Trackdolphin

German This text is available in German only for now. The site around it is in English, the text itself is not.

Vertrag zur Auftragsverarbeitung

Stand: 10. September 2026. Die anwaltliche Prüfung dieses Vertragstextes samt TOM-Anlage steht noch aus; er wird Kunden bis dahin als Entwurf zur Ansicht bereitgestellt. Eine inhaltlich offene Entscheidung ist unten als solche markiert.

Stand: 3. September 2026

Dieser Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen (trackdolphin.com/docs/agb) und gilt zwischen dem Kunden als Verantwortlichem und Trackdolphin Ltd, 70 Kennedy Ave., Papavassiliou Bldg, Office 201/202, 2. Stock, 1076 Nikosia, Zypern, als Auftragsverarbeiter. Er kommt mit der Registrierung zustande; auf Wunsch stellen wir ihn als unterzeichnete Fassung zur Verfügung.

1. Gegenstand und Dauer

Trackdolphin nimmt Ereignisse aus den Shops und Websites des Kunden entgegen (apps/collector), speichert sie, ordnet sie Besuchern und Personen zu und leitet sie an die vom Kunden verbundenen Werbeplattformen und Analysewerkzeuge weiter (apps/dispatcher). Die Verarbeitung dauert so lange wie der Nutzungsvertrag zwischen Kunde und Trackdolphin.

1a. Wer in diesem Vertrag „der Kunde“ ist

Ein Projekt hat immer genau einen Eigentümer: Die Organisation, die es im Dashboard angelegt hat (shops.account_id, siehe docs/mandanten.md). Für die Zwecke dieses Vertrags ist der Eigentümer der Kunde und Verantwortliche, unabhängig davon, wer das Projekt im Alltag bedient:

  • Kunde besitzt, Agentur bedient. Der Projektbetreiber selbst ist Eigentümer und damit Vertragspartner dieses AV-Vertrags. Gibt er das Projekt an eine Agentur frei (shop_grants), handelt die Agentur bei ihrer Arbeit am Projekt im Auftrag und unter der Verantwortung des Projektbetreibers; das Verhältnis zwischen Projektbetreiber und Agentur ist nicht Gegenstand dieses Vertrags.
  • Agentur besitzt, Kunde ist Endkunde. Legt eine Agentur das Projekt selbst als Eigentümerin an, ist die Agentur Vertragspartner dieses AV-Vertrags und gegenüber Trackdolphin Verantwortliche für die Daten dieses Projekts. Ihr eigenes Verhältnis zu dem Unternehmen, dessen Projekt es tatsächlich ist, regelt die Agentur selbst. Sie braucht dafür, wo einschlägig, eine eigene Vereinbarung mit ihrem Endkunden. Trackdolphin hat mit diesem Endkunden keinen Vertrag.

2. Art und Zweck der Verarbeitung, Datenarten, Betroffene

Zweck: Messung und Zuordnung von Ereignissen (Seitenaufrufe, Warenkorb-Vorgänge, Leads, Käufe, Stornos) zu Werbekampagnen und Marketingkanälen des Kunden.

Datenarten (aus packages/event-schema/src/index.ts und apps/collector/src/handler.ts):

  • Ereignisart, Zeitpunkt, Wert, Währung, bestellte Positionen
  • Seiten-URL und Referrer, UTM-Parameter
  • Klick-Kennungen der Werbeplattformen (gclid, gbraid, wbraid, fbc, fbp, ttclid, msclkid, epik)
  • IP-Adresse und User-Agent des Besuchers bzw. Käufers
  • der mit jedem Ereignis mitgesendete Einwilligungsstand (Consent Mode v2: ad_storage, analytics_storage, ad_user_data, ad_personalization)
  • eine zufällige First-Party-Besucherkennung (_td_vid-Cookie) ohne Personenbezug
  • eine zufällige First-Touch-Attributionskennung (_td_attr-Cookie: UTM-Parameter, Klick-IDs, Landingpage, Referrer, technisch, kein Personenbezug)
  • pseudonymisierte Kundennummer (external_id)
  • E-Mail-Adresse, Telefonnummer, Vorname, Nachname, Ort, Bundesland, Postleitzahl und Land ausschließlich als SHA-256-Hash. Der Collector weist Klartext in diesen Feldern ab (siehe Abschnitt 9 der Datenschutzerklärung zur Pseudonymisierung nach Art. 4 Nr. 5 DSGVO)
  • bei Nutzung von identify: Kundeneigenschaften (traits, z. B. Kundengruppe, Newsletter-Status), höchstens 20 flache Schlüssel je Person

Betroffene: Besucher, Kunden und Interessenten der Shops und Websites des Kunden.

