1. 1. Gegenstand und Geltung
Dieser Vertrag konkretisiert Art. 28 DSGVO für personenbezogene Daten, die Sie als Verantwortlicher im Geckify-Cloud-Arbeitsbereich speichern oder durch Geckify verarbeiten lassen. Er wird mit Abschluss eines kostenpflichtigen Geschäftskundentarifs Vertragsbestandteil und gilt bis zum Abschluss der Rückgabe und Löschung fort. Eine gesonderte Unterschrift ist nicht erforderlich; eine unterzeichnete Ausfertigung erhalten Sie auf Anfrage an support@geckify.dev.
2. 2. Art, Zweck, Dauer, Datenarten, Betroffene
Art und Zweck: Speicherung, Anzeige, Versionierung und Export der von Ihnen angelegten Projekte sowie die Weitergabe von Projektinhalten an den von Ihnen verbundenen Modellanbieter, jeweils auf Ihre Weisung. Dauer: für die Laufzeit des Tarifs zuzüglich der Löschfristen aus Abschnitt 8.
- Datenarten: Projekttexte, Bilddateien, Struktur- und Layoutdaten, Eingaben an Modelle, Nutzungszeitpunkte, E-Mail-Adressen der von Ihnen eingeladenen Teammitglieder
- Kategorien betroffener Personen: Ihre Teammitglieder sowie alle Personen, deren Daten Sie in Projektinhalten speichern
- Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen; speichern Sie solche Daten nicht in Projekten
3. 3. Weisungsbindung
Wir verarbeiten Auftragsdaten ausschließlich auf Ihre dokumentierte Weisung aus diesem Vertrag, der vereinbarten Leistung und Ihren Anwendungseinstellungen. Ergänzende Weisungen senden Ihre berechtigten Personen in Textform an support@geckify.dev; wir dokumentieren sie. Verpflichtet uns Unionsrecht oder das Recht eines Mitgliedstaats zu einer Verarbeitung, informieren wir Sie vorab über die rechtliche Anforderung, soweit dies nicht aus wichtigem öffentlichem Interesse untersagt ist. Erscheint eine Weisung datenschutzwidrig, informieren wir Sie unverzüglich und setzen die betroffene Ausführung bis zur Klärung aus.
4. 4. Vertraulichkeit
Zum Zugriff berechtigt ist ausschließlich der Inhaber des Einzelunternehmens. Weitere Personen werden erst nach schriftlicher Verpflichtung auf Vertraulichkeit und Unterweisung eingesetzt; diese Seite wird dann entsprechend ergänzt.
5. 5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Wir treffen folgende Maßnahmen und passen sie dem Stand der Technik an:
- Transportverschlüsselung (TLS) für alle Verbindungen; Speicherung verschlüsselt im Ruhezustand bei Cloudflare
- Anmeldung ausschließlich mit Einmalcode, keine Passwörter, Sitzungs-Cookies nur httpOnly
- Anbieter-API-Schlüssel verschlüsselt gespeichert und nur für von Ihnen freigegebene Läufe verwendet
- Mandantentrennung je Arbeitsbereich auf Datenbankebene, serverseitig durchgesetzte Berechtigungen
- Anfrageratenbegrenzung, serverseitige Berechtigungsprüfung und Signaturprüfung eingehender Zahlungs-Webhooks
- Protokollierung sicherheitsrelevanter Ereignisse, Löschung der Server-Logs nach spätestens 30 Tagen
- Wiederherstellbarkeit über die versionierten Projektstände und den jederzeit möglichen Export
6. 6. Unterauftragsverarbeiter
Sie genehmigen allgemein den Einsatz der nachfolgend bezeichneten Unterauftragsverarbeiter. Diese erhalten vertraglich mindestens gleichwertige Datenschutzpflichten; wir bleiben für deren Erfüllung verantwortlich. Neue oder ersetzende Unterauftragsverarbeiter kündigen wir mindestens 30 Tage vor dem Einsatz per E-Mail an und nennen Aufgabe und Verarbeitungsort. Sie können aus nachvollziehbaren Datenschutzgründen widersprechen. Wir klären den Einwand und suchen eine geeignete Alternative; bis dahin erfolgt keine betroffene Weitergabe an den neuen Anbieter. Ist eine Lösung nicht möglich, können Sie die betroffene Leistung zum Wechselzeitpunkt ohne zusätzliche Beendigungsgebühr kündigen; nicht verbrauchte Vorauszahlungen werden erstattet. Zahlungsdienstleister verarbeiten ihre Zahlungsdaten in eigener Verantwortung und sind insoweit keine Unterauftragsverarbeiter für Ihre Projektinhalte.
