Zum Inhalt springen

Auftragsverarbeitungsvertrag (AVV)

Dieser Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO („AVV“) gilt für Unternehmer (§ 14 BGB), die Macreto nutzen und dabei personenbezogene Daten verarbeiten lassen, für die sie selbst verantwortlich sind – etwa Aufnahmen, in denen Mitarbeitende, Kunden oder andere Personen zu sehen oder zu hören sind.

Parteien und Zustandekommen

Verantwortlicher („Auftraggeber“): der Unternehmer, der Macreto nutzt (Kunde).

Auftragsverarbeiter („Auftragnehmer“): Hees & Rosenbusch CodeLabs GbR, Inhaber Oliver Hees, Alina Rosenbusch, Das Ortfeld 7, 21394 Westergellersen, E-Mail: info@hr-codelabs.de.

Dieser AVV wird Bestandteil des Nutzungsvertrags, wenn der Kunde bei der Registrierung oder Buchung als Unternehmer den AGB zustimmt bzw. den AVV in den Kontoeinstellungen akzeptiert. Er ist in elektronischem Format geschlossen (Art. 28 Abs. 9 DSGVO). Auf Wunsch stellen wir eine gegengezeichnete Fassung als PDF bereit.

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers bei der Erbringung der in den AGB beschriebenen Leistungen (Macreto: Speicherung, Transkription, KI-Analyse, Schnitt und Erstellung von Videos und begleitenden Inhalten sowie – auf Anweisung – Veröffentlichung über verbundene Social-Media-Konten).

(2) Die Laufzeit dieses AVV entspricht der Laufzeit des Nutzungsvertrags. Er endet mit Löschung aller Auftragsdaten nach § 9.

§ 2 Art, Zweck und Umfang der Verarbeitung

(1) Art der Verarbeitung: Erheben (Upload), Speichern, Transkribieren, Analysieren, Bearbeiten (Schnitt, Zusammenstellung), Übermitteln an Unterauftragsverarbeiter, Bereitstellen zum Abruf, auf Anweisung Veröffentlichen, Löschen.

(2) Zweck: ausschließlich die Erbringung der vertraglichen Leistungen für den Auftraggeber.

(3) Arten personenbezogener Daten:

  • Bild- und Videoaufnahmen von Personen (Aussehen, Mimik, Umgebung);
  • Stimm- und Tonaufnahmen, daraus erstellte Transkripte;
  • auf Bildschirmaufnahmen sichtbare Daten (z. B. Namen, E-Mail-Adressen, Nutzernamen, Inhalte von Anwendungen);
  • in Projektangaben, Skripten, Titeln, Beschreibungen und Social-Media-Beiträgen enthaltene Angaben;
  • Zugangsdaten (Tokens) und Kennungen verbundener Social-Media-Konten des Auftraggebers.

Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht Gegenstand dieses Vertrags. Der Auftraggeber stellt sicher, dass solche Daten nur hochgeladen werden, wenn er dafür eine Rechtsgrundlage hat. Eine biometrische Auswertung zur eindeutigen Identifizierung von Personen findet nicht statt.

(4) Kategorien betroffener Personen: der Auftraggeber selbst bzw. seine Beschäftigten und Beauftragten, in Aufnahmen erkennbare Dritte (z. B. Gäste, Kunden, Interviewpartner), Personen, deren Daten auf Bildschirmaufnahmen sichtbar sind.

§ 3 Weisungen des Auftraggebers

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Auftraggeber diese Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).

(2) Die Weisungen sind durch die AGB, diesen AVV und die Nutzung der Funktionen von Macreto durch den Auftraggeber (z. B. Upload, Start der Analyse, Korrekturwünsche, Freigabe, Planen einer Veröffentlichung, Löschen) abschließend festgelegt. Weitere Weisungen erteilt der Auftraggeber in Textform an info@hr-codelabs.de. Weisungen, die über den vertraglichen Leistungsumfang hinausgehen, können gesondert vergütet werden.

(3) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Auftraggeber unverzüglich darauf hin. Er darf die Ausführung der Weisung aussetzen, bis der Auftraggeber sie bestätigt oder ändert.

§ 4 Pflichten des Auftragnehmers

(1) Der Auftragnehmer gewährleistet, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

(2) Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er.

(3) Der Auftragnehmer unterstützt den Auftraggeber angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte der betroffenen Personen (Art. 12 bis 22 DSGVO). Hierzu stehen dem Auftraggeber insbesondere Funktionen zum Löschen von Projekten, zum Export und zur Kontolöschung zur Verfügung. Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.

(4) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).

(5) Datenschutzverletzungen: Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten, die Auftragsdaten betreffen, unverzüglich, möglichst innerhalb von 48 Stunden nach Bekanntwerden, per E-Mail an die im Kundenkonto hinterlegte Adresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben werden nachgereicht.

(6) Der Auftragnehmer verarbeitet die Auftragsdaten nicht für eigene Zwecke, insbesondere nicht zu Werbezwecken, als Referenz oder zum Training eigener KI-Modelle. Die Erstellung anonymisierter, nicht auf Personen oder den Auftraggeber rückführbarer Nutzungsstatistiken (z. B. Anzahl der Videos, Verarbeitungsdauer) zur Verbesserung und Abrechnung des Dienstes bleibt zulässig.

