Rechtliches
Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 15. Juni 2026
Dieser Auftragsverarbeitungsvertrag ("AVV") regelt die Verarbeitung personenbezogener Daten, die Zentria in Ihrem Auftrag im Rahmen der Erbringung des Dienstes durchführt. Er setzt Artikel 28 der DSGVO um und bildet einen integralen Bestandteil unserer Allgemeinen Geschäftsbedingungen.
1. Parteien
- Auftragsverarbeiter: Happy Cloud Studio Sp. z o.o., Ul. Grzybowska 87, 00-844 Warschau, Polen, NIP 5272786566 ("wir", "uns" oder "Zentria").
- Verantwortlicher: der Kunde, der den Allgemeinen Geschäftsbedingungen von Zentria zugestimmt hat ("Sie" oder "Verantwortlicher").
2. Begriffsbestimmungen
Die großgeschriebenen Begriffe haben die ihnen in der DSGVO (Verordnung (EU) 2016/679) zugewiesene Bedeutung. "Personenbezogene Daten", "Verarbeitung", "Verantwortlicher", "Auftragsverarbeiter", "Unterauftragsverarbeiter", "betroffene Person" und "Verletzung des Schutzes personenbezogener Daten" werden in der dort definierten Bedeutung verwendet. "Dienst" hat die in den Allgemeinen Geschäftsbedingungen festgelegte Bedeutung.
3. Gegenstand und Dauer
Dieser AVV umfasst die Verarbeitung personenbezogener Daten, die Zentria in Ihrem Auftrag ausschließlich zur Erbringung des Dienstes durchführt. Die Verarbeitung dauert an, solange Sie einen aktiven Workspace haben, und endet mit der Schließung Ihres Workspace, vorbehaltlich der Lösch- und Rückgabepflichten in Abschnitt 12.
4. Art, Zweck und Datenkategorien
Einzelheiten sind in Anlage 1 (Beschreibung der Verarbeitung) festgelegt.
5. Ihre Weisungen
Wir verarbeiten personenbezogene Daten ausschließlich auf Ihre dokumentierten Weisungen hin. Ihre Nutzung des Dienstes in seiner Standardkonfiguration stellt eine dokumentierte Weisung dar. Die Allgemeinen Geschäftsbedingungen, dieser AVV und alle von Ihnen innerhalb des Dienstes aktivierten Funktionen beschreiben gemeinsam den Umfang dieser Weisungen. Sie können zusätzliche Weisungen schriftlich erteilen; wir werden Sie informieren, falls wir der Auffassung sind, dass eine Weisung gegen das anwendbare Datenschutzrecht verstößt, bevor wir ihr Folge leisten.
6. Vertraulichkeit
Wir stellen sicher, dass die zur Verarbeitung personenbezogener Daten befugten Personen schriftlichen Vertraulichkeitsverpflichtungen oder angemessenen gesetzlichen Verschwiegenheitspflichten unterliegen und dass der Zugriff auf Mitarbeiter beschränkt ist, die ihn zur Wahrnehmung ihrer Aufgaben benötigen.
7. Sicherheit der Verarbeitung
Wir treffen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, wobei wir den Stand der Technik und die Art der von uns verarbeiteten Daten berücksichtigen. Eine Beschreibung der aktuellen Maßnahmen ist in Anlage 3 (Technische und organisatorische Maßnahmen) festgelegt.
8. Unterauftragsverarbeiter
Sie erteilen eine allgemeine Genehmigung dafür, dass wir Unterauftragsverarbeiter zur Erbringung des Dienstes hinzuziehen. Jeder Unterauftragsverarbeiter ist durch einen schriftlichen Vertrag gebunden, der Datenschutzpflichten auferlegt, die nicht weniger schützend sind als die in diesem AVV.
Die aktuelle Liste der Unterauftragsverarbeiter ist in Anlage 2 festgelegt. Wir werden Sie mindestens 30 Tage im Voraus benachrichtigen, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, entweder per E-Mail an den Owner des Workspace oder durch eine Mitteilung im Dienst. Wenn Sie der Änderung aus berechtigten Datenschutzgründen widersprechen, können Sie Ihr Abonnement in Bezug auf den betroffenen Dienst kündigen, bevor der neue Unterauftragsverarbeiter mit der Verarbeitung beginnt. Eine Kündigung aus diesem Grund während eines kostenpflichtigen Tarifs berechtigt Sie zu einer anteiligen Erstattung etwaiger im Voraus gezahlter Gebühren.
Wir haften für die Handlungen und Unterlassungen unserer Unterauftragsverarbeiter in demselben Umfang, in dem wir nach diesem AVV haften.
