Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO
Stand: 8. September 2026
1. Parteien und Anwendungsbereich
Zwischen dem im Hauptvertrag bezeichneten Kunden, nachfolgend „Verantwortlicher“, und der trackleads GmbH, Im Blumengarten 38, 54346 Mehring, Deutschland, Amtsgericht Wittlich, HRB 46967, E-Mail: info@trackleads.io, nachfolgend „Auftragsverarbeiter“, gilt diese Vereinbarung zur Auftragsverarbeitung.
- Diese Vereinbarung gilt, soweit der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen des eigenständigen Trackleads-SaaS verarbeitet.
- Der optionale Shopify-Connector ist eine Funktion des Trackleads-SaaS. Er kann einen Shopify-Shop mit einem bestehenden Trackleads-Kundenkonto verbinden. Trackleads ist ein eigenständiger Anbieter. Der Connector ist kein Produkt von Shopify.
- Diese Vereinbarung erfasst nicht solche Verarbeitungen, bei denen die trackleads GmbH selbst über Zwecke und Mittel entscheidet, insbesondere die Verarbeitung eigener Vertrags-, Abrechnungs-, Ansprechpartner-, Sicherheits- und Compliance-Daten.
- Entscheiden die Parteien gemeinsam über Zwecke und Mittel einer Verarbeitung oder bestimmt der Auftragsverarbeiter eigene Zwecke und Mittel, ist die Rollenverteilung gesondert zu bewerten.
2. Verhältnis zum Hauptvertrag
- Diese Vereinbarung ist Bestandteil des Vertrags über die Nutzung von Trackleads, nachfolgend „Hauptvertrag“.
- Bei Widersprüchen zu datenschutzrechtlichen Regelungen des Hauptvertrags geht diese Vereinbarung vor. Zwingendes Datenschutzrecht bleibt unberührt.
- Gegenstand, Funktionsumfang und Vergütung des Trackleads-SaaS bestimmen sich nach dem Hauptvertrag. Diese Vereinbarung erweitert den beauftragten Leistungsumfang nicht.
3. Gegenstand, Dauer, Art und Zweck der Verarbeitung
- Gegenstand ist die Verarbeitung der in Anlage 1 beschriebenen personenbezogenen Daten für die Nutzung der vom Verantwortlichen aktivierten Trackleads-Funktionen.
- Die Verarbeitung beginnt mit der Einbeziehung dieser Vereinbarung und der Bereitstellung oder Anbindung der betreffenden Daten. Sie endet mit Beendigung der jeweiligen Verarbeitungsleistung, vorbehaltlich der Rückgabe-, Lösch- und gesetzlichen Aufbewahrungspflichten.
- Art der Verarbeitung kann, abhängig von den aktivierten Funktionen, das Erheben oder Entgegennehmen, Übertragen, Ordnen, Speichern, Abgleichen, Verknüpfen, Auswerten, Bereitstellen, Einschränken und Löschen von Daten umfassen.
- Zweck ist die Bereitstellung des Trackleads-SaaS für Marketing-, Vertriebs- und E-Commerce-Analyse, Reporting und Attribution nach dokumentierter Weisung des Verantwortlichen.
- Beim optionalen Shopify-Connector umfasst der Zweck insbesondere die Synchronisation und Darstellung von Bestellungen, Produkten, Varianten, Beständen und E-Commerce-Kennzahlen, die Zuordnung von Customer Events und Bestellungen zu Marketingkontakten, die Erstellung von Analysen und Berichten sowie die technische Verwaltung der Verbindung und Bearbeitung zugehöriger Datenschutzanfragen.
- Die Einzelheiten ergeben sich aus Anlage 1. Nicht aktivierte Funktionen sind nicht Gegenstand der jeweiligen Beauftragung.
4. Datenarten und Kategorien betroffener Personen
- Die Datenarten und Kategorien betroffener Personen sind in Anlage 1 festgelegt.
- Zum Shopify-Level-1-Umfang gehören Bestelldaten, Shopify-Kunden-ID und Checkout-Token als technische Zuordnungsmerkmale, Customer Events sowie Shop-, Verbindungs-, Produkt-, Varianten- und Bestandsdaten, soweit sie einen Personenbezug aufweisen.