(7) Der Auftragnehmer hat keinen Datenschutzbeauftragten benannt, da er hierzu nicht verpflichtet ist. Ansprechpartner für Datenschutz: Oliver Hees, Alina Rosenbusch, info@hr-codelabs.de.

§ 5 Pflichten des Auftraggebers

(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für das Vorliegen einer Rechtsgrundlage (z. B. Einwilligungen der aufgenommenen Personen), und für die Wahrung der Betroffenenrechte verantwortlich.

(2) Er informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

(3) Er ist für die Veröffentlichung von Inhalten verantwortlich; mit der Veröffentlichung (auch per Auto-Posting) verlassen die Daten den Verantwortungsbereich des Auftragnehmers.

§ 6 Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt die allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter (Unterauftragsverarbeiter). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind unter https://app.macreto.com/unterauftragsverarbeiter aufgeführt und gelten als genehmigt.

(2) Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Können sich die Parteien nicht einigen, kann der Auftraggeber den Nutzungsvertrag zum Zeitpunkt des Wechsels außerordentlich kündigen; bereits im Voraus gezahlte Entgelte für die Zeit danach werden anteilig erstattet. In dringenden Fällen (z. B. Ausfall eines Dienstleisters, Sicherheitsgründe) kann die Frist verkürzt werden.

(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses AVV im Wesentlichen entsprechen (Art. 28 Abs. 4 DSGVO). Er haftet gegenüber dem Auftraggeber für die Einhaltung der Pflichten durch den Unterauftragsverarbeiter.

(4) Eine Übermittlung in Drittländer erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework) oder von EU-Standardvertragsklauseln.

(5) Keine Unterauftragsverarbeitung im Sinne dieses Paragraphen sind Nebenleistungen wie Telekommunikationsdienste, Post- und Transportdienste oder die Wartung von Hardware, bei denen keine Auftragsdaten verarbeitet werden. Ebenfalls keine Unterauftragsverarbeiter des Auftragnehmers sind die Social-Media-Plattformen, auf denen der Auftraggeber Inhalte veröffentlicht; mit diesen steht der Auftraggeber in einem eigenen Vertragsverhältnis.

§ 7 Nachweise und Kontrollen

(1) Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, insbesondere eine aktuelle Beschreibung der TOM und Nachweise der Unterauftragsverarbeiter (z. B. Zertifikate wie ISO 27001 des Rechenzentrumsbetreibers).

(2) Der Auftraggeber ist berechtigt, Überprüfungen einschließlich Inspektionen durch sich selbst oder einen zur Verschwiegenheit verpflichteten Prüfer durchzuführen, der kein Wettbewerber des Auftragnehmers ist. Inspektionen sind mit angemessener Frist (in der Regel vier Wochen) anzukündigen, während der üblichen Geschäftszeiten durchzuführen und dürfen den Betrieb nicht unverhältnismäßig stören. Rechenzentren von Unterauftragsverarbeitern werden grundsätzlich über deren Zertifikate und Prüfberichte geprüft. Der Auftragnehmer kann für Inspektionen, die über eine pro Kalenderjahr hinausgehen oder nicht durch einen Anlass (z. B. Datenschutzverletzung) veranlasst sind, eine angemessene Aufwandsentschädigung verlangen.

§ 8 Ort der Verarbeitung

Die Speicherung der Auftragsdaten erfolgt in Rechenzentren in Deutschland. Eine Verarbeitung außerhalb der EU bzw. des EWR findet nur bei den unter https://app.macreto.com/unterauftragsverarbeiter gekennzeichneten Unterauftragsverarbeitern und nur nach § 6 Abs. 4 statt.

§ 9 Löschung und Rückgabe

(1) Rohdaten (hochgeladene Aufnahmen) werden 30 Tage nach der letzten Aktivität im jeweiligen Projekt automatisch gelöscht. Ergebnisse werden gelöscht, wenn der Auftraggeber sie löscht, spätestens mit Löschung des Kontos (Backups bis zu 28 Tage). Bis dahin kann der Auftraggeber seine Daten über die Exportfunktion herunterladen (Rückgabe).

(2) Datenbanksicherungen werden 28 Tage aufbewahrt und danach überschrieben. Die Löschung in Sicherungen erfolgt mit deren Ablauf.

(3) Gesetzliche Aufbewahrungspflichten bleiben unberührt; sie betreffen in der Regel keine Auftragsdaten.

(4) Der Auftragnehmer bestätigt die Löschung auf Anfrage in Textform.

§ 10 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregeln der AGB, soweit Art. 82 DSGVO nicht entgegensteht.

(2) Bei Widersprüchen gehen die Regelungen dieses AVV den AGB vor, soweit es um den Schutz personenbezogener Daten geht.

(3) Änderungen dieses AVV erfolgen nach dem in den AGB für Unternehmer vorgesehenen Verfahren. Es gilt deutsches Recht; Gerichtsstand ist, soweit zulässig, der Sitz des Auftragnehmers.

