Zuruck

Auftragsverarbeitungsvertrag

Auftragsverarbeitungsvertrag (AVV) — Art. 28 DSGVO

Zuletzt aktualisiert: 24. September 2026 · Version 1.0

Dieser Vertrag ist durch Verweis Bestandteil der Nutzungsbedingungen (Ziffer 4.5) und wird mit ihnen angenommen; eine gesonderte Unterschrift ist nicht erforderlich (Art. 28 Abs. 9 DSGVO: elektronisches Format genügt). Ein von cepaos gegengezeichnetes Exemplar erhalten Sie auf Anfrage unter legal@cepaos.com.

1. Parteien und Definitionen

Dieser Auftragsverarbeitungsvertrag ("DPA") wird geschlossen zwischen:

  • Auftragsverarbeiter: cepaos LLC, Wyoming, Vereinigte Staaten, 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001.
  • Verantwortlicher: die juristische oder natürliche Person, die den cepaos-Dienst beauftragt ("der Kunde").

Dieser DPA ist Bestandteil der Nutzungsbedingungen.

1.1 Definitionen

  • "Personenbezogene Daten": alle Informationen, die eine natürliche Person identifizieren, gemäß DSGVO (Verordnung EU 2016/679).
  • "Verarbeitung": jede Operation, die an personenbezogenen Daten durchgeführt wird.
  • "Unterauftragsverarbeiter": Dritter, der von cepaos zur Verarbeitung personenbezogener Daten im Auftrag des Kunden autorisiert ist.
  • "Datenschutzverletzung": Sicherheitsverletzung, die zur Zerstörung, zum Verlust, zur Veränderung oder zum unbefugten Zugriff auf personenbezogene Daten führt.
  • "Standardvertragsklauseln" (SVK): von der Europäischen Kommission genehmigte Musterklauseln.

2. Kategorien verarbeiteter personenbezogener Daten

KategorieDatentypenBetroffene Personen
IdentifikationsdatenVollständiger Name, E-Mail, RolleMitarbeiter und Nutzer des Kunden
ZugangsdatenIP-Adresse, Sitzungszeitstempel, ProtokollePlattformnutzer
BetriebsdatenProduktionsaufzeichnungen, Bestände, Chargen, ErntenOrganisation des Kunden
RechnungsdatenSteuernummer, Firmenname, Geschäftsadresse, ZahlungsreferenzRechnungsverantwortlicher des Kunden
GeschäftskontaktdatenName, E-Mail, TelefonVerwaltungspersonal des Kunden

cepaos verarbeitet keine besonderen Datenkategorien ohne ausdrückliche schriftliche Anweisung des Kunden.

3. Zwecke der Verarbeitung

  • Diensterbringung: Betrieb der SaaS-Plattform für Weingutverwaltung.
  • Technischer Support: Diagnose und Behebung von Störungen.
  • Abrechnung: Verwaltung von Gebühren und Abonnements.
  • Sicherheit: Verhinderung unbefugten Zugriffs und Audit.
  • Rechtliche Compliance: Beantwortung behördlicher Anfragen.

4. Weisungen des Kunden

cepaos verarbeitet personenbezogene Daten ausschließlich gemäß den dokumentierten Weisungen des Kunden.

Als dokumentierte Weisung des Kunden gilt insbesondere die Einladung, Berechtigungskonfiguration und der Widerruf von Zugriffen externer Berater, die der Kunde über die Plattform verwaltet. Der vom Kunden eingeladene externe Berater ist ein vom Kunden als Verantwortlichem autorisierter Empfänger und kein Unterauftragsverarbeiter von cepaos im Sinne von Ziffer 5. cepaos führt ein Register jeder Einladung, Annahme und jedes Widerrufs.

