Datenschutz

Vertragsdaten bei der Registrierung

Beim Erstellen eines Herausgeberkontos erfassen wir den Namen und die E-Mail-Adresse der registrierenden Person. Diese Angaben und die Konto-ID bezeichnen den Auftraggeber in der AVV, die in diese Datenschutzseite eingebunden ist. Wir speichern die ausdrückliche Annahme von AGB und AVV sowie die Kenntnisnahme der Datenschutzerklärung zusammen mit Konto-ID, serverseitigem Zeitpunkt, Dokumentversion und einer Kopie der maßgeblichen Texte. Eine gesonderte Marketingeinwilligung wird daraus nicht abgeleitet.

Zweck sind Vertragsschluss und Nachweis der vereinbarten Bedingungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO in Verbindung mit Art. 28 DSGVO; erforderliche Nachweise zur Rechtsverteidigung beruhen auf Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden bei Appwrite nicht öffentlich gespeichert und bleiben für die Vertragsdauer sowie erforderliche gesetzliche Aufbewahrungs- und Nachweiszwecke erhalten. Eine automatische Löschfrist ist dafür derzeit nicht implementiert. Den eigenen Nachweis kannst du angemeldet über die AVV-Seite herunterladen.

1. Verantwortlicher und Rollen

Verantwortlich für den Betrieb von AuraSentence ist Christoph Hahn mit den oben genannten Kontaktdaten. Diese Hinweise beschreiben den Websitebesuch, Kontofunktionen, unsere Korrespondenz sowie die technischen Abläufe beim Veröffentlichen und Abonnieren.

Externe Herausgeber bestimmen die Zwecke ihrer eigenen Publikationen, Empfängerlisten und Newsletter. Für diese Daten verarbeitet AuraSentence Informationen im Auftrag des jeweiligen Herausgebers. Dessen Datenschutzhinweise und Rechtsgrundlagen sind zusätzlich maßgeblich. Für unsere eigene Kontoverwaltung, Kommunikation und Sicherheitsmaßnahmen sowie eigene Publikationen sind wir selbst verantwortlich. Fragen zu einer fremden Publikation kannst du an deren Herausgeber richten; bei der Zuordnung helfen wir über unseren Kontakt.

2. Hosting und technische Protokolle

Beim Aufruf werden insbesondere IP-Adresse, angefragte Adresse, Zeitstempel, Browser-/Geräteinformationen und technische Fehlerdaten verarbeitet. Vercel stellt die Website und die serverseitigen Funktionen bereit. Dabei werden auch die für die jeweilige Funktion übermittelten Inhalte verarbeitet. Das Netzwerk des Anbieters arbeitet international; eine ausschließlich europäische Verarbeitung wird nicht zugesagt.

Zweck sind Auslieferung, Stabilität, Fehleranalyse und Missbrauchsabwehr. Rechtsgrundlage für den sicheren Websitebetrieb ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist ein zuverlässiger, vor Missbrauch geschützter Dienst. Für angeforderte Kontofunktionen gilt Art. 6 Abs. 1 lit. b DSGVO. Zur Begrenzung von Anfragen verwenden wir unter anderem pseudonyme Schlüssel aus IP-Adressen, E-Mail-Adressen und Kontobezügen; diese sind nicht mit anonymen Daten gleichzusetzen.

3. Konten, Dokumente und Appwrite

Zur Registrierung und Anmeldung werden Name, E-Mail-Adresse, Passwort sowie Authentifizierungs- und Sitzungsdaten verarbeitet. Die Authentifizierung erfolgt über Appwrite. Ohne die erforderlichen Angaben können wir kein Konto bereitstellen. Bestätigungs- und Wiederherstellungs-E-Mails werden über die Kontofunktionen von Appwrite ausgelöst.

Wir speichern je nach Nutzung Publikations- und Profileinstellungen, Texte, Autoren- und Empfängerangaben, Postadressen, Logos, Unterschriften, Kopf-/Fußzeilen, Anhänge, Kommentare und Abonnementdaten. Der konfigurierte Appwrite-Endpunkt liegt in Frankfurt; daraus folgt keine Zusage ausschließlich europäischer Verarbeitung oder Zugriffe. Supabase wird für diese Funktionen nicht eingesetzt.

Rechtsgrundlage für das Bereitstellen deines Kontos und der angeforderten Funktionen ist Art. 6 Abs. 1 lit. b DSGVO. Übermittelst du personenbezogene Daten anderer Menschen als Herausgeber, bist du für deren rechtmäßige Verarbeitung und die notwendigen Informationen verantwortlich. Die PDF-Erzeugung erfolgt im Browser; es ist kein zusätzlicher externer PDF-Dienst eingebunden.

