Vereinbarung über die Auftragsverarbeitung

Fassung 2.0.0 · Stand 13. September 2026

nach Art. 28 Abs. 3 und 4 DSGVO

zur SaaS-Plattform „ReviewBird“

zwischen

dem Kunden gemäß dem zugrunde liegenden SaaS-Nutzungsvertrag über die Plattform „ReviewBird“

– nachfolgend „Verantwortlicher“ –

und

Schild Roth SEO Agentur GmbH
Bismarckstr. 1–3
50672 Köln
vertreten durch den Geschäftsführer Timothy Scherman

– nachfolgend „Auftragsverarbeiter“ –

gemeinsam auch „Parteien“.

Präambel

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software-as-a-Service-Plattform „ReviewBird“ zur Verfügung. ReviewBird dient insbesondere der Übernahme und Verarbeitung von Termin- oder Vorgangsdaten, der automatisierten Auslösung und Versendung von Bewertungs- und Feedbackanfragen sowie der Bereitstellung und Auswertung von Feedback- und Bewertungsfunktionen.

(2) Soweit der Auftragsverarbeiter hierbei personenbezogene Daten für den Verantwortlichen verarbeitet, erfolgt die Verarbeitung im Auftrag des Verantwortlichen im Sinne des Art. 28 DSGVO.

(3) Diese Vereinbarung konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien. Sie ist eine eigenständige Vereinbarung gemäß Art. 28 Abs. 3 und 4 DSGVO. Sie beruht nicht auf den Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/915.

(4) Gegenstand, Art, Zweck und Dauer der Verarbeitung sowie die Kategorien personenbezogener Daten und die Kategorien betroffener Personen ergeben sich ergänzend aus Anlage 1. Die technischen und organisatorischen Maßnahmen ergeben sich aus Anlage 2. Die genehmigten Unterauftragsverarbeiter ergeben sich aus Anlage 3.

§ 1 Gegenstand, Anwendungsbereich und Rangfolge

(1) Diese Vereinbarung gilt für sämtliche Verarbeitungsvorgänge, bei denen der Auftragsverarbeiter im Zusammenhang mit der Bereitstellung und Nutzung von ReviewBird personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.

(2) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten verantwortlich. Dies gilt insbesondere für die Zulässigkeit der Erhebung und Übermittlung der Daten an den Auftragsverarbeiter, das Vorliegen erforderlicher Rechtsgrundlagen, die Erfüllung gesetzlicher Informationspflichten, die Einholung und Dokumentation erforderlicher Einwilligungen sowie die Rechtmäßigkeit der erteilten Weisungen.

(3) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen dieser Vereinbarung, des zugrunde liegenden SaaS-Nutzungsvertrags und dokumentierter Weisungen des Verantwortlichen.

(4) Bei Widersprüchen zwischen dieser Vereinbarung und dem SaaS-Nutzungsvertrag gehen für Regelungsgegenstände der Auftragsverarbeitung die Bestimmungen dieser Vereinbarung vor.

(5) Ergänzende Vereinbarungen über den Schutz gesetzlich oder berufsrechtlich geschützter Geheimnisse bleiben unberührt und gehen hinsichtlich der von ihnen erfassten Geheimnisse vor.

§ 2 Weisungsgebundene Verarbeitung

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, soweit er nicht durch das Recht der Europäischen Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet ist.

(2) Ist der Auftragsverarbeiter aufgrund einer gesetzlichen Verpflichtung zu einer Verarbeitung verpflichtet, die nicht auf einer Weisung des Verantwortlichen beruht, informiert er den Verantwortlichen vor der Verarbeitung über die betreffende rechtliche Verpflichtung, soweit eine solche Information gesetzlich zulässig ist.

(3) Als dokumentierte Weisungen gelten insbesondere die Bestimmungen des SaaS-Nutzungsvertrags und dieser Vereinbarung, die vom Verantwortlichen innerhalb der Plattform vorgenommenen Einstellungen und Konfigurationen, die vom Verantwortlichen eingerichteten Automatisierungen, dokumentierte Supportaufträge sowie sonstige in Textform oder über hierfür vorgesehene Funktionen der Plattform erteilte Weisungen.

(4) Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, bedürfen einer gesonderten Vereinbarung und können nach Aufwand vergütungspflichtig sein.

(5) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt. Er ist berechtigt, die Durchführung der betreffenden Weisung bis zur Bestätigung, Änderung oder Klärung auszusetzen, soweit dies erforderlich ist, um einen Datenschutzverstoß zu vermeiden.

