Auftragsverarbeitungsvertrag
Stand: 25. September 2026 · Fassung 2026-09-25
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag
Auftragsverarbeitung nach Art. 28 DSGVO · Fassung 2026-09-25
zwischen dem Kunden, der Klickdemo nutzt (Verantwortlicher), und
Droidtech e.K., Inhaber Michael Rauen, Auf der Eichelsbach 19, 54533 Hasborn, Deutschland, Handelsregister HRA 41160 Amtsgericht Wittlich, USt-IdNr. DE306856290, E-Mail mail@klickdemo.com (Auftragsverarbeiter).
Vorbemerkung
Der Verantwortliche nutzt die Software Klickdemo des Auftragsverarbeiters, um Erklär- und Demovideos seiner Web-Anwendungen, Websites und Tabellendateien erzeugen, speichern und auf seinen Websites einbetten zu lassen. Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten, deren Umfang der Verantwortliche bestimmt, ausschließlich im Auftrag und nach Weisung des Verantwortlichen. Dieser Vertrag konkretisiert die Rechte und Pflichten nach Art. 28 Abs. 3 DSGVO. Er gilt zusätzlich zu den Allgemeinen Geschäftsbedingungen des Auftragsverarbeiters und geht diesen in Datenschutzfragen vor.
1. Gegenstand, Dauer und Beendigung
(1) Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung und des Betriebs von Klickdemo als über das Internet nutzbare Anwendung: die Erkundung und Aufnahme der vom Verantwortlichen benannten Quellen, die Erzeugung, Speicherung und Auslieferung von Videos und Begleitdateien sowie die Auslieferung eingebetteter Videos an Besucher der Websites des Verantwortlichen.
(2) Der Vertrag beginnt mit seiner Annahme durch den Verantwortlichen in der Anwendung und läuft auf unbestimmte Zeit. Er endet mit dem Ende des zugrunde liegenden Nutzungsvertrags; eine gesonderte Kündigung ist nicht erforderlich.
(3) Der Verantwortliche kann diesen Vertrag außerordentlich kündigen, wenn der Auftragsverarbeiter gegen wesentliche Pflichten aus diesem Vertrag oder gegen datenschutzrechtliche Vorschriften verstößt und den Verstoß trotz angemessener Frist nicht abstellt. Ohne diesen Vertrag ist die Nutzung der Anwendung für Projekte mit personenbezogenen Daten nicht möglich.
(4) Der Auftragsverarbeiter kann den Wortlaut dieses Vertrags ändern, soweit dies zur Anpassung an geänderte Rechtslage, Rechtsprechung oder behördliche Vorgaben oder zur Aufnahme neuer Funktionen erforderlich ist. Eine neue Fassung wird dem Verantwortlichen im Konto angezeigt; er hat ab der Anzeige 30 Tage Zeit, sie anzunehmen. Die Fassungen tragen ihr Stand-Datum; die jeweils angenommene Fassung bleibt im Konto abrufbar.
2. Art und Zweck der Verarbeitung
(1) Die Verarbeitung dient allein dem Zweck, dem Verantwortlichen die vertraglich geschuldeten Leistungen bereitzustellen: die automatisierte Erkundung und Aufnahme seiner Quellen, den Entwurf und die Übersetzung von Drehbüchern, die Erzeugung von Videos mit synthetischer Sprache, Untertiteln und Begleitdateien, deren Speicherung, Aktualisierung und Auslieferung sowie die Zählung von Aufrufen eingebetteter Videos.
(2) Die Verarbeitung umfasst das Erheben, Erfassen, Speichern, Auslesen, Abfragen, Verwenden, Übermitteln an die in Anlage 1 benannten Unterauftragsverarbeiter, Einschränken, Löschen und Vernichten der Daten.
(3) Maschinelle Verarbeitung durch KI-Dienste. Seitentexte, Seitenstrukturen, Screenshots, Dateiinhalte, Inhalte zusätzlicher Wissensquellen (abgerufene Websites, Dokumente, Hinweise) und Texte des Verantwortlichen werden an die in Anlage 1 benannten Dienste für Sprachmodelle und Sprachausgabe übermittelt und dort ausgewertet, um Wissensbasis, Drehbuch, Übersetzung und Sprecherstimme zu erzeugen. Zugangsdaten erreichen diese Dienste nie. In Seitentexten und Seitenstrukturen ersetzt die Anwendung vor der Übermittlung Zugangsdaten und typische sensible Muster (E-Mail-Adressen, IBAN, Kartennummern) durch Platzhalter; in Screenshots schwärzt sie diese Stellen vor der Übermittlung. Von Tabellendateien werden Struktur, Formeln und Texte übermittelt, Zahlen, Datumsangaben und Wahrheitswerte ersetzt die Anwendung durch ihre Art; von Dokumenten nur der ausgelesene Text, nie die Datei. Vom Verantwortlichen für sein Konto oder ein Projekt festgelegte Unkenntlichmachungsregeln wendet die Anwendung vor jeder Übermittlung an die Sprachmodelle an (Ersetzen in Seitentexten, Seitenstrukturen, Texten von Tabellendateien und zusätzlichen Wissensquellen; Schwärzen der getroffenen Stellen in Screenshots) und macht das Getroffene in der Aufnahme des Videos unkenntlich. Die Verarbeitung erfolgt nur auf Veranlassung des Verantwortlichen (Anlegen eines Projekts oder einer Quelle, Start eines Laufs).
(4) Eine automatisierte Entscheidung im Sinne des Art. 22 DSGVO findet nicht statt. Drehbücher werden dem Verantwortlichen zur Freigabe vorgelegt und erst danach aufgenommen.
