ChatAdsAI · Palmidos Ltd
Teil F - Auftragsverarbeitungsvertrag (AVV)
Version 2.0 · Gültig ab 1. Oktober 2026
Version 2.0 · Deutsch
ChatAdsAI wird betrieben von der Palmidos Ltd (Handelsregisternummer 517210829), Ramat Gan, Israel
| Dokument | Datum des Inkrafttretens |
|---|---|
| Nutzungsbedingungen | 1. Oktober 2026 |
| Anlage A - Pakete, Leistungsbestandteile und Zahlung | 1. Oktober 2026 |
| Richtlinie zur zulässigen Nutzung | 1. Oktober 2026 |
| Kündigungs- und Erstattungsrichtlinie | 1. Oktober 2026 |
| Service-Level und Support | 1. Oktober 2026 |
| Datenschutzerklärung | 1. Oktober 2026 |
| Auftragsverarbeitungsvertrag (AVV) | 1. Oktober 2026 |
| Hinweis zur KI-Transparenz | 1. Oktober 2026 |
Diese deutsche Fassung dient lediglich der Information. Für Kunden mit Sitz außerhalb Israels ist die englische Fassung verbindlich; für Kunden in Israel die hebräische Fassung (Abschnitt 31).
Dieser Vertrag ist wesentlicher Bestandteil der Nutzungsbedingungen und gilt für jeden Kunden, in dessen Auftrag das Unternehmen personenbezogene Daten verarbeitet.
F.1 Rollen
Der Kunde - Verantwortlicher. Palmidos Ltd - Auftragsverarbeiter. In Bezug auf die eigenen Kontodaten des Kunden ist das Unternehmen Verantwortlicher, und es gilt die Datenschutzerklärung.
F.2 Anhang 1 - Einzelheiten der Verarbeitung
Gegenstand: Kampagnenmanagementleistungen und die ChatAdsAI-Plattform. Dauer: für die Dauer des Vertrags und bis zum Abschluss der Löschung oder Rückgabe gemäß Abschnitt F.10. Art und Zweck: Einrichtung, Durchführung, Optimierung von Kampagnen und Berichterstattung darüber; Entgegennahme, Speicherung, Anzeige, Klassifizierung und Export von Leads; Erstellung von Inhalten; betriebliche Kommunikation. Kategorien von Daten: Name; E-Mail-Adresse; Telefonnummer; Firmenname und Position; Inhalt der Anfrage; der Wortlaut der der betroffenen Person vorgelegten Einwilligung in Direktmarketing und der Zeitstempel ihrer Erteilung; Kampagnenkennungen; IP-Adresse und Gerätekennungen; Daten zur Interaktion mit Anzeigen. Betroffene Personen: Leads und Anfragende aus Kampagnen; im Auftrag des Kunden handelnde Kontaktpersonen. Sensible Daten: Der Kunde verpflichtet sich, keine sensiblen Daten im Sinne des Datenschutzgesetzes und des Art. 9 DSGVO zu übermitteln, mit Ausnahme von Daten, deren Übermittlung aufgrund der Natur der vorstehend beschriebenen Leistungen unvermeidbar ist. Das Unternehmen stuft die Datenbank im Dokument zur Datenbankdefinition in die entsprechende Sicherheitsstufe ein.