3. Weisungen

Trackdolphin verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Weisungen erteilt der Kunde durch die Konfiguration im Dashboard (insbesondere die Consent-Einstellung shop_settings.consent_denied_mode), durch die Einbindung von Plugin, SDK oder API und durch das Verbinden von Werbeplattformen. Hält Trackdolphin eine Weisung für rechtswidrig, weist es den Kunden unverzüglich darauf hin.

4. Pflichten von Trackdolphin

  1. Trackdolphin verarbeitet Daten im Europäischen Wirtschaftsraum (Server in Deutschland), außer der Kunde weist durch das Verbinden einer Werbeplattform mit Sitz außerhalb die Weitergabe an diese an; für diese Weitergabe ist der Kunde selbst Verantwortlicher (siehe Anlage 2).
  2. Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
  3. Trackdolphin trifft die technischen und organisatorischen Maßnahmen nach Anlage 1.
  4. Trackdolphin unterstützt den Kunden bei der Beantwortung von Anfragen Betroffener und bei Datenschutz-Folgenabschätzungen, soweit es die Daten betrifft, die Trackdolphin verarbeitet.
  5. Trackdolphin meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO.
  6. Löschung nach Vertragsende. Löscht der Kunde ein Projekt, entfernt Trackdolphin die zugehörigen Ereignisse, Zustellprotokolle und Plattformverbindungen aus der transaktionalen Datenbank sofort. Für die Analyse-Datenbank (ClickHouse) gilt eine automatische Aufbewahrungsfrist von 24 Monaten ab Empfang (events, event_deliveries) bzw. letzter Aktivität (identity_map, persons); danach werden Ereignisse und Personendaten automatisiert gelöscht. Der Kunde kann seine Daten jederzeit vorher exportieren oder eine sofortige Löschung auf Zuruf verlangen.
  7. Trackdolphin stellt dem Kunden die Informationen bereit, die zum Nachweis der Pflichten nach Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen nach angemessener Ankündigung, in der Regel durch Vorlage von Berichten und Dokumentation.

5. Unterauftragsverarbeiter (siehe Anlage 2)

Anlage 2 listet die von Trackdolphin eingesetzten Unterauftragsverarbeiter mit Standort und Zweck sowie, getrennt davon, die Werbeplattformen, an die Trackdolphin auf Weisung des Kunden übermittelt.

Trackdolphin kündigt neue oder geänderte Unterauftragsverarbeiter mindestens 30 Tage vorher per E-Mail an. Der Kunde kann aus wichtigem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen.

6. Haftung

Für die Haftung gilt Abschnitt 10 der Allgemeinen Geschäftsbedingungen. Die Haftung nach Art. 82 DSGVO bleibt unberührt.

7. Schlussbestimmungen

Es gilt das Recht der Republik Zypern. Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag vor, soweit es die Verarbeitung personenbezogener Daten betrifft.


Anlage 1: Technische und organisatorische Maßnahmen (TOM)

Entwurf aus dem, was der Code tatsächlich tut (Grundlage: docs/entscheidungen.md, Abschnitt 2). Für die Anwältin als Ausgangsfassung, nicht als geprüfte TOM-Anlage.

