Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Stand: 12. September 2026
zwischen dem Kunden von inDeal — Auftraggeber — und
Lars Krüger GmbH, EDGE Grand Central, Invalidenstraße 65, 10557 Berlin, Deutschland, HRB 267366 B, Amtsgericht Charlottenburg, vertreten durch den Geschäftsführer Johannes Becker — Auftragnehmer —.
Präambel
Der Auftragnehmer stellt mit inDeal eine B2B-Plattform zur Recherche, Validierung, Anreicherung und Verarbeitung geschäftlicher Kontakt- und Unternehmensinformationen bereit. Diese Vereinbarung gilt ausschließlich, soweit der Auftragnehmer personenbezogene Daten im Auftrag und nach Weisung des Auftraggebers verarbeitet. Soweit der Auftragnehmer oder ein externer Datenanbieter für bestimmte Daten oder Verarbeitungsvorgänge selbst Verantwortlicher ist, findet diese AVV darauf keine Anwendung.
1. Gegenstand und Dauer
Gegenstand ist die technische Verarbeitung von Customer Data im Rahmen der inDeal-Plattform, insbesondere Speicherung, Strukturierung, Übertragung, Zuordnung, Validierung, Anreicherung, Bereitstellung und Löschung entsprechend den vom Auftraggeber genutzten Funktionen.
Die Verarbeitung erfolgt grundsätzlich für die Dauer des Hauptvertrags. Einzelheiten ergeben sich aus dem Hauptvertrag, der Leistungsbeschreibung und Anlage 1.
2. Weisungsgebundenheit
Der Auftragnehmer verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung des Auftraggebers, soweit keine unions- oder mitgliedstaatliche Rechtspflicht entgegensteht. Die Nutzung und Konfiguration von inDeal durch den Auftraggeber gilt als dokumentierte Weisung. Weitere Weisungen können in Textform erfolgen.
Hält der Auftragnehmer eine Weisung für datenschutzrechtswidrig, informiert er den Auftraggeber unverzüglich und kann die Ausführung einer offensichtlich rechtswidrigen Weisung bis zur Klärung aussetzen.
3. Pflichten des Auftraggebers
Der Auftraggeber ist für die Rechtmäßigkeit der von ihm verantworteten Verarbeitung zuständig. Er stellt insbesondere sicher, dass eine geeignete Rechtsgrundlage besteht, erforderliche Informationspflichten nach Art. 13 und 14 DSGVO erfüllt werden, nur rechtmäßig verarbeitbare Daten an inDeal übermittelt werden und Widersprüche, Opt-outs sowie anwendbare Regeln für Direktwerbung und elektronische Kommunikation eingehalten werden.
4. Customer Data dürfen nicht für eigene Zwecke genutzt werden
Personenbezogene Daten, die der Auftragnehmer ausschließlich als Auftragsverarbeiter für den Auftraggeber verarbeitet, werden nicht für eigene Werbe-, Vertriebs-, Prospecting- oder sonstige eigene kommerzielle Zwecke des Auftragnehmers verwendet.
5. Abgrenzung eigener Verantwortlichkeit
Diese AVV gilt nicht für Verarbeitungen, bei denen der Auftragnehmer selbst Zwecke und wesentliche Mittel bestimmt. Dies betrifft insbesondere Accountverwaltung, Vertragsabwicklung, Abrechnung, IT-Sicherheit und Missbrauchsprävention.
Anbieter eigener B2B-Datenbestände, insbesondere Apollo und Lusha, können hinsichtlich ihrer eigenen Daten als eigenständig Verantwortliche handeln. Die technische Einbindung eines solchen Anbieters führt nicht dazu, dass dessen gesamter Datenbestand Auftragsdaten im Sinne dieser AVV wird.
6. Vertraulichkeit
Der Auftragnehmer stellt sicher, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriff wird auf Personen beschränkt, die ihn für ihre Aufgaben benötigen.
7. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft angemessene Maßnahmen nach Art. 32 DSGVO unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken sowie Risiken. Die derzeitigen Maßnahmen sind in Anlage 2 beschrieben und dürfen weiterentwickelt werden, sofern das Schutzniveau insgesamt nicht wesentlich herabgesetzt wird.
8. Unterauftragsverarbeiter
Der Auftraggeber erteilt die allgemeine Genehmigung zur Einschaltung weiterer Auftragsverarbeiter gemäß Art. 28 Abs. 2 DSGVO. Die derzeit eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt.
Der Auftragnehmer informiert über beabsichtigte wesentliche Änderungen hinsichtlich Hinzuziehung oder Ersetzung. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb einer angemessenen Frist widersprechen.
Soweit Art. 28 DSGVO anwendbar ist, werden Unterauftragsverarbeiter zu entsprechenden Datenschutzpflichten verpflichtet. Der Auftragnehmer bleibt im gesetzlich vorgesehenen Umfang verantwortlich.
9. Eigenständig verantwortliche Datenanbieter
Nicht jeder über inDeal erreichbare Datenanbieter ist Unterauftragsverarbeiter. Anbieter, die eigene B2B-Datenbestände betreiben und hinsichtlich dieser Daten selbst Zwecke und wesentliche Mittel bestimmen, können eigenständig Verantwortliche sein. Dies kann insbesondere Apollo und Lusha betreffen.
Soweit Daten an einen solchen Verantwortlichen übermittelt oder von ihm bezogen werden, richtet sich die Rechtmäßigkeit nach den dafür anwendbaren Datenschutzvorschriften und nicht ausschließlich nach dieser AVV.
10. Betroffenenrechte
Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei Anträgen nach Kapitel III DSGVO. Geht eine Anfrage unmittelbar beim Auftragnehmer ein und handelt er nur als Auftragsverarbeiter, informiert er den Auftraggeber beziehungsweise leitet die Anfrage weiter, soweit rechtlich zulässig.
11. Weitere Unterstützung
Der Auftragnehmer unterstützt den Auftraggeber angemessen bei Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Sicherheit, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und gegebenenfalls vorherigen Konsultationen.
12. Datenschutzverletzungen
Der Auftragnehmer informiert den Auftraggeber unverzüglich, nachdem ihm eine Verletzung des Schutzes von Auftragsdaten bekannt geworden ist. Soweit verfügbar, enthält die Mitteilung Art der Verletzung, betroffene Kategorien, voraussichtliche Folgen und ergriffene oder vorgeschlagene Maßnahmen. Fehlende Informationen können schrittweise nachgereicht werden.
13. Nachweise und Audits
Der Auftragnehmer stellt auf angemessene Anfrage die Informationen bereit, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind. Vorhandene Sicherheitsdokumentationen, Zertifizierungen oder Prüfberichte können vorrangig verwendet werden.
Soweit diese nicht ausreichen und eine weitere Prüfung erforderlich ist, werden angemessene Audits durch den Auftraggeber oder einen unabhängigen Prüfer ermöglicht. Sie sind mit angemessener Vorankündigung während üblicher Geschäftszeiten durchzuführen und dürfen Betrieb, Sicherheit und Vertraulichkeit anderer Kunden nicht unangemessen beeinträchtigen. Außergewöhnliche individuell verlangte Prüfungen können angemessen berechnet werden, soweit sie nicht durch einen erheblichen Verstoß des Auftragnehmers verursacht wurden.
14. Drittlandtransfers
Soweit Auftragsdaten außerhalb des EWR verarbeitet werden, stellt der Auftragnehmer die Einhaltung von Art. 44 ff. DSGVO sicher. Als Grundlage können insbesondere Angemessenheitsbeschlüsse, eine anwendbare EU-US-DPF-Zertifizierung, Standardvertragsklauseln oder andere gesetzlich zulässige Mechanismen verwendet werden. Soweit erforderlich, werden ergänzende Schutzmaßnahmen getroffen.
