Datenverarbeitungszusatz (DPA)
Datum des Inkrafttretens: 29. Dezember 2025
Letzte Aktualisierung: 29. Dezember 2025
Dieser Datenverarbeitungszusatz („DPA“) ist Teil der Vereinbarung zwischen WebCreationSuite s.r.l. („WCS“, „Auftragsverarbeiter“, „wir“, „uns“) und dem Kundenunternehmen, das diese DPA akzeptiert („Kunde“, „Verantwortlicher“, „Sie“) (die „Vereinbarung“) und gilt in dem Umfang, in dem WCS personenbezogene Daten im Namen des Kunden in Verbindung mit WCS-Diensten verarbeitet.
Sollte es einen Konflikt zwischen dieser DPA und der Vereinbarung bezüglich der Verarbeitung personenbezogener Daten geben, hat diese DPA Vorrang.
1. Parteien
Auftragsverarbeiter: WebCreationSuite s.r.l.
Sitz: [●]
Umsatzsteuer-ID: [●]
PEC: [●]
Verantwortlicher: Die juristische Person, die die Vereinbarung und diese DPA unterzeichnet oder akzeptiert.
Die Angaben zum Verantwortlichen entsprechen den Angaben des Kunden im Konto, Bestellformular oder anderen Unterlagen.
Datenschutzkontakt/Datenschutzbeauftragter (falls zutreffend): Antonio Marin – privacy@webcreationsuite.com
2. Definitionen
Großgeschriebene Begriffe, die in dieser DPA nicht definiert sind, haben die in der Vereinbarung angegebene Bedeutung. In dieser DPA:
- „Datenschutzgesetze“ bezeichnet geltende Datenschutzgesetze und -bestimmungen, einschließlich (sofern anwendbar) der DSGVO, der britischen DSGVO und relevanter Datenschutzgesetze der US-Bundesstaaten.
- „DSGVO“ bezeichnet die Verordnung (EU) 2016/679.
- „UK DSGVO“ bezeichnet die DSGVO, wie sie in britisches Recht umgesetzt ist.
- „Personenbezogene Daten“ bezeichnet alle von WCS im Auftrag des Kunden verarbeiteten Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „Aufsichtsbehörde“ haben die in den geltenden Datenschutzgesetzen festgelegte Bedeutung.
- „Unterauftragsverarbeiter“ bezeichnet jeden Auftragsverarbeiter, der von WCS mit der Verarbeitung personenbezogener Daten im Namen des Kunden beauftragt wird.
3. Umfang und Rollen
3.1 Verantwortlicher und Auftragsverarbeiter. Der Kunde ist der Verantwortliche für die personenbezogenen Daten, die im Rahmen der Nutzung der Dienste durch den Kunden verarbeitet werden. WCS fungiert für diese Verarbeitung als Auftragsverarbeiter des Kunden.
3.2 WCS als Verantwortlicher für eigene Zwecke. WCS kann bestimmte Daten als unabhängiger Verantwortlicher verarbeiten (z. B. Kontoverwaltung, Abrechnung, Servicesicherheit, Betrugsprävention und Marketing für den Kunden, sofern zulässig). Diese DPA gilt nicht für die Verarbeitung durch WCS als unabhängiger Verantwortlicher.
3.3 Abgedeckte Dienste. Diese DPA gilt für WCS-Ökosystemdienste, die im Rahmen der Vereinbarung bereitgestellt werden, einschließlich (wie derzeit verfügbar) PrintFlow, Parcely und grundlegende Funktionen von myBusiness (Geschäftsverwaltung, Teams/Benutzer, Kalender, Chat, Projektmanagement) sowie alle später veröffentlichten zusätzlichen Module, die die Verarbeitung personenbezogener Kundendaten beinhalten.
4. Einzelheiten der Verarbeitung
Gegenstand, Dauer, Art und Zweck der Verarbeitung, Kategorien personenbezogener Daten und Kategorien betroffener Personen sind in Anhang 1 (Einzelheiten der Verarbeitung) beschrieben.
5. Pflichten des Auftragsverarbeiters
5.1 Dokumentierte Anweisungen. WCS verarbeitet personenbezogene Daten nur auf dokumentierte Anweisungen des Kunden, einschließlich im Hinblick auf die Übermittlung personenbezogener Daten in ein Drittland, sofern das geltende Recht nichts anderes vorschreibt. Wenn WCS gesetzlich verpflichtet ist, außerhalb der Anweisungen des Kunden zu verarbeiten, wird WCS den Kunden über diese gesetzliche Anforderung informieren, sofern dies nicht gesetzlich verboten ist.
5.2 Vertraulichkeit. WCS stellt sicher, dass sich die zur Verarbeitung personenbezogener Daten berechtigten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
5.3 Sicherheit. WCS wird geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten ergreifen, wie in Anhang 2 (Sicherheitsmaßnahmen) beschrieben.
5.4 Unterstützung beim Datenschutz. Unter Berücksichtigung der Art der Verarbeitung und der WCS zur Verfügung stehenden Informationen leistet WCS dem Kunden angemessene Unterstützung bei:
- auf Anfragen betroffener Personen (Zugriff, Löschung usw.) zu reagieren;
- Durchführung von Datenschutz-Folgenabschätzungen (DPIAs) und gegebenenfalls Konsultationen mit Aufsichtsbehörden.
5.5 Benachrichtigung über Verstöße. WCS wird den Kunden unverzüglich benachrichtigen, nachdem es Kenntnis von einem Verstoß gegen personenbezogene Daten des Kunden erlangt hat, und stellt die verfügbaren Informationen zur Verfügung, die vernünftigerweise erforderlich sind, damit der Kunde seinen Verpflichtungen gemäß den Datenschutzgesetzen nachkommen kann.
5.6 Löschung oder Rückgabe. Nach Beendigung oder Ablauf der Vereinbarung und nach Wahl des Kunden gibt WCS die personenbezogenen Daten des Kunden zurück oder löscht sie, es sei denn, das geltende Recht schreibt eine Speicherung vor. Einzelheiten und praktische Vorgehensweise sind in Anhang 1 und/oder der Vereinbarung beschrieben.
5.7 Audits und Compliance-Informationen. WCS stellt dem Kunden Informationen zur Verfügung, die angemessenerweise zum Nachweis der Einhaltung dieser DPA erforderlich sind, und ermöglicht Audits, einschließlich Inspektionen, die vom Kunden oder einem vom Kunden beauftragten Prüfer gemäß Abschnitt 10 (Auditbedingungen) durchgeführt werden, und trägt dazu bei.
6. Pflichten des Kunden
Der Kunde sichert zu und gewährleistet, dass:
- es über eine gültige Rechtsgrundlage für die Erhebung und Bereitstellung personenbezogener Daten an WCS und die Anweisung an WCS zur Verarbeitung dieser personenbezogenen Daten verfügt;
- alle erforderlichen Mitteilungen übermittelt und alle erforderlichen Einwilligungen der betroffenen Personen eingeholt haben;
- seine Anweisungen an WCS den Datenschutzgesetzen entsprechen;
- der Kunde wird WCS keine besonderen Datenkategorien (sensible Daten) oder regulierte Daten (z. B. Gesundheitsdaten, Zahlungskartendaten) zur Verfügung stellen, es sei denn, dies wurde ausdrücklich schriftlich vereinbart und es werden geeignete Sicherheitsmaßnahmen umgesetzt.
7. Unterauftragsverarbeiter
7.1 Autorisierung. Der Kunde erteilt WCS eine allgemeine Autorisierung zur Beauftragung von Unterauftragsverarbeitern für die Verarbeitung personenbezogener Kundendaten.
7.2 Pflichten von Unterauftragsverarbeitern. WCS wird den Unterauftragsverarbeitern Datenschutzpflichten auferlegen, die nicht weniger Schutz bieten als die in diesem DPA für die jeweilige Verarbeitung.
7.3 Änderungen und Einwände. WCS führt eine aktuelle Liste der Unterauftragsverarbeiter in Anhang 3 und/oder auf einer öffentlichen Seite (falls verfügbar). WCS wird die Unterauftragsverarbeiter über wesentliche Änderungen informieren. Wenn der Kunde berechtigte Gründe zum Einspruch hat, kann er schriftlich Einspruch erheben; Die Parteien werden nach Treu und Glauben daran arbeiten, den Einwand auszuräumen, einschließlich der Bereitstellung einer alternativen Lösung, soweit möglich. Wenn es keine praktikable Lösung gibt, kann der Kunde die betroffenen Dienste gemäß der Vereinbarung kündigen.
8. Internationale Datenübertragungen
8.1 Hosting-Region. WCS beabsichtigt, die primäre Service-Infrastruktur im EWR/Europa zu hosten; Unterauftragsverarbeiter können jedoch weltweit tätig sein.
8.2 Übertragungsschutz. Wenn eine Übermittlung personenbezogener Daten in ein Land außerhalb des EWR/UK einen Übermittlungsmechanismus gemäß den Datenschutzgesetzen erfordert, werden sich die Parteien gegebenenfalls auf einen geeigneten Mechanismus (z. B. Standardvertragsklauseln und/oder den UK-Nachtrag/UK-Übertragungsmechanismen) verlassen.
9. Aufzeichnungen
Soweit es die Datenschutzgesetze erfordern, führt WCS Aufzeichnungen über die im Auftrag des Kunden durchgeführten Verarbeitungsaktivitäten.
10. Prüfungsbedingungen
10.1 Häufigkeit. Der Kunde darf ein Audit höchstens einmal pro 12 Monate durchführen, es sei denn (i) dies wird von einer Aufsichtsbehörde verlangt oder (ii) nach einem bestätigten Verstoß gegen den Schutz personenbezogener Daten, der den Kunden betrifft.
10.2 Umfang und Schutzmaßnahmen. Audits werden:
- beschränkt auf Informationen, die für die Verarbeitung personenbezogener Kundendaten relevant sind;
- während der normalen Geschäftszeiten mit angemessener Vorankündigung (mindestens 30 Tage, sofern nicht dringend) durchgeführt werden;
- unterliegen Vertraulichkeitsverpflichtungen und Einschränkungen zum Schutz der WCS-Sicherheit, der Daten anderer Kunden und Geschäftsgeheimnisse.
10.3 Kosten. Der Kunde trägt die Kosten der Prüfung selbst. Wenn bei einer Prüfung wesentliche Verstöße seitens WCS festgestellt werden, wird WCS umgehend Abhilfe schaffen und (sofern angemessen) eine angemessene Kostenaufteilung besprechen.
11. Haftung
Die Haftung im Rahmen dieser DPA unterliegt den Haftungsbeschränkungen und -ausschlüssen der Vereinbarung, sofern dies nicht durch geltendes Recht verboten ist.
12. Laufzeit und Kündigung
Diese DPA bleibt für die Dauer der Vereinbarung und solange WCS personenbezogene Daten des Kunden im Namen des Kunden verarbeitet, in Kraft.
13. Rangfolge
Im Konfliktfall:
- Diese DPA regelt die Verarbeitung personenbezogener Kundendaten.
- Die Vereinbarung regelt alle anderen Bedingungen.
14. Kontakt
Fragen zu dieser DPA: privacy@webcreationsuite.com
Anhang 1 – Einzelheiten der Verarbeitung
A. Thema
Bereitstellung von WCS-Diensten und damit verbundenem Support, einschließlich Hosting, Speicherung, Übertragung, Verarbeitung, Anzeige und Verwaltung von Kundeninhalten und Betriebsdaten.
B. Dauer
Für die Laufzeit der Vereinbarung zuzüglich etwaiger vom Kunden konfigurierter und/oder gesetzlich vorgeschriebener Aufbewahrungsfristen, wie unten beschrieben.
C. Art und Zweck
WCS verarbeitet personenbezogene Kundendaten, um:
- Bereitstellung und Betrieb der Dienste (einschließlich PrintFlow-, Parcely- und myBusiness-Module);
- Authentifizierung und Kontoverwaltung für Kundenbenutzer durchführen;
- Bereitstellung von Kundensupport und Behebung von Problemen;
- Gewährleistung der Dienstsicherheit, Verhinderung von Missbrauch und Führung von Protokollen;
- die explizit vom Kunden konfigurierten Integrationen zu ermöglichen.
D. Kategorien betroffener Personen
- Endbenutzer des Kunden (Mitarbeiter, Auftragnehmer, Teammitglieder)
- Kontakte/Kunden des Kunden (wo der Kunde solche Daten hochlädt)
- Website-Besucher, die mit vom Kunden gesteuerten Funktionen interagieren (falls vorhanden)
E. Arten personenbezogener Daten (typisch)
Abhängig von der Nutzung und Konfiguration des Kunden können personenbezogene Daten Folgendes umfassen:
- Identitäts-/Kontaktdaten: Name, E-Mail, Telefon (falls angegeben), Unternehmen, Rolle
- Konto-/Authentifizierungsdaten: Benutzer-ID, gehashte Anmeldeinformationen, Authentifizierungstoken
- Support-/Helpdesk-Daten: Ticketinhalt, Nachrichten, Anhänge, Metadaten
- Chat-/Projektdaten: Nachrichten, Aufgabentitel/-beschreibungen, Projektmetadaten, Anhänge
- Betriebsdaten von PrintFlow/Parcely: Versand-/Druckauftragsmetadaten, Adressen (sofern hochgeladen), Lieferscheine, Etiketten, Anhänge
- Technische Daten: IP-Adresse, Gerät/Benutzeragent, Zeitstempel, Protokolle, Diagnose
- Cookie-/Einwilligungsoptionen: „wcs_consent“-Status (falls verwendet)
F. Besondere Datenkategorien
Nicht zur Verarbeitung bestimmt. Der Kunde sollte das Hochladen spezieller Kategorien vermeiden, es sei denn, dies wurde ausdrücklich schriftlich mit zusätzlichen Sicherheitsvorkehrungen vereinbart.
G. Verarbeitungsvorgänge
Erhebung, Aufzeichnung, Organisation, Strukturierung, Speicherung, Anpassung, Abruf, Abfrage, Nutzung, Offenlegung durch Übermittlung, Abgleich, Einschränkung, Löschung und Vernichtung.
H. Aufbewahrung und Löschung/Rückgabe
- Der Kunde kann die Löschung/den Export beantragen, sofern dies von den Diensten unterstützt wird.
- Nach der Kündigung wird WCS die personenbezogenen Daten des Kunden innerhalb einer wirtschaftlich angemessenen Frist löschen oder zurückgeben, es sei denn, eine gesetzliche Aufbewahrung ist erforderlich.
- Backups: Daten können für einen begrenzten Zeitraum in Backups bestehen bleiben, danach werden sie pro WCS-Backup-Lebenszyklus überschrieben.
Anhang 2 – Sicherheitsmaßnahmen (technische und organisatorische Maßnahmen)
WCS ergreift dem Risiko entsprechende Maßnahmen, dazu können gehören:
A. Organisatorische Kontrollen
- Zugriffskontrollrichtlinie (geringste Rechte), ggf. rollenbasierter Zugriff
- Sicherheitsbewusstseins- und Vertraulichkeitspflichten für das Personal
- Verfahren zur Reaktion auf Vorfälle und Eskalationspfade
- Überprüfungsprozess für Anbieter/Unterauftragsverarbeiter
- Änderungsmanagement für Produktionssysteme (sofern zutreffend)
B. Technische Kontrollen
- Verschlüsselung während der Übertragung (TLS) für Dienstendpunkte – Verschlüsselung im Ruhezustand für Speichersysteme, sofern von der Infrastruktur unterstützt
- Authentifizierungskontrollen (starke Passwortrichtlinie, optional/sofern verfügbar MFA)
- Protokollierung und Überwachung sicherheitsrelevanter Ereignisse
- Netzwerkschutz (ggf. Firewalls/WAF/CDN-Schutz)
- Segmentierung zwischen Umgebungen (z. B. Produktion vs. Staging), sofern zutreffend
- Sicherungs- und Wiederherstellungsverfahren mit regelmäßiger Überprüfung (sofern zutreffend)
- Schwachstellenmanagement und Patching-Praktiken
C. Physische Sicherheit
- Physische Sicherheitskontrollen werden hauptsächlich von WCS-Hosting-Anbietern und Rechenzentrumsbetreibern bereitgestellt.
