Anmelden

Auftragsverarbeitungsvertrag

Stand: 27. September 2026

Präambel DAPI (Daniel Pips, handelnd unter DAPI – Digital Automation, Process Intelligence, Schmale Straße 6 A, 47443 Moers) und der Creator (Nutzer des UGC Managers) schließen den nachfolgenden Vertrag zur Auftragsverarbeitung. Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch DAPI im Auftrag des Creators bei der Nutzung des UGC Managers. Er ergänzt den zwischen den Parteien bestehenden Nutzungsvertrag und wird zusammen mit diesem oder durch gesonderte elektronische Bestätigung geschlossen. Für personenbezogene Daten des Creators, die DAPI für eigene Zwecke verarbeitet, insbesondere Konto-, Vertrags-, Abrechnungs- und Supportdaten, ist DAPI selbst Verantwortlicher. Hierfür gilt die Datenschutzerklärung des UGC Managers. Dieser Vertrag betrifft ausschließlich Daten, die der Creator als Verantwortlicher in den UGC Manager eingibt, hochlädt oder dort erzeugen lässt. § 1 Gegenstand, Umfang und Dauer 1. DAPI verarbeitet die in Anlage 1 beschriebenen personenbezogenen Daten ausschließlich im Auftrag des Creators und zur Bereitstellung der vereinbarten Plattformfunktionen. 2. Der Vertrag gilt ab seiner elektronischen Annahme. Seine Laufzeit entspricht der Laufzeit des Nutzungsvertrags. Pflichten, die ihrer Natur nach über das Vertragsende hinaus gelten, insbesondere Vertraulichkeit, Löschung, Nachweis und Haftung, bleiben bis zu ihrer vollständigen Erfüllung bestehen. 3. Gegenstand, Art und Zweck der Verarbeitung, Kategorien betroffener Personen und Datenarten ergeben sich aus Anlage 1. Die Anlagen sind Bestandteil dieses Vertrags. § 2 Weisungen und Verantwortungsbereiche 1. DAPI verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Creators. Als Weisungen gelten dieser Vertrag, der Nutzungsvertrag, die vom Creator vorgenommenen Einstellungen sowie seine bestimmungsgemäße Nutzung der Plattformfunktionen. 2. Zusätzliche Weisungen können in Textform an support@ugcmanager.de erteilt werden. Sie müssen rechtmäßig, eindeutig und technisch umsetzbar sein. Führt eine zusätzliche Weisung zu erheblichem, nicht vom üblichen Leistungsumfang erfasstem Aufwand, stimmen die Parteien die Umsetzung vorab ab. 3. Hält DAPI eine Weisung für datenschutzrechtswidrig, informiert DAPI den Creator unverzüglich. DAPI darf die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen, soweit dies zum Schutz personenbezogener Daten erforderlich ist. 4. DAPI darf Daten abweichend von einer Weisung verarbeiten, wenn DAPI hierzu nach dem Recht der Europäischen Union oder eines Mitgliedstaats verpflichtet ist. DAPI informiert den Creator vor der Verarbeitung über diese Verpflichtung, soweit das betreffende Recht dies nicht untersagt. 5. Der Creator bleibt für die Rechtmäßigkeit der Erhebung, Übermittlung und Nutzung der Auftragsdaten, die Information der betroffenen Personen sowie die Erteilung rechtmäßiger Weisungen verantwortlich. § 3 Pflichten von DAPI und Unterstützung 1. DAPI stellt sicher, dass alle zur Verarbeitung befugten Personen die Daten nur auf Weisung verarbeiten und zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. 2. DAPI unterstützt den Creator unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei: Anfragen betroffener Personen nach Art. 12 bis 22 DSGVO, soweit die betreffenden Daten im UGC Manager verarbeitet werden; der Gewährleistung der Sicherheit der Verarbeitung nach Art. 32 DSGVO; Meldungen und Benachrichtigungen nach Art. 33 und 34 DSGVO; Datenschutz-Folgenabschätzungen und gegebenenfalls vorherigen Konsultationen nach Art. 35 und 36 DSGVO. 