Trackdolphin

Vertrag zur Auftragsverarbeitung

Stand: 3. September 2026

Dieser Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen (trackdolphin.com/docs/agb) und gilt zwischen dem Kunden als Verantwortlichem und der Trackdolphin Ltd, 70 Kennedy Ave., Papavassiliou Bldg, Office 201/202, 2nd Floor, 1076 Nicosia, Zypern, als Auftragsverarbeiter. Er kommt mit der Registrierung zustande; auf Wunsch stellen wir ihn als unterzeichnete Fassung zur Verfügung.

1. Gegenstand und Dauer

Trackdolphin nimmt Ereignisse aus den Shops und Websites des Kunden entgegen, speichert sie, dedupliziert sie, ordnet sie Besuchern und Personen zu und leitet sie an die vom Kunden verbundenen Werbeplattformen weiter. Die Verarbeitung dauert so lange wie der Nutzungsvertrag.

2. Art und Zweck der Verarbeitung, Datenarten, Betroffene

Zweck: Messung und Zuordnung von Conversions zu Werbekampagnen des Kunden.

Datenarten: Ereignisart, Zeitpunkt, Wert, Währung, Positionen; Seiten-URL und Referrer; Klick-Kennungen der Werbeplattformen (gclid, fbclid, ttclid, msclkid, epik u. a.); IP-Adresse und User-Agent; Einwilligungsstand; eine zufällige First-Party-Besucherkennung; pseudonymisierte Kundennummer; E-Mail-Adresse, Telefonnummer, Name und Anschrift ausschließlich als SHA-256-Hash.

Betroffene: Besucher und Kunden der Shops und Websites des Kunden.

3. Weisungen

Trackdolphin verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Weisungen erteilt der Kunde durch die Konfiguration im Dashboard, durch die Einbindung von Plugin, SDK oder API und durch das Verbinden von Werbeplattformen. Hält Trackdolphin eine Weisung für rechtswidrig, weist es den Kunden unverzüglich darauf hin.

4. Pflichten von Trackdolphin

  1. Trackdolphin verarbeitet Daten nur im Europäischen Wirtschaftsraum, außer der Kunde weist die Weitergabe an eine Werbeplattform mit Sitz außerhalb an; für diese Weitergabe ist der Kunde Verantwortlicher.
  2. Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
  3. Trackdolphin trifft die technischen und organisatorischen Maßnahmen nach Abschnitt 6.
  4. Trackdolphin unterstützt den Kunden bei der Beantwortung von Anfragen Betroffener und bei Datenschutz-Folgenabschätzungen, soweit es die Daten betrifft, die Trackdolphin verarbeitet.
  5. Trackdolphin meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO.
  6. Nach Ende des Vertrags löscht Trackdolphin die Daten innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht. Der Kunde kann seine Daten vorher exportieren.
  7. Trackdolphin stellt dem Kunden die Informationen bereit, die zum Nachweis der Pflichten nach Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen nach angemessener Ankündigung, in der Regel durch Vorlage von Berichten und Dokumentation.

5. Unterauftragsverarbeiter

Der Kunde stimmt der Einschaltung folgender Unterauftragsverarbeiter zu:

Unternehmen Leistung Ort der Verarbeitung
Hetzner Online GmbH, Gunzenhausen Server, Datenbanken, Collector Nürnberg, Deutschland
Cloudflare, Inc., San Francisco Auslieferung von Dashboard und Website, DNS, Schutz vor Angriffen EU, gemäß Data Privacy Framework
Functional Software, Inc. (Sentry), San Francisco Fehlermeldungen Frankfurt, Deutschland

Werbeplattformen, die der Kunde verbindet, sind keine Unterauftragsverarbeiter, sondern Empfänger, an die Trackdolphin auf Weisung des Kunden übermittelt.

Trackdolphin kündigt neue oder geänderte Unterauftragsverarbeiter mindestens 30 Tage vorher per E-Mail an. Der Kunde kann aus wichtigem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen.

6. Technische und organisatorische Maßnahmen

  • Zugang: Zugriff auf Produktionssysteme nur über persönliche Konten mit Zwei-Faktor-Authentifizierung und Hardware-Schlüsseln; Server nur über ein privates Netz erreichbar, öffentlich nur die Ports 80 und 443.
  • Verschlüsselung: Transport ausschließlich über TLS. Zugangsdaten der Werbeplattformen mit AES-256-GCM verschlüsselt; Kontaktdaten Betroffener nur als SHA-256-Hash; Klartext wird vom Collector abgewiesen.
  • Trennung: Daten jedes Kunden sind über Konto- und Shop-Kennungen logisch getrennt; jede Abfrage ist an das Konto gebunden.
  • Protokollierung: Zugriffe und Änderungen an Verbindungen werden protokolliert; Zustellungen an Plattformen sind je Ereignis nachvollziehbar.
  • Verfügbarkeit: Tägliche Sicherung der Datenbank mit 30 Tagen Aufbewahrung; Wächter, der Ausfälle der Messung meldet.
  • Einwilligung: Der Einwilligungsstand wird mit jedem Ereignis gespeichert und bei der Weiterleitung ausgewertet.
  • Organisation: Geheimnisse liegen in einem Secret-Manager, nicht im Quellcode; Deployments sind versioniert und nachvollziehbar.

7. Haftung

Für die Haftung gilt Abschnitt 9 der Allgemeinen Geschäftsbedingungen. Die Haftung nach Art. 82 DSGVO bleibt unberührt.

8. Schlussbestimmungen

Es gilt das Recht der Republik Zypern. Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag vor, soweit es die Verarbeitung personenbezogener Daten betrifft.