Fassung:
Parteien und Anwendungsbereich
Dieser Auftragsverarbeitungsvertrag (AVV) ergänzt die Nutzungsbedingungen zwischen dem dort und in den Konto-/Vertragsangaben bezeichneten Kunden und:
Amed Bozo · ChannelCockpitMoritzstraße 43
65185 Wiesbaden
Deutschland
support@channelcockpit.app
+491773878629
Er gilt, soweit ChannelCockpit personenbezogene Daten im Auftrag des Kunden verarbeitet. Der Kunde ist dabei Verantwortlicher oder, wenn er für einen eigenen Auftraggeber handelt, selbst Auftragsverarbeiter mit entsprechender Beauftragung. ChannelCockpit ist Auftragsverarbeiter beziehungsweise Unterauftragsverarbeiter. Die datenschutzrechtliche Rolle richtet sich nach der tatsächlichen Verarbeitung, nicht nach dem Tarif oder der bloßen Bezeichnung des Kontos.
Dieser AVV wird in den Vertrag einbezogen und erfordert keinen Enterprise-Tarif. Für die eigene Konto- und Vertragsverwaltung, Abrechnung, Sicherheit sowie gesetzliche Pflichten kann ChannelCockpit dagegen selbst verantwortlich sein; dafür gilt die Datenschutzerklärung. Unabhängige Verarbeitungen durch soziale Plattformen oder Zahlungsanbieter werden durch diesen AVV nicht zu einer Auftragsverarbeitung von ChannelCockpit.
Gegenstand, Dauer und Datenarten
Gegenstand und Zweck: Bereitstellung der ausgewählten Analytics-, Publishing- und Engagementfunktionen für die vom Kunden verbundenen Plattformkonten. Erfasst sind Abruf, Übermittlung, Strukturierung, Darstellung, zeitweilige Speicherung, Aktualisierung, Export und Löschung sowie die hierfür erforderliche technische Absicherung und Unterstützung.
Dauer: Für die Dauer der beauftragten Verarbeitung und anschließenden vertragsgemäßen Rückgabe oder Löschung. Nicht mehr erforderliche Daten werden nicht allein bis zum Vertragsende behalten.
Betroffene Personen: Kunde und berechtigte Kontonutzer, Personen hinter verbundenen Profilen, Kommentierende, Gesprächspartner und in hochgeladenen Inhalten dargestellte oder genannte Personen.
Datenarten: Plattform- und Profilkennungen, Namen und Profilbilder, Beitrags-/Videometadaten und Kennzahlen, Medien und Entwürfe, Kommentare, Antworten und zulässige Nachrichten, Zeitstempel, Gesprächs-/Anhangsmetadaten sowie zugehörige Verbindungs- und Bearbeitungsdaten. Der konkrete Umfang wird durch die ausgewählten Verbindungen, Freigaben und Funktionen bestimmt.
Besondere Kategorien personenbezogener Daten und Daten über strafrechtliche Verurteilungen sollen nicht gezielt verarbeitet werden. Falls der Kunde sie in Inhalten bereitstellt, bleibt er für eine ausreichende Rechtsgrundlage, notwendige Schutzmaßnahmen und die Eignung des Dienstes verantwortlich; eine allgemeine Zulassung solcher Verarbeitungen wird nicht vereinbart.
Dokumentierte Weisungen
ChannelCockpit verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, einschließlich bei Drittlandübermittlungen, sofern nicht Unionsrecht oder das Recht eines Mitgliedstaats eine Verarbeitung vorschreibt. In diesem Fall informieren wir den Kunden vorab, soweit dies rechtlich erlaubt ist. Vertrag, dieser AVV und die vom berechtigten Kunden ausgelösten Appaktionen bilden die anfänglichen Weisungen. Ergänzende Weisungen können in Textform an support@channelcockpit.app erfolgen.
