mit; er kann aus wichtigem Grund widersprechen.
8. Löschung und Rückgabe
Nach Vertragsende bleiben die Daten der Firma 30 Tage exportierbar (Endfassungen, Protokolle, Stammdaten) und werden danach gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten der Firma bestehen, die sie selbst durch Export erfüllt. Datensicherungen werden innerhalb von 14 weiteren Tagen überschrieben. Auf Verlangen bestätigen wir die Löschung.
9. Kontrollrechte und Nachweise
Der Kunde kann die Einhaltung dieses Vertrags durch Auskünfte, Nachweise und, nach Ankündigung und in angemessenem Umfang, durch Prüfungen kontrollieren. Wir stellen die dafür nötigen Informationen bereit.
10. Schlussbestimmungen
Es gilt österreichisches Recht. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag für Fragen des Datenschutzes vor. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.