Diese Übersetzung wird derzeit anwaltlich geprüft. Bei Abweichungen ist die englische Fassung maßgeblich.
Auftragsverarbeitungsvertrag (AVV)
Version: 1.0 · Datum des Inkrafttretens: 2026-08-18 · DSGVO Artikel 28
Zwischen dem Kunden (Verantwortlicher) und TriStiX S.L. (USt-IdNr. ESB26925016), Avenida Maisonnave 41, 3º H, 03003 Alicante/Alacant, Spanien (Auftragsverarbeiter, Betreiber der Plattform TraXmark®).
1. Gegenstand und Dauer
Die Verarbeitung beschränkt sich auf die Erbringung des TraXmark-Dienstes und dauert für die Laufzeit des Abonnements an.
2. Art und Zweck der Verarbeitung
Verarbeitung von Engagement-Signalen (Öffnungen, Klicks, Antworten), Dokumentanalytik und zugehörigen Metadaten ausschließlich zum Betrieb des Dienstes für den Kunden.
3. Kategorien betroffener Personen und personenbezogener Daten
Betroffene Personen: Kontakte und Nutzer des Kunden. Personenbezogene Daten: Kontakt-Identifikatoren, pseudonymisierte Engagement-Telemetrie, Dokument-Interaktionsdaten.
4. Pflichten des Auftragsverarbeiters (Art. 28 Abs. 3)
Der Auftragsverarbeiter:
- verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden;
- gewährleistet die Vertraulichkeit der zur Verarbeitung befugten Personen;
- setzt geeignete technische und organisatorische Sicherheitsmaßnahmen um (siehe Anlage II);
- bindet Unterauftragsverarbeiter nur mit vorheriger Benachrichtigung und Widerspruchsrecht des Kunden ein;
- unterstützt den Kunden bei der Beantwortung von Betroffenenrechten (Art. 12–22);
- löscht oder gibt personenbezogene Daten nach Beendigung nach Wahl des Kunden zurück;
- stellt die Informationen zur Verfügung, die zum Nachweis der Einhaltung erforderlich sind, und ermöglicht Überprüfungen.
5. Sicherheitsmaßnahmen (Zusammenfassung Anlage II)
Verschlüsselung beim Transport (TLS 1.2+) und im Ruhezustand; Envelope-Verschlüsselung (AES-256-GCM) für Zugangsdaten; Mandantentrennung auf Zeilenebene (Row-Level-Security); unveränderliche Audit-Logs; MFA für administrativen Zugriff; Pseudonymisierung von IP/User-Agent bei der Erfassung.
6. Unterauftragsverarbeiter
Die aktuelle Liste der Unterauftragsverarbeiter wird auf Anfrage bereitgestellt. Der Kunde kann Änderungen widersprechen; die weitere Verarbeitung mit dem abgelehnten Unterauftragsverarbeiter wird dann für diesen Kunden beendet.
7. Internationale Datenübermittlungen
Die Daten werden in der EU gehostet. Etwaige Übermittlungen außerhalb des EWR stützen sich auf Standardvertragsklauseln (SCC) und ergänzende Schutzmaßnahmen.
8. Betroffenenrechte
Der Auftragsverarbeiter informiert den Kunden unverzüglich über den Eingang eines Betroffenenantrags und unterstützt bei dessen Erfüllung.
9. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich (spätestens innerhalb von 72 Stunden), nachdem er Kenntnis erlangt hat — einschließlich der bekannten Einzelheiten und Abhilfemaßnahmen.
10. Haftung und Prüfung
Die Haftung aus diesem AVV richtet sich nach dem Hauptvertrag und dem anwendbaren Recht. Der Kunde kann die Einhaltung anhand der Dokumentation prüfen und, soweit zwingend erforderlich und vereinbart, durch Prüfungen vor Ort.
Dokumentintegrität (SHA-256): e8ef8e991ba9fcc5