nach Art. 28 DSGVO einschließlich der EU-Standardvertragsklauseln
Version 2026-09 · Stand: September 2026
Dieser Vertrag wird geschlossen zwischen dem Kunden der Plattform FibreAct als Verantwortlichem („Auftraggeber“) und der PARPALİ YAZILIM VE BİLİŞİM HİZMETLERİ TİCARET LİMİTED ŞİRKETİ, Beştepe Mah., Yenimahalle / Ankara, Türkei, als Auftragsverarbeiter („Auftragnehmer“). Er wird mit Abschluss des Nutzungsvertrags über die Plattform auf Grundlage der Allgemeinen Geschäftsbedingungen elektronisch vereinbart; die ausdrückliche Bestätigung im Kundenkonto, etwa vor der Veröffentlichung einer Firmenwebsite, bekräftigt ihn. Er gilt für sämtliche Verarbeitungen personenbezogener Daten, die der Auftragnehmer im Auftrag des Auftraggebers durchführt.
(1) Gegenstand des Auftrags ist die Bereitstellung der Plattform FibreAct als Software-as-a-Service nach dem Nutzungsvertrag, insbesondere Speicherung, Bereitstellung und Übermittlung der vom Auftraggeber und seinen Nutzern eingegebenen Daten, der Betrieb der mobilen Apps und der Firmenwebsite mit Kontaktformular sowie technischer Support und Wartung.
(2) Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
(3) Die Laufzeit dieses Vertrags richtet sich nach der Laufzeit des Nutzungsvertrags. Die Pflichten aus diesem Vertrag bestehen fort, solange der Auftragnehmer personenbezogene Daten des Auftraggebers verarbeitet.
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers – auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation –, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats, dem er unterliegt, zu einer anderen Verarbeitung verpflichtet; in einem solchen Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Die Weisungen des Auftraggebers ergeben sich aus dem Nutzungsvertrag, diesem Vertrag und den Einstellungen, die der Auftraggeber in der Plattform vornimmt. Weitere Weisungen erteilt der Auftraggeber in Textform an datenschutz@fibreact.com. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, kann der Auftragnehmer von einer Vergütungsvereinbarung abhängig machen oder ablehnen; im Fall der Ablehnung kann der Auftraggeber den Nutzungsvertrag außerordentlich kündigen.
(3) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzvorschriften verstößt. Er darf die Durchführung der Weisung bis zu ihrer Bestätigung oder Änderung durch den Auftraggeber aussetzen.
(1) Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.
(3) Der Auftragnehmer unterstützt den Auftraggeber angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte nach Kapitel III DSGVO.
(4) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO.
(5) Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist. Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO; noch nicht verfügbare Angaben werden unverzüglich nachgereicht.
(6) Der Auftragnehmer führt ein Verzeichnis aller Kategorien von im Auftrag durchgeführten Tätigkeiten der Verarbeitung nach Art. 30 Abs. 2 DSGVO.
(7) Der Ansprechpartner des Auftragnehmers für den Datenschutz ist unter datenschutz@fibreact.com erreichbar.
(1) Die Daten werden vorbehaltlich der in Anlage 3 genannten Unterauftragsverarbeiter auf Servern in der Bundesrepublik Deutschland gespeichert.
(2) Der Auftragnehmer hat seinen Sitz in der Türkei. Für die Türkei besteht kein Angemessenheitsbeschluss der Europäischen Kommission. Soweit Beschäftigte des Auftragnehmers zur Administration, Wartung und für den Support von der Türkei aus auf die Daten zugreifen, liegt eine Übermittlung in ein Drittland vor.
