VenduSys
Startseite/Rechtliches·DPA
Rechtliches · Datenschutzgesetz

Zusatzvereinbarung zur Datenverarbeitung.

Wenn Sie VenduSys nutzen, um personenbezogene Daten im Auftrag Ihrer Endnutzer zu verarbeiten, agieren wir als Ihr Auftragsverarbeiter. Diese Datenverarbeitungsvereinbarung (DPA) legt die Bedingungen fest – einschließlich Unterauftragsverarbeitern, Sicherheit und grenzüberschreitenden Datenübermittlungen.

Version
2026.04
Gültig
18. April 2026
Entität
VenduSys SAS · 75002 Paris · Frankreich · SIREN-Nr. 9XX XXX XXX
Kontakt
legal@VenduSys.com

1. Rollen

Sie sind der Verantwortliche für die über die Dienste verarbeiteten personenbezogenen Daten. VenduSys handelt in Ihrem Auftrag als Auftragsverarbeiter. Soweit VenduSys weitere Auftragsverarbeiter („Unterauftragsverarbeiter“) einbezieht, geschieht dies mit Ihrer Genehmigung gemäß dieser DPA.

2. Gegenstand und Laufzeit

Gegenstand ist die Verarbeitung personenbezogener Daten zur Erbringung der Dienste. Die Dauer entspricht der Laufzeit des zugrunde liegenden Vertrags zuzüglich etwaiger gesetzlich vorgeschriebener Aufbewahrungsfristen.

3. Datenkategorien und betroffene Personen

Datenkategorien: Identifikatoren, Kontaktdaten, Transaktionsdaten, Kontodaten sowie alle sonstigen personenbezogenen Daten, die Sie über die Dienste verarbeiten möchten. Kategorien von betroffenen Personen: Ihre Endnutzer, Partner, Mitarbeiter sowie alle sonstigen natürlichen Personen, deren Daten Sie verarbeiten.

4. Anleitung

Wir verarbeiten personenbezogene Daten ausschließlich gemäß Ihren dokumentierten Anweisungen – einschließlich derjenigen, die in der Vereinbarung, Ihrer Konfiguration der Dienste und etwaigen späteren schriftlichen Anweisungen festgelegt sind. Wir werden Sie informieren, wenn eine Anweisung unserer Ansicht nach gegen geltendes Recht verstößt.

5. Sicherheitsmaßnahmen

Wir ergreifen risikogerechte technische und organisatorische Maßnahmen, darunter:

  • TLS 1.3 bei der Übertragung, AES-256 bei der Speicherung, mandantenbezogene Verschlüsselungsschlüssel.
  • SSO + MFA für alle Mitarbeiter, rollenbasierter Zugriff mit geringstmöglichen Berechtigungen.
  • SAST/SCA in CI, obligatorische Codeüberprüfung, Überprüfung der Abhängigkeiten bei jedem PR.
  • Jährlich durchgeführte SOC 2 Typ II-Prüfung, ISO 27001 in Vorbereitung.
  • Jährlicher externer Penetrationstest, internes Bug-Bounty-Programm.
  • Dokumentierte Reaktion auf Vorfälle mit einer Benachrichtigungsfrist von 72 Stunden.

Eine vollständige Übersicht über die Steuerelemente finden Sie auf der Seite „Sicherheit“.

6. Unterauftragsverarbeiter

Sie ermächtigen VenduSys, die unten aufgeführten Unterauftragsverarbeiter zu beauftragen. Wir werden Sie 30 Tage im Voraus benachrichtigen, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, und Sie können aus berechtigten datenschutzrechtlichen Gründen Widerspruch einlegen.

  • Vercel Inc. – Frontend-Hosting · Regionen in den USA und der EU.
  • Supabase – Postgres & Speicher · EU (Paris, Frankfurt).
  • Amazon Web Services – Rechenleistung und Objektspeicher · EU.
  • Cloudflare – Edge- und DDoS-Schutz · Weltweit.
  • Sentry – Fehlerüberwachung · EU.
  • Linear – Problemverfolgung · USA.
  • Slack – interne Kommunikation · USA.
  • Postmark – Transaktions-E-Mails · USA (auch für die EU-Region verfügbar).

7. Internationale Überweisungen

Die Daten werden standardmäßig in der EU gespeichert. Übermittlungen außerhalb des EWR erfolgen auf der Grundlage von Standardvertragsklauseln (je nach Fall Modul 2 oder 3) in Verbindung mit ergänzenden Maßnahmen. Kunden mit den Tarifen „Scale“ und „Enterprise“ können die Verarbeitung auf eine bestimmte Region festlegen.

8. Anträge betroffener Personen

Wir werden Ihnen in angemessener Weise Unterstützung leisten, damit Sie auf Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Einschränkung der Verarbeitung, Widerspruch) reagieren können. Wir werden Sie benachrichtigen, wenn wir eine Anfrage erhalten, die sich auf Ihre Daten bezieht, und werden diese ohne Ihre Anweisung nicht beantworten.

9. Vorfälle

Wir werden Sie unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden, über eine Verletzung des Schutzes Ihrer personenbezogenen Daten informieren. Die Benachrichtigung enthält die verfügbaren Informationen über Art, Umfang, voraussichtliche Folgen und getroffene Maßnahmen.

10. Prüfungen

Sie können die Einhaltung dieser DPA durch uns überprüfen. In der Praxis kommen wir unseren Prüfungspflichten durch (a) den jährlichen SOC-2-Typ-II-Bericht und (b) ein schriftliches Fragebogenverfahren nach. Vor-Ort-Prüfungen sind auf wesentliche Bedenken beschränkt, finden höchstens einmal pro Jahr statt und werden mit angemessener Vorankündigung angekündigt.

11. Löschung und Rückgabe

Nach Beendigung des Vertrags können Sie Kundendaten 30 Tage lang über die dokumentierten Export-Tools exportieren. 90 Tage nach Beendigung des Vertrags werden wir die Kundendaten löschen oder anonymisieren, sofern nicht gesetzlich eine Aufbewahrungspflicht besteht.

12. Haftung und Sonstiges

Diese Datenschutzvereinbarung ist Bestandteil der zugrunde liegenden Vereinbarung und unterliegt deren Haftungsbeschränkungen. Im Falle eines Widerspruchs zwischen der Datenschutzvereinbarung und der Vereinbarung ist die Datenschutzvereinbarung in Bezug auf Datenschutzangelegenheiten maßgebend.

13. Kontakt

Fragen zum Datenschutz: privacy@vendusys.com. Sitz der Gesellschaft: VenduSys SAS, 75002 Paris, Frankreich.


Version 2026.04 · Gültig ab 18. April 2026 · VenduSys SAS · 75002 Paris · Frankreich

Haben Sie Fragen zu diesem Dokument?

Unser Rechtsteam antwortet innerhalb von 5 Werktagen.
legal@VenduSys.com →