§ 3 Vertraulichkeit und Verpflichtung der Beschäftigten

(1) Der Auftragsverarbeiter gewährleistet, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind, sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Zugriffsrechte werden auf solche Personen beschränkt, deren Zugriff zur Durchführung, Verwaltung, Sicherheit, Wartung oder Überwachung der vereinbarten Leistungen erforderlich ist.

(3) Der Auftragsverarbeiter stellt durch geeignete technische und organisatorische Maßnahmen sicher, dass personenbezogene Daten nicht unbefugt eingesehen, verändert, offengelegt oder anderweitig verarbeitet werden.

(4) Die Verpflichtung zur Vertraulichkeit gilt auch nach Beendigung der jeweiligen Tätigkeit und nach Beendigung dieser Vereinbarung fort.

§ 4 Sicherheit der Verarbeitung

(1) Der Auftragsverarbeiter trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.

(2) Die bei Abschluss dieser Vereinbarung vereinbarten Maßnahmen ergeben sich aus Anlage 2.

(3) Die technischen und organisatorischen Maßnahmen können während der Vertragslaufzeit entsprechend der technischen und organisatorischen Entwicklung angepasst werden, sofern das vereinbarte Schutzniveau nicht abgesenkt wird.

(4) Der Auftragsverarbeiter überprüft die Wirksamkeit der technischen und organisatorischen Maßnahmen regelmäßig und passt sie erforderlichenfalls an den Stand der Technik und die Risikolage an.

(5) Wesentliche Änderungen der technischen und organisatorischen Maßnahmen, die das Schutzniveau oder die Art der Verarbeitung erheblich beeinflussen können, werden dokumentiert.

§ 5 Verarbeitung besonderer Kategorien personenbezogener Daten

(1) ReviewBird ist grundsätzlich nicht dazu bestimmt, besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO gezielt zu erheben oder als solche auszuwerten.

(2) Bei Kunden aus Bereichen, in denen aus dem Kundenverhältnis, dem Terminbezug, der Art einer Einrichtung, einem Vorgang oder sonstigen Begleitumständen Rückschlüsse auf besondere Kategorien personenbezogener Daten möglich sind, können gleichwohl besondere Kategorien personenbezogener Daten Gegenstand der Auftragsverarbeitung sein. Dies kann insbesondere bei Kunden aus dem Gesundheitsbereich der Fall sein.

(3) Soweit der Verantwortliche solche Daten verarbeitet oder deren Verarbeitung durch ReviewBird veranlasst, ist er für das Vorliegen der hierfür erforderlichen Voraussetzungen, insbesondere nach Art. 9 Abs. 2 DSGVO, verantwortlich.

(4) Der Auftragsverarbeiter wendet bei einer möglichen Verarbeitung solcher Daten zusätzliche Schutzmaßnahmen an. Hierzu gehören insbesondere Verschlüsselung, strikte Zugriffsbeschränkungen, Protokollierung administrativer Zugriffe, Datenminimierung, zeitliche Beschränkung von Supportzugriffen und bei Berufsgeheimnisträgern die ergänzend vereinbarten Geheimnisschutzmaßnahmen.

§ 6 Rechte betroffener Personen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen nach Art. 12 bis 22 DSGVO nachzukommen.

(2) Geht ein Antrag einer betroffenen Person unmittelbar beim Auftragsverarbeiter ein und betrifft dieser Daten, die für den Verantwortlichen verarbeitet werden, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich.

(3) Der Auftragsverarbeiter beantwortet Anträge betroffener Personen nicht eigenständig, soweit er hierzu nicht vom Verantwortlichen angewiesen oder gesetzlich verpflichtet ist.

(4) Soweit die Plattform Funktionen zum Abruf, zur Berichtigung, Einschränkung, Löschung oder zum Export personenbezogener Daten bereitstellt, kann der Verantwortliche diese zur Erfüllung seiner datenschutzrechtlichen Pflichten nutzen.

§ 7 Unterstützung des Verantwortlichen

(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen angemessen bei der Einhaltung der Verpflichtungen aus Art. 32 bis 36 DSGVO.

(2) Die Unterstützung umfasst insbesondere Informationen zu den getroffenen Sicherheitsmaßnahmen, Unterstützung bei der Bewertung und Behandlung von Verletzungen des Schutzes personenbezogener Daten, Informationen für Datenschutz-Folgenabschätzungen, Unterstützung bei einer gegebenenfalls erforderlichen vorherigen Konsultation einer Aufsichtsbehörde sowie Informationen zur Beurteilung der Sicherheit der Verarbeitung.