- Kundenname, Kunden-E-Mail-Adresse, Telefonnummer und Postanschrift gehören nicht zur gewöhnlichen Shopify-Dateneinlesung. Shopify kann solche Kontaktdaten in Datenschutz-Webhooks übermitteln; Trackleads verarbeitet sie dann nur vorübergehend zur Zuordnung und Erfüllung der konkreten Datenschutzanfrage.
- Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO und Daten nach Art. 10 DSGVO sind nicht beauftragt. Eine solche Verarbeitung bedarf vorab einer ausdrücklichen, dokumentierten Erweiterung einschließlich Risikoprüfung und angepasster Schutzmaßnahmen.
5. Weisungen des Verantwortlichen
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, soweit keine Verpflichtung nach dem Recht der Union oder eines Mitgliedstaats entgegensteht. In diesem Fall informiert er den Verantwortlichen vor der Verarbeitung über die rechtliche Anforderung, soweit das betreffende Recht dies zulässt.
- Der Hauptvertrag, diese Vereinbarung, die aktivierte Produktkonfiguration und dokumentierte Anweisungen über die vereinbarten Kommunikationswege bilden die anfänglichen Weisungen.
- Weisungen müssen den vertraglich vereinbarten Leistungsumfang betreffen. Wesentliche Erweiterungen setzen eine gesonderte Vereinbarung voraus.
- Hält der Auftragsverarbeiter eine Weisung für einen Verstoß gegen Datenschutzrecht der Union oder eines Mitgliedstaats, informiert er den Verantwortlichen unverzüglich. Die Parteien klären das weitere Vorgehen, soweit kein zwingendes Recht entgegensteht.
- Der Verantwortliche ist für die Rechtmäßigkeit der Erhebung und Übermittlung, die Rechtsgrundlage, erforderliche Informationen gegenüber betroffenen Personen sowie die Rechtmäßigkeit seiner Weisungen verantwortlich.
6. Vertraulichkeit und befugtes Personal
- Der Auftragsverarbeiter stellt sicher, dass Personen mit Zugang zu den beauftragten personenbezogenen Daten zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
- Diese Personen verarbeiten die Daten nur im Rahmen ihrer Aufgaben und der dokumentierten Weisungen, soweit keine gesetzliche Verpflichtung besteht.
- Zugang und Berechtigungen werden auf das für die jeweilige Aufgabe erforderliche Maß beschränkt. Die Maßnahmen sind in Anlage 2 beschrieben.
7. Sicherheit der Verarbeitung
- Die Parteien berücksichtigen bei der Auswahl der Maßnahmen den Stand der Technik, die Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie Eintrittswahrscheinlichkeit und Schwere der Risiken für die Rechte und Freiheiten natürlicher Personen.
- Der Auftragsverarbeiter ergreift die nach Art. 32 DSGVO erforderlichen, dem Risiko angemessenen technischen und organisatorischen Maßnahmen gemäß Anlage 2.
- Der Auftragsverarbeiter darf Maßnahmen an den Stand der Technik und die Risikolage anpassen, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.
8. Verletzungen des Schutzes personenbezogener Daten
- Der Auftragsverarbeiter informiert den Verantwortlichen nach Bekanntwerden einer Verletzung des Schutzes der im Auftrag verarbeiteten personenbezogenen Daten ohne unangemessene Verzögerung.
- Die Information enthält, soweit verfügbar, eine Beschreibung des Vorfalls, der betroffenen Daten und Personen, der wahrscheinlichen Folgen sowie der ergriffenen oder vorgeschlagenen Abhilfemaßnahmen. Fehlende Informationen können schrittweise ergänzt werden.
- Der Auftragsverarbeiter unterstützt den Verantwortlichen bei dessen gesetzlichen Melde- und Benachrichtigungspflichten. Die Entscheidung über Meldungen an Aufsichtsbehörden oder betroffene Personen verbleibt beim Verantwortlichen.
9. Unterauftragsverarbeiter
- Der Verantwortliche erteilt die allgemeine Genehmigung für die in Anlage 3 genannten weiteren Auftragsverarbeiter.