4. Veröffentlichung, Freigaben und Kommentare

Öffentlich veröffentlichte Inhalte, Autorenangaben und freigegebene Kommentare können von anderen gelesen, kopiert und von Suchmaschinen erfasst werden. Kommentare enthalten unter anderem Kontobezug, Anzeigename, Text und Zeitpunkt. Ihr Zugriff richtet sich nach der Sichtbarkeit des Beitrags.

Neue Freigabelinks lassen sich durch den Ersteller zurückziehen. Private Briefe erfordern zusätzlich die berechtigte Anmeldung. Ältere Links können dagegen eine eingebettete Dokumentkopie enthalten, die nicht nachträglich zurückgezogen werden kann. Bereits heruntergeladene PDFs, kopierte Inhalte oder versandte E-Mails lassen sich nicht zurückrufen.

Die Verarbeitung erfolgt zur Bereitstellung der gewünschten Funktion gemäß Art. 6 Abs. 1 lit. b DSGVO; für fremde Publikationen gelten zusätzlich die vom Herausgeber bestimmten Zwecke und Rechtsgrundlagen.

5. Newsletter: Anmeldung und Widerruf

Das Anmeldeformular fragt nur deine E-Mail-Adresse ab. Zusätzlich werden die gewählte Publikation, deine Einwilligung, der Anmeldetag, der Zeitpunkt der Bestätigungsmail, ein zeitlich begrenzter Token-Hash und der Abonnementstatus gespeichert. Du erhältst eine Bestätigungsmail und bestätigst das Abonnement über den dort verlinkten Bestätigungsschritt. Der Link ist 48 Stunden gültig. Erst bestätigte Abonnements werden für Newsletter ausgewählt; die Bestätigung wird mit Zeitstempel und Einwilligungsversion gespeichert.

Rechtsgrundlage für das Newsletter-Abonnement ist deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO gegenüber dem jeweiligen Herausgeber. Über den Abmeldelink kannst du diese jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit bisheriger Verarbeitung bleibt unberührt. Eine Abmeldung setzt den Status auf abgemeldet und hält den Zeitpunkt fest; sie löscht den Datensatz nicht automatisch. Auch das Ablaufen eines unbestätigten Links bewirkt keine automatische Löschung.

Der jeweilige Herausgeber kann seine Abonnentenliste einsehen und exportieren. Für notwendige Nachweise und die Vermeidung unerwünschter weiterer Sendungen können begrenzte Informationen weiterhin erforderlich sein; Rechtsgrundlage ist insoweit Art. 6 Abs. 1 lit. f DSGVO. Für Löschungsanliegen wende dich an den Herausgeber oder an unseren Kontakt.

6. E-Mail-Versand und Statistiken

Bestätigungsmails für Abonnements und Newsletter werden über Brevo versandt, sofern der Versand eingerichtet ist. Brevo erhält Empfängeradresse, Nachrichteninhalt, Absender-/Antwortadresse und gegebenenfalls Anhänge. Das Versandjournal enthält Beitrags- und Empfängerbezüge, Status und Zeitpunkte, damit Sendungen nachvollzogen und Doppelversand verhindert werden können.

Die Statistik in AuraSentence zählt Beiträge, Abonnements und Versandvorgänge. Die Annahme einer Nachricht durch die Versand-API ist kein Nachweis der Zustellung oder des Lesens. Der Anwendungscode enthält keinen eigenen Öffnungspixel und keine individuelle Klickauswertung. Ob Brevo darüber hinaus anbieterseitiges Tracking durch die Kontoeinstellungen aktiviert hat, ist bislang nicht verifiziert; eine generelle Trackingfreiheit wird daher nicht zugesagt. In Nachrichten nachgeladene Bilder können technische Zugriffsprotokolle beim jeweiligen Bildanbieter erzeugen.

7. Kontaktaufnahme und geschäftliche E-Mails

Du kannst uns über die angegebenen Kontaktdaten erreichen. Ein allgemeines Kontaktformular ist derzeit nicht vorhanden. Bei einer E-Mail verarbeiten wir deine Adresse, gegebenenfalls deinen Namen, Inhalt und Anhänge sowie freiwillig mitgeteilte Angaben wie Unternehmen oder Telefonnummer.

