Trusted Codes

Auftragsverarbeitungsvertrag — Business Edition

Version 2026-07-30

Gültig ab 2026-07-30

Dies ist die aktuelle Fassung. Dauerhafte Adresse dieser Fassung

Maßgeblich ist die englische Fassung dieses Vertrags. Übersetzungen in andere Sprachen dienen der Lesbarkeit.

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag eines Verantwortlichen gemäß Artikel 28 der Verordnung (EU) 2016/679 („DSGVO“).

Dieser Vertrag gilt für die Trusted Codes Business Edition, die auf der Infrastruktur von Trusted Codes betrieben wird. Er gilt nicht für die Enterprise Edition, bei der der Kunde einen eigenen Knoten betreibt und der Auftragsverarbeiter die Nutzerdaten des Kunden nicht verarbeitet. Dafür gilt ein gesonderter, kürzerer Vertrag.

Vertragsparteien

Verantwortlicher („Kunde“): die Organisation, die im Trusted Codes Konto benannt ist, das diesen Vertrag angenommen hat, zusammen mit dem am Ende dieses Dokuments beschriebenen Annahmenachweis.

Auftragsverarbeiter („Anbieter“): Stefan Sonntag, handelnd unter Trusted Codes
Leonrodstr. 14b, 80634 München, Deutschland
Kontakt: privacy@trusted.codes

Dieser Vertrag ist Bestandteil der Trusted Codes Nutzungsbedingungen und diesen nachgeordnet. Er wird mit der Annahme durch den Kunden wirksam und bleibt so lange in Kraft, wie der Anbieter personenbezogene Daten im Auftrag des Kunden verarbeitet.

1. Gegenstand und Dauer

1.1 Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden ausschließlich zur Bereitstellung der Trusted Codes Business Edition: eines Verifizierungsdienstes, der wortbasierte Zugangscodes zwischen identifizierten Personen erzeugt und prüft, zusammen mit den in der Produktdokumentation beschriebenen Funktionen zur Organisationsverwaltung, Benachrichtigung und Unterstützung.

1.2 Die Dauer der Verarbeitung entspricht der Laufzeit des Abonnements des Kunden, verlängert um die Löschfristen in Abschnitt 10.

2. Art und Zweck der Verarbeitung

2.1 Der Anbieter verarbeitet personenbezogene Daten ausschließlich, um:

  • Benutzerkonten und die Mitgliedschaft in Organisationen anzulegen und zu verwalten;
  • Zugangscodes und zugehöriges kryptografisches Material zu erzeugen, zu verteilen und zu prüfen;
  • Benachrichtigungen per E-Mail und Push-Nachricht zuzustellen;
  • die Verwaltungskonsole, Auswertungen und Unterstützung bereitzustellen;
  • den Dienst vor Betrug und Missbrauch zu schützen;
  • eigene gesetzliche Pflichten zu erfüllen.

2.2 Der Anbieter verarbeitet die personenbezogenen Daten nicht zu eigenen Zwecken. Der Anbieter verkauft keine personenbezogenen Daten und verwendet sie nicht zum Training von Modellen des maschinellen Lernens.

3. Arten personenbezogener Daten

3.1 Folgende Kategorien können verarbeitet werden:

KategorieBeispieleSchutz
IdentitätsdatenName, Anzeigenameim Ruhezustand mit einem Schlüssel des Anbieters verschlüsselt
KontaktdatenE-Mail-Adresse, Telefonnummerim Ruhezustand mit einem Schlüssel des Anbieters verschlüsselt
KontodatenKontokennung, Organisationszugehörigkeit, Rolle, Sprache, Statusim Klartext gespeichert
AuthentifizierungsdatenKennung des Anmeldedienstes, Sitzungsnachweise, Gerätenachweiseim Klartext gespeichert
VerifizierungsdatenVerbindungsnachweise, Metadaten zu Codes, Verifizierungsereignisse, Zeitstempelim Klartext gespeichert
Kryptografisches Materialöffentliche Schlüssel sowie für einen bestimmten Empfänger verschlüsselte Geheimnissesiehe 3.2
Technische DatenHerkunftsadresse, Gerätetyp, Anwendungsversion, Diagnosedatenim Klartext gespeichert
AbrechnungsdatenRechnungsanschrift, Steuernummer, Abonnementstatusim Klartext gespeichert; Kartendaten erreichen den Anbieter nie