(5) Der Auftragsverarbeiter verwendet die Daten des Verantwortlichen nicht für eigene Zwecke, insbesondere nicht für Werbung und nicht zum Training von Modellen künstlicher Intelligenz. Er stellt durch Vereinbarung sicher, dass auch die in Anlage 1 benannten Dienstleister die Inhalte nicht zu solchen Zwecken verwenden. Statistische Auswertungen für Betrieb, Kapazitätsplanung, Kostenkontrolle und Fehlersuche erfolgen ausschließlich mit Daten ohne Personenbezug.
3. Art der Daten und Kreis der betroffenen Personen
(1) Verarbeitet werden folgende Arten personenbezogener Daten, soweit der Verantwortliche sie in die Anwendung einbringt oder seine Quellen sie enthalten: Zugangsdaten von Demo-Konten (Benutzername, Passwort, TOTP-Geheimnis, API-Token); Inhalte der erkundeten Software oder Website, wie sie in Seitenstrukturen, Screenshots und Aufnahmen erscheinen (etwa Namen, E-Mail-Adressen, Kontaktdaten, Vorgangsdaten); Inhalte hochgeladener Tabellendateien und Dokumente; Inhalte öffentlicher Websites, die der Verantwortliche als zusätzliche Wissensquelle benennt; Inhalte von E-Mails an die Projekt-Mailadresse (Anmeldecodes, Einladungen); Texte des Verantwortlichen in Projektbeschreibung, Hinweisen, Hinweisen zum Überarbeiten des Drehbuchs, Markenregeln und Aussprachewörterbuch; Nutzungsdaten der Anwendung (handelnder Nutzer, Zeitpunkt, Aktion); sowie Verbindungsdaten der Zuschauer eingebetteter Videos (IP-Adresse und Browserkennung nur flüchtig zur Bildung eines täglich wechselnden Hashwerts, Ursprung der einbettenden Seite, Wiedergabe-Ereignisse), von denen nur Tagessummen gespeichert werden.
(2) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags. Der Verantwortliche stellt sicher, dass Demo-Konten und Dateien keine solchen Daten enthalten; andernfalls macht er sie mit den Unkenntlichmachungsregeln der Anwendung vor der Erkundung unkenntlich.
(3) Betroffene Personen sind: Nutzer des Verantwortlichen, die die Anwendung bedienen; Personen, deren Daten im Demo-Konto, in der erkundeten Quelle, in zusätzlichen Wissensquellen oder in hochgeladenen Dateien erscheinen (etwa Beschäftigte, Kunden oder Testdatensätze des Verantwortlichen); Besucher der Websites des Verantwortlichen, die eingebettete Videos abspielen.
(4) Der Verantwortliche stellt sicher, dass Demo-Konten und Dateien nur die Daten enthalten, die für das Video erforderlich sind. Der Auftragsverarbeiter empfiehlt Testkonten ohne echte personenbezogene Daten Dritter.
4. Pflichten des Auftragsverarbeiters
(1) Weisungsbindung. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch hinsichtlich einer Übermittlung in ein Drittland, es sei denn, er ist nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO). Dieser Vertrag, die Projekteinstellungen (erlaubte Aktionen, Unkenntlichmachungsregeln, Sprachen, Einbett-Domains) und jeder vom Verantwortlichen gestartete Lauf sind Weisungen. Weitere Weisungen erteilt der Verantwortliche in Textform an mail@klickdemo.com.
(2) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies dem Verantwortlichen unverzüglich mit (Art. 28 Abs. 3 Satz 3 DSGVO). Er darf die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen.
(3) Vertraulichkeit. Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind, und macht sie mit den einschlägigen datenschutzrechtlichen Anforderungen vertraut (Art. 28 Abs. 3 lit. b DSGVO). Zugriff auf Produktivdaten haben derzeit der Inhaber und eine weitere, in Textform (elektronisch bestätigt) zur Vertraulichkeit verpflichtete Person mit Administratorrechten; weitere Personen werden erst nach entsprechender Verpflichtung in Textform eingesetzt.
(4) Technische und organisatorische Maßnahmen. Der Auftragsverarbeiter ergreift die nach Art. 32 DSGVO erforderlichen Maßnahmen; ihr Stand ist in Anlage 2 beschrieben. Er darf sie fortentwickeln, solange das Schutzniveau nicht unterschritten wird; wesentliche Änderungen werden in Anlage 2 nachgeführt.
(5) Meldung von Verletzungen des Schutzes personenbezogener Daten. Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden (Art. 33 Abs. 2 DSGVO), in Textform an die im Konto hinterlegte Adresse des Inhabers. Die Meldung enthält, soweit bekannt, Art und Umfang des Vorfalls, die betroffenen Datenarten und Personengruppen, die wahrscheinlichen Folgen und die ergriffenen und vorgeschlagenen Maßnahmen. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.
(6) Unterstützung. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 35 und 36 DSGVO), unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen (Art. 28 Abs. 3 lit. e und f DSGVO). Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst. Auskunft, Berichtigung, Löschung und Export kann der Verantwortliche für die in der Anwendung gespeicherten Daten überwiegend selbst vornehmen (Projekt löschen, Quelle löschen, Video löschen, Export); diese Funktionen gelten als Unterstützung im Sinne dieses Absatzes.
(7) Nachweise und Überprüfungen. Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen einschließlich Inspektionen (Art. 28 Abs. 3 lit. h DSGVO). Der Nachweis erfolgt vorrangig durch Auskunft in Textform und durch Vorlage der Anlage 2 in der jeweils geltenden Fassung. Eine Überprüfung vor Ort erfolgt mit angemessener Vorankündigung, während der üblichen Geschäftszeiten, ohne Störung des Betriebs und unter Wahrung der Geheimhaltungsinteressen Dritter; der Auftragsverarbeiter kann den Aufwand berechnen, soweit die Überprüfung über eine jährliche Überprüfung hinausgeht und nicht durch einen konkreten Anlass veranlasst ist.