3. Erhält DAPI eine Anfrage einer betroffenen Person, die Auftragsdaten betrifft, leitet DAPI sie an den Creator weiter und beantwortet sie nicht selbst, sofern DAPI hierzu nicht angewiesen oder gesetzlich verpflichtet ist. 4. DAPI informiert den Creator unverzüglich, nachdem DAPI eine Verletzung des Schutzes von Auftragsdaten bekannt geworden ist. Die Meldung enthält, soweit zu diesem Zeitpunkt verfügbar, Art und Umfang des Vorfalls, betroffene Daten und Personen, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen sowie eine Kontaktmöglichkeit. Fehlende Angaben werden ohne unangemessene Verzögerung nachgereicht. § 4 Sicherheit der Verarbeitung 1. DAPI trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen. Sie berücksichtigen den Stand der Technik, Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung und die unterschiedlichen Eintrittswahrscheinlichkeiten und Schweregrade der Risiken. 2. DAPI darf die Maßnahmen weiterentwickeln und durch gleichwertige oder wirksamere Maßnahmen ersetzen, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Verschlechterungen sind unzulässig. 3. Der Creator schützt seine Zugangsdaten, richtet Benutzerberechtigungen angemessen ein und stellt sicher, dass nur befugte Personen Zugriff auf das Benutzerkonto und die darin gespeicherten Daten erhalten. § 5 Unterauftragsverarbeiter und Drittlandübermittlungen 1. Der Creator erteilt DAPI die allgemeine Genehmigung, die in Anlage 3 aufgeführten Unterauftragsverarbeiter einzusetzen. DAPI verpflichtet diese entsprechend Art. 28 Abs. 4 DSGVO zu Datenschutzpflichten, die den Pflichten aus diesem Vertrag im Wesentlichen entsprechen. 2. DAPI informiert den Creator mindestens 30 Tage vor der beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail oder über das Benutzerkonto. Der Creator kann innerhalb dieser Frist aus nachvollziehbaren datenschutzrechtlichen Gründen widersprechen. 3. Die Parteien bemühen sich im Fall eines begründeten Widerspruchs um eine zumutbare Lösung. Ist eine solche nicht möglich, kann DAPI die betroffene Funktion einstellen oder den Nutzungsvertrag mit einer Frist von 30 Tagen zum Monatsende kündigen. Bis zum Wirksamwerden der Änderung wird der beanstandete neue Unterauftragsverarbeiter nicht für Daten des widersprechenden Creators eingesetzt, soweit dies technisch und organisatorisch möglich ist. 4. Erfolgt eine Übermittlung personenbezogener Daten in ein Land außerhalb des Europäischen Wirtschaftsraums, stellt DAPI sicher, dass die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind. Soweit kein Angemessenheitsbeschluss besteht, werden insbesondere geeignete Standardvertragsklauseln und, soweit erforderlich, ergänzende Schutzmaßnahmen eingesetzt. 5. DAPI bleibt gegenüber dem Creator für die Erfüllung der Datenschutzpflichten der eingesetzten Unterauftragsverarbeiter verantwortlich. § 6 Rückgabe und Löschung 1. Während der Vertragslaufzeit kann der Creator die von ihm angelegten Daten über die verfügbaren Exportfunktionen oder auf Anfrage in einem gängigen, strukturierten Format erhalten, soweit dem keine Rechte Dritter oder gesetzlichen Pflichten entgegenstehen. 2. Nach Beendigung des Nutzungsvertrags löscht oder gibt DAPI die Auftragsdaten nach Wahl des Creators zurück und löscht vorhandene Kopien, sofern keine gesetzliche Pflicht zur weiteren Speicherung besteht. Übt der Creator sein Wahlrecht nicht spätestens bis zum Vertragsende aus, löscht DAPI die Auftragsdaten. 3. Auftragsdaten werden aus den aktiven Systemen grundsätzlich unmittelbar nach Beendigung gelöscht. Sicherungskopien werden im regulären Sicherungszyklus spätestens nach 30 Tagen überschrieben oder gelöscht. Bis dahin werden sie ausschließlich zur Wiederherstellung gesichert und nicht produktiv verarbeitet. Werden Sicherungen zurückgespielt, wird die Löschung erneut umgesetzt. 