- Der Auftragsverarbeiter informiert den Verantwortlichen vor einer beabsichtigten Hinzuziehung oder Ersetzung. Der Verantwortliche kann aus begründeten datenschutzrechtlichen Gründen innerhalb einer angemessenen Frist widersprechen.
- Der Auftragsverarbeiter legt dem weiteren Auftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auf und bleibt gegenüber dem Verantwortlichen nach Maßgabe des anwendbaren Rechts verantwortlich.
10. Unterstützung bei Rechten betroffener Personen
- Der Auftragsverarbeiter unterstützt den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen bei Anträgen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und sonstige anwendbare Rechte.
- Geht ein Antrag unmittelbar beim Auftragsverarbeiter ein und betrifft er eine Verarbeitung im Auftrag, leitet er ihn an den Verantwortlichen weiter und beantwortet ihn nicht eigenständig, soweit keine dokumentierte Weisung oder gesetzliche Pflicht besteht.
- Der Verantwortliche stellt die zur Identifizierung erforderlichen Informationen bereit. Der Auftragsverarbeiter darf zur Vermeidung unbefugter Offenlegung eine angemessene Verifikation verlangen.
11. Weitere Unterstützung und Nachweise
- Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO.
- Er stellt dem Verantwortlichen die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen.
- Umfang, Format, Fristen und gegebenenfalls Kosten zusätzlicher Unterstützung außerhalb der regulären Leistung bestimmen sich nach dem Hauptvertrag. Gesetzlich zwingende Pflichten bleiben unberührt.
12. Rückgabe und Löschung
- Nach Abschluss der Verarbeitungsleistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern keine unionsrechtliche oder mitgliedstaatliche Aufbewahrungspflicht besteht.
- Die Löschung oder Rückgabe erfolgt innerhalb von 30 Tagen nach Vertragsende. Gesetzlich aufzubewahrende Daten werden für andere Zwecke gesperrt oder in ihrer Verarbeitung beschränkt und nach Ablauf der Pflicht gelöscht.
- Für Shopify-Daten, Protokolle, Anwendungs-Logs und Sicherungskopien gelten ergänzend die Fristen in Anlage 1.
- Die Deinstallation des Shopify-Connectors beendet die Verbindung. Shopify sendet
shop/redactregelmäßig 48 Stunden nach der Deinstallation. Nach Eingang beginnt Trackleads die automatisierte Löschbearbeitung; die erforderliche Maßnahme wird innerhalb von 30 Tagen nach Eingang abgeschlossen, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
13. Kontrollen und Audits
- Der Verantwortliche darf die Einhaltung dieser Vereinbarung in angemessenem Umfang selbst oder durch einen zur Vertraulichkeit verpflichteten unabhängigen Prüfer kontrollieren.
- Prüfungen sind grundsätzlich mit angemessener Vorankündigung während üblicher Geschäftszeiten durchzuführen, dürfen den Betrieb und die Sicherheit nicht unangemessen beeinträchtigen und müssen Geschäftsgeheimnisse sowie Daten anderer Kunden schützen.
- Vor-Ort-Prüfungen sollen nur erfolgen, soweit geeignete Dokumente, Berichte oder Remote-Prüfungen für den gesetzlichen Nachweis nicht ausreichen.
- Der Auftragsverarbeiter wirkt an den gesetzlich erforderlichen Kontrollen mit. Zwingende gesetzliche Prüf- und Mitwirkungspflichten bleiben unberührt.
14. Verantwortungs- und Haftungsabgrenzung
- Der Verantwortliche bleibt für die datenschutzrechtliche Zulässigkeit der beauftragten Verarbeitung, seine Informationspflichten, die Rechtsgrundlage und die Rechtmäßigkeit seiner Weisungen verantwortlich.
- Der Auftragsverarbeiter ist für die Einhaltung der unmittelbar für ihn geltenden gesetzlichen Pflichten und der Pflichten aus dieser Vereinbarung verantwortlich.
- Die Haftung der Parteien richtet sich nach Art. 82 DSGVO, sonstigem zwingendem Recht und den wirksam vereinbarten Haftungsregelungen des Hauptvertrags.