Wir informieren den Kunden unverzüglich, wenn eine Weisung nach unserer Auffassung gegen Datenschutzrecht verstößt, und setzen die betreffende Verarbeitung bis zur Klärung aus, soweit erforderlich. Wir verwenden Auftragsdaten nicht für eigene Werbung, den Verkauf personenbezogener Daten oder das Training von KI-Modellen. Der Kunde sorgt für rechtmäßige Erhebung, erforderliche Informationen und Einwilligungen sowie seine Berechtigung zur Erteilung der Weisung.
Vertraulichkeit und technische Maßnahmen
Wir verpflichten zum Zugriff berechtigte Personen zur Vertraulichkeit oder stellen eine entsprechende gesetzliche Verpflichtung sicher. Zugriffe erfolgen nur nach Erforderlichkeit und Berechtigung. Der Betreiber begrenzt administrative Zugriffe; der Dienstleistereinsatz ersetzt diese Verantwortung nicht.
- Zugang und Trennung: Authentifizierung, nutzergebundene Zugriffsprüfung und serverseitige Berechtigungsregeln; getrennte Umgebungen und begrenzte Dienstkonten.
- Übertragung und Speicherung: verschlüsselte Transportwege; private Medienzugriffe über begrenzte Berechtigungen; geschützte serverseitige Speicherung von Plattformzugriffsdaten und getrennte Verwaltung von Secrets.
- Verarbeitungsintegrität: validierte Eingaben, begrenzte Abrufe, wiederholbare und gegen Doppelverarbeitung abgesicherte Aufgaben sowie Sperren gegen neue Schreibvorgänge während einer Kontolöschung.
- Betrieb: begrenzte Fehler-/Sicherheitsprotokolle, kontrollierte Aktualisierungen und Tests sowie Überwachung und Bearbeitung technischer Fehler. Personenbezogene Inhaltsdaten werden nicht routinemäßig in Diagnoseprotokolle geschrieben.
- Löschung und Datenminimierung: bereichsbezogene Aufbewahrungsgrenzen, kurzlebige Exporte, sparsame Nachrichten-Caches und zentrale Lösch-/Disconnectabläufe.
Die Maßnahmen richten sich nach Art, Umfang, Umständen und Zwecken der Verarbeitung sowie den Risiken. Sie werden weiterentwickelt, ohne das vereinbarte Schutzniveau wesentlich zu senken. Dies ist keine Zusage einer eigenen ISO- oder SOC-Zertifizierung von ChannelCockpit.
Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für die nachstehend genannten Unterauftragsverarbeiter, soweit diese tatsächlich Auftragsdaten erhalten. Die Support- und E-Mail-Dienste sind nur insoweit einbezogen, wie eine entsprechende Anfrage solche Daten enthält. Reine eigene Vertragsverwaltung ist davon zu unterscheiden.
| Dienstleister | Aufgabe | Verarbeitungsorte | Datenschutzunterlagen |
|---|---|---|---|
| Google Cloud EMEA Limited (Irland / Ireland); Google LLC (USA) | Google Cloud und Firebase: Hosting, Anmeldung, Datenbank, Serverfunktionen, Exportdateien, Protokollierung und Schutz vor Missbrauch. Google Workspace: Supportpostfach und Kommunikation. | Appdatenbank in Deutschland. Einzelne Dienste, insbesondere Firebase Authentication, verarbeiten Daten in den USA; weiterer internationaler Support und Unterauftragsverarbeiterzugriff möglich. | Cloud / Workspace DPA · Firebase DPA · Cloud subprocessors · Workspace subprocessors |
| Cloudflare, Inc. (USA) | Private Medien in R2, kontrollierte Medienzustellung, Schutz und Weiterleitung eingehender Support-E-Mails über Email Routing. | R2-Medien im EU-Jurisdiktionsbereich; globale Netzwerk-, Sicherheits-, E-Mail- und Supportverarbeitung einschließlich USA. | DPA · Subprocessors |
| Plus Five Five, Inc. (Resend, USA) | Zustellung von Kontaktanfragen und transaktionalen Bestätigungen. Kein Newsletterversand über diesen Kontaktweg. | E-Mail-Versand und Verarbeitung von Dienst-, Protokoll- und Zustelldaten, insbesondere in den USA. | DPA · Subprocessors |
Wir informieren den Kunden über beabsichtigte Hinzufügungen oder Ersetzungen mit angemessenem Vorlauf, grundsätzlich mindestens 30 Tage vor dem neuen Zugriff. Der Kunde kann aus sachlichen Datenschutzgründen widersprechen. Wir suchen dann eine geeignete Alternative oder Abhilfe. Ist diese nicht möglich, kann der Kunde die betroffene Leistung vor dem neuen Zugriff ohne zusätzliche Beendigungsgebühr beenden; nicht genutzte vorausbezahlte Beträge werden entsprechend erstattet. Eine Aktualisierung nur auf einer versteckten Liste ersetzt die Information nicht.
