Vertrag zur Auftragsverarbeitung
Stand: 10. September 2026. Die anwaltliche Prüfung dieses Vertragstextes samt TOM-Anlage steht noch aus; er wird Kunden bis dahin als Entwurf zur Ansicht bereitgestellt. Eine inhaltlich offene Entscheidung ist unten als solche markiert.
Stand: 3. September 2026
Dieser Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen (trackdolphin.com/docs/agb) und gilt zwischen dem Kunden als Verantwortlichem und Trackdolphin Ltd, 70 Kennedy Ave., Papavassiliou Bldg, Office 201/202, 2. Stock, 1076 Nikosia, Zypern, als Auftragsverarbeiter. Er kommt mit der Registrierung zustande; auf Wunsch stellen wir ihn als unterzeichnete Fassung zur Verfügung.
1. Gegenstand und Dauer
Trackdolphin nimmt Ereignisse aus den Shops und Websites des Kunden entgegen
(apps/collector), speichert sie, ordnet sie Besuchern und Personen zu und
leitet sie an die vom Kunden verbundenen Werbeplattformen und
Analysewerkzeuge weiter (apps/dispatcher). Die Verarbeitung dauert so
lange wie der Nutzungsvertrag zwischen Kunde und Trackdolphin.
1a. Wer in diesem Vertrag „der Kunde“ ist
Ein Projekt hat immer genau einen Eigentümer: Die Organisation, die es im
Dashboard angelegt hat (shops.account_id, siehe docs/mandanten.md). Für
die Zwecke dieses Vertrags ist der Eigentümer der Kunde und
Verantwortliche, unabhängig davon, wer das Projekt im Alltag bedient:
- Kunde besitzt, Agentur bedient. Der Projektbetreiber selbst ist
Eigentümer und damit Vertragspartner dieses AV-Vertrags. Gibt er das Projekt
an eine Agentur frei (
shop_grants), handelt die Agentur bei ihrer Arbeit am Projekt im Auftrag und unter der Verantwortung des Projektbetreibers; das Verhältnis zwischen Projektbetreiber und Agentur ist nicht Gegenstand dieses Vertrags. - Agentur besitzt, Kunde ist Endkunde. Legt eine Agentur das Projekt selbst als Eigentümerin an, ist die Agentur Vertragspartner dieses AV-Vertrags und gegenüber Trackdolphin Verantwortliche für die Daten dieses Projekts. Ihr eigenes Verhältnis zu dem Unternehmen, dessen Projekt es tatsächlich ist, regelt die Agentur selbst. Sie braucht dafür, wo einschlägig, eine eigene Vereinbarung mit ihrem Endkunden. Trackdolphin hat mit diesem Endkunden keinen Vertrag.
2. Art und Zweck der Verarbeitung, Datenarten, Betroffene
Zweck: Messung und Zuordnung von Ereignissen (Seitenaufrufe, Warenkorb-Vorgänge, Leads, Käufe, Stornos) zu Werbekampagnen und Marketingkanälen des Kunden.
Datenarten (aus packages/event-schema/src/index.ts und
apps/collector/src/handler.ts):
- Ereignisart, Zeitpunkt, Wert, Währung, bestellte Positionen
- Seiten-URL und Referrer, UTM-Parameter
- Klick-Kennungen der Werbeplattformen (
gclid,gbraid,wbraid,fbc,fbp,ttclid,msclkid,epik) - IP-Adresse und User-Agent des Besuchers bzw. Käufers
- der mit jedem Ereignis mitgesendete Einwilligungsstand (Consent Mode v2:
ad_storage,analytics_storage,ad_user_data,ad_personalization) - eine zufällige First-Party-Besucherkennung (
_td_vid-Cookie) ohne Personenbezug - eine zufällige First-Touch-Attributionskennung (
_td_attr-Cookie: UTM-Parameter, Klick-IDs, Landingpage, Referrer, technisch, kein Personenbezug) - pseudonymisierte Kundennummer (
external_id) - E-Mail-Adresse, Telefonnummer, Vorname, Nachname, Ort, Bundesland, Postleitzahl und Land ausschließlich als SHA-256-Hash. Der Collector weist Klartext in diesen Feldern ab (siehe Abschnitt 9 der Datenschutzerklärung zur Pseudonymisierung nach Art. 4 Nr. 5 DSGVO)
- bei Nutzung von
identify: Kundeneigenschaften (traits, z. B. Kundengruppe, Newsletter-Status), höchstens 20 flache Schlüssel je Person
Betroffene: Besucher, Kunden und Interessenten der Shops und Websites des Kunden.
