Fassung 2.0.0 · Stand 13. September 2026
nach Art. 28 Abs. 3 und 4 DSGVO
zur SaaS-Plattform „ReviewBird“
zwischen
dem Kunden gemäß dem zugrunde liegenden SaaS-Nutzungsvertrag über die Plattform „ReviewBird“
– nachfolgend „Verantwortlicher“ –
und
Schild Roth SEO Agentur GmbH
Bismarckstr. 1–3
50672 Köln
vertreten durch den Geschäftsführer Timothy Scherman
– nachfolgend „Auftragsverarbeiter“ –
gemeinsam auch „Parteien“.
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software-as-a-Service-Plattform „ReviewBird“ zur Verfügung. ReviewBird dient insbesondere der Übernahme und Verarbeitung von Termin- oder Vorgangsdaten, der automatisierten Auslösung und Versendung von Bewertungs- und Feedbackanfragen sowie der Bereitstellung und Auswertung von Feedback- und Bewertungsfunktionen.
(2) Soweit der Auftragsverarbeiter hierbei personenbezogene Daten für den Verantwortlichen verarbeitet, erfolgt die Verarbeitung im Auftrag des Verantwortlichen im Sinne des Art. 28 DSGVO.
(3) Diese Vereinbarung konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien. Sie ist eine eigenständige Vereinbarung gemäß Art. 28 Abs. 3 und 4 DSGVO. Sie beruht nicht auf den Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/915.
(4) Gegenstand, Art, Zweck und Dauer der Verarbeitung sowie die Kategorien personenbezogener Daten und die Kategorien betroffener Personen ergeben sich ergänzend aus Anlage 1. Die technischen und organisatorischen Maßnahmen ergeben sich aus Anlage 2. Die genehmigten Unterauftragsverarbeiter ergeben sich aus Anlage 3.
(1) Diese Vereinbarung gilt für sämtliche Verarbeitungsvorgänge, bei denen der Auftragsverarbeiter im Zusammenhang mit der Bereitstellung und Nutzung von ReviewBird personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
(2) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten verantwortlich. Dies gilt insbesondere für die Zulässigkeit der Erhebung und Übermittlung der Daten an den Auftragsverarbeiter, das Vorliegen erforderlicher Rechtsgrundlagen, die Erfüllung gesetzlicher Informationspflichten, die Einholung und Dokumentation erforderlicher Einwilligungen sowie die Rechtmäßigkeit der erteilten Weisungen.
(3) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen dieser Vereinbarung, des zugrunde liegenden SaaS-Nutzungsvertrags und dokumentierter Weisungen des Verantwortlichen.
(4) Bei Widersprüchen zwischen dieser Vereinbarung und dem SaaS-Nutzungsvertrag gehen für Regelungsgegenstände der Auftragsverarbeitung die Bestimmungen dieser Vereinbarung vor.
(5) Ergänzende Vereinbarungen über den Schutz gesetzlich oder berufsrechtlich geschützter Geheimnisse bleiben unberührt und gehen hinsichtlich der von ihnen erfassten Geheimnisse vor.
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, soweit er nicht durch das Recht der Europäischen Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet ist.
(2) Ist der Auftragsverarbeiter aufgrund einer gesetzlichen Verpflichtung zu einer Verarbeitung verpflichtet, die nicht auf einer Weisung des Verantwortlichen beruht, informiert er den Verantwortlichen vor der Verarbeitung über die betreffende rechtliche Verpflichtung, soweit eine solche Information gesetzlich zulässig ist.
(3) Als dokumentierte Weisungen gelten insbesondere die Bestimmungen des SaaS-Nutzungsvertrags und dieser Vereinbarung, die vom Verantwortlichen innerhalb der Plattform vorgenommenen Einstellungen und Konfigurationen, die vom Verantwortlichen eingerichteten Automatisierungen, dokumentierte Supportaufträge sowie sonstige in Textform oder über hierfür vorgesehene Funktionen der Plattform erteilte Weisungen.
(4) Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, bedürfen einer gesonderten Vereinbarung und können nach Aufwand vergütungspflichtig sein.
(5) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt. Er ist berechtigt, die Durchführung der betreffenden Weisung bis zur Bestätigung, Änderung oder Klärung auszusetzen, soweit dies erforderlich ist, um einen Datenschutzverstoß zu vermeiden.