3.2 Ende-zu-Ende verschlüsselte Inhalte. Code-Geheimnisse und das daraus abgeleitete Material werden auf dem Gerät des Endnutzers für ein bestimmtes Empfängergerät verschlüsselt. Der Anbieter speichert dieses Material in verschlüsselter Form und kann es nicht lesen. Der Anbieter besitzt keinen Schlüssel, mit dem es entschlüsselt werden könnte.

4. Kategorien betroffener Personen

  • Mitglieder, Beschäftigte und Administratoren des Kunden;
  • verifizierte Kontakte des Kunden, also externe Personen, die der Kunde verifiziert;
  • vom Kunden eingeladene Personen, die noch nicht angenommen haben;
  • Personen, die einen vom Kunden ausgegebenen Code prüfen.

5. Weisungen des Verantwortlichen

5.1 Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden. Dieser Vertrag, die Nutzungsbedingungen und die Nutzung der Produktfunktionen durch den Kunden bilden diese Weisungen.

5.2 Der Anbieter informiert den Kunden unverzüglich, wenn eine Weisung nach seiner Auffassung gegen das Datenschutzrecht verstößt. Der Anbieter darf die Ausführung dieser Weisung aussetzen, bis die Frage geklärt ist.

5.3 Ist der Anbieter nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung über die Weisungen des Kunden hinaus verpflichtet, informiert er den Kunden vor der Verarbeitung über diese rechtliche Anforderung, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.

6. Vertraulichkeit

6.1 Der Anbieter stellt sicher, dass jede zur Verarbeitung der personenbezogenen Daten befugte Person zur Vertraulichkeit verpflichtet ist, sei es vertraglich oder gesetzlich, und dass diese Pflicht über das Ende ihrer Tätigkeit hinaus fortbesteht.

6.2 Der Zugang ist auf die Personen beschränkt, die ihn zur Erbringung des Dienstes oder zur Erfüllung einer gesetzlichen Pflicht benötigen.

7. Sicherheit der Verarbeitung (Artikel 32 DSGVO)

7.1 Der Anbieter wendet die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen an. Der Kunde hat diese Maßnahmen geprüft und hält sie für dem Risiko angemessen.

7.2 Der Anbieter darf die Maßnahmen ändern, sofern das Schutzniveau nicht verringert wird.

8. Unterauftragsverarbeiter

8.1 Der Kunde erteilt eine allgemeine Genehmigung für den Einsatz von Unterauftragsverarbeitern. Die aktuelle Liste ist Anlage 2. Sie wird zusätzlich auf einer eigenen Seite veröffentlicht, damit sie unabhängig von diesem Vertrag datiert und ersetzt werden kann.

8.2 Der Anbieter informiert den Kunden mindestens 30 Tage, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung beginnt oder ein bestehender ersetzt wird. Die Mitteilung erfolgt per E-Mail an die Verwaltungskontaktstelle des Kunden und durch Aktualisierung der veröffentlichten Liste.

8.3 Der Kunde kann innerhalb dieser Frist aus nachvollziehbaren Datenschutzgründen widersprechen. Können die Parteien den Widerspruch nicht ausräumen, kann der Kunde das betroffene Abonnement kündigen; der nicht genutzte, im Voraus bezahlte Zeitraum wird erstattet.

8.4 Der Anbieter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die denen dieses Vertrags mindestens gleichwertig sind, und haftet dem Kunden gegenüber unverändert für dessen Leistung.

9. Unterstützung des Verantwortlichen

9.1 Rechte betroffener Personen. Unter Berücksichtigung der Art der Verarbeitung unterstützt der Anbieter den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anträgen nach Kapitel III DSGVO. Das Produkt stellt Export- und Löschfunktionen bereit, mit denen der Kunde die meisten Anträge ohne Beteiligung des Anbieters beantworten kann.