Wir auferlegen Unterauftragsverarbeitern im Wesentlichen dieselben Datenschutzpflichten und bleiben gegenüber dem Kunden für ihre Erfüllung verantwortlich. Weitere Unterauftragnehmer der genannten Dienste ergeben sich aus den verlinkten Verzeichnissen. Die vom Kunden gewählten sozialen Plattformen sind bei ihrer eigenen Plattformverarbeitung keine Unterauftragsverarbeiter von ChannelCockpit.
Verarbeitung außerhalb des EWR
Die im Verzeichnis genannten Dienste können Daten außerhalb des EWR verarbeiten. Wir stellen dafür die Voraussetzungen von Kapitel V DSGVO sicher, etwa durch einen anwendbaren Angemessenheitsbeschluss oder geeignete Standardvertragsklauseln einschließlich erforderlicher ergänzender Maßnahmen. Die allgemeine Beauftragung von Dienstleistern hebt diese Voraussetzungen nicht auf. Soweit zusätzliche Genehmigungen des Kunden als Auftragsverarbeiter benötigt werden, holt er sie bei seinem Verantwortlichen ein. Informationen zu Empfängern, Orten und maßgeblichen Garantien stellen wir dem Kunden auf Anfrage bereit.
Unterstützung bei Rechten und Pflichten
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir den Kunden durch geeignete technische und organisatorische Maßnahmen bei Betroffenenanfragen. Anfragen, die Auftragsdaten betreffen, leiten wir ohne unnötige Verzögerung an den Kunden weiter, soweit dies möglich und rechtlich zulässig ist, und beantworten sie nicht entgegen seinen Weisungen, sofern keine gesetzliche Pflicht besteht.
Wir unterstützen den Kunden unter Berücksichtigung der verfügbaren Informationen bei Sicherheitspflichten, Datenschutz-Folgenabschätzungen, vorheriger Konsultation und erforderlichen Meldungen. Die Verantwortung des Kunden als Verantwortlicher bleibt bestehen. Gewöhnliche Unterstützung zur Erfüllung dieses AVV wird nicht von einem zusätzlichen Tarif abhängig gemacht. Außergewöhnlicher Aufwand wird vorab besprochen; gesetzlich zwingende Unterstützung und Fristen dürfen dadurch nicht vereitelt werden.
Datenschutzverletzungen
Wir informieren den Kunden unverzüglich, nachdem uns eine Verletzung des Schutzes seiner Auftragsdaten bekannt wird. Die Meldung enthält nach Verfügbarkeit Art des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen und einen Kontakt. Fehlende Angaben werden ohne unnötige Verzögerung nachgereicht; wir warten mit der Erstmeldung nicht auf eine vollständige Untersuchung. Wir sichern erforderliche Nachweise, begrenzen den Vorfall und unterstützen den Kunden bei dessen eigenen Melde- und Benachrichtigungspflichten.
