Funnalized
DEENZum Start benachrichtigen
Akte · FL-AVV

Auftragsverarbeitungsvertrag

Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und dem Anbieter (Auftragsverarbeiter).

Stand: 02.09.2026

Art. 28 Abs. 9 DSGVO

Elektronischer Abschluss: Dieser Auftragsverarbeitungsvertrag wird gemäß Art. 28 Abs. 9 DSGVO in elektronischem Format geschlossen. Er wird mit der Registrierung eines Accounts und Zustimmung zu den AGB automatisch Bestandteil des Nutzungsvertrags zwischen dem Kunden (Verantwortlicher) und dem Anbieter (Auftragsverarbeiter). Ein gesonderter Unterschriftsprozess ist nicht erforderlich. Auf Wunsch stellen wir eine unterzeichnete Fassung als PDF bereit — Anfrage an datenschutz@funnalized.app.

Vertragsparteien

Verantwortlicher (Auftraggeber): Der Kunde, der einen Account auf der Plattform Funnalized registriert und personenbezogene Daten in seinem Workspace verarbeitet.

Auftragsverarbeiter (Auftragnehmer): Funnel-Link · Andrej Hirsch, Garmischer Straße 14, 82418 Murnau, Deutschland (nachfolgend „Anbieter").

§ 1

Gegenstand und Dauer der Verarbeitung

(1) Der Anbieter stellt dem Kunden die SaaS-Plattform Funnalized bereit — insbesondere Vertrieb und Kundenverwaltung, Recruiting und Bewerbermanagement, Marketing und Funnels, Projekt- und Teamverwaltung, Kundenportale, interne Zusammenarbeit, Support und Ticketsystem, Kalender, Wissensbereich und Reporting. Im Rahmen dieser Leistungserbringung verarbeitet der Anbieter personenbezogene Daten im Auftrag und nach Weisung des Kunden im Sinne von Art. 4 Nr. 8, Art. 28 DSGVO.

(2) Diese Vereinbarung gilt für die Laufzeit des Nutzungsvertrags und darüber hinaus so lange, bis alle im Auftrag verarbeiteten personenbezogenen Daten nach § 9 dieser Vereinbarung gelöscht oder an den Kunden zurückgegeben sind.

§ 2

Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen

(1) Art und Zweck: Speicherung, Organisation, Anzeige, Übermittlung und Löschung personenbezogener Daten zum Betrieb der vom Kunden genutzten Module — u. a. Vertrieb/CRM, Recruiting/Bewerbermanagement, Marketing/Funnels, Projekte, Team, Kundenportale, Zusammenarbeit, Support und Tickets, Kalender, Wissensbereich und Reports — einschließlich vom Kunden konfigurierter Automatisierungen und E-Mail-Versand.

(2) Kategorien personenbezogener Daten:

  • Stammdaten (Name, Firma, Position)
  • Kontaktdaten (E-Mail, Telefon, Adresse)
  • Vertragsdaten (Deals, Angebote, Rechnungen, Kundenbeziehungen)
  • Bewerberdaten (Lebensläufe, Qualifikationen, Antworten in Bewerbungs-Funnels, Interview-Notizen, Bewertungen)
  • Kommunikationsdaten (E-Mails, Notizen, Kommentare, Termine)
  • Unterschriften (digital gezeichnete Unterschrift unter Angeboten, Verträgen und Vertragsangeboten, gespeichert als Bilddatei)
  • Assessment- und Testergebnisse (Antworten, Freitext-Lösungen und Auswertungen aus vom Kunden versendeten Eignungstests)
  • Onboarding-Daten (Aufgaben, Dokumente und Statusangaben zum Eintritt neuer Mitarbeitender beim Kunden)
  • Nutzungs- und Trackingdaten aus vom Kunden betriebenen Funnels und Kampagnen

(3) Kategorien betroffener Personen:

  • Leads, Interessenten, Kunden und Ansprechpartner des Kunden
  • Bewerberinnen und Bewerber des Kunden
  • Mitarbeiter und Teammitglieder des Kunden
  • Besucher der vom Kunden veröffentlichten Karriereseiten und Funnels
  • Nutzerinnen und Nutzer der vom Kunden betriebenen Kundenportale
  • Gäste, die der Kunde zu einzelnen Bereichen, Terminen oder Dokumenten einlädt
  • Ansprechpartner, die in Angebots-, Vertrags- und Rechnungsdokumenten des Kunden benannt sind
  • Empfänger von Zufriedenheitsbefragungen des Kunden