9.2 Der Anbieter leitet Anträge, die er unmittelbar von einer betroffenen Person zu den Daten des Kunden erhält, unverzüglich an den Kunden weiter und beantwortet sie nicht selbst, es sei denn, er ist dazu rechtlich verpflichtet oder angewiesen.

9.3 Verletzung des Schutzes personenbezogener Daten. Der Anbieter benachrichtigt den Kunden unverzüglich, in jedem Fall innerhalb von 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten des Kunden bekannt geworden ist. Die Mitteilung beschreibt die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen.

9.4 Der Anbieter unterstützt den Kunden bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen nach den Artikeln 35 und 36 DSGVO, soweit die Informationen dem Anbieter vorliegen und dem Kunden nicht zur Verfügung stehen.

10. Löschung und Rückgabe

10.1 Nach Vertragsende kann der Kunde seine Daten 30 Tage lang über die Exportfunktion des Produkts ausleiten.

10.2 Nach Ablauf dieser Frist löscht der Anbieter die personenbezogenen Daten innerhalb weiterer 60 Tage, einschließlich aus Sicherungskopien nach Maßgabe des Sicherungszyklus, sofern nicht das Recht der Union oder eines Mitgliedstaats eine weitere Speicherung verlangt.

10.3 Abrechnungsunterlagen werden für die gesetzliche Aufbewahrungsfrist nach deutschem Handels- und Steuerrecht aufbewahrt.

11. Überprüfung

11.1 Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind.

11.2 Der Anbieter erfüllt Prüfpflichten zunächst durch Vorlage von Unterlagen, darunter dieser Vertrag, Anlage 1, die Liste der Unterauftragsverarbeiter sowie jede Zertifizierung oder jeder Bericht Dritter, über den er verfügt.

11.3 Reichen diese Unterlagen nicht aus, kann der Kunde eine Prüfung durchführen oder einen unabhängigen Prüfer beauftragen, der kein Wettbewerber des Anbieters ist, unter folgenden Voraussetzungen: angemessene Vorankündigung von mindestens 30 Tagen, höchstens einmal je Kalenderjahr außer nach einer Verletzung des Schutzes personenbezogener Daten, Durchführung während der üblichen Geschäftszeiten, keine Störung des Dienstes und eine schriftliche Vertraulichkeitserklärung. Der Kunde trägt seine eigenen Kosten.

12. Übermittlungen in Drittländer

12.1 Einige Unterauftragsverarbeiter sind außerhalb des Europäischen Wirtschaftsraums ansässig; dies ist in Anlage 2 gekennzeichnet.

12.2 Für jede solche Übermittlung stützt sich der Anbieter auf die von der Europäischen Kommission erlassenen Standardvertragsklauseln (Beschluss 2021/914) zusammen mit den in Anlage 1 beschriebenen ergänzenden Maßnahmen. Ist der Empfänger von einem Angemessenheitsbeschluss erfasst, kann der Anbieter sich stattdessen darauf stützen.

12.3 Der Anbieter wählt eine europäische Verarbeitungsregion, sofern der Unterauftragsverarbeiter eine anbietet.

13. Haftung und Schlussbestimmungen

13.1 Die Haftung richtet sich nach den Nutzungsbedingungen. Artikel 82 DSGVO bleibt unberührt.

13.2 Widersprechen sich die Nutzungsbedingungen und dieser Vertrag hinsichtlich der Verarbeitung personenbezogener Daten, geht dieser Vertrag vor.

13.3 Der Anbieter kann diesen Vertrag ändern, soweit dies gesetzlich oder durch eine Änderung des Dienstes erforderlich ist. Wesentliche Änderungen werden mindestens 30 Tage im Voraus mitgeteilt. Widerspricht der Kunde, kann er das betroffene Abonnement kündigen; der nicht genutzte, im Voraus bezahlte Zeitraum wird erstattet.

13.4 Es gilt deutsches Recht. Gerichtsstand ist München, soweit das Gesetz eine Wahl zulässt.

13.5 Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag in Kraft.

