Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
für IVOLOG
Version 1.0 – Stand: September 2026
Diese Vereinbarung zur Auftragsverarbeitung („AVV“ bzw. „DPA“) ergänzt den Vertrag über die Nutzung von IVOLOG zwischen dem jeweiligen Kunden und:
IVANDA LTD.
Lord Byron Street 61-63
Floor 6
6023 Larnaca
Cyprus
E-Mail: info@ivolog.com
nachfolgend „IVANDA“.
Der jeweilige Kunde wird nachfolgend „Kunde“ genannt.
1. Gegenstand und Anwendungsbereich
1.1
Diese Vereinbarung gilt, soweit IVANDA im Rahmen der Bereitstellung von IVOLOG personenbezogene Daten im Auftrag des Kunden verarbeitet.
1.2
Soweit der Kunde hinsichtlich der betreffenden personenbezogenen Daten Verantwortlicher im Sinne der DSGVO ist, handelt IVANDA als Auftragsverarbeiter.
Soweit der Kunde selbst als Auftragsverarbeiter für einen Dritten handelt, handelt IVANDA im entsprechenden Umfang als weiterer Auftragsverarbeiter.
1.3
Diese Vereinbarung bildet einen Bestandteil des Vertrags über die Nutzung von IVOLOG und gilt, sobald
- zwischen IVANDA und dem Kunden ein Vertrag über die Nutzung von IVOLOG besteht und
- IVANDA dabei personenbezogene Daten im Auftrag des Kunden verarbeitet.
Eine gesonderte handschriftliche Unterzeichnung ist nicht erforderlich, sofern diese Vereinbarung wirksam elektronisch in den Vertrag einbezogen wurde.
1.4
Die Einzelheiten der Verarbeitung ergeben sich insbesondere aus Anlage 1 dieser Vereinbarung.
2. Weisungsgebundene Verarbeitung
2.1
IVANDA verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Verpflichtung zur Verarbeitung besteht.
2.2
Als dokumentierte Weisungen gelten insbesondere
- diese Vereinbarung,
- der Hauptvertrag und die IVOLOG-AGB,
- die durch den Kunden innerhalb von IVOLOG vorgenommenen Einstellungen und Handlungen sowie
- weitere Weisungen des Kunden in Textform.
2.3
Ist IVANDA aufgrund des Rechts der Europäischen Union oder eines Mitgliedstaates zur Verarbeitung personenbezogener Daten verpflichtet, informiert IVANDA den Kunden vor der Verarbeitung über diese Verpflichtung, soweit eine solche Information gesetzlich zulässig ist.
2.4
Ist IVANDA der Auffassung, dass eine Weisung des Kunden gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt, informiert IVANDA den Kunden unverzüglich.
IVANDA kann die betreffende Verarbeitung aussetzen, soweit dies zur Vermeidung eines Datenschutzverstoßes erforderlich ist, bis die Weisung geklärt wurde.
3. Vertraulichkeit
3.1
IVANDA stellt sicher, dass Personen, die Zugang zu personenbezogenen Daten des Kunden erhalten, diese ausschließlich entsprechend den dokumentierten Weisungen und nur soweit erforderlich verarbeiten.
3.2
Personen, die zur Verarbeitung personenbezogener Daten berechtigt sind, werden auf Vertraulichkeit verpflichtet oder unterliegen einer entsprechenden gesetzlichen Verschwiegenheitspflicht.
3.3
Der Zugang zu personenbezogenen Daten wird auf diejenigen Personen beschränkt, die ihn für die Bereitstellung, Wartung, Absicherung oder Unterstützung von IVOLOG benötigen.
4. Technische und organisatorische Maßnahmen
4.1
IVANDA trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie Art, Umfang, Umständen und Zwecken der Verarbeitung angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
4.2
Die vorgesehenen technischen und organisatorischen Maßnahmen sind in Anlage 2 beschrieben.
4.3
IVANDA kann technische und organisatorische Maßnahmen während der Vertragslaufzeit weiterentwickeln oder ersetzen, sofern das insgesamt gewährleistete Sicherheitsniveau dadurch nicht wesentlich reduziert wird.
