← Zurück

Auftragsverarbeitung (AVV)

Stand: 18.07.2026 · Version 2026-08-04.v1

§1 Gegenstand

Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag des Kunden (Verantwortlicher) im Rahmen der Flatrate — insbesondere aus verbundenen Postfächern, Kalendern, Shop-Systemen und Social-Konten sowie aus vom Kunden übergebenen Daten. Die Dauer entspricht der Laufzeit des Hauptvertrags.

§2 Zweck

Die Verarbeitung dient ausschließlich der Erledigung der über das Portal eingereichten Anfragen, einschließlich KI-gestützter Analyse und Vorbereitung sowie der zugehörigen Kommunikation. Eine Nutzung für eigene Zwecke findet nicht statt.

§3 Datenarten & Betroffene

Verarbeitet werden Kontakt- und Kommunikationsdaten, Termindaten, Bestell- und Kundendaten, Inhaltsdaten sowie Nutzungsdaten.

Betroffen sind Kunden, Interessenten, Lieferanten, Beschäftigte und sonstige Kommunikationspartner des Verantwortlichen.

§4 Unsere Pflichten

  • Verarbeitung nur auf dokumentierte Weisung des Kunden — jede Anfrage im Portal gilt als solche Weisung.
  • Verpflichtung aller mit der Verarbeitung befassten Personen zur Vertraulichkeit.
  • Umsetzung geeigneter technischer und organisatorischer Maßnahmen (TOMs) gemäß Anlage 1.
  • Unterstützung des Kunden bei der Wahrnehmung von Betroffenenrechten sowie bei den Pflichten aus Art. 32–36 DSGVO.
  • Unverzügliche Meldung von Datenpannen, spätestens innerhalb von 48 Stunden nach Kenntnis.
  • Nach Vertragsende Rückgabe oder Löschung der Daten nach Wahl des Kunden, spätestens nach 90 Tagen; gesetzliche Aufbewahrungspflichten bleiben unberührt.
  • Nachweise der Einhaltung auf Anfrage.

§5 Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine Genehmigung für die in Anlage 2 aufgeführten Unterauftragsverarbeiter. Änderungen werden vorab angekündigt; dem Kunden steht ein Widerspruchsrecht aus wichtigem Grund binnen 14 Tagen zu.

Mit allen Unterauftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO. Bei Datentransfers in Drittländer werden die EU-Standardvertragsklauseln oder das EU-US Data Privacy Framework genutzt.

Zugriffs-Token für vom Kunden verbundene Programme werden ausschließlich beim hierfür eingesetzten Verbindungsdienst verschlüsselt gespeichert; N.A.I.L.A. selbst speichert keine Passwörter oder Zugriffs-Token des Kunden.

§6 Kontrollrechte

Der Kunde erhält auf Anfrage eine aktuelle TOM-Übersicht und Nachweise. Vor-Ort-Kontrollen werden angemessen angekündigt und in einem den Betrieb möglichst wenig störenden Rahmen durchgeführt.

§7 Haftung & Recht

Die Haftung richtet sich nach Art. 82 DSGVO und ergänzend nach den AGB. Es gilt deutsches Recht.

Anlage 1 Technische und organisatorische Maßnahmen (TOMs)

  • Rollenbasierte Zugriffe mit Row-Level-Security auf Datenbankebene.
  • Kundenzugänge ausschließlich über verifizierte Registrierung (E-Mail-Bestätigung) oder persönliche Einladungslinks; Registrierungs- und Anmeldevorgänge sind ratenlimitiert.
  • Serverseitige Schutz-Trigger gegen unerwünschte Rechteänderungen und feldbezogene Whitelists auf schreibende Zugriffe.
  • TLS-verschlüsselte Übertragung und verschlüsselte Speicherung sensibler Daten.
  • API-Zugriffstoken werden ausschließlich als SHA-256-Hash gespeichert, sind widerrufbar und ratenlimitiert.
  • Protokollierung sicherheitsrelevanter Vorgänge mit Quelle und Zeitstempel.
  • Serverzugriffe erfolgen nach dem Prinzip der geringsten Rechte (Least Privilege).
  • Automatische Backups der Kernsysteme.
  • Vertraulichkeitsverpflichtung aller mit der Verarbeitung befassten Personen.
  • Programm-Verbindungen der Kunden sind mandantengetrennt: Jeder Zugriff wird serverseitig gegen die Konto-Zuordnung des jeweiligen Kunden geprüft; fremde Konten werden technisch abgewiesen.

Anlage 2 Unterauftragsverarbeiter (Stand 04.08.2026)

  • Supabase Inc. — Datenbank, Authentifizierung, Speicherung; Infrastruktur bei Amazon Web Services.
  • Make / Celonis — Ausführung von Automatisierungs-Szenarien.
  • OpenAI — KI-Analyse zur Anfrage-Vorbereitung, USA; EU-Standardvertragsklauseln bzw. DPF.
  • Anthropic PBC — KI-gestützte Vorbereitung und Bearbeitung, USA; EU-Standardvertragsklauseln bzw. DPF.
  • Higgsfield — Video-Generierung bei Video-Aufträgen.
  • Pipedream, Inc. — Verbindungsdienst für vom Kunden freigegebene Programm-Verbindungen: sichere Autorisierung (OAuth bzw. API-Schlüssel), verschlüsselte Verwahrung und Erneuerung der Zugriffs-Token sowie Ausführung der vom Kunden beauftragten Zugriffe auf die verbundenen Programme; San Francisco, USA; EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework.
  • Cloudflare Inc. — DNS- und Netzwerkdienste.
  • Resend, Inc. — Versand von System-, Ticket- und Rechnungs-E-Mails; Sendeinfrastruktur in der EU (Region eu-west-1); US-Unternehmen, EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework.
  • Lovable (Stockholm, Schweden) — Bereitstellung und Hosting der Anwendung sowie KI-Gateway, über das KI-Anfragen an die hier genannten KI-Anbieter geleitet werden.