- Gesetzliche Rechte betroffener Personen und Befugnisse von Aufsichtsbehörden werden nicht beschränkt.
15. Einbeziehung
- Diese Vereinbarung einschließlich ihrer Anlagen wird Bestandteil des Hauptvertrags, wenn sie wirksam in diesen einbezogen oder anderweitig vereinbart wurde.
- Vor Beginn einer Verarbeitung im Auftrag dokumentiert Trackleads die einbezogene Fassung und den zugehörigen Vertrags- oder Annahmenachweis. Die bloße Veröffentlichung unter dieser URL belegt die Einbeziehung nicht.
- Änderungen werden dem Verantwortlichen in geeigneter Weise mitgeteilt. Soweit eine Änderung seine Rechte oder Pflichten wesentlich berührt, kann er aus begründeten datenschutzrechtlichen Gründen widersprechen.
16. Schlussbestimmungen
- Änderungen und Ergänzungen dieser Vereinbarung einschließlich ihrer Anlagen bedürfen einer dokumentierten Form, soweit keine strengere Form vereinbart oder gesetzlich vorgeschrieben ist.
- Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An ihre Stelle tritt die gesetzliche Regelung.
- Anwendbares Recht und Gerichtsstand richten sich nach dem Hauptvertrag, soweit zwingendes Recht nicht entgegensteht.
Anlage 1: Beschreibung der beauftragten Verarbeitung
Gegenstand, Dauer, Art und Zwecke
- Gegenstand: Bereitstellung des Trackleads-SaaS für die vom Verantwortlichen aktivierten Funktionen.
- Dauer: Laufzeit der jeweiligen Verarbeitungsleistung zuzüglich der nachstehend genannten Rückgabe-, Lösch- und gesetzlichen Aufbewahrungsphasen.
- Art: Entgegennehmen, Übertragen, Ordnen, Speichern, Abgleichen, Verknüpfen, Auswerten, Bereitstellen, Einschränken und Löschen, jeweils nur soweit funktional erforderlich und beauftragt.
- Zwecke: Marketing-, Vertriebs- und E-Commerce-Analyse, Reporting und Attribution nach dokumentierter Weisung.
Betroffene Personen und Datenarten
- Betroffene Personen: Kunden und Shopbesucher des Verantwortlichen sowie weitere Personen, deren Daten der Verantwortliche zulässig in aktivierte Trackleads-Funktionen einbindet.
- Allgemeine Datenarten: Technische Kennungen, Ereignis-, Interaktions-, Kampagnen-, Zuordnungs-, Transaktions- und Reportingdaten entsprechend den aktivierten Funktionen.
- Shopify-Level-1-Datenarten: Orders, Shopify-Kunden-ID, Checkout-Token, Customer Events, Shop- und Verbindungsdaten sowie Produkt-, Varianten- und Bestandsdaten.
- Bei der gewöhnlichen Shopify-Dateneinlesung nicht beauftragt: Kundenname, Kunden-E-Mail-Adresse, Telefonnummer und Postanschrift. In Shopify-Datenschutzanfragen übermittelte Kontaktdaten werden nur vorübergehend zur Zuordnung und Erfüllung der Anfrage verarbeitet. Andere aktivierte Trackleads-Funktionen können Kontakt- und Stammdaten nach dokumentierter Weisung umfassen.
- Nicht beauftragt: besondere Kategorien nach Art. 9 DSGVO und Daten nach Art. 10 DSGVO.
Aufbewahrung und Löschung
- Bestell-, Produkt-, Bestands-, Shopify-Payments- und Sync-Daten eines verbundenen Shops: für die Dauer der Verbindung; automatisierte Löschbearbeitung nach Eingang von
shop/redactund Abschluss innerhalb von 30 Tagen nach Eingang. Shopify sendet den Webhook regelmäßig 48 Stunden nach der Deinstallation. - Pixel-Events: Löschung von IP-Adresse, User Agent und Werbe-IDs nach 90 Tagen; Löschung der Rohdaten nach 180 Tagen; verbleibende pseudonyme Eventdaten für die Vertragsdauer.