4.4
Bei der Beurteilung des erforderlichen Sicherheitsniveaus werden insbesondere Risiken durch
- unbeabsichtigte oder unrechtmäßige Löschung,
- Verlust,
- Veränderung,
- unbefugte Offenlegung,
- unbefugten Zugriff sowie
- Beeinträchtigungen der Verfügbarkeit
berücksichtigt.
5. Unterauftragsverarbeiter
5.1
Der Kunde erteilt IVANDA eine allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter („Unterauftragsverarbeiter“), soweit deren Einsatz für die Bereitstellung, Wartung, Sicherheit oder Weiterentwicklung von IVOLOG erforderlich ist.
5.2
Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter ergeben sich aus Anlage 3.
5.3
IVANDA hält die Liste der eingesetzten Unterauftragsverarbeiter aktuell und stellt sie dem Kunden elektronisch zur Verfügung.
5.4
Beabsichtigt IVANDA, einen Unterauftragsverarbeiter neu einzusetzen oder zu ersetzen, wird der Kunde grundsätzlich mindestens 14 Tage vor Beginn der Verarbeitung darüber informiert.
Die Information kann insbesondere per E-Mail, innerhalb von IVOLOG oder über eine dauerhaft zugängliche Unterauftragsverarbeiter-Liste erfolgen.
5.5
Ist eine kurzfristige Änderung aus dringenden Sicherheits-, Verfügbarkeits- oder regulatorischen Gründen erforderlich, kann die Mitteilung auch mit kürzerer Frist erfolgen. IVANDA informiert den Kunden in diesem Fall so früh wie vernünftigerweise möglich.
5.6
Der Kunde kann aus nachvollziehbaren datenschutzrechtlichen Gründen gegen einen neuen Unterauftragsverarbeiter Einspruch erheben.
IVANDA und der Kunde bemühen sich in diesem Fall um eine angemessene Lösung.
Ist eine zumutbare Alternative nicht verfügbar und kann der Kunde die Nutzung des betreffenden Unterauftragsverarbeiters aus zwingenden datenschutzrechtlichen Gründen nicht akzeptieren, kann der Kunde den betroffenen Dienst zum Zeitpunkt des Einsatzes des Unterauftragsverarbeiters kündigen.
5.7
IVANDA verpflichtet eingesetzte Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten, die hinsichtlich der betreffenden Verarbeitung ein der vorliegenden Vereinbarung angemessenes Schutzniveau gewährleisten.
5.8
IVANDA bleibt gegenüber dem Kunden für die Erfüllung der datenschutzrechtlichen Pflichten der eingesetzten Unterauftragsverarbeiter verantwortlich, soweit dies gesetzlich vorgesehen ist.
6. Internationale Datenübermittlungen
6.1
Soweit personenbezogene Daten in ein Land außerhalb des Europäischen Wirtschaftsraums übermittelt oder dort verarbeitet werden, stellt IVANDA sicher, dass die Anforderungen des Kapitels V der DSGVO eingehalten werden.
6.2
Eine solche Verarbeitung oder Übermittlung kann insbesondere erfolgen auf Grundlage
- eines Angemessenheitsbeschlusses der Europäischen Kommission,
- geeigneter Standardvertragsklauseln der Europäischen Kommission oder
- eines anderen nach der DSGVO zulässigen Übermittlungsmechanismus.
6.3
Soweit nach den Umständen erforderlich, werden zusätzliche technische, vertragliche oder organisatorische Schutzmaßnahmen getroffen.
7. Betroffenenrechte
7.1
IVANDA unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen angemessen bei der Erfüllung von Anträgen betroffener Personen nach Kapitel III DSGVO.
Dies betrifft insbesondere Anträge auf
- Auskunft,
- Berichtigung,
- Löschung,
- Einschränkung der Verarbeitung,
- Datenübertragbarkeit und
- Widerspruch,
soweit diese Rechte im jeweiligen Fall Anwendung finden.
7.2
Geht ein Antrag einer betroffenen Person unmittelbar bei IVANDA ein und betrifft dieser Daten, die IVANDA ausschließlich im Auftrag des Kunden verarbeitet, wird IVANDA den Antrag grundsätzlich an den Kunden weiterleiten.
IVANDA beantwortet einen solchen Antrag nicht eigenständig, sofern hierzu keine Weisung oder gesetzliche Verpflichtung besteht.