(3) Für diese Übermittlungen vereinbaren die Parteien hiermit die Standardvertragsklauseln für die Übermittlung personenbezogener Daten an Drittländer gemäß dem Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021 in Modul 2 (Übermittlung von Verantwortlichen an Auftragsverarbeiter), abrufbar unter https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj („Standardvertragsklauseln“). Sie werden durch Bezugnahme unverändert Bestandteil dieses Vertrags. Dabei gilt:
(4) Im Fall eines Widerspruchs zwischen diesem Vertrag und den Standardvertragsklauseln gehen die Standardvertragsklauseln vor.
(5) Die Parteien sichern gemäß Klausel 14 zu, dass sie keinen Grund zu der Annahme haben, dass die im Drittland geltenden Rechtsvorschriften und Gepflogenheiten den Datenimporteur an der Erfüllung seiner Pflichten aus den Standardvertragsklauseln hindern. Der Auftragnehmer hat seine Bewertung dokumentiert und stellt dem Auftraggeber diese Dokumentation sowie alle für dessen eigene Bewertung erforderlichen Informationen auf Anfrage zur Verfügung. Ergänzend gilt: Die Daten werden vorbehaltlich Anlage 3 ausschließlich in Deutschland gespeichert und nicht dauerhaft in die Türkei kopiert; ein Zugriff aus der Türkei erfolgt nur anlassbezogen, soweit für Betrieb, Wartung oder Support erforderlich, über verschlüsselte Verbindungen und durch berechtigte Beschäftigte, und Anmeldungen an den Servern werden protokolliert. Der Auftragnehmer prüft Offenlegungsersuchen von Behörden auf ihre Rechtmäßigkeit, ficht sie nach Klausel 15.2 an, soweit hierfür nach sorgfältiger Prüfung hinreichende Gründe bestehen, legt nur die mindestens erforderlichen Daten offen und informiert den Auftraggeber nach Klausel 15.1, soweit dies zulässig ist.
(1) Der Auftraggeber erteilt die allgemeine Genehmigung zur Beauftragung weiterer Auftragsverarbeiter („Unterauftragsverarbeiter“). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.
(2) Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform, etwa per E-Mail oder durch eine Mitteilung im Kundenkonto. Der Auftraggeber kann der Änderung aus sachlichem datenschutzrechtlichem Grund innerhalb dieser Frist in Textform widersprechen. Können sich die Parteien nicht einigen, kann jede Partei die betroffene Leistung oder, wenn diese nicht abtrennbar ist, den Nutzungsvertrag zum Zeitpunkt des Inkrafttretens der Änderung kündigen.
(3) Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter im Wege eines Vertrags dieselben Datenschutzpflichten auf, die in diesem Vertrag und in den Standardvertragsklauseln festgelegt sind, wobei insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen zu bieten sind. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für deren Einhaltung (Art. 28 Abs. 4 Satz 2 DSGVO, Klausel 9 Buchst. d der Standardvertragsklauseln). Eine Weiterübermittlung in ein Drittland erfolgt nur unter den Voraussetzungen der Klausel 8.7 der Standardvertragsklauseln.
(4) Nicht als Unterauftragsverarbeitung gelten Leistungen, die der Auftragnehmer als Nebenleistung in Anspruch nimmt, etwa Telekommunikations- und Transportdienste, sowie Dienste, die der Auftraggeber selbst mit Dritten vereinbart. Die Paddle.com Market Limited wird für die Zahlungsabwicklung als eigenständiger Verantwortlicher tätig.
(1) Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO und diesem Vertrag niedergelegten Pflichten zur Verfügung.
(2) Der Auftraggeber kann Überprüfungen einschließlich Inspektionen selbst oder durch einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer durchführen, der kein Wettbewerber des Auftragnehmers ist. Bei der Entscheidung über eine Überprüfung kann der Auftraggeber geeignete Nachweise des Auftragnehmers, etwa Prüfberichte unabhängiger Stellen, berücksichtigen. Überprüfungen sind mit angemessener Frist, in der Regel 30 Tagen, anzukündigen; bei konkreten Anhaltspunkten für einen Verstoß kann die Frist angemessen verkürzt werden. Überprüfungen finden während der üblichen Geschäftszeiten statt und dürfen den Schutz der Daten anderer Kunden nicht beeinträchtigen.
