Parteien

Dieser Auftragsverarbeitungsvertrag (AVV) („Vereinbarung") ist Bestandteil des Dienstleistungsvertrags („Hauptvertrag") zwischen:

  1. Dem Kunden: der natürlichen oder juristischen Person, die ein Konto bei Xendy hat und den Dienst nutzt, nachfolgend „Verantwortlicher" oder „Kunde"; und
  2. Xendy BV, ansässig an der Oostervelden 62, 6681 WZ Bemmel, Niederlande, eingetragen bei der Handelskammer unter der Nummer 72086416, nachfolgend „Auftragsverarbeiter" oder „Xendy".

Erwägungsgründe

  • Xendy stellt eine E-Mail-Marketing-Plattform bereit, mit der der Kunde Kontakte verwaltet, E-Mail-Kampagnen und Automatisierungen versendet und Ergebnisse misst („Dienst").
  • Bei der Erbringung des Dienstes verarbeitet Xendy personenbezogene Daten der Kontakte des Kunden im Auftrag des Kunden. Der Kunde ist Verantwortlicher; Xendy ist Auftragsverarbeiter im Sinne von Artikel 4 Absatz 8 der Datenschutz-Grundverordnung („DSGVO").
  • Die Parteien legen hiermit ihre Vereinbarungen über diese Verarbeitung fest, wie es Artikel 28 Absatz 3 DSGVO verlangt.

Artikel 1 - Definitionen

Begriffe wie „personenbezogene Daten", „verarbeiten", „betroffene Person", „Datenschutzverletzung" (Verletzung des Schutzes personenbezogener Daten) und „Aufsichtsbehörde" haben die Bedeutung, die ihnen die DSGVO zuweist. „Anhang" verweist auf die Anhänge zu dieser Vereinbarung, die einen untrennbaren Bestandteil davon bilden.

Artikel 2 - Gegenstand und Laufzeit

2.1. Xendy verarbeitet im Auftrag des Kunden die in Anhang 1 beschriebenen personenbezogenen Daten ausschließlich zur Erbringung des Dienstes.

2.2. Diese Vereinbarung gilt für die Dauer des Hauptvertrags und darüber hinaus solange, wie Xendy personenbezogene Daten des Kunden in seinem Besitz hat.

2.3. Bei Widersprüchen zwischen dieser Vereinbarung und dem Hauptvertrag geht diese Vereinbarung vor, soweit es sich um die Verarbeitung personenbezogener Daten handelt.

Artikel 3 - Weisungen und Umfang der Verarbeitung

3.1. Xendy verarbeitet die personenbezogenen Daten ausschließlich auf Grundlage schriftlicher Weisungen des Kunden. Die Nutzung des Dienstes (einschließlich der Erstellung von Kampagnen, Automatisierungen, Segmenten und Verknüpfungen über das Dashboard oder die API) gilt als eine solche Weisung.

3.2. Xendy verwendet die personenbezogenen Daten nicht für eigene Zwecke und gibt sie nicht an Dritte weiter, außer an Unterauftragsverarbeiter gemäß Artikel 8, auf Initiative des Kunden selbst (Artikel 8.4) oder wenn eine gesetzliche Verpflichtung dies erfordert. In letzterem Fall informiert Xendy den Kunden vorab über diese Verpflichtung, sofern das Gesetz dies nicht untersagt.

3.3. Ist Xendy der Auffassung, dass eine Weisung gegen die DSGVO oder andere datenschutzrechtliche Vorschriften verstößt, informiert sie den Kunden unverzüglich darüber und darf die Ausführung aussetzen, bis die Weisung angepasst oder bestätigt wurde.

Artikel 4 - Geheimhaltung

4.1. Xendy hält die personenbezogenen Daten geheim. Der Zugang ist auf Mitarbeiter und Hilfspersonen beschränkt, für die der Zugang zur Erbringung des Dienstes erforderlich ist.

4.2. Jede Person, die unter der Aufsicht von Xendy Zugang zu den personenbezogenen Daten hat, ist aufgrund einer vertraglichen oder gesetzlichen Verpflichtung zur Geheimhaltung verpflichtet.

Artikel 5 - Sicherheit

5.1. Xendy trifft geeignete technische und organisatorische Maßnahmen im Sinne von Artikel 32 DSGVO, um die personenbezogenen Daten gegen Verlust und gegen unrechtmäßige Verarbeitung zu schützen. Die aktuellen Maßnahmen sind in Anhang 2 beschrieben.