(4) Soweit in Bewerbungsunterlagen, Uploads oder Freitextfeldern durch den Kunden oder betroffene Personen eingebracht, können ausnahmsweise auch besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO verarbeitet werden (z. B. Angaben zu Schwerbehinderung oder Gesundheit in Bewerbungen). Der Kunde stellt sicher, dass solche Daten nur verarbeitet werden, wenn er hierfür über eine Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO — bei Bewerberdaten insbesondere § 26 Abs. 3 BDSG — verfügt. Eine gezielte, systematische Verarbeitung besonderer Kategorien ist nicht Gegenstand der Leistungsbeschreibung.

§ 3

Weisungsrecht des Kunden

(1) Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden — auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation (Art. 28 Abs. 3 lit. a DSGVO) —, sofern nicht Unionsrecht oder das Recht eines Mitgliedstaats den Anbieter zur Verarbeitung verpflichtet; in einem solchen Fall teilt der Anbieter dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Weisungen werden grundsätzlich durch die Nutzung der Funktionen der Plattform erteilt (z. B. Anlegen, Ändern, Exportieren, Löschen von Datensätzen; Aktivieren von Integrationen). Darüber hinausgehende Weisungen bedürfen der Textform.

(3) Eröffnet der Kunde ein Support-Ticket, gilt dies als Weisung in Textform, die zur Bearbeitung des darin geschilderten Anliegens erforderlichen Verarbeitungen vorzunehmen. Dies schließt die Einsichtnahme in den betroffenen Arbeitsbereich sowie das Anlegen und Berichtigen von Datensätzen ein, soweit dies zur Bearbeitung erforderlich ist. Umfang, Beginn und Ende eines solchen Zugriffs ergeben sich aus § 4 Abs. 2.

(4) Der Anbieter informiert den Kunden unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt (Art. 28 Abs. 3 Satz 3 DSGVO).

§ 4

Vertraulichkeit

(1) Der Anbieter gewährleistet, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Der Zugriff auf Kundendaten ist auf das für Betrieb, Support und Fehlerbehebung erforderliche Minimum beschränkt.

(2) Zur Bearbeitung eines vom Kunden eröffneten Support-Tickets kann ein dazu berechtigter Beschäftigter des Anbieters befristeten Zugriff auf den betroffenen Arbeitsbereich erhalten. Der Zugriff ist an das Ticket gebunden, endet spätestens mit dessen Abschluss, in jedem Fall aber nach 14 Tagen, und wird protokolliert. Er wird nicht verdeckt hergestellt: der Beschäftigte handelt unter seiner eigenen Kennung, wird als reguläre befristete Mitgliedschaft im Arbeitsbereich geführt und im Verlauf des Tickets ausgewiesen. Der Kunde kann den Zugriff jederzeit vorzeitig beenden und erhält auf Anforderung einen Bericht über den Verlauf des Tickets und die dabei vorgenommenen Handlungen.

(3) Über die Bearbeitung von Support-Anliegen hinausgehende Tätigkeiten des Anbieters im Arbeitsbereich des Kunden (z. B. gemeinsame Bearbeitung von Kampagnen oder Einrichtung) erfolgen ausschließlich auf ausdrückliche Freigabe des Kunden. Der Anbieter fragt einen solchen Zugang unter Angabe des Grundes an; der Kunde entscheidet über die Freigabe und bestimmt dabei die Rolle, mit der der Zugang ausgestattet wird. Der Zugang ist befristet, jederzeit widerruflich und wird protokolliert. Führt der Kunde eigene Arbeitsbereiche für seine Kunden, ist eine solche Mitarbeit dort ohne gesonderte Freigabe ausgeschlossen.