Anlage 1 — Technische und organisatorische Maßnahmen

Verschlüsselung

  • Personenbezogene Identifikationsdaten werden vor dem Schreiben in die Datenbank im Ruhezustand mit AES-256 verschlüsselt.
  • Code-Geheimnisse werden mit X25519-Schlüsselaustausch und AES-GCM ende-zu-ende für ein bestimmtes Empfängergerät verschlüsselt. Der Anbieter kann sie nicht entschlüsseln.
  • Die Schlüssel, die ruhende Daten schützen, werden von einem Schlüsseldienst verwahrt, der getrennt von der Datenbank betrieben wird; der Zugang zu einem System eröffnet daher nicht das andere.
  • Der gesamte Datenverkehr ist auf dem Transportweg durch TLS geschützt.
  • Die mobile Anwendung speichert lokale Daten in einer verschlüsselten Datenbank.

Zugriffssteuerung

  • Richtlinien auf Zeilenebene in der Datenbank beschränken den Zugriff nach Organisation und Rolle.
  • Administrativer Zugang ist auf benannte Personen beschränkt und nach Rollen getrennt, mit einer Unterscheidung zwischen Plattformverwaltung und Knotenverwaltung.
  • Die Anmeldung unterstützt Einmal-Links und Anmeldedienste Dritter. Für sensible Aktionen steht eine biometrische Bestätigung zur Verfügung.

Verfügbarkeit und Belastbarkeit

  • Die Datenbank wird mit automatischen Sicherungen und zeitpunktgenauer Wiederherstellung betrieben.
  • Die Infrastruktur wird von einem etablierten Anbieter mit eigenen Belastbarkeitsmaßnahmen betrieben.

Trennung

  • Die Daten sind auf Datenbankebene nach Organisation getrennt.
  • Produktions-, Staging- und Entwicklungsumgebungen sind getrennte Projekte mit getrennten Zugangsdaten.

Protokollierung und Überwachung

  • Anwendungsereignisse werden strukturiert protokolliert.
  • Administrative Aktionen an Berechtigungen und Organisationen werden in einem Prüfprotokoll erfasst.

Löschung

  • Die Kontolöschung entfernt Konto, Gerätenachweise, Verbindungen, Geheimnisse und Push-Token in einem einzigen gesteuerten Vorgang.

Ergänzende Maßnahmen für Übermittlungen

  • Ende-zu-Ende verschlüsseltes Material ist für jeden Unterauftragsverarbeiter unlesbar.
  • Personenbezogene Identifikationsdaten werden verschlüsselt, bevor sie den Speicher erreichen.
  • Europäische Verarbeitungsregionen werden gewählt, wo sie angeboten werden.

Anlage 2 — Unterauftragsverarbeiter

Diese Liste wird zusätzlich auf einer eigenen Seite veröffentlicht: trusted.codes/legal/subprocessors. Dort trägt sie ihr eigenes Datum und wird unabhängig von diesem Vertrag ersetzt.

Stand 2026-07-30

Kerndienst

Für jeden Kunden des gehosteten Dienstes eingesetzt.

AnbieterZweckOrtWeitergegebene DatenGrundlage der Übermittlung
SupabaseDatenbank, Anmeldung, Serverfunktionen und DateispeicherEuropäische Union (Stockholm); Betreiber in den Vereinigten Staaten ansässigAlle Konto-, Verifizierungs- und Abrechnungsdaten des DienstesStandardvertragsklauseln (2021/914)
VercelBetrieb der Webportale und der öffentlichen WebsiteVereinigte Staaten, mit europäischen Edge-RegionenAnfragedaten: Herkunftsadresse, User-Agent, aufgerufener PfadStandardvertragsklauseln (2021/914)
InfisicalVerwahrung der Schlüssel, die ruhende Daten schützenEuropäische UnionNur Verschlüsselungsschlüssel — keine personenbezogenen DatenInnerhalb des EWR
StripeZahlungsabwicklung und AbonnementabrechnungIrland und Vereinigte StaatenRechnungsname und -anschrift, Steuernummer, Abonnementstatus. Kartendaten erreichen Trusted Codes nie.Standardvertragsklauseln (2021/914)
ResendZustellung transaktionaler E-MailVereinigte StaatenE-Mail-Adresse und Nachrichteninhalt, für den Moment des Versands entschlüsseltStandardvertragsklauseln (2021/914)
ExpoWeiterleitung von Push-Nachrichten an die Zustelldienste von Apple und GoogleVereinigte StaatenPush-Token und Inhalt der BenachrichtigungStandardvertragsklauseln (2021/914)
MaxMindBetrugsbewertung und ungefähre Ortsangabe bei der AnmeldungVereinigte StaatenHerkunftsadresse, E-Mail-Adresse, GerätesignaleStandardvertragsklauseln (2021/914)
Google (Gemini)Erzeugen der Antwort des Hilfe-Assistenten in der AppVereinigte StaatenDie gestellte Frage und die dazu abgerufenen HilfeartikelStandardvertragsklauseln (2021/914)
OpenAIUmwandlung einer Hilfefrage in einen Suchvektor und Indizierung der HilfeartikelVereinigte StaatenDie gestellte Frage und der Text der veröffentlichten HilfeartikelStandardvertragsklauseln (2021/914)
MetabaseAuswertungen in der VerwaltungskonsoleVon Trusted Codes betriebene InfrastrukturAggregierte Kennzahlen aus der Datenbank des DienstesVon Trusted Codes betrieben

