Auftragsverarbeitungsvertrag
Auftragsverarbeitungsvertrag (AVV) — Art. 28 DSGVO
Zuletzt aktualisiert: 24. September 2026 · Version 1.0
Dieser Vertrag ist durch Verweis Bestandteil der Nutzungsbedingungen (Ziffer 4.5) und wird mit ihnen angenommen; eine gesonderte Unterschrift ist nicht erforderlich (Art. 28 Abs. 9 DSGVO: elektronisches Format genügt). Ein von cepaos gegengezeichnetes Exemplar erhalten Sie auf Anfrage unter legal@cepaos.com.
1. Parteien und Definitionen
Dieser Auftragsverarbeitungsvertrag ("DPA") wird geschlossen zwischen:
- Auftragsverarbeiter: cepaos LLC, Wyoming, Vereinigte Staaten, 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001.
- Verantwortlicher: die juristische oder natürliche Person, die den cepaos-Dienst beauftragt ("der Kunde").
Dieser DPA ist Bestandteil der Nutzungsbedingungen.
1.1 Definitionen
- "Personenbezogene Daten": alle Informationen, die eine natürliche Person identifizieren, gemäß DSGVO (Verordnung EU 2016/679).
- "Verarbeitung": jede Operation, die an personenbezogenen Daten durchgeführt wird.
- "Unterauftragsverarbeiter": Dritter, der von cepaos zur Verarbeitung personenbezogener Daten im Auftrag des Kunden autorisiert ist.
- "Datenschutzverletzung": Sicherheitsverletzung, die zur Zerstörung, zum Verlust, zur Veränderung oder zum unbefugten Zugriff auf personenbezogene Daten führt.
- "Standardvertragsklauseln" (SVK): von der Europäischen Kommission genehmigte Musterklauseln.
2. Kategorien verarbeiteter personenbezogener Daten
| Kategorie | Datentypen | Betroffene Personen |
|---|---|---|
| Identifikationsdaten | Vollständiger Name, E-Mail, Rolle | Mitarbeiter und Nutzer des Kunden |
| Zugangsdaten | IP-Adresse, Sitzungszeitstempel, Protokolle | Plattformnutzer |
| Betriebsdaten | Produktionsaufzeichnungen, Bestände, Chargen, Ernten | Organisation des Kunden |
| Rechnungsdaten | Steuernummer, Firmenname, Geschäftsadresse, Zahlungsreferenz | Rechnungsverantwortlicher des Kunden |
| Geschäftskontaktdaten | Name, E-Mail, Telefon | Verwaltungspersonal des Kunden |
cepaos verarbeitet keine besonderen Datenkategorien ohne ausdrückliche schriftliche Anweisung des Kunden.
3. Zwecke der Verarbeitung
- Diensterbringung: Betrieb der SaaS-Plattform für Weingutverwaltung.
- Technischer Support: Diagnose und Behebung von Störungen.
- Abrechnung: Verwaltung von Gebühren und Abonnements.
- Sicherheit: Verhinderung unbefugten Zugriffs und Audit.
- Rechtliche Compliance: Beantwortung behördlicher Anfragen.
4. Weisungen des Kunden
cepaos verarbeitet personenbezogene Daten ausschließlich gemäß den dokumentierten Weisungen des Kunden.
Als dokumentierte Weisung des Kunden gilt insbesondere die Einladung, Berechtigungskonfiguration und der Widerruf von Zugriffen externer Berater, die der Kunde über die Plattform verwaltet. Der vom Kunden eingeladene externe Berater ist ein vom Kunden als Verantwortlichem autorisierter Empfänger und kein Unterauftragsverarbeiter von cepaos im Sinne von Ziffer 5. cepaos führt ein Register jeder Einladung, Annahme und jedes Widerrufs.