F.3 Pflichten des Auftragsverarbeiters
Das Unternehmen wird:
(a) personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden verarbeiten - einschließlich der in diesem Vertrag und in der Nutzung der Leistungen durch den Kunden verkörperten Weisungen -, auch in Bezug auf die Übermittlung in ein Drittland, sofern es nicht gesetzlich zu einer anderen Verarbeitung verpflichtet ist; in einem solchen Fall teilt es dies dem Kunden vorab mit, sofern das Gesetz dies nicht verbietet; (b) gewährleisten, dass sich jede zur Verarbeitung befugte Person zur Vertraulichkeit verpflichtet hat; (c) Sicherheitsmaßnahmen gemäß Anhang 3 ergreifen; (d) keinen Unterauftragsverarbeiter in Anspruch nehmen, außer gemäß Abschnitt F.5; (e) den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen unterstützen; (f) den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung seiner Pflichten gemäß Art. 32–36 DSGVO unterstützen; (g) die Daten nach Wahl des Kunden gemäß Abschnitt F.10 löschen oder zurückgeben; (h) dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung seiner Pflichten zur Verfügung stellen und Überprüfungen gemäß Abschnitt F.9 ermöglichen; (i) den Kunden informieren, falls eine Weisung des Kunden seiner Auffassung nach gegen geltendes Recht verstößt; (j) personenbezogene Daten nicht für eigene Zwecke verarbeiten - einschließlich Entwicklung, Training, Benchmarking oder der Gewinnung von Erkenntnissen - und personenbezogene Daten nicht an Dritte verkaufen, vermieten oder weitergeben, außer auf Weisung des Kunden oder soweit gesetzlich vorgeschrieben; (k) ein Verzeichnis von Verarbeitungstätigkeiten gemäß Art. 30 Abs. 2 DSGVO führen und dieses auf Anfrage zur Einsichtnahme zur Verfügung stellen; (l) seine Pflichten als Inhaber (Holder) nach der Datenschutzverordnung (Datensicherheit), 5777-2017, einschließlich der Regelungen 15 und 19, erfüllen.
F.4 Pflichten des Verantwortlichen
Der Kunde verpflichtet sich: (a) dass für die Erhebung der Daten und deren Übermittlung an das Unternehmen eine gültige Rechtsgrundlage besteht, einschließlich der erforderlichen Einwilligungen in Direktmarketing; (b) dass er den betroffenen Personen die erforderlichen Hinweise erteilt hat; (c) den Wortlaut der im Lead-Formular erscheinenden Einwilligung in Direktmarketing bereitzustellen oder schriftlich freizugeben; dieser Wortlaut gilt als seine dokumentierte Weisung; (d) dass seine Weisungen dem geltenden Recht entsprechen; und (e) keine sensiblen Daten entgegen Abschnitt F.2 zu übermitteln.
F.4A Rechte des Verantwortlichen
Dem Kunden stehen folgende Rechte zu: Weisungen zur Art und Weise der Verarbeitung zu erteilen und seine Weisungen zu ändern; Unterlagen zu erhalten und Überprüfungen gemäß F.9 durchzuführen; gemäß F.5.3 Einspruch gegen einen Unterauftragsverarbeiter zu erheben; gemäß F.10 zwischen Löschung und Rückgabe zu wählen; Unterstützung gemäß F.7 und F.8 zu erhalten; sowie gemäß F.7 über einen Sicherheitsvorfall benachrichtigt zu werden.
F.5 Unterauftragsverarbeiter
F.5.1. Der Kunde erteilt eine allgemeine schriftliche Genehmigung zur Inanspruchnahme der in Anhang 2 aufgeführten Unterauftragsverarbeiter.
F.5.2. Das Unternehmen teilt jede Hinzuziehung oder Ersetzung 30 Tage im Voraus per E-Mail und auf der Seite der Unterauftragsverarbeiter mit, für deren Aktualisierungen ein Abonnement möglich ist.
F.5.3. Der Kunde kann innerhalb von 15 Tagen aus angemessenen und begründeten datenschutzbezogenen Gründen Einspruch erheben. Die Parteien bemühen sich nach Treu und Glauben um eine Lösung. Wird innerhalb von 30 Tagen keine Lösung gefunden - kann der Kunde den Vertrag fristlos beenden, die Mindestlaufzeit entfällt, und der Kunde erhält eine anteilige Erstattung der im Voraus gezahlten Leistungsentgelte. Die vorstehenden Bestimmungen lassen das Recht des Unternehmens unberührt, einen Unterauftragsverarbeiter aus Notfall- oder Sicherheitsgründen unter unverzüglicher Mitteilung zu ersetzen.
F.5.4. Das Unternehmen schließt mit jedem Unterauftragsverarbeiter einen Vertrag mit Datenschutzbedingungen, die nicht weniger schützend sind als die dieses Vertrags, einschließlich gemäß Regelung 3 der Verordnung über die Übermittlung von Daten ins Ausland, und bleibt dem Kunden gegenüber für dessen Leistung in vollem Umfang haftbar.