5. Autorisierte Unterauftragsverarbeiter

UnterauftragsverarbeiterFunktionLandÜbermittlungsgrundlage
Stripe, Inc.Payment processing (non-LATAM markets, including Portugal)United States (Ireland for EU customers)SCC + EU-U.S. DPF
Dlocal LLPPayment processing (LATAM: AR, BR, CL, MX, UY)United Kingdom (contracting entity, England and Wales); processing also in the countries where dLocal operates, incl. local acquirers in the payer's countryEU adequacy decision (UK, 2021/1772) + SCC
Supabase, Inc.Managed PostgreSQL database, authentication and object storageBrazil (AWS sa-east-1, São Paulo)EU adequacy decision (Brazil, 2026/179) + SCC
Resend, Inc.Transactional email deliveryUnited StatesSCC
Sentry (Functional Software, Inc.)Application error monitoring (with PII scrubbing)United StatesSCC
Cloudflare, Inc.CDN, DNS and DDoS protectionGlobal edge network (anycast)SCC + EU-U.S. DPF
Amazon Web Services, Inc.Underlying infrastructure (via Supabase) and selected archival storageBrazil (sa-east-1, São Paulo) — underlying the Supabase databaseEU adequacy decision (Brazil, 2026/179) + SCC
Upstash, Inc.Redis cache and rate-limitingEuropean Union (AWS eu-central-1, Frankfurt)Within EU/EEA
Anthropic, PBCLarge Language Model API for AI-assisted features (e.g. compliance watchdog summarisation)United StatesSCC
Railway Corp.Application hosting and deployment platformUnited States (us-west2)SCC
PostHog, Inc.Product analytics and feature flag deliveryEuropean Union (eu.i.posthog.com, Frankfurt)Within EU/EEA
Google LLC (Google Analytics 4)Web/product analytics and conversion tracking (client-side + server-side Measurement Protocol)United StatesSCC + EU-U.S. DPF
ZeroBounce LLCEmail validation (deliverability checks of lead and user email addresses)United StatesSCC
Loops, Inc.Marketing & lifecycle email (onboarding sequences and campaigns)United StatesSCC
Qik Innovations Pvt Ltd (OpenSign)Electronic signature platform for B2B contracts, NDAs and one-shot business documents (ad-hoc use)India (hosted SaaS at opensignlabs.com; EU instance at eu-app.opensignlabs.com — residency not contractually guaranteed)SCC (pending signature)

Angekündigte Unterauftragsverarbeiter

UnterauftragsverarbeiterFunktionLandÜbermittlungsgrundlage
Groq LLC
Gültig ab 25. Oktober 2026
Speech-to-text transcription of voice notes (server-side dictation)United StatesSCC

cepaos wird den Kunden mindestens 30 Tage im Voraus über die Hinzufügung eines neuen Unterauftragsverarbeiters informieren.

6. Technische und Organisatorische Maßnahmen (TOM)

6.1 Technische Maßnahmen

  • Verschlüsselung bei der Übertragung: HTTPS/TLS 1.2+.
  • Verschlüsselung im Ruhezustand: AES-256.
  • Mandantenisolierung: Row Level Security (RLS) in PostgreSQL.
  • Authentifizierung: kurzlebige JWT-Token, MFA-Unterstützung.
  • Zugriffskontrolle: Prinzip der geringsten Berechtigung.
  • Sicherungen: automatisch alle 24 Stunden, 30 Tage Aufbewahrung.
  • Überwachung: Echtzeit-Sicherheitswarnungen.
  • Pseudonymisierung: aktives PII-Scrubbing in Sentry.

6.2 Organisatorische Maßnahmen

  • Dokumentierte interne Sicherheitsrichtlinie.
  • Schulung des Personals im Datenschutz.
  • Vertraulichkeitsverpflichtungen für alle Mitarbeiter.
  • Dokumentiertes Vorfallreaktionsprotokoll.
  • Jährliche Überprüfung der Sicherheitsmaßnahmen.

7. Rechte der Betroffenen

cepaos unterstützt den Kunden bei der Ausübung der Betroffenenrechte gemäß DSGVO.

Maximale Frist: 30 Tage (Auskunft), 5 Werktage (Berichtigung/Löschung). Kontakt: privacidad@cepaos.com.

8. Internationale Datenübermittlungen

cepaos LLC ist in den Vereinigten Staaten ansässig. Die Hauptdatenbank wird in Brasilien gehostet (Supabase, AWS sa-east-1, São Paulo); alle weiteren Unterauftragsverarbeiter, ihr Standort und die Grundlage der Übermittlung sind in Ziffer 5 aufgeführt.