3. Weisungen
Trackdolphin verarbeitet die Daten nur auf dokumentierte Weisung des Kunden.
Weisungen erteilt der Kunde durch die Konfiguration im Dashboard
(insbesondere die Consent-Einstellung shop_settings.consent_denied_mode),
durch die Einbindung von Plugin, SDK oder API und durch das Verbinden von
Werbeplattformen. Hält Trackdolphin eine Weisung für rechtswidrig, weist es
den Kunden unverzüglich darauf hin.
4. Pflichten von Trackdolphin
- Trackdolphin verarbeitet Daten im Europäischen Wirtschaftsraum (Server in Deutschland), außer der Kunde weist durch das Verbinden einer Werbeplattform mit Sitz außerhalb die Weitergabe an diese an; für diese Weitergabe ist der Kunde selbst Verantwortlicher (siehe Anlage 2).
- Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.
- Trackdolphin trifft die technischen und organisatorischen Maßnahmen nach Anlage 1.
- Trackdolphin unterstützt den Kunden bei der Beantwortung von Anfragen Betroffener und bei Datenschutz-Folgenabschätzungen, soweit es die Daten betrifft, die Trackdolphin verarbeitet.
- Trackdolphin meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO.
- Löschung nach Vertragsende. Löscht der Kunde ein Projekt, entfernt
Trackdolphin die zugehörigen Ereignisse, Zustellprotokolle und
Plattformverbindungen aus der transaktionalen Datenbank sofort. Für die
Analyse-Datenbank (ClickHouse) gilt eine automatische Aufbewahrungsfrist
von 24 Monaten ab Empfang (
events,event_deliveries) bzw. letzter Aktivität (identity_map,persons); danach werden Ereignisse und Personendaten automatisiert gelöscht. Der Kunde kann seine Daten jederzeit vorher exportieren oder eine sofortige Löschung auf Zuruf verlangen. - Trackdolphin stellt dem Kunden die Informationen bereit, die zum Nachweis der Pflichten nach Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen nach angemessener Ankündigung, in der Regel durch Vorlage von Berichten und Dokumentation.
5. Unterauftragsverarbeiter (siehe Anlage 2)
Anlage 2 listet die von Trackdolphin eingesetzten Unterauftragsverarbeiter mit Standort und Zweck sowie, getrennt davon, die Werbeplattformen, an die Trackdolphin auf Weisung des Kunden übermittelt.
Trackdolphin kündigt neue oder geänderte Unterauftragsverarbeiter mindestens 30 Tage vorher per E-Mail an. Der Kunde kann aus wichtigem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen.
6. Haftung
Für die Haftung gilt Abschnitt 10 der Allgemeinen Geschäftsbedingungen. Die Haftung nach Art. 82 DSGVO bleibt unberührt.
7. Schlussbestimmungen
Es gilt das Recht der Republik Zypern. Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag vor, soweit es die Verarbeitung personenbezogener Daten betrifft.
Anlage 1: Technische und organisatorische Maßnahmen (TOM)
Entwurf aus dem, was der Code tatsächlich tut (Grundlage:
docs/entscheidungen.md, Abschnitt 2). Für die Anwältin als
Ausgangsfassung, nicht als geprüfte TOM-Anlage.
1. Vertraulichkeit
- Transportverschlüsselung. Ausschließlich TLS. Die Endpunkte hängen hinter Cloudflare (Frontends, Ingest-Domains) bzw. dem Reverse-Proxy des Hosts, der Verschlüsselung erzwingt. TLS-Endpunkte: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA (Edge-Proxy für trackdolphin.com, app./auth./api.trackdolphin.com und trdph.com); Zertifikate über Cloudflare Universal SSL, ausgestellt von Google Trust Services bzw. Let's Encrypt
- Verschlüsselung ruhender Zugangsdaten. OAuth-Zugriffs- und
Refresh-Token der verbundenen Werbeplattformen werden mit AES-256-GCM
verschlüsselt gespeichert (
packages/crypto, SchlüsselENCRYPTION_KEYgetrennt vom Quellcode und vom Repository). Nutzer-Passwörter werden nur als Hash (scrypt) gespeichert, nie im Klartext. Sitzungscookies enthalten nur einen SHA-256-Hash des eigentlichen Tokens. - Keine Klartext-Kontaktdaten. E-Mail-Adresse, Telefonnummer, Name, Ort, Bundesland und Postleitzahl werden vom Collector nur als SHA-256-Hash angenommen; ein Klartextwert wird mit einem Fehler abgewiesen, nicht angenommen und nachträglich gehasht.