(3) Stellt der Auftragsverarbeiter im Rahmen der vertragsgemäßen Leistungserbringung fest, dass im Auftrag verarbeitete personenbezogene Daten offensichtlich unrichtig oder nicht mehr aktuell sind, informiert er den Verantwortlichen hierüber, soweit dies für die vertragsgemäße Verarbeitung erheblich ist. Eine eigenständige Pflicht des Auftragsverarbeiters zur Überprüfung der sachlichen Richtigkeit oder Aktualität der vom Verantwortlichen bereitgestellten Daten wird hierdurch nicht begründet.

(4) Leistungen, die über die gesetzlich geschuldete Unterstützung und den vereinbarten Leistungsumfang hinausgehen und einen erheblichen zusätzlichen Aufwand verursachen, können nach vorheriger Abstimmung gesondert vergütet werden.

§ 8 Verletzungen des Schutzes personenbezogener Daten

(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die vom Anwendungsbereich dieser Vereinbarung erfasste personenbezogene Daten betrifft.

(2) Die Erstinformation soll, soweit zu diesem Zeitpunkt verfügbar, insbesondere die Art der Verletzung, die betroffenen Datenkategorien, die Kategorien und ungefähre Zahl betroffener Personen, die ungefähre Zahl betroffener Datensätze, die voraussichtlichen Folgen, bereits ergriffene oder vorgeschlagene Abhilfemaßnahmen sowie eine Anlaufstelle für weitere Informationen enthalten.

(3) Soweit Informationen bei der Erstmeldung noch nicht vollständig vorliegen, werden diese ohne unangemessene Verzögerung nachgereicht.

(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen in angemessenem Umfang bei der Erfüllung seiner Pflichten aus Art. 33 und 34 DSGVO.

(5) Die Erstinformation erfolgt unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden der Verletzung beim Auftragsverarbeiter.

§ 9 Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter im Sinne des Art. 28 Abs. 2 DSGVO einzusetzen.

(2) Die bei Abschluss dieser Vereinbarung genehmigten Unterauftragsverarbeiter ergeben sich aus Anlage 3.

(3) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens einen Monat vor der beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Die Information kann an die im Benutzerkonto hinterlegte Kontaktadresse oder über eine hierfür vorgesehene Funktion der Plattform erfolgen.

(4) Der Verantwortliche kann einer Änderung innerhalb der mitgeteilten Frist aus einem berechtigten datenschutzbezogenen Grund widersprechen.

(5) Im Falle eines berechtigten Widerspruchs werden die Parteien eine angemessene Lösung anstreben. Der Auftragsverarbeiter kann insbesondere auf den betreffenden Unterauftragsverarbeiter verzichten, einen geeigneten anderen Unterauftragsverarbeiter einsetzen oder dem Verantwortlichen eine technisch zumutbare alternative Leistungserbringung anbieten. Ist eine angemessene Lösung nicht möglich und ist der Einsatz des betreffenden Unterauftragsverarbeiters für die Leistungserbringung erforderlich, kann der Verantwortliche die von der Änderung betroffene Subscription außerordentlich kündigen.

(6) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich mindestens zu solchen Datenschutzpflichten, die den Pflichten des Auftragsverarbeiters nach dieser Vereinbarung und Art. 28 DSGVO entsprechen.

(7) Der Auftragsverarbeiter bleibt gegenüber dem Verantwortlichen für die Erfüllung der Datenschutzpflichten des Unterauftragsverarbeiters verantwortlich.

(8) Der Auftragsverarbeiter stellt dem Verantwortlichen auf begründetes Verlangen die für die Prüfung der Einhaltung des Art. 28 Abs. 4 DSGVO erforderlichen Informationen über die Vereinbarung mit einem Unterauftragsverarbeiter zur Verfügung. Soweit dies hierfür erforderlich ist, stellt er auch eine Kopie der betreffenden Vereinbarung bereit. Geschäftsgeheimnisse, vertrauliche Informationen und personenbezogene Daten dürfen vor der Weitergabe angemessen geschwärzt werden.

(9) Der Auftragsverarbeiter informiert den Verantwortlichen, wenn ihm bekannt wird, dass ein Unterauftragsverarbeiter seine für die betreffende Auftragsverarbeitung maßgeblichen datenschutzrechtlichen Vertragspflichten in erheblicher Weise nicht erfüllt.