(4) Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Stand: [STAND fehlt]

1. Vertraulichkeit

Zutrittskontrolle (Rechenzentrum): Die Server stehen in Rechenzentren der Hetzner Online GmbH in Deutschland (Nürnberg/Falkenstein). Hetzner sichert die Rechenzentren u. a. durch elektronisches Zutrittskontrollsystem, Videoüberwachung, Sicherheitspersonal und Zutritt nur für berechtigte Personen; der Betreiber ist nach ISO/IEC 27001 zertifiziert. Der Auftragnehmer selbst hat keinen physischen Zugang.

Zugangskontrolle (Systeme):

  • Administrativer Serverzugang ausschließlich per SSH mit Schlüssel (kein Passwort-Login), Root-Login deaktiviert;
  • Firewall; nur benötigte Ports öffentlich erreichbar; Datenbank und interne Dienste nicht öffentlich erreichbar;
  • Zwei-Faktor-Authentifizierung für die Konten bei Hetzner, Stripe, Code-Hosting und allen KI-Anbietern;
  • Passwörter der Nutzer werden ausschließlich als kryptografischer Hash (z. B. scrypt/Argon2, mit Salt) gespeichert;
  • Sitzungen über sichere, HttpOnly-Cookies mit begrenzter Laufzeit.

Zugriffskontrolle:

  • Strikte Mandantentrennung: Jede Anfrage an Projekte, Dateien und Ergebnisse wird serverseitig gegen das angemeldete Konto geprüft; Kunden können nur auf ihre eigenen Daten zugreifen;
  • Dateien im Object Storage sind nicht öffentlich; der Abruf erfolgt nur über zeitlich begrenzte, signierte Links;
  • Zugriff durch den Auftragnehmer auf Kundeninhalte nur im Einzelfall, soweit für Support, Fehlerbehebung oder Missbrauchsabwehr erforderlich;
  • API-Schlüssel und Geheimnisse werden nicht im Quellcode, sondern in geschützten Umgebungsvariablen gespeichert.

Trennungskontrolle: logische Trennung der Kundendaten über Konto-IDs; getrennte Umgebungen für Entwicklung und Produktion; Testdaten sind keine Echtdaten.

Pseudonymisierung / Datenminimierung: An Anbieter für Bild-, Sound- und Musikgenerierung werden ausschließlich Text-Prompts ohne Personenbezug übermittelt. Transkription standardmäßig lokal auf eigenen Servern. Fehler-Monitoring und Webanalyse werden selbst gehostet; Webanalyse ohne Cookies und ohne Speicherung von IP-Adressen.

2. Integrität

Weitergabekontrolle: Sämtliche Verbindungen zwischen Nutzer und Macreto sowie zu Dienstleistern erfolgen TLS-verschlüsselt (HTTPS, mindestens TLS 1.2). Übermittlungen an Unterauftragsverarbeiter nur über deren verschlüsselte APIs.

Eingabekontrolle: Protokollierung sicherheitsrelevanter Ereignisse (Anmeldungen, Änderungen an Konto und Abonnement, Löschvorgänge) und der Verarbeitungsschritte je Projekt mit Zeitstempel. Server-Logs werden 14 Tage aufbewahrt.

3. Verfügbarkeit und Belastbarkeit

  • Tägliche automatische Sicherung der Datenbank; Aufbewahrung 28 Tage;
  • Rohdaten und Ergebnisse im Object Storage des Rechenzentrumsbetreibers mit dessen Redundanz;
  • Rechenzentrum mit USV, Notstromversorgung, Klimatisierung und Brandschutz (Hetzner);
  • Überwachung der Dienste und Fehler (GlitchTip, selbst gehostet) mit Benachrichtigung;
  • regelmäßige Sicherheitsupdates von Betriebssystem und Abhängigkeiten;
  • Wiederherstellung aus Backups wird regelmäßig getestet.

4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

  • Löschkonzept: automatische Löschung von Rohdaten 30 Tage nach der letzten Aktivität im Projekt, von Ergebnissen mit Löschung des Kontos, Backups nach 28 Tagen, Server-Logs nach 14 Tagen;
  • Überprüfung der TOM mindestens jährlich und bei wesentlichen Änderungen;
  • Verzeichnis von Verarbeitungstätigkeiten und Liste der Unterauftragsverarbeiter werden aktuell gehalten;
  • Auswahl von Dienstleistern nach Datenschutz- und Sicherheitskriterien; Abschluss von Auftragsverarbeitungsverträgen;
  • Datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO): keine Veröffentlichung ohne Freigabe; Auto-Posting nur nach aktiver Verbindung eines Kontos;
  • Prozess zur Meldung und Behandlung von Datenschutzverletzungen (Erkennen, Bewerten, Melden binnen 72 Stunden an die Aufsichtsbehörde bzw. unverzüglich an Auftraggeber).

5. Auftragskontrolle

Unterauftragsverarbeiter werden nur mit Vertrag nach Art. 28 DSGVO eingesetzt; eine aktuelle Liste ist unter https://app.macreto.com/unterauftragsverarbeiter veröffentlicht.