Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Nutzungsbedingungen zwischen Ihnen („Kunde“, „Verantwortlicher“) und der Nodebyte OÜ („wir“, „uns“, „Auftragsverarbeiter“), einer in Estland eingetragenen Gesellschaft. Er gilt, soweit wir bei der Bereitstellung von Mediastilo (der „Dienst“) personenbezogene Daten in Ihrem Auftrag verarbeiten, und setzt die Anforderungen von Artikel 28 der Datenschutz-Grundverordnung (DSGVO) um.
Wenn Sie den Dienst nutzen, um personenbezogene Daten über Ihre eigenen Kontakte, Ihr Publikum oder die Personen in den von Ihnen erstellten Inhalten zu verarbeiten, sind Sie für diese Daten der Verantwortliche und wir Ihr Auftragsverarbeiter. Dieser AVV regelt diese Verarbeitung. Er gilt nicht für Daten, die wir als eigener Verantwortlicher verarbeiten (Ihre Konto- und Abrechnungsdaten); diese regelt unsere Datenschutzerklärung.
Zuletzt geprüft: 20. Juli 2026
1. Rollen
Für die im Rahmen des Dienstes verarbeiteten personenbezogenen Kundendaten sind Sie der Verantwortliche und wir der Auftragsverarbeiter. Sie legen Zwecke und Mittel der Verarbeitung fest. Wir verarbeiten die Daten ausschließlich zur Erbringung des Dienstes und nur auf Ihre Weisung.
2. Gegenstand und Einzelheiten der Verarbeitung
- Gegenstand: die Bereitstellung des Dienstes an Sie gemäß den Nutzungsbedingungen.
- Dauer: solange Ihr Konto aktiv ist, gefolgt von den Löschfristen in Abschnitt 9.
- Art und Zweck: Hosting, Speicherung, Übermittlung und Verarbeitung personenbezogener Kundendaten, damit Sie Quellen beobachten, Inhalte erstellen und analysieren sowie veröffentlichen können, einschließlich der Verarbeitung durch unseren KI-Anbieter, um auf Ihre Anfrage Ergebnisse zu erzeugen.
- Kategorien betroffener Personen: Personen, die in den von Ihnen verarbeiteten Inhalten und Quellmaterialien vorkommen, Empfänger der von Ihnen veröffentlichten Inhalte sowie die Teammitglieder, die Sie einladen.
- Kategorien personenbezogener Daten: alles, was Sie in die von Ihnen übermittelten Inhalte, Prompts, Dokumente und Einstellungen aufnehmen. Besondere Kategorien personenbezogener Daten sollten Sie nur aufnehmen, wenn Sie über eine Rechtsgrundlage für deren Verarbeitung verfügen.
3. Ihre Weisungen
Wir verarbeiten personenbezogene Kundendaten ausschließlich auf Ihre dokumentierten Weisungen. Dazu gehören die Nutzungsbedingungen, dieser AVV, Ihre Konfiguration des Dienstes und Ihre Nutzung seiner Funktionen. Wir informieren Sie, wenn eine Weisung unserer Auffassung nach gegen Datenschutzrecht verstößt, sofern uns dies nicht gesetzlich untersagt ist. Verpflichtet uns das Recht, die Daten zu einem anderen Zweck zu verarbeiten, teilen wir Ihnen dies vorher mit, sofern das betreffende Recht dies nicht verbietet.
4. Vertraulichkeit
Wir stellen sicher, dass die Personen, die wir zur Verarbeitung personenbezogener Kundendaten befugen, zu angemessener Vertraulichkeit verpflichtet sind und über ihre Pflichten geschult und unterwiesen wurden. Den Zugriff beschränken wir auf diejenigen, die ihn zur Bereitstellung und Betreuung des Dienstes benötigen.
5. Sicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen, um personenbezogene Kundendaten vor unbeabsichtigter oder unrechtmäßiger Vernichtung, Verlust, Veränderung sowie unbefugter Offenlegung oder unbefugtem Zugriff zu schützen, unter Berücksichtigung des Stands der Technik, der Implementierungskosten und des Risikos. Zu diesen Maßnahmen gehören die Verschlüsselung von Daten bei der Übertragung und im Ruhezustand, Zugriffskontrollen, verschlüsselte Backups und Überwachung. Eine Zusammenfassung finden Sie im Abschnitt „So schützen wir Daten“ unserer Datenschutzerklärung.