(4) Unabhängig von den Absätzen 2 und 3 kann der Anbieter in dringenden Fällen, in denen kein Support-Ticket vorliegt und der Kunde nicht rechtzeitig erreichbar ist — insbesondere bei Störungen, die sich nur im betroffenen Arbeitsbereich nachvollziehen lassen —, einen befristeten Zugang einrichten. Dieser Weg steht ausschließlich Beschäftigten mit Berechtigung zur Kontoverwaltung offen, setzt die Angabe eines Grundes zwingend voraus, ist auf höchstens 90 Tage befristet und wird protokolliert. Auch dieser Zugang wird als reguläre befristete Mitgliedschaft geführt und ist für den Kunden in der Mitgliederliste seines Arbeitsbereichs sichtbar; der Kunde kann ihn jederzeit beenden. Über die Einrichtung wird der Kunde unverzüglich unterrichtet, und zwar sowohl in der Anwendung als auch per E-Mail an den Inhaber des Arbeitsbereichs; die Unterrichtung nennt den angegebenen Grund im Wortlaut, die vergebene Rolle und das Ende der Befristung. Sie erfolgt als Pflichtmitteilung und kann vom Kunden nicht abbestellt werden.

§ 5

Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Anbieter trifft die folgenden technischen und organisatorischen Maßnahmen zum Schutz der personenbezogenen Daten. Die Maßnahmen werden dem Stand der Technik entsprechend fortlaufend weiterentwickelt; das vereinbarte Schutzniveau darf dabei nicht unterschritten werden.

Verarbeitungsort: Anwendung, Datenbank und Datei-Ablage werden in Deutschland betrieben. Übermittlungen an Empfänger außerhalb Deutschlands finden nur im Rahmen der in § 6 genannten Subprozessoren und Integrationen statt.

  • Verschlüsselung: TLS für alle Verbindungen — auch für die Verbindung zwischen Anwendung und Datenbank innerhalb des privaten Netzes; Verschlüsselung sensibler gespeicherter Zugangsdaten (AES-256-GCM); Passwörter ausschließlich als bcrypt-Hash.
  • Zutritts- und Zugangskontrolle: Hosting in ISO-27001-zertifizierten Rechenzentren in Deutschland; Server-Zugriff nur über personalisierte Schlüssel-Anmeldung; deaktivierter administrativer Direkt-Login; Intrusion-Prevention und System-Auditing. Die interne Verwaltungsoberfläche des Anbieters ist aus dem öffentlichen Netz nicht erreichbar, sondern ausschließlich über eine gesicherte, vom Anbieter selbst betriebene Netzverbindung.
  • Authentifizierung: Jedes Konto kann eine Zwei-Faktor-Anmeldung über zeitbasierte Einmal-Codes einschalten; das zugehörige Geheimnis wird verschlüsselt gespeichert (AES-256-GCM), die ausgegebenen Wiederherstellungs-Codes sind jeweils nur einmal verwendbar.
  • Zugriffskontrolle: rollenbasiertes Berechtigungssystem mit feingranularen Modul- und Objektrechten; strikte Mandantentrennung — jede Abfrage ist auf den Workspace des Kunden beschränkt (Workspace-Isolation auf Datenbankebene).
  • Eingabekontrolle: Audit-Logs für sicherheitsrelevante Aktionen (Logins, Berechtigungsänderungen, Datenexporte, administrative Zugriffe).
  • Verfügbarkeitskontrolle: Datenbank-Sicherungen werden täglich automatisch erstellt, mit AES-256 verschlüsselt, 14 Tage vorgehalten und zusätzlich auf einem vom Datenbankserver getrennten System gespeichert; ohne die getrennt verwahrte Passphrase sind sie nicht lesbar. Applikations- und Datenbankserver sind getrennte Systeme in einem privaten Netz und werden an demselben Rechenzentrums-Standort in Deutschland betrieben; die Sicherungen liegen zusätzlich an einem zweiten Standort in Deutschland. Ein standortübergreifender Betrieb der Anwendung selbst besteht derzeit nicht. Monitoring und Prozess-Supervision überwachen den laufenden Betrieb.
  • Trennungskontrolle: logische Trennung der Daten je Workspace (Multi-Tenant-Architektur mit verpflichtender Workspace-Kennung auf allen Tabellen); getrennte Produktions- und Testumgebungen.
  • Resilienz und Abwehr: Rate-Limiting auf allen API-Endpunkten, Sicherheits-Header, CORS-Beschränkung, Schutz gegen Brute-Force-Angriffe auf Login und Passwort-Reset (u. a. Proof-of-Work, gehashte Reset-Tokens); eine tägliche automatische Integritätsprüfung meldet unerwartete Veränderungen an den Systemdateien.
  • Belastbarkeit und regelmäßige Überprüfung (Art. 32 Abs. 1 lit. b und d): Die Datenträger des Datenbankservers sind verschlüsselt; der Schlüssel wird nicht auf dem Server gespeichert. Die Wiederherstellung aus der Sicherung und der Ausfall einzelner Dienste werden regelmäßig geprobt. Die Verfügbarkeit wird laufend gemessen und als Monatsmittel unter /status ausgewiesen; Betriebsalarme und Ressourcenprüfungen melden Abweichungen an den Anbieter. Quellcode und laufende Anwendung werden automatisiert auf Schwachstellen geprüft; jede Änderung durchläuft diese Prüfungen vor dem Rollout. Aufbewahrungsfristen sind je Datenart festgelegt und werden automatisch durchgesetzt. Die Anwendung wird auf zwei Applikationsservern hinter einem Lastverteiler betrieben; ein zweiter Datenbankserver läuft als Standby mit, die Umschaltung erfolgt nach dokumentiertem Ablauf durch den Anbieter, nicht automatisch.
  • Organisatorische Maßnahmen: zentrales Secrets-Management über einen dedizierten Passwort-Manager mit Service-Konten; Prinzip der minimalen Rechtevergabe; regelmäßige Sicherheits-Audits des Quellcodes.
§ 6

