Vereinbarung zur Auftragsverarbeitung
Nach Artikel 28 der Datenschutz-Grundverordnung. Stand: 9. August 2026.
Wenn Sie unsere Scripte auf Ihrer Website einbinden, erreichen uns Anfragen Ihrer Besucher. Sie bleiben dafür verantwortlich, wir verarbeiten in Ihrem Auftrag. Diese Vereinbarung regelt, was wir mit diesen Daten tun dürfen – und was nicht.
Sie gilt automatisch, sobald Sie ein wirklich.ai Konto nutzen. Sie müssen nichts unterschreiben und uns nichts zusenden. Auf Wunsch stellen wir eine unterzeichnete Fassung als PDF bereit.
1. Parteien und Rollen
Verantwortlicher ist der Betreiber der Website, auf der unsere Scripte eingebunden sind, beziehungsweise der Inhaber des wirklich.ai Kontos. Auftragsverarbeiter ist Conrad Lenz, Blissestraße 58, 10713 Berlin (wirklich.ai) – Anschrift und Kontakt siehe Impressum.
Wir verarbeiten personenbezogene Daten ausschließlich nach Ihren Weisungen. Diese Vereinbarung und die Nutzung der Anwendung sind Ihre Weisung; weitergehende Weisungen erteilen Sie in Textform.
2. Gegenstand, Art und Zweck
Gegenstand ist der Betrieb von wirklich.ai: das Erfassen und Einstufen
Ihres Medienbestands, das Ausliefern der Transparenz- und Kennzeichnungs-Scripte
(label.js, badge.js, protokoll.js)
an Besucher Ihrer Website sowie das Führen des Prüfprotokolls.
Zweck ist ausschließlich die Erfüllung dieser Leistung. Eine Nutzung für eigene Zwecke – insbesondere Reichweitenmessung über Ihre Website hinaus, Profilbildung oder Weitergabe an Dritte zu Werbezwecken – findet nicht statt.
3. Daten und betroffene Personen
| Kategorie | Daten | Betroffene |
|---|---|---|
| Auslieferung der Scripte | Zeitpunkt, angefragte Adresse, Browserkennung, Verweisadresse – ohne IP-Adresse | Besucher Ihrer Website |
| Nutzung der Anwendung | Name, E-Mail-Adresse, Prüfentscheidungen mit Zeitstempel | Ihre Mitarbeitenden mit Kontozugang |
| Medienbestand | Adressen, Dateinamen, Alternativtexte und Metadaten Ihrer Medien – enthalten Personenbezug nur, soweit Sie ihn dort hinterlegt haben | abhängig von Ihren Inhalten |
Die Verarbeitung dauert an, solange Ihr Konto besteht. Besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO sind nicht Gegenstand der Leistung.
4. Technische und organisatorische Maßnahmen
- Keine IP-Protokollierung. Die IP-Adresse der Besucher ist für den Verbindungsaufbau technisch unvermeidbar, wird aber beim Schreiben des Protokolls verworfen und zu keinem Zeitpunkt gespeichert. Die Protokolle enthalten damit keine personenbezogenen Daten; sie werden zusätzlich nach spätestens 14 Tagen gelöscht.
- Keine Wiedererkennung. Die Scripte setzen keine Cookies, legen nichts im Browser ab und erfassen kein Nutzungsverhalten. Aus den Protokollen bilden wir ausschließlich stündliche Abrufzahlen je Website.
- Standort. Anwendung, Datenbank und Auslieferung laufen auf Servern in Deutschland. Backups verbleiben in der EU.
- Transportverschlüsselung. Alle Verbindungen ausschließlich über TLS; unverschlüsselte Aufrufe werden umgeleitet.
- Zugriffskontrolle. Zugang zur Anwendung nur über persönliche Konten. Administrativen Zugriff auf die Server hat ausschließlich der Auftragsverarbeiter selbst.
- Nachvollziehbarkeit. Prüfentscheidungen werden in einer per SHA-256 verketteten Ereigniskette geführt. Nachträgliche Änderungen brechen die Kette und werden bei jeder Prüfung erkannt.
- Wiederherstellbarkeit. Tägliche Sicherung der Datenbank mit Wiederherstellungstest.
5. Unterauftragnehmer
Sie stimmen dem Einsatz folgender Unterauftragnehmer zu:
| Unternehmen | Leistung | Ort |
|---|---|---|
| Hetzner Online GmbH, Gunzenhausen | Server und Sicherungen | Deutschland |
| Plus Five Five, Inc. (Resend), San Francisco | Versand von System- und Formular-E-Mails | USA – Standardvertragsklauseln, zusätzlich zertifiziert unter dem EU-U.S. Data Privacy Framework |
Weitere Unterauftragnehmer teilen wir mindestens vier Wochen vorher per E-Mail mit. Widersprechen Sie, können Sie den Vertrag zum Wirksamwerden der Änderung beenden.
6. Unterstützung und Mitteilungspflichten
Wir unterstützen Sie bei Anfragen betroffener Personen sowie bei Datenschutz-Folgenabschätzungen und Meldepflichten nach den Artikeln 32 bis 36 DSGVO. Wendet sich eine betroffene Person direkt an uns, leiten wir sie an Sie weiter und antworten nicht selbst.
Eine Verletzung des Schutzes personenbezogener Daten melden wir Ihnen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis.
Personen, die Zugriff haben, sind zur Vertraulichkeit verpflichtet; diese Pflicht besteht nach Ende der Tätigkeit fort.
7. Löschung und Nachweise
Nach Ende des Vertrags löschen wir die Daten binnen 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Vorher können Sie Ihren Bestand jederzeit selbst als CSV, JSON und PDF ausleiten.
Auf Anfrage weisen wir die Einhaltung dieser Vereinbarung nach – durch Auskunft in Textform oder, nach Absprache, durch eine Prüfung vor Ort.
8. Änderungen
Änderungen teilen wir mindestens vier Wochen vorher mit. Die jeweils geltende Fassung steht auf dieser Seite; frühere Fassungen stellen wir auf Anfrage bereit.
Ergänzend gilt unsere Datenschutzerklärung.