5.2. Xendy darf die Maßnahmen dem Stand der Technik anpassen, sofern das Schutzniveau dadurch nicht verschlechtert wird.

5.3. Der Kunde ist selbst verantwortlich für eine sichere Nutzung des Dienstes auf seiner Seite, einschließlich der Verwaltung von Benutzerkonten, Passwörtern, API-Schlüsseln und vom Kunden aktivierten Schnittstellen.

Artikel 6 - Datenschutzverletzungen

6.1. Xendy informiert den Kunden ohne unangemessene Verzögerung, und spätestens innerhalb von 48 Stunden nach Entdeckung, über eine Datenschutzverletzung, die (möglicherweise) die personenbezogenen Daten des Kunden betrifft.

6.2. Die Meldung enthält mindestens: die Art der Verletzung, die (mutmaßlich) betroffenen Kategorien betroffener Personen und Daten, die voraussichtlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Informationen, die noch nicht verfügbar sind, liefert Xendy anschließend ohne unangemessene Verzögerung nach.

6.3. Der Kunde beurteilt selbst, ob eine Meldung an die Aufsichtsbehörde und/oder betroffene Personen erforderlich ist, und führt diese Meldung selbst durch. Xendy leistet dabei angemessene Unterstützung.

6.4. Xendy dokumentiert Datenschutzverletzungen gemäß Artikel 33 Absatz 5 DSGVO.

Artikel 7 - Unterstützung und Pflichten des Kunden

7.1. Xendy leistet dem Kunden angemessene Unterstützung bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Widerspruch, Datenübertragbarkeit). Soweit möglich, ermöglicht der Dienst dies unmittelbar, unter anderem über Abmeldelinks, Kontaktverwaltung und Export.

7.2. Erhält Xendy direkt eine Anfrage einer betroffenen Person, verweist sie die betroffene Person an den Kunden, mit Ausnahme von Abmeldeanfragen für E-Mail, die der Dienst automatisch verarbeitet.

7.3. Xendy leistet angemessene Unterstützung bei Datenschutz-Folgenabschätzungen (DPIAs) und vorherigen Konsultationen, soweit diese den Dienst betreffen.

7.4. Der Kunde garantiert, dass er über eine gültige Rechtsgrundlage für die Verarbeitung verfügt, dass die betroffenen Personen informiert wurden und dass die Übermittlung der personenbezogenen Daten an Xendy rechtmäßig ist.

Artikel 8 - Unterauftragsverarbeiter

8.1. Der Kunde erteilt Xendy eine allgemeine Genehmigung zur Einschaltung von Unterauftragsverarbeitern. Die aktuellen Unterauftragsverarbeiter sind in Anhang 3 aufgeführt.

8.2. Xendy legt jedem Unterauftragsverarbeiter Verpflichtungen auf, die mindestens dasselbe Schutzniveau bieten wie diese Vereinbarung.

8.3. Xendy bleibt dem Kunden gegenüber vollständig verantwortlich für die Erfüllung der Pflichten durch ihre Unterauftragsverarbeiter.

8.4. Keine Unterauftragsverarbeiter sind: Parteien, die Daten auf Initiative des Kunden selbst empfangen oder liefern, wie z. B. E-Commerce-Schnittstellen (u. a. Lightspeed, WooCommerce, Shopify, Magento), vom Kunden konfigurierte Webhooks sowie KI-Assistenten, die der Kunde selbst über die MCP-Integration mit seinem Konto verknüpft (u. a. Claude, ChatGPT, Cursor). Der Kunde ist verantwortlich für seine Wahl dieser Parteien sowie für die mit ihnen getroffenen Vereinbarungen.

Artikel 9 - Übermittlung außerhalb des EWR

9.1. Xendy verarbeitet die personenbezogenen Daten grundsätzlich innerhalb des Europäischen Wirtschaftsraums. Eine Verarbeitung außerhalb des EWR erfolgt ausschließlich über einen Unterauftragsverarbeiter aus Anhang 3 und nur auf der Grundlage eines gültigen Übermittlungsmechanismus im Sinne von Kapitel V DSGVO (Angemessenheitsbeschluss, EU-US Data Privacy Framework oder Standardvertragsklauseln), erforderlichenfalls ergänzt durch zusätzliche Maßnahmen.

Artikel 10 - Audit und Rechenschaftspflicht

10.1. Xendy stellt auf Anfrage die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um nachzuweisen, dass sie Artikel 28 DSGVO einhält, einschließlich Anhang 2 und der aktuellen Übersicht der Unterauftragsverarbeiter.