5. Autorisierte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Funktion | Land | Übermittlungsgrundlage |
|---|---|---|---|
| Stripe, Inc. | Payment processing (non-LATAM markets, including Portugal) | United States (Ireland for EU customers) | SCC + EU-U.S. DPF |
| Dlocal LLP | Payment processing (LATAM: AR, BR, CL, MX, UY) | United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's country | EU adequacy decision (UK, 2021/1772) + SCC |
| Supabase, Inc. | Managed PostgreSQL database, authentication and object storage | Brazil (AWS sa-east-1, São Paulo) | EU adequacy decision (Brazil, 2026/179) + SCC |
| Resend, Inc. | Transactional email delivery | United States | SCC |
| Sentry (Functional Software, Inc.) | Application error monitoring (with PII scrubbing) | United States | SCC |
| Cloudflare, Inc. | CDN, DNS and DDoS protection | Global edge network (anycast) | SCC + EU-U.S. DPF |
| Amazon Web Services, Inc. | Underlying infrastructure (via Supabase) and selected archival storage | Brazil (sa-east-1, São Paulo) — underlying the Supabase database | EU adequacy decision (Brazil, 2026/179) + SCC |
| Upstash, Inc. | Redis cache and rate-limiting | European Union (AWS eu-central-1, Frankfurt) | Within EU/EEA |
| Anthropic, PBC | Large Language Model API for AI-assisted features (e.g. compliance watchdog summarisation) | United States | SCC |
| Railway Corp. | Application hosting and deployment platform | United States (us-west2) | SCC |
| PostHog, Inc. | Product analytics and feature flag delivery | European Union (eu.i.posthog.com, Frankfurt) | Within EU/EEA |
| Google LLC (Google Analytics 4) | Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol) | United States | SCC + EU-U.S. DPF |
| ZeroBounce LLC | Email validation (deliverability checks of lead and user email addresses) | United States | SCC |
| Loops, Inc. | Marketing & lifecycle email (onboarding sequences and campaigns) | United States | SCC |
| Qik Innovations Pvt Ltd (OpenSign) | Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use) | India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed) | SCC (pending signature) |
Angekündigte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Funktion | Land | Übermittlungsgrundlage |
|---|---|---|---|
| Groq LLC Gültig ab 25. Oktober 2026 | Speech-to-text transcription of voice notes (server-side dictation) | United States | SCC |
cepaos wird den Kunden mindestens 30 Tage im Voraus über die Hinzufügung eines neuen Unterauftragsverarbeiters informieren.
6. Technische und Organisatorische Maßnahmen (TOM)
6.1 Technische Maßnahmen
- Verschlüsselung bei der Übertragung: HTTPS/TLS 1.2+.
- Verschlüsselung im Ruhezustand: AES-256.
- Mandantenisolierung: Row Level Security (RLS) in PostgreSQL.
- Authentifizierung: kurzlebige JWT-Token, MFA-Unterstützung.
- Zugriffskontrolle: Prinzip der geringsten Berechtigung.
- Sicherungen: automatisch alle 24 Stunden, 30 Tage Aufbewahrung.
- Überwachung: Echtzeit-Sicherheitswarnungen.
- Pseudonymisierung: aktives PII-Scrubbing in Sentry.
6.2 Organisatorische Maßnahmen
- Dokumentierte interne Sicherheitsrichtlinie.
- Schulung des Personals im Datenschutz.
- Vertraulichkeitsverpflichtungen für alle Mitarbeiter.
- Dokumentiertes Vorfallreaktionsprotokoll.
- Jährliche Überprüfung der Sicherheitsmaßnahmen.
7. Rechte der Betroffenen
cepaos unterstützt den Kunden bei der Ausübung der Betroffenenrechte gemäß DSGVO.
Maximale Frist: 30 Tage (Auskunft), 5 Werktage (Berichtigung/Löschung). Kontakt: privacidad@cepaos.com.
8. Internationale Datenübermittlungen
cepaos LLC ist in den Vereinigten Staaten ansässig. Die Hauptdatenbank wird in Brasilien gehostet (Supabase, AWS sa-east-1, São Paulo); alle weiteren Unterauftragsverarbeiter, ihr Standort und die Grundlage der Übermittlung sind in Ziffer 5 aufgeführt.
- Brasilien (Hauptdatenbank): Für Brasilien besteht ein Angemessenheitsbeschluss der Europäischen Kommission (Durchführungsbeschluss (EU) 2026/179); da Supabase, Inc. und Amazon Web Services, Inc. Unternehmen mit Sitz in den USA sind, gelten zusätzlich deren Standardvertragsklauseln.
