Auftragsverarbeitungsvertrag

Veröffentlicht22. September 2026

Stand: 22. September 2026

1. Geltung und Vertragsparteien

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil des Vertrages über die Nutzung des SaaS-Dienstes viral.app („Hauptvertrag“) zwischen der FMD Labs GmbH, Ernst-Haeckel-Platz 5/6, 07745 Jena („Auftragsverarbeiter“ oder „Anbieter“) und dem jeweiligen Kunden („Verantwortlicher“ oder „Kunde“). Er konkretisiert die datenschutzrechtlichen Pflichten der Parteien, soweit der Anbieter personenbezogene Daten im Auftrag des Kunden verarbeitet. Der AVV wird mit Abschluss des Hauptvertrages in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Kunden, die einen gegengezeichneten AVV benötigen, können ihn unter hello@viral.app anfordern.

2. Gegenstand und Dauer

Gegenstand der Verarbeitung ist die Bereitstellung der Plattform viral.app gemäß Hauptvertrag. Die Dauer dieses AVV entspricht der Laufzeit des Hauptvertrages; er endet mit dessen Beendigung, unbeschadet der Pflichten nach Ziffer 12.

3. Art und Zweck der Verarbeitung, Datenarten, betroffene Personen

Art und Zweck: Erhebung, Speicherung, Auswertung und Aufbereitung von Performance-Daten zu Social-Media-Inhalten und -Accounts, die der Kunde zum Tracking auswählt; Verwaltung der vom Kunden angelegten Creator-Profile und Kampagnen; Berechnung von Auszahlungsvorschlägen; auf Weisung des Kunden Übermittlung freigegebener Auszahlungsvorschläge an den vom Kunden gewählten Auszahlungsdienstleister; automatisierte Analyse von Videoinhalten nach vom Kunden konfigurierten Kriterien; Einbindung vom Kunden autorisierter Drittquellen (z. B. Werbekonten-, Umsatz- und App-Store-Daten) über verschlüsselt gespeicherte Zugangsdaten; Support und Betrieb der Plattform.

Datenarten: Öffentliche Profil- und Contentdaten der getrackten Accounts (z. B. Nutzername, Inhalte, Reichweiten- und Interaktionskennzahlen); vom Kunden eingegebene Creator-Stammdaten (z. B. Name, Handle, Kontaktdaten); Vergütungs- und Auszahlungsdaten; Daten aus vom Kunden angebundenen Drittquellen; Nutzungs- und Zugangsdaten der Mitarbeitenden des Kunden.

Betroffene Personen: Creator und Inhaber getrackter Accounts; Mitarbeitende und Ansprechpartner des Kunden; sonstige Personen, deren Daten der Kunde in die Plattform eingibt.

Die Übermittlung freigegebener Auszahlungsvorschläge an den vom Kunden gewählten Auszahlungsdienstleister erfolgt auf Weisung des Kunden an einen Dienstleister, mit dem der Kunde einen eigenen Vertrag geschlossen hat; sie stellt keine Unterauftragsverarbeitung im Sinne der Ziffer 8 dar.

4. Weisungsrecht des Kunden

Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, sofern nicht Unionsrecht oder das Recht eines Mitgliedstaats ihn zur Verarbeitung verpflichtet; in einem solchen Fall informiert der Anbieter den Kunden vor der Verarbeitung, sofern rechtlich zulässig. Als Weisungen gelten der Hauptvertrag, dieser AVV sowie die Nutzung der Funktionen der Plattform durch den Kunden (einschließlich der Freigabe von Auszahlungsvorschlägen). Weitergehende Einzelweisungen bedürfen der Textform. Weisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen und beim Anbieter einen nicht nur unerheblichen Mehraufwand auslösen, setzt der Anbieter nach vorheriger Abstimmung gegen angemessene Vergütung um. Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen.

5. Vertraulichkeit

Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtungen bestehen auch nach Beendigung der Tätigkeit fort.

6. Verzeichnis und Kontaktstelle

Der Anbieter führt ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten, die er im Auftrag des Kunden durchführt (Art. 30 Abs. 2 DSGVO). Ansprechstelle für Datenschutzanfragen des Kunden ist: hello@viral.app.

7. Technische und organisatorische Maßnahmen

Der Anbieter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und entwickelt sie am Stand der Technik fort. Maßnahmen dürfen durch gleichwertige oder bessere ersetzt werden; wesentliche Änderungen werden dokumentiert.

8. Unterauftragsverarbeiter

Der Kunde erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 aufgeführten Unterauftragsverarbeiter. Der Anbieter informiert den Kunden über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) mindestens 30 Tage im Voraus in Textform; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Kann bei berechtigtem Widerspruch keine zumutbare Lösung gefunden werden, können beide Parteien die betroffenen Leistungen kündigen; vorausbezahlte Entgelte werden anteilig erstattet. Der Anbieter erlegt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, wie sie in diesem AVV festgelegt sind, und haftet gegenüber dem Kunden für die Erfüllung der Datenschutzpflichten durch den Unterauftragsverarbeiter (Art. 28 Abs. 4 DSGVO).

