Rechtliches

Auftragsverarbeitungsvertrag (AVV).

Mit Attributa verarbeitest du Daten deiner Website-Besucher und Kunden. Verantwortlich bleibst du; wir arbeiten in deinem Auftrag. Dieser Vertrag regelt, wie.

Version vom 09.10.2026Art. 28 DSGVO
Entwurf – juristische Prüfung ausstehendDieser Text ist ein Entwurf von Think11 und noch nicht anwaltlich geprüft. Er ist keine Rechtsberatung. Version 2026-10-09.
§ 1

Parteien, Gegenstand und Dauer

  1. Dieser Vertrag gilt zwischen der Organisation, die Attributa nutzt („Verantwortlicher“), und der Think11 GmbH („Auftragsverarbeiter“). Er wird geschlossen, wenn die Organisation beim Anlegen im Produkt zustimmt, und gilt ergänzend zu den Bedingungen für Attributa.
  2. Gegenstand ist der Betrieb der Software Think11 Attributa für den Verantwortlichen: Erfassen von Ereignissen auf seinen Websites, Erkennen von Bots und ungültigem Traffic, Zuordnen von Conversions zu Kanälen (Attribution), Abruf von Daten verbundener Werbe-, Analyse-, Shop- und CRM-Konten, Berichte, Hinweise, Daten-Feeds und – auf Weisung – das Zurückspielen bereinigter Conversions an Werbeplattformen.
  3. Der Vertrag läuft, solange der Verantwortliche Attributa nutzt, und endet mit der Löschung seiner Daten nach § 7.
§ 2

Art der Daten und betroffene Personen

Betroffene Personen

  • Besucherinnen und Besucher der Websites des Verantwortlichen
  • Interessenten und Kunden des Verantwortlichen (Leads, Bestellungen, Anrufe, Termine, CRM-Stufen)
  • Nutzer des Dashboards aus dem Team des Verantwortlichen

Datenarten

  • Tracking-Ereignisse: aufgerufene Adresse, Referrer, Kampagnenparameter und Klick-IDs, gesalzene Hashes von IP-Adresse und User-Agent, Land, Netzbetreiber, Gerätetyp; je nach Consent-Modus ein First-Party-Cookie
  • Prüfsignale der Bot-Erkennung (Browser-Merkmale, Ergebnis und Gründe)
  • Bestellungen und Leads: Bestellnummer als Hash, Beträge, Status; Lead-Art, Urteil, Kanal, Kampagne, Einstiegsseite, Klick-IDs nur mit Einwilligung; aus dem CRM Stufe und Auftragswert
  • Daten verbundener Konten: Kampagnen, Kosten, Klicks, Conversions; bei Shop- und CRM-Plattformen auch personenbezogene Daten der Endkunden
  • Kontodaten der Nutzer: E-Mail-Adresse, Rolle, bei Anmeldung mit Google Name und Profilbild
§ 3–5

Weisungen und Pflichten

§ 3 Weisungen

  1. Think11 verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind die Einstellungen im Produkt (zum Beispiel Consent-Modus, verbundene Datenquellen, Rückkanal, Assistent) und Weisungen in Textform.
  2. Hält Think11 eine Weisung für rechtswidrig, weist es darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO).

§ 4 Pflichten von Think11

  1. Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
  2. Think11 trifft die technischen und organisatorischen Maßnahmen der Anlage und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
  3. Think11 unterstützt den Verantwortlichen bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit) und bei den Pflichten nach Art. 32 bis 36 DSGVO. Für Auskunft und Übertragbarkeit steht der Daten-Export im Produkt bereit.
  4. Think11 meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, sobald sie bekannt werden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar.
  5. Think11 stellt die Informationen zum Nachweis dieser Pflichten bereit und ermöglicht Überprüfungen nach vorheriger Absprache.

§ 5 Pflichten des Verantwortlichen

  1. Der Verantwortliche sorgt für die Rechtsgrundlage der Verarbeitung, insbesondere für Informationen und Einwilligungen seiner Website-Besucher, und wählt den passenden Consent-Modus.
  2. Er informiert Think11, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

Offen für die Prüfung: Fristen für Meldungen und Unterstützung, Kosten für Überprüfungen vor Ort, Haftungsregelung.

