Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO

Stand: 12. September 2026

zwischen dem Kunden von inDeal — Auftraggeber — und

Lars Krüger GmbH, EDGE Grand Central, Invalidenstraße 65, 10557 Berlin, Deutschland, HRB 267366 B, Amtsgericht Charlottenburg, vertreten durch den Geschäftsführer Johannes Becker — Auftragnehmer —.

Präambel

Der Auftragnehmer stellt mit inDeal eine B2B-Plattform zur Recherche, Validierung, Anreicherung und Verarbeitung geschäftlicher Kontakt- und Unternehmensinformationen bereit. Diese Vereinbarung gilt ausschließlich, soweit der Auftragnehmer personenbezogene Daten im Auftrag und nach Weisung des Auftraggebers verarbeitet. Soweit der Auftragnehmer oder ein externer Datenanbieter für bestimmte Daten oder Verarbeitungsvorgänge selbst Verantwortlicher ist, findet diese AVV darauf keine Anwendung.

1. Gegenstand und Dauer

Gegenstand ist die technische Verarbeitung von Customer Data im Rahmen der inDeal-Plattform, insbesondere Speicherung, Strukturierung, Übertragung, Zuordnung, Validierung, Anreicherung, Bereitstellung und Löschung entsprechend den vom Auftraggeber genutzten Funktionen.

Die Verarbeitung erfolgt grundsätzlich für die Dauer des Hauptvertrags. Einzelheiten ergeben sich aus dem Hauptvertrag, der Leistungsbeschreibung und Anlage 1.

2. Weisungsgebundenheit

Der Auftragnehmer verarbeitet Auftragsdaten ausschließlich auf dokumentierte Weisung des Auftraggebers, soweit keine unions- oder mitgliedstaatliche Rechtspflicht entgegensteht. Die Nutzung und Konfiguration von inDeal durch den Auftraggeber gilt als dokumentierte Weisung. Weitere Weisungen können in Textform erfolgen.

Hält der Auftragnehmer eine Weisung für datenschutzrechtswidrig, informiert er den Auftraggeber unverzüglich und kann die Ausführung einer offensichtlich rechtswidrigen Weisung bis zur Klärung aussetzen.

3. Pflichten des Auftraggebers

Der Auftraggeber ist für die Rechtmäßigkeit der von ihm verantworteten Verarbeitung zuständig. Er stellt insbesondere sicher, dass eine geeignete Rechtsgrundlage besteht, erforderliche Informationspflichten nach Art. 13 und 14 DSGVO erfüllt werden, nur rechtmäßig verarbeitbare Daten an inDeal übermittelt werden und Widersprüche, Opt-outs sowie anwendbare Regeln für Direktwerbung und elektronische Kommunikation eingehalten werden.

4. Customer Data dürfen nicht für eigene Zwecke genutzt werden

Personenbezogene Daten, die der Auftragnehmer ausschließlich als Auftragsverarbeiter für den Auftraggeber verarbeitet, werden nicht für eigene Werbe-, Vertriebs-, Prospecting- oder sonstige eigene kommerzielle Zwecke des Auftragnehmers verwendet.

5. Abgrenzung eigener Verantwortlichkeit

Diese AVV gilt nicht für Verarbeitungen, bei denen der Auftragnehmer selbst Zwecke und wesentliche Mittel bestimmt. Dies betrifft insbesondere Accountverwaltung, Vertragsabwicklung, Abrechnung, IT-Sicherheit und Missbrauchsprävention.

Anbieter eigener B2B-Datenbestände, insbesondere Apollo und Lusha, können hinsichtlich ihrer eigenen Daten als eigenständig Verantwortliche handeln. Die technische Einbindung eines solchen Anbieters führt nicht dazu, dass dessen gesamter Datenbestand Auftragsdaten im Sinne dieser AVV wird.

6. Vertraulichkeit

Der Auftragnehmer stellt sicher, dass zur Verarbeitung befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriff wird auf Personen beschränkt, die ihn für ihre Aufgaben benötigen.

7. Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft angemessene Maßnahmen nach Art. 32 DSGVO unter Berücksichtigung von Stand der Technik, Implementierungskosten, Art, Umfang, Umständen und Zwecken sowie Risiken. Die derzeitigen Maßnahmen sind in Anlage 2 beschrieben und dürfen weiterentwickelt werden, sofern das Schutzniveau insgesamt nicht wesentlich herabgesetzt wird.

8. Unterauftragsverarbeiter

Der Auftraggeber erteilt die allgemeine Genehmigung zur Einschaltung weiterer Auftragsverarbeiter gemäß Art. 28 Abs. 2 DSGVO. Die derzeit eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt.

Der Auftragnehmer informiert über beabsichtigte wesentliche Änderungen hinsichtlich Hinzuziehung oder Ersetzung. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb einer angemessenen Frist widersprechen.