Rückgabe und Löschung
Nach Ende der beauftragten Verarbeitung geben wir personenbezogene Auftragsdaten nach Wahl des Kunden zurück oder löschen sie und löschen vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Die App stellt einen begrenzten Export bereit; notwendige ergänzende Herausgabe wird über support@channelcockpit.app abgestimmt. Ein Produktexport allein beschränkt weder diese Pflicht noch Betroffenenrechte.
Der Kunde kann während der Nutzung die vorhandenen Lösch- und Verbindungsfunktionen verwenden oder ergänzende Weisungen erteilen. Sicherungskopien werden im vorgesehenen Löschzyklus entfernt, bis dahin geschützt und nicht anderweitig genutzt. Unabhängig erforderliche Konto-, Zahlungs- oder Rechtsnachweise, für die ChannelCockpit selbst verantwortlich ist, richten sich nach der Datenschutzerklärung. Beim Plattformbetreiber verbleibende Originalinhalte sind kein von ChannelCockpit kontrollierter Sicherungsbestand.
Weitere anwendbare Datenschutzgesetze
Soweit der Kunde nach US-amerikanischem, kanadischem, neuseeländischem, singapurischem oder anderem anwendbarem Datenschutzrecht für seine Auftragsdaten verantwortlich ist, gelten unsere Weisungs-, Vertraulichkeits-, Sicherheits-, Unterstützungs-, Lösch- und Kontrollpflichten auch für diese Verarbeitung im gesetzlich erforderlichen Umfang. Wir verkaufen oder teilen Auftragsdaten nicht für kontextübergreifende Werbung, verwenden sie nicht außerhalb der vereinbarten Geschäftsbeziehung und führen sie nicht für eigene Zwecke mit Daten anderer Kunden oder eigener Erhebung zusammen. Wir informieren den Kunden, falls wir erforderliche Pflichten nicht mehr einhalten können; er kann die betreffende Verarbeitung anhalten und Abhilfe verlangen.
Der Kunde stellt erforderliche Informationen gegenüber den Personen bereit, deren Kommentare, Nachrichten oder Inhalte er verwalten lässt, und dokumentiert gegebenenfalls eine tatsächlich einschlägige Ausnahme. Dazu gehören bei Anwendbarkeit auch Neuseelands Informationspflichten zur indirekten Erhebung nach IPP 3A. Wir unterstützen ihn dabei und bei geeigneten Folgen- und Transferprüfungen. Weder eine Plattformfreigabe noch dieser AVV ersetzen die erforderliche Rechtsgrundlage oder Information des Kunden. Für notwendige eigene Verarbeitungszwecke erfüllen wir unsere Informationspflichten selbst.
Nachweise, Kontrolle und Schlussregeln
Wir stellen dem Kunden alle erforderlichen Informationen zum Nachweis der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglichen entsprechende Überprüfungen einschließlich Inspektionen durch den Kunden oder einen beauftragten Prüfer. Verhältnismäßige Abstimmung zu Umfang, Vertraulichkeit, Sicherheit und Termin schützt andere Kunden und den laufenden Betrieb. Sie beschränkt keine gesetzlichen Prüf- oder Aufsichtsrechte. Vorliegende geeignete Berichte können vorrangig genutzt werden, ersetzen aber nicht jeden erforderlichen Einzelfallnachweis.
Weisungs- und Datenschutzkontakt ist support@channelcockpit.app. Die Kontaktdaten des Kunden ergeben sich aus den aktuellen Konto- und Vertragsangaben; er hält einen erreichbaren Kontakt für Datenschutzfragen vor. Bei Widersprüchen geht dieser AVV in Fragen der Auftragsverarbeitung den allgemeinen Nutzungsbedingungen vor. Zwingendes Datenschutzrecht und maßgebliche Standardvertragsklauseln gehen beiden vor.