§ 10 Datenübermittlungen in Drittländer

(1) Eine Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation erfolgt ausschließlich im Rahmen dokumentierter Weisungen des Verantwortlichen, einschließlich der durch diese Vereinbarung, den SaaS-Nutzungsvertrag und den vereinbarten Leistungsumfang erteilten allgemeinen Weisungen, oder aufgrund einer gesetzlichen Verpflichtung des Auftragsverarbeiters und nur unter Einhaltung der Voraussetzungen des Kapitels V DSGVO.

(2) Soweit für eine Übermittlung ein Angemessenheitsbeschluss der Europäischen Kommission besteht, kann die Übermittlung hierauf gestützt werden.

(3) Fehlt ein Angemessenheitsbeschluss, stellt der Auftragsverarbeiter sicher, dass geeignete Garantien im Sinne des Art. 46 DSGVO bestehen, insbesondere durch den Abschluss anwendbarer Standardvertragsklauseln für internationale Datenübermittlungen.

(4) Soweit erforderlich, werden zusätzliche Schutzmaßnahmen und eine Bewertung der mit der Übermittlung verbundenen Risiken vorgenommen.

(5) Die jeweils verwendeten Unterauftragsverarbeiter, deren Verarbeitungsorte und die maßgeblichen Übermittlungsmechanismen ergeben sich aus Anlage 3 beziehungsweise der dort bezeichneten aktuellen Unterauftragsverarbeiterliste.

§ 11 Nachweise, Kontrollen und Audits

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Verpflichtungen aus Art. 28 DSGVO nachzuweisen.

(2) Der Auftragsverarbeiter kann zur Erfüllung seiner Nachweispflichten insbesondere geeignete Zertifizierungen, Auditberichte, Prüfberichte unabhängiger Stellen, Sicherheitsdokumentationen, Dokumentationen der technischen und organisatorischen Maßnahmen oder sonstige geeignete Nachweise zur Verfügung stellen.

(3) Der Verantwortliche ist berechtigt, in angemessenen Abständen sowie bei konkreten Anhaltspunkten für eine Nichteinhaltung die Einhaltung dieser Vereinbarung selbst oder durch einen unabhängigen, fachlich geeigneten und zur Vertraulichkeit verpflichteten Prüfer zu überprüfen. Vorhandene Zertifizierungen, Prüfberichte und sonstige geeignete Nachweise des Auftragsverarbeiters sind hierbei angemessen zu berücksichtigen.

(4) Prüfungen sollen vorrangig anhand geeigneter Dokumentationen und Nachweise durchgeführt werden, soweit hierdurch eine angemessene Prüfung ermöglicht wird. Soweit dies nicht ausreicht, können Prüfungen auch Inspektionen der für die Auftragsverarbeitung relevanten Betriebsstätten oder technischen Einrichtungen umfassen.

(5) Prüfungen sind, soweit kein dringender Anlass entgegensteht, mit angemessener Vorankündigung durchzuführen und so zu organisieren, dass der Geschäftsbetrieb des Auftragsverarbeiters, die Sicherheit seiner Systeme und die Rechte anderer Kunden nicht unverhältnismäßig beeinträchtigt werden.

(6) Einen über den üblichen Nachweisaufwand hinausgehenden Aufwand kann der Auftragsverarbeiter nach vorheriger Abstimmung angemessen berechnen, soweit die Prüfung nicht durch einen vom Auftragsverarbeiter zu vertretenden Verstoß veranlasst wurde und gesetzliche Prüfungsrechte hierdurch nicht unangemessen beeinträchtigt werden.

(7) Der Auftragsverarbeiter ermöglicht den zuständigen Datenschutzaufsichtsbehörden die Wahrnehmung ihrer gesetzlichen Befugnisse und stellt ihnen auf rechtmäßiges Verlangen die nach dieser Vereinbarung erforderlichen Informationen sowie, soweit verlangt, Ergebnisse durchgeführter Prüfungen zur Verfügung.

§ 12 Rückgabe und Löschung personenbezogener Daten

(1) Der Auftragsverarbeiter speichert personenbezogene Daten nur so lange, wie dies zur Erbringung der vereinbarten Leistungen und entsprechend den dokumentierten Weisungen des Verantwortlichen erforderlich ist.

(2) Endkundendaten werden nach Maßgabe des vereinbarten Löschkonzepts automatisch gelöscht. Die reguläre maximale Speicherdauer beträgt sechs Monate nach Erhebung, soweit der Verantwortliche keine kürzere Löschung veranlasst, keine berechtigte dokumentierte Weisung eine längere Verarbeitung verlangt und keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.

(3) Nach Beendigung der Auftragsverarbeitung löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen sämtliche im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie dem Verantwortlichen zurück und löscht vorhandene Kopien, soweit nicht Unionsrecht oder das Recht eines Mitgliedstaats eine weitere Speicherung verlangt.