Soweit Art. 28 DSGVO anwendbar ist, werden Unterauftragsverarbeiter zu entsprechenden Datenschutzpflichten verpflichtet. Der Auftragnehmer bleibt im gesetzlich vorgesehenen Umfang verantwortlich.

9. Eigenständig verantwortliche Datenanbieter

Nicht jeder über inDeal erreichbare Datenanbieter ist Unterauftragsverarbeiter. Anbieter, die eigene B2B-Datenbestände betreiben und hinsichtlich dieser Daten selbst Zwecke und wesentliche Mittel bestimmen, können eigenständig Verantwortliche sein. Dies kann insbesondere Apollo und Lusha betreffen.

Soweit Daten an einen solchen Verantwortlichen übermittelt oder von ihm bezogen werden, richtet sich die Rechtmäßigkeit nach den dafür anwendbaren Datenschutzvorschriften und nicht ausschließlich nach dieser AVV.

10. Betroffenenrechte

Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei Anträgen nach Kapitel III DSGVO. Geht eine Anfrage unmittelbar beim Auftragnehmer ein und handelt er nur als Auftragsverarbeiter, informiert er den Auftraggeber beziehungsweise leitet die Anfrage weiter, soweit rechtlich zulässig.

11. Weitere Unterstützung

Der Auftragnehmer unterstützt den Auftraggeber angemessen bei Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Sicherheit, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und gegebenenfalls vorherigen Konsultationen.

12. Datenschutzverletzungen

Der Auftragnehmer informiert den Auftraggeber unverzüglich, nachdem ihm eine Verletzung des Schutzes von Auftragsdaten bekannt geworden ist. Soweit verfügbar, enthält die Mitteilung Art der Verletzung, betroffene Kategorien, voraussichtliche Folgen und ergriffene oder vorgeschlagene Maßnahmen. Fehlende Informationen können schrittweise nachgereicht werden.

13. Nachweise und Audits

Der Auftragnehmer stellt auf angemessene Anfrage die Informationen bereit, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind. Vorhandene Sicherheitsdokumentationen, Zertifizierungen oder Prüfberichte können vorrangig verwendet werden.

Soweit diese nicht ausreichen und eine weitere Prüfung erforderlich ist, werden angemessene Audits durch den Auftraggeber oder einen unabhängigen Prüfer ermöglicht. Sie sind mit angemessener Vorankündigung während üblicher Geschäftszeiten durchzuführen und dürfen Betrieb, Sicherheit und Vertraulichkeit anderer Kunden nicht unangemessen beeinträchtigen. Außergewöhnliche individuell verlangte Prüfungen können angemessen berechnet werden, soweit sie nicht durch einen erheblichen Verstoß des Auftragnehmers verursacht wurden.

14. Drittlandtransfers

Soweit Auftragsdaten außerhalb des EWR verarbeitet werden, stellt der Auftragnehmer die Einhaltung von Art. 44 ff. DSGVO sicher. Als Grundlage können insbesondere Angemessenheitsbeschlüsse, eine anwendbare EU-US-DPF-Zertifizierung, Standardvertragsklauseln oder andere gesetzlich zulässige Mechanismen verwendet werden. Soweit erforderlich, werden ergänzende Schutzmaßnahmen getroffen.

15. Rückgabe und Löschung

Nach Beendigung der Auftragsverarbeitung werden Auftragsdaten nach Wahl des Auftraggebers gelöscht oder zurückgegeben, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht.

Daten in Sicherungskopien können bis zum regulären Überschreiben des Backup-Zyklus verbleiben, bleiben geschützt und werden nicht für andere Zwecke verarbeitet.

16. Rangfolge und Laufzeit

Bei Widersprüchen zum Hauptvertrag geht diese AVV für Auftragsverarbeitung vor. Zwingendes Recht bleibt unberührt. Die AVV gilt ab Hauptvertrag beziehungsweise spätestens ab erstmaliger Auftragsverarbeitung und solange entsprechende Daten verarbeitet werden.

Anlage 1 — Beschreibung der Verarbeitung

Gegenstand und Zweck

Bereitstellung von inDeal zur technischen Verarbeitung, Strukturierung, Speicherung, Übertragung, Validierung und Anreicherung von Customer Data entsprechend Funktionen und Weisungen des Auftraggebers.

Art der Verarbeitung

Entgegennehmen, Erfassen, Speichern, Ordnen, Strukturieren, Übermitteln, Abgleichen, Validieren, Anreichern, Anzeigen, Bereitstellen, Exportieren und Löschen.

Kategorien betroffener Personen

Je nach Nutzung insbesondere Mitarbeiter, Ansprechpartner, Leads, Interessenten, Kunden, potenzielle Geschäftskunden, Lieferanten, Geschäftspartner und sonstige berufliche Ansprechpartner des Auftraggebers.

