Auftragsverarbeitungsvertrag SOCIAL PROOF
Stand: 1. Oktober 2026
Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO zwischen dem Kunden laut Registrierung („Verantwortlicher“) und Pleißner Martin Moritz, Marke SOCIAL PROOF, Seitenstettengasse 5/37, 1010 Wien, Österreich („Auftragsverarbeiter“).
§ 1 Gegenstand, Dauer und Vertragsschluss
(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Rahmen der Software SOCIAL PROOF im Auftrag des Verantwortlichen durchführt. Gegenstand, Art und Zweck der Verarbeitung, Datenkategorien und Kategorien betroffener Personen sind in Anlage 1 beschrieben.
(2) Nicht erfasst sind Daten, die der Auftragsverarbeiter als eigener Verantwortlicher verarbeitet, insbesondere Vertrags-, Konto- und Abrechnungsdaten des Kunden. Dafür gilt die Datenschutzerklärung.
(3) Dieser Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen („Hauptvertrag“). Er wird mit der Registrierung elektronisch abgeschlossen (Art. 28 Abs. 9 DSGVO) und gilt, solange der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
(4) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor.
§ 2 Weisungen und Pflichten des Verantwortlichen
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, auch hinsichtlich einer Übermittlung in Drittländer, sofern er nicht gesetzlich zu einer Verarbeitung verpflichtet ist. In diesem Fall teilt er dem Verantwortlichen die Rechtspflicht vor der Verarbeitung mit, sofern das Gesetz dies nicht verbietet.
(2) Als dokumentierte Weisung gelten der Hauptvertrag, dieser Vertrag, die Konfiguration und Nutzung der Software durch den Verantwortlichen und seine Nutzer sowie schriftliche Einzelweisungen. Einzelweisungen, die über den vereinbarten Leistungsumfang hinausgehen, können gesondert verrechnet werden.
(3) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert er den Verantwortlichen unverzüglich. Er darf die Ausführung der Weisung bis zur Bestätigung oder Änderung aussetzen.
(4) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er stellt insbesondere sicher, dass
- für jede Verarbeitung eine Rechtsgrundlage besteht und betroffene Personen nach Art. 13 und 14 DSGVO informiert werden,
- für Bewertungsanfragen per E-Mail, SMS oder WhatsApp die erforderlichen Einwilligungen nach § 174 TKG 2021 vorliegen und Abmeldungen beachtet werden,
- nur richtige und für den Zweck erforderliche Daten importiert werden,
- Anfragen betroffener Personen beantwortet werden.
(5) Der Verantwortliche legt fest, ob KI-generierte Inhalte als Vorschlag angezeigt oder automatisch veröffentlicht werden. Die Veröffentlichung erfolgt in seinem Auftrag und in seiner Verantwortung.
(6) Die Software ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO bestimmt. Der Verantwortliche importiert keine solchen Daten. Verantwortliche aus Gesundheitsberufen importieren keine Patientendaten und versenden keine Bewertungsanfragen an Patienten, sondern sammeln Bewertungen ausschließlich über Bewertungsseite, QR-Code oder NFC.
(7) Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 3 Pflichten des Auftragsverarbeiters
(1) Vertraulichkeit. Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO, § 6 DSG). Der Zugriff ist auf Personen beschränkt, die ihn für Einrichtung, Betrieb und Support benötigen.
(2) Sicherheit. Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird.
(3) Betroffenenrechte. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit den Funktionen der Software und soweit nötig durch weitere Maßnahmen bei der Beantwortung von Anfragen betroffener Personen. Wenden sich betroffene Personen direkt an ihn, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst inhaltlich, außer auf Weisung.
(4) Datenschutzverletzungen. Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nachdem er selbst davon Kenntnis erlangt hat. Die Meldung enthält, soweit verfügbar, Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen und ergriffene Maßnahmen. Informationen, die noch nicht vorliegen, werden nachgereicht. Die Meldung an die Aufsichtsbehörde und an Betroffene obliegt dem Verantwortlichen.
(5) Weitere Unterstützung. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der ihm verfügbaren Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen. Unterstützung, die über die Standardfunktionen und den üblichen Support hinausgeht und nicht durch einen Verstoß des Auftragsverarbeiters ausgelöst wurde, kann nach Aufwand verrechnet werden.
(6) KI-Funktionen. Personenbezogene Daten werden für KI-Funktionen nur verarbeitet, soweit dies für die jeweilige Funktion nötig ist. Sie werden nach den mit den Dienstleistern getroffenen Vereinbarungen nicht zum Training allgemeiner KI-Modelle verwendet.