8. Datenschutzverletzungen
8.1
IVANDA informiert den Kunden unverzüglich, nachdem IVANDA Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt hat, die personenbezogene Daten betrifft, die im Auftrag des Kunden verarbeitet werden.
8.2
Die Mitteilung enthält, soweit die Informationen zu diesem Zeitpunkt verfügbar sind, insbesondere Angaben zu
- Art der Datenschutzverletzung,
- betroffenen Daten oder Datenkategorien,
- möglichen Auswirkungen,
- bereits ergriffenen oder vorgesehenen Gegenmaßnahmen und
- einem geeigneten Ansprechpartner.
8.3
Liegen nicht sämtliche Informationen unmittelbar vor, können diese ohne unangemessene Verzögerung schrittweise nachgereicht werden.
8.4
IVANDA unterstützt den Kunden im erforderlichen und angemessenen Umfang bei der Erfüllung seiner gesetzlichen Pflichten nach Art. 33 und 34 DSGVO.
8.5
Die Entscheidung, ob eine Meldung an eine Aufsichtsbehörde oder eine Benachrichtigung betroffener Personen erforderlich ist, obliegt dem Kunden, soweit dieser hierfür datenschutzrechtlich verantwortlich ist.
9. Datenschutz-Folgenabschätzung und Aufsichtsbehörden
9.1
IVANDA unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der IVANDA zur Verfügung stehenden Informationen angemessen bei
- Datenschutz-Folgenabschätzungen gemäß Art. 35 DSGVO und
- gegebenenfalls erforderlichen vorherigen Konsultationen gemäß Art. 36 DSGVO.
9.2
IVANDA arbeitet im Rahmen ihrer gesetzlichen Verpflichtungen mit den zuständigen Datenschutzaufsichtsbehörden zusammen.
10. Nachweise und Kontrollen
10.1
IVANDA stellt dem Kunden auf angemessene Anfrage diejenigen Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Verpflichtungen aus Art. 28 DSGVO und dieser Vereinbarung nachzuweisen.
10.2
Soweit verfügbar und ausreichend, können hierfür zunächst insbesondere
- Sicherheitsdokumentationen,
- technische Beschreibungen,
- Zertifizierungen,
- Auditberichte oder
- vergleichbare Nachweise
zur Verfügung gestellt werden.
10.3
Reichen diese Informationen zur Erfüllung gesetzlicher Prüfpflichten des Kunden nicht aus, ermöglicht IVANDA angemessene weitere Kontrollen einschließlich gesetzlich erforderlicher Audits.
10.4
Audits sind grundsätzlich
- mit angemessener Vorankündigung,
- während üblicher Geschäftszeiten und
- unter angemessener Rücksichtnahme auf Betriebsabläufe, Sicherheit und Vertraulichkeit
durchzuführen.
10.5
Soweit kein Datenschutzvorfall, keine begründete Compliance-Besorgnis oder keine behördliche Anordnung vorliegt, sollen Vor-Ort-Audits grundsätzlich nicht häufiger als einmal innerhalb von zwölf Monaten stattfinden.
10.6
Der Kunde trägt seine eigenen Kosten sowie angemessene zusätzliche Aufwendungen von IVANDA für außergewöhnlich umfangreiche Audits, soweit das Audit keinen wesentlichen Verstoß von IVANDA gegen diese Vereinbarung feststellt.
10.7
Audit- und Informationsrechte dürfen nicht dazu führen, dass Informationen offengelegt werden, die
- die Sicherheit anderer Kunden beeinträchtigen,
- personenbezogene Daten anderer Kunden betreffen,
- Geschäftsgeheimnisse Dritter verletzen oder
- Sicherheitsmechanismen unnötig gefährden.
Zwingende gesetzliche oder behördliche Offenlegungspflichten bleiben unberührt.
11. Löschung und Rückgabe personenbezogener Daten
11.1
Nach Beendigung der Verarbeitung löscht IVANDA nach Wahl des Kunden die im Auftrag verarbeiteten personenbezogenen Daten oder stellt diese dem Kunden zur Verfügung, soweit keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.
11.2
Die Einzelheiten zu Export, Aufbewahrungsfristen und Löschung richten sich ergänzend nach dem Hauptvertrag und den IVOLOG-AGB.