- Kunde → cepaos (DSGVO): Unterliegt der Kunde der DSGVO, richtet sich die Übermittlung personenbezogener Daten an cepaos LLC nach den Standardvertragsklauseln des Durchführungsbeschlusses (EU) 2021/914 der Kommission, Modul Zwei (Verantwortlicher an Auftragsverarbeiter), die durch Verweis Bestandteil dieses Vertrags sind: Klausel 9 Option 2 (allgemeine schriftliche Genehmigung, 30 Tage Vorankündigung); Klausel 11 ohne die fakultative Formulierung; Klausel 13: die Aufsichtsbehörde des Mitgliedstaats, in dem der Kunde niedergelassen ist; Klausel 17 Option 2 (Recht des Mitgliedstaats, in dem der Kunde niedergelassen ist, oder, falls dieses keine Drittbegünstigtenrechte zulässt, irisches Recht); Klausel 18: die Gerichte dieses Mitgliedstaats. Anhang I entspricht den Ziffern 1 bis 3, Anhang II der Ziffer 6 und Anhang III der Ziffer 5 dieses Vertrags.
- Weiterübermittlungen: cepaos verpflichtet jeden Unterauftragsverarbeiter außerhalb des EWR auf die Standardvertragsklauseln (Modul Drei) oder, sofern er nach dem EU-US-Datenschutzrahmen (Data Privacy Framework) zertifiziert ist, auf diesen Rahmen, wie in der Spalte „Übermittlungsgrundlage“ in Ziffer 5 angegeben. cepaos LLC selbst ist nicht nach dem EU-US-Datenschutzrahmen zertifiziert.
- Schweiz: Für Bekanntgaben, die dem Bundesgesetz über den Datenschutz unterliegen, gelten die Standardvertragsklauseln mit den vom EDÖB anerkannten Anpassungen.
- Brasilien: Übermittlungen, die dem LGPD unterliegen, richten sich nach den mit Resolution CD/ANPD Nr. 19/2024 genehmigten Standardvertragsklauseln.
- Vereinigtes Königreich (Dlocal LLP): Zahlungen in Lateinamerika wickelt die Dlocal LLP (England und Wales, Vereinigtes Königreich) ab. Die Übermittlung in das Vereinigte Königreich beruht auf dem Angemessenheitsbeschluss der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/1772, verlängert bis zum 27. Dezember 2031 durch den Durchführungsbeschluss (EU) 2025/2574). dLocal verarbeitet Zahlungsdaten zudem in den Ländern, in denen es tätig ist, sowie über lokale Acquirer im Land des Zahlers; laut der Datenschutzerklärung von dLocal sind Übermittlungen in Länder ohne Angemessenheitsbeschluss durch von der EU und dem Vereinigten Königreich genehmigte Standardvertragsklauseln geschützt. Zu den Verarbeitungsländern kann Uruguay gehören, für das ein Angemessenheitsbeschluss besteht (Durchführungsbeschluss 2012/484/EU der Kommission).
9. Aufbewahrung und Löschung von Daten
| Datentyp | Aufbewahrungsfrist | Aktion bei Ablauf |
|---|---|---|
| Aktive Betriebsdaten | Vertragslaufzeit | Export in CSV/JSON |
| Daten nach Kündigung | 30 Tage | Dauerhafte Löschung |
| Rechnungsunterlagen | 10 Jahre | Aufbewahrung mit eingeschränktem Zugang |
| Sicherheitsprotokolle | 12 Monate | Automatische Löschung |
| Sicherungen | 30-Tage-Rotation | Automatisches Überschreiben |
10. Meldung von Datenschutzverletzungen
cepaos wird den Kunden innerhalb von 72 Stunden benachrichtigen. Kontakt: seguridad@cepaos.com.
11. Audits
cepaos ermöglicht Audits mit 30 Tagen Vorlauf, maximal jährlich. Kosten trägt der Kunde, es sei denn, cepaos verstößt gegen den DPA.
12. Haftung und Beschränkung
Die Haftung unterliegt den Beschränkungen der Nutzungsbedingungen.
Soweit die Standardvertragsklauseln nichts anderes bestimmen (Klauseln 17 und 18), unterliegt dieser Vertrag dem Recht und dem Gerichtsstand, die in Ziffer 12 der Nutzungsbedingungen für den Markt des Kunden festgelegt sind.
13. Kontakt — Datenschutzbeauftragter
- E-Mail: privacidad@cepaos.com
- Unternehmen: cepaos LLC — Wyoming, Vereinigte Staaten
- Adresse: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001
Diese Bedingungen können regelmäßig aktualisiert werden. Die geltende Version ist die auf cepaos.com veröffentlichte. Für rechtliche Anfragen wenden Sie sich an legal@cepaos.com.