Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") wird geschlossen zwischen dem Kunden der API-Plattform (nachfolgend „Verantwortlicher") und der JLKnoch Software GmbH (nachfolgend „Auftragsverarbeiter"), Schlehdornweg 27, 22335 Hamburg (Amtsgericht Hamburg: HRB 200279).
Der AVV ergänzt den zwischen den Parteien bestehenden Nutzungsvertrag über die API-Plattform unter https://www.jlknoch.com/api/ und ist Bestandteil desselben. Im Falle von Widersprüchen zwischen diesem AVV und den Allgemeinen Geschäftsbedingungen des Auftragsverarbeiters gehen die Bestimmungen dieses AVV vor, soweit es den Schutz personenbezogener Daten betrifft.
Der Auftragsverarbeiter verarbeitet im Rahmen der Erbringung der vertraglich vereinbarten API-Dienste personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen. Die Verarbeitung erfolgt für die Dauer des zugrundeliegenden Nutzungsvertrages.
Gegenstand der Verarbeitung ist die Bereitstellung von REST-API-Schnittstellen, insbesondere zur Prüfung von E-Mail-Adressen auf Zugehörigkeit zu Wegwerf- oder temporären Mailanbietern sowie weiterer Schnittstellen, die der Auftragsverarbeiter im Rahmen der Plattform anbietet.
Die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter erfolgt ausschließlich zum Zweck der Erbringung der vertraglich vereinbarten Leistungen und auf dokumentierte Weisung des Verantwortlichen.
Im Rahmen der Leistungserbringung können folgende Kategorien personenbezogener Daten verarbeitet werden:
Betroffene Personen sind Endnutzer des Verantwortlichen sowie der Verantwortliche selbst bzw. seine Mitarbeitenden.
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch das Recht der Europäischen Union oder der Mitgliedstaaten, dem der Auftragsverarbeiter unterliegt, zur Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
Der Auftragsverarbeiter stellt sicher, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Der Auftragsverarbeiter ergreift alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die zum Zeitpunkt des Vertragsschlusses geltenden Maßnahmen sind in Anlage 1 zu diesem AVV beschrieben.
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Erfüllung seiner Pflichten gemäß Art. 32–36 DSGVO, insbesondere bei der Beantwortung von Anfragen betroffener Personen zur Wahrnehmung ihrer Rechte.
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie an den Verantwortlichen zurück, sofern nicht nach dem Recht der Europäischen Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht.
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen – einschließlich Inspektionen – durch den Verantwortlichen oder einen vom Verantwortlichen beauftragten Prüfer. Überprüfungen sind mit angemessener Vorlaufzeit anzukündigen und dürfen den Betrieb des Auftragsverarbeiters nicht unverhältnismäßig beeinträchtigen.
Der Verantwortliche ist allein dafür verantwortlich, dass die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter auf einer geeigneten Rechtsgrundlage beruht und die betroffenen Personen in geeigneter Weise informiert werden. Der Verantwortliche erteilt Weisungen ausschließlich in einer für den Auftragsverarbeiter nachvollziehbaren Form.
Der Auftragsverarbeiter ist berechtigt, Subdienstleister (Unterauftragsverarbeiter) einzusetzen. Eine aktuelle Liste der eingesetzten Subdienstleister ist abrufbar unter: https://www.jlknoch.com/compliance/Subdienstleister.pdf
Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen hinsichtlich der Hinzuziehung oder des Austauschs von Subdienstleistern. Der Verantwortliche hat das Recht, gegen solche Änderungen Einspruch zu erheben. Erhebt der Verantwortliche innerhalb von 14 Tagen nach Bekanntgabe der Änderung keinen schriftlichen Einspruch, gilt die Änderung als genehmigt.
Der Auftragsverarbeiter stellt sicher, dass Subdienstleister vertraglich zu denselben Datenschutzpflichten verpflichtet werden, die diesem AVV zugrunde liegen. Soweit Subdienstleister ihren Sitz außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums haben, stellt der Auftragsverarbeiter sicher, dass ein angemessenes Datenschutzniveau gewährleistet ist, insbesondere durch den Abschluss von Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO oder auf Basis eines Angemessenheitsbeschlusses der EU-Kommission.
Eine Übermittlung personenbezogener Daten in Länder außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums (Drittländer) erfolgt nur, soweit dies für die Leistungserbringung erforderlich ist und ein angemessenes Schutzniveau sichergestellt ist. Die hierfür eingesetzten Subdienstleister sind in der Subdienstleisterliste gemäß § 5 mit dem jeweiligen Übermittlungsmechanismus ausgewiesen.
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung seiner Meldepflichten gemäß Art. 33 und Art. 34 DSGVO. Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten, die ihm bekannt werden, unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden, an den Verantwortlichen per E-Mail an die im Kundenkonto hinterlegte Adresse.
Der Auftragsverarbeiter trifft insbesondere die folgenden technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten:
Serverinfrastrukturen werden ausschließlich bei zertifizierten Rechenzentren betrieben. Unbefugter physischer Zutritt wird durch geeignete Maßnahmen der Rechenzentrumsbetreiber verhindert.
Zugang zu Systemen, auf denen personenbezogene Daten verarbeitet werden, ist auf autorisierte Mitarbeitende beschränkt. Zugänge sind durch sichere Authentifizierungsverfahren geschützt.
Innerhalb der Systeme wird ein Berechtigungskonzept nach dem Prinzip der minimalen Rechtevergabe (Least Privilege) eingesetzt.
Die Übertragung personenbezogener Daten erfolgt ausschließlich verschlüsselt (TLS/HTTPS). Eine unbefugte Weitergabe an Dritte ist technisch und organisatorisch verhindert.
Zugriffe auf personenbezogene Daten werden protokolliert, soweit dies technisch vorgesehen und verhältnismäßig ist.
Es werden regelmäßige Datensicherungen durchgeführt. Maßnahmen zur Erkennung und Behebung von Systemausfällen sind implementiert.
Daten verschiedener Kunden werden logisch getrennt verarbeitet und gespeichert.
Dieser AVV tritt mit Abschluss des Nutzungsvertrages in Kraft und endet automatisch mit Beendigung des Nutzungsvertrages. Eine gesonderte Kündigung ist nicht erforderlich. Die Pflichten zur Vertraulichkeit und Datenlöschung gelten über das Ende des AVV hinaus fort.
Für diesen AVV gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Hamburg. Sollten einzelne Bestimmungen dieses AVV unwirksam sein, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht.
Änderungen dieses AVV bedürfen der Textform. Der Auftragsverarbeiter ist berechtigt, diesen AVV mit einer Ankündigungsfrist von 30 Tagen anzupassen, sofern dies zur Anpassung an geänderte gesetzliche oder behördliche Anforderungen erforderlich ist.
Stand: 22. September 2026