Auftragsverarbeitungsvertrag (AVV)
Gültig ab: 15. Oktober 2025
Zuletzt aktualisiert: 12. November 2025
Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Nutzungsbedingungen oder einer anderen schriftlichen oder elektronischen Vereinbarung („Vereinbarung“) zwischen CONTENT24 TECHNOLOGIES LIMITED, handelnd als Content24 („Auftragsverarbeiter“), und dem Kunden („Verantwortlicher“ oder „Kunde“), der die Content24-Plattform und zugehörige Dienste (der „Dienst“) nutzt.
1. Zweck
Dieser AVV regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der Bereitstellung des Dienstes gemäß Art. 28 DSGVO.
2. Definitionen
Für die Zwecke dieses AVV:
- „Personenbezogene Daten“ bezeichnet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- „Verarbeitung“ bezeichnet jeden Vorgang im Zusammenhang mit personenbezogenen Daten, einschließlich Erhebung, Speicherung, Änderung, Abruf, Offenlegung oder Löschung.
- „Verantwortlicher“ bezeichnet die Stelle, die über Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
- „Auftragsverarbeiter“ bezeichnet die Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- „Unterauftragsverarbeiter“ bezeichnet einen Dritten, den der Auftragsverarbeiter beauftragt und der personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- „Anwendbares Recht“ bezeichnet die DSGVO und alle anderen für die Parteien geltenden Datenschutz- oder Datenschutzgesetze.
3. Umfang der Verarbeitung
3.1 Art und Zweck
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Bereitstellung, Wartung und Verbesserung des Dienstes, zur Durchführung technischer Vorgänge und zur Erfüllung vertraglicher Verpflichtungen aus der Vereinbarung.
3.2 Gegenstand und Dauer
Die Verarbeitung dauert für die Laufzeit der Vereinbarung und nur so lange, wie dies zur Bereitstellung des Dienstes oder zur Einhaltung gesetzlicher Verpflichtungen erforderlich ist.
3.3 Art der Daten und Kategorien betroffener Personen
- Betroffene Personen: Endnutzer, Kunden oder autorisierte Nutzer des Verantwortlichen.
- Personenbezogene Daten: Name, E-Mail, IP-Adresse, Zahlungsdaten (über Drittanbieter-Zahlungsdienstleister), nutzergenerierte Inhalte und andere Informationen, die bei der Nutzung des Dienstes bereitgestellt oder erhoben werden.
4. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Personenbezogene Daten nur auf dokumentierte Weisungen des Verantwortlichen zu verarbeiten.
- Sicherzustellen, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind, zur Vertraulichkeit verpflichtet sind.
- Geeignete technische und organisatorische Maßnahmen zu implementieren, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, einschließlich Verschlüsselung, Zugriffskontrolle und regelmäßiger Audits.
- Den Verantwortlichen unverzüglich zu benachrichtigen, nachdem er von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat.
- Den Verantwortlichen, soweit möglich, bei der Erfüllung von Pflichten in Bezug auf Betroffenenrechte, Datenschutz-Folgenabschätzungen und vorherige Konsultationen mit Aufsichtsbehörden zu unterstützen.
- Bei Beendigung der Vereinbarung alle personenbezogenen Daten zu löschen oder zurückzugeben, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- Dem Verantwortlichen alle Informationen zur Verfügung zu stellen, die zur Nachweisung der Einhaltung dieses AVV erforderlich sind, und angemessene Audits zu ermöglichen.
5. Pflichten des Verantwortlichen
Der Verantwortliche verpflichtet sich:
- Sicherzustellen, dass alle dem Auftragsverarbeiter übermittelten personenbezogenen Daten rechtmäßig erhoben wurden und alle erforderlichen Einwilligungen eingeholt wurden.
- Die Rechtsgrundlage für die Verarbeitung gemäß DSGVO festzulegen.
- Ein aktuelles Verzeichnis von Verarbeitungstätigkeiten zu führen.
- Auf Anfragen betroffener Personen zu reagieren und den Auftragsverarbeiter zu benachrichtigen, wenn dessen Mitwirkung erforderlich ist.