10.2. Der Kunde darf höchstens einmal pro Jahr, mit einer Ankündigungsfrist von 30 Tagen, eine Prüfung durch einen unabhängigen, zur Vertraulichkeit verpflichteten Sachverständigen durchführen lassen. Die Prüfung ist auf die Verarbeitung im Rahmen dieser Vereinbarung beschränkt, beeinträchtigt den Geschäftsbetrieb so wenig wie möglich und gewährt keinen Zugang zu Daten anderer Kunden. Jede Partei trägt ihre eigenen Kosten; ein unverhältnismäßiger Aufwand von Xendy darf zu angemessenen Kosten in Rechnung gestellt werden.

Artikel 11 - Haftung

11.1. Grundsatz: Die Haftungsbeschränkung aus dem Hauptvertrag gilt auch für diese Vereinbarung, unbeschadet der zwingenden Haftungsverteilung gemäß Artikel 82 DSGVO.

Artikel 12 - Rückgabe und Löschung

12.1. Während der Laufzeit kann der Kunde die personenbezogenen Daten jederzeit selbst über den Dienst exportieren.

12.2. Nach Beendigung des Hauptvertrags löscht Xendy alle personenbezogenen Daten des Kunden innerhalb von 90 Tagen, sofern dem keine gesetzliche Aufbewahrungspflicht entgegensteht. Auf Anfrage, die vor Ablauf dieser Frist gestellt wird, stellt Xendy zunächst einen Export bereit.

12.3. Sicherungskopien, in denen die Daten noch enthalten sind, werden gemäß dem regulären Rotationsplan innerhalb von 90 Tagen überschrieben; die Daten werden aus Sicherungskopien nicht wiederhergestellt.

Artikel 13 - Schlussbestimmungen

13.1. Auf diese Vereinbarung ist niederländisches Recht anwendbar. Streitigkeiten werden dem zuständigen Gericht vorgelegt, das gemäß dem Hauptvertrag zuständig ist.

13.2. Xendy darf diese Vereinbarung bei Änderungen der Gesetzgebung oder des Dienstes anpassen; wesentliche Änderungen werden mindestens 30 Tage im Voraus angekündigt.

Anhang 1 - Beschreibung der Verarbeitung

Gegenstand und Zweck: die Erbringung von E-Mail-Marketing-Diensten: das Speichern und Verwalten von Kontakten, das Erstellen und Versenden von E-Mail-Kampagnen und Automatisierungen, das Messen von Ergebnissen (einschließlich Öffnungen, Klicks und Umsatz) sowie die Ermöglichung von Integrationen, die der Kunde aktiviert.

Art der Verarbeitung: Speichern, Strukturieren, Abfragen, Verwenden für den Versand, Analysieren (Statistiken), Weiterleiten an Unterauftragsverarbeiter, Löschen.

Dauer: die Laufzeit des Hauptvertrags zuzüglich der Löschfrist gemäß Artikel 12.

Kategorien betroffener Personen:

  • Kontakte/Abonnenten, die der Kunde registriert oder importiert
  • Kunden des Kunden (bei E-Commerce-Integrationen)
  • Besucher der Website oder des Webshops des Kunden (bei Warenkorb- und Besuchertracking)

Kategorien personenbezogener Daten:

  • Identifikations- und Kontaktdaten: Name, E-Mail-Adresse und etwaige zusätzliche Felder, die der Kunde bereitstellt (z. B. Telefonnummer oder Adresse)
  • Interaktionsdaten: Öffnungs- und Klickverhalten, Versand- und Zustellstatus, Bounces, Beschwerden, Abmeldungen
  • Bestelldaten (bei E-Commerce-Integrationen): bestellte Produkte, Beträge, Bestelldaten
  • Website-Interaktion (beim Tracking): IP-Adresse, aufgerufene Seiten, Warenkorbinhalt, Browserdaten
  • Segment- und Präferenzdaten, die der Kunde erfasst

Anhang 2 - Technische und organisatorische Maßnahmen

  • Verschlüsselung personenbezogener Daten während der Übertragung (TLS); Verschlüsselung der Speicherung
  • Tägliche Backups
  • Zugangssicherung: rollenbasierter Zugriff innerhalb der Anwendung, Zwei-Faktor-Authentifizierung für Benutzerkonten, persönliche Konten für Mitarbeiter
  • Netzwerktrennung: Datenbanken sind nicht direkt über das Internet erreichbar
  • Protokollierung von API- und Kontoaktivitäten (Aktivitätsprotokoll); Audit-Logging mit Abschirmung sensibler Parameter
  • Sicherheitsprinzipien: Security-by-Design und Security-by-Default; Anwendung der ISO-27001-Normen
  • Rate-Limiting und Missbrauchserkennung an öffentlichen Endpunkten
  • Geheimhaltungspflichten für alle Mitarbeiter mit Zugangsberechtigung
  • Löschverfahren bei Beendigung der Vereinbarung (Artikel 12)