(4) Die Modalitäten und Formate eines Datenexports sowie weitergehende Portabilitäts- und Wechselrechte nach der Verordnung (EU) 2023/2854 richten sich ergänzend nach dem SaaS-Nutzungsvertrag. Die datenschutzrechtliche Pflicht zur Rückgabe oder Löschung personenbezogener Daten nach Absatz 3 wird hierdurch nicht eingeschränkt.

(5) Auf Verlangen bestätigt der Auftragsverarbeiter dem Verantwortlichen die erfolgte Löschung.

(6) Soweit personenbezogene Daten ausschließlich noch in Sicherungskopien vorhanden sind, dürfen sie bis zum Ablauf des regulären Sicherungs- und Überschreibzyklus gespeichert bleiben, sofern sie für den regulären Geschäftsbetrieb nicht mehr verfügbar sind, vor weiterer produktiver Verarbeitung geschützt sind und im Rahmen des regulären Zyklus gelöscht oder überschrieben werden.

(7) Soweit der Auftragsverarbeiter bestimmte Daten nach Vertragsende nicht mehr als Auftragsverarbeiter, sondern aufgrund eigener gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung eigener Rechtsansprüche verarbeitet, ist diese Verarbeitung nicht Gegenstand dieser Vereinbarung. Der Auftragsverarbeiter ist insoweit selbst für die Rechtmäßigkeit der Verarbeitung verantwortlich.

§ 13 Berufsgeheimnisse und besonders schutzbedürftige Kunden

(1) Bei Verantwortlichen, die einer gesetzlichen oder berufsrechtlichen Verschwiegenheitspflicht unterliegen, insbesondere Angehörigen der Heilberufe sowie rechts- und steuerberatenden Berufen, kann bereits die Verarbeitung der Zugehörigkeit einer Person zum Kundenkreis Rückschlüsse auf geschützte Sachverhalte ermöglichen.

(2) Vor der Verarbeitung gesetzlich geschützter Geheimnisse schließen die Parteien, soweit erforderlich, eine ergänzende Vereinbarung über Vertraulichkeit und Geheimnisschutz.

(3) Der Auftragsverarbeiter stellt sicher, dass Personen, denen im Rahmen der Leistungserbringung Zugang zu solchen Informationen gewährt werden kann, entsprechend den anwendbaren gesetzlichen Anforderungen verpflichtet sind.

(4) Technische Supportzugriffe auf entsprechende Daten werden auf das erforderliche Maß beschränkt.

§ 14 Administrative und Supportzugriffe

(1) Personenbezogene Endkundendaten werden nach Maßgabe der in Anlage 2 beschriebenen technischen Maßnahmen geschützt.

(2) Administrative Zugriffe des Auftragsverarbeiters auf personenbezogene Endkundendaten dürfen nur erfolgen, soweit dies erforderlich ist für die Bearbeitung eines dokumentierten Supportauftrags, die Störungsbeseitigung, die Abwehr einer Sicherheitsgefährdung, die Erfüllung einer dokumentierten Weisung oder die Erfüllung einer gesetzlichen Verpflichtung.

(3) Zugriffe sind auf den erforderlichen Zweck, die erforderlichen Daten und die erforderliche Dauer zu beschränken.

(4) Im Normalbetrieb zeigt das Admin-Backend Endkundendaten nicht im Klartext an. Ein entschlüsselnder Supportzugriff wird ausschließlich anlassbezogen eingerichtet, protokolliert und nach Wegfall des Zugriffsgrundes wieder entzogen.

§ 15 Dauer, Aussetzung und Beendigung

(1) Diese Vereinbarung tritt mit dem Abschluss des zugrunde liegenden SaaS-Nutzungsvertrags beziehungsweise mit ihrer Annahme im Registrierungs- oder Onboarding-Prozess in Kraft und gilt so lange, wie der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.

(2) Kommt der Auftragsverarbeiter seinen Pflichten aus dieser Vereinbarung nicht nach, kann der Verantwortliche die Aussetzung der betroffenen Verarbeitung verlangen, bis die vertrags- und datenschutzkonforme Verarbeitung wiederhergestellt ist.

(3) Wird die Einhaltung nicht innerhalb angemessener Frist, spätestens jedoch innerhalb eines Monats nach Aussetzung wiederhergestellt, oder liegt ein erheblicher oder fortdauernder Verstoß gegen diese Vereinbarung oder zwingende datenschutzrechtliche Pflichten vor, kann der Verantwortliche den von der Auftragsverarbeitung betroffenen Vertragsteil aus wichtigem Grund kündigen.

