Auftragsverarbeitungsvertrag

Gemäß Art. 28 DSGVO

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") wird geschlossen zwischen dem Kunden der API-Plattform (nachfolgend „Verantwortlicher") und der JLKnoch Software GmbH (nachfolgend „Auftragsverarbeiter"), Schlehdornweg 27, 22335 Hamburg (Amtsgericht Hamburg: HRB 200279).

Der AVV ergänzt den zwischen den Parteien bestehenden Nutzungsvertrag über die API-Plattform unter https://www.jlknoch.com/api/ und ist Bestandteil desselben. Im Falle von Widersprüchen zwischen diesem AVV und den Allgemeinen Geschäftsbedingungen des Auftragsverarbeiters gehen die Bestimmungen dieses AVV vor, soweit es den Schutz personenbezogener Daten betrifft.

§ 1 Gegenstand und Dauer der Verarbeitung

Der Auftragsverarbeiter verarbeitet im Rahmen der Erbringung der vertraglich vereinbarten API-Dienste personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen. Die Verarbeitung erfolgt für die Dauer des zugrundeliegenden Nutzungsvertrages.

Gegenstand der Verarbeitung ist die Bereitstellung von REST-API-Schnittstellen, insbesondere zur Prüfung von E-Mail-Adressen auf Zugehörigkeit zu Wegwerf- oder temporären Mailanbietern sowie weiterer Schnittstellen, die der Auftragsverarbeiter im Rahmen der Plattform anbietet.

§ 2 Art und Zweck der Verarbeitung

Die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter erfolgt ausschließlich zum Zweck der Erbringung der vertraglich vereinbarten Leistungen und auf dokumentierte Weisung des Verantwortlichen.

Im Rahmen der Leistungserbringung können folgende Kategorien personenbezogener Daten verarbeitet werden:

  • E-Mail-Adressen – zur Validierung im Rahmen der API-Schnittstellen (z. B. Disposable Email Checker);
  • IP-Adressen – zur technischen Abwicklung von API-Anfragen, Protokollierung und Missbrauchsprävention;
  • Namen und Kontaktdaten – im Rahmen der Kontoregistrierung und Kommunikation mit dem Verantwortlichen.

Betroffene Personen sind Endnutzer des Verantwortlichen sowie der Verantwortliche selbst bzw. seine Mitarbeitenden.

§ 3 Pflichten des Auftragsverarbeiters
3.1 Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch das Recht der Europäischen Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, zur Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.

3.2 Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

3.3 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter ergreift alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die zum Zeitpunkt des Vertragsschlusses geltenden Maßnahmen sind in Anlage 1 zu diesem AVV beschrieben.

3.4 Unterstützungspflichten

Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Erfüllung seiner Pflichten gemäß Art. 32–36 DSGVO, insbesondere bei der Beantwortung von Anfragen betroffener Personen zur Wahrnehmung ihrer Rechte.

3.5 Löschung und Rückgabe

Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie an den Verantwortlichen zurück, sofern nicht nach dem Recht der Europäischen Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht.

3.6 Nachweis und Überprüfung

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen – einschließlich Inspektionen – durch den Verantwortlichen oder einen vom Verantwortlichen beauftragten Prüfer. Überprüfungen sind mit angemessener Vorlaufzeit anzukündigen und dürfen den Betrieb des Auftragsverarbeiters nicht unverhältnismäßig beeinträchtigen.

§ 4 Pflichten des Verantwortlichen

Der Verantwortliche ist allein dafür verantwortlich, dass die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter auf einer geeigneten Rechtsgrundlage beruht und die betroffenen Personen in geeigneter Weise informiert werden. Der Verantwortliche erteilt Weisungen ausschließlich in einer für den Auftragsverarbeiter nachvollziehbaren Form.