(1) Der Auftragsverarbeiter gewährleistet, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind, sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Zugriffsrechte werden auf solche Personen beschränkt, deren Zugriff zur Durchführung, Verwaltung, Sicherheit, Wartung oder Überwachung der vereinbarten Leistungen erforderlich ist.
(3) Der Auftragsverarbeiter stellt durch geeignete technische und organisatorische Maßnahmen sicher, dass personenbezogene Daten nicht unbefugt eingesehen, verändert, offengelegt oder anderweitig verarbeitet werden.
(4) Die Verpflichtung zur Vertraulichkeit gilt auch nach Beendigung der jeweiligen Tätigkeit und nach Beendigung dieser Vereinbarung fort.
(1) Der Auftragsverarbeiter trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
(2) Die bei Abschluss dieser Vereinbarung vereinbarten Maßnahmen ergeben sich aus Anlage 2.
(3) Die technischen und organisatorischen Maßnahmen können während der Vertragslaufzeit entsprechend der technischen und organisatorischen Entwicklung angepasst werden, sofern das vereinbarte Schutzniveau nicht abgesenkt wird.
(4) Der Auftragsverarbeiter überprüft die Wirksamkeit der technischen und organisatorischen Maßnahmen regelmäßig und passt sie erforderlichenfalls an den Stand der Technik und die Risikolage an.
(5) Wesentliche Änderungen der technischen und organisatorischen Maßnahmen, die das Schutzniveau oder die Art der Verarbeitung erheblich beeinflussen können, werden dokumentiert.
(1) ReviewBird ist grundsätzlich nicht dazu bestimmt, besondere Kategorien personenbezogener Daten im Sinne des Art. 9 Abs. 1 DSGVO gezielt zu erheben oder als solche auszuwerten.
(2) Bei Kunden aus Bereichen, in denen aus dem Kundenverhältnis, dem Terminbezug, der Art einer Einrichtung, einem Vorgang oder sonstigen Begleitumständen Rückschlüsse auf besondere Kategorien personenbezogener Daten möglich sind, können gleichwohl besondere Kategorien personenbezogener Daten Gegenstand der Auftragsverarbeitung sein. Dies kann insbesondere bei Kunden aus dem Gesundheitsbereich der Fall sein.
(3) Soweit der Verantwortliche solche Daten verarbeitet oder deren Verarbeitung durch ReviewBird veranlasst, ist er für das Vorliegen der hierfür erforderlichen Voraussetzungen, insbesondere nach Art. 9 Abs. 2 DSGVO, verantwortlich.
(4) Der Auftragsverarbeiter wendet bei einer möglichen Verarbeitung solcher Daten zusätzliche Schutzmaßnahmen an. Hierzu gehören insbesondere Verschlüsselung, strikte Zugriffsbeschränkungen, Protokollierung administrativer Zugriffe, Datenminimierung, zeitliche Beschränkung von Supportzugriffen und bei Berufsgeheimnisträgern die ergänzend vereinbarten Geheimnisschutzmaßnahmen.
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen nach Art. 12 bis 22 DSGVO nachzukommen.
(2) Geht ein Antrag einer betroffenen Person unmittelbar beim Auftragsverarbeiter ein und betrifft dieser Daten, die für den Verantwortlichen verarbeitet werden, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich.
(3) Der Auftragsverarbeiter beantwortet Anträge betroffener Personen nicht eigenständig, soweit er hierzu nicht vom Verantwortlichen angewiesen oder gesetzlich verpflichtet ist.
(4) Soweit die Plattform Funktionen zum Abruf, zur Berichtigung, Einschränkung, Löschung oder zum Export personenbezogener Daten bereitstellt, kann der Verantwortliche diese zur Erfüllung seiner datenschutzrechtlichen Pflichten nutzen.
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen angemessen bei der Einhaltung der Verpflichtungen aus Art. 32 bis 36 DSGVO.
(2) Die Unterstützung umfasst insbesondere Informationen zu den getroffenen Sicherheitsmaßnahmen, Unterstützung bei der Bewertung und Behandlung von Verletzungen des Schutzes personenbezogener Daten, Informationen für Datenschutz-Folgenabschätzungen, Unterstützung bei einer gegebenenfalls erforderlichen vorherigen Konsultation einer Aufsichtsbehörde sowie Informationen zur Beurteilung der Sicherheit der Verarbeitung.
