Auftragsverarbeitungsvertrag — Business Edition
Version 2026-07-30
Gültig ab 2026-07-30
Dies ist die dauerhafte Adresse einer Fassung. Sie zeigt weiterhin genau diesen Text.
Maßgeblich ist die englische Fassung dieses Vertrags. Übersetzungen in andere Sprachen dienen der Lesbarkeit.
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag eines Verantwortlichen gemäß Artikel 28 der Verordnung (EU) 2016/679 („DSGVO“).
Dieser Vertrag gilt für die Trusted Codes Business Edition, die auf der Infrastruktur von Trusted Codes betrieben wird. Er gilt nicht für die Enterprise Edition, bei der der Kunde einen eigenen Knoten betreibt und der Auftragsverarbeiter die Nutzerdaten des Kunden nicht verarbeitet. Dafür gilt ein gesonderter, kürzerer Vertrag.
Vertragsparteien
Verantwortlicher („Kunde“): die Organisation, die im Trusted Codes Konto benannt ist, das diesen Vertrag angenommen hat, zusammen mit dem am Ende dieses Dokuments beschriebenen Annahmenachweis.
Auftragsverarbeiter („Anbieter“): Stefan Sonntag, handelnd unter Trusted Codes
Leonrodstr. 14b, 80634 München, Deutschland
Kontakt: privacy@trusted.codes
Dieser Vertrag ist Bestandteil der Trusted Codes Nutzungsbedingungen und diesen nachgeordnet. Er wird mit der Annahme durch den Kunden wirksam und bleibt so lange in Kraft, wie der Anbieter personenbezogene Daten im Auftrag des Kunden verarbeitet.
1. Gegenstand und Dauer
1.1 Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden ausschließlich zur Bereitstellung der Trusted Codes Business Edition: eines Verifizierungsdienstes, der wortbasierte Zugangscodes zwischen identifizierten Personen erzeugt und prüft, zusammen mit den in der Produktdokumentation beschriebenen Funktionen zur Organisationsverwaltung, Benachrichtigung und Unterstützung.
1.2 Die Dauer der Verarbeitung entspricht der Laufzeit des Abonnements des Kunden, verlängert um die Löschfristen in Abschnitt 10.
2. Art und Zweck der Verarbeitung
2.1 Der Anbieter verarbeitet personenbezogene Daten ausschließlich, um:
- Benutzerkonten und die Mitgliedschaft in Organisationen anzulegen und zu verwalten;
- Zugangscodes und zugehöriges kryptografisches Material zu erzeugen, zu verteilen und zu prüfen;
- Benachrichtigungen per E-Mail und Push-Nachricht zuzustellen;
- die Verwaltungskonsole, Auswertungen und Unterstützung bereitzustellen;
- den Dienst vor Betrug und Missbrauch zu schützen;
- eigene gesetzliche Pflichten zu erfüllen.
2.2 Der Anbieter verarbeitet die personenbezogenen Daten nicht zu eigenen Zwecken. Der Anbieter verkauft keine personenbezogenen Daten und verwendet sie nicht zum Training von Modellen des maschinellen Lernens.
3. Arten personenbezogener Daten
3.1 Folgende Kategorien können verarbeitet werden:
| Kategorie | Beispiele | Schutz |
|---|---|---|
| Identitätsdaten | Name, Anzeigename | im Ruhezustand mit einem Schlüssel des Anbieters verschlüsselt |
| Kontaktdaten | E-Mail-Adresse, Telefonnummer | im Ruhezustand mit einem Schlüssel des Anbieters verschlüsselt |
| Kontodaten | Kontokennung, Organisationszugehörigkeit, Rolle, Sprache, Status | im Klartext gespeichert |
| Authentifizierungsdaten | Kennung des Anmeldedienstes, Sitzungsnachweise, Gerätenachweise | im Klartext gespeichert |
| Verifizierungsdaten | Verbindungsnachweise, Metadaten zu Codes, Verifizierungsereignisse, Zeitstempel | im Klartext gespeichert |
| Kryptografisches Material | öffentliche Schlüssel sowie für einen bestimmten Empfänger verschlüsselte Geheimnisse | siehe 3.2 |
| Technische Daten | Herkunftsadresse, Gerätetyp, Anwendungsversion, Diagnosedaten | im Klartext gespeichert |
| Abrechnungsdaten | Rechnungsanschrift, Steuernummer, Abonnementstatus | im Klartext gespeichert; Kartendaten erreichen den Anbieter nie |
3.2 Ende-zu-Ende verschlüsselte Inhalte. Code-Geheimnisse und das daraus abgeleitete Material werden auf dem Gerät des Endnutzers für ein bestimmtes Empfängergerät verschlüsselt. Der Anbieter speichert dieses Material in verschlüsselter Form und kann es nicht lesen. Der Anbieter besitzt keinen Schlüssel, mit dem es entschlüsselt werden könnte.