1. Vertraulichkeit

  • Transportverschlüsselung. Ausschließlich TLS. Die Endpunkte hängen hinter Cloudflare (Frontends, Ingest-Domains) bzw. dem Reverse-Proxy des Hosts, der Verschlüsselung erzwingt. TLS-Endpunkte: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA (Edge-Proxy für trackdolphin.com, app./auth./api.trackdolphin.com und trdph.com); Zertifikate über Cloudflare Universal SSL, ausgestellt von Google Trust Services bzw. Let's Encrypt
  • Verschlüsselung ruhender Zugangsdaten. OAuth-Zugriffs- und Refresh-Token der verbundenen Werbeplattformen werden mit AES-256-GCM verschlüsselt gespeichert (packages/crypto, Schlüssel ENCRYPTION_KEY getrennt vom Quellcode und vom Repository). Nutzer-Passwörter werden nur als Hash (scrypt) gespeichert, nie im Klartext. Sitzungscookies enthalten nur einen SHA-256-Hash des eigentlichen Tokens.
  • Keine Klartext-Kontaktdaten. E-Mail-Adresse, Telefonnummer, Name, Ort, Bundesland und Postleitzahl werden vom Collector nur als SHA-256-Hash angenommen; ein Klartextwert wird mit einem Fehler abgewiesen, nicht angenommen und nachträglich gehasht.
  • Zutritt/Zugriff auf Produktivsysteme. Der Server ist über ein privates Netz erreichbar, öffentlich nur die Ports 80 und 443. Betriebszugriff auf Backend-API und Verwaltungsoberfläche (Coolify) läuft ausschließlich über Cloudflare Access. Geheimnisse (Zugangsdaten, Schlüssel) liegen verschlüsselt in einem Secret-Manager (SOPS), nicht im Quellcode.
  • Trennung der Mandanten. Jedes Ereignis, jede Einstellung und jede Verbindung ist an eine Projekt- bzw. Konto-Kennung gebunden; jede Abfrage ist an diese Kennung gebunden. Der Zugriff einer Organisation auf ein Projekt ergibt sich ausschließlich daraus, ob sie es besitzt oder eine Freigabe dafür hat (shop_grants), geprüft an genau einer Stelle (authorizeShop).

2. Integrität

  • Eingehende Ereignisse werden gegen ein festes Schema geprüft (packages/event-schema); Werte, die dem Schema nicht entsprechen (etwa Klartext in einem Hash-Feld) werden mit HTTP 400 abgewiesen, nicht stillschweigend verändert oder angenommen.
  • Zustellungen an Werbeplattformen sind je Ereignis und Zielplattform in event_deliveries nachvollziehbar protokolliert (Status, Antwortcode, Versuche).

3. Verfügbarkeit und Belastbarkeit

  • Tägliche Sicherung der Postgres-Datenbank.
  • Ein eigener Überwachungsdienst („Wächter“) vergleicht je Projekt und je Zielplattform das laufende Zustellfenster mit den Vorwochen und meldet per E-Mail, wenn der Ereignisstrom abreißt, unabhängig davon, ob die beteiligten Dienste selbst noch laufen.

4. Verfahren zur regelmäßigen Überprüfung

  • Automatisierte Tests für Collector, Dispatcher und Backend laufen vor jedem Produktions-Deploy.
  • Offene Entscheidung: Ein Änderungsverlauf (Audit-Log) für Projekt-Einstellungen existiert heute nicht. Verlangt die Anwältin oder ein Kunde ihn, ist er ein eigenständiges, überschaubares Modul, kein Umbau bestehender Systeme.

5. Einwilligungssteuerung als technische Maßnahme

  • Der mitgesendete Einwilligungsstand (Consent Mode v2: ad_storage, analytics_storage, ad_user_data, ad_personalization) wird mit jedem Ereignis gespeichert und vor jeder Weiterleitung an eine Werbeplattform ausgewertet (apps/dispatcher/src/consent.ts).
  • In der Vorgabeeinstellung des Kunden (consent_mode_only) geht bei verweigerter Werbe-Einwilligung an sechs der sieben Empfänger nichts; Google Analytics erhält einen Ping ohne jede Kennung (keine Cookie-ID, keine Klick-ID, kein Hash, keine IP, Funktion stripIdentifiers). Der Kunde kann stattdessen wählen, gar nichts zu senden, oder (nur mit eigener rechtlicher Prüfung) trotzdem zu senden, wobei ausschließlich die US-rechtlichen Abschwächungen der Plattformen (Metas Limited Data Use, Googles non_personalized_ads, Pinterests opt_out) gesetzt werden.

6. Aufbewahrung und Löschung

  • Kontolöschung auf Anfrage mit Entfernung der Projekt-Daten aus der transaktionalen Datenbank.
  • Ereignisse in ClickHouse tragen eine Aufbewahrungsfrist von 24 Monaten (TTL, entschieden 2026-09-03): events und event_deliveries 24 Monate ab Empfang, identity_map und persons 24 Monate ab der letzten Aktivität. Danach entfernt ClickHouse die Zeilen automatisiert im Hintergrund. Ausgenommen ist das personenlose Tages-Rollup events_daily, das für Jahresvergleiche länger vorgehalten wird.

7. Protokollierung

  • E-Mail-Versand wird in email_log protokolliert (Zeitpunkt, Typ, Empfänger, Status), bewusst ohne den Mailtext selbst.
  • Zustellungen an Werbeplattformen sind je Ereignis nachvollziehbar (siehe Abschnitt 2).