9. Internationale Übermittlungen
Personenbezogene Daten werden in erster Linie innerhalb des Europäischen Wirtschaftsraums verarbeitet. Soweit personenbezogene Daten in ein Land außerhalb des EWR übermittelt werden, das von der Europäischen Kommission nicht als ein angemessenes Schutzniveau bietend anerkannt wurde, unterliegt die Übermittlung den Standardvertragsklauseln der Europäischen Kommission (Modul 3 für Übermittlungen von Auftragsverarbeiter zu Auftragsverarbeiter, Modul 2 für Übermittlungen von Verantwortlichem zu Auftragsverarbeiter, je nach Sachlage), mit ergänzenden technischen und organisatorischen Maßnahmen, soweit angemessen. Sie ermächtigen uns, zu diesem Zweck in Ihrem Auftrag Standardvertragsklauseln mit Unterauftragsverarbeitern abzuschließen.
10. Unterstützung bei den Rechten betroffener Personen
Der Dienst umfasst Funktionen, die es Ihnen als Verantwortlichem ermöglichen, Anträge betroffener Personen unmittelbar zu erfüllen (Auskunft, Berichtigung, Löschung, Einschränkung und Datenexport aus den Einstellungen Ihres Workspace). Soweit wir einen Antrag einer betroffenen Person erhalten, der Ihren Workspace betrifft, werden wir ohne unangemessene Verzögerung:
- Den Antrag an Sie weiterleiten.
- Den Antrag nicht selbst beantworten, außer um den Eingang zu bestätigen und die betroffene Person an Sie zu verweisen.
Wir werden Sie, auf Ihre Kosten, soweit die Unterstützung erheblich ist, durch geeignete technische und organisatorische Maßnahmen bei der Beantwortung solcher Anträge unterstützen.
11. Verletzungen des Schutzes personenbezogener Daten
Wir werden Sie ohne unangemessene Verzögerung, und in jedem Fall innerhalb von 72 Stunden, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Ihre personenbezogenen Daten betrifft, benachrichtigen. Die Benachrichtigung umfasst, soweit bekannt:
- Die Art der Verletzung, einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen und der betroffenen Datensätze.
- Die wahrscheinlichen Folgen der Verletzung.
- Die ergriffenen oder vorgeschlagenen Maßnahmen, um die Verletzung zu beheben und ihre Auswirkungen abzumildern.
- Den Namen und die Kontaktdaten der Person, die für weitere Informationen zu kontaktieren ist.
Sie bleiben dafür verantwortlich, die zuständige Aufsichtsbehörde und, soweit erforderlich, die betroffenen Personen nach den Artikeln 33 und 34 DSGVO zu benachrichtigen.
12. Löschung und Rückgabe von Daten
Bei Beendigung oder Ablauf Ihres Abonnements und nach Ihrer Wahl:
- Sie können die Inhalte Ihres Workspace vor der Beendigung in einem maschinenlesbaren Format aus dem Dienst exportieren.
- Nach der Löschung des Workspace werden die Kundendaten unverzüglich vorläufig gelöscht (Soft-Delete) und innerhalb von 30 Tagen endgültig entfernt, außer soweit eine Aufbewahrung gesetzlich vorgeschrieben ist (zum Beispiel nach polnischem Steuerrecht erforderliche Rechnungen).
- Sicherungskopien, die gelöschte Daten enthalten, werden innerhalb von 7 Tagen rotiert und überschrieben.
Wir bestätigen Ihnen auf Ihr schriftliches Ersuchen hin den Abschluss der Löschung schriftlich.
13. Prüfungen und Inspektionen
Wir stellen alle Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung von Artikel 28 DSGVO nachzuweisen, einschließlich der Bereitstellung von Zusammenfassungen einschlägiger Prüfberichte Dritter unserer Unterauftragsverarbeiter (etwa SOC-2-Berichte). Sie können nach angemessener vorheriger schriftlicher Ankündigung und höchstens einmal je Zwölfmonatszeitraum eine Prüfung durchführen, die sich auf die Überprüfung unserer Einhaltung dieses AVV beschränkt. Prüfungen werden auf Ihre Kosten, während der üblichen Geschäftszeiten, in einer Weise durchgeführt, die unseren Betrieb nicht unangemessen stört, und unterliegen Vertraulichkeitsverpflichtungen.
14. Haftung
Die Haftung jeder Partei nach diesem AVV unterliegt den in den Allgemeinen Geschäftsbedingungen festgelegten Haftungsbeschränkungen. Nichts in diesem Abschnitt beschränkt das Recht einer betroffenen Person, Ansprüche gegen eine der Parteien nach Artikel 82 DSGVO geltend zu machen.
15. Widerspruch
Sollte eine Bestimmung der Allgemeinen Geschäftsbedingungen in Bezug auf die Verarbeitung personenbezogener Daten im Widerspruch zu diesem AVV stehen, hat dieser AVV Vorrang.
16. Anwendbares Recht
Dieser AVV unterliegt dem Recht Polens, unbeschadet des Schutzes, der betroffenen Personen nach ihrem örtlichen Recht zukommt.
17. Kontakt
Happy Cloud Studio Sp. z o.o.Ul. Grzybowska 87, 00-844 Warschau, Polen
Datenschutzkontakt: Franco Toccu
E-Mail: zentriacrm@happycloudstudio.com
Anlage 1: Beschreibung der Verarbeitung
Gegenstand
Bereitstellung des Zentria-CRM-Dienstes, einschließlich des Hostings, der Speicherung und der Darstellung von Kundendaten im Auftrag des Verantwortlichen.