4. Kategorien betroffener Personen
- Mitglieder, Beschäftigte und Administratoren des Kunden;
- verifizierte Kontakte des Kunden, also externe Personen, die der Kunde verifiziert;
- vom Kunden eingeladene Personen, die noch nicht angenommen haben;
- Personen, die einen vom Kunden ausgegebenen Code prüfen.
5. Weisungen des Verantwortlichen
5.1 Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden. Dieser Vertrag, die Nutzungsbedingungen und die Nutzung der Produktfunktionen durch den Kunden bilden diese Weisungen.
5.2 Der Anbieter informiert den Kunden unverzüglich, wenn eine Weisung nach seiner Auffassung gegen das Datenschutzrecht verstößt. Der Anbieter darf die Ausführung dieser Weisung aussetzen, bis die Frage geklärt ist.
5.3 Ist der Anbieter nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung über die Weisungen des Kunden hinaus verpflichtet, informiert er den Kunden vor der Verarbeitung über diese rechtliche Anforderung, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.
6. Vertraulichkeit
6.1 Der Anbieter stellt sicher, dass jede zur Verarbeitung der personenbezogenen Daten befugte Person zur Vertraulichkeit verpflichtet ist, sei es vertraglich oder gesetzlich, und dass diese Pflicht über das Ende ihrer Tätigkeit hinaus fortbesteht.
6.2 Der Zugang ist auf die Personen beschränkt, die ihn zur Erbringung des Dienstes oder zur Erfüllung einer gesetzlichen Pflicht benötigen.
7. Sicherheit der Verarbeitung (Artikel 32 DSGVO)
7.1 Der Anbieter wendet die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen an. Der Kunde hat diese Maßnahmen geprüft und hält sie für dem Risiko angemessen.
7.2 Der Anbieter darf die Maßnahmen ändern, sofern das Schutzniveau nicht verringert wird.
8. Unterauftragsverarbeiter
8.1 Der Kunde erteilt eine allgemeine Genehmigung für den Einsatz von Unterauftragsverarbeitern. Die aktuelle Liste ist Anlage 2. Sie wird zusätzlich auf einer eigenen Seite veröffentlicht, damit sie unabhängig von diesem Vertrag datiert und ersetzt werden kann.
8.2 Der Anbieter informiert den Kunden mindestens 30 Tage, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung beginnt oder ein bestehender ersetzt wird. Die Mitteilung erfolgt per E-Mail an die Verwaltungskontaktstelle des Kunden und durch Aktualisierung der veröffentlichten Liste.
8.3 Der Kunde kann innerhalb dieser Frist aus nachvollziehbaren Datenschutzgründen widersprechen. Können die Parteien den Widerspruch nicht ausräumen, kann der Kunde das betroffene Abonnement kündigen; der nicht genutzte, im Voraus bezahlte Zeitraum wird erstattet.
8.4 Der Anbieter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die denen dieses Vertrags mindestens gleichwertig sind, und haftet dem Kunden gegenüber unverändert für dessen Leistung.
9. Unterstützung des Verantwortlichen
9.1 Rechte betroffener Personen. Unter Berücksichtigung der Art der Verarbeitung unterstützt der Anbieter den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anträgen nach Kapitel III DSGVO. Das Produkt stellt Export- und Löschfunktionen bereit, mit denen der Kunde die meisten Anträge ohne Beteiligung des Anbieters beantworten kann.
9.2 Der Anbieter leitet Anträge, die er unmittelbar von einer betroffenen Person zu den Daten des Kunden erhält, unverzüglich an den Kunden weiter und beantwortet sie nicht selbst, es sei denn, er ist dazu rechtlich verpflichtet oder angewiesen.