- Cloudflare, Inc. — Hosting, Datenbank (D1), Dateispeicher (R2), Netzwerksicherheit und die Bot-Prüfung Turnstile (USA / EU)
- netcup GmbH, Emmy-Noether-Straße 10, 76131 Karlsruhe — Build-Server für Veröffentlichungen über das Geckify-Hosting (Rechenzentrum Nürnberg, Deutschland)
- Plus Five Five, Inc. (Resend) — Versand der Anmeldecodes und weiterer Transaktions-E-Mails (USA)
- Stripe / Sold through Link, LLC — Zahlungsabwicklung und Rechnungen in eigener datenschutzrechtlicher Verantwortung, außerhalb der Auftragsverarbeitung für Projektinhalte (Irland / USA)
- Der von Ihnen verbundene Modellanbieter ist kein Unterauftragsverarbeiter von uns, sondern erhält Daten auf Ihre eigene Weisung unter dessen Bedingungen
7. 7. Unterstützung, Betroffenenrechte und Meldepflichten
Wir unterstützen Sie im Rahmen des Zumutbaren bei Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit sowie bei Datenschutz-Folgenabschätzungen und Abstimmungen mit der Aufsichtsbehörde. Wendet sich eine betroffene Person direkt an uns, leiten wir sie unverzüglich an Sie weiter. Eine Verletzung des Schutzes personenbezogener Daten melden wir Ihnen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, mit allen uns bekannten Angaben nach Art. 33 Abs. 3 DSGVO.
8. 8. Löschung und Rückgabe
Nach Ende der Auftragsverarbeitung werden die Auftragsdaten nach Ihrer Wahl zurückgegeben oder gelöscht; verbleibende Kopien werden ebenfalls gelöscht, soweit kein Gesetz ihre Aufbewahrung verlangt. Projektarchive können Sie selbst exportieren; für weitere personenbezogene Auftragsdaten unterstützen wir die Rückgabe. Die Löschung erfolgt grundsätzlich innerhalb von 30 Tagen nach Ihrer Weisung und Beendigung der betreffenden Verarbeitung. Wir bestätigen den Abschluss auf Anfrage. Gesetzlich erforderliche Restunterlagen werden auf das notwendige Minimum beschränkt, gesperrt und nur für den Aufbewahrungszweck verwendet. Sicherungskopien werden im dokumentierten Sicherungszyklus überschrieben, nicht für andere Zwecke genutzt und bei einer Wiederherstellung erneut um bereits gelöschte Daten bereinigt.
9. 9. Nachweise und Kontrollen
Wir stellen die erforderlichen Informationen zum Nachweis der Pflichten aus Art. 28 DSGVO bereit und ermöglichen Kontrollen durch Sie oder einen von Ihnen beauftragten unabhängigen Prüfer. Vorhandene Nachweise und Fernprüfung werden zur Vorbereitung genutzt; erforderliche Vor-Ort-Prüfungen bleiben möglich. Regelprüfungen werden mit angemessener Vorankündigung und Rücksicht auf Betrieb, Sicherheit und Rechte anderer Kunden abgestimmt. Bei Vorfällen, begründetem Verdacht oder behördlicher Anordnung gilt keine jährliche Beschränkung. Etwaige angemessene Kosten werden vorab vereinbart und dürfen die wirksame Ausübung des Kontrollrechts nicht verhindern.
10. 10. Drittlandtransfer
Drittlandübermittlungen erfolgen nur auf dokumentierter Weisung und mit einer Grundlage nach Kapitel V DSGVO. Vor der Übermittlung dokumentieren wir einen einschlägigen Angemessenheitsbeschluss oder geeignete Garantien, insbesondere Standardvertragsklauseln, einschließlich der erforderlichen Transferbewertung und ergänzender Maßnahmen. Eine Zertifizierung im EU-US Data Privacy Framework wird nur herangezogen, wenn sie den konkreten Empfänger und die Verarbeitung aktuell umfasst. Kann ein angemessenes Schutzniveau nicht gewährleistet werden, wird die betroffene Übermittlung ausgesetzt. Informationen und eine Kopie der einschlägigen Garantien erhalten Sie über support@geckify.dev.