(8) Verzeichnis und Ansprechpartner. Der Auftragsverarbeiter führt ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor. Ansprechpartner in Datenschutzfragen ist der Inhaber, erreichbar unter mail@klickdemo.com.
5. Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter hinzuzuziehen (Art. 28 Abs. 2 Satz 2 DSGVO). Die im Zeitpunkt der Annahme dieses Vertrags eingesetzten Unterauftragsverarbeiter sind in Anlage 1 mit Rechtsträger, Zweck, Verarbeitungsort und Grundlage benannt; Anlage 1 trägt ein eigenes Stand-Datum, das mit der Annahme festgehalten wird.
(2) Beabsichtigt der Auftragsverarbeiter, einen weiteren Unterauftragsverarbeiter hinzuzuziehen oder einen bestehenden auszutauschen, kündigt er dies mindestens 30 Tage vorher an: durch Aktualisierung der öffentlich abrufbaren Liste unter klickdemo.com/unterauftragsverarbeiter, durch einen Hinweis im Konto und per E-Mail an die hinterlegte Adresse des Inhabers.
(3) Der Verantwortliche kann einer Änderung innerhalb der Ankündigungsfrist aus einem wichtigen, datenschutzbezogenen Grund in Textform widersprechen. Kann der Grund nicht ausgeräumt werden und ist die Leistung ohne den betreffenden Unterauftragsverarbeiter nicht zu erbringen, ist jede Partei berechtigt, den Nutzungsvertrag zum Zeitpunkt des geplanten Wechsels außerordentlich zu kündigen; im Voraus gezahlte Entgelte werden anteilig erstattet.
(4) Der Auftragsverarbeiter wählt Unterauftragsverarbeiter sorgfältig aus und verpflichtet sie vertraglich auf Datenschutzpflichten, die denen dieses Vertrags entsprechen (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung.
(5) Nebenleistungen ohne Zugriff auf personenbezogene Daten des Verantwortlichen (etwa Telekommunikation, Wartung ohne Datenzugriff) gelten nicht als Unterauftragsverarbeitung. Der Zahlungsdienstleister des Auftragsverarbeiters verarbeitet nur die Vertrags- und Zahlungsdaten des Verantwortlichen selbst und keine Daten aus Projekten; er ist in Anlage 1 zur Vollständigkeit genannt.
(6) Castfold und YouTube. Castfold ist ein Produkt des Auftragsverarbeiters selbst und kein Unterauftragsverarbeiter. Weist der Verantwortliche die Veröffentlichung eines Videos auf YouTube an, übermittelt der Auftragsverarbeiter Videodatei, Titel, Beschreibung und Kapitel an den vom Verantwortlichen in Castfold verbundenen YouTube-Kanal. Ab der Übertragung verarbeitet Google (YouTube) die Daten in eigener Verantwortung auf Grundlage des Vertrags zwischen dem Verantwortlichen und Google; diese Übermittlung ist eine Weisung des Verantwortlichen.
6. Verarbeitung in Drittländern
(1) Anwendung und Datenbank laufen in Deutschland; Aufnahme und Videoerzeugung laufen in Regionen der Europäischen Union; Videos und Dateien werden in Rechenzentren der Europäischen Union gespeichert (Anlage 1). Die KI-Verarbeitung durch Sprachmodelle erfolgt derzeit vollständig über die Claude API von Anthropic mit Verarbeitung durch Anthropic, PBC in den Vereinigten Staaten (Absatz 3), weil die für Google Cloud Vertex AI beantragten Kontingente noch nicht freigegeben sind; nach der Freigabe erfolgt sie vorrangig in Regionen der Europäischen Union über Vertex AI und über Anthropic nur ersatzweise. Google Cloud Text-to-Speech wird über den EU-Endpunkt des Dienstes aufgerufen; Speicherung und Verarbeitung bleiben dabei nach den Angaben von Google innerhalb Europas.
(2) Bei den in Anlage 1 benannten Diensten der Unternehmensgruppen Google, Cloudflare und Stripe lässt sich ein Zugriff aus den Vereinigten Staaten, etwa durch Support- oder Sicherheitsfunktionen, nicht vollständig ausschließen. Vertragliche Partner sind jeweils die in Anlage 1 genannten Rechtsträger; Grundlage einer etwaigen Übermittlung sind der Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem Google LLC, Cloudflare, Inc. und Stripe, Inc. zertifiziert sind, sowie ergänzend die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO).
(3) Anthropic Ireland, Limited mit Verarbeitung durch Anthropic, PBC (Vereinigte Staaten). Solange die für Vertex AI beantragten Kontingente nicht freigegeben sind (derzeit), und danach ersatzweise, wenn Vertex AI nicht verfügbar ist, übermittelt der Auftragsverarbeiter die in Abschnitt 2 Absatz 3 genannten Daten (Seitentexte und Seitenstrukturen mit Platzhaltern, Screenshots, Projektbeschreibung, Hinweise, Hinweise zum Überarbeiten des Drehbuchs, Drehbuch, Markenregeln, Aussprachewörterbuch, Struktur, Formeln und Texte von Tabellendateien, Texte zusätzlicher Wissensquellen) zur Verarbeitung durch die Claude-Modelle unmittelbar an die Claude API von Anthropic. Vertragspartner ist Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland; die Verarbeitung erfolgt durch das verbundene Unternehmen Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA, in den Vereinigten Staaten. Grundlage sind die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO), die Bestandteil des Data Processing Addendum sind, das die Commercial Terms von Anthropic einbeziehen. Auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework stützt sich diese Übermittlung nicht. Nach den Commercial Terms darf Anthropic Inhalte aus der Nutzung der Dienste nicht zum Training von Modellen verwenden. Eingaben und Ausgaben speichert Anthropic bis zu 30 Tage zur Prüfung auf Missbrauch und Sicherheitsverstöße und löscht sie danach. Ausgenommen sind Eingaben und Ausgaben, die die automatisierten Systeme von Anthropic als Verstoß gegen die Nutzungsrichtlinie (Usage Policy) einstufen: Sie werden bis zu zwei Jahre, die Ergebnisse der Einstufung bis zu sieben Jahre aufbewahrt. Außerdem bewahrt Anthropic Daten auf, soweit gesetzliche Pflichten es verlangen. Zugangsdaten erreichen Anthropic nie. Der Verantwortliche erteilt mit der Annahme dieses Vertrags die dokumentierte Weisung zu dieser Übermittlung (Art. 28 Abs. 3 lit. a DSGVO).
