KlickPilot

Rechtliches

Auftragsverarbeitungsvertrag

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO zwischen dem Kunden als Verantwortlichem und der Wapps GmbH, Kollingerfeld 9, 4563 Micheldorf, Österreich, als Auftragsverarbeiter. Dieser Vertrag ist Bestandteil des Vertrags über die Nutzung von KlickPilot gemäß den Allgemeinen Geschäftsbedingungen.

1. Gegenstand und Dauer

Dieser Auftragsverarbeitungsvertrag regelt die Verarbeitung personenbezogener Daten, die die Wapps GmbH im Auftrag des Kunden im Rahmen der Bereitstellung der Software-as-a-Service-Plattform KlickPilot durchführt. Er konkretisiert die Pflichten der Parteien aus Art. 28 DSGVO und ist Bestandteil des Vertrags über die Nutzung von KlickPilot (Hauptvertrag). Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Gegenstand, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen sind in Anhang 1 beschrieben.

2. Weisungsrecht des Kunden

Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, sofern wir nicht durch das Recht der Europäischen Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet sind; in einem solchen Fall teilen wir dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet. Die Nutzung der in KlickPilot bereitgestellten Funktionen durch den Kunden und seine Nutzer gilt als Weisung. Sind wir der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt, informieren wir den Kunden unverzüglich und dürfen die Ausführung bis zur Klärung aussetzen.

3. Vertraulichkeit

Wir gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugriff auf personenbezogene Daten erfolgt nur, soweit dies für die jeweilige Aufgabe erforderlich ist.

4. Sicherheit der Verarbeitung

Wir treffen die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Die zum Zeitpunkt des Vertragsabschlusses umgesetzten Maßnahmen sind in Anhang 2 beschrieben. Wir dürfen diese Maßnahmen an den Stand der Technik anpassen und weiterentwickeln, soweit das vereinbarte Schutzniveau dabei nicht unterschritten wird.

5. Unterauftragsverarbeiter

Der Kunde erteilt die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die zum Zeitpunkt des Vertragsabschlusses eingesetzten Unterauftragsverarbeiter sind in Anhang 3 aufgeführt. Über beabsichtigte Änderungen, insbesondere die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern, informieren wir den Kunden mindestens 30 Tage im Voraus per E-Mail oder in der Anwendung. Der Kunde kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt in diesem Fall keine einvernehmliche Lösung zustande, kann der Kunde den Hauptvertrag zum Zeitpunkt des Wirksamwerdens der Änderung kündigen. Wir verpflichten Unterauftragsverarbeiter durch Vertrag zu Datenschutzpflichten, die den in diesem Vertrag festgelegten Pflichten im Wesentlichen entsprechen (Art. 28 Abs. 4 DSGVO).

6. Unterstützung bei Betroffenenrechten

Wir unterstützen den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen nach Kapitel III der DSGVO nachzukommen. Wenden sich betroffene Personen direkt an uns, leiten wir den Antrag unverzüglich an den Kunden weiter, soweit er dem Kunden zuordenbar ist.

7. Meldung von Verletzungen des Datenschutzes

Wir melden dem Kunden Verletzungen des Schutzes personenbezogener Daten, die im Rahmen der Auftragsverarbeitung eintreten, unverzüglich nach Bekanntwerden. Die Meldung enthält, soweit verfügbar, die nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen. Wir unterstützen den Kunden bei der Einhaltung seiner Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.

8. Datenschutz-Folgenabschätzung

Wir unterstützen den Kunden unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 35 und 36 DSGVO (Datenschutz-Folgenabschätzung und vorherige Konsultation).

9. Löschung und Rückgabe

Nach Beendigung des Hauptvertrags löschen wir die im Auftrag verarbeiteten personenbezogenen Daten oder geben sie zurück, nach Wahl des Kunden und nach Maßgabe der im Hauptvertrag beschriebenen Fristen und Exportmöglichkeiten. Dies gilt nicht, soweit eine gesetzliche Pflicht zur weiteren Speicherung besteht. Daten in Sicherungskopien werden im Rahmen der regulären Backup-Zyklen gelöscht und bis dahin nicht aktiv verarbeitet.

