Skip to main content

Auftragsverarbeitungsvertrag

Last updated: März 2026

1. Einleitung

Dieser Auftragsverarbeitungsvertrag ("DPA") ist Bestandteil der Vereinbarung zwischen dem Kunden ("Verantwortlicher") und Bonalogic, Betreiber von Nolorem ("Auftragsverarbeiter"), über die Bereitstellung der Dienste der Nolorem-Plattform.

Dieser DPA gilt für alle personenbezogenen Daten, die von Nolorem-Auftragsverarbeitern im Auftrag des Verantwortlichen im Zusammenhang mit der Nutzung des Dienstes verarbeitet werden.

2. Begriffsbestimmungen

  • Verantwortlicher: Der Kunde, der die Zwecke und Mittel der Verarbeitung personenbezogener Daten über den Dienst bestimmt.
  • Auftragsverarbeiter: Bonalogic (Nolorem), das personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
  • Unterauftragsverarbeiter: Ein Drittdienst, der vom Auftragsverarbeiter zur Unterstützung bei der Verarbeitung personenbezogener Daten herangezogen wird.
  • Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
  • Verarbeitung: Jeder mit personenbezogenen Daten ausgeführte Vorgang, einschließlich Erhebung, Speicherung, Verwendung, Übermittlung und Löschung.

3. Einzelheiten der Verarbeitung

Der Auftragsverarbeiter verarbeitet die folgenden Kategorien personenbezogener Daten im Auftrag des Verantwortlichen:

  • Kontodaten: Name, E-Mail-Adresse, Organisationsname und Authentifizierungsdaten zur Verwaltung des Nutzerkontos.
  • Inhaltsdaten: Blogbeiträge, Social-Media-Inhalte, Rechercheanfragen, Themengliederungen sowie generierte Texte und Bilder.
  • Abrechnungsdaten: Abonnementstufe, Referenzen zur Zahlungsmethode und Rechnungsunterlagen, die über Stripe verarbeitet werden.
  • Nutzungsdaten: Funktionsnutzung, Seitenaufrufe und Interaktionsprotokolle zur Verbesserung des Dienstes.

Die Daten werden für die Dauer der Nutzung des Dienstes durch den Verantwortlichen verarbeitet und innerhalb von 30 Tagen nach Beendigung des Kontos gelöscht.

4. Auftragsverarbeiter

Die folgenden Auftragsverarbeiter werden zur Erbringung des Dienstes herangezogen. Jeder Auftragsverarbeiter ist durch Auftragsverarbeitungsverträge gebunden, die den Anforderungen der GDPR entsprechen.

AuftragsverarbeiterZweckDatenkategorienStandort
SupabaseAuthentication & databaseAccount info, content, usage dataEU (Frankfurt)
StripePayment processingBilling info, email, payment detailsUS / EU
AnthropicAI text generationContent prompts, generated textUS
OpenAIAI text generation (fallback)Content prompts, generated textUS
Fal.aiAI image generationImage prompts, generated imagesUS
bundle.socialSocial media scheduling & publishingSocial content, channel tokensEU (Poland)
ApifyContent discovery scrapingSource URLs, scraped contentEU
DataForSEOKeyword researchKeywords, search volumesUS
PerplexityAI research (primary)Research queries, resultsUS
TavilyAI research (fallback)Research queries, resultsUS
ResendTransactional emailEmail addresses, notification contentUS

Der Verantwortliche wird über alle Änderungen bei den Auftragsverarbeitern benachrichtigt. Einwände gegen neue Auftragsverarbeiter können innerhalb von 30 Tagen nach der Benachrichtigung erhoben werden.

5. Datensicherheit

Der Auftragsverarbeiter setzt geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten um, darunter:

  • Verschlüsselung bei der Übertragung: Alle zwischen der Plattform und den Nutzern übertragenen Daten werden mit TLS 1.2 oder höher verschlüsselt.
  • Verschlüsselung im Ruhezustand: In der Datenbank gespeicherte personenbezogene Daten werden im Ruhezustand mit AES-256 verschlüsselt.
  • Zugriffskontrollen: Rollenbasierte Zugriffskontrollen und organisationsbezogene Richtlinien der Row Level Security (RLS) gewährleisten die Datenisolation zwischen Kunden.
  • Regelmäßige Überprüfungen: Sicherheitspraktiken und Auftragsverarbeitungsverträge werden regelmäßig überprüft.

6. Rechte betroffener Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Anträgen betroffener Personen gemäß GDPR, darunter:

  • Auskunft über personenbezogene Daten
  • Berichtigung unrichtiger Daten
  • Löschung personenbezogener Daten
  • Datenübertragbarkeit in einem maschinenlesbaren Format
  • Einschränkung der Verarbeitung
  • Widerspruch gegen die Verarbeitung

Der Auftragsverarbeiter wird auf Anfragen des Verantwortlichen innerhalb von 15 Werktagen antworten.

7. Meldung von Datenschutzverletzungen

Im Falle einer Verletzung des Schutzes personenbezogener Daten wird der Auftragsverarbeiter den Verantwortlichen unverzüglich und spätestens 72 Stunden, nachdem ihm die Verletzung bekannt geworden ist, benachrichtigen. Die Benachrichtigung umfasst:

  • Die Art der Verletzung
  • Kategorien und ungefähre Anzahl der betroffenen Personen
  • Wahrscheinliche Folgen der Verletzung
  • Ergriffene oder vorgeschlagene Maßnahmen zur Behebung der Verletzung

8. Prüfungsrechte

Der Verantwortliche kann die Informationen anfordern, die erforderlich sind, um die Einhaltung der GDPR-Pflichten nachzuweisen. Der Auftragsverarbeiter stellt alle erforderlichen Informationen zur Verfügung und ermöglicht Prüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem vom Verantwortlichen beauftragten Prüfer durchgeführt werden, vorbehaltlich angemessener Ankündigung und Vertraulichkeitspflichten.

9. Beendigung

Bei Beendigung des DPA oder der zugrunde liegenden Dienstvereinbarung wird der Auftragsverarbeiter nach Wahl des Verantwortlichen:

  • Alle personenbezogenen Daten in einem strukturierten, gängigen Format an den Verantwortlichen zurückgeben, oder
  • Alle personenbezogenen Daten innerhalb von 30 Tagen löschen, es sei denn, eine Aufbewahrung ist nach geltendem Recht erforderlich.

Der Auftragsverarbeiter stellt auf Anfrage eine schriftliche Bestätigung der Datenlöschung bereit.

10. Kontakt

Bei Fragen zu diesem Auftragsverarbeitungsvertrag, zur Beantragung einer Prüfung oder zur Meldung eines Datenschutzanliegens kontaktieren Sie uns unter: