Zum Inhalt springen
Akte · FL-AVV

Auftragsverarbeitungsvertrag

Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO zwischen dem Kunden (Verantwortlicher) und dem Anbieter (Auftragsverarbeiter).

Stand: 27.07.2026

Art. 28 Abs. 9 DSGVO

Elektronischer Abschluss: Dieser Auftragsverarbeitungsvertrag wird gemäß Art. 28 Abs. 9 DSGVO in elektronischem Format geschlossen. Er wird mit der Registrierung eines Accounts und Zustimmung zu den AGB automatisch Bestandteil des Nutzungsvertrags zwischen dem Kunden (Verantwortlicher) und dem Anbieter (Auftragsverarbeiter). Ein gesonderter Unterschriftsprozess ist nicht erforderlich. Auf Wunsch stellen wir eine unterzeichnete Fassung als PDF bereit — Anfrage an datenschutz@funnalized.app.

Vertragsparteien

Verantwortlicher (Auftraggeber): Der Kunde, der einen Account auf der Plattform Funnalized registriert und personenbezogene Daten in seinem Workspace verarbeitet.

Auftragsverarbeiter (Auftragnehmer): Funnel-Link · Andrej Hirsch, Garmischer Straße 14, 82418 Murnau, Deutschland (nachfolgend „Anbieter").

§ 1

Gegenstand und Dauer der Verarbeitung

(1) Der Anbieter stellt dem Kunden die SaaS-Plattform Funnalized bereit (CRM, Recruiting, Marketing, Projekt- und Teamverwaltung, Reporting). Im Rahmen dieser Leistungserbringung verarbeitet der Anbieter personenbezogene Daten im Auftrag und nach Weisung des Kunden im Sinne von Art. 4 Nr. 8, Art. 28 DSGVO.

(2) Die Dauer dieser Vereinbarung entspricht der Laufzeit des Nutzungsvertrags. Sie endet mit dessen Beendigung und vollständiger Löschung bzw. Rückgabe der Daten nach § 9 dieser Vereinbarung.

§ 2

Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen

(1) Art und Zweck: Speicherung, Organisation, Anzeige, Übermittlung und Löschung personenbezogener Daten zum Betrieb der vom Kunden genutzten Module (Vertrieb/CRM, Recruiting/Bewerbermanagement, Marketing/Funnels, Projekte, Team, Reports) einschließlich vom Kunden konfigurierter Automatisierungen und E-Mail-Versand.

(2) Kategorien personenbezogener Daten:

  • Stammdaten (Name, Firma, Position)
  • Kontaktdaten (E-Mail, Telefon, Adresse)
  • Vertragsdaten (Deals, Angebote, Rechnungen, Kundenbeziehungen)
  • Bewerberdaten (Lebensläufe, Qualifikationen, Antworten in Bewerbungs-Funnels, Interview-Notizen, Bewertungen)
  • Kommunikationsdaten (E-Mails, Notizen, Kommentare, Termine)
  • Nutzungs- und Trackingdaten aus vom Kunden betriebenen Funnels und Kampagnen

(3) Kategorien betroffener Personen:

  • Leads, Interessenten, Kunden und Ansprechpartner des Kunden
  • Bewerberinnen und Bewerber des Kunden
  • Mitarbeiter und Teammitglieder des Kunden
  • Besucher der vom Kunden veröffentlichten Karriereseiten und Funnels

(4) Soweit in Bewerbungsunterlagen, Uploads oder Freitextfeldern durch den Kunden oder betroffene Personen eingebracht, können ausnahmsweise auch besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO verarbeitet werden (z. B. Angaben zu Schwerbehinderung oder Gesundheit in Bewerbungen). Der Kunde stellt sicher, dass solche Daten nur verarbeitet werden, wenn er hierfür über eine Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO — bei Bewerberdaten insbesondere § 26 Abs. 3 BDSG — verfügt. Eine gezielte, systematische Verarbeitung besonderer Kategorien ist nicht Gegenstand der Leistungsbeschreibung.

§ 3

Weisungsrecht des Kunden

(1) Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden — auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation (Art. 28 Abs. 3 lit. a DSGVO) —, sofern nicht Unionsrecht oder das Recht eines Mitgliedstaats den Anbieter zur Verarbeitung verpflichtet; in einem solchen Fall teilt der Anbieter dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Weisungen werden grundsätzlich durch die Nutzung der Funktionen der Plattform erteilt (z. B. Anlegen, Ändern, Exportieren, Löschen von Datensätzen; Aktivieren von Integrationen). Darüber hinausgehende Weisungen bedürfen der Textform.

(3) Der Anbieter informiert den Kunden unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt (Art. 28 Abs. 3 Satz 3 DSGVO).

§ 4

Vertraulichkeit

Der Anbieter gewährleistet, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Der Zugriff auf Kundendaten ist auf das für Betrieb, Support und Fehlerbehebung erforderliche Minimum beschränkt. Support-Zugriffe auf Kunden-Workspaces erfolgen nur mit Zustimmung des Kunden, sind zeitlich befristet und werden protokolliert.

§ 5

Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Anbieter trifft die folgenden technischen und organisatorischen Maßnahmen zum Schutz der personenbezogenen Daten. Die Maßnahmen werden dem Stand der Technik entsprechend fortlaufend weiterentwickelt; das vereinbarte Schutzniveau darf dabei nicht unterschritten werden.

  • Verschlüsselung: TLS für alle Verbindungen; Verschlüsselung sensibler gespeicherter Zugangsdaten (AES-256-GCM); Passwörter ausschließlich als bcrypt-Hash.
  • Zutritts- und Zugangskontrolle: Hosting in ISO-27001-zertifizierten Rechenzentren in Deutschland; Server-Zugriff nur über personalisierte Schlüssel-Anmeldung; deaktivierter administrativer Direkt-Login; Intrusion-Prevention und System-Auditing.
  • Zugriffskontrolle: rollenbasiertes Berechtigungssystem mit feingranularen Modul- und Objektrechten; strikte Mandantentrennung — jede Abfrage ist auf den Workspace des Kunden beschränkt (Workspace-Isolation auf Datenbankebene).
  • Eingabekontrolle: Audit-Logs für sicherheitsrelevante Aktionen (Logins, Berechtigungsänderungen, Datenexporte, administrative Zugriffe).
  • Verfügbarkeitskontrolle: regelmäßige, verschlüsselte Datenbank-Backups; getrennte Applikations- und Datenbankserver in einem privaten Netz; Monitoring und Prozess-Supervision.
  • Trennungskontrolle: logische Trennung der Daten je Workspace (Multi-Tenant-Architektur mit verpflichtender Workspace-Kennung auf allen Tabellen); getrennte Produktions- und Testumgebungen.
  • Resilienz und Abwehr: Rate-Limiting auf allen API-Endpunkten, Sicherheits-Header, CORS-Beschränkung, Schutz gegen Brute-Force-Angriffe auf Login und Passwort-Reset (u. a. Proof-of-Work, gehashte Reset-Tokens).
  • Organisatorische Maßnahmen: zentrales Secrets-Management über einen dedizierten Passwort-Manager mit Service-Konten; Prinzip der minimalen Rechtevergabe; regelmäßige Sicherheits-Audits des Quellcodes.
§ 6

Subprozessoren

(1) Der Kunde erteilt dem Anbieter die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO), die unten aufgeführten weiteren Auftragsverarbeiter (Subprozessoren) einzusetzen. Der Anbieter erlegt jedem Subprozessor im Wege eines schriftlich oder in elektronischem Format geschlossenen Vertrags dieselben Datenschutzpflichten auf, die in dieser Vereinbarung festgelegt sind, insbesondere hinreichende Garantien für die Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO (Art. 28 Abs. 4 Satz 1 DSGVO). Kommt ein Subprozessor seinen Datenschutzpflichten nicht nach, haftet der Anbieter gegenüber dem Kunden für die Einhaltung der Pflichten des Subprozessors (Art. 28 Abs. 4 Satz 2 DSGVO).

(2) Der Anbieter informiert den Kunden über beabsichtigte Änderungen (Hinzufügen oder Ersetzen von Subprozessoren) mindestens 30 Tage im Voraus in Textform (E-Mail an die Account-Inhaber-Adresse). Der Kunde kann der Änderung aus wichtigem datenschutzrechtlichem Grund innerhalb von 30 Tagen widersprechen. Im Fall eines Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht zu, wenn der Einsatz des neuen Subprozessors für die Leistungserbringung erforderlich ist.

(3) Bei Übermittlungen in Drittländer stellt der Anbieter geeignete Garantien gemäß Art. 44 ff. DSGVO sicher (EU-Standardvertragsklauseln, Angemessenheitsbeschlüsse, EU-US Data Privacy Framework).

Aktuelle Subprozessoren

AnbieterSitzZweck / Drittlandtransfer
Hetzner Online GmbHGunzenhausen, DeutschlandHosting der Applikation, PostgreSQL-Datenbank und Backups (Rechenzentren in Deutschland, privates Netz)
BUNNYWAY d.o.o. (bunny.net)Ljubljana, Slowenien (EU)Content Delivery Network für statische Assets und Medien-Dateien
Zoho Corporation B.V. (ZeptoMail)Utrecht, Niederlande (EU-Rechenzentrum)Versand transaktionaler System-E-Mails (z. B. Passwort-Reset, Rechnungen, Portal- und Team-Einladungen, System-Benachrichtigungen); EU-Rechenzentrum, kein Drittlandtransfer
AgileBits Inc. (1Password)Toronto, KanadaSecrets-Management für Server-Zugangsdaten (kein Zugriff auf personenbezogene Kundendaten)Kanada — Angemessenheitsbeschluss der EU-Kommission

Keine Subprozessoren im Sinne dieser Vereinbarung sind Dritt-Dienste, die der Kunde oder seine Nutzer selbst verbinden (Meta Platforms Ireland Ltd.; Google Ireland Ltd.; Microsoft Ireland Operations Ltd.; Zoho Corporation B.V. (Zoho Books)) — diese handeln als eigenständige bzw. gemeinsam Verantwortliche. Ihre Aktivierung durch den Kunden gilt als dokumentierte Weisung im Sinne von § 3; die Übermittlung erfolgt ausschließlich im Rahmen der jeweils aktivierten Integration.

§ 7

Unterstützung bei Betroffenenrechten

Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen (Art. 12–23 DSGVO) zu beantworten (Art. 28 Abs. 3 lit. e DSGVO). Die Plattform stellt hierfür insbesondere Funktionen zur Auskunft (maschinenlesbarer Datenexport je betroffener Person), Berichtigung und Löschung bereit. Wendet sich eine betroffene Person unmittelbar an den Anbieter, leitet dieser den Antrag unverzüglich an den Kunden weiter.

§ 8

Meldung von Verletzungen, Unterstützung nach Art. 32–36 DSGVO

(1) Der Anbieter meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden, spätestens innerhalb von 48 Stunden, mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen, soweit verfügbar.

(2) Der Anbieter unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).

§ 9

Löschung und Rückgabe nach Vertragsende

(1) Nach Beendigung des Nutzungsvertrags löscht der Anbieter alle im Auftrag verarbeiteten personenbezogenen Daten, sofern nicht gesetzliche Aufbewahrungspflichten entgegenstehen (Art. 28 Abs. 3 lit. g DSGVO). Der Kunde kann seine Daten vor Vertragsende über die Export-Funktionen der Plattform in gängigen, maschinenlesbaren Formaten (CSV, JSON) selbst exportieren.

(2) Die Löschung erfolgt spätestens 30 Tage nach Vertragsende; Backups mit gelöschten Daten werden spätestens nach Ablauf des regulären Backup-Zyklus überschrieben.

§ 10

Nachweise und Kontrollrechte

(1) Der Anbieter stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO), insbesondere diese Vereinbarung, die TOM-Beschreibung (§ 5) und die Subprozessoren-Liste (§ 6).

(2) Der Kunde ist berechtigt, Überprüfungen — einschließlich Inspektionen — durchzuführen oder durch einen geeigneten, zur Verschwiegenheit verpflichteten Prüfer durchführen zu lassen. Kontrollen erfolgen nach angemessener Vorankündigung, während der üblichen Geschäftszeiten, ohne unverhältnismäßige Störung des Betriebs. Der Anbieter kann auf aktuelle Testate oder Zertifikate (z. B. ISO 27001 der Rechenzentren) verweisen, soweit diese den Prüfgegenstand abdecken.

§ 11

Schlussbestimmungen

(1) Bei Widersprüchen zwischen dieser Vereinbarung und den AGB gehen die Regelungen dieser Vereinbarung in Bezug auf die Verarbeitung personenbezogener Daten vor.

(2) Es gilt deutsches Recht. Die Unwirksamkeit einzelner Bestimmungen berührt die Wirksamkeit der übrigen Bestimmungen nicht.

Fragen zum Datenschutz oder zu dieser Vereinbarung: datenschutz@funnalized.app · Siehe auch unsere Datenschutzerklärung.