Dauer
Die Dauer des Abonnements des Verantwortlichen für den Dienst, zuzüglich etwaiger Aufbewahrungsfristen nach Beendigung, wie in Abschnitt 12 beschrieben.
Art und Zweck
Speichern, Organisieren, Abrufen, Anzeigen und Exportieren von Kundendaten, damit der Verantwortliche und seine autorisierten Nutzer ihre kommerzielle Pipeline verwalten können.
Kategorien betroffener Personen
- Die autorisierten Nutzer des Verantwortlichen (Owner, Sales Reps).
- Die Kunden, Interessenten und Geschäftskontakte des Verantwortlichen, wie sie in den Dienst eingegeben wurden.
Arten personenbezogener Daten
- Identifikations- und Kontaktdaten: Namen, E-Mail-Adressen, Telefonnummern, Firmennamen, Berufsbezeichnungen.
- Kommerzielle Daten: Geschäftswert, Währung, Pipeline-Phase, Lead-Quelle, Notizen, Aufgaben, in den Dienst hochgeladene Anhänge.
- Authentifizierungsdaten für autorisierte Nutzer: gehashte Passwörter, Sitzungstokens.
- Alle zusätzlichen personenbezogenen Daten, die der Verantwortliche in Freitextfelder einzugeben wählt.
Der Verantwortliche verpflichtet sich, keine besonderen Kategorien personenbezogener Daten (im Sinne von Artikel 9 DSGVO) oder Daten zu strafrechtlichen Verurteilungen (Artikel 10 DSGVO) in den Dienst einzugeben.
Anlage 2: Unterauftragsverarbeiter
Aktuelle Liste zum oben genannten Datum "Zuletzt aktualisiert". Die jeweils aktuellste Fassung wird stets unter zentriacrm.com/dpa veröffentlicht.
| Unterauftragsverarbeiter | Dienst | Standort |
|---|---|---|
| Supabase Inc. | Verwaltete Postgres-Datenbank, Authentifizierung, Objektspeicher | Frankfurt, Deutschland (EU). Unternehmenseinheit in den Vereinigten Staaten. |
| Cloudflare, Inc. | Webhosting, CDN, Edge-Laufzeitumgebung der Anwendung, DDoS-Schutz | Globales Edge-Netzwerk. Unternehmenseinheit in den Vereinigten Staaten. |
| Brevo (Sendinblue SAS) | Zustellung transaktionaler E-Mails | Frankreich (EU). |
| Revolut Bank UAB | Zahlungsabwicklung für kostenpflichtige Abonnements | Litauen (EU). |
| Crisp IM SAS | Live-Chat-Kundensupport (Website und In-App-Nachrichten) | Europäische Union (Niederlande und Deutschland). |
Anlage 3: Technische und organisatorische Maßnahmen
Zugriffskontrolle
- Rollenbasierter Zugriff innerhalb der Anwendung (Owner, Sales Rep, Superuser).
- Sicherheitsrichtlinien auf Zeilenebene (Row-Level Security) auf Datenbankebene zur Durchsetzung der Workspace-Isolierung.
- Grundsatz der geringstmöglichen Berechtigung für den Zugriff von Mitarbeitern auf Produktionssysteme.
- Multi-Faktor-Authentifizierung für Nutzerkonten verfügbar.
Verschlüsselung
- TLS 1.2 oder höher für alle Daten bei der Übertragung.
- Verschlüsselung im Ruhezustand für die Datenbank und den Objektspeicher auf Infrastrukturebene.
- Passwörter werden als gesalzene Hashes gespeichert; keine Klartextpasswörter auf der Festplatte.
Integrität und Verfügbarkeit
- Regelmäßige automatisierte Sicherungskopien der Produktionsdatenbank, aufbewahrt bis zu 7 Tage.
- Regelmäßige Wiederherstellungstests.
- DDoS-Schutz und Web Application Firewall am Edge.
- Anwendungsprotokolle werden auf Anomalien überprüft.
Vertraulichkeit und Personal
- Schriftliche Vertraulichkeitsverpflichtungen für alle Mitarbeiter mit Zugriff auf Produktionsdaten.
- Erwartungen an das Sicherheitsbewusstsein werden den Mitarbeitern kommuniziert.
Reaktion auf Vorfälle
- Dokumentiertes Verfahren zur Reaktion auf Verletzungen des Schutzes personenbezogener Daten mit einem Ziel von 72 Stunden für die Benachrichtigung des Verantwortlichen.
- Festgelegte Verantwortlichkeiten und ein interner Eskalationspfad.
Fortlaufende Überprüfung
Diese Maßnahmen werden regelmäßig überprüft und aktualisiert, um Änderungen der Technologie, der Bedrohungen und unserer Verarbeitungstätigkeiten Rechnung zu tragen.