Subprozessoren

(1) Der Kunde erteilt dem Anbieter die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO), die unten aufgeführten weiteren Auftragsverarbeiter (Subprozessoren) einzusetzen. Der Anbieter erlegt jedem Subprozessor im Wege eines schriftlich oder in elektronischem Format geschlossenen Vertrags dieselben Datenschutzpflichten auf, die in dieser Vereinbarung festgelegt sind, insbesondere hinreichende Garantien für die Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO (Art. 28 Abs. 4 Satz 1 DSGVO). Kommt ein Subprozessor seinen Datenschutzpflichten nicht nach, haftet der Anbieter gegenüber dem Kunden für die Einhaltung der Pflichten des Subprozessors (Art. 28 Abs. 4 Satz 2 DSGVO).

(2) Der Anbieter informiert den Kunden über beabsichtigte Änderungen (Hinzufügen oder Ersetzen von Subprozessoren) mindestens 30 Tage im Voraus in Textform (E-Mail an die Account-Inhaber-Adresse). Der Kunde kann der Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 30 Tagen widersprechen. Im Fall eines Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht zu, wenn der Einsatz des neuen Subprozessors für die Leistungserbringung erforderlich ist.

(3) Bei Übermittlungen in Drittländer stellt der Anbieter geeignete Garantien gemäß Art. 44 ff. DSGVO sicher (EU-Standardvertragsklauseln, Angemessenheitsbeschlüsse, EU-US Data Privacy Framework).

(4) Verbindet der Kunde eigene E-Mail-Konten oder Versanddienste mit der Plattform, ist deren Anbieter kein Unterauftragsverarbeiter des Anbieters; der Kunde ist für die datenschutzrechtliche Zulässigkeit dieser Verbindung und für einen etwa erforderlichen eigenen Auftragsverarbeitungsvertrag selbst verantwortlich.