(4) Ist der Auftragsverarbeiter aus tatsächlichen oder rechtlichen Gründen nicht mehr in der Lage, diese Vereinbarung einzuhalten, informiert er den Verantwortlichen hierüber unverzüglich.

(5) Besteht der Verantwortliche auf einer Weisung, die nach Auffassung des Auftragsverarbeiters gegen zwingendes Datenschutzrecht verstößt, nachdem der Auftragsverarbeiter hierauf hingewiesen hat, ist der Auftragsverarbeiter berechtigt, die betroffene Verarbeitung auszusetzen und erforderlichenfalls den betroffenen Vertragsteil aus wichtigem Grund zu kündigen.

§ 16 Haftung

(1) Die gesetzliche Haftung der Parteien gegenüber betroffenen Personen und Aufsichtsbehörden nach der DSGVO bleibt unberührt.

(2) Für das Innenverhältnis der Parteien gelten ergänzend die im SaaS-Nutzungsvertrag vereinbarten Haftungsregelungen, soweit deren Anwendung auf datenschutzrechtliche Pflichtverletzungen gesetzlich zulässig ist.

(3) Gesetzliche Rückgriffs- und Ausgleichsansprüche der Parteien bleiben unberührt.

§ 17 Schlussbestimmungen

(1) Änderungen und Ergänzungen dieser Vereinbarung einschließlich ihrer Anlagen können in Textform vereinbart werden, soweit gesetzlich keine strengere Form erforderlich ist.

(2) Der Auftragsverarbeiter ist berechtigt, die Anlagen zu aktualisieren, soweit dies zur Anpassung an technische oder organisatorische Veränderungen erforderlich ist, das vereinbarte Schutzniveau nicht abgesenkt wird und gesetzlich erforderliche Informations-, Genehmigungs- oder Widerspruchsrechte des Verantwortlichen gewahrt bleiben.

(3) Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(4) Es gilt deutsches Recht, soweit keine zwingenden datenschutzrechtlichen Vorschriften entgegenstehen.

Anlage 1 – Beschreibung der Auftragsverarbeitung

1. Verantwortlicher

Verantwortlicher ist der jeweilige Kunde nach dem SaaS-Nutzungsvertrag. Die folgenden Angaben werden im Registrierungs-, Bestell- oder Onboarding-Prozess erfasst:

  • Name / Firmierung

  • Anschrift

  • Kontaktperson und Kontaktdaten

  • gegebenenfalls Datenschutzbeauftragter

  • Benutzerkonto / Kundennummer

  • Zeitpunkt und Fassung der Annahme

2. Auftragsverarbeiter

Schild Roth SEO Agentur GmbH
Bismarckstr. 1–3
50672 Köln, Deutschland
Kontakt: Timothy Scherman, Geschäftsführer
Datenschutzkontakt: [email protected]

3. Gegenstand der Verarbeitung

Bereitstellung, Betrieb, Wartung, Absicherung und Support der SaaS-Plattform ReviewBird sowie Durchführung der vom Verantwortlichen konfigurierten Bewertungs- und Feedbackprozesse.

4. Art und Zweck der Verarbeitung

  • Übernahme vom Verantwortlichen bereitgestellter Daten

  • Abruf von Daten aus vom Verantwortlichen angebundenen Drittsystemen auf dessen Veranlassung

  • Speicherung, Strukturierung und Zuordnung

  • automatisierte Verarbeitung

  • Auslösung und Versand von SMS- und E-Mail-Nachrichten

  • Bereitstellung von Feedback- und Bewertungsseiten

  • Erfassung und Darstellung von Feedback

  • Protokollierung

  • Export

  • Sperrung und Löschung

5. Kategorien betroffener Personen

  • Endkunden des Verantwortlichen

  • Patienten

  • Mandanten

  • Gäste

  • Käufer

  • Interessenten

  • sonstige Leistungsempfänger

  • Ansprechpartner des Verantwortlichen

  • Nutzer und Beschäftigte des Verantwortlichen, die ReviewBird verwenden

6. Kategorien personenbezogener Daten

Je nach Konfiguration insbesondere:

Stamm- und Kontaktdaten

  • Name, soweit vom Verantwortlichen übermittelt

  • Telefonnummer / Mobilfunknummer

  • E-Mail-Adresse

  • interne Kennung oder ID

Termin- und Vorgangsdaten

  • Datum und Zeitpunkt eines Termins oder Vorgangs

  • Status

  • Kategorie

  • Auslöseereignis

  • sonstige vom Verantwortlichen konfigurierte Zuordnungsinformationen

Kommunikations- und Einwilligungsdaten

  • Einwilligungsstatus

  • Widerrufsstatus

  • Zeitpunkt und Kanal einer Erklärung

  • Versand- und Zustellinformationen

  • Sperr- und Frequenzinformationen

Feedback- und Bewertungsdaten

  • intern abgegebenes Feedback

  • Bewertungen und Bewertungsinformationen

  • gegebenenfalls Freitext, soweit die Funktion dies vorsieht

Konto- und Nutzungsdaten

  • Benutzerkonten

  • Rollen und Berechtigungen

  • Nutzungs- und Zugriffsprotokolle

  • technische Protokolldaten

Passwörter werden nicht im Klartext gespeichert, sondern ausschließlich in einer technisch geeigneten, nicht rückrechenbaren Form.

7. Besondere Kategorien personenbezogener Daten

Die Plattform ist nicht zur gezielten Verarbeitung besonderer Kategorien personenbezogener Daten bestimmt. Je nach Branche und Inhalt der vom Verantwortlichen übermittelten Informationen können jedoch insbesondere im Gesundheitsbereich Informationen verarbeitet werden, aus denen sich unmittelbar oder mittelbar Gesundheitsdaten oder andere besondere Kategorien personenbezogener Daten ergeben. Die Verantwortung für die Zulässigkeit der entsprechenden Verarbeitung verbleibt beim Verantwortlichen.

8. Dauer

Die Verarbeitung erfolgt grundsätzlich für die Dauer des jeweiligen SaaS-Nutzungsverhältnisses beziehungsweise der jeweiligen Subscription. Endkundendaten werden nach Maßgabe des Löschkonzepts spätestens sechs Monate nach ihrer Erhebung gelöscht, soweit keine abweichende dokumentierte Weisung oder gesetzliche Verpflichtung besteht.

Anlage 2 – Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft unter Berücksichtigung der konkreten Verarbeitung und der Risikolage insbesondere folgende technische und organisatorische Maßnahmen.

1. Zugangskontrolle

  • rollenbasiertes Berechtigungskonzept

  • Prinzip der geringsten Rechte

  • personenbezogene oder eindeutig zuordenbare Benutzerkonten

  • sichere Passwortspeicherung

  • Mehrfaktor-Authentifizierung, soweit angeboten

  • zeitnahe Sperrung nicht mehr benötigter Zugänge

2. Zugriffskontrolle

  • Zugriff ausschließlich für berechtigte Personen

  • Berechtigungen nach Aufgabenbereich

  • Protokollierung sicherheitsrelevanter administrativer Zugriffe

  • Beschränkung von Supportzugriffen auf den erforderlichen Umfang

3. Verschlüsselung

  • Transportverschlüsselung mittels TLS

  • Verschlüsselung von Endkundendaten bei Speicherung

  • sichere Verwaltung der hierfür eingesetzten Schlüssel

  • keine Speicherung von Kundenpasswörtern im Klartext

4. Supportzugriff

  • Endkundendaten werden im administrativen Normalbetrieb nicht im Klartext angezeigt

  • entschlüsselnder Zugriff nur bei konkretem Support- oder Sicherheitsanlass

  • Zugriff zeitlich und sachlich beschränkt

  • Protokollierung des Zugriffs

  • Entzug des erweiterten Zugriffs nach Abschluss der Maßnahme

5. Mandantentrennung

  • logische Trennung der Daten verschiedener Verantwortlicher

  • technische Zuordnung zu den jeweiligen Kundenkonten

  • Verhinderung des Zugriffs anderer Mandanten

6. Eingabe- und Verarbeitungskontrolle

  • Datenübernahme aus Drittsystemen nur aufgrund kundenseitiger Konfiguration beziehungsweise Veranlassung

  • Protokollierung sicherheitsrelevanter Vorgänge

  • Verwendung kundenseitig bereitgestellter Zugangsmöglichkeiten nach dem vereinbarten technischen Verfahren

7. Datenminimierung

  • Verarbeitung nur der für den jeweiligen Zweck erforderlichen Daten

  • Verzicht auf Namen von Endkunden im Nachrichtentext

  • Verwendung interner Kennungen, soweit ausreichend

  • Frequenzbegrenzung für wiederholte Bewertungsanfragen

  • automatisierte Löschprozesse

8. Verfügbarkeit und Wiederherstellung

  • Hosting bei Hetzner Online GmbH in Deutschland

  • regelmäßige Datensicherung

  • Verfahren zur Wiederherstellung nach physischen oder technischen Zwischenfällen