Kategorien personenbezogener Daten

Insbesondere Name, Unternehmen/Arbeitgeber, Unternehmensanschrift, Domain/Website, Jobtitel/Funktion, geschäftliche E-Mail-Adresse, geschäftliche Festnetz-/Mobilnummer, öffentliche berufliche Informationen, CRM-/Lead-Zuordnungen und technische Metadaten.

Besondere Kategorien

Art.-9-Daten sind nicht Gegenstand von inDeal und dürfen nicht gezielt verarbeitet werden, sofern dies nicht ausdrücklich schriftlich vereinbart und rechtlich abgesichert wurde.

Anlage 2 — Technische und organisatorische Maßnahmen

Anlage 3 — Unterauftragsverarbeiter und weitere Anbieter

Stand: 12. September 2026

A. Technische Unterauftragsverarbeiter

AnbieterZweckRegion / SitzÜbermittlungsgrundlage
Supabase, Inc.Datenbank, Authentifizierung, SpeicherungEU-Region eu-central-1 (Frankfurt)DPA; Standardvertragsklauseln bei Drittlandtransfer
Vercel, Inc.Hosting und AuslieferungEU-RegionDPA; Standardvertragsklauseln bei Drittlandtransfer
Resend / Plus Five Five, Inc.Transaktionale E-MailsUSADPA; Standardvertragsklauseln
Apify Technologies s.r.o.Serverseitige AutomatisierungTschechienDPA
ChatwootSupport-Chat und Hilfe-CenterUSADPA; Standardvertragsklauseln
AMF Internet Services Limited (Anymail Finder)E-Mail-Ermittlung und -ValidierungVereinigtes KönigreichDPA
BETTERCONTACT SAS, LyonErmittlung geschäftlicher TelefonnummernFrankreichDPA
OpenAI Ireland Ltd.Automatisierte Einordnung von Antworttexten; ICP-Vorschlag aus Website-Inhalten; Auswertung aggregierter Antwortdaten für ICP-UpdatesIrland; Verarbeitung ggf. USADPA; Standardvertragsklauseln
Microsoft Ireland Operations Ltd.E-Mail-Postfach-Anbindung über die Microsoft Graph API (Versand und Abruf von E-Mails im Postfach des Nutzers). Nur bei aktivierter Verbindung durch den Nutzer.Irland; Verarbeitung ggf. USADPA; Standardvertragsklauseln; EU-US Data Privacy Framework
Google Ireland Ltd.E-Mail-Postfach-Anbindung über die Gmail API (Versand und Abruf von E-Mails im Postfach des Nutzers). Nur bei aktivierter Verbindung durch den Nutzer.Irland; Verarbeitung ggf. USADPA; Standardvertragsklauseln; EU-US Data Privacy Framework
Brave Software, Inc.Websuche zur Ermittlung öffentlicher FirmeninformationenUSAAnbieter stuft Suchanfragen nicht als personenbezogene Daten ein
vexai LLC d/b/a ProspOutreach-Anbindung über das berufliche Netzwerk: Abruf von Kampagnen- und Lead-Daten, Empfang von Antworten. Nur bei agenturverwalteten Kampagnen; bei Self-Service ist der Kunde selbst Vertragspartner von Prosp. Eigene Unterauftragsverarbeiter für diese Daten: Supabase (Frankfurt), Vercel Inc. (Frankfurt), UNIPILE SAS (Frankreich, Anbindung des Netzwerks), Sentry, PostHog und Resend (USA).vexai LLC (Prosp), Rapid City, South Dakota, USA; Verarbeitung primär Frankfurt (Supabase/Vercel)EU-Standardvertragsklauseln (Modul 2/3), Auftragsverarbeitungsvertrag v2.2 vom 18.09.2026
Pipl Software Inc. (PlusVibe)E-Mail-Outreach: Abruf von Kampagnen- und Lead-Daten, Empfang von Antworten. Nur bei agenturverwalteten E-Mail-Kampagnen; bei Self-Service ist der Kunde selbst Vertragspartner von PlusVibe.1111b South Governors Avenue, Dover, DE 19904, USA; Verarbeitung laut Anbieter weltweitDPA des Anbieters (plusvibe.ai/data-processing-agreement); Standardvertragsklauseln

B. Datenanbieter mit möglicher eigener Verantwortlichkeit

AnbieterFunktion
ZenLeads Inc. d/b/a Apollo.ioUnternehmens-, Arbeitgeber-, Jobtitel- und sonstige B2B-Daten
LushaGeschäftliche Telefonnummern und weitere B2B-Kontaktinformationen

Diese Anbieter können hinsichtlich eigener Datenbestände selbst Verantwortliche sein. Soweit sie im konkreten Vorgang ausschließlich im Auftrag des Auftragnehmers verarbeiten, gelten die jeweils vereinbarten Auftragsverarbeitungsbedingungen.