Für Kontaktanfragen und geschäftliche Kommunikation verwenden wir Google Workspace/Gmail und Proton Mail/Workspace. Je nach verwendetem Postfach erhält der jeweilige Anbieter die Korrespondenz; es wird keine automatische Weiterleitung jeder Nachricht durch beide Dienste vorausgesetzt. Diese Kommunikation wird nicht automatisch als Newsletter-Anmeldung behandelt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für vertragsbezogene Anfragen, ansonsten Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres Interesses, Anfragen zu beantworten. Gesetzliche Aufbewahrungspflichten können Art. 6 Abs. 1 lit. c DSGVO begründen. Proton nennt für seine Mailserver Standorte in der Schweiz, Deutschland und Norwegen; daraus folgt keine Zusage, dass E-Mails an beliebige externe Empfänger Ende-zu-Ende-verschlüsselt sind.

8. Cookies und Browser-Speicher

Der Anmelde-Cookie sentence_session ordnet Anfragen deiner Sitzung zu. Er ist für JavaScript nicht lesbar, wird in Produktion nur über HTTPS übertragen und läuft entsprechend der Appwrite-Sitzung ab. Beim Abmelden wird er entfernt.

Local Storage unter statement:* speichert je nach Nutzung lokale Inhalte, Sprache und Darstellungsoptionen ohne festes Ablaufdatum; im Cloud-Arbeitsbereich werden entsprechende Daten serverseitig gespeichert. Der Session-Storage-Eintrag aurasentence-verification hält vorübergehend den Erfolg oder Fehlschlag einer Bestätigungsmail fest und wird nach Anzeige entfernt. Der Service Worker speichert statische Dateien und besuchte öffentliche Seiten für die Offline-Nutzung; nicht die Antworten aus Workspace, Authentifizierung und APIs. Alte Cache-Versionen werden bereinigt, weitere Grenzen richten sich nach der Anzahl gespeicherter Einträge und dem Browser.

Soweit ein Zugriff auf dein Gerät für ausdrücklich gewünschte Funktionen unbedingt erforderlich ist, gilt § 25 Abs. 2 Nr. 2 TDDDG. Für die anschließende Verarbeitung gelten die jeweiligen Rechtsgrundlagen dieser Erklärung. Einwilligungspflichtige zusätzliche Zugriffe benötigen eine Einwilligung. Du kannst Website-Daten im Browser löschen; dadurch werden Cloud-Daten nicht gelöscht.

Einzelheiten zu Cookies und Speicherungen

9. Externe Ressourcen und Bot-Schutz

Die Website verwendet Systemschriften ohne Abruf von Google Fonts. Bilder werden teilweise direkt von images.unsplash.com abgerufen. Beim Laden erhält der Bildanbieter insbesondere IP-Adresse und technische Anfragedaten. Diese Bildabrufe dienen der Darstellung und erfolgen derzeit ohne vorgeschalteten Einwilligungsschritt.

Auch von Herausgebern eingefügte externe Bilder können beim Laden eine Verbindung zu einem Drittanbieter herstellen. Externe Datei- und Social-Links führen beim Anklicken zum jeweiligen Anbieter. Aktive Social-Login-Verfahren sind derzeit nicht eingebunden.

Wenn Cloudflare Turnstile für Formulare aktiviert ist, werden Browser-/Verbindungsinformationen und Prüftoken zur Missbrauchserkennung verarbeitet. Ohne Aktivierung wird das Skript nicht geladen. Rechtsgrundlage für erforderliche Sicherheitsmaßnahmen ist Art. 6 Abs. 1 lit. f DSGVO. Im Anwendungscode sind keine separaten Website-Analyse- oder Werbe-SDKs wie Google Analytics eingebunden. Das schließt technische Anbieterprotokolle oder die oben beschriebenen externen Datenübermittlungen nicht aus.

10. Übersicht der Empfänger und Dienstleister

Die folgende Übersicht unterscheidet technische Dienste, unsere Kommunikationsanbieter und externe Ressourcen. Ein Anbieter erhält Daten nur im Zusammenhang mit der jeweiligen Nutzung. Zusätzlich erhalten ausgewählte Dokumentempfänger und Herausgeber die für sie bestimmten Daten; öffentliche Inhalte sind allgemein zugänglich. Gesetzlich erforderliche Offenlegungen an Behörden beruhen auf Art. 6 Abs. 1 lit. c DSGVO.

11. Internationale Verarbeitung

Bei international tätigen Anbietern können Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet werden, insbesondere durch US-amerikanische, schweizerische oder israelische Anbieter und deren Dienstleister. Ein europäischer Speicher-Endpunkt schließt Zugriffe oder weitere Verarbeitung aus anderen Ländern nicht aus.