Anhang 3 - Unterauftragsverarbeiter von Xendy

Xendy BV (KvK 72086416) setzt für die Erbringung ihrer E-Mail-Marketing-Dienste die nachstehenden Unterauftragsverarbeiter ein. Mit jedem Unterauftragsverarbeiter wurden Vereinbarungen getroffen, die mindestens dasselbe Schutzniveau bieten wie der Auftragsverarbeitungsvertrag (AVV) zwischen dir und Xendy. Soweit eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums (EWR) stattfindet, erfolgt dies auf der Grundlage eines gültigen Übermittlungsmechanismus (Angemessenheitsbeschluss, EU-US Data Privacy Framework oder Standardvertragsklauseln).

UnterauftragsverarbeiterNiederlassungDienstPersonenbezogene DatenVerarbeitungsort
TransIP B.V.Vondellaan 47, 2332 AA Leiden, NiederlandeHosting der Xendy-Anwendung und DatenbankenAlle Daten in deinem Xendy-Konto: Kontaktdaten, Bestelldaten, Versand- und InteraktionsstatistikenNiederlande (EWR)
Amazon Web Services EMEA SARL, Dutch BranchMr. Treublaan 7, 1097 DP Amsterdam, NiederlandeVersand von E-Mail-Kampagnen (Amazon SES) und Verarbeitung von Bounce- und Beschwerdemeldungen (Amazon SNS)E-Mail-Adresse und Name der Empfänger, Absenderdaten, Inhalt der E-Mail, Bounce-/BeschwerdestatusAWS-Region Frankfurt, Deutschland (eu-central-1, EWR)
DigitalOcean, LLCNew York, Vereinigte StaatenSpeicherung und Bereitstellung hochgeladener Bilder (Mediathek, E-Mail-Bilder, Logos)Von dir hochgeladene Bilder und DateienRechenzentrum Amsterdam, Niederlande (AMS3); Anbieter mit Sitz in den USA
OpenAIOpenAI Ireland Ltd., Dublin, Irland (EWR-Vertragspartei)KI-gestützte Funktionen: Analyse aggregierter Umsatzstatistiken, Generierung von Segmentbeschreibungen, Website- und Corporate-Identity-AnalyseAggregierte Statistiken, Segmentregeln und Website-Inhalte; keine E-Mail-Adressen oder Kontaktdaten deiner KontakteVereinigte Staaten
Google Ireland Ltd. (Google Fonts)Gordon House, Barrow Street, Dublin, IrlandLaden von Schriftarten im E-Mail-Editor und bei der Darstellung von E-MailsIP-Adresse und Browserdaten von Nutzern und E-Mail-Empfängern beim Laden von SchriftartenEU / Vereinigte Staaten

Übermittlungen auf deine Veranlassung (keine Unterauftragsverarbeiter)

Einige Datenströme entstehen dadurch, dass du selbst eine Verknüpfung aktivierst. Xendy ist hierfür kein Unterauftragsverarbeiter; die von dir gewählte Partei erhält die Daten in deinem Auftrag:

  • E-Commerce-Verknüpfungen (Lightspeed, WooCommerce, Shopify, Magento, Produkt-Feeds): Xendy ruft mit den von dir bereitgestellten Zugangsdaten Kunden-, Bestell- und Produktdaten aus deinem System ab.
  • Webhooks: Xendy sendet Ereignisse an URLs, die du selbst konfigurierst.
  • KI-Assistenten via MCP (Claude, ChatGPT, Cursor): Wenn du dein Xendy-Konto mit einem KI-Assistenten verknüpfst, fließen die abgerufenen Daten zum Anbieter dieses Assistenten.

Änderungen

Xendy kündigt das Hinzufügen oder Ersetzen von Unterauftragsverarbeitern mindestens 30 Tage im Voraus über die Helpdesk und/oder per E-Mail an. Du kannst innerhalb dieser Frist schriftlich Widerspruch einlegen; Artikel 8 des Auftragsverarbeitungsvertrags (AVV) beschreibt das Verfahren.

Joeri Ras

Geschrieben von

Joeri Ras

Gründer & Mitinhaber @ Xendy

Lieber direkter Kontakt?

Verwandte Artikel