11.3
Daten in technischen Sicherungskopien können bis zum Ablauf der regulären Sicherungs- und Überschreibungszyklen fortbestehen.
Diese Daten werden während dieses Zeitraums nicht für andere Zwecke verwendet und bleiben weiterhin den Schutzmaßnahmen dieser Vereinbarung unterworfen.
11.4
Gesetzliche Aufbewahrungspflichten bleiben unberührt.
12. Eigene Verantwortlichkeit von IVANDA
12.1
Diese Vereinbarung gilt ausschließlich für Verarbeitungsvorgänge, bei denen IVANDA personenbezogene Daten im Auftrag des Kunden verarbeitet.
12.2
Soweit IVANDA personenbezogene Daten für eigene Zwecke verarbeitet, insbesondere zur
- Verwaltung der Kundenbeziehung,
- Vertragsabwicklung,
- Abrechnung,
- Buchhaltung,
- Betrugsprävention,
- IT-Sicherheit oder
- Erfüllung eigener gesetzlicher Verpflichtungen,
handelt IVANDA hinsichtlich dieser Verarbeitung grundsätzlich in eigener datenschutzrechtlicher Verantwortlichkeit.
12.3
Solche Verarbeitungsvorgänge richten sich nach der Datenschutzerklärung von IVANDA und den jeweils anwendbaren Datenschutzvorschriften.
13. Pflichten des Kunden
13.1
Der Kunde ist für die Rechtmäßigkeit der Erhebung und Verarbeitung der von ihm oder seinen Benutzern über IVOLOG bereitgestellten personenbezogenen Daten verantwortlich.
13.2
Der Kunde stellt insbesondere sicher, dass
- eine ausreichende Rechtsgrundlage für die Verarbeitung besteht,
- erforderliche Informationspflichten gegenüber betroffenen Personen erfüllt werden,
- seine Weisungen rechtmäßig sind und
- nur solche personenbezogenen Daten verarbeitet werden, die für die jeweiligen Zwecke erforderlich sind.
13.3
Der Kunde entscheidet über Zwecke und wesentliche Mittel der Verarbeitung, soweit er Verantwortlicher ist.
13.4
Der Kunde informiert IVANDA, soweit besondere Anforderungen an die Verarbeitung bestehen, die sich nicht bereits aus dem gewöhnlichen Leistungsumfang von IVOLOG ergeben.
14. Besondere Kategorien personenbezogener Daten
14.1
IVOLOG ist nicht speziell für die routinemäßige Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO oder personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten gemäß Art. 10 DSGVO vorgesehen.
14.2
Soweit solche Daten durch den Kunden im Einzelfall in IVOLOG eingestellt werden, ist der Kunde dafür verantwortlich sicherzustellen, dass die hierfür erforderlichen datenschutzrechtlichen Voraussetzungen erfüllt sind.
14.3
IVANDA verarbeitet solche Daten ausschließlich innerhalb der vereinbarten technischen Funktionen und entsprechend den dokumentierten Weisungen des Kunden.
15. Haftung
15.1
Die Haftung der Parteien im Zusammenhang mit dieser Vereinbarung richtet sich nach der DSGVO sowie ergänzend nach den Haftungsregelungen des Hauptvertrags beziehungsweise der IVOLOG-AGB, soweit gesetzlich zulässig.
15.2
Zwingende gesetzliche Haftungsvorschriften bleiben unberührt.
16. Laufzeit und Beendigung
16.1
Diese Vereinbarung tritt gemeinsam mit dem Hauptvertrag in Kraft, sobald IVANDA personenbezogene Daten im Auftrag des Kunden verarbeitet.
16.2
Sie gilt für die Dauer der entsprechenden Verarbeitung.
16.3
Datenschutz-, Vertraulichkeits-, Löschungs- und Nachweispflichten, die ihrem Zweck nach über das Vertragsende hinaus gelten müssen, bleiben auch nach Beendigung dieser Vereinbarung bestehen.
17. Vorrang und anwendbares Recht
17.1
Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag gehen hinsichtlich der Verarbeitung personenbezogener Daten die Bestimmungen dieser Vereinbarung vor.
17.2
Zwingende Bestimmungen der DSGVO und anderer anwendbarer Datenschutzgesetze gehen vertraglichen Regelungen vor.
