Auftragsverarbeitungsvertrag (AVV).
Mit Attributa verarbeitest du Daten deiner Website-Besucher und Kunden. Verantwortlich bleibst du; wir arbeiten in deinem Auftrag. Dieser Vertrag regelt, wie.
Parteien, Gegenstand und Dauer
- Dieser Vertrag gilt zwischen der Organisation, die Attributa nutzt („Verantwortlicher“), und der Think11 GmbH („Auftragsverarbeiter“). Er wird geschlossen, wenn die Organisation beim Anlegen im Produkt zustimmt, und gilt ergänzend zu den Bedingungen für Attributa.
- Gegenstand ist der Betrieb der Software Think11 Attributa für den Verantwortlichen: Erfassen von Ereignissen auf seinen Websites, Erkennen von Bots und ungültigem Traffic, Zuordnen von Conversions zu Kanälen (Attribution), Abruf von Daten verbundener Werbe-, Analyse-, Shop- und CRM-Konten, Berichte, Hinweise, Daten-Feeds und – auf Weisung – das Zurückspielen bereinigter Conversions an Werbeplattformen.
- Der Vertrag läuft, solange der Verantwortliche Attributa nutzt, und endet mit der Löschung seiner Daten nach § 7.
Art der Daten und betroffene Personen
Betroffene Personen
- Besucherinnen und Besucher der Websites des Verantwortlichen
- Interessenten und Kunden des Verantwortlichen (Leads, Bestellungen, Anrufe, Termine, CRM-Stufen)
- Nutzer des Dashboards aus dem Team des Verantwortlichen
Datenarten
- Tracking-Ereignisse: aufgerufene Adresse, Referrer, Kampagnenparameter und Klick-IDs, gesalzene Hashes von IP-Adresse und User-Agent, Land, Netzbetreiber, Gerätetyp; je nach Consent-Modus ein First-Party-Cookie
- Prüfsignale der Bot-Erkennung (Browser-Merkmale, Ergebnis und Gründe)
- Bestellungen und Leads: Bestellnummer als Hash, Beträge, Status; Lead-Art, Urteil, Kanal, Kampagne, Einstiegsseite, Klick-IDs nur mit Einwilligung; aus dem CRM Stufe und Auftragswert
- Daten verbundener Konten: Kampagnen, Kosten, Klicks, Conversions; bei Shop- und CRM-Plattformen auch personenbezogene Daten der Endkunden
- Kontodaten der Nutzer: E-Mail-Adresse, Rolle, bei Anmeldung mit Google Name und Profilbild
Weisungen und Pflichten
§ 3 Weisungen
- Think11 verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind die Einstellungen im Produkt (zum Beispiel Consent-Modus, verbundene Datenquellen, Rückkanal, Assistent) und Weisungen in Textform.
- Hält Think11 eine Weisung für rechtswidrig, weist es darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO).
§ 4 Pflichten von Think11
- Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
- Think11 trifft die technischen und organisatorischen Maßnahmen der Anlage und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
- Think11 unterstützt den Verantwortlichen bei Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit) und bei den Pflichten nach Art. 32 bis 36 DSGVO. Für Auskunft und Übertragbarkeit steht der Daten-Export im Produkt bereit.
- Think11 meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten unverzüglich, sobald sie bekannt werden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar.
- Think11 stellt die Informationen zum Nachweis dieser Pflichten bereit und ermöglicht Überprüfungen nach vorheriger Absprache.
§ 5 Pflichten des Verantwortlichen
- Der Verantwortliche sorgt für die Rechtsgrundlage der Verarbeitung, insbesondere für Informationen und Einwilligungen seiner Website-Besucher, und wählt den passenden Consent-Modus.
- Er informiert Think11, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
Offen für die Prüfung: Fristen für Meldungen und Unterstützung, Kosten für Überprüfungen vor Ort, Haftungsregelung.
Unterauftragsverarbeiter und Drittländer
- Der Verantwortliche erlaubt die Unterauftragsverarbeiter der folgenden Liste (aktueller Stand unter Subunternehmer). Think11 verpflichtet sie vertraglich auf dieses Schutzniveau.
- Über neue oder ersetzte Unterauftragsverarbeiter informiert Think11 vorab; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
- Übermittlungen in Drittländer erfolgen nur mit den Garantien der Art. 44 ff. DSGVO, die in der Liste je Dienst genannt sind.