(3) Stellt der Auftragsverarbeiter im Rahmen der vertragsgemäßen Leistungserbringung fest, dass im Auftrag verarbeitete personenbezogene Daten offensichtlich unrichtig oder nicht mehr aktuell sind, informiert er den Verantwortlichen hierüber, soweit dies für die vertragsgemäße Verarbeitung erheblich ist. Eine eigenständige Pflicht des Auftragsverarbeiters zur Überprüfung der sachlichen Richtigkeit oder Aktualität der vom Verantwortlichen bereitgestellten Daten wird hierdurch nicht begründet.
(4) Leistungen, die über die gesetzlich geschuldete Unterstützung und den vereinbarten Leistungsumfang hinausgehen und einen erheblichen zusätzlichen Aufwand verursachen, können nach vorheriger Abstimmung gesondert vergütet werden.
(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die vom Anwendungsbereich dieser Vereinbarung erfasste personenbezogene Daten betrifft.
(2) Die Erstinformation soll, soweit zu diesem Zeitpunkt verfügbar, insbesondere die Art der Verletzung, die betroffenen Datenkategorien, die Kategorien und ungefähre Zahl betroffener Personen, die ungefähre Zahl betroffener Datensätze, die voraussichtlichen Folgen, bereits ergriffene oder vorgeschlagene Abhilfemaßnahmen sowie eine Anlaufstelle für weitere Informationen enthalten.
(3) Soweit Informationen bei der Erstmeldung noch nicht vollständig vorliegen, werden diese ohne unangemessene Verzögerung nachgereicht.
(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen in angemessenem Umfang bei der Erfüllung seiner Pflichten aus Art. 33 und 34 DSGVO.
(5) Die Erstinformation erfolgt unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden der Verletzung beim Auftragsverarbeiter.
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter im Sinne des Art. 28 Abs. 2 DSGVO einzusetzen.
(2) Die bei Abschluss dieser Vereinbarung genehmigten Unterauftragsverarbeiter ergeben sich aus Anlage 3.
(3) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens einen Monat vor der beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Die Information kann an die im Benutzerkonto hinterlegte Kontaktadresse oder über eine hierfür vorgesehene Funktion der Plattform erfolgen.
(4) Der Verantwortliche kann einer Änderung innerhalb der mitgeteilten Frist aus einem berechtigten datenschutzbezogenen Grund widersprechen.
(5) Im Falle eines berechtigten Widerspruchs werden die Parteien eine angemessene Lösung anstreben. Der Auftragsverarbeiter kann insbesondere auf den betreffenden Unterauftragsverarbeiter verzichten, einen geeigneten anderen Unterauftragsverarbeiter einsetzen oder dem Verantwortlichen eine technisch zumutbare alternative Leistungserbringung anbieten. Ist eine angemessene Lösung nicht möglich und ist der Einsatz des betreffenden Unterauftragsverarbeiters für die Leistungserbringung erforderlich, kann der Verantwortliche die von der Änderung betroffene Subscription außerordentlich kündigen.
(6) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter vertraglich mindestens zu solchen Datenschutzpflichten, die den Pflichten des Auftragsverarbeiters nach dieser Vereinbarung und Art. 28 DSGVO entsprechen.
(7) Der Auftragsverarbeiter bleibt gegenüber dem Verantwortlichen für die Erfüllung der Datenschutzpflichten des Unterauftragsverarbeiters verantwortlich.
(8) Der Auftragsverarbeiter stellt dem Verantwortlichen auf begründetes Verlangen die für die Prüfung der Einhaltung des Art. 28 Abs. 4 DSGVO erforderlichen Informationen über die Vereinbarung mit einem Unterauftragsverarbeiter zur Verfügung. Soweit dies hierfür erforderlich ist, stellt er auch eine Kopie der betreffenden Vereinbarung bereit. Geschäftsgeheimnisse, vertrauliche Informationen und personenbezogene Daten dürfen vor der Weitergabe angemessen geschwärzt werden.