6. Unterauftragsverarbeiter
- Der Verantwortliche ermächtigt den Auftragsverarbeiter, Unterauftragsverarbeiter einzusetzen, einschließlich Amazon Web Services (AWS) für Hosting und Speicher, Cloudflare für Sicherheit und CDN, OpenAI und Anthropic für KI-Inhaltserstellung, Stripe und PayPal für Zahlungsabwicklung sowie E-Mail-, Analyse- und CRM-Tools, wie in der Datenschutzerklärung offengelegt.
- Der Auftragsverarbeiter stellt sicher, dass jeder Unterauftragsverarbeiter schriftlichen Bedingungen unterliegt, die Datenschutzpflichten gleichwertig zu denen dieses AVV auferlegen.
- Der Auftragsverarbeiter informiert den Verantwortlichen im Voraus über beabsichtigte Ergänzungen oder Ersetzungen von Unterauftragsverarbeitern und gibt dem Verantwortlichen Gelegenheit, aus triftigen Gründen Widerspruch einzulegen.
7. Sicherheitsmaßnahmen
Der Auftragsverarbeiter unterhält ein ISO/IEC 27001-zertifiziertes Informationssicherheits-Managementsystem (ISMS) und implementiert folgende Kontrollen:
- Verschlüsselung ruhender und übertragener Daten (AES-256 / TLS 1.2+).
- Zugriffskontrolle, MFA und rollenbasierte Berechtigungen.
- Regelmäßige Penetrationstests und Schwachstellen-Scans.
- Sichere Backups und Disaster-Recovery-Systeme.
- Mitarbeiterschulungen zur Sicherheit und Vertraulichkeitsvereinbarungen.
- Protokollierung und kontinuierliches Monitoring.
8. Internationale Datenübermittlungen
Bei der Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums (EWR) gewährleistet der Auftragsverarbeiter angemessenen Schutz durch Standardvertragsklauseln (SCCs), die von der Europäischen Kommission genehmigt wurden, durch Anbieter, die unter dem EU-US Data Privacy Framework (DPF) zertifiziert sind, sowie durch Transfer Impact Assessments (TIAs), soweit erforderlich.
9. Rechte betroffener Personen
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich, wenn er eine Anfrage einer betroffenen Person erhält, und antwortet nicht direkt ohne Genehmigung des Verantwortlichen, es sei denn, dies ist gesetzlich vorgeschrieben.
10. Benachrichtigung bei Datenschutzverletzungen
Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich (und innerhalb von 72 Stunden, soweit machbar), nachdem er von einer bestätigten Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat.
- Die Art der Verletzung.
- Kategorien und ungefähre Anzahl betroffener Personen.
- Wahrscheinliche Folgen.
- Getroffene oder vorgeschlagene Maßnahmen zur Minderung der Auswirkungen.
11. Audit und Zertifizierung
- Der Auftragsverarbeiter unterhält unabhängige ISO/IEC 27001- und ISO/IEC 9001-Zertifizierungen.
- Auf schriftliche Anfrage stellt der Auftragsverarbeiter relevante Zertifizierungsberichte oder Zusammenfassungen zur Verfügung, um die Einhaltung nachzuweisen.
- Vor-Ort-Audits können höchstens einmal jährlich beantragt werden und dürfen den Betrieb nicht unangemessen beeinträchtigen.
12. Haftung
Die Haftung für Verstöße gegen diesen AVV richtet sich nach den Haftungsbeschränkungen und -ausschlüssen der Hauptvereinbarung.
13. Laufzeit und Beendigung
Dieser AVV bleibt für die Dauer der Vereinbarung in Kraft. Bei Beendigung löscht oder gibt der Auftragsverarbeiter auf Wahl des Verantwortlichen alle personenbezogenen Daten zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht.
14. Anwendbares Recht und Gerichtsstand
Dieser AVV unterliegt dem Recht der Republik Zypern und wird entsprechend ausgelegt. Die Parteien unterwerfen sich der ausschließlichen Zuständigkeit der Gerichte Zyperns.
15. Kontakt
CONTENT24 TECHNOLOGIES LIMITED, handelnd als Content24.
Adresse: 34 Falirou, 1st Floor, Office 103, 2066 Strovolos, Nicosia, Cyprus.
Support: support@content24.ai.