Für solche Übermittlungen müssen die Voraussetzungen der Art. 44 ff. DSGVO vorliegen, etwa ein einschlägiger Angemessenheitsbeschluss oder Standardvertragsklauseln mit erforderlichen zusätzlichen Maßnahmen. Proton und Appwrite stellen Auftragsverarbeitungsbedingungen bereit; die konkrete Vertrags- und Transferkonstellation richtet sich nach dem eingesetzten Dienst. Informationen zu den im Einzelfall maßgeblichen Garantien und deren Kopien kannst du über unseren Kontakt anfordern. Eine pauschale Zertifizierung oder ausschließliche EU-Verarbeitung wird nicht zugesagt.

12. Speicherdauer und Löschung

Maßgeblich für die erforderliche Aufbewahrung sind der jeweilige Zweck, die Dauer der Kontonutzung, erforderliche Einwilligungs- und Sicherheitsnachweise sowie gesetzliche Aufbewahrungspflichten. Eine Löschung kannst du über vorhandene Funktionen oder per E-Mail anfragen; bei fremden Publikationen ist der jeweilige Herausgeber einzubeziehen.

Derzeit gibt es keinen vollständigen automatischen Löschlauf für Konten mit allen abhängigen Datensätzen. Abgemeldete und unbestätigte Abonnements sowie Versandjournale haben im Anwendungscode keine automatische Löschfrist. Die Kommentarfunktion blendet gelöschte Kommentare zunächst aus; ihre Inhalte bleiben gespeichert. Diese Vorgänge sind deshalb nicht mit einer vollständigen Datenlöschung gleichzusetzen.

Anbieterprotokolle und Sicherungen haben gesonderte Aufbewahrungsregeln; konkrete Fristen lassen sich nicht aus dem Anwendungscode ableiten. Browser-Speicher bleibt bis zur Ersetzung, Löschung oder Bereinigung durch den Browser bestehen. Bereits von Dritten gespeicherte Veröffentlichungen und versandte Kopien werden durch eine Löschung in AuraSentence nicht zurückgerufen.

13. Deine Rechte

Unter den gesetzlichen Voraussetzungen hast du Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit (Art. 15–20 DSGVO). Einwilligungen kannst du jederzeit für die Zukunft widerrufen. Zur Ausübung deiner Rechte erreichst du uns über die oben genannten Kontaktdaten.

Bei Verarbeitung auf Grundlage berechtigter Interessen kannst du aus Gründen deiner besonderen Situation Widerspruch gemäß Art. 21 DSGVO einlegen. Gegen Direktwerbung ist der Widerspruch jederzeit möglich.

Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Für Berlin ist dies die Berliner Beauftragte für Datenschutz und Informationsfreiheit. Eine automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne des Art. 22 DSGVO ist im Produkt nicht vorgesehen.

Berliner Datenschutzaufsicht

Auftragsverarbeitungsvereinbarung für Herausgeber

Version 2026-09-23.3 · Bestandteil der Vereinbarung bei deiner Registrierung. Auftraggeber ist der mit Name, E-Mail-Adresse und Konto-ID bezeichnete Kontoinhaber.

Meinen Vertragsnachweis herunterladen (Anmeldung erforderlich)

1. Vertragsparteien und Abschluss

Diese Vereinbarung zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO wird zwischen [vollständiger Name], Kontakt [E-Mail-Adresse], zugeordnet zu [Konto-ID] als Auftraggeber und Christoph Hahn, Donaustraße 44, 12043 Berlin, Deutschland, Betreiber von AuraSentence als Auftragnehmer geschlossen. Datenschutzkontakt des Auftragnehmers: x@cxhahn.com.

Der Auftraggeber wird beim Abschluss mit vollständigem Namen, E-Mail-Adresse und zugehörigem Herausgeberkonto identifiziert. Diese Angaben und die angenommene Dokumentversion werden Bestandteil der Vereinbarung. Handelt der Auftraggeber selbst als Auftragsverarbeiter, muss er die erforderliche Erlaubnis seines Verantwortlichen nachweisen; dessen Weisungen und Pflichten sind weiterzugeben.