F.6 Internationale Übermittlungen
F.6.1. Das Unternehmen hat seinen Sitz in Israel, für das ein Angemessenheitsbeschluss der Europäischen Kommission (bestätigt am 15.1.2024) sowie eine gleichwertige Anerkennung im Vereinigten Königreich besteht. Übermittlungen aus dem EWR und aus dem Vereinigten Königreich an das Unternehmen erfordern, solange diese Anerkennung in Kraft ist, keinen zusätzlichen Mechanismus.
F.6.2. Auffangmechanismus. Wird der Angemessenheitsbeschluss aufgehoben, ausgesetzt oder in einer Weise eingeschränkt, die die Übermittlungen im Rahmen dieses Vertrags nicht abdeckt - finden die im Durchführungsbeschluss (EU) 2021/914 der Kommission festgelegten Standardvertragsklauseln, Modul 2, die hiermit durch Verweis einbezogen werden, automatisch Anwendung, mit folgenden Ergänzungen: (a) der Kunde - Datenexporteur; das Unternehmen - Datenimporteur; Angaben zu den Parteien wie im Konto des Kunden und in Abschnitt 32 der Nutzungsbedingungen angegeben - Anhang I.A; (b) Klausel 7 - findet Anwendung; (c) Klausel 9 - Option 2, Frist von 30 Tagen; (d) die fakultative Klausel 11 Buchst. a - findet keine Anwendung; (e) Klausel 17 - Option 1, irisches Recht; (f) Klausel 18 Buchst. b - die Gerichte Irlands, unbeschadet der Klausel 18 Buchst. c; (g) Anhang I.B - Anhang 1; Anhang I.C - die Aufsichtsbehörde im Niederlassungsland des Kunden, in Ermangelung einer solchen die irische DPC; Anhang II - Anhang 3; Anhang III - Anhang 2; (h) im Falle eines Widerspruchs haben die Klauseln Vorrang, und die Abschnitte 30 und F.12 finden auf sie keine Anwendung.
F.6.3. Für Übermittlungen aus dem Vereinigten Königreich - das UK International Data Transfer Addendum; aus der Schweiz - die erforderlichen Anpassungen.
F.6.4. Übermittlungen aus Israel. Die Übermittlung personenbezogener Daten aus Israel an einen Unterauftragsverarbeiter außerhalb Israels erfolgt gemäß der Datenschutzverordnung (Übermittlung von Daten an Datenbanken im Ausland), 5761-2001, einschließlich einer schriftlichen Verpflichtungserklärung des Empfängers gemäß Regelung 3. Für eine Übermittlung in ein Land ohne europäischen Angemessenheitsbeschluss - Standardvertragsklauseln im Modul 3 gemäß Klausel 8.8 sowie eine dokumentierte Transfer-Folgenabschätzung. Auf Verlangen des Kunden stellt das Unternehmen eine Beschreibung des für jeden Unterauftragsverarbeiter geltenden Mechanismus zur Verfügung.
F.6.5. Aus dem EWR stammende Daten werden zudem gemäß der Datenschutzverordnung (Bestimmungen über aus dem Europäischen Wirtschaftsraum nach Israel übermittelte Daten), 5783-2023, behandelt, einschließlich einer Benachrichtigung der betroffenen Person innerhalb von 30 Tagen, soweit erforderlich.
F.7 Sicherheitsvorfall
F.7.1. Das Unternehmen benachrichtigt den Kunden über jeden Sicherheitsvorfall, der Daten betrifft, die es im Auftrag des Kunden verarbeitet, unverzüglich, in jedem Fall jedoch spätestens 24 Stunden nachdem ihm dieser bekannt geworden ist, per E-Mail an die registrierte Kontaktperson und in der Benutzeroberfläche.
F.7.2. Sind die Umstände nach Ablauf von 12 Stunden noch nicht aufgeklärt - erfolgt eine Erstmeldung, die anschließend ergänzt wird. Die Meldung enthält eine Beschreibung des Vorfalls, die Kategorien und den Umfang der betroffenen Daten und betroffenen Personen, die wahrscheinlichen Folgen, die ergriffenen Maßnahmen sowie eine Kontaktperson.
