Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 13. Juli 2026
Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil der Vereinbarung zwischen Hummingdeck, MB, Unternehmensnummer 308055336, mit Sitz in Vilkpėdės g. 22, LT-03151 Vilnius, Lithuania (dem "Auftragsverarbeiter"), und dem Kunden, der den HummingDeck-Dienst abonniert hat (dem "Verantwortlichen"). Er gilt immer dann, wenn HummingDeck personenbezogene Daten im Auftrag des Verantwortlichen im Zusammenhang mit dem Dienst verarbeitet.
Mit der Nutzung von HummingDeck akzeptiert der Verantwortliche die Bedingungen dieses AVV. Eine unterschriebene Ausfertigung ist auf Anfrage unter hello@hummingdeck.com erhältlich.
1. Begriffsbestimmungen
Die in diesem AVV verwendeten Begriffe haben die in der DSGVO (Verordnung (EU) 2016/679) festgelegten Bedeutungen. Insbesondere:
- Personenbezogene Daten: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Verantwortlicher: der Kunde, der über die Zwecke und Mittel der Verarbeitung entscheidet.
- Auftragsverarbeiter: HummingDeck, das personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Unterauftragsverarbeiter: jeder von HummingDeck zur Verarbeitung personenbezogener Daten beauftragte Dritte, aufgeführt unter hummingdeck.com/sub-processors.
- Betroffene Person: die natürliche Person, auf die sich die personenbezogenen Daten beziehen, einschließlich der Beschäftigten und Kontakte des Verantwortlichen sowie der Empfänger, die über HummingDeck geteilte Dokumente einsehen ("Dokumentenbetrachter").
2. Anwendungsbereich und Rollen
HummingDeck handelt als Auftragsverarbeiter im Auftrag des Verantwortlichen für sämtliche im Zusammenhang mit dem Dienst verarbeiteten personenbezogenen Daten, einschließlich:
- Kontoinhaber und Teammitglieder, die der Verantwortliche einem Workspace hinzufügt.
- Kontakte und Leads, die der Verantwortliche importiert oder anlegt.
- Dokumentenbetrachter, die vom Verantwortlichen geteilte Links öffnen.
- Engagement-Ereignisse, die durch Dokumentenbetrachter erzeugt werden (Seitenaufrufe, Verweildauer pro Seite, wiederkehrende Besuche, Standort auf Länderebene, IP-basierte Signale).
Der Verantwortliche bleibt für die Rechtmäßigkeit der Verarbeitung, die Wahl der Rechtsgrundlage gemäß Artikel 6 DSGVO sowie die Rechte der betroffenen Personen verantwortlich.
3. Pflichten des Verantwortlichen
Der Verantwortliche sichert zu und gewährleistet, dass:
- er für die Verarbeitung, mit der er HummingDeck beauftragt, über eine wirksame Rechtsgrundlage gemäß Artikel 6 DSGVO verfügt.
- er den betroffenen Personen sämtliche nach Artikel 13 und 14 DSGVO erforderlichen Informationen zur Verfügung gestellt hat, einschließlich der Aufklärung der Dokumentenbetrachter über die im Rahmen der HummingDeck-Links durchgeführte Engagement-Erfassung. Der Verantwortliche ist allein für diese Information zuständig, sei es über seine eigene Datenschutzerklärung, die den Teilen-Link begleitende E-Mail oder Nachricht oder einen sonstigen geeigneten Kanal.
- er HummingDeck nicht anweisen wird, personenbezogene Daten unter Verstoß gegen geltendes Datenschutzrecht zu verarbeiten.
Zur Unterstützung des Verantwortlichen bei der Erfüllung seiner Informationspflicht stellt HummingDeck Folgendes bereit:
- eine öffentliche Datenschutzerklärung unter hummingdeck.com/privacy, die beschreibt, welche Daten von Dokumentenbetrachtern erhoben werden und auf welcher Grundlage.
- Mustertexte, die der Verantwortliche für seine eigene Datenschutzerklärung übernehmen oder anpassen kann; auf Anfrage erhältlich.
- eine öffentliche Liste der Unterauftragsverarbeiter unter hummingdeck.com/sub-processors.
4. Pflichten von HummingDeck
Als Auftragsverarbeiter wird HummingDeck:
- personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen verarbeiten, einschließlich der Weisungen, die durch die Nutzung des Dienstes selbst erteilt werden.
- sicherstellen, dass die zur Verarbeitung personenbezogener Daten befugten Personen einer Vertraulichkeitsverpflichtung unterliegen.
- angemessene technische und organisatorische Sicherheitsmaßnahmen umsetzen (Abschnitt 5).