Aktuelle Subprozessoren

AnbieterSitzZweck / Drittlandtransfer
Hetzner Online GmbHGunzenhausen, DeutschlandHosting der Applikation, PostgreSQL-Datenbank und Backups (Rechenzentren in Deutschland, privates Netz) sowie Object Storage für hochgeladene Dateien (u. a. Bewerbungsunterlagen, Belege, Medien), Standort Nürnberg
BUNNYWAY d.o.o. (bunny.net)Ljubljana, Slowenien (EU)Content Delivery Network, vorgelagerter Auslieferungsdienst und Schutzschicht (Web Application Firewall, Abwehr von Überlastungsangriffen). Erfasst sind (a) die vom Kunden veröffentlichten Seiten (Karriereseiten, Funnels, Kundenportale) einschließlich der vom Kunden verbundenen eigenen Domains und (b) die Auslieferung der Plattform selbst — Marketing-Website und Anwendung —, sodass jede Anfrage an diese Adressen über bunny.net läuft. Zwischengespeichert werden dabei ausschließlich unveränderliche Programmdateien; Seiten mit Bezug zu einzelnen Kunden oder Nutzern sind vom Zwischenspeicher ausdrücklich ausgenommen. Die Auslieferung erfolgt über ein Netz von Auslieferungsknoten; dabei können Verbindungsdaten (insbesondere IP-Adresse) kurzzeitig auch auf Knoten außerhalb der EU verarbeitet werden. Zugriffsprotokolle werden anonymisiert gespeichert (letzter Adressteil entfernt)Auslieferungsknoten außerhalb der EU möglich — EU-Standardvertragsklauseln
Zoho Corporation B.V. (ZeptoMail)Utrecht, Niederlande (EU-Rechenzentrum)Versand von System- und Produkt-E-Mails: transaktionale Systemnachrichten (z. B. Passwort-Reset, Rechnungen, Portal- und Team-Einladungen, System-Benachrichtigungen) sowie Produkt- und Werbe-E-Mails an Bestandskunden (z. B. Hinweise auf neue Funktionen), jeweils mit Abmeldelink; EU-Rechenzentrum, kein Drittlandtransfer

Empfänger in eigener Verantwortlichkeit (kein Subprozessor)

(5) Nachfolgend genannte Empfänger sind zwar vom Anbieter beauftragt, aber keine Subprozessoren im Sinne dieser Vereinbarung: Als Zahlungsdienstleister unterliegen sie eigenen aufsichtsrechtlichen Pflichten und verarbeiten die Zahlungsdaten deshalb in eigener datenschutzrechtlicher Verantwortlichkeit, nicht auf Weisung des Anbieters. Die Zahlungsabwicklung ist damit nicht Gegenstand dieser Auftragsverarbeitung; Karten- und Kontodaten erreichen die Systeme des Anbieters nicht. Die Vorankündigungspflicht aus Absatz 2 gilt für sie nicht.

  • Stripe Payments Europe Ltd. (Dublin, Irland) — Zahlungsabwicklung für Abonnements und Rechnungen (verarbeitet Zahlungsdaten in eigener Verantwortlichkeit; Karten-/Kontodaten erreichen unsere Server nicht). Konzernintern USA möglich — EU-Standardvertragsklauseln + EU-US Data Privacy Framework

(6) Vom Kunden selbst verbundene Dritt-Dienste. Verbindet der Kunde oder einer seiner Nutzer einen Dritt-Dienst mit der Plattform (Meta Platforms Ireland Ltd.; Google Ireland Ltd.; Microsoft Ireland Operations Ltd.; Zoho Corporation B.V. (Zoho Books); sevDesk GmbH; easybill GmbH; FastBill GmbH; bexio AG; BuchhaltungsButler GmbH), ist dessen Anbieter kein Unterauftragsverarbeiter des Anbieters. Das datenschutzrechtliche Verhältnis zu diesem Dienst richtet sich nach der eigenen Vereinbarung des Kunden mit ihm; der Kunde ist für die Zulässigkeit der Verbindung und für einen etwa erforderlichen eigenen Auftragsverarbeitungsvertrag selbst verantwortlich. Bei Werbe- und Reichweiten-Diensten kann zwischen dem Kunden und dem Dienst zusätzlich eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO bestehen; für den Einsatz des Meta-Pixels auf vom Kunden betriebenen Seiten ist davon auszugehen. Die Aktivierung einer Integration durch den Kunden gilt als dokumentierte Weisung im Sinne von § 3; die Übermittlung erfolgt ausschließlich im Rahmen der jeweils aktivierten Integration.

§ 7

Unterstützung bei Betroffenenrechten

Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen (Art. 12–23 DSGVO) zu beantworten (Art. 28 Abs. 3 lit. e DSGVO). Die Plattform stellt hierfür insbesondere Funktionen zur Auskunft (maschinenlesbarer Datenexport je betroffener Person), Berichtigung und Löschung bereit. Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet dieser den Antrag unverzüglich an den Kunden weiter.