Anlage 2: Unterauftragsverarbeiter und Empfänger

Unterauftragsverarbeiter (Art. 28 Abs. 2, 4 DSGVO)

Der Kunde stimmt der Einschaltung folgender Unterauftragsverarbeiter zu:

Unternehmen Leistung Ort der Verarbeitung
Hetzner Online GmbH, Gunzenhausen Server, Datenbanken, Collector, Dispatcher Rechenzentrumspark Nürnberg (Standort nbg1), Sigmundstraße 135, 90431 Nürnberg, Deutschland
Cloudflare, Inc., San Francisco Auslieferung von Dashboard und Website, TLS-Terminierung der Ingest-Domains, DNS, Schutz vor Angriffen EU/weltweites Cloudflare-Netz; Übermittlung gestützt auf Standardvertragsklauseln bzw. EU-US Data Privacy Framework, soweit zertifiziert, bei Vertragsschluss zu prüfen
LEWO Media GmbH, Saarstr. 33, 54290 Trier (eigener Mailserver mail.fastmailserver.de, betrieben bei Hetzner Online GmbH) Versand von Transaktions-E-Mails (Bestätigung, Passwort-Reset, Störungsmeldungen) Deutschland

Stripe (Zahlungsabwicklung) verarbeitet keine Daten der Besucher des Kunden, sondern Zahlungsdaten des Kunden selbst als eigener Verantwortlicher gegenüber Trackdolphin (siehe Datenschutzerklärung Abschnitt 4.4). Es steht hier nur zur Vollständigkeit, weil es in docs/entscheidungen.md als Teil dieser Liste genannt ist; ob es rechtlich in diesen AV-Vertrag gehört, prüft die Anwältin.

Empfänger auf Weisung des Kunden (keine Unterauftragsverarbeiter von Trackdolphin)

Die folgenden sieben Werbeplattformen erhalten Ereignisdaten ausschließlich, weil und soweit der Kunde selbst die Verbindung im Dashboard herstellt. Trackdolphin übermittelt hier auf Weisung des Kunden; der Kunde ist für diese Übermittlung selbst Verantwortlicher und braucht dafür eine eigene Rechtsgrundlage sowie, je nach Plattform, eine eigene Vereinbarung mit dem jeweiligen Anbieter (viele Plattformen bieten dafür eigene Auftragsverarbeitungs- oder Controller-to-Controller-Bedingungen an, die Trackdolphin nicht ersetzt und nicht abschließt).

Plattform Betreiber (EU-Anschrift, soweit bekannt) Zweck Hinweis zur Drittlandübermittlung
Google Ads Google Ireland Limited Conversion-Import für Kampagnenoptimierung Konzernmutter Google LLC (USA); Standardvertragsklauseln bzw. EU-US Data Privacy Framework, soweit zertifiziert
Google Analytics (GA4) Google Ireland Limited Messung, Measurement Protocol wie oben
Meta (Facebook/Instagram) Meta Platforms Ireland Limited Conversions API Konzernmutter Meta Platforms, Inc. (USA); wie oben
TikTok TikTok Technology Limited (Irland) Events API ggf. weitere konzerninterne Verarbeitung außerhalb der EU, Garantien sind der eigenen Vereinbarung des Kunden mit TikTok zu entnehmen
Pinterest Pinterest Europe Limited (Irland) Conversions API Konzernmutter Pinterest, Inc. (USA); Standardvertragsklauseln
LinkedIn LinkedIn Ireland Unlimited Company Conversions API Konzernmutter Microsoft Corporation (USA); Standardvertragsklauseln
Microsoft Advertising Microsoft Ireland Operations Limited Offline Conversion Import Konzernmutter Microsoft Corporation (USA); Standardvertragsklauseln

Diese Tabelle beschreibt, wohin Trackdolphin auf Weisung übermitteln kann, nicht, dass jeder Kunde jede Plattform nutzt. Welche Plattformen ein konkretes Projekt verbunden hat, zeigt das Dashboard unter den Projekt-Einstellungen. Die genaue vertragliche Bezeichnung und der aktuelle Zertifizierungsstatus jeder Plattform sind vor Vertragsschluss von der Anwältin zu prüfen, nicht aus dieser Tabelle zu übernehmen. Adressen und Zertifizierungen ändern sich.