- Unterauftragsverarbeiter ausschließlich auf Grundlage schriftlicher Verträge beauftragen, die gleichwertige Datenschutzpflichten auferlegen, und den Verantwortlichen über beabsichtigte Änderungen gemäß Abschnitt 6 informieren.
- den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO unterstützen.
- den Verantwortlichen bei der Sicherheit, der Meldung von Verletzungen, Datenschutz-Folgenabschätzungen und der vorherigen Konsultation gemäß Artikel 32 bis 36 DSGVO unterstützen.
- den Verantwortlichen unverzüglich (und nach Möglichkeit binnen 72 Stunden) benachrichtigen, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die die Daten des Verantwortlichen betrifft.
- nach Wahl des Verantwortlichen alle personenbezogenen Daten nach Beendigung des Dienstes löschen oder zurückgeben und vorhandene Kopien löschen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
- dem Verantwortlichen alle Informationen zur Verfügung stellen, die zum Nachweis der Einhaltung dieses AVV erforderlich sind, und Audits oder Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer ermöglichen (vorbehaltlich Abschnitt 7).
5. Sicherheitsmaßnahmen
HummingDeck setzt geeignete technische und organisatorische Maßnahmen um und erhält sie aufrecht, darunter:
- Verschlüsselung personenbezogener Daten bei der Übertragung (TLS 1.2+) und im Ruhezustand (Standardverschlüsselung von Google Cloud Storage).
- Zugriffskontrollen nach dem Prinzip der minimalen Rechte mit Protokollierung administrativer Zugriffe.
- Authentifizierung über Google Firebase mit sicherer Sitzungsverwaltung.
- Bot- und Missbrauchserkennungssysteme zur Filterung automatisierten Datenverkehrs aus den Engagement-Analysen.
- Backup- und Notfallwiederherstellungsverfahren.
- Regelmäßige Überprüfung der Sicherheitspraktiken.
HummingDeck ist derzeit nicht nach SOC 2 zertifiziert. Kunden, die eine formale Zertifizierung benötigen, wenden sich bitte an hello@hummingdeck.com, um den aktuellen Sicherheitsfragebogen und den Zeitplan zu erhalten.
6. Unterauftragsverarbeiter
Der Verantwortliche autorisiert HummingDeck, die unter hummingdeck.com/sub-processors aufgeführten Unterauftragsverarbeiter einzusetzen. HummingDeck wird den Verantwortlichen mindestens 30 Tage im Voraus über das Hinzufügen oder den Austausch eines Unterauftragsverarbeiters informieren, der personenbezogene Daten des Verantwortlichen verarbeitet, und zwar durch:
- Aktualisierung der öffentlichen Liste der Unterauftragsverarbeiter und
- E-Mail-Benachrichtigung des Workspace-Inhabers, sofern die Änderung die Verarbeitung wesentlich berührt.
Erhebt der Verantwortliche binnen 30 Tagen nach der Mitteilung in gutem Glauben aus datenschutzrechtlichen Gründen Einwände gegen einen neuen Unterauftragsverarbeiter, werden die Parteien in gutem Glauben an einer Lösung arbeiten. Wird keine Einigung erzielt, kann der Verantwortliche den betroffenen Teil des Dienstes jederzeit aus Bequemlichkeitsgründen kündigen.
7. Audits
HummingDeck stellt mit angemessener Vorankündigung und höchstens einmal innerhalb eines Zeitraums von 12 Monaten (oder häufiger, wenn dies durch eine Aufsichtsbehörde verlangt wird) Folgendes bereit:
- sein aktuelles Verzeichnis von Verarbeitungstätigkeiten (Dokumentation gemäß Artikel 30).
- Informationen zu seinen Sicherheitsmaßnahmen und etwaigen Bewertungen durch Dritte.
- die Möglichkeit eines Remote-Audits (auf Fragebogenbasis oder per Videokonferenz) auf Kosten des Verantwortlichen.
Vor-Ort-Inspektionen sind nur zulässig, soweit dies nach geltendem Recht oder durch eine verbindliche behördliche Anordnung erforderlich ist, mit angemessener Vorankündigung und auf Kosten des Verantwortlichen.
8. Internationale Datenübermittlungen
Der Verantwortliche nimmt zur Kenntnis, dass einige Unterauftragsverarbeiter ihren Sitz außerhalb des Europäischen Wirtschaftsraums haben, vorrangig in den Vereinigten Staaten. Für solche Übermittlungen stützt sich HummingDeck auf die in seine Verträge mit den jeweiligen Unterauftragsverarbeitern aufgenommenen Standardvertragsklauseln der Europäischen Kommission (Modul Zwei, Verantwortlicher an Auftragsverarbeiter), ergänzt durch die in Abschnitt 5 beschriebenen technischen und organisatorischen Maßnahmen.
