Letzte Aktualisierung : 2026-05-20


title: "Datenverarbeitungsvertrag (DPA)" slug: "dpa" relatedTo: "conditions-generales (clause 12), politique-de-confidentialite (§2)" lastUpdated: "2026-05-20" language: "de"

Vereinbarung zur Verarbeitung personenbezogener Daten (DPA)

DSGVO-Anhang zu den Allgemeinen Nutzungs- und Verkaufsbedingungen von SEOrestoApp

1. Gegenstand und Rahmen

Diese Vereinbarung (der „DPA") regelt die Verarbeitungen personenbezogener Daten, die von SEOrestoApp („SEOrestoApp" oder der „Auftragsverarbeiter") im Auftrag des gewerblichen Kunden, der den SEOrestoApp-Dienst abonniert (der „Kunde" oder der „Verantwortliche"), durchgeführt werden.

Sie ist integraler Bestandteil der Allgemeinen Nutzungs- und Verkaufsbedingungen (der „Vertrag") und geht diesen in allen Fragen des Schutzes personenbezogener Daten vor.

2. Definitionen

Die Begriffe „personenbezogene Daten", „Verarbeitung", „Verantwortlicher", „Auftragsverarbeiter", „betroffene Person", „Datenpanne" und „Unterauftragsverarbeiter" haben die Bedeutung, die ihnen die DSGVO gibt. Der „Vertrag" bezeichnet die AGB; die „Weisungen" bezeichnen die Konfigurationsentscheidungen des Kunden im Dienst und alle dokumentierten schriftlichen Weisungen.

3. Rollen der Parteien

Der Kunde handelt als Verantwortlicher für die personenbezogenen Daten der betroffenen Personen (insbesondere der Kunden seiner Betriebe). SEOrestoApp handelt als Auftragsverarbeiter und verarbeitet diese Daten ausschließlich zur Erbringung des Dienstes und auf dokumentierte Weisung des Kunden.

Der Kunde garantiert, über eine geeignete Rechtsgrundlage zu verfügen und seinen Informationspflichten gegenüber den betroffenen Personen für die SEOrestoApp anvertrauten Verarbeitungen nachgekommen zu sein.

4. Beschreibung der Verarbeitung

Art, Zwecke, Dauer, Kategorien von Daten und betroffenen Personen sind in Anhang 1 beschrieben.

5. Pflichten von SEOrestoApp (Auftragsverarbeiter)

Gemäß Artikel 28.3 DSGVO verpflichtet sich SEOrestoApp:

a) Weisungen. Daten nur auf dokumentierte Weisung des Kunden zu verarbeiten, einschließlich für Übermittlungen außerhalb der EU, sofern keine gesetzliche Verpflichtung besteht; in diesem Fall informiert SEOrestoApp den Kunden vor der Verarbeitung, sofern keine gesetzliche Untersagung vorliegt.

b) Vertraulichkeit. Sicherzustellen, dass die zur Datenverarbeitung befugten Personen einer Vertraulichkeitspflicht unterliegen.

c) Sicherheit. Die geeigneten technischen und organisatorischen Maßnahmen im Sinne von Artikel 32 DSGVO umzusetzen, die in Anhang 2 beschrieben sind.

d) Unterauftragsverarbeitung. Unterauftragsverarbeiter unter den Bedingungen von Klausel 7 und Anhang 3 heranzuziehen.

e) Unterstützung — Rechte der betroffenen Personen. Den Kunden, soweit möglich und unter Berücksichtigung der Art der Verarbeitung, bei der Beantwortung von Anträgen auf Ausübung der Rechte betroffener Personen (Artikel 12 bis 23 DSGVO) zu unterstützen. Wenn ein Antrag direkt an SEOrestoApp gerichtet wird, leitet dieser ihn an den Kunden weiter, ohne selbst zu antworten, sofern keine anderslautende Weisung vorliegt.

f) Unterstützung — Sicherheit und Compliance. Den Kunden dabei zu unterstützen, seinen Pflichten in Bezug auf Sicherheit, Meldung von Datenpannen, Datenschutz-Folgenabschätzung (DSFA) und vorherige Konsultation (Artikel 32 bis 36 DSGVO) nachzukommen, unter Berücksichtigung der SEOrestoApp vorliegenden Informationen.

g) Schicksal der Daten bei Vertragsende. Nach Ablauf des Vertrags nach Wahl des Kunden alle personenbezogenen Daten, die in seinem Auftrag verarbeitet wurden, zurückzugeben oder zu löschen. Mangels Weisung löscht SEOrestoApp die Daten. Die Daten und ihre vorhandenen Kopien werden innerhalb von 30 Tagen gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht; Sicherungskopien werden gemäß dem normalen Backup-Rotationszyklus bereinigt.

h) Dokumentation und Audits. Dem Kunden die erforderlichen Informationen zur Verfügung zu stellen, um die Einhaltung der Pflichten aus Artikel 28 nachzuweisen, und Audits unter den Bedingungen von Klausel 8 zu ermöglichen.

