Rechtliches

Auftragsverarbeitungsvertrag

Zuletzt aktualisiert: 15. Juni 2026

Dieser Auftragsverarbeitungsvertrag ("AVV") regelt die Verarbeitung personenbezogener Daten, die Zentria in Ihrem Auftrag im Rahmen der Erbringung des Dienstes durchführt. Er setzt Artikel 28 der DSGVO um und bildet einen integralen Bestandteil unserer Allgemeinen Geschäftsbedingungen.

Automatische Annahme. Indem Sie die Allgemeinen Geschäftsbedingungen annehmen und Zentria zur Verarbeitung personenbezogener Daten nutzen, nehmen Sie diesen AVV im Namen Ihrer Organisation an, die damit zum Verantwortlichen wird. Eine Gegenzeichnung ist nicht erforderlich. Wenn Sie für Ihre Unterlagen eine unterzeichnete Ausfertigung auf Briefpapier benötigen, senden Sie eine E-Mail an zentriacrm@happycloudstudio.com, und wir stellen Ihnen eine zur Verfügung.

1. Parteien

2. Begriffsbestimmungen

Die großgeschriebenen Begriffe haben die ihnen in der DSGVO (Verordnung (EU) 2016/679) zugewiesene Bedeutung. "Personenbezogene Daten", "Verarbeitung", "Verantwortlicher", "Auftragsverarbeiter", "Unterauftragsverarbeiter", "betroffene Person" und "Verletzung des Schutzes personenbezogener Daten" werden in der dort definierten Bedeutung verwendet. "Dienst" hat die in den Allgemeinen Geschäftsbedingungen festgelegte Bedeutung.

3. Gegenstand und Dauer

Dieser AVV umfasst die Verarbeitung personenbezogener Daten, die Zentria in Ihrem Auftrag ausschließlich zur Erbringung des Dienstes durchführt. Die Verarbeitung dauert an, solange Sie einen aktiven Workspace haben, und endet mit der Schließung Ihres Workspace, vorbehaltlich der Lösch- und Rückgabepflichten in Abschnitt 12.

4. Art, Zweck und Datenkategorien

Einzelheiten sind in Anlage 1 (Beschreibung der Verarbeitung) festgelegt.

5. Ihre Weisungen

Wir verarbeiten personenbezogene Daten ausschließlich auf Ihre dokumentierten Weisungen hin. Ihre Nutzung des Dienstes in seiner Standardkonfiguration stellt eine dokumentierte Weisung dar. Die Allgemeinen Geschäftsbedingungen, dieser AVV und alle von Ihnen innerhalb des Dienstes aktivierten Funktionen beschreiben gemeinsam den Umfang dieser Weisungen. Sie können zusätzliche Weisungen schriftlich erteilen; wir werden Sie informieren, falls wir der Auffassung sind, dass eine Weisung gegen das anwendbare Datenschutzrecht verstößt, bevor wir ihr Folge leisten.

6. Vertraulichkeit

Wir stellen sicher, dass die zur Verarbeitung personenbezogener Daten befugten Personen schriftlichen Vertraulichkeitsverpflichtungen oder angemessenen gesetzlichen Verschwiegenheitspflichten unterliegen und dass der Zugriff auf Mitarbeiter beschränkt ist, die ihn zur Wahrnehmung ihrer Aufgaben benötigen.

7. Sicherheit der Verarbeitung

Wir treffen geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, wobei wir den Stand der Technik und die Art der von uns verarbeiteten Daten berücksichtigen. Eine Beschreibung der aktuellen Maßnahmen ist in Anlage 3 (Technische und organisatorische Maßnahmen) festgelegt.

8. Unterauftragsverarbeiter

Sie erteilen eine allgemeine Genehmigung dafür, dass wir Unterauftragsverarbeiter zur Erbringung des Dienstes hinzuziehen. Jeder Unterauftragsverarbeiter ist durch einen schriftlichen Vertrag gebunden, der Datenschutzpflichten auferlegt, die nicht weniger schützend sind als die in diesem AVV.