Der Auftragnehmer bietet diese Standardvereinbarung einschließlich der Anlagen 1 bis 3 an. Der Auftraggeber nimmt sie bei der Registrierung durch ausdrückliches Ankreuzen der gemeinsamen Bestätigung für AGB, AVV und Datenschutzhinweise und erfolgreiches Absenden des Registrierungsformulars an. Die Platzhalter werden durch die angegebenen Vertragsdaten, den Namen und die E-Mail-Adresse der registrierenden Person sowie die erzeugte Konto-ID ergänzt. Dokumentfassung, Vertragsdaten und serverseitiger Abschlusszeitpunkt werden gespeichert. Bestehende Konten gelten nicht rückwirkend als zustimmend. Eine einseitige Veröffentlichung einer neuen Fassung ändert bestehende Vereinbarungen nicht.

Die Vereinbarung betrifft die Verarbeitung im Auftrag; für eigene Zwecke wie Kontoverwaltung, Vertragsabwicklung und eigene Missbrauchsabwehr gilt die Datenschutzerklärung des Betreibers. Die Kenntnisnahme dieser Erklärung ist keine pauschale Einwilligung in zusätzliche Datenverarbeitung oder Werbung. Die Nachweis- und Umsetzungspflichten des Auftragnehmers bleiben unabhängig vom elektronischen Vertragsschluss bestehen.

2. Gegenstand, Dauer und Weisungen

Gegenstand ist die technische Bereitstellung der AuraSentence-Funktionen für Dokumente, Publikationen, Empfängerlisten, Newsletter und Kommentare gemäß Anlage 1. Die Verarbeitung dauert für die vereinbarte Leistung und bis zur Rückgabe oder Löschung der Auftragsdaten nach Ziffer 9. Sie darf nicht für eigene Werbung, Handel mit Daten oder Training eigener KI-Modelle verwendet werden.

Der Auftragnehmer verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung des Auftraggebers, auch bei Übermittlungen an Drittländer. Die vertraglich vereinbarten Funktionen und die vom Auftraggeber veranlassten Speicher-, Veröffentlichungs-, Versand- und Löschvorgänge bilden die anfänglichen Weisungen. Weitere Weisungen sind über die genannte Kontaktadresse in Textform zu erteilen und zu dokumentieren.

Hält der Auftragnehmer eine Weisung für datenschutzwidrig, informiert er den Auftraggeber unverzüglich und setzt die betroffene Verarbeitung bis zur Klärung aus. Erzwingt Unionsrecht oder das Recht eines Mitgliedstaats eine abweichende Verarbeitung, informiert er den Auftraggeber vorab über diese Pflicht, sofern das Gesetz dies nicht aus wichtigen Gründen des öffentlichen Interesses untersagt.

3. Pflichten des Auftraggebers

Der Auftraggeber entscheidet über Zwecke und zulässige Inhalte seiner Publikationen, Empfänger und Newsletter. Er gewährleistet insbesondere eine Rechtsgrundlage, erforderliche Einwilligungen, Informationspflichten und die Rechtmäßigkeit seiner Weisungen. Er prüft, welche Dokumente öffentlich, per Link oder nur für bestimmte Empfänger zugänglich sein sollen.

Der Auftraggeber hält seine Kontaktdaten aktuell, schützt seine Zugangsdaten und informiert den Auftragnehmer unverzüglich über unberechtigte Zugriffe oder fehlerhafte Daten. Seine Verantwortung entbindet den Auftragnehmer nicht von dessen eigenen gesetzlichen und vertraglichen Pflichten.

4. Vertraulichkeit und Sicherheit

Der Auftragnehmer gewährt Zugang zu Auftragsdaten nur Personen, die ihn für die Leistung benötigen und zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht nach Beendigung der Tätigkeit fort.

Der Auftragnehmer trifft risikogerechte technische und organisatorische Maßnahmen nach Art. 32 DSGVO. Anlage 2 beschreibt die im Anwendungscode nachvollziehbaren Maßnahmen und unterscheidet sie von noch nachzuweisenden Betriebsmaßnahmen. Die Schutzmaßnahmen sind regelmäßig auf Wirksamkeit zu überprüfen. Anpassungen an den Stand der Technik dürfen das vereinbarte Schutzniveau nicht unterschreiten.

Der Auftragnehmer dokumentiert Backups, Wiederherstellung, Berechtigungsverwaltung und Vorfallbearbeitung nach Anlage 3 und stellt die erforderlichen Nachweise bereit. Diese Vereinbarung behauptet keine Zertifizierung, feste Wiederherstellungszeit oder vollständige Ende-zu-Ende-Verschlüsselung.