17.3
Im Übrigen gilt die im Hauptvertrag vereinbarte Rechtswahl.
Anlage 1 – Beschreibung der Verarbeitung
1. Gegenstand der Verarbeitung
Bereitstellung und Betrieb der cloudbasierten Software IVOLOG zur digitalen Erfassung, Speicherung, Verarbeitung, Aufbereitung und Dokumentation projekt- und baustellenbezogener Informationen.
2. Dauer der Verarbeitung
Für die Dauer des Vertrags über die Nutzung von IVOLOG sowie für einen gegebenenfalls erforderlichen begrenzten Zeitraum nach Vertragsende zur Durchführung von Export-, Sicherungs- und Löschprozessen.
3. Art und Zweck der Verarbeitung
Die Verarbeitung kann insbesondere umfassen:
- Bereitstellung von Benutzerkonten,
- Speicherung und Abruf von Projektdaten,
- Speicherung und Verarbeitung von Bildern,
- Verarbeitung von Texteingaben,
- Verarbeitung von Sprachaufnahmen,
- Transkription von Sprache,
- KI-gestützte Analyse und Aufbereitung von Inhalten,
- Erstellung von Dokumentationen und Zusammenfassungen,
- Speicherung von Projekt- und Baustellendaten,
- Export und Bereitstellung von Dokumentationen,
- Fehleranalyse,
- technischen Support,
- Datensicherung,
- Sicherheitsüberwachung und
- technische Administration.
4. Kategorien betroffener Personen
Je nach Nutzung durch den Kunden können insbesondere betroffen sein:
- Mitarbeiter des Kunden,
- Benutzer von IVOLOG,
- Bauleiter,
- Poliere,
- Mitarbeiter von Nachunternehmern,
- Auftragnehmer und Dienstleister,
- Projektbeteiligte,
- Ansprechpartner bei Kunden oder Lieferanten,
- Besucher von Baustellen oder Projekten sowie
- sonstige Personen, die in hochgeladenen oder erfassten Inhalten erscheinen oder erwähnt werden.
5. Kategorien personenbezogener Daten
Je nach Nutzung können insbesondere folgende Daten verarbeitet werden:
Stammdaten
- Name
- Benutzerkennung
- berufliche Funktion
- Unternehmen
- Kontaktdaten
Projekt- und Baustellendaten
- Projektzuordnung
- Aufgaben
- Tätigkeiten
- Arbeitsfortschritt
- Ereignisse
- Notizen
- Dokumentationen
Medieninhalte
- Fotos
- Bilder
- Sprachaufnahmen
- Audiodaten
- hochgeladene Dokumente
Kommunikations- und Inhaltsdaten
- Texteingaben
- Transkriptionen
- Kommentare
- KI-Eingaben
- KI-generierte Ausgaben
Technische Daten
- IP-Adresse
- Login- und Zugriffszeitpunkte
- Geräte- und Browserinformationen
- Protokoll- und Sicherheitsdaten
Standortdaten
soweit entsprechende Funktionen vom Kunden verwendet werden.
6. Besondere Kategorien personenbezogener Daten
Die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO ist nicht als regulärer Standardzweck von IVOLOG vorgesehen.
Solche Daten können jedoch abhängig von den vom Kunden eingestellten Inhalten im Einzelfall enthalten sein.
Anlage 2 – Technische und organisatorische Maßnahmen
IVANDA trifft für IVOLOG insbesondere folgende Maßnahmen, soweit diese für die jeweilige technische Komponente anwendbar sind.