  • Brasilien (Hauptdatenbank): Für Brasilien besteht ein Angemessenheitsbeschluss der Europäischen Kommission (Durchführungsbeschluss (EU) 2026/179); da Supabase, Inc. und Amazon Web Services, Inc. Unternehmen mit Sitz in den USA sind, gelten zusätzlich deren Standardvertragsklauseln.
  • Kunde → cepaos (DSGVO): Unterliegt der Kunde der DSGVO, richtet sich die Übermittlung personenbezogener Daten an cepaos LLC nach den Standardvertragsklauseln des Durchführungsbeschlusses (EU) 2021/914 der Kommission, Modul Zwei (Verantwortlicher an Auftragsverarbeiter), die durch Verweis Bestandteil dieses Vertrags sind: Klausel 9 Option 2 (allgemeine schriftliche Genehmigung, 30 Tage Vorankündigung); Klausel 11 ohne die fakultative Formulierung; Klausel 13: die Aufsichtsbehörde des Mitgliedstaats, in dem der Kunde niedergelassen ist; Klausel 17 Option 2 (Recht des Mitgliedstaats, in dem der Kunde niedergelassen ist, oder, falls dieses keine Drittbegünstigtenrechte zulässt, irisches Recht); Klausel 18: die Gerichte dieses Mitgliedstaats. Anhang I entspricht den Ziffern 1 bis 3, Anhang II der Ziffer 6 und Anhang III der Ziffer 5 dieses Vertrags.
  • Weiterübermittlungen: cepaos verpflichtet jeden Unterauftragsverarbeiter außerhalb des EWR auf die Standardvertragsklauseln (Modul Drei) oder, sofern er nach dem EU-US-Datenschutzrahmen (Data Privacy Framework) zertifiziert ist, auf diesen Rahmen, wie in der Spalte „Übermittlungsgrundlage“ in Ziffer 5 angegeben. cepaos LLC selbst ist nicht nach dem EU-US-Datenschutzrahmen zertifiziert.
  • Schweiz: Für Bekanntgaben, die dem Bundesgesetz über den Datenschutz unterliegen, gelten die Standardvertragsklauseln mit den vom EDÖB anerkannten Anpassungen.
  • Brasilien: Übermittlungen, die dem LGPD unterliegen, richten sich nach den mit Resolution CD/ANPD Nr. 19/2024 genehmigten Standardvertragsklauseln.
  • Vereinigtes Königreich (Dlocal LLP): Zahlungen in Lateinamerika wickelt die Dlocal LLP (England und Wales, Vereinigtes Königreich) ab. Die Übermittlung in das Vereinigte Königreich beruht auf dem Angemessenheitsbeschluss der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/1772, verlängert bis zum 27. Dezember 2031 durch den Durchführungsbeschluss (EU) 2025/2574). dLocal verarbeitet Zahlungsdaten zudem in den Ländern, in denen es tätig ist, sowie über lokale Acquirer im Land des Zahlers; laut der Datenschutzerklärung von dLocal sind Übermittlungen in Länder ohne Angemessenheitsbeschluss durch von der EU und dem Vereinigten Königreich genehmigte Standardvertragsklauseln geschützt. Zu den Verarbeitungsländern kann Uruguay gehören, für das ein Angemessenheitsbeschluss besteht (Durchführungsbeschluss 2012/484/EU der Kommission).

9. Aufbewahrung und Löschung von Daten

DatentypAufbewahrungsfristAktion bei Ablauf
Aktive BetriebsdatenVertragslaufzeitExport in CSV/JSON
Daten nach Kündigung30 TageDauerhafte Löschung
Rechnungsunterlagen10 JahreAufbewahrung mit eingeschränktem Zugang
Sicherheitsprotokolle12 MonateAutomatische Löschung
Sicherungen30-Tage-RotationAutomatisches Überschreiben

10. Meldung von Datenschutzverletzungen

cepaos wird den Kunden innerhalb von 72 Stunden benachrichtigen. Kontakt: seguridad@cepaos.com.

11. Audits

cepaos ermöglicht Audits mit 30 Tagen Vorlauf, maximal jährlich. Kosten trägt der Kunde, es sei denn, cepaos verstößt gegen den DPA.

12. Haftung und Beschränkung

Die Haftung unterliegt den Beschränkungen der Nutzungsbedingungen.

Soweit die Standardvertragsklauseln nichts anderes bestimmen (Klauseln 17 und 18), unterliegt dieser Vertrag dem Recht und dem Gerichtsstand, die in Ziffer 12 der Nutzungsbedingungen für den Markt des Kunden festgelegt sind.

13. Kontakt — Datenschutzbeauftragter

  • E-Mail: privacidad@cepaos.com
  • Unternehmen: cepaos LLC — Wyoming, Vereinigte Staaten
  • Adresse: 1021 E Lincolnway, Suite 10026, Cheyenne, WY 82001

Diese Bedingungen können regelmäßig aktualisiert werden. Die geltende Version ist die auf cepaos.com veröffentlichte. Für rechtliche Anfragen wenden Sie sich an legal@cepaos.com.