5. Weitere Auftragsverarbeiter

Der Auftraggeber genehmigt mit Abschluss die in Anlage 2 ausdrücklich aufgeführten Unterauftragnehmer für die dort beschriebenen Aufgaben. Der Auftragnehmer informiert ihn mindestens 30 Tage vor dem geplanten Einsatz eines weiteren oder ersetzenden Unterauftragnehmers in Textform über Anbieter, Aufgabe, Verarbeitungsort und Schutzmaßnahmen. Eine lediglich geänderte Website-Liste genügt dieser Information nicht.

Der Auftraggeber kann innerhalb dieser Frist aus sachlichen Datenschutzgründen widersprechen. Die Parteien prüfen eine gleichwertige Alternative. Bis zur Klärung werden die betroffenen Auftragsdaten nicht an den beanstandeten neuen Anbieter übermittelt. Ist eine datenschutzgerechte Fortführung nicht möglich, kann der Auftraggeber die betroffene Leistung vor dem Wechsel beenden; Ziffer 9 gilt entsprechend.

Der Auftragnehmer verpflichtet weitere Auftragsverarbeiter vertraglich zu mindestens gleichwertigen Datenschutzpflichten, insbesondere zu geeigneten Sicherheitsmaßnahmen und Unterstützungspflichten. Er bleibt gegenüber dem Auftraggeber für deren Erfüllung verantwortlich und stellt auf Anforderung die erforderlichen Nachweise bereit; notwendige Schwärzungen dürfen den Nachweis nicht vereiteln.

6. Drittlandübermittlungen

Verarbeitung außerhalb des Europäischen Wirtschaftsraums und Zugriffe aus Drittländern sind nur im Rahmen dokumentierter Weisungen und bei Einhaltung der Art. 44 ff. DSGVO zulässig. Der Auftragnehmer dokumentiert den jeweils anwendbaren Angemessenheitsbeschluss oder geeignete Garantien, erforderliche Transferbewertungen und zusätzliche Schutzmaßnahmen und stellt diese dem Auftraggeber auf Anfrage zur Verfügung.

Ein EU-Datenbank-Endpunkt ist kein Nachweis, dass sämtliche Verarbeitung in der EU stattfindet. Diese AVV ersetzt keine erforderlichen Standardvertragsklauseln für Drittlandübermittlungen. Ändern sich Voraussetzungen oder kann ein Anbieter das vereinbarte Schutzniveau nicht mehr gewährleisten, informiert der Auftragnehmer den Auftraggeber unverzüglich und vereinbart geeignete Abhilfe bzw. setzt die betroffene Übermittlung aus.

7. Betroffenenrechte und Unterstützung

Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragnehmer den Auftraggeber mit geeigneten Maßnahmen bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerruf und Widerspruch. Direkt eingehende Anfragen zu Auftragsdaten leitet er unverzüglich weiter und beantwortet sie inhaltlich nur auf Weisung, soweit keine eigene gesetzliche Pflicht besteht.

Der Auftragnehmer unterstützt den Auftraggeber nach Maßgabe der verfügbaren Informationen bei der Einhaltung der Art. 32 bis 36 DSGVO, insbesondere bei Sicherheitsmaßnahmen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen. Er liefert die für gesetzliche Fristen erforderlichen Informationen ohne unangemessene Verzögerung.

8. Datenschutzverletzungen und Kontrollen

Wird dem Auftragnehmer eine Verletzung des Schutzes von Auftragsdaten bekannt, unterrichtet er den Auftraggeber unverzüglich über dessen hinterlegte Kontaktadresse. Die Meldung enthält soweit bekannt Art des Vorfalls, Kategorien und ungefähre Zahl betroffener Personen und Datensätze, Kontaktstelle, wahrscheinliche Folgen sowie getroffene oder vorgeschlagene Abhilfemaßnahmen. Fehlende Informationen werden schrittweise ohne unangemessene Verzögerung ergänzt. Eine noch laufende Untersuchung rechtfertigt keine Verzögerung der Erstmeldung.

Der Auftragnehmer sichert relevante Nachweise, begrenzt den Schaden und unterstützt bei Meldungen an Behörden und betroffene Personen. Die gesetzlichen Meldeentscheidungen des Auftraggebers werden dadurch nicht ersetzt.

Der Auftragnehmer stellt alle zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlichen Informationen bereit und ermöglicht Kontrollen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten unabhängigen Prüfer. Übliche Kontrollen werden mit angemessener Vorankündigung koordiniert; dringende Vorfälle, begründete Verdachtsfälle und behördliche Prüfungen bleiben hiervon unberührt. Rechte anderer Kunden und Geschäftsgeheimnisse sind zu schützen, ohne wirksame Kontrollen auszuschließen.