9. Kalifornische Bedingungen für Dienstleister
Dieser Abschnitt gilt, wenn HummingDeck im Auftrag des Verantwortlichen personenbezogene Informationen von Einwohnern Kaliforniens verarbeitet, auf die der California Consumer Privacy Act in der durch den California Privacy Rights Act geänderten Fassung (zusammen der "CCPA") Anwendung findet. Für diese Verarbeitung handelt HummingDeck als Dienstleister im Sinne des CCPA; es gelten die folgenden Bedingungen:
- HummingDeck wird die im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Informationen nicht im Sinne des CCPA verkaufen oder weitergeben.
- HummingDeck wird diese Informationen nur für den konkreten Zweck der Erbringung des Dienstes oder in einer sonst nach dem CCPA zulässigen Weise speichern, verwenden oder offenlegen und nicht für einen anderen kommerziellen Zweck.
- HummingDeck wird diese Informationen nicht mit personenbezogenen Informationen zusammenführen, die es von oder im Auftrag anderer Personen erhält, außer soweit der CCPA dies gestattet.
- HummingDeck wird diese Informationen nicht außerhalb der unmittelbaren Geschäftsbeziehung zwischen den Parteien verarbeiten.
- HummingDeck bestätigt, diese Beschränkungen verstanden zu haben und einzuhalten.
Der Verantwortliche darf angemessene und geeignete Maßnahmen ergreifen, um sicherzustellen, dass HummingDeck die personenbezogenen Informationen im Einklang mit den Pflichten des Verantwortlichen nach dem CCPA verwendet.
10. Löschung und Rückgabe
Nach Beendigung des Dienstes kann der Verantwortliche binnen 30 Tagen einen strukturierten Export seiner Daten über die Anwendung oder den Support anfordern. Nach Ablauf dieser 30 Tage löscht HummingDeck alle personenbezogenen Daten des Verantwortlichen innerhalb weiterer 30 Tage aus den Produktionssystemen, sofern keine gesetzliche Aufbewahrungspflicht besteht (z. B. für Abrechnungsunterlagen). Sicherungskopien werden gemäß den üblichen Backup-Rotationsplänen aufbewahrt und im normalen Lauf der Dinge überschrieben.
11. Haftung
Die Haftung jeder Partei aus diesem AVV unterliegt den im zugrunde liegenden Vertrag zwischen den Parteien festgelegten Haftungsbeschränkungen.
12. Rangfolge
Im Falle eines Widerspruchs zwischen diesem AVV und dem zugrunde liegenden Vertrag (einschließlich der Nutzungsbedingungen von HummingDeck) hat dieser AVV im Umfang des Widerspruchs Vorrang, jedoch ausschließlich in Bezug auf die Verarbeitung personenbezogener Daten.
13. Änderungen dieses AVV
HummingDeck kann diesen AVV von Zeit zu Zeit aktualisieren, um Änderungen geltender Rechtsvorschriften oder unserer Verarbeitungspraktiken Rechnung zu tragen. Wesentliche Änderungen werden dem Workspace-Inhaber mindestens 30 Tage vor ihrem Inkrafttreten per E-Mail mitgeteilt. Die fortgesetzte Nutzung des Dienstes nach dem Wirksamkeitsdatum gilt als Annahme.
14. Kontakt
Fragen zu diesem AVV, Anfragen nach einer unterschriebenen Ausfertigung oder förmliche Anträge betroffener Personen sind zu richten an hello@hummingdeck.com.
Anhänge
Diese Anhänge sind Bestandteil des AVV und enthalten die Angaben, die nach den in Abschnitt 8 genannten Standardvertragsklauseln erforderlich sind.
Anhang I — Beschreibung der Verarbeitung
A. Parteien. Der Datenexporteur ist der Verantwortliche (der Kunde, der HummingDeck abonniert). Der Datenimporteur ist der Auftragsverarbeiter Hummingdeck, MB, Unternehmensnummer 308055336, mit Sitz in Vilkpėdės g. 22, LT-03151 Vilnius, Litauen.
B. Beschreibung der Übermittlung.
- Kategorien betroffener Personen: autorisierte Nutzer und Teammitglieder des Verantwortlichen; Kontakte und Leads des Verantwortlichen; sowie Dokumentbetrachter, die vom Verantwortlichen freigegebene Dokumente öffnen.