WCS kann diese Maßnahmen im Laufe der Zeit aktualisieren, sofern das Gesamtsicherheitsniveau nicht wesentlich verringert wird.
Anhang 3 – Unterauftragsverarbeiter (indikativ)
WCS kann die folgenden Kategorien von Unterauftragsverarbeitern beauftragen. Genaue Details (Name des Unternehmens, Zweck und Region) können auf einer Seite mit der Liste der Unterauftragsverarbeiter verwaltet und von Zeit zu Zeit aktualisiert werden.
| Unterauftragsverarbeiter | Zweck | Verarbeitungsort | |---|---|---| | Contabo | Cloud-Hosting/Computing/Speicherung | Europa (EWR) | | Wolkenflare | CDN, WAF/Sicherheit, Leistung | Global (Konfiguration kann global weiterleiten) | | bunny.net | CDN / Leistung | Global | | Qbox-Mail | Zustellung von Transaktions- und Marketing-E-Mails | [●] | | Amazon Web Services (optional) | E-Mail und/oder Infrastrukturkomponenten (z. B. SES) | [●] |
WCS wird Unterauftragsverarbeiter über wesentliche Aktualisierungen informieren, wie in Abschnitt 7 beschrieben.
Anhang 4 – US State Privacy Addendum (CCPA/CPRA – Dienstanbieter/Auftragnehmer)
Wenn und soweit das California Consumer Privacy Act in der durch das CPRA geänderten Fassung („CCPA/CPRA“) gilt und der Kunde ein „Unternehmen“ ist, gilt für personenbezogene Daten, die im Namen des Kunden verarbeitet werden:
-
Rolle. WCS fungiert als Dienstleister und/oder Auftragnehmer des Kunden (sofern zutreffend) für den begrenzten Geschäftszweck der Bereitstellung der Dienstleistungen im Rahmen der Vereinbarung.
-
Kein Verkauf/Weitergabe. WCS wird im Namen des Kunden verarbeitete personenbezogene Daten nicht verkaufen oder weitergeben.
-
Eingeschränkte Nutzung. WCS wird diese personenbezogenen Daten nicht für andere Zwecke als die Erbringung der Dienste und die damit verbundenen zulässigen Geschäftszwecke gemäß der Vereinbarung speichern, verwenden oder offenlegen, sofern nicht durch CCPA/CPRA etwas anderes gestattet ist.
-
Keine Kombination. WCS kombiniert keine personenbezogenen Daten, die im Auftrag des Kunden verarbeitet werden, mit personenbezogenen Daten, die von einer anderen Person/Organisation erhalten oder aus der Interaktion von WCS mit Verbrauchern erfasst wurden, es sei denn, dies ist durch CCPA/CPRA gestattet.
-
Unterstützung. Auf begründete Anfrage des Kunden unterstützt WCS den Kunden bei der Beantwortung von Verbraucheranfragen in dem Umfang, der für die Verarbeitungsrolle von WCS erforderlich ist.
-
Unterauftragsverarbeiter. WCS wird den Unterauftragsverarbeitern, die personenbezogene Daten im Auftrag des Kunden verarbeiten, CCPA/CPRA-konforme Beschränkungen auferlegen.
Dieser Anhang gilt nur in dem von CCPA/CPRA geforderten Umfang und erweitert die Verpflichtungen von WCS nicht über das nach geltendem Recht erforderliche Maß hinaus.
Ultimo aggiornamento: 9/6/2026