10. Nachweise und Kontrollen

Wir stellen dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung. Der Nachweis kann insbesondere durch geeignete Dokumentation, Berichte oder Zertifizierungen der eingesetzten Infrastruktur-Anbieter erbracht werden. Der Kunde kann darüber hinaus höchstens einmal pro Vertragsjahr nach angemessener Vorankündigung während der üblichen Geschäftszeiten eine Überprüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, soweit die bereitgestellten Nachweise im Einzelfall nicht ausreichen. Jede Partei trägt ihre eigenen Kosten der Überprüfung.

11. Ort der Verarbeitung und Drittlandübermittlung

Die Datenhaltung von KlickPilot erfolgt auf Servern innerhalb der Europäischen Union (siehe Anhang 3). Eine Verarbeitung in Drittländern findet nur statt, soweit sie in Anhang 3 ausgewiesen ist oder der Kunde ihr zugestimmt hat, und nur unter Einhaltung der Voraussetzungen von Kapitel V der DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder von Standardvertragsklauseln.

12. Haftung

Für die Haftung der Parteien gelten die Regelungen des Hauptvertrags. Die Haftung nach Art. 82 DSGVO gegenüber betroffenen Personen bleibt unberührt.

13. Schlussbestimmungen

Es gilt österreichisches Recht unter Ausschluss seiner Kollisionsnormen. Gerichtsstand ist Steyr, Österreich. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags in Bezug auf die Verarbeitung personenbezogener Daten im Auftrag vor. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Änderungen dieses Vertrags werden entsprechend den Regelungen des Hauptvertrags mitgeteilt.

Anhang 1: Beschreibung der Verarbeitung

Gegenstand und Zweck
Bereitstellung der SaaS-Plattform KlickPilot: Aufnahme von Arbeitsabläufen, Erstellung und Bearbeitung von Schritt-für-Schritt-Anleitungen, Organisation in Projekten, Sammlungen und Onboarding-Strecken, Teilen mit berechtigten Personen sowie zugehöriger Support.
Art der Verarbeitung
Erhebung, Speicherung, Anzeige, Übermittlung an berechtigte Nutzer, Sicherung, Löschung sowie auf Weisung des Nutzers die optionale KI-gestützte Überarbeitung von Inhalten.
Arten personenbezogener Daten
Stammdaten (Name, E-Mail-Adresse), Workspace-, Rollen- und Berechtigungsdaten, Kundeninhalte (Screenshots, Klick- und Prozessdaten, URLs, Texte, Dateien, Anleitungen), Nutzungs- und Protokolldaten, Supportdaten.
Kategorien betroffener Personen
Mitarbeiter und Beauftragte des Kunden, in den Workspace eingeladene Nutzer sowie Personen, deren Daten in aufgenommenen Abläufen sichtbar werden (z. B. Kunden, Lieferanten oder Geschäftspartner des Kunden).
Dauer der Verarbeitung
Für die Laufzeit des Hauptvertrags zuzüglich der im Hauptvertrag und in Ziffer 9 beschriebenen Lösch- und Backup-Fristen.

