Rechtliches
Auftragsverarbeitungsvertrag
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO zwischen dem Kunden als Verantwortlichem und der Wapps GmbH, Kollingerfeld 9, 4563 Micheldorf, Österreich, als Auftragsverarbeiter. Dieser Vertrag ist Bestandteil des Vertrags über die Nutzung von KlickPilot gemäß den Allgemeinen Geschäftsbedingungen.
1. Gegenstand und Dauer
Dieser Auftragsverarbeitungsvertrag regelt die Verarbeitung personenbezogener Daten, die die Wapps GmbH im Auftrag des Kunden im Rahmen der Bereitstellung der Software-as-a-Service-Plattform KlickPilot durchführt. Er konkretisiert die Pflichten der Parteien aus Art. 28 DSGVO und ist Bestandteil des Vertrags über die Nutzung von KlickPilot (Hauptvertrag). Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Gegenstand, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen sind in Anhang 1 beschrieben.
2. Weisungsrecht des Kunden
Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, sofern wir nicht durch das Recht der Europäischen Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet sind; in einem solchen Fall teilen wir dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet. Die Nutzung der in KlickPilot bereitgestellten Funktionen durch den Kunden und seine Nutzer gilt als Weisung. Sind wir der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt, informieren wir den Kunden unverzüglich und dürfen die Ausführung bis zur Klärung aussetzen.
3. Vertraulichkeit
Wir gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugriff auf personenbezogene Daten erfolgt nur, soweit dies für die jeweilige Aufgabe erforderlich ist.
4. Sicherheit der Verarbeitung
Wir treffen die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Die zum Zeitpunkt des Vertragsabschlusses umgesetzten Maßnahmen sind in Anhang 2 beschrieben. Wir dürfen diese Maßnahmen an den Stand der Technik anpassen und weiterentwickeln, soweit das vereinbarte Schutzniveau dabei nicht unterschritten wird.
5. Unterauftragsverarbeiter
Der Kunde erteilt die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die zum Zeitpunkt des Vertragsabschlusses eingesetzten Unterauftragsverarbeiter sind in Anhang 3 aufgeführt. Über beabsichtigte Änderungen, insbesondere die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern, informieren wir den Kunden mindestens 30 Tage im Voraus per E-Mail oder in der Anwendung. Der Kunde kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt in diesem Fall keine einvernehmliche Lösung zustande, kann der Kunde den Hauptvertrag zum Zeitpunkt des Wirksamwerdens der Änderung kündigen. Wir verpflichten Unterauftragsverarbeiter durch Vertrag zu Datenschutzpflichten, die den in diesem Vertrag festgelegten Pflichten im Wesentlichen entsprechen (Art. 28 Abs. 4 DSGVO).
6. Unterstützung bei Betroffenenrechten
Wir unterstützen den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen nach Kapitel III der DSGVO nachzukommen. Wenden sich betroffene Personen direkt an uns, leiten wir den Antrag unverzüglich an den Kunden weiter, soweit er dem Kunden zuordenbar ist.
7. Meldung von Verletzungen des Datenschutzes
Wir melden dem Kunden Verletzungen des Schutzes personenbezogener Daten, die im Rahmen der Auftragsverarbeitung eintreten, unverzüglich nach Bekanntwerden. Die Meldung enthält, soweit verfügbar, die nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen. Wir unterstützen den Kunden bei der Einhaltung seiner Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.
8. Datenschutz-Folgenabschätzung
Wir unterstützen den Kunden unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 35 und 36 DSGVO (Datenschutz-Folgenabschätzung und vorherige Konsultation).
9. Löschung und Rückgabe
Nach Beendigung des Hauptvertrags löschen wir die im Auftrag verarbeiteten personenbezogenen Daten oder geben sie zurück, nach Wahl des Kunden und nach Maßgabe der im Hauptvertrag beschriebenen Fristen und Exportmöglichkeiten. Dies gilt nicht, soweit eine gesetzliche Pflicht zur weiteren Speicherung besteht. Daten in Sicherungskopien werden im Rahmen der regulären Backup-Zyklen gelöscht und bis dahin nicht aktiv verarbeitet.