- Erfolgreich verarbeitete Shopify-Webhook-Datensätze: 90 Tage nach Verarbeitung; übrige technische Webhook-Datensätze: 90 Tage nach Eingang. Offene Datenschutz-Auskunftsanfragen und fehlgeschlagene Shop-Löschanfragen bleiben bis zur Klärung erhalten und müssen durch einen zuständigen Bearbeiter innerhalb von 30 Tagen nach Eingang bearbeitet werden. Gemeinsam mit anderen Datenquellen verknüpfte Finanzdatensätze werden vor einer Löschung auf Zuordnung, Personenbezug und eine gegebenenfalls bestehende Aufbewahrungspflicht geprüft; ungeklärte Fälle werden nicht automatisch als abgeschlossen markiert.
- Aktivitätsprotokolle (Anmeldungen, Nutzungsereignisse): 12 Monate. Audit-Protokolle enthalten neben technischem Kontext wie IP-Adresse, User Agent, Shop- und Request-Kennungen auch fachlichen Zustand und werden deshalb nicht durch den automatischen Retention-Lauf gelöscht; die Löschung oder Einschränkung bei Vertragsende erfolgt nach Ziffer 12 in einem dokumentierten Offboarding.
- Anwendungs-Logs: nach den Fristen des Hosting-Anbieters (Google Cloud); Datenbank-Backups: 7 Tage.
- Vertragsende: Löschung oder Rückgabe innerhalb von 30 Tagen, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
Anlage 2: Technische und organisatorische Maßnahmen
- Zutritts-, Zugangs- und Zugriffsschutz: Geschützte Routen setzen Authentifizierung, verifizierte Konten und rollenbezogene Berechtigungen ein. TOTP-Geheimnisse und Wiederherstellungscodes werden verschlüsselt gespeichert. Privilegierter Zugriff auf Produktionsumgebung, Datenbank, Backups und Protokolle ist auf zwei benannte Personen (Geschäftsführung und technische Leitung) mit aktiver Zwei-Faktor-Authentifizierung beschränkt.
- Schutz bei Übertragung und Speicherung: Shopify-Zugriffstoken werden verschlüsselt gespeichert, technische Zuordnungsschlüssel werden tenantbezogen gehasht und eingehende Webhooks per HMAC geprüft. Die Produktionsdatenbank läuft auf einer Google-Compute-Engine-Instanz in der Region europe-west4 (EU); die zugehörigen Datenträger sind nach Google-Standard im Ruhezustand verschlüsselt. Externe Verbindungen sind ausschließlich per TLS möglich. Die Verbindung zwischen Anwendung und Datenbank nutzt über den privaten VPC-Connector ausschließlich private IP-Adressen innerhalb derselben VPC, ohne Internet-Hop oder externe IP-Adresse. Dieser Datenverkehr wird von Google Cloud auf Netzwerkschicht verschlüsselt.
- Verfügbarkeit und Wiederherstellung: Die Anwendung läuft auf Google Cloud Run in der Region europe-west4 (EU). Datenbank-Backups bestehen aus mysqldumps auf dem Datenbankserver sowie Compute-Engine-Backups. Beide Sicherungsarten liegen ebenfalls in europe-west4 (EU), sind auf Speicherebene nach Google-Standard verschlüsselt und werden automatisch nach 7 Tagen gelöscht.
- Protokollierung und Sicherheitsvorfälle: Authentifizierungsergebnisse werden in Aktivitätsprotokollen, System-, Webhook- und Cron-Fehler in Audit-Protokollen erfasst. Laufzeitprotokolle werden an Google Cloud Logging ausgegeben. Zugriff und Prüfung liegen beim in Ziffer 1 genannten Personenkreis.
- Trennung: Shopify-Verarbeitung ist an Verbindung und Unternehmen gebunden; technische Identitätsschlüssel enthalten die Verbindungskennung. Mandantenbezogene Zugriffe werden durch die Zuordnung zu Unternehmen und Verbindung begrenzt.
- Sichere Entwicklung: Änderungen werden versionsverwaltet, automatisiert gebaut und mit dem vorhandenen Laravel-Testlauf geprüft.
