Graftkit

Auftragsverarbeitung nach Art. 28 DSGVO

Diese Seite beschreibt den vorgesehenen AVV-Rahmen für Geschäftskunden. Sie ersetzt noch keinen beiderseits geschlossenen Vertrag. Vor der produktiven Verarbeitung personenbezogener Besucherdaten stellen wir auf Anfrage eine unterschriftsfähige Fassung bereit; rechtliche Prüfung vor öffentlichem Launch ist ausstehend.

1. Gegenstand, Dauer und Weisungen

Gegenstand ist der Betrieb von Graftkit zur Konfiguration, signierten Auslieferung und Messung von Website-Aktionen. Die Verarbeitung dauert für die Laufzeit des SaaS-Vertrags und erfolgt auf dokumentierte Weisung des Kunden, insbesondere durch seine Einstellungen im Dashboard. Der verbindliche AVV regelt den Umgang mit aus Sicht des Betreibers rechtswidrigen Weisungen.

2. Art, Zweck und Datenkategorien

Verarbeitet werden können Konto- und Teamdaten, Kunden- und Website-Zuordnungen, Website-URLs, Kampagneninhalte, Mapping- und redigierte Snapshot-Daten sowie Laufzeitereignisse wie Impression, Klick, Conversion, Pfad, Zeitstempel und vom Kunden definierte Metadaten. Cookie-, Local-Storage- und Consent-Inhalte werden nicht als Ereignisdaten übertragen.

Betroffene Personen können Mitarbeiter und Beauftragte des Kunden, dessen Agenturkunden sowie Besucher der verwalteten Websites sein. Zweck ist ausschließlich die Bereitstellung, Absicherung, Wartung und vertragsgemäße Auswertung von Graftkit.

3. Pflichten des Verantwortlichen

Der Kunde bestimmt Zulässigkeit, Rechtsgrundlage, Informationspflichten, Löschfristen und den Consent-Modus auf seinen Websites. Er erteilt nur rechtmäßige Weisungen, beschränkt Metadaten auf erforderliche Inhalte und stellt sicher, dass seine Nutzer und Agenturkunden entsprechend berechtigt sind.

4. Pflichten des Auftragsverarbeiters

Der Betreiber verpflichtet befugte Personen zur Vertraulichkeit, unterstützt den Kunden im angemessenen Umfang bei Betroffenenrechten, Datenschutz-Folgenabschätzungen und Behördenanfragen, meldet bekannt gewordene Verletzungen des Schutzes personenbezogener Daten unverzüglich und stellt die nach Art. 28 DSGVO erforderlichen Nachweise bereit.

5. Technische und organisatorische Maßnahmen

  • TLS-verschlüsselte Übertragung und verwaltete Zertifikate.
  • Mandanten- und kundenspezifische Zugriffsprüfung in jeder geschützten Backend-Funktion.
  • Rollen für Inhaber, Admin, Editor und Leser sowie abgegrenzte Kundenzugriffe.
  • Signierte Payloads, Installations-Key-Pinning, serverseitige Secrets und fail-closed Laufzeitpfade.
  • HTML-Allowlist, SSRF-Schutz, Redaction von Formularen und wahrscheinlichen Geheimnissen vor Snapshot-Speicherung.
  • Protokollierung sicherheitsrelevanter Änderungen, regelmäßige Updates und Wiederherstellungsmechanismen der Infrastruktur-Anbieter.

6. Unterauftragsverarbeiter und Drittstaaten

AnbieterZweckVerarbeitung
ConvexMandantenfähige Datenbank, Authentifizierung und Backend-Funktionennach Anbieter- und Vertragskonfiguration
VercelWebhosting, CDN, TLS, Custom Domains und geschützter Mapping-CrawlerEU/USA und globale Infrastruktur
ResendVerifikations-, Passwort- und System-E-MailsUSA

Drittstaatentransfers werden – soweit erforderlich – auf Angemessenheitsbeschlüsse, Standardvertragsklauseln und ergänzende Maßnahmen gestützt. Über Änderungen der Unterauftragsverarbeiter wird vorab informiert; Einzelheiten und Widerspruchsfrist gehören in die unterschriftsfähige AVV.

7. Rückgabe, Löschung und Kontrolle

Nach Vertragsende werden personenbezogene Auftragsdaten nach Wahl des Kunden zurückgegeben oder gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht; Sicherungskopien werden im regulären Löschzyklus überschrieben. Prüfungen erfolgen vorrangig über geeignete Nachweise und Dokumentation, bei berechtigtem Anlass nach vorheriger Abstimmung auch durch weitergehende Kontrollen.

Verbindliche AVV anfragen

Schreiben Sie vor dem produktiven Einsatz mit personenbezogenen Besucherdaten an hello@graftkit.dev und nennen Sie Arbeitsbereich, Unternehmen und Ansprechpartner.