9. Rückgabe und Löschung

Nach Ende der Leistung gibt der Auftragnehmer nach Wahl des Auftraggebers die Auftragsdaten in einem gängigen elektronischen Format zurück oder löscht sie und vorhandene Kopien, sofern keine gesetzliche Pflicht zur Speicherung besteht. Die Wahl und der Abschluss werden in Textform dokumentiert. Nach Rückgabe sind verbleibende Kopien ebenfalls zu löschen, soweit keine entsprechende Pflicht besteht.

Eine notwendige gesetzliche Restaufbewahrung wird mit Rechtsgrundlage, Datenumfang und Dauer mitgeteilt; die Daten werden gesperrt und nicht für andere Zwecke genutzt. Technisch nicht unmittelbar einzeln löschbare Sicherungskopien bleiben vor weiteren Verwendungen geschützt und werden innerhalb des vor Abschluss vereinbarten Sicherungszyklus entfernt. Bei Wiederherstellung sind bereits erteilte Löschweisungen erneut anzuwenden.

Die derzeitigen Oberflächenfunktionen gewährleisten nicht für alle Datenarten eine vollständige Löschung: Abmeldungen ändern den Status, Kommentare können nur ausgeblendet werden. Der Auftragnehmer muss daher auch die betroffenen Datenbankeinträge, Versandjournale und Sicherungen in einem gesonderten Löschprozess berücksichtigen. Ausblenden oder Sperren allein erfüllt keine vollständige Löschweisung.

10. Laufzeit, Beendigung und Vorrang

Diese AVV gilt für die Dauer der beauftragten Verarbeitung. Vertraulichkeit, Nachweis- sowie Rückgabe- und Löschpflichten bestehen über die Beendigung der Leistung hinaus fort. Kann der Auftragnehmer seine Datenschutzpflichten nicht erfüllen, informiert er den Auftraggeber unverzüglich; der Auftraggeber kann die betroffene Verarbeitung aussetzen und bei nicht behebbaren oder erheblichen Verstößen die betroffene Leistung beenden.

Bei Widersprüchen zu sonstigen Leistungsbedingungen geht diese AVV hinsichtlich des Schutzes der Auftragsdaten vor. Änderungen sind in Textform zu vereinbaren; zwingende gesetzliche Anforderungen bleiben unberührt. Rechte betroffener Personen und gesetzliche Haftung, insbesondere nach Art. 82 DSGVO, werden nicht eingeschränkt.

Anlage 1 — Beschreibung der Verarbeitung

Art und Zweck: Entgegennahme, Speicherung, Strukturierung, Darstellung, Änderung, Export, Veröffentlichung, gezielte Freigabe und Löschung von Dokumenten; Verwaltung von Abonnements einschließlich Double-Opt-in, Abmeldung und Versand; Bereitstellung von Kommentaren und technischen Versandnachweisen. PDF-Dateien werden im Browser erzeugt. Inhalt und Sichtbarkeit bestimmt der Herausgeber.

Datenarten: Namen und Autorenangaben; E-Mail- und Postadressen; Empfänger- und Unternehmensangaben; Texte und Anhänge; Logos, Profilbilder und Unterschriften; Publikationseinstellungen; Kommentare; Abonnementstatus, Einwilligungsversionen, Bestätigungs- und Abmeldezeitpunkte; technische Kennungen und Versandstatus. Sensible Inhalte können sich aus den vom Auftraggeber bereitgestellten Dokumenten ergeben.

Betroffene Personen: Herausgeber und ihre Beschäftigten oder Beauftragten, Leser, Abonnenten, Kommentierende, Dokumentempfänger, Geschäftspartner und in Inhalten genannte Personen. Besondere Kategorien nach Art. 9 DSGVO und Daten nach Art. 10 DSGVO sind nicht Gegenstand des Standardauftrags; dafür ist vor Übermittlung eine gesonderte Vereinbarung mit geeigneten Schutzmaßnahmen erforderlich.

Häufigkeit: fortlaufend bzw. bei Nutzung der vereinbarten Funktionen. Dauer: gemäß Ziffern 2 und 9. Umfang, Empfänger und Veröffentlichungszweck ergeben sich aus den dokumentierten Einstellungen und Weisungen des Auftraggebers. Unbefristete Speicherung ohne fortbestehenden Zweck ist nicht vereinbart.