6. Unterauftragsverarbeiter
Sie erteilen uns eine allgemeine Genehmigung, Unterauftragsverarbeiter zur Erbringung des Dienstes hinzuzuziehen. Unsere aktuellen Unterauftragsverarbeiter sind jeweils mit Zweck, verarbeiteten Daten und Standort auf unserer Seite Unterauftragsverarbeiter aufgeführt, die Bestandteil dieses AVV ist.
Wir verpflichten jeden Unterauftragsverarbeiter durch schriftlichen Vertrag zu Datenschutzpflichten, die mindestens so schützend sind wie die dieses AVV, und bleiben Ihnen gegenüber für die Leistung jedes Unterauftragsverarbeiters verantwortlich. Wir aktualisieren die Seite Unterauftragsverarbeiter, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Kundendaten beginnt. Sie können einem neuen Unterauftragsverarbeiter aus berechtigten datenschutzrechtlichen Gründen wie auf dieser Seite beschrieben widersprechen; können wir keine zumutbare Alternative anbieten, dürfen Sie den betroffenen Teil des Dienstes kündigen und erhalten eine anteilige Erstattung im Voraus bezahlter, nicht genutzter Gebühren.
7. Unterstützung
Unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen unterstützen wir Sie dabei,
- Anfragen betroffener Personen zur Ausübung ihrer Rechte zu beantworten, auch durch Funktionen des Dienstes, mit denen Sie Daten selbst einsehen, exportieren, berichtigen und löschen können;
- Ihre Pflichten in Bezug auf Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und vorherige Konsultation einer Aufsichtsbehörde zu erfüllen.
8. Verletzungen des Schutzes personenbezogener Daten
Erlangen wir Kenntnis von einer Verletzung, die personenbezogene Kundendaten betrifft, benachrichtigen wir Sie unverzüglich, nachdem wir davon Kenntnis erlangt haben, und stellen Ihnen die Informationen, die Sie zur Erfüllung Ihrer eigenen Meldepflichten vernünftigerweise benötigen, zur Verfügung, sobald sie vorliegen.
9. Rückgabe und Löschung
Mit Beendigung Ihres Kontos löschen wir personenbezogene Kundendaten gemäß den Fristen in den Nutzungsbedingungen und der Datenschutzerklärung: ein 30-tägiges Wiederherstellungsfenster, danach endgültige Löschung, wobei Backups anschließend auslaufen. Bis dahin können Sie Ihre Daten über den Dienst selbst exportieren und löschen. Auf Ihren Wunsch löschen oder übergeben wir personenbezogene Kundendaten, es sei denn, wir sind gesetzlich zur Aufbewahrung verpflichtet; in diesem Fall bewahren wir sie nur so lange und in dem Umfang auf, wie dieses Gesetz es verlangt.
10. Internationale Übermittlungen
Soweit die Bereitstellung des Dienstes eine Übermittlung personenbezogener Kundendaten außerhalb des Europäischen Wirtschaftsraums erfordert, stützen wir uns auf einen gültigen Übermittlungsmechanismus, nämlich einen Angemessenheitsbeschluss, soweit anwendbar (einschließlich des EU-US-Datenschutzrahmens, sofern der Anbieter zertifiziert ist), oder Standardvertragsklauseln mit ergänzenden Maßnahmen. Einzelheiten finden Sie auf der Seite Unterauftragsverarbeiter und in Abschnitt 6 unserer Datenschutzerklärung.
11. Audits
Wir stellen Ihnen die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung von Artikel 28 DSGVO nachzuweisen, und ermöglichen Audits einschließlich Inspektionen, die von Ihnen oder einem von Ihnen beauftragten Prüfer durchgeführt werden, und tragen dazu bei. Zum Schutz der Daten anderer Kunden und unserer Sicherheit finden Audits nach angemessener Vorankündigung statt, höchstens einmal jährlich, sofern nicht eine Aufsichtsbehörde etwas anderes verlangt oder eine Verletzung eingetreten ist, unter Wahrung der Vertraulichkeit und ohne Beeinträchtigung unseres Betriebs. Wir können einer Auditanfrage auch durch Bereitstellung einschlägiger Unterlagen und Beantwortung Ihrer Fragen nachkommen.
12. Haftung und Vorrang
Die Haftung jeder Partei aus diesem AVV unterliegt den Beschränkungen und Ausschlüssen der Nutzungsbedingungen. Widerspricht dieser AVV hinsichtlich der Verarbeitung personenbezogener Kundendaten den übrigen Nutzungsbedingungen, hat dieser AVV Vorrang.
13. Kontakt
Datenschutzfragen zu diesem AVV: contact@heap-software.com
Nodebyte OÜ, Tallinn, Estland.