9.3 Verletzung des Schutzes personenbezogener Daten. Der Anbieter benachrichtigt den Kunden unverzüglich, in jedem Fall innerhalb von 48 Stunden, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten des Kunden bekannt geworden ist. Die Mitteilung beschreibt die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen.
9.4 Der Anbieter unterstützt den Kunden bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen nach den Artikeln 35 und 36 DSGVO, soweit die Informationen dem Anbieter vorliegen und dem Kunden nicht zur Verfügung stehen.
10. Löschung und Rückgabe
10.1 Nach Vertragsende kann der Kunde seine Daten 30 Tage lang über die Exportfunktion des Produkts ausleiten.
10.2 Nach Ablauf dieser Frist löscht der Anbieter die personenbezogenen Daten innerhalb weiterer 60 Tage, einschließlich aus Sicherungskopien nach Maßgabe des Sicherungszyklus, sofern nicht das Recht der Union oder eines Mitgliedstaats eine weitere Speicherung verlangt.
10.3 Abrechnungsunterlagen werden für die gesetzliche Aufbewahrungsfrist nach deutschem Handels- und Steuerrecht aufbewahrt.
11. Überprüfung
11.1 Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind.
11.2 Der Anbieter erfüllt Prüfpflichten zunächst durch Vorlage von Unterlagen, darunter dieser Vertrag, Anlage 1, die Liste der Unterauftragsverarbeiter sowie jede Zertifizierung oder jeder Bericht Dritter, über den er verfügt.
11.3 Reichen diese Unterlagen nicht aus, kann der Kunde eine Prüfung durchführen oder einen unabhängigen Prüfer beauftragen, der kein Wettbewerber des Anbieters ist, unter folgenden Voraussetzungen: angemessene Vorankündigung von mindestens 30 Tagen, höchstens einmal je Kalenderjahr außer nach einer Verletzung des Schutzes personenbezogener Daten, Durchführung während der üblichen Geschäftszeiten, keine Störung des Dienstes und eine schriftliche Vertraulichkeitserklärung. Der Kunde trägt seine eigenen Kosten.
12. Übermittlungen in Drittländer
12.1 Einige Unterauftragsverarbeiter sind außerhalb des Europäischen Wirtschaftsraums ansässig; dies ist in Anlage 2 gekennzeichnet.
12.2 Für jede solche Übermittlung stützt sich der Anbieter auf die von der Europäischen Kommission erlassenen Standardvertragsklauseln (Beschluss 2021/914) zusammen mit den in Anlage 1 beschriebenen ergänzenden Maßnahmen. Ist der Empfänger von einem Angemessenheitsbeschluss erfasst, kann der Anbieter sich stattdessen darauf stützen.
12.3 Der Anbieter wählt eine europäische Verarbeitungsregion, sofern der Unterauftragsverarbeiter eine anbietet.
13. Haftung und Schlussbestimmungen
13.1 Die Haftung richtet sich nach den Nutzungsbedingungen. Artikel 82 DSGVO bleibt unberührt.
13.2 Widersprechen sich die Nutzungsbedingungen und dieser Vertrag hinsichtlich der Verarbeitung personenbezogener Daten, geht dieser Vertrag vor.
13.3 Der Anbieter kann diesen Vertrag ändern, soweit dies gesetzlich oder durch eine Änderung des Dienstes erforderlich ist. Wesentliche Änderungen werden mindestens 30 Tage im Voraus mitgeteilt. Widerspricht der Kunde, kann er das betroffene Abonnement kündigen; der nicht genutzte, im Voraus bezahlte Zeitraum wird erstattet.
13.4 Es gilt deutsches Recht. Gerichtsstand ist München, soweit das Gesetz eine Wahl zulässt.
13.5 Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag in Kraft.
Anlage 1 — Technische und organisatorische Maßnahmen
Verschlüsselung
- Personenbezogene Identifikationsdaten werden vor dem Schreiben in die Datenbank im Ruhezustand mit AES-256 verschlüsselt.
- Code-Geheimnisse werden mit X25519-Schlüsselaustausch und AES-GCM ende-zu-ende für ein bestimmtes Empfängergerät verschlüsselt. Der Anbieter kann sie nicht entschlüsseln.
- Die Schlüssel, die ruhende Daten schützen, werden von einem Schlüsseldienst verwahrt, der getrennt von der Datenbank betrieben wird; der Zugang zu einem System eröffnet daher nicht das andere.
- Der gesamte Datenverkehr ist auf dem Transportweg durch TLS geschützt.
- Die mobile Anwendung speichert lokale Daten in einer verschlüsselten Datenbank.
Zugriffssteuerung
- Richtlinien auf Zeilenebene in der Datenbank beschränken den Zugriff nach Organisation und Rolle.
- Administrativer Zugang ist auf benannte Personen beschränkt und nach Rollen getrennt, mit einer Unterscheidung zwischen Plattformverwaltung und Knotenverwaltung.
- Die Anmeldung unterstützt Einmal-Links und Anmeldedienste Dritter. Für sensible Aktionen steht eine biometrische Bestätigung zur Verfügung.
Verfügbarkeit und Belastbarkeit
- Die Datenbank wird mit automatischen Sicherungen und zeitpunktgenauer Wiederherstellung betrieben.
- Die Infrastruktur wird von einem etablierten Anbieter mit eigenen Belastbarkeitsmaßnahmen betrieben.
Trennung
- Die Daten sind auf Datenbankebene nach Organisation getrennt.
- Produktions-, Staging- und Entwicklungsumgebungen sind getrennte Projekte mit getrennten Zugangsdaten.
Protokollierung und Überwachung
- Anwendungsereignisse werden strukturiert protokolliert.
- Administrative Aktionen an Berechtigungen und Organisationen werden in einem Prüfprotokoll erfasst.
Löschung
- Die Kontolöschung entfernt Konto, Gerätenachweise, Verbindungen, Geheimnisse und Push-Token in einem einzigen gesteuerten Vorgang.
Ergänzende Maßnahmen für Übermittlungen
- Ende-zu-Ende verschlüsseltes Material ist für jeden Unterauftragsverarbeiter unlesbar.
- Personenbezogene Identifikationsdaten werden verschlüsselt, bevor sie den Speicher erreichen.
- Europäische Verarbeitungsregionen werden gewählt, wo sie angeboten werden.
Anlage 2 — Unterauftragsverarbeiter
Diese Liste wird zusätzlich auf einer eigenen Seite veröffentlicht: trusted.codes/legal/subprocessors. Dort trägt sie ihr eigenes Datum und wird unabhängig von diesem Vertrag ersetzt.
Stand 2026-07-30
Kerndienst
Für jeden Kunden des gehosteten Dienstes eingesetzt.
| Anbieter | Zweck | Ort | Weitergegebene Daten | Grundlage der Übermittlung |
|---|---|---|---|---|
| Supabase | Datenbank, Anmeldung, Serverfunktionen und Dateispeicher | Europäische Union (Stockholm); Betreiber in den Vereinigten Staaten ansässig | Alle Konto-, Verifizierungs- und Abrechnungsdaten des Dienstes | Standardvertragsklauseln (2021/914) |
| Vercel | Betrieb der Webportale und der öffentlichen Website | Vereinigte Staaten, mit europäischen Edge-Regionen | Anfragedaten: Herkunftsadresse, User-Agent, aufgerufener Pfad | Standardvertragsklauseln (2021/914) |
| Infisical | Verwahrung der Schlüssel, die ruhende Daten schützen | Europäische Union | Nur Verschlüsselungsschlüssel — keine personenbezogenen Daten | Innerhalb des EWR |
| Stripe | Zahlungsabwicklung und Abonnementabrechnung | Irland und Vereinigte Staaten | Rechnungsname und -anschrift, Steuernummer, Abonnementstatus. Kartendaten erreichen Trusted Codes nie. | Standardvertragsklauseln (2021/914) |
| Resend | Zustellung transaktionaler E-Mail | Vereinigte Staaten | E-Mail-Adresse und Nachrichteninhalt, für den Moment des Versands entschlüsselt | Standardvertragsklauseln (2021/914) |
| Expo | Weiterleitung von Push-Nachrichten an die Zustelldienste von Apple und Google | Vereinigte Staaten | Push-Token und Inhalt der Benachrichtigung | Standardvertragsklauseln (2021/914) |
| MaxMind | Betrugsbewertung und ungefähre Ortsangabe bei der Anmeldung | Vereinigte Staaten | Herkunftsadresse, E-Mail-Adresse, Gerätesignale | Standardvertragsklauseln (2021/914) |
| Google (Gemini) | Erzeugen der Antwort des Hilfe-Assistenten in der App | Vereinigte Staaten | Die gestellte Frage und die dazu abgerufenen Hilfeartikel | Standardvertragsklauseln (2021/914) |
| OpenAI | Umwandlung einer Hilfefrage in einen Suchvektor und Indizierung der Hilfeartikel | Vereinigte Staaten | Die gestellte Frage und der Text der veröffentlichten Hilfeartikel | Standardvertragsklauseln (2021/914) |
| Metabase | Auswertungen in der Verwaltungskonsole | Von Trusted Codes betriebene Infrastruktur | Aggregierte Kennzahlen aus der Datenbank des Dienstes | Von Trusted Codes betrieben |
Optional und vom Nutzer gewählt
Nur eingesetzt, wenn der Endnutzer die Funktion wählt oder die Komponente konfiguriert ist.