F.7.3. Die formelle Verantwortung für die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen liegt beim Kunden als Verantwortlichem. Das Unternehmen unterstützt den Kunden ohne zusätzliche Vergütung durch die Bereitstellung von Informationen und Unterlagen, die Bezifferung des Umfangs und die Identifizierung der betroffenen Personen. Die vorstehenden Bestimmungen lassen die Pflicht des Unternehmens unberührt, einen schwerwiegenden Sicherheitsvorfall in einer ihm gehörenden Datenbank gemäß Regelung 11(d) der Datenschutzbehörde zu melden. Eine Meldung stellt kein Anerkenntnis einer Haftung dar.
F.8 Anträge betroffener Personen
F.8.1. Erhält das Unternehmen unmittelbar von einer betroffenen Person einen Antrag - verweist es die betroffene Person an den Kunden und benachrichtigt den Kunden.
F.8.2. Das Unternehmen unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen, einschließlich der Export-, Bearbeitungs- und Löschfunktionen der Leistungen, ohne zusätzliche Vergütung und innerhalb eines Zeitrahmens, der es dem Kunden ermöglicht, die gesetzlichen Fristen einzuhalten. Manuelle Unterstützung, die über die gewöhnliche Nutzung wesentlich hinausgeht - nach Absprache und gegen eine im Voraus vereinbarte angemessene Vergütung.
F.9 Überprüfung
F.9.1. Das Unternehmen stellt dem Kunden auf dessen Verlangen, höchstens einmal alle 12 Monate, angemessene Unterlagen zur Verfügung, die die Einhaltung dieses Vertrags nachweisen, einschließlich Antworten auf einen Sicherheitsfragebogen und, soweit vorhanden, Prüfberichte Dritter.
F.9.2. Decken die Unterlagen die Aspekte, deren Prüfung der Kunde verlangt hat, nicht in angemessener Weise ab - kann der Kunde selbst oder durch einen von ihm beauftragten Prüfer eine Vor-Ort-Prüfung durchführen, und zwar mit einer Ankündigungsfrist von 30 Tagen, während der Geschäftszeiten, höchstens einmal alle 12 Monate (sofern nicht im Anschluss an einen Sicherheitsvorfall oder aufgrund einer behördlichen Anordnung erforderlich), auf eigene Kosten, unter Wahrung der Vertraulichkeit und in einer Weise, die den Betrieb des Unternehmens nicht unverhältnismäßig stört. Das Unternehmen kann innerhalb von 10 Tagen aus angemessenen Gründen schriftlich Einwände gegen einen bestimmten Prüfer erheben; in diesem Fall schlägt der Kunde einen anderen Prüfer vor.
F.10 Löschung und Rückgabe
F.10.1. Innerhalb von 30 Tagen nach Vertragsende teilt der Kunde mit, ob er die Löschung oder die Rückgabe der Daten wünscht. Erfolgt keine Mitteilung - Löschung nach Ablauf von 60 Tagen.
F.10.2. Wählt der Kunde die Rückgabe - übergibt das Unternehmen die Daten unentgeltlich im CSV- oder JSON-Format und löscht sie anschließend.
F.10.3. Das Recht auf Export und Löschung ist nicht von einer Zahlung, dem Nichtbestehen einer Forderung oder einer sonstigen Bedingung abhängig.
F.10.4. Das Unternehmen kann Daten aufbewahren, zu deren Aufbewahrung es gesetzlich verpflichtet ist, jedoch nur im erforderlichen Umfang. Datensicherungen werden im regulären Sicherungszyklus, spätestens jedoch nach 90 Tagen gelöscht. Die Pflichten aus diesem Vertrag gelten für aufbewahrte Daten fort.
F.10.5. Auf Verlangen des Kunden - schriftliche Bestätigung der Löschung innerhalb von 14 Tagen.