9. Verarbeitung in Drittländern

Eine Verarbeitung außerhalb der EU bzw. des EWR erfolgt nur bei Vorliegen der Voraussetzungen des Kapitels V DSGVO, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder der EU-Standardvertragsklauseln, ergänzt um erforderliche zusätzliche Maßnahmen. Die eingesetzten Mechanismen sind je Unterauftragsverarbeiter in Anlage 3 ausgewiesen.

10. Unterstützungspflichten des Anbieters

  • Betroffenenrechte: Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO). Anfragen betroffener Personen, die beim Anbieter eingehen, leitet er unverzüglich an den Kunden weiter, ohne selbst inhaltlich zu antworten.
  • Sicherheit und Meldepflichten: Der Anbieter meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und unterstützt ihn bei den Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung an Aufsichtsbehörde und Betroffene, Datenschutz-Folgenabschätzung, Konsultation), unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen. Eine Meldung stellt kein Anerkenntnis eines Verschuldens oder einer Pflichtverletzung dar.

Unterstützungsleistungen, die über die vom Anbieter bereitgestellten Selbstbedienungsfunktionen und über den gesetzlich geschuldeten Umfang hinausgehen, erbringt der Anbieter gegen angemessene Vergütung nach vorheriger Abstimmung.

11. Pflichten und Zusicherungen des Kunden

Der Kunde ist als Verantwortlicher für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Betroffenenrechte verantwortlich. Er erteilt Weisungen rechtzeitig und dokumentiert sie.

Der Kunde gewährleistet, dass für die von ihm eingegebenen personenbezogenen Daten, insbesondere Creator-Profile und Vergütungsdaten, eine tragfähige Rechtsgrundlage besteht und die betroffenen Personen nach Art. 13, 14 DSGVO informiert werden; auf Anforderung weist der Kunde dies nach.

Der Kunde stellt den Anbieter von Ansprüchen Dritter und von Bußgeldern frei, die darauf beruhen, dass eine Weisung des Kunden oder die von ihm eingegebenen Daten gegen Datenschutzrecht verstoßen, es sei denn, der Kunde hat den Verstoß nicht zu vertreten. Weitergehende Regressansprüche nach Art. 82 Abs. 5 DSGVO bleiben unberührt.

12. Löschung und Rückgabe nach Auftragsende

Nach Wahl des Kunden gibt der Anbieter die im Auftrag verarbeiteten personenbezogenen Daten nach Beendigung des Hauptvertrages zurück oder löscht sie (Art. 28 Abs. 3 lit. g DSGVO). Die Rückgabe erfolgt über die im Hauptvertrag vorgesehene Exportfunktion; teilt der Kunde innerhalb der dortigen Frist keine abweichende Wahl mit, löscht der Anbieter die Daten nach Fristablauf. Bestehen gesetzliche Aufbewahrungspflichten, wird die Verarbeitung stattdessen eingeschränkt. Daten in Sicherungskopien werden im Rahmen der üblichen Backup-Zyklen gelöscht; bis dahin bleibt die Verarbeitung auf die Speicherung beschränkt. Auf Wunsch bestätigt der Anbieter die Löschung in Textform.

13. Nachweise und Kontrollrechte

Der Anbieter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung dieses AVV zur Verfügung, vorrangig durch aussagekräftige Unterlagen (z. B. TOM-Beschreibungen, Prüfberichte, Zertifikate). Darüber hinaus kann der Kunde nach angemessener Vorankündigung (mindestens 30 Tage) höchstens einmal jährlich sowie nach einer Verletzung des Schutzes personenbezogener Daten beim Anbieter oder auf begründete Anordnung einer Aufsichtsbehörde eine Überprüfung während der üblichen Geschäftszeiten durchführen oder durch einen zur Verschwiegenheit verpflichteten Dritten durchführen lassen, der kein Wettbewerber des Anbieters sein darf. Betriebsstörungen sind zu vermeiden. Jede Partei trägt ihre eigenen Kosten; den Aufwand für darüber hinausgehende oder wiederholte Prüfungen kann der Anbieter angemessen in Rechnung stellen.

14. Schlussbestimmungen

Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag geht dieser AVV in datenschutzrechtlichen Fragen vor. Die Haftung richtet sich nach den Regelungen des Hauptvertrages. Für Änderungen dieses AVV gilt die Änderungsklausel der AGB entsprechend. Es gelten Rechtswahl und Gerichtsstand des Hauptvertrages. Dieser AVV wird in deutscher Sprache geschlossen; Fassungen in anderen Sprachen dienen ausschließlich der Information, bei Abweichungen ist die deutsche Fassung maßgeblich.

Anlage 1: Verarbeitungsbeschreibung

Gegenstand, Art und Zweck der Verarbeitung, Datenarten und Kategorien betroffener Personen ergeben sich aus Ziffer 3.