1. Zugriffskontrolle
- individuelle Benutzerkonten
- rollen- beziehungsweise berechtigungsbasierter Zugriff
- Beschränkung administrativer Berechtigungen auf erforderliche Personen
- sichere Authentifizierungsverfahren
- sichere Speicherung beziehungsweise Hashing von Passwörtern durch den eingesetzten Authentifizierungsdienst
- Mehrfaktor-Authentifizierung für privilegierte administrative Zugänge, soweit technisch unterstützt
2. Übertragungssicherheit
- verschlüsselte Übertragung über HTTPS/TLS
- Verwendung verschlüsselter Verbindungen zu Backend- und Infrastruktur-Diensten
- Beschränkung administrativer Zugänge auf abgesicherte Kommunikationswege
3. Speicherung
- Nutzung professioneller Cloud- und Datenbankinfrastruktur
- Verschlüsselung gespeicherter Daten durch den jeweiligen Infrastrukturprovider, soweit vom eingesetzten Dienst unterstützt
- logische Trennung von Kundendaten
- rollenbasierte Zugriffe auf Datenbanken und administrative Systeme
4. Berechtigungsmanagement
- Vergabe von Zugriffsrechten nach dem Need-to-know-Prinzip
- regelmäßige Überprüfung administrativer Berechtigungen
- Entzug nicht mehr erforderlicher Zugänge
- Trennung von Benutzer- und administrativen Berechtigungen, soweit technisch vorgesehen
5. Verfügbarkeit und Wiederherstellung
- Nutzung professioneller Cloud-Infrastruktur
- Datensicherungs- beziehungsweise Wiederherstellungsmechanismen für wesentliche Systeme, soweit vom jeweiligen Dienst vorgesehen
- Prozesse zur Wiederherstellung nach technischen Störungen
- Überwachung wesentlicher Systemkomponenten, soweit technisch vorgesehen
Anlage 3 – Genehmigte Unterauftragsverarbeiter
PASCAS LABS UG (haftungsbeschränkt)
Anschrift: Im Mediapark 5, 50670 Köln, Deutschland
Zweck: technische Entwicklung, Betrieb, Wartung, Fehleranalyse, technische Administration und Support von IVOLOG
Verarbeitungsort: Deutschland bzw. Europäischer Wirtschaftsraum
Betroffene Daten: diejenigen Kunden- und Nutzerdaten, auf die im Rahmen von Betrieb, Wartung, Fehleranalyse oder Support Zugriff erforderlich ist.
netcup GmbH
Anschrift: Emmy-Noether-Straße 10, 76131 Karlsruhe, Deutschland
Zweck: Hosting und Bereitstellung der IVOLOG-Webanwendung und der hierfür betriebenen Serverinfrastruktur
Primärer Serverstandort: Nürnberg, Deutschland (NUE)
Betroffene Daten: technische Verbindungs-, Protokoll- und Anwendungsdaten sowie die auf der betreffenden Serverinfrastruktur verarbeiteten Daten.
Supabase, Inc.
Sitz: USA
Zweck: Datenbank-, Authentifizierungs-, Speicher- und Backend-Infrastruktur
Primärer Verarbeitungsort der Projektdaten: West EU (Irland), AWS-Region eu-west-1
Weitere Verarbeitung: gegebenenfalls durch Supabase und dessen Unterauftragsverarbeiter außerhalb der gewählten Projektregion nach Maßgabe des jeweils geltenden Supabase DPA
Betroffene Daten: Benutzer-, Konto-, Projekt-, Inhalts-, Datenbank- und technische Daten.
OpenAI Ireland Ltd.
Sitz: Irland
Zweck: Bereitstellung KI-gestützter Funktionen, insbesondere Analyse, Strukturierung, Transkription, Verarbeitung und Generierung von Inhalten
Verarbeitungsorte: Europäischer Wirtschaftsraum sowie gegebenenfalls weitere Standorte gemäß dem jeweils geltenden OpenAI DPA und der Unterauftragsverarbeiter-Liste
Betroffene Daten: diejenigen Inhalte und personenbezogenen Daten, die zur Ausführung der jeweils verwendeten KI-Funktion an OpenAI übermittelt werden.
Plus Five Five, Inc. (Resend)
Anschrift: 2261 Market Street #5039, San Francisco, CA 94114, USA
Zweck: Versand von Account-, Sicherheits-, Authentifizierungs- und System-E-Mails
Verarbeitungsort: USA; der Versand von E-Mails kann bei Nutzung der EU-Versandregion über Irland (eu-west-1) erfolgen. Accountdaten einschließlich E-Mail-Metadaten, Logs und API-Aufzeichnungen können unabhängig von der Versandregion in den USA verarbeitet werden.
Betroffene Daten: Empfänger- und Absenderadresse, gegebenenfalls Name, Betreff, Mailinhalt und Anhänge sowie Zeitstempel, Zustell-, Bounce- und Nachrichtenstatus.