(9) Der Auftragsverarbeiter informiert den Verantwortlichen, wenn ihm bekannt wird, dass ein Unterauftragsverarbeiter seine für die betreffende Auftragsverarbeitung maßgeblichen datenschutzrechtlichen Vertragspflichten in erheblicher Weise nicht erfüllt.
(1) Eine Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation erfolgt ausschließlich im Rahmen dokumentierter Weisungen des Verantwortlichen, einschließlich der durch diese Vereinbarung, den SaaS-Nutzungsvertrag und den vereinbarten Leistungsumfang erteilten allgemeinen Weisungen, oder aufgrund einer gesetzlichen Verpflichtung des Auftragsverarbeiters und nur unter Einhaltung der Voraussetzungen des Kapitels V DSGVO.
(2) Soweit für eine Übermittlung ein Angemessenheitsbeschluss der Europäischen Kommission besteht, kann die Übermittlung hierauf gestützt werden.
(3) Fehlt ein Angemessenheitsbeschluss, stellt der Auftragsverarbeiter sicher, dass geeignete Garantien im Sinne des Art. 46 DSGVO bestehen, insbesondere durch den Abschluss anwendbarer Standardvertragsklauseln für internationale Datenübermittlungen.
(4) Soweit erforderlich, werden zusätzliche Schutzmaßnahmen und eine Bewertung der mit der Übermittlung verbundenen Risiken vorgenommen.
(5) Die jeweils verwendeten Unterauftragsverarbeiter, deren Verarbeitungsorte und die maßgeblichen Übermittlungsmechanismen ergeben sich aus Anlage 3 beziehungsweise der dort bezeichneten aktuellen Unterauftragsverarbeiterliste.
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Verpflichtungen aus Art. 28 DSGVO nachzuweisen.
(2) Der Auftragsverarbeiter kann zur Erfüllung seiner Nachweispflichten insbesondere geeignete Zertifizierungen, Auditberichte, Prüfberichte unabhängiger Stellen, Sicherheitsdokumentationen, Dokumentationen der technischen und organisatorischen Maßnahmen oder sonstige geeignete Nachweise zur Verfügung stellen.
(3) Der Verantwortliche ist berechtigt, in angemessenen Abständen sowie bei konkreten Anhaltspunkten für eine Nichteinhaltung die Einhaltung dieser Vereinbarung selbst oder durch einen unabhängigen, fachlich geeigneten und zur Vertraulichkeit verpflichteten Prüfer zu überprüfen. Vorhandene Zertifizierungen, Prüfberichte und sonstige geeignete Nachweise des Auftragsverarbeiters sind hierbei angemessen zu berücksichtigen.
(4) Prüfungen sollen vorrangig anhand geeigneter Dokumentationen und Nachweise durchgeführt werden, soweit hierdurch eine angemessene Prüfung ermöglicht wird. Soweit dies nicht ausreicht, können Prüfungen auch Inspektionen der für die Auftragsverarbeitung relevanten Betriebsstätten oder technischen Einrichtungen umfassen.
(5) Prüfungen sind, soweit kein dringender Anlass entgegensteht, mit angemessener Vorankündigung durchzuführen und so zu organisieren, dass der Geschäftsbetrieb des Auftragsverarbeiters, die Sicherheit seiner Systeme und die Rechte anderer Kunden nicht unverhältnismäßig beeinträchtigt werden.
(6) Einen über den üblichen Nachweisaufwand hinausgehenden Aufwand kann der Auftragsverarbeiter nach vorheriger Abstimmung angemessen berechnen, soweit die Prüfung nicht durch einen vom Auftragsverarbeiter zu vertretenden Verstoß veranlasst wurde und gesetzliche Prüfungsrechte hierdurch nicht unangemessen beeinträchtigt werden.
(7) Der Auftragsverarbeiter ermöglicht den zuständigen Datenschutzaufsichtsbehörden die Wahrnehmung ihrer gesetzlichen Befugnisse und stellt ihnen auf rechtmäßiges Verlangen die nach dieser Vereinbarung erforderlichen Informationen sowie, soweit verlangt, Ergebnisse durchgeführter Prüfungen zur Verfügung.
(1) Der Auftragsverarbeiter speichert personenbezogene Daten nur so lange, wie dies zur Erbringung der vereinbarten Leistungen und entsprechend den dokumentierten Weisungen des Verantwortlichen erforderlich ist.