§ 6

Unterauftragsverarbeiter und Drittländer

  1. Der Verantwortliche erlaubt die Unterauftragsverarbeiter der folgenden Liste (aktueller Stand unter Subunternehmer). Think11 verpflichtet sie vertraglich auf dieses Schutzniveau.
  2. Über neue oder ersetzte Unterauftragsverarbeiter informiert Think11 vorab; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
  3. Übermittlungen in Drittländer erfolgen nur mit den Garantien der Art. 44 ff. DSGVO, die in der Liste je Dienst genannt sind.
Unterauftragsverarbeiter mit Zweck, Ort und Zeitpunkt der Nutzung
DienstZweckOrtWann aktiv
Google Cloud EMEA LimitedBetrieb der Plattform: Firebase Hosting (Dashboard, Skripte, Endpunkte des Collectors), Cloud Functions, Firestore, BigQuery (Rohdaten der Datenanbindung), Cloud Run (Prognosemodelle), Secret Manager (Zugangsschlüssel der Integrationen), Firebase Authentication (Anmeldung)Frankfurt am Main (europe-west3) für Functions, Firestore, BigQuery, Cloud Run und Integrations-Schlüssel; Firebase Hosting weltweit verteilt; Firebase Authentication in den USAimmer – immer
Airbyte, Inc.Datenanbindung: Abruf der Daten verbundener Werbe-, Analyse-, Shop- und CRM-Konten und Laden nach BigQuery in FrankfurtDatenverarbeitung in der EU (unser Workspace); Steuerungsebene in den USA: Konfiguration, Zeitpläne, Job-Metadaten, Cursor- und Primärschlüsselwertebei Nutzung – nur bei Nutzung der Datenanbindung
Anthropic Ireland, LimitedAssistent „Frag Attributa“ und Entwürfe für Kundenberichteaußerhalb der EU (USA); Ein- und Ausgaben laut Anthropic grundsätzlich nach 30 Tagen gelöschtbei Nutzung – nur nach Aktivierung durch Owner oder Admin deiner Organisation
DataForSEO OÜKI-Sichtbarkeit: deine Prompts an ChatGPT, Claude, Gemini und Perplexity stellen und die Antworten zurückgebenEstland (EU); Büro in Charkiw (Ukraine); Dienstleister von DataForSEO u. a. in den USAbei Nutzung – nur bei Nutzung der KI-Sichtbarkeit
Snitcher B.V.Unternehmenssignale über IP-zu-Firma (Firmenzuordnung ohne eigenes Snitcher-Konto)laut Snitcher Frankfurt am Main (AWS)nicht aktiv – derzeit nicht aktiv
Mailgun Technologies, Inc.Versand von E-Mails aus dem Produkt: Wochen-Digest, Test-Nachrichten, Hinweise zu Konto, Testphase, Support und LöschungEU-Region von Mailgun (Nachrichtendaten bleiben laut Mailgun in der Region); Unternehmen in den USAnicht aktiv – derzeit nicht aktiv – ab Freischaltung des Mailversands immer
§ 7

Rückgabe und Löschung

  1. Vor dem Vertragsende kann der Verantwortliche seine Auswertungen im Produkt exportieren.
  2. Owner können eine Website oder die Organisation im Produkt löschen. Die Löschung läuft 7 Tage nach der Anfrage und umfasst alle Daten der Website bzw. Organisation in Firestore und BigQuery, die Zugangsschlüssel verbundener Konten und die Verbindungen bei der Datenanbindung.
  3. Unabhängig davon löschen sich Rohdaten nach den Fristen der Anlage automatisch.

Offen für die Prüfung: Frist für die Löschung nach Vertragsende ohne Löschanfrage, Umgang mit Sicherungen und Protokollen der Google Cloud.

Anlage

Technische und organisatorische Maßnahmen

Was Attributa tatsächlich tut – Stand der Version oben.

Ort und Infrastruktur

  • Functions, Firestore, BigQuery, Cloud Run und die Zugangsschlüssel der Integrationen liegen in der Google Cloud in Frankfurt am Main (europe-west3). Firebase Hosting liefert Dashboard und Skripte weltweit verteilt aus, die Anmeldung (Firebase Authentication) läuft in den USA.
  • Übertragung nur per HTTPS. Gespeicherte Daten verschlüsselt die Google Cloud standardmäßig.

Zugriff und Rollen

  • Anmeldung per E-Mail und Passwort oder Google. Kostenpflichtige oder kritische Funktionen (Datenanbindung, Assistent, Löschen) verlangen eine bestätigte E-Mail-Adresse.
  • Rollen Owner, Admin, Analyst und Viewer je Organisation, Einschränkung auf Workspaces. Mitglieder kommen nur über Einladungslinks dazu (einmalig, mit Ablauf).
  • Die Datenbank-Regeln prüfen jeden Zugriff aus dem Browser serverseitig; Bestellungen, Ausgangsdaten an Werbeplattformen, Support-Anfragen und Zugangsschlüssel sind für Browser gar nicht lesbar.
  • Zugangsschlüssel verbundener Konten liegen im Google Secret Manager, nicht in der Datenbank. API-Tokens, Feed- und Webhook-Schlüssel speichert Attributa nur als SHA-256-Hash.

Datensparsamkeit

  • IP-Adresse und User-Agent werden nur als gesalzene Hashes gespeichert, IPv6-Adressen vorher auf /64 gekürzt.
  • Consent-Modi: „Strikt“ ohne Cookies und Fingerprint, „Hybrid“ mit Cookie und Fingerprint erst nach Einwilligung, „Voll“ nur mit eigener Rechtsgrundlage des Verantwortlichen.
  • Klick-IDs an Leads sowie Meta-Cookies an Leads und Käufen nur mit Einwilligung; an Meta gehen E-Mail und Telefon nur als SHA-256-Hash.
  • Protokolle der Functions enthalten keine E-Mail-Adressen der Empfänger von Mails und Hinweisen.

Löschfristen (automatisch)

  • Roh-Ereignisse und Prüfergebnisse der Bot-Erkennung: 180 bzw. 180 Tage
  • Journeys der Attribution: 400 Tage; Bestellungen: 400 Tage; Leads: 400 Tage
  • Weitere Fristen in den Datenschutzhinweisen zum Produkt

Verfügbarkeit und Kontrolle

  • Messung der Dienste alle 5 Minuten aus der Google Cloud, öffentlich auf der Statusseite.
  • Änderungen am Code werden vor dem Deploy mit automatischen Tests geprüft, darunter Prüffälle für die Datenbank-Regeln.

Offen für die Prüfung: Wer bei Think11 Zugriff auf die Produktionsumgebung hat und wie er protokolliert wird, Sicherungskonzept, Notfallplan, Schulung und Verpflichtung der Mitarbeitenden – diese Punkte beschreibt das Produkt nicht und müssen von Think11 ergänzt werden.

Kontakt

Fragen zur Auftragsverarbeitung

Schreib uns über Kontakt.