10. Nachweise und Kontrollen
Wir stellen dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung. Der Nachweis kann insbesondere durch geeignete Dokumentation, Berichte oder Zertifizierungen der eingesetzten Infrastruktur-Anbieter erbracht werden. Der Kunde kann darüber hinaus höchstens einmal pro Vertragsjahr nach angemessener Vorankündigung während der üblichen Geschäftszeiten eine Überprüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, soweit die bereitgestellten Nachweise im Einzelfall nicht ausreichen. Jede Partei trägt ihre eigenen Kosten der Überprüfung.
11. Ort der Verarbeitung und Drittlandübermittlung
Die Datenhaltung von KlickPilot erfolgt auf Servern innerhalb der Europäischen Union (siehe Anhang 3). Eine Verarbeitung in Drittländern findet nur statt, soweit sie in Anhang 3 ausgewiesen ist oder der Kunde ihr zugestimmt hat, und nur unter Einhaltung der Voraussetzungen von Kapitel V der DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder von Standardvertragsklauseln.
12. Haftung
Für die Haftung der Parteien gelten die Regelungen des Hauptvertrags. Die Haftung nach Art. 82 DSGVO gegenüber betroffenen Personen bleibt unberührt.
13. Schlussbestimmungen
Es gilt österreichisches Recht unter Ausschluss seiner Kollisionsnormen. Gerichtsstand ist Steyr, Österreich. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags in Bezug auf die Verarbeitung personenbezogener Daten im Auftrag vor. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Änderungen dieses Vertrags werden entsprechend den Regelungen des Hauptvertrags mitgeteilt.
Anhang 1: Beschreibung der Verarbeitung
- Gegenstand und Zweck
- Bereitstellung der SaaS-Plattform KlickPilot: Aufnahme von Arbeitsabläufen, Erstellung und Bearbeitung von Schritt-für-Schritt-Anleitungen, Organisation in Projekten, Sammlungen und Onboarding-Strecken, Teilen mit berechtigten Personen sowie zugehöriger Support.
- Art der Verarbeitung
- Erhebung, Speicherung, Anzeige, Übermittlung an berechtigte Nutzer, Sicherung, Löschung sowie auf Weisung des Nutzers die optionale KI-gestützte Überarbeitung von Inhalten.
- Arten personenbezogener Daten
- Stammdaten (Name, E-Mail-Adresse), Workspace-, Rollen- und Berechtigungsdaten, Kundeninhalte (Screenshots, Klick- und Prozessdaten, URLs, Texte, Dateien, Anleitungen), Nutzungs- und Protokolldaten, Supportdaten.
- Kategorien betroffener Personen
- Mitarbeiter und Beauftragte des Kunden, in den Workspace eingeladene Nutzer sowie Personen, deren Daten in aufgenommenen Abläufen sichtbar werden (z. B. Kunden, Lieferanten oder Geschäftspartner des Kunden).
- Dauer der Verarbeitung
- Für die Laufzeit des Hauptvertrags zuzüglich der im Hauptvertrag und in Ziffer 9 beschriebenen Lösch- und Backup-Fristen.
Anhang 2: Technische und organisatorische Maßnahmen
- Zugriffs- und Zugangskontrolle
- Rollenbasierte Berechtigungen in der Anwendung, mandantenbezogene Zugriffsbeschränkung auf Datenbankebene (Row Level Security), Zwei-Faktor-Authentifizierung für administrative Zugänge, Vergabe von Zugriffsrechten nach dem Need-to-know-Prinzip.
- Übertragungskontrolle
- Verschlüsselte Übertragung sämtlicher Daten über TLS.
- Speicherkontrolle
- Verschlüsselung der Datenbank- und Speicherinfrastruktur im Ruhezustand (at rest); Passwortfelder und vergleichbar sensible Eingabefelder werden bei der Aufnahme nicht als Klartext gespeichert.
