Auftragsverarbeitungsvertrag
Last updated: März 2026
1. Einleitung
Dieser Auftragsverarbeitungsvertrag ("DPA") ist Bestandteil der Vereinbarung zwischen dem Kunden ("Verantwortlicher") und Bonalogic, Betreiber von Nolorem ("Auftragsverarbeiter"), über die Bereitstellung der Dienste der Nolorem-Plattform.
Dieser DPA gilt für alle personenbezogenen Daten, die von Nolorem-Auftragsverarbeitern im Auftrag des Verantwortlichen im Zusammenhang mit der Nutzung des Dienstes verarbeitet werden.
2. Begriffsbestimmungen
- Verantwortlicher: Der Kunde, der die Zwecke und Mittel der Verarbeitung personenbezogener Daten über den Dienst bestimmt.
- Auftragsverarbeiter: Bonalogic (Nolorem), das personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Unterauftragsverarbeiter: Ein Drittdienst, der vom Auftragsverarbeiter zur Unterstützung bei der Verarbeitung personenbezogener Daten herangezogen wird.
- Personenbezogene Daten: Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Verarbeitung: Jeder mit personenbezogenen Daten ausgeführte Vorgang, einschließlich Erhebung, Speicherung, Verwendung, Übermittlung und Löschung.
3. Einzelheiten der Verarbeitung
Der Auftragsverarbeiter verarbeitet die folgenden Kategorien personenbezogener Daten im Auftrag des Verantwortlichen:
- Kontodaten: Name, E-Mail-Adresse, Organisationsname und Authentifizierungsdaten zur Verwaltung des Nutzerkontos.
- Inhaltsdaten: Blogbeiträge, Social-Media-Inhalte, Rechercheanfragen, Themengliederungen sowie generierte Texte und Bilder.
- Abrechnungsdaten: Abonnementstufe, Referenzen zur Zahlungsmethode und Rechnungsunterlagen, die über Stripe verarbeitet werden.
- Nutzungsdaten: Funktionsnutzung, Seitenaufrufe und Interaktionsprotokolle zur Verbesserung des Dienstes.
Die Daten werden für die Dauer der Nutzung des Dienstes durch den Verantwortlichen verarbeitet und innerhalb von 30 Tagen nach Beendigung des Kontos gelöscht.
4. Auftragsverarbeiter
Die folgenden Auftragsverarbeiter werden zur Erbringung des Dienstes herangezogen. Jeder Auftragsverarbeiter ist durch Auftragsverarbeitungsverträge gebunden, die den Anforderungen der GDPR entsprechen.
| Auftragsverarbeiter | Zweck | Datenkategorien | Standort |
|---|---|---|---|
| Supabase | Authentication & database | Account info, content, usage data | EU (Frankfurt) |
| Stripe | Payment processing | Billing info, email, payment details | US / EU |
| Anthropic | AI text generation | Content prompts, generated text | US |
| OpenAI | AI text generation (fallback) | Content prompts, generated text | US |
| Fal.ai | AI image generation | Image prompts, generated images | US |
| bundle.social | Social media scheduling & publishing | Social content, channel tokens | EU (Poland) |
| Apify | Content discovery scraping | Source URLs, scraped content | EU |
| DataForSEO | Keyword research | Keywords, search volumes | US |
| Perplexity | AI research (primary) | Research queries, results | US |
| Tavily | AI research (fallback) | Research queries, results | US |
| Resend | Transactional email | Email addresses, notification content | US |
Der Verantwortliche wird über alle Änderungen bei den Auftragsverarbeitern benachrichtigt. Einwände gegen neue Auftragsverarbeiter können innerhalb von 30 Tagen nach der Benachrichtigung erhoben werden.
5. Datensicherheit
Der Auftragsverarbeiter setzt geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten um, darunter:
- Verschlüsselung bei der Übertragung: Alle zwischen der Plattform und den Nutzern übertragenen Daten werden mit TLS 1.2 oder höher verschlüsselt.
- Verschlüsselung im Ruhezustand: In der Datenbank gespeicherte personenbezogene Daten werden im Ruhezustand mit AES-256 verschlüsselt.
- Zugriffskontrollen: Rollenbasierte Zugriffskontrollen und organisationsbezogene Richtlinien der Row Level Security (RLS) gewährleisten die Datenisolation zwischen Kunden.
- Regelmäßige Überprüfungen: Sicherheitspraktiken und Auftragsverarbeitungsverträge werden regelmäßig überprüft.
6. Rechte betroffener Personen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Anträgen betroffener Personen gemäß GDPR, darunter:
- Auskunft über personenbezogene Daten
- Berichtigung unrichtiger Daten
- Löschung personenbezogener Daten
- Datenübertragbarkeit in einem maschinenlesbaren Format
- Einschränkung der Verarbeitung
- Widerspruch gegen die Verarbeitung
Der Auftragsverarbeiter wird auf Anfragen des Verantwortlichen innerhalb von 15 Werktagen antworten.
7. Meldung von Datenschutzverletzungen
Im Falle einer Verletzung des Schutzes personenbezogener Daten wird der Auftragsverarbeiter den Verantwortlichen unverzüglich und spätestens 72 Stunden, nachdem ihm die Verletzung bekannt geworden ist, benachrichtigen. Die Benachrichtigung umfasst:
- Die Art der Verletzung
- Kategorien und ungefähre Anzahl der betroffenen Personen
- Wahrscheinliche Folgen der Verletzung
- Ergriffene oder vorgeschlagene Maßnahmen zur Behebung der Verletzung
8. Prüfungsrechte
Der Verantwortliche kann die Informationen anfordern, die erforderlich sind, um die Einhaltung der GDPR-Pflichten nachzuweisen. Der Auftragsverarbeiter stellt alle erforderlichen Informationen zur Verfügung und ermöglicht Prüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem vom Verantwortlichen beauftragten Prüfer durchgeführt werden, vorbehaltlich angemessener Ankündigung und Vertraulichkeitspflichten.
9. Beendigung
Bei Beendigung des DPA oder der zugrunde liegenden Dienstvereinbarung wird der Auftragsverarbeiter nach Wahl des Verantwortlichen:
- Alle personenbezogenen Daten in einem strukturierten, gängigen Format an den Verantwortlichen zurückgeben, oder
- Alle personenbezogenen Daten innerhalb von 30 Tagen löschen, es sei denn, eine Aufbewahrung ist nach geltendem Recht erforderlich.
Der Auftragsverarbeiter stellt auf Anfrage eine schriftliche Bestätigung der Datenlöschung bereit.
10. Kontakt
Bei Fragen zu diesem Auftragsverarbeitungsvertrag, zur Beantragung einer Prüfung oder zur Meldung eines Datenschutzanliegens kontaktieren Sie uns unter:
- E-Mail: info@nolorem.io
- Unternehmen: Bonalogic