- Löschung und Aufbewahrung: Es gelten die Fristen aus Anlage 1. Der geschützte Retention-Lauf wird täglich ausgeführt, bei unvollständiger Abarbeitung wiederholt und bei Fehlern überwacht und alarmiert. Fehlgeschlagene Shop-Löschanfragen bleiben zur Prüfung offen; die zuständigen Administratoren erhalten Erinnerungen über den bestehenden Datenschutzprozess. Gelöschte Daten fallen nach Ablauf der 7-tägigen Backup-Aufbewahrung aus den Sicherungskopien heraus.
- Regelmäßige Prüfung: Maßnahmen werden risikobezogen durch den in Ziffer 1 genannten Personenkreis geprüft und bei Bedarf angepasst.
- Shopify-Connector: Zugriffstoken werden verschlüsselt gespeichert, API-Webhooks und App-Proxy-Anfragen kryptografisch geprüft, Payloads auf benötigte Felder begrenzt und Einwilligungsentscheidungen client- und serverseitig berücksichtigt.
Anlage 3: Genehmigte Unterauftragsverarbeiter
| Anbieter | Leistung und Zweck | Datenkategorien | Ort / Status |
|---|---|---|---|
| Google Cloud | Hosting, Container-Runtime und Anwendungs-Logs | Verarbeitete Trackleads- und Shopdaten, Laufzeitprotokolle | EU, Region europe-west4; Google Cloud Data Processing Addendum mit Standardvertragsklauseln |
| Google Cloud (Compute Engine) | Datenbank, Queue, Sessions und Cache | Gespeicherte Kunden-, Nutzer-, Lead-, Order-, Pixel-, Webhook-, Audit- und Integrationsdaten | EU, Region europe-west4; verschlüsselte Datenträger, privates VPC-Netz |
| Google Workspace (Gmail, SMTP) | Versand von Login-Codes, Einladungen und Systemnachrichten | Namen, E-Mail-Adressen und Benachrichtigungsmetadaten | EU/USA; Google Workspace Data Processing Addendum, EU-US Data Privacy Framework und Standardvertragsklauseln |
| Stripe | Abrechnung | Vertrags-, Account-, Zahlungs- und Transaktionsdaten | Abrechnung |
| Meta | Werbekonten, Reporting und Attribution, soweit vom Kunden aktiviert | Kampagnen-, Anzeigen-, Ereignis- und Attributionsdaten | Vom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln |
| Google Ads | Werbekonten, Reporting und Attribution, soweit vom Kunden aktiviert | Kampagnen-, Anzeigen- und Attributionsdaten | Vom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln |
| Werbekonto- und Anzeigenreporting, soweit vom Kunden aktiviert | Account-, Kampagnen- und Analysedaten | Vom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln | |
| Close | CRM-Synchronisation, soweit vom Kunden aktiviert | Lead-, Kontakt-, Status-, Opportunity- und Aktivitätsdaten | Vom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln |
| Calendly | Termin- und Invitee-Integration, soweit vom Kunden aktiviert | Invitee-, Termin- und Trackingdaten | Vom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln |
| Ablefy | Kauf-, Zahlungs- und Lead-Zuordnung, soweit vom Kunden aktiviert | Käufer-, Order-, Transaktions-, Zahlungs- und Trackingdaten | Vom Kunden aktivierbar; Drittlandübermittlung, soweit anwendbar, auf Grundlage des EU-US Data Privacy Framework oder von Standardvertragsklauseln |
Anlage 4: Ansprechpartner und Weisungskanäle
- Vertragskontakt des Verantwortlichen: die im Kundenkonto oder Hauptvertrag hinterlegte Kontaktperson.
- Vertrags- und Datenschutzkontakt des Auftragsverarbeiters: info@trackleads.io.
- Sicherheitsvorfälle: Kontakt des Verantwortlichen gemäß Kundenkonto; Auftragsverarbeiter unter info@trackleads.io.
- Zulässiger Weisungskanal: dokumentierte Textform über die im Kundenkonto hinterlegten Kontaktadressen oder an info@trackleads.io.