4. Gesetzlich aufzubewahrende Daten werden gesperrt und nur für den jeweiligen gesetzlichen Zweck verarbeitet. Die Löschung kann dem Creator auf Anfrage bestätigt werden. § 7 Nachweise und Kontrollen 1. DAPI stellt dem Creator auf Anfrage die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung dieses Vertrags und der Pflichten nach Art. 28 DSGVO nachzuweisen. 2. Kontrollen erfolgen vorrangig durch Auskünfte, Unterlagen und geeignete Nachweise. Reichen diese aufgrund konkreter Anhaltspunkte, eines erheblichen Sicherheitsvorfalls oder einer behördlichen Anordnung nicht aus, darf der Creator selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer eine weitergehende Kontrolle durchführen. 3. Kontrollen sind grundsätzlich mindestens 14 Tage vorher anzukündigen, während üblicher Geschäftszeiten durchzuführen und auf das erforderliche Maß zu begrenzen. Sie dürfen Betriebsabläufe, Sicherheitsinteressen und Rechte anderer Kunden nicht unangemessen beeinträchtigen. Bei dringenden Vorfällen oder behördlichen Anforderungen gilt die Ankündigungsfrist nicht. 4. Der Creator trägt seine Prüfungskosten. Weist die Prüfung einen erheblichen, von DAPI zu vertretenden Verstoß nach, trägt DAPI die angemessenen Kosten der zur Feststellung dieses Verstoßes erforderlichen Prüfung. § 8 Haftung 1. Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO und den sonstigen zwingenden gesetzlichen Vorschriften. Rechte betroffener Personen werden durch diesen Vertrag nicht beschränkt. 2. Soweit beide Parteien für einen Schaden verantwortlich sind, erfolgt der Ausgleich im Innenverhältnis entsprechend ihrem jeweiligen Verursachungs- und Verantwortungsbeitrag. 3. Für sonstige Schäden aus der Verletzung dieses Vertrags haftet DAPI unbeschränkt bei Vorsatz und grober Fahrlässigkeit, bei Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit sowie in Fällen zwingender gesetzlicher Haftung. Bei leicht fahrlässiger Verletzung einer wesentlichen Vertragspflicht ist die Haftung auf den bei Vertragsschluss vorhersehbaren, vertragstypischen Schaden begrenzt. Eine wesentliche Vertragspflicht ist eine Pflicht, deren Erfüllung die ordnungsgemäße Durchführung dieses Vertrags erst ermöglicht und auf deren Einhaltung der Creator regelmäßig vertrauen darf. § 9 Schlussbestimmungen 1. Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag geht dieser Vertrag vor, soweit die Verarbeitung personenbezogener Daten im Auftrag betroffen ist. 2. Dieser Vertrag wird elektronisch geschlossen. DAPI dokumentiert die angenommene Fassung sowie Datum, Uhrzeit und zugeordnetes Benutzerkonto. Die elektronische Fassung erfüllt das Schriftformerfordernis des Art. 28 Abs. 9 DSGVO. 3. Änderungen dieses Vertrags bedürfen der Vereinbarung in Textform oder einer erneuten elektronischen Bestätigung. Hiervon ausgenommen sind Aktualisierungen der Liste der Unterauftragsverarbeiter nach § 5 sowie Verbesserungen der technischen und organisatorischen Maßnahmen, die das Schutzniveau nicht absenken. 4. Es gilt deutsches Recht. Für Gerichtsstand und Erfüllungsort gelten die gesetzlichen Bestimmungen. 5. Sollte eine Bestimmung dieses Vertrags ganz oder teilweise unwirksam sein oder werden, bleiben die übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Regelungen. Anlage 1 — Beschreibung der Verarbeitung Gegenstand Bereitstellung des UGC Managers zur Verwaltung der Kunden- und Projektbeziehungen des Creators. Dauer Dauer des Nutzungsvertrags zuzüglich der technisch erforderlichen Löschfristen nach § 6. Art der Verarbeitung Erheben durch Eingabe oder Upload, Speichern, Ordnen, Anzeigen, Abrufen, Bearbeiten, Übermitteln innerhalb der vom Creator genutzten Funktionen, Auswerten, Erzeugen von Dokumenten und Textvorschlägen, Exportieren, Sichern und Löschen. Zwecke Projekt- und Auftragsverwaltung; Angebots- und Vertragserstellung; Verwaltung von