| Dienst | Zweck | Ort | Wann aktiv |
|---|---|---|---|
| Google Cloud EMEA Limited | Betrieb der Plattform: Firebase Hosting (Dashboard, Skripte, Endpunkte des Collectors), Cloud Functions, Firestore, BigQuery (Rohdaten der Datenanbindung), Cloud Run (Prognosemodelle), Secret Manager (Zugangsschlüssel der Integrationen), Firebase Authentication (Anmeldung) | Frankfurt am Main (europe-west3) für Functions, Firestore, BigQuery, Cloud Run und Integrations-Schlüssel; Firebase Hosting weltweit verteilt; Firebase Authentication in den USA | immer – immer |
| Airbyte, Inc. | Datenanbindung: Abruf der Daten verbundener Werbe-, Analyse-, Shop- und CRM-Konten und Laden nach BigQuery in Frankfurt | Datenverarbeitung in der EU (unser Workspace); Steuerungsebene in den USA: Konfiguration, Zeitpläne, Job-Metadaten, Cursor- und Primärschlüsselwerte | bei Nutzung – nur bei Nutzung der Datenanbindung |
| Anthropic Ireland, Limited | Assistent „Frag Attributa“ und Entwürfe für Kundenberichte | außerhalb der EU (USA); Ein- und Ausgaben laut Anthropic grundsätzlich nach 30 Tagen gelöscht | bei Nutzung – nur nach Aktivierung durch Owner oder Admin deiner Organisation |
| DataForSEO OÜ | KI-Sichtbarkeit: deine Prompts an ChatGPT, Claude, Gemini und Perplexity stellen und die Antworten zurückgeben | Estland (EU); Büro in Charkiw (Ukraine); Dienstleister von DataForSEO u. a. in den USA | bei Nutzung – nur bei Nutzung der KI-Sichtbarkeit |
| Snitcher B.V. | Unternehmenssignale über IP-zu-Firma (Firmenzuordnung ohne eigenes Snitcher-Konto) | laut Snitcher Frankfurt am Main (AWS) | nicht aktiv – derzeit nicht aktiv |
| Mailgun Technologies, Inc. | Versand von E-Mails aus dem Produkt: Wochen-Digest, Test-Nachrichten, Hinweise zu Konto, Testphase, Support und Löschung | EU-Region von Mailgun (Nachrichtendaten bleiben laut Mailgun in der Region); Unternehmen in den USA | nicht aktiv – derzeit nicht aktiv – ab Freischaltung des Mailversands immer |
Rückgabe und Löschung
- Vor dem Vertragsende kann der Verantwortliche seine Auswertungen im Produkt exportieren.
- Owner können eine Website oder die Organisation im Produkt löschen. Die Löschung läuft 7 Tage nach der Anfrage und umfasst alle Daten der Website bzw. Organisation in Firestore und BigQuery, die Zugangsschlüssel verbundener Konten und die Verbindungen bei der Datenanbindung.
- Unabhängig davon löschen sich Rohdaten nach den Fristen der Anlage automatisch.
Offen für die Prüfung: Frist für die Löschung nach Vertragsende ohne Löschanfrage, Umgang mit Sicherungen und Protokollen der Google Cloud.
Technische und organisatorische Maßnahmen
Was Attributa tatsächlich tut – Stand der Version oben.
Ort und Infrastruktur
- Functions, Firestore, BigQuery, Cloud Run und die Zugangsschlüssel der Integrationen liegen in der Google Cloud in Frankfurt am Main (europe-west3). Firebase Hosting liefert Dashboard und Skripte weltweit verteilt aus, die Anmeldung (Firebase Authentication) läuft in den USA.
- Übertragung nur per HTTPS. Gespeicherte Daten verschlüsselt die Google Cloud standardmäßig.
Zugriff und Rollen
- Anmeldung per E-Mail und Passwort oder Google. Kostenpflichtige oder kritische Funktionen (Datenanbindung, Assistent, Löschen) verlangen eine bestätigte E-Mail-Adresse.
- Rollen Owner, Admin, Analyst und Viewer je Organisation, Einschränkung auf Workspaces. Mitglieder kommen nur über Einladungslinks dazu (einmalig, mit Ablauf).
- Die Datenbank-Regeln prüfen jeden Zugriff aus dem Browser serverseitig; Bestellungen, Ausgangsdaten an Werbeplattformen, Support-Anfragen und Zugangsschlüssel sind für Browser gar nicht lesbar.
- Zugangsschlüssel verbundener Konten liegen im Google Secret Manager, nicht in der Datenbank. API-Tokens, Feed- und Webhook-Schlüssel speichert Attributa nur als SHA-256-Hash.
Datensparsamkeit
- IP-Adresse und User-Agent werden nur als gesalzene Hashes gespeichert, IPv6-Adressen vorher auf /64 gekürzt.
- Consent-Modi: „Strikt“ ohne Cookies und Fingerprint, „Hybrid“ mit Cookie und Fingerprint erst nach Einwilligung, „Voll“ nur mit eigener Rechtsgrundlage des Verantwortlichen.
- Klick-IDs an Leads sowie Meta-Cookies an Leads und Käufen nur mit Einwilligung; an Meta gehen E-Mail und Telefon nur als SHA-256-Hash.
- Protokolle der Functions enthalten keine E-Mail-Adressen der Empfänger von Mails und Hinweisen.
Löschfristen (automatisch)
- Roh-Ereignisse und Prüfergebnisse der Bot-Erkennung: 180 bzw. 180 Tage
- Journeys der Attribution: 400 Tage; Bestellungen: 400 Tage; Leads: 400 Tage
- Weitere Fristen in den Datenschutzhinweisen zum Produkt
Verfügbarkeit und Kontrolle
- Messung der Dienste alle 5 Minuten aus der Google Cloud, öffentlich auf der Statusseite.
- Änderungen am Code werden vor dem Deploy mit automatischen Tests geprüft, darunter Prüffälle für die Datenbank-Regeln.
Offen für die Prüfung: Wer bei Think11 Zugriff auf die Produktionsumgebung hat und wie er protokolliert wird, Sicherungskonzept, Notfallplan, Schulung und Verpflichtung der Mitarbeitenden – diese Punkte beschreibt das Produkt nicht und müssen von Think11 ergänzt werden.
Fragen zur Auftragsverarbeitung
Schreib uns über Kontakt.