| Anbieter | Zweck | Ort | Weitergegebene Daten | Grundlage der Übermittlung |
|---|---|---|---|---|
| Apple | Anmeldung, sofern der Endnutzer sie wählt | Vereinigte Staaten | Name und E-Mail-Adresse oder die von Apple stattdessen vergebene Weiterleitungsadresse | Standardvertragsklauseln (2021/914) |
| Anmeldung, sofern der Endnutzer sie wählt | Vereinigte Staaten | Name und E-Mail-Adresse | Standardvertragsklauseln (2021/914) | |
| Sentry | Fehlerüberwachung in der mobilen Anwendung | Europäische Union (deutsche Region) | Fehlerberichte: Aufrufliste, Anwendungsversion, Gerätemodell | Innerhalb des EWR |
Nur öffentliche Website
Betrifft Besucher von trusted.codes, nicht Nutzer des Dienstes.
| Anbieter | Zweck | Ort | Weitergegebene Daten | Grundlage der Übermittlung |
|---|---|---|---|---|
| Plausible Analytics | Besucherstatistik der öffentlichen Website | Von Trusted Codes betriebene Infrastruktur | Aufgerufene Seite und Verweisquelle, ohne Cookie und ohne Kennung | Von Trusted Codes betrieben |
| Google (Sheets and Apps Script) | Entgegennahme des Kontaktformulars und des Warteliste-Formulars der Website | Vereinigte Staaten | Was der Absender in das Formular eingetragen hat | Standardvertragsklauseln (2021/914) |
| Sentry | Fehlerüberwachung der Website, sofern konfiguriert | Europäische Union (deutsche Region) | Fehlerberichte: Aufrufliste, Browser, Seite | Innerhalb des EWR |
Annahmenachweis
Der Anbieter erfasst zu jeder Annahme: die annehmende Person, die Organisation, Kennung und Version des Dokuments, Datum und Uhrzeit, die Herkunftsadresse und die Kennung des Clients.
Der Kunde kann die genaue angenommene Fassung jederzeit unter der oben auf dieser Seite angegebenen versionierten Adresse abrufen. Die Versionskennung hängt nicht von der gelesenen Sprache ab: alle sechs Übersetzungen dieses Textes tragen die Version 2026-07-30.
Schließen die Parteien stattdessen einen verhandelten oder unterzeichneten Vertrag, speichert der Nachweis einen Verweis auf dieses Dokument und kennzeichnet die Quelle als offline.
Verhandelter oder unterzeichneter Vertrag
Ein Kunde, dessen eigene Rechtsabteilung einen verhandelten oder gegengezeichneten Vertrag benötigt, kann ihn anfordern unter privacy@trusted.codes. Die Annahme dieses Standardvertrags ist kein Verzicht auf diese Anforderung, und die Anforderung muss vor dem Kauf eines Abonnements nicht abgeschlossen sein: bis dahin gilt dieser Standardvertrag, und ein verhandelter Vertrag ersetzt ihn ab dem Tag der beiderseitigen Unterzeichnung.