Anlage 2: Technische und organisatorische Maßnahmen

Physische Sicherheit: Die Server stehen in Rechenzentren der Hetzner Online GmbH in Deutschland und Finnland sowie bei den in Anlage 3 genannten Cloud-Anbietern, die den physischen Schutz der Rechenzentren gewährleisten (bei Hetzner zertifiziert nach ISO/IEC 27001).

Zugangskontrolle:

  • Anmeldung ohne Passwort über Anmeldelinks bzw. Einmalcodes, die 5 Minuten gültig sind (Einmalcodes mit begrenzter Anzahl an Versuchen und nur als Hash gespeichert), über Google-Konten oder Passkeys
  • Sitzungen mit automatischem Ablauf
  • Begrenzung der Anfragerate für Anmelde-, API- und weitere Endpunkte
  • Administrative Oberflächen und interne Dienste sind nur über ein privates Netzwerk (Tailscale) oder über Zero-Trust-Zugangskontrollen (Cloudflare Access) erreichbar; Server sind durch Firewalls abgesichert

Zugriffskontrolle und Trennung:

  • Logische Trennung der Kundendaten nach Organisation; jede Anfrage wird serverseitig auf die Zugehörigkeit zur Organisation geprüft
  • Rollenbasiertes Berechtigungskonzept (z. B. Inhaber, Administrator, Mitglied, Betrachter)
  • API-Schlüssel und Zugriffe verbundener KI-Assistenten sind jeweils an eine Organisation gebunden
  • Administrative Rechte des Anbieters sind auf festgelegte Personen beschränkt; Support-Zugriffe auf Kundenkonten sind zeitlich auf eine Stunde begrenzt und werden protokolliert

Weitergabekontrolle:

  • Verschlüsselte Übertragung (TLS) zwischen Browsern bzw. Clients und dem Dienst
  • Zugangsdaten für vom Kunden angebundene Dienste werden in einem dedizierten, selbst betriebenen Secrets-Manager gespeichert oder auf Anwendungsebene verschlüsselt (AES-256-GCM)
  • Signaturprüfung eingehender Webhooks angebundener Dienste

Eingabekontrolle: Protokollierung sicherheitsrelevanter Aktionen (handelnde Person, Aktion, Zeitpunkt, IP-Adresse, Browserkennung) für 365 Tage; Fehlerüberwachung der Anwendung.

Verfügbarkeit und Belastbarkeit:

  • Regelmäßige Sicherungen der Hauptdatenbank sowie nächtliche Sicherungen der Analysedatenbank in einen separaten Objektspeicher
  • Überwachung der Systeme mit automatischer Alarmierung

Auftragskontrolle: Einsatz von Unterauftragsverarbeitern nur auf Grundlage von Verträgen nach Art. 28 DSGVO; Verpflichtung der eingesetzten Personen zur Vertraulichkeit.

Datenminimierung und Löschung: Automatisierte Löschung temporärer Daten (z. B. Datenexporte nach 7 Tagen, interne Verarbeitungsereignisse nach 2 Tagen, Detailangaben in Protokollen nach 90 Tagen).

Software-Lieferkette: Prüfung von Software-Abhängigkeiten auf bekannte Schadpakete in der Build- und Deployment-Pipeline.

Anlage 3: Unterauftragsverarbeiter

UnterauftragsverarbeiterLeistungVerarbeitungsortTransfergrundlage
Hetzner Online GmbH, Gunzenhausen, Deutschland

Server für Datenbanken, Datenverarbeitung, Echtzeit-Chat und Zwischenspeicher

Deutschland, Finnlandentfällt (EU)
Vercel Inc., USAHosting der Web-AnwendungenUSA und weltweit (Edge-Netzwerk)EU-U.S. Data Privacy Framework
Cloudflare, Inc., USAObjektspeicher, Netzwerk- und ZugriffsabsicherungEU und USAEU-U.S. Data Privacy Framework
Google Cloud EMEA Limited, Dublin, Irland

KI-Analyse (Gemini API): Videoanalyse, Assistenzfunktion, Abgleich von Profilen

weltweit, u. a. USAEU-U.S. Data Privacy Framework (Google LLC)
Plus Five Five, Inc. (Resend), USAVersand transaktionaler E-MailsUSAEU-U.S. Data Privacy Framework
PostHog Inc., USA

Produktanalyse einschließlich Sitzungsaufzeichnung in der Anwendung (Formulareingaben maskiert)

EUEU-U.S. Data Privacy Framework
Functional Software, Inc. (Sentry), USAFehlerdiagnoseEU (Deutschland)EU-U.S. Data Privacy Framework

Dienstleister für den Abruf öffentlicher Plattformdaten (u. a. über RapidAPI) und Proxy-Infrastruktur (DataImpulse)

Abruf öffentlich zugänglicher Plattformdaten zu getrackten Accounts und Inhalten

verschiedene, u. a. USAje Anbieter Angemessenheitsbeschluss oder EU-Standardvertragsklauseln

Der vom Kunden gewählte Auszahlungsdienstleister (derzeit Talentir) ist kein Unterauftragsverarbeiter des Anbieters (siehe Ziffer 3).