(2) Endkundendaten werden nach Maßgabe des vereinbarten Löschkonzepts automatisch gelöscht. Die reguläre maximale Speicherdauer beträgt sechs Monate nach Erhebung, soweit der Verantwortliche keine kürzere Löschung veranlasst, keine berechtigte dokumentierte Weisung eine längere Verarbeitung verlangt und keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.
(3) Nach Beendigung der Auftragsverarbeitung löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen sämtliche im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie dem Verantwortlichen zurück und löscht vorhandene Kopien, soweit nicht Unionsrecht oder das Recht eines Mitgliedstaats eine weitere Speicherung verlangt.
(4) Die Modalitäten und Formate eines Datenexports sowie weitergehende Portabilitäts- und Wechselrechte nach der Verordnung (EU) 2023/2854 richten sich ergänzend nach dem SaaS-Nutzungsvertrag. Die datenschutzrechtliche Pflicht zur Rückgabe oder Löschung personenbezogener Daten nach Absatz 3 wird hierdurch nicht eingeschränkt.
(5) Auf Verlangen bestätigt der Auftragsverarbeiter dem Verantwortlichen die erfolgte Löschung.
(6) Soweit personenbezogene Daten ausschließlich noch in Sicherungskopien vorhanden sind, dürfen sie bis zum Ablauf des regulären Sicherungs- und Überschreibzyklus gespeichert bleiben, sofern sie für den regulären Geschäftsbetrieb nicht mehr verfügbar sind, vor weiterer produktiver Verarbeitung geschützt sind und im Rahmen des regulären Zyklus gelöscht oder überschrieben werden.
(7) Soweit der Auftragsverarbeiter bestimmte Daten nach Vertragsende nicht mehr als Auftragsverarbeiter, sondern aufgrund eigener gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung eigener Rechtsansprüche verarbeitet, ist diese Verarbeitung nicht Gegenstand dieser Vereinbarung. Der Auftragsverarbeiter ist insoweit selbst für die Rechtmäßigkeit der Verarbeitung verantwortlich.
(1) Bei Verantwortlichen, die einer gesetzlichen oder berufsrechtlichen Verschwiegenheitspflicht unterliegen, insbesondere Angehörigen der Heilberufe sowie rechts- und steuerberatenden Berufen, kann bereits die Verarbeitung der Zugehörigkeit einer Person zum Kundenkreis Rückschlüsse auf geschützte Sachverhalte ermöglichen.
(2) Vor der Verarbeitung gesetzlich geschützter Geheimnisse schließen die Parteien, soweit erforderlich, eine ergänzende Vereinbarung über Vertraulichkeit und Geheimnisschutz.
(3) Der Auftragsverarbeiter stellt sicher, dass Personen, denen im Rahmen der Leistungserbringung Zugang zu solchen Informationen gewährt werden kann, entsprechend den anwendbaren gesetzlichen Anforderungen verpflichtet sind.
(4) Technische Supportzugriffe auf entsprechende Daten werden auf das erforderliche Maß beschränkt.
(1) Personenbezogene Endkundendaten werden nach Maßgabe der in Anlage 2 beschriebenen technischen Maßnahmen geschützt.
(2) Administrative Zugriffe des Auftragsverarbeiters auf personenbezogene Endkundendaten dürfen nur erfolgen, soweit dies erforderlich ist für die Bearbeitung eines dokumentierten Supportauftrags, die Störungsbeseitigung, die Abwehr einer Sicherheitsgefährdung, die Erfüllung einer dokumentierten Weisung oder die Erfüllung einer gesetzlichen Verpflichtung.
(3) Zugriffe sind auf den erforderlichen Zweck, die erforderlichen Daten und die erforderliche Dauer zu beschränken.
(4) Im Normalbetrieb zeigt das Admin-Backend Endkundendaten nicht im Klartext an. Ein entschlüsselnder Supportzugriff wird ausschließlich anlassbezogen eingerichtet, protokolliert und nach Wegfall des Zugriffsgrundes wieder entzogen.
(1) Diese Vereinbarung tritt mit dem Abschluss des zugrunde liegenden SaaS-Nutzungsvertrags beziehungsweise mit ihrer Annahme im Registrierungs- oder Onboarding-Prozess in Kraft und gilt so lange, wie der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
(2) Kommt der Auftragsverarbeiter seinen Pflichten aus dieser Vereinbarung nicht nach, kann der Verantwortliche die Aussetzung der betroffenen Verarbeitung verlangen, bis die vertrags- und datenschutzkonforme Verarbeitung wiederhergestellt ist.
(3) Wird die Einhaltung nicht innerhalb angemessener Frist, spätestens jedoch innerhalb eines Monats nach Aussetzung wiederhergestellt, oder liegt ein erheblicher oder fortdauernder Verstoß gegen diese Vereinbarung oder zwingende datenschutzrechtliche Pflichten vor, kann der Verantwortliche den von der Auftragsverarbeitung betroffenen Vertragsteil aus wichtigem Grund kündigen.
(4) Ist der Auftragsverarbeiter aus tatsächlichen oder rechtlichen Gründen nicht mehr in der Lage, diese Vereinbarung einzuhalten, informiert er den Verantwortlichen hierüber unverzüglich.
(5) Besteht der Verantwortliche auf einer Weisung, die nach Auffassung des Auftragsverarbeiters gegen zwingendes Datenschutzrecht verstößt, nachdem der Auftragsverarbeiter hierauf hingewiesen hat, ist der Auftragsverarbeiter berechtigt, die betroffene Verarbeitung auszusetzen und erforderlichenfalls den betroffenen Vertragsteil aus wichtigem Grund zu kündigen.
(1) Die gesetzliche Haftung der Parteien gegenüber betroffenen Personen und Aufsichtsbehörden nach der DSGVO bleibt unberührt.
(2) Für das Innenverhältnis der Parteien gelten ergänzend die im SaaS-Nutzungsvertrag vereinbarten Haftungsregelungen, soweit deren Anwendung auf datenschutzrechtliche Pflichtverletzungen gesetzlich zulässig ist.
(3) Gesetzliche Rückgriffs- und Ausgleichsansprüche der Parteien bleiben unberührt.
(1) Änderungen und Ergänzungen dieser Vereinbarung einschließlich ihrer Anlagen können in Textform vereinbart werden, soweit gesetzlich keine strengere Form erforderlich ist.
(2) Der Auftragsverarbeiter ist berechtigt, die Anlagen zu aktualisieren, soweit dies zur Anpassung an technische oder organisatorische Veränderungen erforderlich ist, das vereinbarte Schutzniveau nicht abgesenkt wird und gesetzlich erforderliche Informations-, Genehmigungs- oder Widerspruchsrechte des Verantwortlichen gewahrt bleiben.
(3) Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(4) Es gilt deutsches Recht, soweit keine zwingenden datenschutzrechtlichen Vorschriften entgegenstehen.
Verantwortlicher ist der jeweilige Kunde nach dem SaaS-Nutzungsvertrag. Die folgenden Angaben werden im Registrierungs-, Bestell- oder Onboarding-Prozess erfasst:
Name / Firmierung
Anschrift
Kontaktperson und Kontaktdaten
gegebenenfalls Datenschutzbeauftragter
Benutzerkonto / Kundennummer
Zeitpunkt und Fassung der Annahme
Schild Roth SEO Agentur GmbH
Bismarckstr. 1–3
50672 Köln, Deutschland
Kontakt: Timothy Scherman, Geschäftsführer
Datenschutzkontakt: [email protected]
Bereitstellung, Betrieb, Wartung, Absicherung und Support der SaaS-Plattform ReviewBird sowie Durchführung der vom Verantwortlichen konfigurierten Bewertungs- und Feedbackprozesse.