  • Überwachung der Verfügbarkeit der Systeme

9. Übertragungskontrolle

  • verschlüsselte Transportwege

  • Einsatz ausschließlich genehmigter Unterauftragsverarbeiter

  • dokumentierte Übermittlungswege

10. Löschung

  • dokumentiertes Löschkonzept

  • automatischer Löschzyklus für Endkundendaten

  • sichere Löschung beziehungsweise Überschreibung von Sicherungskopien nach Ablauf des Backupzyklus

11. Überprüfung

  • regelmäßige Überprüfung und Bewertung der technischen und organisatorischen Maßnahmen

  • Anpassung an technische Entwicklungen und veränderte Risiken

Anlage 3 – Genehmigte Unterauftragsverarbeiter

Stand: 13. September 2026

Unterauftragsverarbeiter Sitz / Zweck Drittlandmechanismus
Hetzner Online GmbH Deutschland – Cloud-Hosting und Infrastruktur Verarbeitung im EWR
seven communications GmbH & Co. KG / seven.io Deutschland – Versand von SMS Verarbeitung im EWR
Cloudflare, Inc. bzw. zuständige Cloudflare-Vertragsgesellschaft USA / international – Web-Infrastruktur, Sicherheit, Content Delivery soweit erforderlich Angemessenheitsbeschluss/DPF; ergänzend SCC
AC PM LLC / ActiveCampaign / Postmark USA – Zustellung transaktionaler E-Mails EU-US Data Privacy Framework; ergänzende Garantien soweit erforderlich
OpenAI Ireland Ltd. Irland – KI-gestützte Text- und Dokumentverarbeitung, soweit vom Leistungsumfang umfasst EWR-Vertragspartner; konzerninterne Drittlandübermittlungen nur nach Kapitel V DSGVO
Apify Technologies s.r.o. Tschechien – Abruf öffentlich zugänglicher Geschäfts- und Bewertungsdaten Verarbeitung im EWR

Die jeweils aktuelle Liste der Unterauftragsverarbeiter wird unter https://dashboard.reviewbird.io/legal/sub-processors bereitgestellt.

Der Auftragsverarbeiter informiert den Verantwortlichen nach Maßgabe des § 9 vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters.

Abgrenzung: kein Unterauftragsverarbeiter dieser Vereinbarung

Soweit der folgende Dienstleister ausschließlich Daten für eigene Zwecke des Auftragsverarbeiters oder Daten außerhalb der Auftragsverarbeitung nach dieser Vereinbarung verarbeitet, ist er nicht als Unterauftragsverarbeiter dieser Vereinbarung einzuordnen:

  • Stripe Payments Europe, Limited, soweit ausschließlich die Zahlungsabwicklung zwischen dem Auftragsverarbeiter und dem Verantwortlichen betroffen ist.

Ändert sich die tatsächliche Verarbeitung und entsteht ein Verarbeitungsbezug zu personenbezogenen Daten des Verantwortlichen, ist die datenschutzrechtliche Einordnung vor Aufnahme der Verarbeitung erneut zu prüfen.

Anlage 4 – Annahme und Nachweis

Diese Vereinbarung kann im Registrierungs-, Bestell- oder Onboarding-Prozess elektronisch abgeschlossen werden. Der Verantwortliche nimmt die Vereinbarung durch die hierfür vorgesehene ausdrückliche Erklärung an.

Der Auftragsverarbeiter dokumentiert mindestens die verwendete Fassung, Datum und Uhrzeit der Annahme, das zugeordnete Benutzerkonto und die Identität beziehungsweise Firmierung des Verantwortlichen.

Die vollständig ausgefüllte Fassung wird dem Verantwortlichen dauerhaft in seinem Benutzerkonto oder in sonstiger geeigneter Weise zum Abruf bereitgestellt.

Verantwortlicher Kunde gemäß dem SaaS-Nutzungsvertrag; Identität bzw. Firmierung gemäß den zugeordneten Vertragsdaten
Angenommen am Datum und Uhrzeit der elektronisch protokollierten Annahme
Benutzerkonto Das bei der Annahme verwendete und protokollierte Benutzerkonto
Fassung 2.0.0

Die Tabelle beschreibt die Zuordnung des Annahmenachweises. Die konkreten Annahmedaten entstehen erst mit der tatsächlichen Annahme und werden dem jeweiligen Kunden zugeordnet; die öffentliche Vertragsfassung bestätigt keine bereits erfolgte Annahme.