15. Rückgabe und Löschung
Nach Beendigung der Auftragsverarbeitung werden Auftragsdaten nach Wahl des Auftraggebers gelöscht oder zurückgegeben, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht.
Daten in Sicherungskopien können bis zum regulären Überschreiben des Backup-Zyklus verbleiben, bleiben geschützt und werden nicht für andere Zwecke verarbeitet.
16. Rangfolge und Laufzeit
Bei Widersprüchen zum Hauptvertrag geht diese AVV für Auftragsverarbeitung vor. Zwingendes Recht bleibt unberührt. Die AVV gilt ab Hauptvertrag beziehungsweise spätestens ab erstmaliger Auftragsverarbeitung und solange entsprechende Daten verarbeitet werden.
Anlage 1 — Beschreibung der Verarbeitung
Gegenstand und Zweck
Bereitstellung von inDeal zur technischen Verarbeitung, Strukturierung, Speicherung, Übertragung, Validierung und Anreicherung von Customer Data entsprechend Funktionen und Weisungen des Auftraggebers.
Art der Verarbeitung
Entgegennehmen, Erfassen, Speichern, Ordnen, Strukturieren, Übermitteln, Abgleichen, Validieren, Anreichern, Anzeigen, Bereitstellen, Exportieren und Löschen.
Kategorien betroffener Personen
Je nach Nutzung insbesondere Mitarbeiter, Ansprechpartner, Leads, Interessenten, Kunden, potenzielle Geschäftskunden, Lieferanten, Geschäftspartner und sonstige berufliche Ansprechpartner des Auftraggebers.
Kategorien personenbezogener Daten
Insbesondere Name, Unternehmen/Arbeitgeber, Unternehmensanschrift, Domain/Website, Jobtitel/Funktion, geschäftliche E-Mail-Adresse, geschäftliche Festnetz-/Mobilnummer, öffentliche berufliche Informationen, CRM-/Lead-Zuordnungen und technische Metadaten.
Besondere Kategorien
Art.-9-Daten sind nicht Gegenstand von inDeal und dürfen nicht gezielt verarbeitet werden, sofern dies nicht ausdrücklich schriftlich vereinbart und rechtlich abgesichert wurde.
Anlage 2 — Technische und organisatorische Maßnahmen
- Zugriff auf produktive Systeme nur für autorisierte Personen; Least-Privilege/Need-to-know.
- Geeignete Authentifizierungsmechanismen für Nutzer und administrative Zugriffe.
- Logische Mandantentrennung von Customer Data.
- Verschlüsselte Datenübertragung nach aktuellem Stand der Technik.
- Für die Supabase- und Vercel-Komponenten sind europäische Regionen konfiguriert, soweit vom jeweiligen Dienst beziehungsweise der Komponente unterstützt.
- Protokollierung sicherheitsrelevanter Vorgänge und technischer Fehler mit beschränktem Zugriff.
- Angemessene Backup-, Wiederherstellungs- und Verfügbarkeitsmechanismen.
- Regelmäßige Aktualisierung von Softwarekomponenten und risikobasierte Behandlung bekannter Schwachstellen.
- Vertraulichkeitsverpflichtung berechtigter Personen.
- Datenminimierung und B2B-Fokus; keine vorgesehene Verarbeitung besonderer Kategorien.
- Verfahren für Bewertung, Eindämmung, Behebung und Dokumentation von Sicherheitsvorfällen.
- Regelmäßige Überprüfung und Anpassung der Maßnahmen.
