Skip to main content

    Dieser AV-Vertrag ist Bestandteil der Vereinbarung zwischen Draftless (Auftragsverarbeiter) und dem Kunden (Verantwortlicher) und gilt, soweit Draftless personenbezogene Daten im Auftrag des Kunden verarbeitet.

    1. Begriffsbestimmungen

    „Personenbezogene Daten", „Verarbeitung", „Verantwortlicher", „Auftragsverarbeiter", „betroffene Person" und „Aufsichtsbehörde" haben die Bedeutung der DSGVO. „Unterauftragsverarbeiter" ist jeder Dritte, den der Auftragsverarbeiter zur Verarbeitung personenbezogener Daten einsetzt.

    2. Gegenstand und Dauer

    • Gegenstand — die zur Bereitstellung der Draftless-Plattform erforderliche Verarbeitung.
    • Dauer — Laufzeit der Vereinbarung zuzüglich der Aufbewahrungsfristen aus „Rückgabe und Löschung".
    • Art und Zweck — Hosting, Generierung, Speicherung und Verwaltung kreativer Assets und Kontodaten über die Plattform und ihre KI-Unterauftragsverarbeiter.
    • Kategorien betroffener Personen — die berechtigten Nutzer des Kunden und deren Endnutzer.
    • Arten personenbezogener Daten — Kontokennungen (Name, E-Mail), Authentifizierungsdaten, Nutzungs- und Telemetriedaten, Abrechnungskennungen sowie alle vom Kunden hochgeladenen oder erzeugten Inhalte.

    3. Pflichten des Auftragsverarbeiters

    Der Auftragsverarbeiter wird: (a) personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeiten; (b) sicherstellen, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind; (c) die unten genannten technischen und organisatorischen Maßnahmen umsetzen; (d) den Verantwortlichen bei Betroffenenanfragen und Datenschutz-Folgenabschätzungen unterstützen; (e) personenbezogene Daten wie unten beschrieben löschen oder zurückgeben; und (f) die zum Nachweis der Einhaltung erforderlichen Informationen bereitstellen.

    4. Unterauftragsverarbeiter

    Der Verantwortliche erteilt eine allgemeine Genehmigung für die auf unserer Seite „Unterauftragsverarbeiter" veröffentlichten Anbieter. Der Auftragsverarbeiter informiert über beabsichtigte Änderungen und verpflichtet jeden Unterauftragsverarbeiter auf Datenschutzbedingungen, die diesem AV-Vertrag mindestens gleichwertig sind.

    5. Drittlandübermittlungen

    Soweit personenbezogene Daten außerhalb des EWR oder des Vereinigten Königreichs übermittelt werden, stützen sich die Parteien auf die einschlägigen Standardvertragsklauseln nebst erforderlichen zusätzlichen Maßnahmen.

    6. Technische und organisatorische Maßnahmen

    Verschlüsselung bei der Übertragung; Row-Level Security und Least-Privilege-Zugriff; JWT-Authentifizierung; zentrales Rate-Limiting; Fehlerbereinigung; SSRF-Schutz; Audit-Logging sensibler Vorgänge; Zugriffskontrollen auf Backups; regelmäßige Abhängigkeits-Scans und geplante externe Penetrationstests.

    7. Verletzung des Schutzes personenbezogener Daten

    Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Kenntniserlangung, über eine Verletzung des Schutzes personenbezogener Daten und stellt die Informationen bereit, die der Verantwortliche für seine eigenen Meldepflichten benötigt.

    8. Rückgabe und Löschung

    Bei Beendigung oder auf Verlangen des Verantwortlichen löscht oder übergibt der Auftragsverarbeiter alle personenbezogenen Daten und löscht vorhandene Kopien, soweit keine gesetzliche Aufbewahrungspflicht besteht. Die Kontolöschung wirkt kaskadierend; steuer- und prüfungsrelevante Finanzdaten werden für die gesetzliche Frist aufbewahrt und danach gelöscht.

    9. Prüfungen

    Der Auftragsverarbeiter stellt Nachweise der Einhaltung bereit und ermöglicht Prüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer nach angemessener Vorankündigung und unter Wahrung der Vertraulichkeit.

    10. Unterzeichnete Fassung anfordern

    Um diesen AV-Vertrag für dein Unternehmen abzuschließen oder die Anlagen mit den Standardvertragsklauseln anzufordern:

    E-Mail: legal@draftless.dev