- Zutritt/Zugriff auf Produktivsysteme. Der Server ist über ein privates Netz erreichbar, öffentlich nur die Ports 80 und 443. Betriebszugriff auf Backend-API und Verwaltungsoberfläche (Coolify) läuft ausschließlich über Cloudflare Access. Geheimnisse (Zugangsdaten, Schlüssel) liegen verschlüsselt in einem Secret-Manager (SOPS), nicht im Quellcode.
- Trennung der Mandanten. Jedes Ereignis, jede Einstellung und jede
Verbindung ist an eine Projekt- bzw. Konto-Kennung gebunden; jede Abfrage ist
an diese Kennung gebunden. Der Zugriff einer Organisation auf ein Projekt
ergibt sich ausschließlich daraus, ob sie es besitzt oder eine Freigabe
dafür hat (
shop_grants), geprüft an genau einer Stelle (authorizeShop).
2. Integrität
- Eingehende Ereignisse werden gegen ein festes Schema geprüft
(
packages/event-schema); Werte, die dem Schema nicht entsprechen (etwa Klartext in einem Hash-Feld) werden mit HTTP 400 abgewiesen, nicht stillschweigend verändert oder angenommen. - Zustellungen an Werbeplattformen sind je Ereignis und Zielplattform in
event_deliveriesnachvollziehbar protokolliert (Status, Antwortcode, Versuche).
3. Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung der Postgres-Datenbank.
- Ein eigener Überwachungsdienst („Wächter“) vergleicht je Projekt und je Zielplattform das laufende Zustellfenster mit den Vorwochen und meldet per E-Mail, wenn der Ereignisstrom abreißt, unabhängig davon, ob die beteiligten Dienste selbst noch laufen.
4. Verfahren zur regelmäßigen Überprüfung
- Automatisierte Tests für Collector, Dispatcher und Backend laufen vor jedem Produktions-Deploy.
- Offene Entscheidung: Ein Änderungsverlauf (Audit-Log) für Projekt-Einstellungen existiert heute nicht. Verlangt die Anwältin oder ein Kunde ihn, ist er ein eigenständiges, überschaubares Modul, kein Umbau bestehender Systeme.
5. Einwilligungssteuerung als technische Maßnahme
- Der mitgesendete Einwilligungsstand (Consent Mode v2:
ad_storage,analytics_storage,ad_user_data,ad_personalization) wird mit jedem Ereignis gespeichert und vor jeder Weiterleitung an eine Werbeplattform ausgewertet (apps/dispatcher/src/consent.ts). - In der Vorgabeeinstellung des Kunden (
consent_mode_only) geht bei verweigerter Werbe-Einwilligung an sechs der sieben Empfänger nichts; Google Analytics erhält einen Ping ohne jede Kennung (keine Cookie-ID, keine Klick-ID, kein Hash, keine IP, FunktionstripIdentifiers). Der Kunde kann stattdessen wählen, gar nichts zu senden, oder (nur mit eigener rechtlicher Prüfung) trotzdem zu senden, wobei ausschließlich die US-rechtlichen Abschwächungen der Plattformen (Metas Limited Data Use, Googlesnon_personalized_ads, Pinterestsopt_out) gesetzt werden.
6. Aufbewahrung und Löschung
- Kontolöschung auf Anfrage mit Entfernung der Projekt-Daten aus der transaktionalen Datenbank.
- Ereignisse in ClickHouse tragen eine Aufbewahrungsfrist von 24 Monaten
(TTL, entschieden 2026-09-03):
eventsundevent_deliveries24 Monate ab Empfang,identity_mapundpersons24 Monate ab der letzten Aktivität. Danach entfernt ClickHouse die Zeilen automatisiert im Hintergrund. Ausgenommen ist das personenlose Tages-Rollupevents_daily, das für Jahresvergleiche länger vorgehalten wird.
7. Protokollierung
- E-Mail-Versand wird in
email_logprotokolliert (Zeitpunkt, Typ, Empfänger, Status), bewusst ohne den Mailtext selbst. - Zustellungen an Werbeplattformen sind je Ereignis nachvollziehbar (siehe Abschnitt 2).