Preisen, Rate Cards und Nutzungsrechten; Skript- und Briefing-Verwaltung; Aufgaben- und Terminverwaltung; Dokumentation von Vereinbarungen; Rechnungsstellung gegenüber Kunden des Creators; soweit genutzt, KI-gestützte Erstellung, Analyse und Optimierung von Texten und Dokumenten. Betroffene Personen Ansprechpartner und Beschäftigte der Auftraggeber oder Kunden des Creators; Auftraggeber oder Kunden selbst, soweit es sich um natürliche Personen oder Einzelunternehmer handelt; sonstige Personen, deren Daten der Creator in zulässiger Weise in Dokumenten oder Freitextfeldern erfasst. Datenkategorien Stamm- und Kontaktdaten; Unternehmenszuordnung; Kommunikationsdaten; Projekt-, Leistungs- und Vertragsdaten; Preise, Zahlungsbedingungen und Rechnungsangaben; Nutzungsrechte und Laufzeiten; Aufgaben und Termine; Inhalte aus Briefings, Skripten, Verträgen, Angeboten, Rechnungen, Dateien und Freitextfeldern; technische Zuordnungs- und Protokolldaten. Besondere Kategorien Die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO sowie von Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO ist nicht Bestandteil des vereinbarten Leistungsumfangs. Der Creator darf solche Daten nicht eingeben oder hochladen, sofern die Parteien nicht zuvor eine gesonderte schriftliche Vereinbarung und geeignete Schutzmaßnahmen getroffen haben. KI-Funktionen Eine Übermittlung an KI-Unterauftragsverarbeiter erfolgt nur, soweit der Creator eine entsprechende Funktion nutzt und die ausgewählten Eingaben oder Dokumente für deren Ausführung erforderlich sind. KI-Ausgaben sind Vorschläge. Der Creator prüft sie vor einer rechtsgeschäftlichen, finanziellen oder sonst erheblichen Verwendung. Rechte des Creators Weisungs-, Auskunfts-, Berichtigungs-, Löschungs-, Einschränkungs-, Export- und Kontrollrechte nach diesem Vertrag und der DSGVO. Pflichten des Creators Rechtmäßige Erhebung und Nutzung der Daten; Erfüllung von Informations- und Betroffenenpflichten; Beschränkung der Eingaben auf erforderliche Daten; Schutz der Zugangsdaten; rechtmäßige und dokumentierte Weisungen. Anlage 2 — Technische und organisatorische Maßnahmen Die folgenden Maßnahmen bilden das bei Vertragsschluss vereinbarte Schutzniveau. Ihre konkrete Ausgestaltung darf nach § 4 weiterentwickelt werden. 1. Vertraulichkeit und Zugriffsschutz Zugriff auf die Plattform ausschließlich über verschlüsselte HTTPS-Verbindungen (TLS). Passwörter werden mit einem geeigneten kryptografischen Hash-Verfahren gespeichert und nicht im Klartext vorgehalten. Authentifizierungs-, Rollen- und Berechtigungskonzept; Zugriff auf Datensätze nur nach Prüfung der Zuordnung zum jeweiligen Benutzerkonto beziehungsweise Mandanten. Administrative Zugriffe sind auf die für Betrieb, Support und Sicherheit erforderlichen Personen und Zwecke beschränkt. Private Speicherung hochgeladener Dateien; Dateizugriffe erfolgen nur autorisiert über zeitlich oder funktional begrenzte Zugriffswege. Zur Verarbeitung befugte Personen und eingesetzte Unterauftragsverarbeiter sind vertraglich zur Vertraulichkeit verpflichtet. 2. Integrität und Übertragung Transportverschlüsselung für Datenübertragungen zwischen Browser, Plattform und angebundenen Diensten. Validierung von Berechtigungen bei sicherheitsrelevanten Lese-, Änderungs- und Löschvorgängen. Protokollierung sicherheits- und betriebsrelevanter Ereignisse in angemessenem Umfang; Schutz der Protokolle vor unbefugtem Zugriff. KI-Eingaben werden auf die für die jeweils aufgerufene Funktion erforderlichen Inhalte beschränkt. 