Die aktuelle Liste der Unterauftragsverarbeiter ist in Anlage 2 festgelegt. Wir werden Sie mindestens 30 Tage im Voraus benachrichtigen, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, entweder per E-Mail an den Owner des Workspace oder durch eine Mitteilung im Dienst. Wenn Sie der Änderung aus berechtigten Datenschutzgründen widersprechen, können Sie Ihr Abonnement in Bezug auf den betroffenen Dienst kündigen, bevor der neue Unterauftragsverarbeiter mit der Verarbeitung beginnt. Eine Kündigung aus diesem Grund während eines kostenpflichtigen Tarifs berechtigt Sie zu einer anteiligen Erstattung etwaiger im Voraus gezahlter Gebühren.

Wir haften für die Handlungen und Unterlassungen unserer Unterauftragsverarbeiter in demselben Umfang, in dem wir nach diesem AVV haften.

9. Internationale Übermittlungen

Personenbezogene Daten werden in erster Linie innerhalb des Europäischen Wirtschaftsraums verarbeitet. Soweit personenbezogene Daten in ein Land außerhalb des EWR übermittelt werden, das von der Europäischen Kommission nicht als ein angemessenes Schutzniveau bietend anerkannt wurde, unterliegt die Übermittlung den Standardvertragsklauseln der Europäischen Kommission (Modul 3 für Übermittlungen von Auftragsverarbeiter zu Auftragsverarbeiter, Modul 2 für Übermittlungen von Verantwortlichem zu Auftragsverarbeiter, je nach Sachlage), mit ergänzenden technischen und organisatorischen Maßnahmen, soweit angemessen. Sie ermächtigen uns, zu diesem Zweck in Ihrem Auftrag Standardvertragsklauseln mit Unterauftragsverarbeitern abzuschließen.

10. Unterstützung bei den Rechten betroffener Personen

Der Dienst umfasst Funktionen, die es Ihnen als Verantwortlichem ermöglichen, Anträge betroffener Personen unmittelbar zu erfüllen (Auskunft, Berichtigung, Löschung, Einschränkung und Datenexport aus den Einstellungen Ihres Workspace). Soweit wir einen Antrag einer betroffenen Person erhalten, der Ihren Workspace betrifft, werden wir ohne unangemessene Verzögerung:

Wir werden Sie, auf Ihre Kosten, soweit die Unterstützung erheblich ist, durch geeignete technische und organisatorische Maßnahmen bei der Beantwortung solcher Anträge unterstützen.

11. Verletzungen des Schutzes personenbezogener Daten

Wir werden Sie ohne unangemessene Verzögerung, und in jedem Fall innerhalb von 72 Stunden, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Ihre personenbezogenen Daten betrifft, benachrichtigen. Die Benachrichtigung umfasst, soweit bekannt:

Sie bleiben dafür verantwortlich, die zuständige Aufsichtsbehörde und, soweit erforderlich, die betroffenen Personen nach den Artikeln 33 und 34 DSGVO zu benachrichtigen.

12. Löschung und Rückgabe von Daten

Bei Beendigung oder Ablauf Ihres Abonnements und nach Ihrer Wahl:

Wir bestätigen Ihnen auf Ihr schriftliches Ersuchen hin den Abschluss der Löschung schriftlich.

13. Prüfungen und Inspektionen

Wir stellen alle Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung von Artikel 28 DSGVO nachzuweisen, einschließlich der Bereitstellung von Zusammenfassungen einschlägiger Prüfberichte Dritter unserer Unterauftragsverarbeiter (etwa SOC-2-Berichte). Sie können nach angemessener vorheriger schriftlicher Ankündigung und höchstens einmal je Zwölfmonatszeitraum eine Prüfung durchführen, die sich auf die Überprüfung unserer Einhaltung dieses AVV beschränkt. Prüfungen werden auf Ihre Kosten, während der üblichen Geschäftszeiten, in einer Weise durchgeführt, die unseren Betrieb nicht unangemessen stört, und unterliegen Vertraulichkeitsverpflichtungen.