Anlage 2: Unterauftragsverarbeiter und Empfänger
Unterauftragsverarbeiter (Art. 28 Abs. 2, 4 DSGVO)
Der Kunde stimmt der Einschaltung folgender Unterauftragsverarbeiter zu:
| Unternehmen | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Gunzenhausen | Server, Datenbanken, Collector, Dispatcher | Rechenzentrumspark Nürnberg (Standort nbg1), Sigmundstraße 135, 90431 Nürnberg, Deutschland |
| Cloudflare, Inc., San Francisco | Auslieferung von Dashboard und Website, TLS-Terminierung der Ingest-Domains, DNS, Schutz vor Angriffen | EU/weltweites Cloudflare-Netz; Übermittlung gestützt auf Standardvertragsklauseln bzw. EU-US Data Privacy Framework, soweit zertifiziert, bei Vertragsschluss zu prüfen |
LEWO Media GmbH, Saarstr. 33, 54290 Trier (eigener Mailserver mail.fastmailserver.de, betrieben bei Hetzner Online GmbH) |
Versand von Transaktions-E-Mails (Bestätigung, Passwort-Reset, Störungsmeldungen) | Deutschland |
Stripe (Zahlungsabwicklung) verarbeitet keine Daten der Besucher des
Kunden, sondern Zahlungsdaten des Kunden selbst als eigener Verantwortlicher
gegenüber Trackdolphin (siehe Datenschutzerklärung Abschnitt 4.4). Es steht
hier nur zur Vollständigkeit, weil es in docs/entscheidungen.md als Teil
dieser Liste genannt ist; ob es rechtlich in diesen AV-Vertrag gehört, prüft
die Anwältin.
Empfänger auf Weisung des Kunden (keine Unterauftragsverarbeiter von Trackdolphin)
Die folgenden sieben Werbeplattformen erhalten Ereignisdaten ausschließlich, weil und soweit der Kunde selbst die Verbindung im Dashboard herstellt. Trackdolphin übermittelt hier auf Weisung des Kunden; der Kunde ist für diese Übermittlung selbst Verantwortlicher und braucht dafür eine eigene Rechtsgrundlage sowie, je nach Plattform, eine eigene Vereinbarung mit dem jeweiligen Anbieter (viele Plattformen bieten dafür eigene Auftragsverarbeitungs- oder Controller-to-Controller-Bedingungen an, die Trackdolphin nicht ersetzt und nicht abschließt).
| Plattform | Betreiber (EU-Anschrift, soweit bekannt) | Zweck | Hinweis zur Drittlandübermittlung |
|---|---|---|---|
| Google Ads | Google Ireland Limited | Conversion-Import für Kampagnenoptimierung | Konzernmutter Google LLC (USA); Standardvertragsklauseln bzw. EU-US Data Privacy Framework, soweit zertifiziert |
| Google Analytics (GA4) | Google Ireland Limited | Messung, Measurement Protocol | wie oben |
| Meta (Facebook/Instagram) | Meta Platforms Ireland Limited | Conversions API | Konzernmutter Meta Platforms, Inc. (USA); wie oben |
| TikTok | TikTok Technology Limited (Irland) | Events API | ggf. weitere konzerninterne Verarbeitung außerhalb der EU, Garantien sind der eigenen Vereinbarung des Kunden mit TikTok zu entnehmen |
| Pinterest Europe Limited (Irland) | Conversions API | Konzernmutter Pinterest, Inc. (USA); Standardvertragsklauseln | |
| LinkedIn Ireland Unlimited Company | Conversions API | Konzernmutter Microsoft Corporation (USA); Standardvertragsklauseln | |
| Microsoft Advertising | Microsoft Ireland Operations Limited | Offline Conversion Import | Konzernmutter Microsoft Corporation (USA); Standardvertragsklauseln |
Diese Tabelle beschreibt, wohin Trackdolphin auf Weisung übermitteln kann, nicht, dass jeder Kunde jede Plattform nutzt. Welche Plattformen ein konkretes Projekt verbunden hat, zeigt das Dashboard unter den Projekt-Einstellungen. Die genaue vertragliche Bezeichnung und der aktuelle Zertifizierungsstatus jeder Plattform sind vor Vertragsschluss von der Anwältin zu prüfen, nicht aus dieser Tabelle zu übernehmen. Adressen und Zertifizierungen ändern sich.