(4) Die Auslieferung eingebetteter Videos an Zuschauer erfolgt über das weltweite Netz von Cloudflare; dabei verarbeitet der dem Zuschauer nächstgelegene Standort dessen IP-Adresse zur Auslieferung. Die Speicherung bleibt in der Europäischen Union.
(5) Eine Übermittlung in weitere Drittländer über die in den Absätzen 2 bis 4 genannten hinaus findet nicht statt. Wird sie künftig erforderlich, gilt das Verfahren nach Abschnitt 5 Absatz 2 und 3 entsprechend.
7. Rechte und Pflichten des Verantwortlichen
(1) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen allein verantwortlich (Art. 24 DSGVO). Er bestimmt Zweck und Mittel der Verarbeitung im Rahmen der von der Anwendung angebotenen Funktionen.
(2) Er stellt sicher, dass für die Daten in Demo-Konten, erkundeten Quellen und hochgeladenen Dateien eine Rechtsgrundlage besteht, dass er berechtigt ist, die Quelle erkunden und aufnehmen zu lassen, und dass die betroffenen Personen nach Art. 13 und 14 DSGVO informiert sind.
(3) Er informiert die Besucher seiner Websites in seiner Datenschutzerklärung über den Einbett-Player und benennt den Auftragsverarbeiter als Empfänger; eine Einwilligung ist für den Player nicht erforderlich, weil er keine Informationen auf dem Endgerät speichert oder ausliest.
(4) Er legt die erlaubten Aktionen des Agenten und die Unkenntlichmachungsregeln je Projekt fest und prüft Drehbücher, Screenshots und Videos vor der Freigabe und Veröffentlichung auf personenbezogene Daten, die nicht erscheinen dürfen.
(5) Er verwaltet die Zugänge seiner Nutzer und Zugriffsschlüssel eigenständig und entzieht sie unverzüglich, wenn die Berechtigung entfällt. Ansprechpartner für Datenschutzfragen ist im Zweifel der im Konto hinterlegte Inhaber.
(6) Er unterrichtet den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten hinsichtlich datenschutzrechtlicher Vorschriften feststellt.
8. Löschung und Rückgabe der Daten
(1) Der Verantwortliche kann Videos, Begleitdateien, Drehbücher und Wissensbasis jederzeit selbst herunterladen und seine Kontodaten exportieren. Der Export ist der vorrangige Weg der Rückgabe im Sinne des Art. 28 Abs. 3 lit. g DSGVO.
(2) Innerhalb der Anwendung gelten folgende Fristen: Zugangsdaten eines Demo-Kontos werden gelöscht, sobald der Verantwortliche die Quelle oder das Projekt löscht; Nachrichten an die Projekt-Mailadresse 30 Tage nach Eingang, spätestens mit dem Projekt; Zwischendateien und Prüf-Screenshots einzelner Aktionen spätestens 30 Tage nach dem Lauf; die Rohaufnahme einer Videofassung (stumme Bildspur, Sprecherspur, Ablaufprotokoll) zusammen mit dieser Fassung; zusätzliche Wissensquellen (Dokumente, abgerufene Website-Texte, Hinweise) mit ihren Einträgen in der Wissensbasis, sobald der Verantwortliche die Quelle oder das Projekt löscht; ältere Fassungen eines Videos (über die aktuelle und die vorige je Sprache hinaus) 30 Tage, nachdem zwei neuere sie ersetzt haben; Betriebsprotokolle der Aufträge ohne Inhalte nach 90 Tagen; das Aktivitätsprotokoll des Kontos nach zwölf Monaten; Teaser-Dateien und -Videos 48 Stunden nach Bereitstellung. Screenshots der Wissensbasis bleiben, bis eine neue Erkundung sie ersetzt oder das Projekt gelöscht wird.
(3) Nach dem Ende eines kostenpflichtigen Pakets bleiben Videos 90 Tage voll nutzbar; danach sind Einbettungen und Teilen-Links nicht mehr verfügbar, und nach weiteren 90 Tagen löscht der Auftragsverarbeiter Projekte, Videos, Aufnahmen, Wissensbasen und Zugangsdaten; der Verantwortliche wird beim Ende sowie 30 und 7 Tage vor der Löschung per E-Mail informiert. In kostenlosen Konten ohne Paket werden Videos 90 Tage nach der letzten Anmeldung gelöscht, mit Hinweis 30 und 7 Tage vorher. Bleiben Speicher-Credits für Speicher über dem Kontingent unbezahlt, darf der Auftragsverarbeiter frühestens 90 Tage nach der ersten Benachrichtigung die ältesten, seit zwölf Monaten nicht aufgerufenen Videos über dem Kontingent löschen, mit Hinweis 30 und 7 Tage vorher. Löscht der Verantwortliche sein Konto, werden Projekte, Zugangsdaten, Wissensbasen und Videos unverzüglich gelöscht. Auf Anforderung in Textform löscht der Auftragsverarbeiter auch früher.
(4) Die Löschung unterbleibt, soweit und solange eine Aufbewahrungspflicht nach Unionsrecht oder dem Recht eines Mitgliedstaats besteht (Art. 28 Abs. 3 lit. g DSGVO). Das betrifft Rechnungen, Credit-Buchungen und Verbrauchsdaten ohne Inhalte (§§ 147 AO, 257 HGB, § 14b UStG), nicht die Inhalte der Projekte.
(5) Sicherungskopien werden im Rahmen des üblichen Sicherungslaufs mit dem Ablauf der in Anlage 2 genannten Aufbewahrungsdauer überschrieben; eine gezielte Löschung einzelner Datensätze aus bereits erstellten Sicherungen erfolgt nicht.
9. Haftung, Rangfolge und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen der Allgemeinen Geschäftsbedingungen; eine Beschränkung der Haftung gegenüber betroffenen Personen oder Aufsichtsbehörden ist damit nicht verbunden.
(2) Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen gehen die Regelungen dieses Vertrags in Datenschutzfragen vor. Weisungen des Verantwortlichen gehen diesem Vertrag vor, soweit sie mit ihm vereinbar sind.
(3) Der Verantwortliche schließt diesen Vertrag nach Art. 28 Abs. 9 DSGVO in Textform; die Annahme im Konto und die Speicherung des daraus erzeugten Dokuments einschließlich Zeitpunkt, annehmender Person, IP-Adresse, Fassung und Prüfsumme genügen. Eine eigenhändige Unterschrift ist nicht erforderlich. Das Dokument bleibt im Konto als PDF abrufbar.
(4) Sollte eine Bestimmung dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(5) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, der Sitz des Auftragsverarbeiters.
(6) Bestandteil dieses Vertrags sind Anlage 1 (Unterauftragsverarbeiter) und Anlage 2 (Technische und organisatorische Maßnahmen).
Anlage 1: Unterauftragsverarbeiter
Stand 2026-09-25. Die folgenden Unterauftragsverarbeiter sind nach Abschnitt 5 allgemein genehmigt. Die Liste ist jederzeit unter klickdemo.com/unterauftragsverarbeiter abrufbar; Änderungen werden mindestens 30 Tage im Voraus angekündigt. Die maschinenlesbare Fassung ist legal/subprocessors.json.
| Rechtsträger | Zweck | Ort der Verarbeitung | Grundlage | Seit |
|---|---|---|---|---|
| Host Europe GmbH, Hansestraße 111, 51149 Köln, Deutschland | Betrieb des Servers für Anwendung, Schnittstelle, Datenbank und Website; Rechenzentrumsleistungen, Netzanbindung, Sicherungen. Betrifft alle Kunden. | Deutschland | Auftragsverarbeitungsvertrag nach Art. 28 DSGVO | 2026 |
| Neue Medien Münnich, Inhaber René Münnich (ALL-INKL.COM), Hauptstraße 68, 02742 Friedersdorf, Deutschland | Versand der E-Mails der Anwendung (Anmeldecodes, Einladungen, Bestätigungen, Benachrichtigungen). | Deutschland | Auftragsverarbeitungsvertrag nach Art. 28 DSGVO | 2026 |
| Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland | Vertex AI (nach Freigabe der Kontingente vorrangiger Weg der KI-Verarbeitung, derzeit nicht in Nutzung): Sprachmodelle der Modellfamilie Claude (Anthropic) für Erkundung, Drehbuch, Übersetzung, Zusammenfassung von Wissensquellen und Prüfung; Cloud Text-to-Speech: Sprecherstimmen (übermittelt werden nur die zu sprechenden Texte); Cloud Run: Ausführung der Aufnahme- und Render-Aufträge; Secret Manager und Artifact Registry für den Betrieb der Aufträge. Eingaben und Ausgaben werden nicht zum Training verwendet und nach der Verarbeitung nicht dauerhaft gespeichert; bei der Nutzung über Vertex AI erhält Anthropic, PBC nach den Zusagen von Google keinen Zugriff. Betrifft jedes Projekt, in dem ein Lauf gestartet wird. | Vertex AI und Cloud Run: Regionen in der Europäischen Union; Text-to-Speech: EU-Endpunkt (Speicherung und Verarbeitung nach den Angaben von Google innerhalb Europas) | Google Cloud Data Processing Addendum (Art. 28 DSGVO); für einen möglichen Zugriff aus den USA Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und Zertifizierung der Google LLC unter dem EU-US Data Privacy Framework (Art. 45 DSGVO) | 2026 |
| Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland (Vertragspartner), mit Verarbeitung durch Anthropic, PBC, 548 Market Street, PMB 90375, San Francisco, CA 94104, USA | Claude API (derzeit einziger Weg, solange die Kontingente für Vertex AI nicht freigegeben sind; danach ersatzweise bei Nichtverfügbarkeit von Vertex AI): Sprachmodelle der Modellfamilie Claude für Erkundung anhand von Screenshots und Seitenstruktur, Zusammenfassung von Wissensquellen, Entwurf von Drehbüchern und Plänen, Übersetzung und Textprüfung. Anthropic darf Inhalte aus der Nutzung der Dienste nicht zum Training von Modellen verwenden; Eingaben und Ausgaben werden bei Anthropic bis zu 30 Tage zur Prüfung auf Missbrauch und Sicherheitsverstöße gespeichert und danach gelöscht. Ausgenommen sind Eingaben und Ausgaben, die die automatisierten Systeme von Anthropic als Verstoß gegen die Nutzungsrichtlinie (Usage Policy) einstufen: Sie werden bis zu zwei Jahre, die Ergebnisse der Einstufung bis zu sieben Jahre aufbewahrt. Außerdem bewahrt Anthropic Daten auf, soweit gesetzliche Pflichten es verlangen. Zugangsdaten erreichen den Dienst nie; in Seitentexten werden sensible Muster vor der Übermittlung durch Platzhalter ersetzt (Abschnitt 2 Absatz 3). Betrifft jedes Projekt, in dem ein Lauf über diesen Weg verarbeitet wird (Abschnitt 6 Absatz 3). | Vereinigte Staaten (Drittland; Verarbeitung durch Anthropic, PBC) | Anthropic Commercial Terms mit dem darin einbezogenen Data Processing Addendum (Art. 28 DSGVO); Standardvertragsklauseln aus dem Data Processing Addendum (Art. 46 Abs. 2 lit. c DSGVO); kein EU-US Data Privacy Framework | 2026-09-24 |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA (Cloudflare Germany GmbH, Rosental 7, 80331 München, als europäischer Ansprechpartner) | Objektspeicher R2 für Videos, Screenshots, Audiodateien, hochgeladene Dateien und Dokumente (Gerichtsbarkeit „EU“, Speicherung nur in der EU); Auslieferung freigegebener Videos und des Einbett-Players über das Cloudflare-Netz; Turnstile zum Schutz des Teaser-Formulars; DNS der Domains klickdemo.com und klickdemo-mail.com; Email Routing: Empfang der E-Mails an die Projekt-Mailadressen (Anmeldecodes und Einladungen der aufgenommenen Software), sofortige Weiterleitung an den Anwendungsserver, keine Speicherung der Inhalte bei Cloudflare. Betrifft alle Kunden. | Speicherung: Europäische Union; Auslieferung und Mail-Empfang: Cloudflare-Netz | Cloudflare Data Processing Addendum (Art. 28 DSGVO); Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und Zertifizierung der Cloudflare, Inc. unter dem EU-US Data Privacy Framework (Art. 45 DSGVO) | 2026 |
| Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Irland | Zahlungsabwicklung, Rechnungsstellung, Steuerberechnung, Kundenportal, Partnerauszahlungen. Betrifft nur Vertrags- und Zahlungsdaten des Verantwortlichen selbst (Name, Firma, Rechnungsanschrift, E-Mail-Adresse, USt-IdNr.), keine Daten aus Projekten. Für die Zahlungsabwicklung handelt Stripe als eigener Verantwortlicher, für die Rechnungsstellung als Auftragsverarbeiter. | Irland; Übermittlung an Stripe, Inc. (USA) möglich | Stripe Data Processing Agreement (Art. 28 DSGVO); Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) und Zertifizierung der Stripe, Inc. unter dem EU-US Data Privacy Framework (Art. 45 DSGVO) | 2026 |
Kein Teil dieses Vertrags (Abgrenzung): Google Ireland Limited und Google LLC für Google Tag Manager, Google Analytics 4 und Google Ads laufen ausschließlich auf den öffentlichen Website-Seiten nach Einwilligung des jeweiligen Besuchers und verarbeiten keine Daten aus dem Konto oder den Projekten des Verantwortlichen. Castfold ist ein Produkt des Auftragsverarbeiters selbst (Abschnitt 5 Absatz 6). YouTube (Google) erhält Daten nur auf Weisung des Verantwortlichen und verarbeitet sie in eigener Verantwortung.
Änderungsverlauf: 2026-09-25 Erstfassung.
Anlage 2: Technische und organisatorische Maßnahmen
Die folgenden Maßnahmen beschreiben den tatsächlichen Stand der Umsetzung nach Art. 32 DSGVO. Sie benennen ausdrücklich auch das, was derzeit nicht umgesetzt ist. Der Verantwortliche prüft auf dieser Grundlage, ob das Schutzniveau für seine Verarbeitung angemessen ist.
1. Vertraulichkeit: Zutrittskontrolle
- Anwendung und Datenbank laufen auf einem Server in einem Rechenzentrum der Host Europe GmbH in Deutschland. Zutritt, Videoüberwachung, Brandschutz, Stromversorgung und Klimatisierung verantwortet der Rechenzentrumsbetreiber; seine Maßnahmen sind Gegenstand des mit ihm geschlossenen Auftragsverarbeitungsvertrags.
- Aufnahme- und Render-Aufträge laufen in Rechenzentren von Google Cloud in der Europäischen Union; Videos und Dateien liegen in Rechenzentren von Cloudflare in der Europäischen Union. Die physische Sicherheit dieser Rechenzentren verantworten die Betreiber nach ihren Auftragsverarbeitungsverträgen.
- Der Auftragsverarbeiter unterhält keine eigenen Serverräume. Arbeitsplatzrechner befinden sich in abschließbaren Räumen.
2. Vertraulichkeit: Zugangskontrolle
- Zugang zur Anwendung nur über persönliche Konten. Es gibt keine Passwörter: Die Anmeldung erfolgt über einen Einmalcode, der an die E-Mail-Adresse des Nutzers gesendet wird, nur wenige Minuten und nur einmal gilt und dessen Fehlversuche begrenzt werden. Der Schutz des Kontos hängt damit vom Schutz des Postfachs ab; der Verantwortliche berücksichtigt dies.
- Eine zusätzliche Zwei-Faktor-Authentisierung wird derzeit nicht angeboten, auch nicht für Administratoren des Auftragsverarbeiters.
- Sitzungen beruhen auf einem zufälligen Merkmal, das nur als Hashwert gespeichert wird; Nutzer können ihre Sitzungen im Konto sehen und beenden.
- Der administrative Zugang zum Server erfolgt über SSH mit Schlüsselpaar und über die Serververwaltung Plesk; der Zugang ist auf den Inhaber beschränkt. Der Zugang zu Google Cloud und Cloudflare erfolgt über persönliche Konten mit Zwei-Faktor-Authentisierung des jeweiligen Anbieters.
- Der Aufnahme-Worker erhält je Auftrag ein kurzlebiges, auf diesen Auftrag beschränktes Zugangsmerkmal (JSON Web Token), das nach Ablauf des Auftrags ungültig ist.
3. Vertraulichkeit: Zugriffskontrolle
- Rollenmodell je Konto: Inhaber, Admin, Editor, Reviewer. Änderungen an Projekten, Zugangsdaten, Einstellungen, Mitgliedern und Abrechnung sind an die Rolle gebunden und werden serverseitig geprüft.
- Zugangsdaten von Demo-Konten werden ausschließlich verschlüsselt gespeichert (AES-256-GCM mit eigenem Zufallswert je Datensatz und versioniertem Schlüssel). Der Schlüssel liegt in der Konfiguration der Anwendung, getrennt von der Datenbank. Entschlüsselt wird nur in den Auftragsdatensatz für den Aufnahme-Worker; dort liegen die Zugangsdaten nur im Arbeitsspeicher für die Dauer des Auftrags. Das KI-Modell erhält Zugangsdaten nie; es arbeitet mit Platzhaltern, die erst beim Eintippen ersetzt werden. Zugriffsschlüssel für Castfold werden auf dieselbe Weise verschlüsselt.
- Keine Verschlüsselung ruhender Daten durch die Anwendung über die genannten Zugangsdaten und Schlüssel hinaus: Die Datenbank auf dem Anwendungsserver ist nicht durch die Anwendung verschlüsselt. Der Objektspeicher (Cloudflare R2) verschlüsselt gespeicherte Objekte standardmäßig ruhend.
- Der Objektspeicher ist nicht öffentlich. Anwendung und Worker greifen nur über kurzlebige, signierte Adressen zu; freigegebene Videos werden über eigene, nicht erratbare Adressen ausgeliefert.
- Plattform-Administratoren des Auftragsverarbeiters können zur Fehlersuche auf Kontodaten zugreifen; solche Zugriffe sind auf zwei benannte Personen beschränkt.
- Trennung von Produktiv- und Entwicklungsumgebung; die Entwicklung arbeitet gegen eigene Datenbanken, Postfächer und Speicher.
4. Vertraulichkeit: Trennungskontrolle
- Mandantentrennung erfolgt logisch: Jeder Datensatz trägt die Kennung seines Kontos, und jede Abfrage wird durch globale Abfragefilter der Datenzugriffsschicht auf das angemeldete Konto beschränkt. Eine physische Trennung in eigene Datenbanken je Kunde findet nicht statt.
- Die Trennung wird durch automatisierte Tests abgesichert, die den Zugriff über Kontogrenzen hinweg ausdrücklich prüfen.
- Jeder Aufnahme-Auftrag läuft in einem eigenen Container ohne dauerhaften Speicher, der nach dem Auftrag verworfen wird; der Browser des Auftrags darf nur die im Projekt erlaubten Adressen aufrufen.
5. Integrität: Weitergabe- und Transportkontrolle
- Alle Verbindungen zu Website, Anwendung, Schnittstelle, Player und Objektspeicher laufen ausschließlich über HTTPS (TLS); Aufrufe über HTTP werden umgeleitet. Zertifikate werden automatisch erneuert.
- Verbindungen des Workers zur Anwendung, zu Google Cloud, zu Anthropic, zum Objektspeicher und zum Postfach sind mit TLS gesichert. Aufrufe an Google Cloud Vertex AI gehen an Endpunkte, die auf Regionen in der Europäischen Union festgelegt sind; Aufrufe an Google Cloud Text-to-Speech gehen an dessen EU-Endpunkt; Aufrufe an die Claude API von Anthropic (derzeit für alle Sprachmodell-Anfragen, Anlage 1) gehen an deren Endpunkt in den Vereinigten Staaten.
- E-Mails werden über eine mit TLS gesicherte Verbindung versendet. Eine Ende-zu-Ende-Verschlüsselung von E-Mails wird nicht angeboten; Nachrichten enthalten deshalb keine Inhalte aus Projekten, sondern nur Hinweise und Links.
- Vor der Übermittlung an KI-Dienste ersetzt die Software in Seitentexten und Seitenstrukturen Zugangsdaten und typische sensible Muster (E-Mail-Adressen, IBAN, Kartennummern) durch Platzhalter und schwärzt diese Stellen in Screenshots; kann sie die Stellen eines Screenshots nicht bestimmen, wird der Screenshot nicht übermittelt. Von Tabellendateien gehen Struktur, Formeln und gekürzte Texte an das Modell, Zahlen, Datumsangaben und Wahrheitswerte werden durch ihre Art ersetzt; von Dokumenten nur der ausgelesene Text. Die Unkenntlichmachungsregeln des Verantwortlichen (Konto und Projekt) wendet die Software ebenso vor der Übermittlung an und zusätzlich in der Aufnahme.
- Seiteninhalte, Screenshots und E-Mails werden dem Modell als nicht vertrauenswürdige Daten gekennzeichnet übergeben; das Modell kann keine beliebigen Adressen aufrufen und keine Dateien außerhalb des Auftrags lesen.
6. Integrität: Eingabekontrolle
- Wer wann ein Projekt angelegt, Zugangsdaten geändert, ein Drehbuch freigegeben, einen Lauf gestartet oder Mitglieder eingeladen hat, wird mit Zeitpunkt und handelndem Nutzer protokolliert und ist im Konto einsehbar; das Aktivitätsprotokoll wird zwölf Monate aufbewahrt.
- Jeder Lauf speichert die verwendeten Sätze, Einstellungen und Ergebnisse, sodass er reproduzierbar ist; jede Aktion des Agenten wird mit Zeitpunkt, Ziel und Ergebnis im Aktionsprotokoll festgehalten.
- Aktionen, die der Verantwortliche nicht erlaubt hat (Anlegen, Ändern, Löschen), werden von der Software abgelehnt; die Ablehnung wird protokolliert. Angelegte Objekte werden registriert und nach dem Lauf entfernt, soweit möglich.
- Änderungen an Preisen, Sätzen und Konten durch Administratoren werden in einem Prüfprotokoll festgehalten.
7. Verfügbarkeit und Belastbarkeit
- Tägliche Sicherung der Datenbank auf dem Server in Deutschland (Zugriff nur für das Systemkonto der Anwendung, Aufbewahrung 14 Tage, danach Löschen).
- Zusätzlich wird die Sicherung täglich über eine gesicherte Verbindung (SSH) auf einen gesonderten, zugriffsgeschützten Speicherort außerhalb der Serverumgebung übertragen. Dieser liegt in Deutschland, in abschließbaren Geschäftsräumen des Auftragsverarbeiters; Zugriff hat ausschließlich der Inhaber. Den genauen Ablageort nennt diese Anlage bewusst nicht. Dort werden die Sicherungen ausschließlich verschlüsselt aufbewahrt (Dateiebene, AES-256 über GnuPG); der Schlüssel wird getrennt von den Sicherungen verwahrt, nicht am Ablageort selbst. Eine unverschlüsselte Fassung besteht nur für die Dauer der Integritätsprüfung unmittelbar nach dem Abruf und wird danach gelöscht. Aufbewahrungsdauer 30 Tage, danach Löschen.
- Ein formales Verfahren zur regelmäßigen Wiederherstellungsprüfung besteht nicht; die Wiederherstellbarkeit wird anlassbezogen geprüft.
- Videos und Dateien liegen im Objektspeicher des Speicheranbieters, der die Daten innerhalb der Europäischen Union redundant vorhält. Eine zusätzliche eigene Sicherung der Videodateien findet nicht statt; der Verantwortliche lädt gelieferte Videos herunter.
- Aufträge laufen mit Zeitlimit, Fortschrittsmeldung und automatischer Wiederholung bei vorübergehenden Fehlern; abgebrochene Aufträge werden erkannt und neu eingereiht.
- Protokollierung des Anwendungsbetriebs zur Fehlersuche; Protokolle enthalten keine Zugangsdaten, keine Zugangsmerkmale und keine Seiteninhalte. Aufbewahrung 90 Tage.
- Verfügbarkeit wird als Bemühen geschuldet; eine Verfügbarkeitsgarantie besteht nicht.
8. Organisation, Schlüssel- und Geheimnisverwaltung
- Zugriff auf Produktivdaten haben der Inhaber und eine weitere, in Textform (elektronisch bestätigt) zur Vertraulichkeit verpflichtete Person mit Administratorrechten. Ein Verzeichnis der Verarbeitungskategorien nach Art. 30 Abs. 2 DSGVO wird geführt.
- Zugangsdaten und Schlüssel des Betriebs (Datenbank, Verschlüsselungsschlüssel für Zugangsdaten, Zahlungsdienst, Objektspeicher, SMTP, Google Cloud, Anthropic-API-Schlüssel) werden in der Konfiguration der Anwendung auf dem Server und in einem zugriffsbeschränkten privaten Quellcode-Repository verwahrt; auf Google Cloud im Secret Manager. Ein eigener Geheimnisspeicher für den Anwendungsserver wird nicht eingesetzt; das ist eine bewusste Entscheidung des Inhabers und wird hier benannt.
- Aktualisierungen von Betriebssystem, Laufzeitumgebungen und Abhängigkeiten werden anlassbezogen eingespielt.
- Es besteht keine Zertifizierung nach ISO 27001, BSI-Grundschutz oder vergleichbaren Normen.
- Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
9. Datenschutz durch Technikgestaltung und Voreinstellungen
- Voreinstellung „nur zeigen“: Ohne ausdrückliche Freigabe legt der Agent nichts an und löscht nichts.
- Kostenlose Konten (Teaser) nehmen keine Zugangsdaten an.
- Die Anwendung empfiehlt beim Anlegen einer Quelle ein Testkonto ohne echte personenbezogene Daten und bietet Unkenntlichmachungsregeln an.
- Der Einbett-Player setzt keine Cookies und speichert nichts im Browser des Zuschauers; IP-Adressen werden nicht gespeichert, sondern nur flüchtig mit einem täglich wechselnden Schlüssel zu einem Hashwert verarbeitet, der mit dem Tag gelöscht wird; gespeichert werden nur Summen je Video und Tag.
- KI-Verarbeitung nur auf ausdrückliche Veranlassung des Verantwortlichen, derzeit über die Claude API von Anthropic (Anthropic Ireland, Limited, Verarbeitung durch Anthropic, PBC in den Vereinigten Staaten) und nach Freigabe der Kontingente vorrangig in Regionen der Europäischen Union (Google Cloud Vertex AI) (Anlage 1); die Inhalte werden auf beiden Wegen vertraglich nicht zum Training verwendet. Dokumente werden erst nach Bestätigung der angezeigten Seitenzahl und Schätzung an das Modell übergeben.
- Reichweitenmessung auf der Website nur nach Einwilligung; im angemeldeten Bereich findet keine statt.
- Zugangsdaten werden mit der Quelle gelöscht, Zwischendateien spätestens nach 30 Tagen, Rohaufnahmen mit ihrer Videofassung, Teaser-Daten nach 48 Stunden.