6. Verletzung des Schutzes personenbezogener Daten

Bei einer Datenpanne, die die für den Kunden verarbeiteten Daten betrifft, informiert SEOrestoApp den Kunden unverzüglich und spätestens innerhalb von 48 Stunden, nachdem er davon Kenntnis erlangt hat.

Die Meldung beschreibt soweit möglich: die Art der Verletzung, die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen und einen Ansprechpartner. SEOrestoApp arbeitet mit dem Kunden zusammen, um die Verletzung zu beheben. SEOrestoApp meldet die Verletzung nicht der Datenschutzbehörde oder den betroffenen Personen im Namen des Kunden, sofern keine schriftliche Weisung vorliegt.

7. Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine schriftliche Genehmigung für den Einsatz der in Anhang 3 aufgeführten Unterauftragsverarbeiter.

Bei Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters informiert SEOrestoApp den Kunden mit einer Frist von mindestens 30 Tagen, damit der Kunde aus berechtigten datenschutzbezogenen Gründen Einspruch erheben kann. Bei einem nicht gelösten Einspruch kann der Kunde den betreffenden Teil des Dienstes ohne Vertragsstrafe kündigen, abweichend von der Laufzeitklausel des Vertrags.

SEOrestoApp legt jedem Unterauftragsverarbeiter vertraglich gleichwertige Datenschutzpflichten wie in diesem DPA auf und bleibt für die Erfüllung ihrer Pflichten vollständig verantwortlich.

8. Audits

SEOrestoApp stellt dem Kunden die relevante Dokumentation (Richtlinien, Zertifizierungen, Berichte) zur Verfügung, um die Einhaltung dieses DPA zu überprüfen. Der Kunde kann höchstens einmal pro Jahr (und ohne Begrenzung bei einer bewiesenen Verletzung oder einer Behördenanfrage) ein ergänzendes Audit mittels eines Fragebogens und, falls erforderlich, ein Vor-Ort-Audit mit einer angemessenen Frist von mindestens 30 Tagen, während der Geschäftszeiten, ohne den Betrieb zu stören und unter Vertraulichkeitsvorbehalt, beantragen. Die Kosten eines vom Kunden beantragten Vor-Ort-Audits trägt dieser, sofern kein nachgewiesener Verstoß von SEOrestoApp vorliegt.

9. Übermittlungen außerhalb der Europäischen Union

Einige Unterauftragsverarbeiter befinden sich außerhalb der EU (siehe Anhang 3). Diese Übermittlungen sind durch geeignete Garantien im Sinne von Kapitel V DSGVO abgesichert: Standardvertragsklauseln der Europäischen Kommission und/oder Teilnahme am Data Privacy Framework, soweit anwendbar, ergänzt gegebenenfalls durch zusätzliche Maßnahmen.

10. Haftung

Die Haftung der Parteien aus diesem DPA richtet sich nach den im Vertrag vorgesehenen Grenzen und Höchstbeträgen (siehe Klausel 13 der AGB), vorbehaltlich der zwingenden Bestimmungen der DSGVO.

11. Laufzeit

Dieser DPA gilt für die gesamte Dauer der für den Kunden durchgeführten Verarbeitungen und endet mit der Erfüllung der Pflichten aus Klausel 5.g.

12. Anwendbares Recht und Gerichtsstand

Dieser DPA unterliegt dem französischen Recht. Alle Streitigkeiten fallen in die Zuständigkeit der zuständigen Gerichte im Bezirk Paris, vorbehaltlich zwingender Vorschriften.


Anhang 1 — Beschreibung der Verarbeitung

Anhang 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Aktualisieren Sie diesen Anhang, um Ihre tatsächlichen Maßnahmen und etwaige erhaltene Zertifizierungen (z.B. ISO 27001, SOC 2 Ihrer Dienstleister) widerzuspiegeln.

Anhang 3 — Unterauftragsverarbeiter

UnterauftragsverarbeiterRolleStandortÜbermittlungsgarantie
Google (Business Profile API)Quelle der Bewertungen, VeröffentlichungEU / außerhalb EUSCC / DPF
AnthropicKI-gestützte InhaltsgenerierungVereinigte StaatenSCC / DPF
StripeZahlung und AbrechnungVereinigte StaatenSCC / DPF
ResendTransaktions-E-MailsVereinigte StaatenSCC / DPF
HOSTKEY B.V.Anwendungs-, Datenbank- und Datei-HostingEU (Niederlande)BCR / SCC

Zuletzt aktualisiert: 20. Mai 2026.