14. Haftung

Die Haftung jeder Partei nach diesem AVV unterliegt den in den Allgemeinen Geschäftsbedingungen festgelegten Haftungsbeschränkungen. Nichts in diesem Abschnitt beschränkt das Recht einer betroffenen Person, Ansprüche gegen eine der Parteien nach Artikel 82 DSGVO geltend zu machen.

15. Widerspruch

Sollte eine Bestimmung der Allgemeinen Geschäftsbedingungen in Bezug auf die Verarbeitung personenbezogener Daten im Widerspruch zu diesem AVV stehen, hat dieser AVV Vorrang.

16. Anwendbares Recht

Dieser AVV unterliegt dem Recht Polens, unbeschadet des Schutzes, der betroffenen Personen nach ihrem örtlichen Recht zukommt.

17. Kontakt

Happy Cloud Studio Sp. z o.o.
Ul. Grzybowska 87, 00-844 Warschau, Polen
Datenschutzkontakt: Franco Toccu
E-Mail: zentriacrm@happycloudstudio.com

Anlage 1: Beschreibung der Verarbeitung

Gegenstand

Bereitstellung des Zentria-CRM-Dienstes, einschließlich des Hostings, der Speicherung und der Darstellung von Kundendaten im Auftrag des Verantwortlichen.

Dauer

Die Dauer des Abonnements des Verantwortlichen für den Dienst, zuzüglich etwaiger Aufbewahrungsfristen nach Beendigung, wie in Abschnitt 12 beschrieben.

Art und Zweck

Speichern, Organisieren, Abrufen, Anzeigen und Exportieren von Kundendaten, damit der Verantwortliche und seine autorisierten Nutzer ihre kommerzielle Pipeline verwalten können.

Kategorien betroffener Personen

Arten personenbezogener Daten

Der Verantwortliche verpflichtet sich, keine besonderen Kategorien personenbezogener Daten (im Sinne von Artikel 9 DSGVO) oder Daten zu strafrechtlichen Verurteilungen (Artikel 10 DSGVO) in den Dienst einzugeben.

Anlage 2: Unterauftragsverarbeiter

Aktuelle Liste zum oben genannten Datum "Zuletzt aktualisiert". Die jeweils aktuellste Fassung wird stets unter zentriacrm.com/dpa veröffentlicht.

Unterauftragsverarbeiter Dienst Standort
Supabase Inc. Verwaltete Postgres-Datenbank, Authentifizierung, Objektspeicher Frankfurt, Deutschland (EU). Unternehmenseinheit in den Vereinigten Staaten.
Cloudflare, Inc. Webhosting, CDN, Edge-Laufzeitumgebung der Anwendung, DDoS-Schutz Globales Edge-Netzwerk. Unternehmenseinheit in den Vereinigten Staaten.
Brevo (Sendinblue SAS) Zustellung transaktionaler E-Mails Frankreich (EU).
Revolut Bank UAB Zahlungsabwicklung für kostenpflichtige Abonnements Litauen (EU).
Crisp IM SAS Live-Chat-Kundensupport (Website und In-App-Nachrichten) Europäische Union (Niederlande und Deutschland).

Anlage 3: Technische und organisatorische Maßnahmen

Zugriffskontrolle

Verschlüsselung

Integrität und Verfügbarkeit

Vertraulichkeit und Personal

Reaktion auf Vorfälle

Fortlaufende Überprüfung

Diese Maßnahmen werden regelmäßig überprüft und aktualisiert, um Änderungen der Technologie, der Bedrohungen und unserer Verarbeitungstätigkeiten Rechnung zu tragen.