§ 8

Meldung von Verletzungen, Unterstützung nach Art. 32–36 DSGVO

(1) Der Anbieter meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, spätestens innerhalb von 48 Stunden, mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen, soweit verfügbar.

(2) Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).

§ 9

Löschung und Rückgabe nach Vertragsende

(1) Nach Beendigung des Nutzungsvertrags löscht der Anbieter alle im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie nach Wahl des Kunden an diesen zurück, sofern nicht gesetzliche Aufbewahrungspflichten entgegenstehen (Art. 28 Abs. 3 lit. g DSGVO). Die Rückgabe erfolgt über die Export-Funktionen der Plattform in gängigen, maschinenlesbaren Formaten (CSV, JSON), die der Kunde jederzeit selbst nutzen kann; auf Wunsch stellt der Anbieter stattdessen einen vollständigen Datenexport bereit. Der Kunde teilt seine Wahl innerhalb der Frist nach Absatz 2 mit; trifft er keine Wahl, löscht der Anbieter.

(2) Nach Vertragsende bleiben die Daten 30 Tage zum Export verfügbar. Diese Frist besteht zugunsten des Kunden; der Anbieter löscht innerhalb dieser Frist nicht, sondern erst nach ihrem Ablauf — dann unverzüglich, spätestens innerhalb weiterer 30 Tage. Auf ausdrücklichen Wunsch des Kunden löscht der Anbieter früher; löst der Kunde die Löschung über die Plattform selbst aus, gilt zusätzlich die Karenzzeit nach Absatz 3. Sicherungen, die gelöschte Daten noch enthalten, werden im Rahmen des täglichen Sicherungslaufs spätestens nach 14 Tagen überschrieben.

(3) Löst der Kunde die Löschung seines Workspace selbst über die Plattform aus, wird der Workspace zur Löschung vorgemerkt und 30 Tage später gelöscht. Diese Karenzzeit besteht zugunsten des Kunden und schützt vor versehentlichem Datenverlust; innerhalb der Frist kann der Inhaber des Workspace die Löschung widerrufen. Eine sofortige Löschung ohne Karenzzeit nimmt der Anbieter auf ausdrückliche Weisung des Kunden in Textform vor.

§ 10

Nachweise und Kontrollrechte

(1) Der Anbieter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO), insbesondere diese Vereinbarung, die TOM-Beschreibung (§ 5) und die Subprozessoren-Liste (§ 6).

(2) Der Kunde ist berechtigt, Überprüfungen — einschließlich Inspektionen — durchzuführen oder durch einen geeigneten, zur Verschwiegenheit verpflichteten Prüfer durchführen zu lassen. Kontrollen erfolgen nach angemessener Vorankündigung, während der üblichen Geschäftszeiten, ohne unverhältnismäßige Störung des Betriebs. Der Anbieter kann auf aktuelle Testate oder Zertifikate (z. B. ISO 27001 der Rechenzentren) verweisen, soweit diese den Prüfgegenstand abdecken.

§ 11

Schlussbestimmungen

(1) Bei Widersprüchen zwischen dieser Vereinbarung und den AGB gehen die Regelungen dieser Vereinbarung in Bezug auf die Verarbeitung personenbezogener Daten vor.

(2) Es gilt deutsches Recht. Die Unwirksamkeit einzelner Bestimmungen berührt die Wirksamkeit der übrigen Bestimmungen nicht.

Fragen zum Datenschutz oder zu dieser Vereinbarung: datenschutz@funnalized.app · Siehe auch unsere Datenschutzerklärung.

Eine Nachricht zum Start. Danach findest Du mich oben rechts in der Anwendung.

Ein System. Fünfzig Plätze. Ein Preis, der bleibt.

Trag Dich ein, und Du hörst von uns, sobald es losgeht. Kein Newsletter, eine Nachricht.

50 €150 €/ Monat · dauerhaft

Warteliste

Nur Deine E-Mail-Adresse. Kein Spam, jederzeit abmeldbar.

Sicherheit & Daten

50 €150 €/ Monat · dauerhaft

50 Founder-PlätzeZum Start benachrichtigen