- Kategorien personenbezogener Daten: Namen, E-Mail-Adressen sowie Unternehmens- oder Rollenangaben; Konto- und Profilinformationen; Inhalte der vom Verantwortlichen hochgeladenen und freigegebenen Dokumente; Interaktionsereignisse (angesehene Seiten, Verweildauer pro Seite, erneute Besuche, Abschluss); sowie technische Daten (IP-Adresse, ungefähres Land, Browser- und Geräteinformationen und ein kurzlebiger Browser-Fingerabdruck).
- Besondere Datenkategorien: Eine Verarbeitung ist nicht vorgesehen. Der Verantwortliche darf solche Daten nicht in freigegebene Dokumente aufnehmen (Abschnitt 3).
- Häufigkeit der Übermittlung: fortlaufend für die Dauer des Dienstes.
- Art und Zweck: Hosting der vom Verantwortlichen freigegebenen Dokumente sowie Bereitstellung von Interaktionsanalysen, Deal Rooms und zugehörigen Funktionen.
- Dauer der Verarbeitung: für die Laufzeit des Abonnements und bis zur Löschung nach Abschnitt 10; identifizierbare Daten von Dokumentbetrachtern werden nach 12 Monaten anonymisiert.
C. Zuständige Aufsichtsbehörde. Die litauische staatliche Datenschutzaufsicht (Valstybinė duomenų apsaugos inspekcija, VDAI) oder die federführende Aufsichtsbehörde des Verantwortlichen, wenn die Übermittlung der Niederlassung des Verantwortlichen in einem anderen EWR-Staat unterliegt.
Anhang II — Technische und organisatorische Maßnahmen
HummingDeck setzt die in Abschnitt 5 beschriebenen Maßnahmen um, die für die Zwecke der Standardvertragsklauseln wie folgt zusammengefasst werden:
- Verschlüsselung personenbezogener Daten bei der Übertragung (TLS 1.2 oder höher) und im Ruhezustand (Standardverschlüsselung von Google Cloud Storage).
- Zugriffskontrollen nach dem Prinzip der geringsten Rechte mit Protokollierung administrativer Zugriffe.
- Authentifizierung über Google Firebase mit sicherer Sitzungsverwaltung.
- Bot- und Missbrauchserkennung zur Filterung automatisierten Datenverkehrs aus Interaktionsanalysen.
- Pseudonymisierung und Anonymisierung identifizierbarer Daten von Dokumentbetrachtern nach Ablauf der jeweiligen Aufbewahrungsfrist.
- Datensicherungs- und Notfallwiederherstellungsverfahren.
- Einsatz von Unterauftragsverarbeitern nur auf Grundlage schriftlicher Verträge mit gleichwertigen Datenschutz- und Sicherheitspflichten.
- Regelmäßige Überprüfung der Sicherheitspraktiken.
Anhang III — Unterauftragsverarbeiter
Der Verantwortliche hat die unter hummingdeck.com/sub-processors aufgeführten und dort aktuell gehaltenen Unterauftragsverarbeiter genehmigt. Diese Liste bildet Anhang III der Standardvertragsklauseln und nennt Name, Verarbeitungstätigkeit und Standort jedes Unterauftragsverarbeiters. Änderungen werden gemäß Abschnitt 6 mitgeteilt.
Mustertext für Verantwortliche
Um Verantwortliche bei der Erfüllung ihrer Pflicht zu unterstützen, Dokumentenbetrachter über die Engagement-Erfassung zu informieren (Abschnitt 3), kann der folgende Text in die eigene Datenschutzerklärung des Verantwortlichen oder in die Nachricht, die einen über HummingDeck geteilten Link begleitet, übernommen oder angepasst werden:
"Wenn Sie dieses Dokument öffnen, nutzt [Name des Verantwortlichen] HummingDeck (eine Plattform eines Drittanbieters für Dokumenten-Engagement), um zu Analyse- und Sicherheitszwecken bestimmte technische Informationen aufzuzeichnen, darunter Datum und Uhrzeit des Zugriffs, die von Ihnen aufgerufenen Seiten, die pro Seite verbrachte Zeit, wiederkehrende Besuche, Ihre IP-Adresse, einen ungefähren Standort auf Länderebene, Browser- und Geräteinformationen sowie einen kurzlebigen Browser-Fingerprint. Diese Daten werden in unserem Auftrag verarbeitet, um uns ein Verständnis des Engagements zu ermöglichen, und werden nicht verkauft oder an Personen außerhalb des Dienstes weitergegeben. Weitere Informationen finden Sie in der Datenschutzerklärung von HummingDeck unter hummingdeck.com/privacy."
Passen Sie den Text an Ihren Kontext an. Dieser Mustertext wird zur Erleichterung bereitgestellt und stellt keine Rechtsberatung dar.