§ 5 Einsatz von Subdienstleistern (Unterauftragsverarbeiter)

Der Auftragsverarbeiter ist berechtigt, Subdienstleister (Unterauftragsverarbeiter) einzusetzen. Eine aktuelle Liste der eingesetzten Subdienstleister ist abrufbar unter: https://www.jlknoch.com/compliance/Subdienstleister.pdf

Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen hinsichtlich der Hinzuziehung oder des Austauschs von Subdienstleistern. Der Verantwortliche hat das Recht, gegen solche Änderungen Einspruch zu erheben. Erhebt der Verantwortliche innerhalb von 14 Tagen nach Bekanntgabe der Änderung keinen schriftlichen Einspruch, gilt die Änderung als genehmigt.

Der Auftragsverarbeiter stellt sicher, dass Subdienstleister vertraglich zu denselben Datenschutzpflichten verpflichtet werden, die diesem AVV zugrunde liegen. Soweit Subdienstleister ihren Sitz außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums haben, stellt der Auftragsverarbeiter sicher, dass ein angemessenes Datenschutzniveau gewährleistet ist, insbesondere durch den Abschluss von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO oder auf Basis eines Angemessenheitsbeschlusses der EU-Kommission.

§ 6 Datenübermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums (Drittländer) erfolgt nur, soweit dies für die Leistungserbringung erforderlich ist und ein angemessenes Schutzniveau sichergestellt ist. Die hierfür eingesetzten Subdienstleister sind in der Subdienstleisterliste gemäß § 5 mit dem jeweiligen Übermittlungsmechanismus ausgewiesen.

§ 7 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung seiner Meldepflichten gemäß Art. 33 und Art. 34 DSGVO. Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten, die ihm bekannt werden, unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden, an den Verantwortlichen per E-Mail an die im Kundenkonto hinterlegte Adresse.

§ 8 Technische und organisatorische Maßnahmen (Anlage 1)

Der Auftragsverarbeiter trifft insbesondere die folgenden technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten:

Zutrittskontrolle

Serverinfrastrukturen werden ausschließlich bei zertifizierten Rechenzentren betrieben. Unbefugter physischer Zutritt wird durch geeignete Maßnahmen der Rechenzentrumsbetreiber verhindert.

Zugangskontrolle

Zugang zu Systemen, auf denen personenbezogene Daten verarbeitet werden, ist auf autorisierte Mitarbeitende beschränkt. Zugänge sind durch sichere Authentifizierungsverfahren geschützt.

Zugriffskontrolle

Innerhalb der Systeme wird ein Berechtigungskonzept nach dem Prinzip der minimalen Rechtevergabe (Least Privilege) eingesetzt.

Weitergabekontrolle

Die Übertragung personenbezogener Daten erfolgt ausschließlich verschlüsselt (TLS/HTTPS). Eine unbefugte Weitergabe an Dritte ist technisch und organisatorisch verhindert.

Eingabekontrolle

Zugriffe auf personenbezogene Daten werden protokolliert, soweit dies technisch vorgesehen und verhältnismäßig ist.

Verfügbarkeitskontrolle

Es werden regelmäßige Datensicherungen durchgeführt. Maßnahmen zur Erkennung und Behebung von Systemausfällen sind implementiert.

Trennungskontrolle

Daten verschiedener Kunden werden logisch getrennt verarbeitet und gespeichert.

§ 9 Laufzeit und Kündigung

Dieser AVV tritt mit Abschluss des Nutzungsvertrages in Kraft und endet automatisch mit Beendigung des Nutzungsvertrages. Eine gesonderte Kündigung ist nicht erforderlich. Die Pflichten zur Vertraulichkeit und Datenlöschung gelten über das Ende des AVV hinaus fort.

§ 10 Schlussbestimmungen

Für diesen AVV gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Hamburg. Sollten einzelne Bestimmungen dieses AVV unwirksam sein, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.

Änderungen dieses AVV bedürfen der Textform. Der Auftragsverarbeiter ist berechtigt, diesen AVV mit einer Ankündigungsfrist von 30 Tagen anzupassen, sofern dies zur Anpassung an geänderte gesetzliche oder behördliche Anforderungen erforderlich ist.

Stand: 22. September 2026