Übernahme vom Verantwortlichen bereitgestellter Daten
Abruf von Daten aus vom Verantwortlichen angebundenen Drittsystemen auf dessen Veranlassung
Speicherung, Strukturierung und Zuordnung
automatisierte Verarbeitung
Auslösung und Versand von SMS- und E-Mail-Nachrichten
Bereitstellung von Feedback- und Bewertungsseiten
Erfassung und Darstellung von Feedback
Protokollierung
Export
Sperrung und Löschung
Endkunden des Verantwortlichen
Patienten
Mandanten
Gäste
Käufer
Interessenten
sonstige Leistungsempfänger
Ansprechpartner des Verantwortlichen
Nutzer und Beschäftigte des Verantwortlichen, die ReviewBird verwenden
Je nach Konfiguration insbesondere:
Stamm- und Kontaktdaten
Name, soweit vom Verantwortlichen übermittelt
Telefonnummer / Mobilfunknummer
E-Mail-Adresse
interne Kennung oder ID
Termin- und Vorgangsdaten
Datum und Zeitpunkt eines Termins oder Vorgangs
Status
Kategorie
Auslöseereignis
sonstige vom Verantwortlichen konfigurierte Zuordnungsinformationen
Kommunikations- und Einwilligungsdaten
Einwilligungsstatus
Widerrufsstatus
Zeitpunkt und Kanal einer Erklärung
Versand- und Zustellinformationen
Sperr- und Frequenzinformationen
Feedback- und Bewertungsdaten
intern abgegebenes Feedback
Bewertungen und Bewertungsinformationen
gegebenenfalls Freitext, soweit die Funktion dies vorsieht
Konto- und Nutzungsdaten
Benutzerkonten
Rollen und Berechtigungen
Nutzungs- und Zugriffsprotokolle
technische Protokolldaten
Passwörter werden nicht im Klartext gespeichert, sondern ausschließlich in einer technisch geeigneten, nicht rückrechenbaren Form.
Die Plattform ist nicht zur gezielten Verarbeitung besonderer Kategorien personenbezogener Daten bestimmt. Je nach Branche und Inhalt der vom Verantwortlichen übermittelten Informationen können jedoch insbesondere im Gesundheitsbereich Informationen verarbeitet werden, aus denen sich unmittelbar oder mittelbar Gesundheitsdaten oder andere besondere Kategorien personenbezogener Daten ergeben. Die Verantwortung für die Zulässigkeit der entsprechenden Verarbeitung verbleibt beim Verantwortlichen.
Die Verarbeitung erfolgt grundsätzlich für die Dauer des jeweiligen SaaS-Nutzungsverhältnisses beziehungsweise der jeweiligen Subscription. Endkundendaten werden nach Maßgabe des Löschkonzepts spätestens sechs Monate nach ihrer Erhebung gelöscht, soweit keine abweichende dokumentierte Weisung oder gesetzliche Verpflichtung besteht.
Der Auftragsverarbeiter trifft unter Berücksichtigung der konkreten Verarbeitung und der Risikolage insbesondere folgende technische und organisatorische Maßnahmen.
rollenbasiertes Berechtigungskonzept
Prinzip der geringsten Rechte
personenbezogene oder eindeutig zuordenbare Benutzerkonten
sichere Passwortspeicherung
Mehrfaktor-Authentifizierung, soweit angeboten
zeitnahe Sperrung nicht mehr benötigter Zugänge
Zugriff ausschließlich für berechtigte Personen
Berechtigungen nach Aufgabenbereich
Protokollierung sicherheitsrelevanter administrativer Zugriffe
Beschränkung von Supportzugriffen auf den erforderlichen Umfang
Transportverschlüsselung mittels TLS
Verschlüsselung von Endkundendaten bei Speicherung
sichere Verwaltung der hierfür eingesetzten Schlüssel
keine Speicherung von Kundenpasswörtern im Klartext
Endkundendaten werden im administrativen Normalbetrieb nicht im Klartext angezeigt
entschlüsselnder Zugriff nur bei konkretem Support- oder Sicherheitsanlass
Zugriff zeitlich und sachlich beschränkt
Protokollierung des Zugriffs
Entzug des erweiterten Zugriffs nach Abschluss der Maßnahme
logische Trennung der Daten verschiedener Verantwortlicher
technische Zuordnung zu den jeweiligen Kundenkonten
Verhinderung des Zugriffs anderer Mandanten
Datenübernahme aus Drittsystemen nur aufgrund kundenseitiger Konfiguration beziehungsweise Veranlassung
Protokollierung sicherheitsrelevanter Vorgänge