Anlage 2 — Sicherheitsmaßnahmen und Unterauftragnehmer

Im Code nachvollziehbare Maßnahmen: serverseitige Anmeldung und Besitzerprüfung vor Zugriff auf nicht öffentliche Arbeitsbereichsdaten; geschützte Sitzungscookies (HttpOnly, Secure im Produktivbetrieb, SameSite=Lax); Origin-Prüfungen und Eingabegrößen-/Schema-Prüfungen; begrenzte Speicher- und Versandkontingente sowie Rate Limits; escaped Textausgabe und Content Security Policy; eingeschränkte Ziele für serverseitige Service-Aufrufe; Hashes für Bestätigungstoken und Zugriffskontrollen für private Freigaben. Öffentliche Publikationen bleiben bestimmungsgemäß öffentlich.

Die Konfiguration sieht Appwrite Row Security ohne öffentliche Tabellenrechte vor. Produktive Berechtigungen, administrative Zugänge, Schlüsselverwaltung, Mitarbeitenden-Verpflichtungen, Backups, Wiederherstellungstests und organisatorische Vorfallprozesse müssen zusätzlich anhand des realen Betriebs nachgewiesen werden. Es wird nicht behauptet, dass Codeprüfungen diese Nachweise ersetzen.

Vercel Inc., 440 N Barranca Avenue #4133, Covina, CA 91723, USA: Hosting, HTTP-Auslieferung und Serverfunktionen; verarbeitet Anfragen, technische Metadaten und die jeweils benötigten Auftragsinhalte. Internationales Netzwerk; keine Zusage ausschließlicher EU-Verarbeitung. DPA laut Betreiber vorhanden.

Appwrite: Authentifizierung und Datenbank für Dokumente, Einstellungen, Abonnenten, Kommentare und Versandjournal. Konfigurierter Cloud-Endpunkt Frankfurt. Appwrite-DPA laut Betreiber vorhanden; die konkrete Vertragsgesellschaft (Appwrite Code Ltd. oder Appwrite Code, Inc.), deren Anschrift, Unterauftragnehmer und internationale Zugriffsmöglichkeiten sind anhand des Vertrags vor Abschluss dieser Kunden-AVV in die Abschlussunterlagen aufzunehmen.

Sendinblue SAS (Brevo), 106 boulevard Haussmann, 75008 Paris, Frankreich: Versand von Abonnement-Bestätigungsmails und Newslettern; verarbeitet Empfänger, Nachrichten, gegebenenfalls Anhänge und Versandinformationen. DPA laut Betreiber vorhanden. Konkrete internationale Verarbeitung und Tracking-Konfiguration sind anhand des verwendeten Kontos zu prüfen.

Google Workspace und Proton dienen der eigenen Geschäftskommunikation des Betreibers und sind keine automatisch genehmigten Speicher- oder Versanddienste für Herausgeberlisten. Werden sie künftig für Auftragsdaten eingesetzt, ist zuvor das Verfahren aus Ziffer 5 anzuwenden. Gleiches gilt für weitere optionale Dienste, soweit sie Auftragsdaten als Unterauftragnehmer verarbeiten. Externe Bilder oder Links, die ein Herausgeber selbst auswählt, sind von ihm gesondert datenschutzrechtlich zu bewerten.

Anlage 3 — Abschluss und betriebliche Nachweise

Die Kundendaten aus dem Registrierungsformular ergänzen die Platzhalter dieser Vereinbarung. Als Weisungs- und Vorfallkontakt gilt die hinterlegte E-Mail-Adresse, bis eine Änderung in Textform mitgeteilt wird. Der Auftragnehmer dokumentiert zusätzlich die vollständige Appwrite-Vertragseinheit, freigegebene Unterauftragnehmer einschließlich relevanter Drittlandgarantien, produktive Zugriffsrechte, Verfahren für Export und Löschung aller abhängigen Daten und Sicherungskopien sowie Backup-/Logfristen, Wiederherstellung und Sicherheitskontrollen. Der Vertragsschluss ersetzt diese betrieblichen Nachweise nicht.

Abschlussnachweis: Auftraggeber [Name, Kontakt, Konto-ID]; Auftragnehmer Christoph Hahn; AVV-Version 2026-09-23.3; [serverseitiger Zeitpunkt der Registrierung]; ausdrücklich erklärte AVV- und AGB-Annahme sowie Kenntnisnahme der Datenschutzerklärung. Der Nachweis enthält eine gespeicherte Kopie der Dokumentfassungen und ist nach Anmeldung über den Download-Link auf dieser Seite abrufbar. Die Druckfunktion des Browsers kann die Standardvereinbarung als PDF speichern.