Rechtliches

Vereinbarung zur Auftragsverarbeitung

Nach Artikel 28 der Datenschutz-Grundverordnung. Stand: 9. August 2026.

Kurz gesagt

Wenn Sie unsere Scripte auf Ihrer Website einbinden, erreichen uns Anfragen Ihrer Besucher. Sie bleiben dafür verantwortlich, wir verarbeiten in Ihrem Auftrag. Diese Vereinbarung regelt, was wir mit diesen Daten tun dürfen – und was nicht.

Sie gilt automatisch, sobald Sie ein wirklich.ai Konto nutzen. Sie müssen nichts unterschreiben und uns nichts zusenden. Auf Wunsch stellen wir eine unterzeichnete Fassung als PDF bereit.

1. Parteien und Rollen

Verantwortlicher ist der Betreiber der Website, auf der unsere Scripte eingebunden sind, beziehungsweise der Inhaber des wirklich.ai Kontos. Auftragsverarbeiter ist Conrad Lenz, Blissestraße 58, 10713 Berlin (wirklich.ai) – Anschrift und Kontakt siehe Impressum.

Wir verarbeiten personenbezogene Daten ausschließlich nach Ihren Weisungen. Diese Vereinbarung und die Nutzung der Anwendung sind Ihre Weisung; weitergehende Weisungen erteilen Sie in Textform.

2. Gegenstand, Art und Zweck

Gegenstand ist der Betrieb von wirklich.ai: das Erfassen und Einstufen Ihres Medienbestands, das Ausliefern der Transparenz- und Kennzeichnungs-Scripte (label.js, badge.js, protokoll.js) an Besucher Ihrer Website sowie das Führen des Prüfprotokolls.

Zweck ist ausschließlich die Erfüllung dieser Leistung. Eine Nutzung für eigene Zwecke – insbesondere Reichweitenmessung über Ihre Website hinaus, Profilbildung oder Weitergabe an Dritte zu Werbezwecken – findet nicht statt.

3. Daten und betroffene Personen

KategorieDatenBetroffene
Auslieferung der Scripte Zeitpunkt, angefragte Adresse, Browserkennung, Verweisadresse – ohne IP-Adresse Besucher Ihrer Website
Nutzung der Anwendung Name, E-Mail-Adresse, Prüfentscheidungen mit Zeitstempel Ihre Mitarbeitenden mit Kontozugang
Medienbestand Adressen, Dateinamen, Alternativtexte und Metadaten Ihrer Medien – enthalten Personenbezug nur, soweit Sie ihn dort hinterlegt haben abhängig von Ihren Inhalten

Die Verarbeitung dauert an, solange Ihr Konto besteht. Besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO sind nicht Gegenstand der Leistung.

4. Technische und organisatorische Maßnahmen

  • Keine IP-Protokollierung. Die IP-Adresse der Besucher ist für den Verbindungsaufbau technisch unvermeidbar, wird aber beim Schreiben des Protokolls verworfen und zu keinem Zeitpunkt gespeichert. Die Protokolle enthalten damit keine personenbezogenen Daten; sie werden zusätzlich nach spätestens 14 Tagen gelöscht.
  • Keine Wiedererkennung. Die Scripte setzen keine Cookies, legen nichts im Browser ab und erfassen kein Nutzungsverhalten. Aus den Protokollen bilden wir ausschließlich stündliche Abrufzahlen je Website.
  • Standort. Anwendung, Datenbank und Auslieferung laufen auf Servern in Deutschland. Backups verbleiben in der EU.
  • Transportverschlüsselung. Alle Verbindungen ausschließlich über TLS; unverschlüsselte Aufrufe werden umgeleitet.
  • Zugriffskontrolle. Zugang zur Anwendung nur über persönliche Konten. Administrativen Zugriff auf die Server hat ausschließlich der Auftragsverarbeiter selbst.
  • Nachvollziehbarkeit. Prüfentscheidungen werden in einer per SHA-256 verketteten Ereigniskette geführt. Nachträgliche Änderungen brechen die Kette und werden bei jeder Prüfung erkannt.
  • Wiederherstellbarkeit. Tägliche Sicherung der Datenbank mit Wiederherstellungstest.

5. Unterauftragnehmer

Sie stimmen dem Einsatz folgender Unterauftragnehmer zu:

UnternehmenLeistungOrt
Hetzner Online GmbH, Gunzenhausen Server und Sicherungen Deutschland
Plus Five Five, Inc. (Resend), San Francisco Versand von System- und Formular-E-Mails USA – Standardvertragsklauseln, zusätzlich zertifiziert unter dem EU-U.S. Data Privacy Framework

Weitere Unterauftragnehmer teilen wir mindestens vier Wochen vorher per E-Mail mit. Widersprechen Sie, können Sie den Vertrag zum Wirksamwerden der Änderung beenden.

6. Unterstützung und Mitteilungspflichten

Wir unterstützen Sie bei Anfragen betroffener Personen sowie bei Datenschutz-Folgenabschätzungen und Meldepflichten nach den Artikeln 32 bis 36 DSGVO. Wendet sich eine betroffene Person direkt an uns, leiten wir sie an Sie weiter und antworten nicht selbst.

Eine Verletzung des Schutzes personenbezogener Daten melden wir Ihnen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis.

Personen, die Zugriff haben, sind zur Vertraulichkeit verpflichtet; diese Pflicht besteht nach Ende der Tätigkeit fort.

7. Löschung und Nachweise

Nach Ende des Vertrags löschen wir die Daten binnen 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Vorher können Sie Ihren Bestand jederzeit selbst als CSV, JSON und PDF ausleiten.

Auf Anfrage weisen wir die Einhaltung dieser Vereinbarung nach – durch Auskunft in Textform oder, nach Absprache, durch eine Prüfung vor Ort.

8. Änderungen

Änderungen teilen wir mindestens vier Wochen vorher mit. Die jeweils geltende Fassung steht auf dieser Seite; frühere Fassungen stellen wir auf Anfrage bereit.

Ergänzend gilt unsere Datenschutzerklärung.

Sie brauchen Hilfe bei der technischen Umsetzung? Support kontaktieren →

Support kontaktieren

Ob Einbau, Einstufung oder Trainings-Signale – schreiben Sie uns, wo es hakt. Wir sehen uns Ihre Website an und melden uns persönlich bei Ihnen.