Auftragsverarbeitungsvertrag

Vereinbarung nach Art. 28 DSGVO zwischen Zolvyn und der nutzenden Agentur · Stand: 7. September 2026

Diese Vereinbarung ist Bestandteil des Nutzungsvertrags (§ 9 AGB). Sie gilt automatisch für jede Agentur, die die Testphase beginnt oder einen Plan bucht — eine gesonderte Unterschrift ist nach Art. 28 Abs. 9 DSGVO nicht erforderlich. Für Ihre Unterlagen können Sie sie über „Als PDF speichern“ sichern.

§ 1 Parteien und Gegenstand

Diese Vereinbarung wird geschlossen zwischen dem Kunden der Software-as-a-Service-Plattform „Oryx" (nachfolgend „Verantwortlicher") und Zolvyn, Inhaber Ronny Wagner, Hauptstr. 123, 66879 Reichenbach-Steegen, Deutschland (nachfolgend „Auftragsverarbeiter"). Sie konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Nutzungsvertrag über die Plattform Oryx (Hauptvertrag, geschlossen auf Grundlage der AGB unter zolvyn.io/agb).

Der Auftragsverarbeiter verarbeitet im Rahmen des Hauptvertrags personenbezogene Daten, für die der Verantwortliche datenschutzrechtlich verantwortlich ist — insbesondere Daten von Interessenten, Leads und Endkunden des Verantwortlichen, die über Funnels, Formulare, das Kundenportal, WhatsApp- und E-Mail-Kommunikation sowie Termin- und Signaturfunktionen der Plattform erhoben und verarbeitet werden. Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.

Diese Vereinbarung kommt zustande, indem der Verantwortliche die Testphase beginnt oder einen Plan bucht. Sie bedarf keiner gesonderten Unterschrift (Art. 28 Abs. 9 DSGVO). Der Verantwortliche kann sie jederzeit unter zolvyn.io/av-vertrag abrufen und als PDF speichern; der Auftragsverarbeiter hält den jeweils gültigen Stand dort vor.

§ 2 Dauer

Die Laufzeit dieser Vereinbarung entspricht der Laufzeit des Hauptvertrags einschließlich der kostenlosen Testphase. Sie endet mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten aus § 10 (Löschung und Rückgabe) bleiben davon unberührt.

§ 3 Weisungen des Verantwortlichen

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Nutzung der Plattform nach ihrer jeweiligen Leistungsbeschreibung, die Konfiguration durch den Verantwortlichen (z. B. Funnels, Automationen, Integrationen, Vorlagen) sowie dieser Vertrag gelten als Weisung. Weitergehende Weisungen erteilt der Verantwortliche in Textform (E-Mail an kontakt@zolvyn.io); mündliche Weisungen sind unverzüglich in Textform zu bestätigen.

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt. Er ist berechtigt, die Durchführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung durch den Verantwortlichen auszusetzen.

Weisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen (z. B. individuelle Auswertungen, manuelle Datenexporte in Sonderformaten, Sonderlöschungen außerhalb der Plattformfunktionen), führt der Auftragsverarbeiter nach Aufwand zu seinen jeweils gültigen Stundensätzen aus, sofern er sie nicht ohnehin zur Erfüllung gesetzlicher Pflichten schuldet. Der Aufwand wird dem Verantwortlichen vorab mitgeteilt.

Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt. Ausgenommen ist die Verarbeitung, zu der der Auftragsverarbeiter gesetzlich verpflichtet ist; in diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

§ 4 Pflichten des Verantwortlichen

Der Verantwortliche ist im Verhältnis der Parteien allein für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage, die Einholung erforderlicher Einwilligungen (etwa für E-Mail-, SMS- und WhatsApp-Kommunikation sowie für Werbe-Tracking), die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO gegenüber seinen Endkunden und die Wahrung der Betroffenenrechte.

Der Verantwortliche stellt sicher, dass auf seinen Funnel- und Agenturseiten ein eigenes Impressum und eine eigene Datenschutzerklärung veröffentlicht sind. Die Plattform stellt hierfür Eingabefelder bereit; Inhalt und Aktualität verantwortet der Verantwortliche.

Soweit über die Plattform besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeitet werden (insbesondere Gesundheitsangaben in Anfragen zur privaten Krankenversicherung oder Angaben zu Vorerkrankungen von Tieren, soweit sie einen Rückschluss auf Personen zulassen), stellt der Verantwortliche sicher, dass eine hierfür ausreichende Rechtsgrundlage vorliegt, in der Regel eine ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO.

Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt, und benennt einen Ansprechpartner für Datenschutzfragen (in der Regel der Inhaber des Agenturkontos).

Der Verantwortliche stellt den Auftragsverarbeiter von Ansprüchen Dritter und von Bußgeldern frei, die darauf beruhen, dass der Verantwortliche seine Pflichten aus diesem Paragrafen verletzt hat — insbesondere bei fehlender Rechtsgrundlage, fehlender Einwilligung, unzulässiger Werbung oder unvollständigen Datenschutzhinweisen. Die Haftungsregelung in § 12 bleibt im Übrigen unberührt.

§ 5 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter stellt sicher, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass sie die Daten nur auf Weisung verarbeiten.

Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO. Er darf diese Maßnahmen an den Stand der Technik anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er in Anlage 2.

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen. Unterstützungsleistungen, die über die Bereitstellung vorhandener Dokumentation und die Plattformfunktionen hinausgehen, vergütet der Verantwortliche nach Aufwand.

Der Auftragsverarbeiter benennt keinen Datenschutzbeauftragten, da die gesetzlichen Voraussetzungen hierfür nicht vorliegen. Ansprechpartner für Datenschutzfragen ist der Inhaber, erreichbar unter kontakt@zolvyn.io.

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums. Eine Verarbeitung in Drittländern findet nur unter den Voraussetzungen von § 8 statt.

§ 6 Rechte der betroffenen Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seinen Pflichten zur Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO) nachzukommen. Hierfür stehen dem Verantwortlichen in der Plattform Funktionen zur Auskunft, Berichtigung, zum Export und zur Löschung von Lead- und Kundendaten zur Verfügung; deren Nutzung obliegt dem Verantwortlichen.

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst, es sei denn, der Verantwortliche hat ihn hierzu in Textform ermächtigt.

§ 7 Subunternehmer (weitere Auftragsverarbeiter)

Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Subunternehmer) einzusetzen (Art. 28 Abs. 2 DSGVO). Die zum Zeitpunkt des Vertragsschlusses eingesetzten Subunternehmer sind in Anlage 3 aufgeführt.

Beabsichtigt der Auftragsverarbeiter, einen neuen Subunternehmer hinzuzuziehen oder einen bestehenden zu ersetzen, informiert er den Verantwortlichen mindestens vier Wochen vorher in Textform (E-Mail an die Inhaber-Adresse des Agenturkontos oder Hinweis im Dashboard) und aktualisiert Anlage 3. Der Verantwortliche kann der Änderung innerhalb von zwei Wochen nach Zugang der Information aus wichtigem datenschutzrechtlichen Grund in Textform widersprechen. Erfolgt kein Widerspruch, gilt die Änderung als genehmigt.

Können sich die Parteien bei einem berechtigten Widerspruch nicht innerhalb von vier Wochen auf eine Lösung einigen, kann jede Partei den Hauptvertrag zum Zeitpunkt des Wirksamwerdens der Änderung außerordentlich kündigen. Bereits im Voraus gezahlte Entgelte werden in diesem Fall anteilig erstattet.

Der Auftragsverarbeiter verpflichtet Subunternehmer durch Vertrag auf Datenschutzpflichten, die dem Schutzniveau dieser Vereinbarung entsprechen. Er bleibt gegenüber dem Verantwortlichen für die Erfüllung der Pflichten des Subunternehmers verantwortlich.

Keine Subunternehmer im Sinne dieser Vereinbarung sind Dienstleister, die der Verantwortliche selbst beauftragt und mit der Plattform verbindet (z. B. sein eigenes Meta-Werbekonto, sein Google-Konto, sein Documenso- oder Mailchimp-Konto), sowie Zahlungsdienstleister (Stripe, PayPal), die als eigene Verantwortliche handeln. Für diese schließt der Verantwortliche eigene Verträge.

§ 8 Verarbeitung in Drittländern

Die Plattform wird auf Servern in Deutschland betrieben. Einzelne Subunternehmer nach Anlage 3 haben ihren Sitz in den USA oder verarbeiten Daten dort. Soweit hierdurch personenbezogene Daten in ein Drittland übermittelt werden, stützt der Auftragsverarbeiter dies auf einen Angemessenheitsbeschluss der EU-Kommission (insbesondere das EU-US Data Privacy Framework, soweit der Empfänger zertifiziert ist) und ergänzend auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO).