Verwendung kundenseitig bereitgestellter Zugangsmöglichkeiten nach dem vereinbarten technischen Verfahren
Verarbeitung nur der für den jeweiligen Zweck erforderlichen Daten
Verzicht auf Namen von Endkunden im Nachrichtentext
Verwendung interner Kennungen, soweit ausreichend
Frequenzbegrenzung für wiederholte Bewertungsanfragen
automatisierte Löschprozesse
Hosting bei Hetzner Online GmbH in Deutschland
regelmäßige Datensicherung
Verfahren zur Wiederherstellung nach physischen oder technischen Zwischenfällen
Überwachung der Verfügbarkeit der Systeme
verschlüsselte Transportwege
Einsatz ausschließlich genehmigter Unterauftragsverarbeiter
dokumentierte Übermittlungswege
dokumentiertes Löschkonzept
automatischer Löschzyklus für Endkundendaten
sichere Löschung beziehungsweise Überschreibung von Sicherungskopien nach Ablauf des Backupzyklus
regelmäßige Überprüfung und Bewertung der technischen und organisatorischen Maßnahmen
Anpassung an technische Entwicklungen und veränderte Risiken
Stand: 13. September 2026
| Unterauftragsverarbeiter | Sitz / Zweck | Drittlandmechanismus |
|---|---|---|
| Hetzner Online GmbH | Deutschland – Cloud-Hosting und Infrastruktur | Verarbeitung im EWR |
| seven communications GmbH & Co. KG / seven.io | Deutschland – Versand von SMS | Verarbeitung im EWR |
| Cloudflare, Inc. bzw. zuständige Cloudflare-Vertragsgesellschaft | USA / international – Web-Infrastruktur, Sicherheit, Content Delivery | soweit erforderlich Angemessenheitsbeschluss/DPF; ergänzend SCC |
| AC PM LLC / ActiveCampaign / Postmark | USA – Zustellung transaktionaler E-Mails | EU-US Data Privacy Framework; ergänzende Garantien soweit erforderlich |
| OpenAI Ireland Ltd. | Irland – KI-gestützte Text- und Dokumentverarbeitung, soweit vom Leistungsumfang umfasst | EWR-Vertragspartner; konzerninterne Drittlandübermittlungen nur nach Kapitel V DSGVO |
| Apify Technologies s.r.o. | Tschechien – Abruf öffentlich zugänglicher Geschäfts- und Bewertungsdaten | Verarbeitung im EWR |
Die jeweils aktuelle Liste der Unterauftragsverarbeiter wird unter https://dashboard.reviewbird.io/legal/sub-processors bereitgestellt.
Der Auftragsverarbeiter informiert den Verantwortlichen nach Maßgabe des § 9 vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters.
Soweit der folgende Dienstleister ausschließlich Daten für eigene Zwecke des Auftragsverarbeiters oder Daten außerhalb der Auftragsverarbeitung nach dieser Vereinbarung verarbeitet, ist er nicht als Unterauftragsverarbeiter dieser Vereinbarung einzuordnen:
Ändert sich die tatsächliche Verarbeitung und entsteht ein Verarbeitungsbezug zu personenbezogenen Daten des Verantwortlichen, ist die datenschutzrechtliche Einordnung vor Aufnahme der Verarbeitung erneut zu prüfen.
Diese Vereinbarung kann im Registrierungs-, Bestell- oder Onboarding-Prozess elektronisch abgeschlossen werden. Der Verantwortliche nimmt die Vereinbarung durch die hierfür vorgesehene ausdrückliche Erklärung an.
Der Auftragsverarbeiter dokumentiert mindestens die verwendete Fassung, Datum und Uhrzeit der Annahme, das zugeordnete Benutzerkonto und die Identität beziehungsweise Firmierung des Verantwortlichen.
Die vollständig ausgefüllte Fassung wird dem Verantwortlichen dauerhaft in seinem Benutzerkonto oder in sonstiger geeigneter Weise zum Abruf bereitgestellt.
| Verantwortlicher | Kunde gemäß dem SaaS-Nutzungsvertrag; Identität bzw. Firmierung gemäß den zugeordneten Vertragsdaten |
|---|---|
| Angenommen am | Datum und Uhrzeit der elektronisch protokollierten Annahme |
| Benutzerkonto | Das bei der Annahme verwendete und protokollierte Benutzerkonto |
| Fassung | 2.0.0 |
Die Tabelle beschreibt die Zuordnung des Annahmenachweises. Die konkreten Annahmedaten entstehen erst mit der tatsächlichen Annahme und werden dem jeweiligen Kunden zugeordnet; die öffentliche Vertragsfassung bestätigt keine bereits erfolgte Annahme.