# Vertrag zur Auftragsverarbeitung

Stand: 3. September 2026

Dieser Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen
(trackdolphin.com/docs/agb) und gilt zwischen dem Kunden als Verantwortlichem
und der Trackdolphin Ltd, 70 Kennedy Ave., Papavassiliou Bldg, Office
201/202, 2nd Floor, 1076 Nicosia, Zypern, als Auftragsverarbeiter. Er kommt
mit der Registrierung zustande; auf Wunsch stellen wir ihn als unterzeichnete
Fassung zur Verfügung.

## 1. Gegenstand und Dauer

Trackdolphin nimmt Ereignisse aus den Shops und Websites des Kunden entgegen,
speichert sie, dedupliziert sie, ordnet sie Besuchern und Personen zu und
leitet sie an die vom Kunden verbundenen Werbeplattformen weiter. Die
Verarbeitung dauert so lange wie der Nutzungsvertrag.

## 2. Art und Zweck der Verarbeitung, Datenarten, Betroffene

**Zweck:** Messung und Zuordnung von Conversions zu Werbekampagnen des
Kunden.

**Datenarten:** Ereignisart, Zeitpunkt, Wert, Währung, Positionen; Seiten-URL
und Referrer; Klick-Kennungen der Werbeplattformen (gclid, fbclid, ttclid,
msclkid, epik u. a.); IP-Adresse und User-Agent; Einwilligungsstand; eine
zufällige First-Party-Besucherkennung; pseudonymisierte Kundennummer;
E-Mail-Adresse, Telefonnummer, Name und Anschrift ausschließlich als
SHA-256-Hash.

**Betroffene:** Besucher und Kunden der Shops und Websites des Kunden.

## 3. Weisungen

Trackdolphin verarbeitet die Daten nur auf dokumentierte Weisung des Kunden.
Weisungen erteilt der Kunde durch die Konfiguration im Dashboard, durch die
Einbindung von Plugin, SDK oder API und durch das Verbinden von
Werbeplattformen. Hält Trackdolphin eine Weisung für rechtswidrig, weist es
den Kunden unverzüglich darauf hin.

## 4. Pflichten von Trackdolphin

1. Trackdolphin verarbeitet Daten nur im Europäischen Wirtschaftsraum, außer
   der Kunde weist die Weitergabe an eine Werbeplattform mit Sitz außerhalb
   an; für diese Weitergabe ist der Kunde Verantwortlicher.
2. Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit
   verpflichtet.
3. Trackdolphin trifft die technischen und organisatorischen Maßnahmen nach
   Abschnitt 6.
4. Trackdolphin unterstützt den Kunden bei der Beantwortung von Anfragen
   Betroffener und bei Datenschutz-Folgenabschätzungen, soweit es die Daten
   betrifft, die Trackdolphin verarbeitet.
5. Trackdolphin meldet dem Kunden Verletzungen des Schutzes
   personenbezogener Daten unverzüglich, spätestens 48 Stunden nach
   Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO.
6. Nach Ende des Vertrags löscht Trackdolphin die Daten innerhalb von 30
   Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht. Der Kunde
   kann seine Daten vorher exportieren.
7. Trackdolphin stellt dem Kunden die Informationen bereit, die zum Nachweis
   der Pflichten nach Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen
   nach angemessener Ankündigung, in der Regel durch Vorlage von Berichten
   und Dokumentation.

## 5. Unterauftragsverarbeiter

Der Kunde stimmt der Einschaltung folgender Unterauftragsverarbeiter zu:

| Unternehmen | Leistung | Ort der Verarbeitung |
| --- | --- | --- |
| Hetzner Online GmbH, Gunzenhausen | Server, Datenbanken, Collector | Nürnberg, Deutschland |
| Cloudflare, Inc., San Francisco | Auslieferung von Dashboard und Website, DNS, Schutz vor Angriffen | EU, gemäß Data Privacy Framework |
| Functional Software, Inc. (Sentry), San Francisco | Fehlermeldungen | Frankfurt, Deutschland |

Werbeplattformen, die der Kunde verbindet, sind keine
Unterauftragsverarbeiter, sondern Empfänger, an die Trackdolphin auf Weisung
des Kunden übermittelt.

Trackdolphin kündigt neue oder geänderte Unterauftragsverarbeiter mindestens
30 Tage vorher per E-Mail an. Der Kunde kann aus wichtigem Grund
widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag zum
Wirksamwerden der Änderung kündigen.

## 6. Technische und organisatorische Maßnahmen

- **Zugang:** Zugriff auf Produktionssysteme nur über persönliche Konten mit
  Zwei-Faktor-Authentifizierung und Hardware-Schlüsseln; Server nur über ein
  privates Netz erreichbar, öffentlich nur die Ports 80 und 443.
- **Verschlüsselung:** Transport ausschließlich über TLS. Zugangsdaten der
  Werbeplattformen mit AES-256-GCM verschlüsselt; Kontaktdaten Betroffener
  nur als SHA-256-Hash; Klartext wird vom Collector abgewiesen.
- **Trennung:** Daten jedes Kunden sind über Konto- und Shop-Kennungen
  logisch getrennt; jede Abfrage ist an das Konto gebunden.
- **Protokollierung:** Zugriffe und Änderungen an Verbindungen werden
  protokolliert; Zustellungen an Plattformen sind je Ereignis nachvollziehbar.
- **Verfügbarkeit:** Tägliche Sicherung der Datenbank mit 30 Tagen
  Aufbewahrung; Wächter, der Ausfälle der Messung meldet.
- **Einwilligung:** Der Einwilligungsstand wird mit jedem Ereignis gespeichert
  und bei der Weiterleitung ausgewertet.
- **Organisation:** Geheimnisse liegen in einem Secret-Manager, nicht im
  Quellcode; Deployments sind versioniert und nachvollziehbar.

## 7. Haftung

Für die Haftung gilt Abschnitt 9 der Allgemeinen Geschäftsbedingungen. Die
Haftung nach Art. 82 DSGVO bleibt unberührt.

## 8. Schlussbestimmungen

Es gilt das Recht der Republik Zypern. Bei Widersprüchen zwischen diesem
Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag vor,
soweit es die Verarbeitung personenbezogener Daten betrifft.