(7) Anonymisierte Daten. Der Auftragsverarbeiter darf aggregierte und anonymisierte Daten, die keinen Rückschluss auf den Verantwortlichen oder betroffene Personen zulassen, für Statistik, Sicherheit und Produktverbesserung nutzen. Solche Daten sind keine personenbezogenen Daten im Sinne dieses Vertrags.
§ 4 Unterauftragsverarbeiter und Drittländer
(1) Der Verantwortliche erteilt die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen per E-Mail über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Verantwortliche kann innerhalb von 14 Tagen nach der Information aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt des Wechsels kündigen. Ein Anspruch auf Beibehaltung eines bestimmten Dienstleisters besteht nicht.
(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags gleichwertig sind. Er haftet gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch seine Unterauftragsverarbeiter.
(4) Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation, Post- und Transportdienste oder die Wartung von Hardware, soweit dabei nicht gezielt auf personenbezogene Daten zugegriffen wird.
(5) Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses wie des EU-US Data Privacy Framework oder der EU-Standardvertragsklauseln, erforderlichenfalls mit zusätzlichen Schutzmaßnahmen. Der Verantwortliche erteilt hiermit die Weisung zu solchen Übermittlungen im Rahmen der in Anlage 3 genannten Unterauftragsverarbeiter.
§ 5 Kontrollen, Löschung, Haftung und Schlussbestimmungen
(1) Nachweise und Kontrollen. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags nötig sind, vorrangig durch Dokumentationen, Auskunft und Nachweise seiner Unterauftragsverarbeiter. Reichen diese nicht aus, kann der Verantwortliche eine Überprüfung durch sich oder einen zur Verschwiegenheit verpflichteten Prüfer durchführen, höchstens einmal pro Kalenderjahr, mit 30 Tagen Vorankündigung, während der Geschäftszeiten und auf eigene Kosten. Anlassbezogene Kontrollen nach einer Datenschutzverletzung bleiben möglich. Zugang zu Systemen, deren Offenlegung die Sicherheit oder die Daten anderer Kunden gefährden würde, kann verweigert werden.
(2) Löschung und Rückgabe. Nach Ende der Leistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten nach Wahl des Verantwortlichen oder gibt sie zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht. Bis zum Vertragsende kann der Verantwortliche Daten über die Exportfunktionen der Software sichern. Trifft er keine Wahl, werden die Daten spätestens 30 Tage nach Vertragsende gelöscht. Sicherungskopien werden im Rahmen der regulären Backup-Zyklen entfernt und bis dahin geschützt aufbewahrt.
(3) Haftung. Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen den Parteien gelten die Haftungsregelungen des Hauptvertrags, soweit Datenschutzrecht nicht zwingend entgegensteht. Der Verantwortliche stellt den Auftragsverarbeiter von Ansprüchen frei, die aus rechtswidrigen Weisungen oder einer Verletzung seiner Pflichten nach § 2 entstehen.
(4) Schlussbestimmungen. Es gilt österreichisches Recht unter Ausschluss der Verweisungsnormen. Gerichtsstand ist das sachlich zuständige Gericht in Wien. Änderungen dieses Vertrags erfolgen nach dem Verfahren für Änderungen der AGB. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
(5) Kontakt für Datenschutzfragen: support@social-proof.app
Anlage 1: Details der Verarbeitung
| Punkt | Inhalt |
|---|---|
| Gegenstand | Bereitstellung der Software SOCIAL PROOF für Bewertungs- und Reputationsmanagement |
| Art und Zweck | Abruf und Anzeige öffentlicher Bewertungen; Bewertungsseite, QR-Code und NFC; privates Feedback und Video-Testimonials; Versand von Bewertungsanfragen per E-Mail, SMS oder WhatsApp; KI-gestützte Antworten und Inhalte; Veröffentlichung in Widgets, Social Media, Google-Beiträgen und auf Websites; Analysen und Berichte; Support |
| Betroffene Personen | Kunden und Interessenten des Verantwortlichen; Verfasser öffentlicher Bewertungen; Empfänger von Bewertungsanfragen; Absender von privatem Feedback und Video-Testimonials; in Inhalten genannte Mitarbeiter des Verantwortlichen |
| Datenkategorien | Name bzw. Profilname; E-Mail-Adresse; Telefonnummer; Bewertungsinhalte, Sternebewertung und Metadaten; Feedback- und Nachrichteninhalte; Video- und Bildaufnahmen in Testimonials; Versand-, Abmelde- und Reaktionsstatus; technische Daten wie IP-Adresse und Zeitstempel beim Aufruf der Bewertungsseite |
| Besondere Kategorien (Art. 9 DSGVO) | Keine vorgesehen, siehe § 2 Abs. 6 |
| Verarbeitungsvorgänge | Erheben, Erfassen, Speichern, Ordnen, Auslesen, Abfragen, Verwenden, Übermitteln an Unterauftragsverarbeiter, Veröffentlichen auf Weisung, Einschränken, Löschen |
| Häufigkeit | Laufend während der Vertragsdauer |
| Dauer | Laufzeit des Hauptvertrags zuzüglich Löschfrist nach § 5 Abs. 2 |
Anlage 2: Technische und organisatorische Maßnahmen
Die Software wird in der Infrastruktur des Plattformbetreibers (Anlage 3) betrieben. Dessen Maßnahmen gelten ergänzend zu den eigenen Maßnahmen des Auftragsverarbeiters.
