Dieser Auftragsverarbeitungsvertrag („AVV“) gilt, wenn du (der „Kunde“) Skedeon nutzt, um personenbezogene Daten anderer Personen zu verarbeiten. Er ist Bestandteil der Nutzungsbedingungen zwischen dem Kunden und Vertex Digital L.L.C-FZ, einer Gesellschaft mit beschränkter Haftung, registriert in der Meydan Free Zone, Dubai, Vereinigte Arabische Emirate, Lizenznummer 2648533.01, eingetragener Sitz Meydan Grandstand, 6th floor, Meydan Road, Nad Al Sheba, Dubai, United Arab Emirates („Vertex Digital“). Er ist darauf ausgelegt, Artikel 28 der Datenschutz-Grundverordnung (DSGVO) der EU und des Vereinigten Königreichs sowie vergleichbarer Gesetze zu erfüllen. Eine Unterschrift ist nicht erforderlich; wenn deine Organisation ein unterzeichnetes Exemplar benötigt, schreibe an privacy@skedeon.com.
1. Rollen
- Kunde = Verantwortlicher für „Personenbezogene Kundendaten“: personenbezogene Daten der Zielgruppen und Kontakte des Kunden, die der Dienst auf Weisung des Kunden verarbeitet.
- Vertex Digital = Auftragsverarbeiter der Personenbezogenen Kundendaten.
- Vertex Digital ist eigenständiger Verantwortlicher für Daten über Kontoinhaber (Anmeldung, Abrechnungsbeziehung, Support, Sicherheit), wie in der Datenschutzerklärung beschrieben. Paddle ist eigenständiger Verantwortlicher für Zahlungsdaten. Meta, Google, TikTok und andere Plattformen, auf denen der Kunde veröffentlicht, sind eigenständige Verantwortliche und nicht unsere Unterauftragsverarbeiter.
2. Gegenstand und Einzelheiten der Verarbeitung
- Zweck und Art: Bereitstellung des Dienstes — Speichern, Ordnen, Anzeigen, Analysieren und Übermitteln von Daten, um Inhalte zu planen und zu veröffentlichen, Kommentare und Nachrichten zu verwalten sowie Automatisierungen (Autoreply, Flows), SmartLinks und Statistiken zu betreiben.
- Betroffene Personen: Personen, die mit den verbundenen Konten des Kunden interagieren (Kommentierende, Personen, die Nachrichten senden, in Statistiken erfasste Follower, Personen, die auf SmartLinks klicken), Kontakte in Flows, Personen, die in den Inhalten des Kunden erscheinen, sowie die Teammitglieder des Kunden.
- Datenkategorien: Nutzernamen und IDs auf den Plattformen, Profilnamen und -bilder, Inhalte von Nachrichten und Kommentaren, Interaktionsverlauf, vom Kunden gesetzte Tags und Felder, aggregierte Statistiken sowie vom Kunden hochgeladene Inhalte. Der Dienst ist nicht für besondere Kategorien personenbezogener Daten ausgelegt, und der Kunde sollte ihn nicht zu deren Erhebung nutzen.
- Dauer: solange der Kunde den Dienst nutzt, danach Löschung wie in Abschnitt 9 beschrieben.
3. Weisungen
Vertex Digital verarbeitet Personenbezogene Kundendaten ausschließlich auf dokumentierte Weisung des Kunden, nämlich die Nutzungsbedingungen, diesen AVV sowie die Nutzung und Konfiguration des Dienstes durch den Kunden, sofern das Gesetz nichts anderes verlangt (in diesem Fall informieren wir den Kunden vorab, es sei denn, das Gesetz verbietet dies). Wir teilen dem Kunden mit, wenn wir der Auffassung sind, dass eine Weisung gegen Datenschutzrecht verstößt.
4. Vertraulichkeit
Alle bei Vertex Digital, die zur Verarbeitung Personenbezogener Kundendaten befugt sind, sind zur Vertraulichkeit verpflichtet und greifen nur auf sie zu, soweit es zur Bereitstellung, Unterstützung oder Absicherung des Dienstes erforderlich ist.
5. Sicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen, darunter: Verschlüsselung bei der Übertragung (TLS) und Verschlüsselung der Plattform-Zugriffstoken im Ruhezustand; auf befugtes Personal mit starker Authentifizierung beschränkter Zugriff; Trennung der Daten jedes Arbeitsbereichs; Protokollierung administrativer Zugriffe und der über die API und den KI-Connector ausgeführten Aktionen; automatische Löschfristen (zum Beispiel für Posteingangsdaten, die älter als 90 Tage sind, und für Medien nach der Veröffentlichung); Backups und Wiederherstellungsverfahren; sowie regelmäßige Überprüfung dieser Maßnahmen.
6. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für die unten genannten Unterauftragsverarbeiter. Wir erlegen jedem von ihnen Datenschutzpflichten auf, die diesem AVV gleichwertig sind, und bleiben für sie verantwortlich. Neue Unterauftragsverarbeiter kündigen wir auf dieser Seite und per E-Mail an die Kontoinhaber mindestens 15 Tage im Voraus an; der Kunde kann aus berechtigten datenschutzrechtlichen Gründen widersprechen, und wenn wir dem Widerspruch nicht abhelfen können, kann der Kunde kündigen und erhält eine Erstattung des ungenutzten, im Voraus bezahlten Zeitraums.
- Cloudflare, Inc. — Hosting der Anwendung, Content Delivery, Sicherheit, Medienspeicherung (globales Netzwerk).
- Supabase, Inc. — Datenbank-Hosting (Europäische Union).
- Sendinblue SAS (Brevo) — Transaktions-E-Mails an Kontoinhaber (Europäische Union).
7. Internationale Übermittlungen
Vertex Digital hat seinen Sitz in den Vereinigten Arabischen Emiraten. Werden Personenbezogene Kundendaten, die der DSGVO unterliegen, in ein Land ohne Angemessenheitsbeschluss übermittelt, vereinbaren die Parteien die EU-Standardvertragsklauseln (Durchführungsbeschluss der Kommission 2021/914), Modul 2 (Verantwortlicher an Auftragsverarbeiter) und gegebenenfalls Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter), für Daten aus dem Vereinigten Königreich mit dem UK Addendum. Diese Klauseln werden durch Verweis einbezogen, wobei das Recht von Dubai gewählt wird, soweit die Klauseln dies zulassen, und andernfalls das Recht und die Gerichte Irlands; dieser AVV liefert die Angaben für ihre Anhänge. Wir stützen uns zudem auf die Übermittlungsmechanismen unserer Unterauftragsverarbeiter.
8. Unterstützung, Verletzungen und Audits
- Anfragen betroffener Personen: Mit dem Dienst kann der Kunde Daten finden, exportieren und löschen; wir helfen bei Anfragen, die der Kunde nicht allein bearbeiten kann, und leiten Anfragen, die wir direkt erhalten, an den Kunden weiter.
- Verletzungen des Schutzes personenbezogener Daten: Wir benachrichtigen den Kunden unverzüglich, in jedem Fall innerhalb von 48 Stunden, nachdem uns eine Verletzung bekannt geworden ist, die Personenbezogene Kundendaten betrifft, mit den verfügbaren Informationen und Aktualisierungen, sobald wir mehr erfahren.
- Sonstige Unterstützung: Wir stellen angemessene Informationen bereit, die der Kunde für Datenschutz-Folgenabschätzungen und Konsultationen mit Behörden benötigt.
- Audits: Wir stellen die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV erforderlich sind. Reicht das nicht aus, kann der Kunde einmal jährlich mit einer Vorankündigung von 30 Tagen, während der Geschäftszeiten, auf eigene Kosten und unter Wahrung der Vertraulichkeit ein Audit durchführen oder einen unabhängigen Prüfer damit beauftragen.
9. Löschung am Ende
Wenn der Kunde sein Konto löscht (Settings → Delete account), werden die Personenbezogenen Kundendaten sofort aus den Live-Systemen und innerhalb von 30 Tagen aus den Backups gelöscht, sofern das Gesetz uns nicht zur Aufbewahrung verpflichtet. Vor der Löschung kann der Kunde seine Daten aus der App exportieren.
10. Allgemeines
Dieser AVV gilt, solange wir Personenbezogene Kundendaten verarbeiten. Steht er im Widerspruch zu den Nutzungsbedingungen, hat dieser AVV in Datenschutzfragen Vorrang; die Standardvertragsklauseln haben Vorrang vor beiden. Die Haftung aus diesem AVV unterliegt den Beschränkungen der Nutzungsbedingungen, außer wo das Gesetz dies nicht zulässt. Dieser AVV ist auf Englisch verfasst; Übersetzungen dienen nur der Bequemlichkeit, und bei Widersprüchen hat die englische Fassung Vorrang. Kontakt: privacy@skedeon.com.