Anhang 2: Technische und organisatorische Maßnahmen

Zugriffs- und Zugangskontrolle
Rollenbasierte Berechtigungen in der Anwendung, mandantenbezogene Zugriffsbeschränkung auf Datenbankebene (Row Level Security), Zwei-Faktor-Authentifizierung für administrative Zugänge, Vergabe von Zugriffsrechten nach dem Need-to-know-Prinzip.
Übertragungskontrolle
Verschlüsselte Übertragung sämtlicher Daten über TLS.
Speicherkontrolle
Verschlüsselung der Datenbank- und Speicherinfrastruktur im Ruhezustand (at rest); Passwortfelder und vergleichbar sensible Eingabefelder werden bei der Aufnahme nicht als Klartext gespeichert.
Trennungskontrolle
Logische Mandantentrennung der Kundendaten über workspacebezogene Datenstrukturen und Row Level Security.
Verfügbarkeitskontrolle
Regelmäßige Sicherungskopien, dokumentierte Wiederherstellungsmöglichkeiten, Betrieb in zertifizierten Rechenzentren der eingesetzten Infrastruktur-Anbieter.
Protokollierung
Protokollierung sicherheitsrelevanter Ereignisse und Fehlerdiagnose zur Aufrechterhaltung eines sicheren Betriebs.
Auftragskontrolle
Sorgfältige Auswahl von Unterauftragsverarbeitern, Abschluss von Verträgen gemäß Art. 28 DSGVO, regelmäßige Überprüfung der veröffentlichten Sicherheitsnachweise der Anbieter.
Organisatorische Maßnahmen
Vertraulichkeitsverpflichtung der mit der Verarbeitung befassten Personen, zeitnahes Einspielen von Sicherheitsupdates, Grundsätze von Privacy by Design und by Default bei der Produktentwicklung.

Anhang 3: Unterauftragsverarbeiter

Zum Zeitpunkt des Vertragsabschlusses setzen wir die folgenden Unterauftragsverarbeiter ein. Änderungen werden gemäß Ziffer 5 mitgeteilt.

  • Hetzner Online GmbH

    Sitz: Deutschland

    Hosting und Betrieb der Anwendung

    Ort der Verarbeitung: Deutschland (EU)

  • Supabase, Inc.

    Sitz: USA

    Datenbank-, Authentifizierungs- und Speicherinfrastruktur einschließlich technischer Auslösung von Authentifizierungs-E-Mails über den konfigurierten externen E-Mail-Dienstleister

    Ort der Verarbeitung: Datenhaltung bei AWS in Frankfurt am Main (EU); etwaige Supportzugriffe aus Drittländern auf Grundlage von Standardvertragsklauseln

  • Amazon Web Services EMEA SARL (eingesetzt durch Supabase)

    Sitz: Luxemburg

    Rechenzentrums-Infrastruktur für Datenbank und Speicher

    Ort der Verarbeitung: Frankfurt am Main (EU)

  • Brevo GmbH

    Sitz: Deutschland

    Versand von Authentifizierungs-, E-Mail-Änderungs-, Team- und Onboarding-Einladungs-E-Mails. Verarbeitet werden insbesondere Namen, E-Mail-Adressen, Organisationsnamen und Einladungsinhalte

    Ort der Verarbeitung: Serverstandorte in Deutschland, Frankreich und Belgien; mögliche Support- und Wartungszugriffe aus Drittländern nach Maßgabe des Brevo-Auftragsverarbeitungsvertrags auf Grundlage von Angemessenheitsbeschlüssen, dem EU-US Data Privacy Framework oder Standardvertragsklauseln

  • Scaleway SAS

    Sitz: Frankreich

    Optionale KI-Überarbeitung von Anleitungen (Open-Weight-Modell). Die übermittelten Daten werden ausschließlich zur Erstellung des angeforderten Überarbeitungsvorschlags verarbeitet und nicht zum Training von KI-Modellen verwendet

    Ort der Verarbeitung: Frankreich (EU); keine Übermittlung in Drittländer außerhalb der EU

  • Functional Software, Inc. (Sentry)

    Sitz: USA

    Fehlerdiagnose und Stabilitätsüberwachung der Anwendung. Verarbeitet werden ausschließlich technische Fehler- und Diagnosedaten (z. B. Fehlermeldungen, Stacktraces, Browser- und Gerätemetadaten), keine Kundeninhalte wie Screenshots, Anleitungen oder Prozessdaten

    Ort der Verarbeitung: Datenhaltung in der EU-Datenregion von Sentry; etwaige Supportzugriffe aus den USA auf Grundlage des EU-US Data Privacy Framework bzw. von Standardvertragsklauseln

Stand: Juli 2026