3. Verfügbarkeit und Wiederherstellung Regelmäßige Datenbanksicherungen und Sicherung betriebsnotwendiger Daten. Sicherungskopien werden höchstens 30 Tage aufbewahrt und anschließend automatisiert überschrieben oder gelöscht. Technische Möglichkeiten zur Wiederherstellung aus verfügbaren Sicherungen nach einem Störungsfall. Überwachung betrieblicher und sicherheitsrelevanter Protokolle sowie Verfahren zur Fehleranalyse und Reaktion auf Sicherheitsvorfälle. 4. Trennung und Datenminimierung Logische Mandantentrennung durch eindeutige Benutzer- beziehungsweise Kontozuordnung und anwendungsseitige Eigentums- und Berechtigungsprüfungen. Trennung von Produktivdaten, Sicherungskopien und betrieblichen Protokollen nach ihrem jeweiligen Verwendungszweck. Begrenzung der Verarbeitung und Aufbewahrung anhand definierter Lösch- und Aufbewahrungsfristen. Keine Nutzung der Auftragsdaten für eigene Werbeprofile oder zum Training eigener allgemeiner KI-Modelle durch DAPI. 5. Kontrolle und Weiterentwicklung Datenschutz- und Sicherheitsanforderungen werden bei wesentlichen Änderungen der Plattform und bei der Auswahl von Unterauftragsverarbeitern berücksichtigt. Zugriffsrechte werden an Aufgaben und betriebliche Erforderlichkeit angepasst. Sicherheitsvorfälle werden dokumentiert, bewertet und nach Maßgabe des § 3 an den Creator gemeldet. Die Wirksamkeit und Angemessenheit der Maßnahmen wird anlassbezogen sowie bei wesentlichen technischen Änderungen überprüft. Aufbewahrungsrahmen technischer Daten Server-Protokolle 90 Tage Sicherheitsrelevante Protokolle 365 Tage Technische Ablauf- und Fehlerdaten, soweit nicht sicherheitsrelevant 14 Tage Messwerte zur Seitenleistung 90 Tage Datenbanksicherungen höchstens 30 Tage Anlage 3 — Genehmigte Unterauftragsverarbeiter Die Genehmigung umfasst die nachfolgend bezeichneten Leistungen. Soweit Dienste nur bei Nutzung einer bestimmten Funktion eingesetzt werden, erfolgt die Verarbeitung nur bei Aufruf dieser Funktion. IONOS SE, Elgendorfer Straße 57, 56410 Montabaur Server- und Infrastrukturleistungen, Domains und E-Mail-Versand. Verarbeitungsort Deutschland. Kein Drittlandtransfer für die bezeichneten Kernleistungen. Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg AWS Bedrock für KI-gestützte Verarbeitung; technische Cloud-Infrastruktur. Bedrock-Region Stockholm (eu-north-1); weitere Verarbeitung nach AWS-Datenschutzbedingungen. Soweit eine Drittlandübermittlung durch AWS-Unterauftragsverarbeiter erfolgt: geeignete Garantien nach Kapitel V DSGVO, insbesondere Standardvertragsklauseln. Sicherheitshalber genannt: kein aktuelles Creator-Feature ist auf diesen Anbieter geschaltet (Stand 2026-09-27, alle vier KI-Features stehen auf direkten Anthropic-Zugriff), die technische Anbindung besteht aber bereits. Anthropic PBC, 548 Market Street, San Francisco, CA 94104, USA Claude-API für KI-gestützte Text- und Dokumentenverarbeitung. Verarbeitungsort USA. EU-Standardvertragsklauseln nach Beschluss (EU) 2021/914, Modul 3, und erforderlichenfalls ergänzende Maßnahmen; API-Inhalte werden nach den vereinbarten Bedingungen nicht zum Modelltraining verwendet. Mistral AI SAS ist bewusst nicht gelistet (Dienst deaktiviert, Training/Aufbewahrung nicht ausschließbar). Stripe ist bewusst nicht gelistet — Stripe sieht ausschließlich die Abo-Zahlung zwischen DAPI und dem Creator (Konto-Abrechnung), keine Daten der Kunden des Creators. Hinweise zur KI-Verarbeitung Für AWS Bedrock ist die dauerhafte Aufbewahrung von Ein- und Ausgaben in der eingesetzten Konfiguration deaktiviert, soweit dies durch die gewählte Betriebsart unterstützt wird. Bei einer direkten Nutzung der Anthropic-API werden nur die für die aufgerufene Funktion erforderlichen Inhalte übermittelt. Die Anbieter der über AWS Bedrock bereitgestellten Basismodelle erhalten nach dem vorgesehenen Betriebsmodell keinen eigenständigen Zugriff auf das AWS-Konto des UGC Managers. Stand Dieser Vertrag gilt in der Fassung vom 27. September 2026.