Vertrag zur Auftragsverarbeitung (AVV)
Stand: 17.08.2026
Dieser Vertrag gilt ergänzend zu unseren AGB für alle Kunden, die im Rahmen der Nutzung von findbar.biz personenbezogene Daten Dritter durch uns verarbeiten lassen. Für eine gegengezeichnete Fassung wenden Sie sich an hello@findbar.biz.
gemäß Art. 28 DSGVO zwischen
dem Kunden von findbar.biz gemäß dessen Registrierungsdaten
("Verantwortlicher")
und
S.E.C. GmbH, Rathausweg 10, 49661 Cloppenburg, vertreten durch die Geschäftsführung, HRB 151025 AG Oldenburg
("Auftragsverarbeiter")
1. Gegenstand und Dauer der Verarbeitung
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Nutzung der SaaS-Plattform findbar.biz gemäß den AGB. Die Dauer dieses Vertrags entspricht der Laufzeit des zwischen den Parteien bestehenden Hauptvertrags über die Nutzung von findbar.biz.
2. Art und Zweck der Verarbeitung
findbar.biz prüft automatisiert und wiederkehrend, ob und in welcher Form ein vom Verantwortlichen angegebener Betrieb in Antworten von KI-Assistenten (u. a. ChatGPT, Perplexity, Google AI, Claude) genannt wird, und erstellt daraus Auswertungen (Sichtbarkeits-Score, Trend, Handlungsempfehlungen). Verarbeitungsvorgänge umfassen insbesondere das Erheben, Speichern, Auswerten und Anzeigen der vom Verantwortlichen eingegebenen Betriebsdaten sowie der dazu abgefragten KI-Antworten.
3. Art der personenbezogenen Daten
Im Rahmen der Nutzung von findbar.biz werden regelmäßig folgende Datenkategorien verarbeitet:
- Kontaktdaten des Verantwortlichen bzw. seiner Nutzer (Name/Firmenbezeichnung, E-Mail-Adresse)
- Vom Verantwortlichen eingegebene Betriebsdaten (Firmenname, Branche/Kategorie, Ort, Postleitzahl, Website-URL, ggf. Google-Business-Profil-ID)
- Rechnungsdaten (juristischer Firmenname, Ansprechperson, Rechnungsanschrift, Rechnungs-E-Mail-Adresse, optional USt-IdNr.)
- Im Rahmen der KI-Abfragen erzeugte Inhalte (u. a. von KI-Diensten generierte Texte, die den Betriebsnamen und ggf. Namen von Mitbewerbern enthalten können)
- Nutzungs- und Protokolldaten (Login-Zeitpunkte, IP-Adresse im Rahmen technischer Session-Cookies sowie im Rahmen der Bot-Erkennung bei der Registrierung)
Eine Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO ist im Rahmen der bestimmungsgemäßen Nutzung von findbar.biz nicht vorgesehen.
4. Kreis der betroffenen Personen
Betroffen sind insbesondere: Mitarbeitende und Ansprechpartner des Verantwortlichen, die findbar.biz nutzen, sowie ggf. in KI-generierten Antworten genannte natürliche Personen (z. B. Inhaber:innen von Mitbewerbern), soweit sich dies aus öffentlich zugänglichen Informationen ergibt, auf die der Auftragsverarbeiter keinen inhaltlichen Einfluss hat.
5. Rechte und Pflichten des Verantwortlichen
Der Verantwortliche ist im Rahmen dieses Vertrags allein verantwortlich für die Beurteilung der Zulässigkeit der Verarbeitung sowie für die Wahrung der Rechte der betroffenen Personen. Weisungen des Verantwortlichen an den Auftragsverarbeiter erfolgen grundsätzlich schriftlich oder in Textform (z. B. per E-Mail an hello@findbar.biz) und werden vom Auftragsverarbeiter im Rahmen des technisch und vertraglich Möglichen umgesetzt.