- Trennungskontrolle
- Logische Mandantentrennung der Kundendaten über workspacebezogene Datenstrukturen und Row Level Security.
- Verfügbarkeitskontrolle
- Regelmäßige Sicherungskopien, dokumentierte Wiederherstellungsmöglichkeiten, Betrieb in zertifizierten Rechenzentren der eingesetzten Infrastruktur-Anbieter.
- Protokollierung
- Protokollierung sicherheitsrelevanter Ereignisse und Fehlerdiagnose zur Aufrechterhaltung eines sicheren Betriebs.
- Auftragskontrolle
- Sorgfältige Auswahl von Unterauftragsverarbeitern, Abschluss von Verträgen gemäß Art. 28 DSGVO, regelmäßige Überprüfung der veröffentlichten Sicherheitsnachweise der Anbieter.
- Organisatorische Maßnahmen
- Vertraulichkeitsverpflichtung der mit der Verarbeitung befassten Personen, zeitnahes Einspielen von Sicherheitsupdates, Grundsätze von Privacy by Design und by Default bei der Produktentwicklung.
Anhang 3: Unterauftragsverarbeiter
Zum Zeitpunkt des Vertragsabschlusses setzen wir die folgenden Unterauftragsverarbeiter ein. Änderungen werden gemäß Ziffer 5 mitgeteilt.
Hetzner Online GmbH
Sitz: Deutschland
Hosting und Betrieb der Anwendung
Ort der Verarbeitung: Deutschland (EU)
Supabase, Inc.
Sitz: USA
Datenbank-, Authentifizierungs- und Speicherinfrastruktur einschließlich technischer Auslösung von Authentifizierungs-E-Mails über den konfigurierten externen E-Mail-Dienstleister
Ort der Verarbeitung: Datenhaltung bei AWS in Frankfurt am Main (EU); etwaige Supportzugriffe aus Drittländern auf Grundlage von Standardvertragsklauseln
Amazon Web Services EMEA SARL (eingesetzt durch Supabase)
Sitz: Luxemburg
Rechenzentrums-Infrastruktur für Datenbank und Speicher
Ort der Verarbeitung: Frankfurt am Main (EU)
Brevo GmbH
Sitz: Deutschland
Versand von Authentifizierungs-, E-Mail-Änderungs-, Team- und Onboarding-Einladungs-E-Mails. Verarbeitet werden insbesondere Namen, E-Mail-Adressen, Organisationsnamen und Einladungsinhalte
Ort der Verarbeitung: Serverstandorte in Deutschland, Frankreich und Belgien; mögliche Support- und Wartungszugriffe aus Drittländern nach Maßgabe des Brevo-Auftragsverarbeitungsvertrags auf Grundlage von Angemessenheitsbeschlüssen, dem EU-US Data Privacy Framework oder Standardvertragsklauseln
Scaleway SAS
Sitz: Frankreich
Optionale KI-Überarbeitung von Anleitungen (Open-Weight-Modell). Die übermittelten Daten werden ausschließlich zur Erstellung des angeforderten Überarbeitungsvorschlags verarbeitet und nicht zum Training von KI-Modellen verwendet
Ort der Verarbeitung: Frankreich (EU); keine Übermittlung in Drittländer außerhalb der EU
Functional Software, Inc. (Sentry)
Sitz: USA
Fehlerdiagnose und Stabilitätsüberwachung der Anwendung. Verarbeitet werden ausschließlich technische Fehler- und Diagnosedaten (z. B. Fehlermeldungen, Stacktraces, Browser- und Gerätemetadaten), keine Kundeninhalte wie Screenshots, Anleitungen oder Prozessdaten
Ort der Verarbeitung: Datenhaltung in der EU-Datenregion von Sentry; etwaige Supportzugriffe aus den USA auf Grundlage des EU-US Data Privacy Framework bzw. von Standardvertragsklauseln
Stand: Juli 2026