(3) Jede Partei trägt die ihr durch Überprüfungen entstehenden Kosten selbst.
Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, verweist dieser sie an den Auftraggeber, sofern eine Zuordnung zum Auftraggeber möglich ist, und leitet den Antrag unverzüglich an den Auftraggeber weiter. Der Auftragnehmer beantwortet den Antrag nicht selbst, es sei denn, der Auftraggeber weist ihn hierzu an. Die Plattform stellt Funktionen zur Auskunft, Berichtigung und Löschung von Daten bereit.
(1) Der Auftraggeber kann seine Daten während der Vertragslaufzeit über die Exportfunktionen der Plattform abrufen und löschen.
(2) Nach Beendigung des Nutzungsvertrags löscht der Auftragnehmer die personenbezogenen Daten des Auftraggebers innerhalb von 90 Tagen, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Verpflichtung zur Speicherung besteht. Verlangt der Auftraggeber vor Vertragsende die Rückgabe von Daten, die nicht über die Exportfunktionen abrufbar sind, stellt der Auftragnehmer sie in einem gängigen maschinenlesbaren Format bereit. Bis zur Löschung ist der Zugriff auf die Daten auf Zwecke der Rückgabe beschränkt. Datensicherungen werden spätestens 14 Tage nach der Löschung im Produktivsystem überschrieben.
(3) Der Auftragnehmer bestätigt die Löschung in Textform.
(1) Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen den Parteien gelten die Haftungsregelungen des Nutzungsvertrags; sie gelten nicht für die Haftung nach Klausel 12 der Standardvertragsklauseln und nicht gegenüber betroffenen Personen.
(2) Änderungen dieses Vertrags richten sich nach den Bestimmungen der Allgemeinen Geschäftsbedingungen über Änderungen; Anlage 3 wird nach § 5 geändert. Die Standardvertragsklauseln können hierdurch nicht geändert werden; Änderungen dürfen ihnen nicht widersprechen.
(3) Es gilt das Recht der Bundesrepublik Deutschland. Sind einzelne Bestimmungen unwirksam, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Kategorien betroffener Personen:
Arten personenbezogener Daten:
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung. Der Auftraggeber stellt sicher, dass solche Daten nicht eingegeben werden.
Art und Zweck der Verarbeitung: Speicherung, Organisation, Auswertung, Bereitstellung und Übermittlung im Rahmen der Funktionen der Plattform, insbesondere Auftragsverwaltung, mobile Dokumentation, Berichterstellung, Geokodierung von Einsatzadressen, Versand von Benachrichtigungen, Übersetzung von Website-Inhalten, Auslieferung der Firmenwebsite und Weiterleitung von Kontaktanfragen sowie Support, Wartung und Sicherheit.
Zweck der Übermittlung in die Türkei: anlassbezogener Fernzugriff für Administration, Wartung und Support.
Häufigkeit der Übermittlung: anlassbezogen während der Vertragslaufzeit; die Verarbeitung auf den Servern erfolgt fortlaufend.
Speicherdauer: Vertragslaufzeit und anschließend nach § 8; Anfragen über das Kontaktformular werden nach der vom Auftraggeber eingestellten Frist (30 bis 730 Tage, voreingestellt 180 Tage) automatisch gelöscht.
Übermittlungen an Unterauftragsverarbeiter: siehe Anlage 3 (Gegenstand, Art und Dauer entsprechen den dort genannten Leistungen und der Vertragslaufzeit).
Vertraulichkeit (Zutritts-, Zugangs-, Zugriffs- und Trennungskontrolle):
Pseudonymisierung und Datenminimierung:
Integrität (Weitergabe- und Eingabekontrolle):
Verfügbarkeit und Belastbarkeit:
Verfahren zur regelmäßigen Überprüfung: