Datenverarbeitungsvereinbarung
Zuletzt aktualisiert: 17. Juni 2026
Diese Datenverarbeitungsvereinbarung (DPA) ist Bestandteil der Vereinbarung zwischen Ihnen (dem Kunden) und Collecta und regelt, wie Collecta personenbezogene Daten in Ihrem Auftrag verarbeitet, wenn Sie die Plattform nutzen. Sie spiegelt die Anforderungen von Artikel 28 der DSGVO und der geltenden Datenschutzgesetze wider.
01Begriffsbestimmungen
Die nachstehenden Begriffe haben die Bedeutung, die ihnen in Artikel 4 der EU-Datenschutz-Grundverordnung (DSGVO) und den entsprechenden Bestimmungen der UK-DSGVO zugewiesen wird. Großgeschriebene Begriffe, die hier nicht definiert sind, haben die im Collecta-Rahmenabonnementvertrag festgelegte Bedeutung.
- Verantwortlicher — die Stelle, die über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet. Im Rahmen dieser DPA ist der Verantwortliche der Kunde.
- Auftragsverarbeiter — die Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Im Rahmen dieser DPA ist der Auftragsverarbeiter Collecta.
- Personenbezogene Daten — alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen und die von Collecta im Auftrag des Kunden im Rahmen der Vereinbarung verarbeitet werden.
- Verarbeitung — jeder Vorgang, der mit personenbezogenen Daten ausgeführt wird, ob automatisiert oder nicht, einschließlich Erhebung, Speicherung, Abruf, Nutzung, Offenlegung, Löschung und Vernichtung.
- Unterauftragsverarbeiter — jeder Dritte, den Collecta beauftragt, personenbezogene Daten im Auftrag des Kunden zu verarbeiten.
- Betroffene Person — die identifizierte oder identifizierbare natürliche Person, auf die sich personenbezogene Daten beziehen.
- Standardvertragsklauseln (SCCs) — die von der Europäischen Kommission genehmigten Klauseln für die Übermittlung personenbezogener Daten an in Drittländern niedergelassene Auftragsverarbeiter.
02Rollen und Umfang der Verarbeitung
Die Parteien erkennen an, dass für die Zwecke der Datenschutzgesetze der Kunde der Verantwortliche und Collecta der Auftragsverarbeiter ist. Collecta verarbeitet personenbezogene Daten nur, um die Collecta-Plattform im Rahmen der Vereinbarung bereitzustellen und zu unterstützen, und nur nach den dokumentierten Weisungen des Kunden. Die Einzelheiten der Verarbeitung sind wie folgt:
- Gegenstand — Bereitstellung der mandantenfähigen Collecta-Betriebsplattform (benutzerdefinierte Module, Automatisierung, KI-Agent, Berichterstattung und verwandte Dienste).
- Dauer — für die Laufzeit der Vereinbarung, zuzüglich des in Abschnitt 10 beschriebenen Rückgabe- und Löschzeitraums.
- Art und Zweck — Hosting, Speicherung, Strukturierung, Analyse und Übermittlung von Kundendaten zur Erbringung der beauftragten Dienste.
- Arten personenbezogener Daten — Konto- und Kontaktdaten, Authentifizierungsdaten sowie alle personenbezogenen Daten, die der Kunde oder seine Nutzer in benutzerdefinierte Moduldatensätze eingeben möchten (die der Kunde definiert und kontrolliert).
- Kategorien betroffener Personen — die Mitarbeiter, Auftragnehmer, Kunden, Lieferanten und sonstigen Personen des Kunden, deren Daten der Kunde in der Plattform speichern möchte.
03Pflichten des Auftragsverarbeiters
Collecta wird:
- personenbezogene Daten, einschließlich in Bezug auf internationale Übermittlungen, nur nach den dokumentierten Weisungen des Kunden verarbeiten, sofern nicht anderweitig durch geltendes Recht vorgeschrieben (in diesem Fall wird Collecta den Kunden vor der Verarbeitung über diese rechtliche Anforderung informieren, es sei denn, das Gesetz untersagt eine solche Benachrichtigung aus wichtigen Gründen des öffentlichen Interesses);
- sicherstellen, dass sich zur Verarbeitung personenbezogener Daten befugte Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Vertraulichkeitspflicht unterliegen;
- die in Abschnitt 5 dargelegten technischen und organisatorischen Maßnahmen umsetzen und aufrechterhalten; und
- den Kunden unverzüglich informieren, wenn eine Weisung nach ihrer Auffassung gegen Datenschutzgesetze verstößt.
04Unterauftragsverarbeiter
Der Kunde erteilt eine generelle Genehmigung dafür, dass Collecta Unterauftragsverarbeiter einsetzt, um die Bereitstellung der Plattform zu unterstützen. Collecta legt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als die in dieser DPA, und bleibt für die Leistung seiner Unterauftragsverarbeiter voll verantwortlich. Die aktuellen Unterauftragsverarbeiter sind:
- Anthropic — KI-Modellverarbeitung für den Collecta-KI-Agenten (Vereinigte Staaten).
- Stripe — Zahlungs- und Abonnementabwicklung (Vereinigte Staaten).
- Cloud-Hosting-Anbieter — Anwendungs- und Datenbank-Hosting (EU / Vereinigte Staaten, mit einer EU-Datenresidenz-Option gemäß Abschnitt 11).
- E-Mail-Zustellungsanbieter — Zustellung von Transaktions- und Benachrichtigungs-E-Mails.
Collecta wird dem Kunden vorab Mitteilung über beabsichtigte Änderungen betreffend die Hinzufügung oder den Austausch von Unterauftragsverarbeitern machen und dem Kunden eine angemessene Gelegenheit geben, aus berechtigten datenschutzrechtlichen Gründen zu widersprechen.
05Technische und organisatorische Maßnahmen (TOMs)
Collecta unterhält technische und organisatorische Maßnahmen, die dem Risiko angemessen sind, wie in Artikel 32 DSGVO gefordert. Diese sind auf unserer Sicherheitsseite ausführlich beschrieben und umfassen:
- Mandantenisolierung — PostgreSQL-Sicherheit auf Zeilenebene (RLS), die eine strikte Trennung der Daten jedes Mandanten auf Datenbankebene durchsetzt;
- Verschlüsselung im Ruhezustand — AES-256-GCM-Verschlüsselung für sensible gespeicherte Daten;
- Verschlüsselung bei der Übertragung — TLS für alle zwischen Clients und der Plattform übertragenen Daten;
- Authentifizierung — kurzlebige JWT-Zugriffstoken mit Refresh-Token-Rotation, TOTP-basierte Zwei-Faktor-Authentifizierung und SSO-Unterstützung;
- Zugriffskontrollen — rollen- und fähigkeitsbasierte Zugriffskontrolle mit feld- und datensatzbasierten Berechtigungen;
- Nachvollziehbarkeit — ein manipulationssicheres Audit-Log der Nutzer- und Konfigurationsaktionen; und
- Ausfallsicherheit — verschlüsselte, geplante Backups mit festgelegter Aufbewahrungsdauer.
06Unterstützung bei Anfragen betroffener Personen
Unter Berücksichtigung der Art der Verarbeitung stellt Collecta dem Kunden selbstbedienbare Export- und Löschwerkzeuge sowie angemessene Unterstützung durch geeignete technische und organisatorische Maßnahmen zur Verfügung, soweit dies möglich ist, um den Kunden bei der Erfüllung seiner Pflicht zu unterstützen, auf Anfragen betroffener Personen zu reagieren, die ihre Rechte gemäß den Datenschutzgesetzen ausüben (einschließlich Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch).
07Benachrichtigung bei Verletzung des Schutzes personenbezogener Daten
Collecta wird den Kunden unverzüglich benachrichtigen, nachdem Collecta von einer Verletzung des Schutzes personenbezogener Daten, die die personenbezogenen Daten des Kunden betrifft, Kenntnis erlangt hat. Die Benachrichtigung beschreibt, soweit bekannt, die Art der Verletzung, die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung. Collecta leistet angemessene Unterstützung, um die eigenen Meldepflichten des Kunden gegenüber Aufsichtsbehörden und betroffenen Personen zu unterstützen.
08Datenschutz-Folgenabschätzungen und vorherige Konsultation
Unter Berücksichtigung der Art der Verarbeitung und der ihr zur Verfügung stehenden Informationen leistet Collecta dem Kunden angemessene Unterstützung bei Datenschutz-Folgenabschätzungen und bei vorherigen Konsultationen mit Aufsichtsbehörden, die der Kunde gemäß den Artikeln 35 und 36 DSGVO im Zusammenhang mit seiner Nutzung der Plattform durchführen muss.
09Audits und Inspektionen
Collecta stellt dem Kunden alle Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung dieser DPA nachzuweisen, einschließlich relevanter Prüfberichte und Sicherheitsdokumentation. Wo dies nicht ausreicht, wird Collecta angemessene Vor-Ort-Audits und -Inspektionen, die vom Kunden oder einem vom Kunden beauftragten unabhängigen Prüfer durchgeführt werden, mit angemessener vorheriger Ankündigung, während der üblichen Geschäftszeiten und vorbehaltlich angemessener Vertraulichkeitspflichten sowie einer Minimierung der Störung des Geschäftsbetriebs von Collecta ermöglichen und daran mitwirken.
10Rückgabe und Löschung von Daten bei Beendigung
Bei Beendigung oder Ablauf der Vereinbarung kann der Kunde seine personenbezogenen Daten über die Exportwerkzeuge der Plattform exportieren. Nach Wahl des Kunden wird Collecta anschließend die personenbezogenen Daten des Kunden innerhalb eines festgelegten Zeitraums nach dem Wirksamkeitsdatum der Beendigung löschen, sofern nicht eine Aufbewahrung nach geltendem Recht erforderlich ist. Backups, die personenbezogene Daten enthalten, werden im gewöhnlichen Geschäftsgang in Übereinstimmung mit der Backup-Aufbewahrungsfrist gelöscht.
11Internationale Übermittlungen
Übermittelt Collecta personenbezogene Daten außerhalb des EWR oder des Vereinigten Königreichs in ein Land ohne Angemessenheitsbeschluss, unterliegen solche Übermittlungen den Standardvertragsklauseln (SCCs) (und, soweit anwendbar, dem britischen International Data Transfer Addendum) zusammen mit geeigneten ergänzenden Maßnahmen. Kunden, die verlangen, dass ihre Daten innerhalb der Europäischen Union verbleiben, können die EU-Datenresidenz-Option für das Hosting wählen. Weitere Einzelheiten finden Sie auf unserer DSGVO-Seite.
12Haftung und Vorrang
Diese DPA ist Bestandteil der Vereinbarung und unterliegt dieser. Soweit ein Widerspruch oder eine Unstimmigkeit zwischen dieser DPA und der Vereinbarung in Bezug auf die Verarbeitung personenbezogener Daten besteht, hat diese DPA Vorrang. Die Haftung jeder Partei im Rahmen und im Zusammenhang mit dieser DPA unterliegt den in der Vereinbarung festgelegten Haftungsbeschränkungen und -ausschlüssen.
13Laufzeit
Diese DPA tritt an dem Tag in Kraft, an dem der Kunde die Vereinbarung annimmt, und bleibt in Kraft, solange Collecta personenbezogene Daten im Auftrag des Kunden verarbeitet. Bestimmungen, die ihrer Natur nach die Beendigung überdauern sollen — einschließlich derjenigen, die sich auf Vertraulichkeit, Löschung und Haftung beziehen — bleiben entsprechend bestehen.
14Kontakt
Fragen zu dieser DPA oder unseren Datenschutzpraktiken können an unseren Datenschutzbeauftragten unter dpo@collecta.app oder über unsere Kontaktseite gerichtet werden.