Anlage 3 — Unterauftragsverarbeiter und weitere Anbieter
Stand: 12. September 2026
A. Technische Unterauftragsverarbeiter
| Anbieter | Zweck | Region / Sitz | Übermittlungsgrundlage |
|---|---|---|---|
| Supabase, Inc. | Datenbank, Authentifizierung, Speicherung | EU-Region eu-central-1 (Frankfurt) | DPA; Standardvertragsklauseln bei Drittlandtransfer |
| Vercel, Inc. | Hosting und Auslieferung | EU-Region | DPA; Standardvertragsklauseln bei Drittlandtransfer |
| Resend / Plus Five Five, Inc. | Transaktionale E-Mails | USA | DPA; Standardvertragsklauseln |
| Apify Technologies s.r.o. | Serverseitige Automatisierung | Tschechien | DPA |
| Chatwoot | Support-Chat und Hilfe-Center | USA | DPA; Standardvertragsklauseln |
| AMF Internet Services Limited (Anymail Finder) | E-Mail-Ermittlung und -Validierung | Vereinigtes Königreich | DPA |
| BETTERCONTACT SAS, Lyon | Ermittlung geschäftlicher Telefonnummern | Frankreich | DPA |
| OpenAI Ireland Ltd. | Automatisierte Einordnung von Antworttexten; ICP-Vorschlag aus Website-Inhalten; Auswertung aggregierter Antwortdaten für ICP-Updates | Irland; Verarbeitung ggf. USA | DPA; Standardvertragsklauseln |
| Microsoft Ireland Operations Ltd. | E-Mail-Postfach-Anbindung über die Microsoft Graph API (Versand und Abruf von E-Mails im Postfach des Nutzers). Nur bei aktivierter Verbindung durch den Nutzer. | Irland; Verarbeitung ggf. USA | DPA; Standardvertragsklauseln; EU-US Data Privacy Framework |
| Google Ireland Ltd. | E-Mail-Postfach-Anbindung über die Gmail API (Versand und Abruf von E-Mails im Postfach des Nutzers). Nur bei aktivierter Verbindung durch den Nutzer. | Irland; Verarbeitung ggf. USA | DPA; Standardvertragsklauseln; EU-US Data Privacy Framework |
| Brave Software, Inc. | Websuche zur Ermittlung öffentlicher Firmeninformationen | USA | Anbieter stuft Suchanfragen nicht als personenbezogene Daten ein |
| vexai LLC d/b/a Prosp | Outreach-Anbindung über das berufliche Netzwerk: Abruf von Kampagnen- und Lead-Daten, Empfang von Antworten. Nur bei agenturverwalteten Kampagnen; bei Self-Service ist der Kunde selbst Vertragspartner von Prosp. Eigene Unterauftragsverarbeiter für diese Daten: Supabase (Frankfurt), Vercel Inc. (Frankfurt), UNIPILE SAS (Frankreich, Anbindung des Netzwerks), Sentry, PostHog und Resend (USA). | vexai LLC (Prosp), Rapid City, South Dakota, USA; Verarbeitung primär Frankfurt (Supabase/Vercel) | EU-Standardvertragsklauseln (Modul 2/3), Auftragsverarbeitungsvertrag v2.2 vom 18.09.2026 |
| Pipl Software Inc. (PlusVibe) | E-Mail-Outreach: Abruf von Kampagnen- und Lead-Daten, Empfang von Antworten. Nur bei agenturverwalteten E-Mail-Kampagnen; bei Self-Service ist der Kunde selbst Vertragspartner von PlusVibe. | 1111b South Governors Avenue, Dover, DE 19904, USA; Verarbeitung laut Anbieter weltweit | DPA des Anbieters (plusvibe.ai/data-processing-agreement); Standardvertragsklauseln |
B. Datenanbieter mit möglicher eigener Verantwortlichkeit
| Anbieter | Funktion |
|---|---|
| ZenLeads Inc. d/b/a Apollo.io | Unternehmens-, Arbeitgeber-, Jobtitel- und sonstige B2B-Daten |
| Lusha | Geschäftliche Telefonnummern und weitere B2B-Kontaktinformationen |
Diese Anbieter können hinsichtlich eigener Datenbestände selbst Verantwortliche sein. Soweit sie im konkreten Vorgang ausschließlich im Auftrag des Auftragnehmers verarbeiten, gelten die jeweils vereinbarten Auftragsverarbeitungsbedingungen.