Dienste, deren Nutzung eine Drittlandübermittlung auslöst (z. B. KI-Textgenerierung, WhatsApp Business Cloud API), setzt der Auftragsverarbeiter nur ein, wenn der Verantwortliche die jeweilige Funktion aktiv nutzt oder freischaltet.

§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft, unverzüglich nach Kenntniserlangung, spätestens innerhalb von 48 Stunden, an die Inhaber-Adresse des Agenturkontos. Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenkategorien und die ungefähre Zahl der Betroffenen, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Informationen, die zunächst nicht verfügbar sind, werden nachgereicht.

Die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) und die Benachrichtigung der betroffenen Personen (Art. 34 DSGVO) obliegen dem Verantwortlichen. Der Auftragsverarbeiter unterstützt ihn dabei nach § 5.

§ 10 Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Hauptvertrags stellt der Auftragsverarbeiter dem Verantwortlichen dessen Daten auf Anforderung innerhalb von 30 Tagen in einem gängigen, maschinenlesbaren Format (z. B. CSV oder JSON) zum Export bereit. Der Verantwortliche ist verpflichtet, den Export innerhalb dieser Frist anzufordern und abzurufen.

Nach Ablauf von 30 Tagen nach Vertragsende löscht der Auftragsverarbeiter sämtliche im Auftrag verarbeiteten personenbezogenen Daten einschließlich Kopien, soweit nicht gesetzliche Aufbewahrungspflichten (insbesondere handels- und steuerrechtliche Pflichten zu Rechnungs- und Zahlungsdaten) entgegenstehen. Daten in Sicherungskopien werden mit dem turnusmäßigen Überschreiben der Sicherungen gelöscht, spätestens nach 90 Tagen; bis dahin werden sie nicht wiederhergestellt oder anderweitig verarbeitet.

Daten aus einer während der Testphase beendeten Nutzung werden 30 Tage nach Ende der Testphase gelöscht (vgl. § 3 AGB).

§ 11 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung. Dies erfolgt vorrangig durch diese Vereinbarung samt Anlagen, durch Selbstauskünfte in Textform sowie durch Zertifikate und Prüfberichte der Rechenzentrumsbetreiber (z. B. ISO 27001 des Hosting-Anbieters).

Reichen diese Nachweise im Einzelfall nachweislich nicht aus, kann der Verantwortliche höchstens einmal je Kalenderjahr — bei einer konkreten, dokumentierten Datenschutzverletzung auch anlassbezogen — eine Überprüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten, nicht im Wettbewerb zum Auftragsverarbeiter stehenden Prüfer durchführen lassen. Die Überprüfung ist mindestens vier Wochen vorher in Textform anzukündigen, findet während der üblichen Geschäftszeiten statt und darf den Geschäftsbetrieb des Auftragsverarbeiters nicht unangemessen beeinträchtigen. Geschäftsgeheimnisse des Auftragsverarbeiters und Daten anderer Kunden sind von der Einsicht ausgenommen.

Den Aufwand des Auftragsverarbeiters für eine Überprüfung vor Ort trägt der Verantwortliche zu den jeweils gültigen Stundensätzen, es sei denn, die Überprüfung deckt einen erheblichen Verstoß des Auftragsverarbeiters gegen diese Vereinbarung auf.

§ 12 Haftung

Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Im Innenverhältnis der Parteien gilt die Haftungsregelung des Hauptvertrags (§ 10 AGB) auch für Ansprüche aus dieser Vereinbarung. Die Partei, die einen Schaden verursacht hat, stellt die andere Partei im Innenverhältnis insoweit frei, wie sie ihn zu vertreten hat.

Der Auftragsverarbeiter haftet nicht für Schäden, die darauf beruhen, dass der Verantwortliche seine Pflichten aus § 4 verletzt hat oder Weisungen erteilt hat, die gegen Datenschutzrecht verstoßen, sofern der Auftragsverarbeiter seiner Hinweispflicht nach § 3 nachgekommen ist.

§ 13 Schlussbestimmungen

Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieser Vereinbarung vor. Im Übrigen gilt der Hauptvertrag.