F.11 Haftung
F.11.1. Die Haftung der Parteien aus diesem Vertrag unterliegt Abschnitt 22 der Nutzungsbedingungen, mit Ausnahme: (a) der Haftung des Unternehmens gegenüber betroffenen Personen nach Art. 82 DSGVO, die nicht beschränkt ist; (b) der Haftung des Unternehmens nach Art. 28 Abs. 4 DSGVO für Handlungen von Unterauftragsverarbeitern; und (c) des Rückgriffsrechts des Kunden nach Art. 82 Abs. 5 DSGVO in Bezug auf den Anteil des Unternehmens an dem Vorfall - hierfür gilt ein gesonderter Gesamthöchstbetrag in Höhe des höheren Betrags aus den in den 24 Monaten vor dem Vorfall gezahlten Leistungsentgelten oder €50,000.
F.11.2. Die vorstehenden Bestimmungen beschränken keine Haftung, deren Beschränkung gesetzlich nicht zulässig ist.
F.12 Anwendbares Recht
Israelisches Recht, ausgenommen in Bezug auf die Standardvertragsklauseln, sofern und soweit diese Anwendung finden.
Anhang 2 - Unterauftragsverarbeiter
| Vollständige Firma | Gründungsstaat | Funktion | Ort der Verarbeitung | Übermittlungsmechanismus |
|---|---|---|---|---|
| Vercel Inc. | Delaware, USA | Hosting und Betrieb der Plattform | USA, globales Edge-Netzwerk | EU-U.S. DPF, sofern zertifiziert; andernfalls Standardvertragsklauseln Modul 3 + Verpflichtungserklärung gemäß Regelung 3 |
| Neon Inc. | Delaware, USA | Speicherung von Leads und Kontodaten | Frankfurt, Deutschland (AWS eu-central-1) | Keine Übermittlung außerhalb des EWR; Verpflichtungserklärung gemäß Regelung 3 |
| Resend Inc. | Delaware, USA | Systembenachrichtigungen | USA | EU-U.S. DPF, sofern zertifiziert; andernfalls Standardvertragsklauseln Modul 3 + Verpflichtungserklärung gemäß Regelung 3 |
| OpenAI, L.L.C. | Delaware, USA | Erstellung von Inhalten (Sprachmodell), kein Training mit Kundendaten | USA | Standardvertragsklauseln Modul 3 + Verpflichtungserklärung gemäß Regelung 3 |
Offenlegung eines eigenständigen Verantwortlichen (kein Unterauftragsverarbeiter): Die OpenAI-Werbeplattform erhält Kampagnendaten als eigenständiger Verantwortlicher nach ihren eigenen Bedingungen, gemäß der Berechtigung, die der Kunde ihr selbst in seinem Werbekonto erteilt hat. Der Kunde ist für die Rechtsgrundlage dieser Übermittlung verantwortlich.
Auftragsverarbeiter ausschließlich für Kontodaten (Datenschutzerklärung, nicht AVV): der Zahlungsdienstleister.
Anhang 3 - Sicherheitsmaßnahmen
Rollenbasierte Zugriffskontrolle und Prinzip der minimalen Rechtevergabe · Zwei-Faktor-Authentifizierung für administrative Zugänge · sofortiger Entzug von Berechtigungen bei Beendigung des Beschäftigungsverhältnisses · TLS 1.2+ bei der Übertragung, Verschlüsselung im Ruhezustand · Trennung von Umgebungen · Protokollierung von Zugriffen und administrativen Handlungen · verschlüsselte Datensicherungen und Wiederherstellungstests · Sicherheitsupdates und Überprüfung von Abhängigkeiten · Vertraulichkeitsvereinbarungen und Mitarbeiterschulungen · Sorgfaltsprüfung von Unterauftragsverarbeitern · Verfahren zur Reaktion auf Sicherheitsvorfälle · ein Dokument zur Datenbankdefinition gemäß Regelung 2 der Datensicherheitsverordnung, das jährlich überprüft und aktualisiert wird und den Datenbankverwalter, den Inhaber (Holder) und den Informationssicherheitsbeauftragten benennt · vierteljährliche Prüfung, ob auf Grundlage des kumulierten Verarbeitungsumfangs eine Pflicht zur Benennung eines Datenschutzbeauftragten besteht.