| Bereich | Maßnahmen |
|---|---|
| Zutritt | Keine eigenen Serverräume; Betrieb in gesicherten Rechenzentren der Hosting-Dienstleister |
| Zugang | Individuelle Benutzerkonten; starke Passwörter über Passwortmanager; Zwei-Faktor-Authentifizierung für Administrationszugänge, soweit verfügbar; automatische Bildschirmsperre und verschlüsselte Datenträger auf Arbeitsgeräten |
| Zugriff | Rollen- und Berechtigungskonzept; Zugriff auf Kundendaten nur für Einrichtung, Betrieb und Support; Beschränkung auf namentlich bestimmte Personen |
| Trennung | Mandantentrennung: Daten jedes Verantwortlichen werden in einem eigenen Konto logisch getrennt verarbeitet |
| Weitergabe | Verschlüsselte Übertragung (TLS); Weitergabe nur an Unterauftragsverarbeiter laut Anlage 3 und an vom Verantwortlichen verbundene Plattformen |
| Eingabe | Protokollierung von System- und Anwendungsereignissen; Prüfpfade, soweit technisch verfügbar |
| Verfügbarkeit | Regelmäßige Backups; Wiederherstellungsverfahren; Überwachung der Systeme; Sicherheitsupdates |
| Vertraulichkeit | Schriftliche Verpflichtung aller eingesetzten Personen auf Vertraulichkeit und Datengeheimnis nach § 6 DSG |
| Datenminimierung | Verarbeitung nur, soweit für die Leistung erforderlich; Ausschluss besonderer Kategorien nach Art. 9 DSGVO; Löschung nach Vertragsende |
| Vorfallmanagement | Festgelegter Ablauf zur Erkennung, Bewertung, Eindämmung und Meldung von Datenschutzverletzungen |
| Überprüfung | Auswahl und vertragliche Bindung der Unterauftragsverarbeiter; Prüfung ihrer Maßnahmen; jährliche Überprüfung dieser Anlage |
Anlage 3: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Tätigkeit | Sitz und Übermittlungsgrundlage |
|---|---|---|
| Saaslink S.r.l., Via Marsala 29H, 00185 Rom | Betrieb der Plattform, Hosting, Datenbank, Nachrichtenversand, KI-Funktionen | Italien (EU) |
| [Unterauftragsverarbeiter von Saaslink, Name] | [z. B. SMS-Versand] | [Sitz, Grundlage] |
| [Unterauftragsverarbeiter von Saaslink, Name] | [z. B. KI-Textverarbeitung] | [Sitz, Grundlage] |
| [Unterauftragsverarbeiter von Saaslink, Name] | [z. B. Abruf öffentlicher Bewertungsdaten] | [Sitz, Grundlage] |
| [Unterauftragsverarbeiter von Saaslink, Name] | [z. B. Cloud-Infrastruktur] | [Sitz, Grundlage] |
| ALL-INKL.COM, Neue Medien Münnich, Friedersdorf | E-Mail-Hosting für Support-Kommunikation | Deutschland (EU) |
Die Unterauftragsverarbeiter von Saaslink S.r.l. werden nach Auskunft von Saaslink ergänzt. Änderungen dieser Liste teilt der Auftragsverarbeiter nach § 4 Abs. 2 mit.
