Auftragsverarbeitung nach Art. 28 DSGVO
Diese Seite beschreibt den vorgesehenen AVV-Rahmen für Geschäftskunden. Sie ersetzt noch keinen beiderseits geschlossenen Vertrag. Vor der produktiven Verarbeitung personenbezogener Besucherdaten stellen wir auf Anfrage eine unterschriftsfähige Fassung bereit; rechtliche Prüfung vor öffentlichem Launch ist ausstehend.
1. Gegenstand, Dauer und Weisungen
Gegenstand ist der Betrieb von Graftkit zur Konfiguration, signierten Auslieferung und Messung von Website-Aktionen. Die Verarbeitung dauert für die Laufzeit des SaaS-Vertrags und erfolgt auf dokumentierte Weisung des Kunden, insbesondere durch seine Einstellungen im Dashboard. Der verbindliche AVV regelt den Umgang mit aus Sicht des Betreibers rechtswidrigen Weisungen.
2. Art, Zweck und Datenkategorien
Verarbeitet werden können Konto- und Teamdaten, Kunden- und Website-Zuordnungen, Website-URLs, Kampagneninhalte, Mapping- und redigierte Snapshot-Daten sowie Laufzeitereignisse wie Impression, Klick, Conversion, Pfad, Zeitstempel und vom Kunden definierte Metadaten. Cookie-, Local-Storage- und Consent-Inhalte werden nicht als Ereignisdaten übertragen.
Betroffene Personen können Mitarbeiter und Beauftragte des Kunden, dessen Agenturkunden sowie Besucher der verwalteten Websites sein. Zweck ist ausschließlich die Bereitstellung, Absicherung, Wartung und vertragsgemäße Auswertung von Graftkit.
3. Pflichten des Verantwortlichen
Der Kunde bestimmt Zulässigkeit, Rechtsgrundlage, Informationspflichten, Löschfristen und den Consent-Modus auf seinen Websites. Er erteilt nur rechtmäßige Weisungen, beschränkt Metadaten auf erforderliche Inhalte und stellt sicher, dass seine Nutzer und Agenturkunden entsprechend berechtigt sind.
4. Pflichten des Auftragsverarbeiters
Der Betreiber verpflichtet befugte Personen zur Vertraulichkeit, unterstützt den Kunden im angemessenen Umfang bei Betroffenenrechten, Datenschutz-Folgenabschätzungen und Behördenanfragen, meldet bekannt gewordene Verletzungen des Schutzes personenbezogener Daten unverzüglich und stellt die nach Art. 28 DSGVO erforderlichen Nachweise bereit.
5. Technische und organisatorische Maßnahmen
- TLS-verschlüsselte Übertragung und verwaltete Zertifikate.
- Mandanten- und kundenspezifische Zugriffsprüfung in jeder geschützten Backend-Funktion.
- Rollen für Inhaber, Admin, Editor und Leser sowie abgegrenzte Kundenzugriffe.
- Signierte Payloads, Installations-Key-Pinning, serverseitige Secrets und fail-closed Laufzeitpfade.
- HTML-Allowlist, SSRF-Schutz, Redaction von Formularen und wahrscheinlichen Geheimnissen vor Snapshot-Speicherung.
- Protokollierung sicherheitsrelevanter Änderungen, regelmäßige Updates und Wiederherstellungsmechanismen der Infrastruktur-Anbieter.
6. Unterauftragsverarbeiter und Drittstaaten
| Anbieter | Zweck | Verarbeitung |
|---|---|---|
| Convex | Mandantenfähige Datenbank, Authentifizierung und Backend-Funktionen | nach Anbieter- und Vertragskonfiguration |
| Vercel | Webhosting, CDN, TLS, Custom Domains und geschützter Mapping-Crawler | EU/USA und globale Infrastruktur |
| Resend | Verifikations-, Passwort- und System-E-Mails | USA |
Drittstaatentransfers werden – soweit erforderlich – auf Angemessenheitsbeschlüsse, Standardvertragsklauseln und ergänzende Maßnahmen gestützt. Über Änderungen der Unterauftragsverarbeiter wird vorab informiert; Einzelheiten und Widerspruchsfrist gehören in die unterschriftsfähige AVV.
7. Rückgabe, Löschung und Kontrolle
Nach Vertragsende werden personenbezogene Auftragsdaten nach Wahl des Kunden zurückgegeben oder gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht; Sicherungskopien werden im regulären Löschzyklus überschrieben. Prüfungen erfolgen vorrangig über geeignete Nachweise und Dokumentation, bei berechtigtem Anlass nach vorheriger Abstimmung auch durch weitergehende Kontrollen.
Verbindliche AVV anfragen
Schreiben Sie vor dem produktiven Einsatz mit personenbezogenen Besucherdaten an hello@graftkit.dev und nennen Sie Arbeitsbereich, Unternehmen und Ansprechpartner.