6. Pflichten des Auftragsverarbeiters
- Verarbeitung der Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und der dokumentierten Weisungen des Verantwortlichen, es sei denn, der Auftragsverarbeiter ist nach dem Recht der Europäischen Union oder der Mitgliedstaaten zu einer anderweitigen Verarbeitung verpflichtet
- Sicherstellung, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben
- Ergreifen aller nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (siehe Ziffer 9)
- Unterstützung des Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 12–23 DSGVO) sowie bei der Einhaltung der Pflichten nach Art. 32–36 DSGVO, soweit dies mit den dem Auftragsverarbeiter zur Verfügung stehenden Mitteln möglich ist
- Unverzügliche Information des Verantwortlichen bei Verletzungen des Schutzes personenbezogener Daten, die die Verarbeitung im Rahmen dieses Vertrags betreffen
- Löschung oder Rückgabe aller personenbezogenen Daten nach Beendigung der Erbringung der Verarbeitungsleistungen, sofern keine gesetzliche Pflicht zur weiteren Speicherung besteht
7. Unterauftragsverarbeiter
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung zum Einsatz der folgenden Unterauftragsverarbeiter. Über die Aufnahme oder den Austausch von Unterauftragsverarbeitern wird der Verantwortliche vorab informiert; er kann diesen Änderungen aus wichtigem Grund widersprechen.
| Unterauftragsverarbeiter | Zweck | Sitz |
|---|---|---|
| Hetzner Online GmbH | Hosting, Serverinfrastruktur | Deutschland |
| OpenAI Ireland Ltd. | KI-Sichtbarkeits-Check (ChatGPT) | Irland / USA |
| Anthropic | KI-Sichtbarkeits-Check (Claude) | USA |
| Perplexity AI, Inc. | KI-Sichtbarkeits-Check (Perplexity) | USA |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung | Irland / USA |
| Resend | Transaktionaler E-Mail-Versand | USA |
| Cloudflare, Inc. | Bot-/Missbrauchsschutz bei der Registrierung (Turnstile) | USA |
Bei Unterauftragsverarbeitern mit Sitz außerhalb der EU/des EWR wird die Übermittlung auf Grundlage von EU-Standardvertragsklauseln (Art. 46 DSGVO) bzw., soweit einschlägig, des EU-US Data Privacy Framework abgesichert. Details finden sich in unserer Datenschutzerklärung.
8. Kontrollrechte des Verantwortlichen
Der Verantwortliche hat das Recht, sich von der Einhaltung der in diesem Vertrag vereinbarten Pflichten des Auftragsverarbeiters zu überzeugen. Der Auftragsverarbeiter stellt hierfür auf Anfrage in zumutbarem Umfang Nachweise (z. B. Selbstauskünfte, Dokumentation der technischen und organisatorischen Maßnahmen) zur Verfügung. Ein Vor-Ort-Audit ist mit angemessener Vorlaufzeit (mind. 14 Tage) und unter Berücksichtigung der betrieblichen Belange des Auftragsverarbeiters abzustimmen.
9. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselte Datenübertragung (TLS/HTTPS) für sämtlichen Datenverkehr zwischen Nutzer und Plattform
- Zugriffsschutz auf Server- und Datenbankebene, Passwörter werden ausschließlich als Hash (bcrypt) gespeichert
- Trennung von Test- und Produktivdaten
- Serverstandort Deutschland (Hetzner)
- Regelmäßige Absicherung der Infrastruktur gegen unbefugten Zugriff (u. a. Zugriffsbeschränkung auf Quellcode und Konfigurationsdateien, Absicherung der Programmierschnittstellen gegen automatisierten Missbrauch)
- Protokollierung sicherheitsrelevanter Ereignisse zur Nachvollziehbarkeit im Falle eines Sicherheitsvorfalls
10. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, in der Regel innerhalb von 48 Stunden nach Kenntniserlangung, über Verletzungen des Schutzes personenbezogener Daten, die im Rahmen dieses Vertrags verarbeitete Daten betreffen, und unterstützt ihn bei der Erfüllung etwaiger Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.
11. Löschung und Rückgabe
Nach Beendigung des Hauptvertrags löscht der Auftragsverarbeiter sämtliche im Auftrag verarbeiteten personenbezogenen Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen, oder gibt sie auf Verlangen des Verantwortlichen in einem gängigen Format heraus. Sicherungskopien werden im Rahmen des technisch üblichen Backup-Zyklus überschrieben.
12. Haftung
Es gelten die Haftungsregelungen der AGB entsprechend. Die Haftung nach Art. 82 DSGVO gegenüber betroffenen Personen bleibt hiervon unberührt.
13. Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland. Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Im Falle von Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrags in datenschutzrechtlicher Hinsicht vor.
← Zurück zur Startseite