Optional und vom Nutzer gewählt

Nur eingesetzt, wenn der Endnutzer die Funktion wählt oder die Komponente konfiguriert ist.

AnbieterZweckOrtWeitergegebene DatenGrundlage der Übermittlung
AppleAnmeldung, sofern der Endnutzer sie wähltVereinigte StaatenName und E-Mail-Adresse oder die von Apple stattdessen vergebene WeiterleitungsadresseStandardvertragsklauseln (2021/914)
GoogleAnmeldung, sofern der Endnutzer sie wähltVereinigte StaatenName und E-Mail-AdresseStandardvertragsklauseln (2021/914)
SentryFehlerüberwachung in der mobilen AnwendungEuropäische Union (deutsche Region)Fehlerberichte: Aufrufliste, Anwendungsversion, GerätemodellInnerhalb des EWR

Nur öffentliche Website

Betrifft Besucher von trusted.codes, nicht Nutzer des Dienstes.

AnbieterZweckOrtWeitergegebene DatenGrundlage der Übermittlung
Plausible AnalyticsBesucherstatistik der öffentlichen WebsiteVon Trusted Codes betriebene InfrastrukturAufgerufene Seite und Verweisquelle, ohne Cookie und ohne KennungVon Trusted Codes betrieben
Google (Sheets and Apps Script)Entgegennahme des Kontaktformulars und des Warteliste-Formulars der WebsiteVereinigte StaatenWas der Absender in das Formular eingetragen hatStandardvertragsklauseln (2021/914)
SentryFehlerüberwachung der Website, sofern konfiguriertEuropäische Union (deutsche Region)Fehlerberichte: Aufrufliste, Browser, SeiteInnerhalb des EWR

Annahmenachweis

Der Anbieter erfasst zu jeder Annahme: die annehmende Person, die Organisation, Kennung und Version des Dokuments, Datum und Uhrzeit, die Herkunftsadresse und die Kennung des Clients.

Der Kunde kann die genaue angenommene Fassung jederzeit unter der oben auf dieser Seite angegebenen versionierten Adresse abrufen. Die Versionskennung hängt nicht von der gelesenen Sprache ab: alle sechs Übersetzungen dieses Textes tragen die Version 2026-07-30.

Schließen die Parteien stattdessen einen verhandelten oder unterzeichneten Vertrag, speichert der Nachweis einen Verweis auf dieses Dokument und kennzeichnet die Quelle als offline.

Verhandelter oder unterzeichneter Vertrag

Ein Kunde, dessen eigene Rechtsabteilung einen verhandelten oder gegengezeichneten Vertrag benötigt, kann ihn anfordern unter privacy@trusted.codes. Die Annahme dieses Standardvertrags ist kein Verzicht auf diese Anforderung, und die Anforderung muss vor dem Kauf eines Abonnements nicht abgeschlossen sein: bis dahin gilt dieser Standardvertrag, und ein verhandelter Vertrag ersetzt ihn ab dem Tag der beiderseitigen Unterzeichnung.