Änderungen dieser Vereinbarung bedürfen der Textform. Der Auftragsverarbeiter kann die Anlagen anpassen, soweit dies zur Abbildung geänderter Subunternehmer (§ 7) oder verbesserter Sicherheitsmaßnahmen (§ 5) erforderlich ist; er informiert den Verantwortlichen hierüber in Textform. Der jeweils aktuelle Stand ist unter zolvyn.io/av-vertrag abrufbar und mit Datum versehen.

Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit gesetzlich zulässig, Kaiserslautern. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt; an die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung.

Anlage 1 — Gegenstand, Art und Zweck der Verarbeitung

Gegenstand
Bereitstellung und Betrieb der mandantenfähigen SaaS-Plattform Oryx für den Verantwortlichen: Lead-Erfassung über Funnels und Formulare, Lead-Verwaltung (CRM), Kommunikation per E-Mail und WhatsApp, Terminbuchung, elektronische Signatur, Kundenportal, Automationen, Kampagnen- und Tracking-Funktionen, KI-gestützte Text- und Bildgenerierung, Abrechnung.
Zwecke
Erfassung, Speicherung, Bearbeitung und Auswertung von Anfragen und Kundendaten des Verantwortlichen; Kommunikation mit dessen Interessenten und Kunden; Terminorganisation; Vertrags- und Antragsabwicklung; Kampagnen-Zuordnung und Erfolgsmessung im Rahmen der vom Verantwortlichen gewählten Einstellungen.
Art der Verarbeitung
Erheben, Speichern, Ordnen, Verändern, Auslesen, Abfragen, Übermitteln an vom Verantwortlichen bestimmte Empfänger, Einschränken, Löschen — automatisiert innerhalb der Plattform sowie in Einzelfällen manuell durch den Auftragsverarbeiter zu Support- und Wartungszwecken.
Kategorien betroffener Personen
Interessenten und Leads des Verantwortlichen; Kunden und Vertragspartner des Verantwortlichen; Nutzer des Kundenportals; Mitarbeiter und Partner des Verantwortlichen mit Zugang zur Plattform; Ansprechpartner bei Geschäftspartnern des Verantwortlichen.
Kategorien personenbezogener Daten
Stammdaten (Name, Anschrift, Geburtsdatum), Kontaktdaten (E-Mail, Telefon, WhatsApp-Nummer), Angaben aus Anfrageformularen (z. B. Beruf, Einkommensrahmen, gewünschter Versicherungsschutz, Angaben zu Tieren), Vertrags- und Antragsdaten, Kommunikationsinhalte (E-Mail, WhatsApp, Chat), Termindaten, Dokumente und Signaturen, Zahlungs- und Rechnungsdaten des Verantwortlichen, Nutzungs- und Herkunftsdaten (Kampagnen-Parameter, Formularschritte), technische Daten (IP-Adresse, Zeitstempel, Geräteklasse).
Besondere Kategorien (Art. 9 DSGVO)
Soweit der Verantwortliche entsprechende Funnels einsetzt: Gesundheitsangaben in Anfragen zur privaten Krankenversicherung sowie Angaben zu Vorerkrankungen von Tieren. Die Rechtsgrundlage stellt der Verantwortliche sicher (§ 4).
Dauer
Für die Laufzeit des Hauptvertrags; Löschung nach § 10.

Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Zutrittskontrolle
Betrieb ausschließlich in zertifizierten Rechenzentren des Hosting-Anbieters Hetzner Online GmbH in Deutschland (ISO 27001), mit Zutrittsregelung, Videoüberwachung und Protokollierung durch den Betreiber. Kein physischer Zugang durch den Auftragsverarbeiter.
Zugangskontrolle
Anmeldung mit persönlichen Zugangsdaten; Passwörter werden ausschließlich als bcrypt-Hash gespeichert; optionale Zwei-Faktor-Authentifizierung (TOTP) mit Wiederherstellungscodes; signierte, ablaufende Session-Cookies (HttpOnly, Secure); Begrenzung von Anmelde- und Registrierungsversuchen je IP-Adresse und Adresse; Sperrung auffälliger IP-Adressen. Serverzugang nur per SSH mit Schlüssel.
Zugriffskontrolle
Rollen- und Rechtekonzept innerhalb der Plattform (Inhaber, Mitarbeiter, Partner mit eingeschränkten Bereichen, Betreiber-Administration); jede Datenbankabfrage ist an die Mandanten-ID gebunden, sodass ein Mandant keine Daten eines anderen Mandanten erreichen kann; Zugriffe der Administration nur zu Support- und Wartungszwecken.
Trennungskontrolle
Mandantenfähige Architektur mit logischer Trennung aller Daten je Agentur (tenantId); getrennte Konten und Zugangsdaten je Mandant bei angebundenen Drittdiensten; Trennung von Test- und Produktivumgebung.
Weitergabekontrolle
Verschlüsselte Übertragung aller Verbindungen (TLS); API-Zugangsdaten von Drittdiensten werden in der Datenbank mit einem serverseitigen Schlüssel verschlüsselt gespeichert; Webhooks eingehender Dienste (Stripe, PayPal, Meta) werden signaturgeprüft; kein Versand personenbezogener Daten in URL-Parametern.
Eingabekontrolle
Änderungen an Leads werden mit Zeitstempel und Nutzer in einer Aktivitätshistorie protokolliert; Versand von E-Mails wird protokolliert; Server-Logs werden nach 14 Tagen gelöscht.
Verfügbarkeitskontrolle
Regelmäßige, komprimierte Sicherungen der Datenbank mit automatischer Löschung älterer Stände; containerisierter Betrieb mit automatischem Neustart; Überwachung des Betriebszustands; Möglichkeit zur Wiederherstellung aus Sicherungen.
Pseudonymisierung und Datensparsamkeit
Die Funnel-Messung arbeitet cookiefrei mit täglich wechselnden Kennungen ohne Speicherung von IP-Adresse oder Browserkennung; Kreditkartendaten werden ausschließlich beim Zahlungsdienstleister verarbeitet; Formulare erheben nur die für die Anfrage erforderlichen Angaben.
Organisation
Verpflichtung aller mit der Verarbeitung befassten Personen zur Vertraulichkeit; dokumentierter Prozess für Datenschutzverletzungen; regelmäßige Aktualisierung der eingesetzten Software-Komponenten; Grundsatz „Privacy by Default" bei neuen Funktionen (Tracking nur nach Einwilligung, Add-ons standardmäßig aus).

Anlage 3 — Subunternehmer

Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland
Hosting der Plattform, Datenbank und Dateispeicher (Rechenzentren in Deutschland). Stets aktiv.
Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA
Versand von System- und Transaktions-E-Mails (Empfängeradresse, Name, E-Mail-Inhalt). Drittlandübermittlung auf Grundlage von EU-Standardvertragsklauseln. Nicht genutzt, wenn der Verantwortliche einen eigenen SMTP-Server hinterlegt.
Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland
WhatsApp Business Cloud API (Telefonnummer, Nachrichteninhalte) sowie Lead-Ads-Abruf und Conversions API — nur, soweit der Verantwortliche diese Integrationen aktiviert. Mögliche Übermittlung in die USA; Meta Platforms, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert.
OpenAI, L.L.C., San Francisco, USA / Anthropic, PBC, San Francisco, USA / Google Ireland Limited, Dublin, Irland
KI-gestützte Text- und Bildgenerierung — nur bei Nutzung der KI-Funktionen durch den Verantwortlichen. Übermittelt werden ausschließlich die vom Nutzer eingegebenen Inhalte des jeweiligen Auftrags; die Anbieter nutzen API-Eingaben vertragsgemäß nicht zum Training ihrer Modelle. Drittlandübermittlung auf Grundlage des EU-US Data Privacy Framework bzw. EU-Standardvertragsklauseln.
Eigenbetriebene Komponenten (kein Subunternehmer)
E-Signatur (Documenso) und Dateispeicher (MinIO) betreibt der Auftragsverarbeiter selbst auf der Hetzner-Infrastruktur; sie sind keine weiteren Auftragsverarbeiter.
Keine Subunternehmer
Stripe Payments Europe, Ltd. und PayPal (Europe) S.à r.l. et Cie, S.C.A. verarbeiten Zahlungsdaten des Verantwortlichen als eigene Verantwortliche. Vom Verantwortlichen selbst verbundene Konten (Google, Meta-Werbekonto, Mailchimp, Zapier, eigener SMTP-Server, eigenes Documenso-Konto) unterliegen dessen eigenen Verträgen.

Zolvyn, Inhaber Ronny Wagner, Hauptstr. 123, 66879 Reichenbach-Steegen · kontakt@zolvyn.io · Stand 7. September 2026