Acira AI Logo
PreiseFunktionenVergleichenFür Agenturen
Anmelden

Auftragsverarbeitungsvertrag

AUFTRAGSVERARBEITUNGSVERTRAG

Zuletzt aktualisiert: 6. Oktober 2026


Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Nutzungsbedingungen („Vertrag“) zwischen der Acira AI LLC („Auftragsverarbeiter“, „wir“, „uns“) und dem Nutzer der Dienste („Verantwortlicher“, „Sie“) und ergänzt den Vertrag in Bezug auf die Verarbeitung personenbezogener Daten.

Dieser AVV gilt, wenn Sie die Dienste nutzen, um Websites zu erstellen, zu hosten und zu veröffentlichen, die personenbezogene Daten von Personen erheben oder verarbeiten, die sich im Europäischen Wirtschaftsraum („EWR“), im Vereinigten Königreich („UK“) oder in der Schweiz befinden, oder wenn dies anderweitig nach anwendbaren Datenschutzgesetzen erforderlich ist.

Dieser AVV kann zu Ihrer Bequemlichkeit in andere Sprachen übersetzt werden. Im Falle eines Widerspruchs oder einer Abweichung zwischen der englischen Fassung und einer übersetzten Fassung hat die englische Fassung Vorrang, es sei denn, das anwendbare Recht verlangt, dass die übersetzte Fassung gilt oder Vorrang hat oder dass eine Abweichung zu Ihren Gunsten ausgelegt wird. Für Nutzer in Québec ist die französische Fassung maßgeblich.


INHALTSVERZEICHNIS

  1. BEGRIFFSBESTIMMUNGEN
  2. ANWENDUNGSBEREICH UND ROLLEN
  3. EINZELHEITEN DER DATENVERARBEITUNG
  4. PFLICHTEN DES AUFTRAGSVERARBEITERS
  5. PFLICHTEN DES VERANTWORTLICHEN
  6. UNTERAUFTRAGSVERARBEITER
  7. INTERNATIONALE DATENÜBERMITTLUNGEN
  8. RECHTE DER BETROFFENEN PERSONEN
  9. DATENSICHERHEIT
  10. MELDUNG VON VERLETZUNGEN DES SCHUTZES PERSONENBEZOGENER DATEN
  11. AUDITS UND NACHWEIS DER EINHALTUNG
  12. DATENAUFBEWAHRUNG UND LÖSCHUNG
  13. LAUFZEIT UND BEENDIGUNG
  14. HAFTUNGSBESCHRÄNKUNG
  15. KONTAKT

1. BEGRIFFSBESTIMMUNGEN

„Anwendbares Datenschutzrecht“ bezeichnet alle Gesetze und Vorschriften, die auf die Verarbeitung personenbezogener Daten nach diesem AVV anwendbar sind, einschließlich (soweit anwendbar) der Datenschutz-Grundverordnung (EU) 2016/679 („DSGVO“), der UK-DSGVO, des Schweizer Bundesgesetzes über den Datenschutz („DSG“) und des California Consumer Privacy Act („CCPA“).

„Verantwortlicher“ bezeichnet die natürliche oder juristische Person, die über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet – in diesem Zusammenhang Sie, den Nutzer der Dienste, der über die Plattform eine Website betreibt.

„Betroffene Person“ bezeichnet eine identifizierte oder identifizierbare natürliche Person, deren personenbezogene Daten verarbeitet werden.

„Personenbezogene Daten“ bezeichnet alle Informationen, die sich auf eine betroffene Person beziehen und über die Dienste verarbeitet werden.

„Verarbeitung“ bezeichnet jeden mit personenbezogenen Daten ausgeführten Vorgang, einschließlich Erheben, Erfassen, Organisation, Ordnen, Speicherung, Anpassung, Auslesen, Abfragen, Verwendung, Offenlegung, Verbreitung, Einschränkung, Löschen oder Vernichtung.

„Auftragsverarbeiter“ bezeichnet eine natürliche oder juristische Person, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet – in diesem Zusammenhang die Acira AI LLC.

„Unterauftragsverarbeiter“ bezeichnet jeden Dritten, den der Auftragsverarbeiter mit der Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen beauftragt.

„Standardvertragsklauseln“ oder „SCC“ bezeichnet die von der Europäischen Kommission erlassenen Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer in den nach diesem AVV anwendbaren Modulen (siehe Abschnitte 2.7 und 7.1).


2. ANWENDUNGSBEREICH UND ROLLEN

2.1 Verarbeitungsverhältnis

Wenn Sie die Dienste nutzen, um eine Website zu erstellen und zu betreiben, die personenbezogene Daten von Ihren Website-Besuchern erhebt (über Formulare, Nutzerkonten, Kommentare, Bewertungen oder andere interaktive Funktionen), handeln Sie als Verantwortlicher und wir als Auftragsverarbeiter dieser personenbezogenen Besucherdaten.

2.2 Unsere Rolle als Verantwortlicher

Für personenbezogene Daten, die wir für unsere eigenen Zwecke erheben, handeln wir als eigenständiger Verantwortlicher, einschließlich: Ihrer Kontoinformationen, Abrechnungsdaten, Nutzungsanalysen, aus Ihren Website-Inhalten abgeleiteter allgemeiner Website-Merkmale (etwa Branche oder Unternehmensart) und Daten zum Plattformbetrieb. Die Verarbeitung dieser Daten richtet sich nach unserer Datenschutzerklärung und fällt nicht in den Anwendungsbereich dieses AVV.

Zahlungsanbieter (Merchant of Record). Zahlungen für kostenpflichtige Dienste werden von einem externen Zahlungsanbieter abgewickelt, der für Ihre Transaktion als Merchant of Record – als Verkäufer im eigenen Namen (Seller of Record) – handelt, derzeit Sold through Link, LLC („Link“), ein verbundenes Unternehmen von Stripe. In dieser Eigenschaft entscheidet der Anbieter über die Zwecke und Mittel der Verarbeitung der Zahlungsdaten, die Sie beim Bezahlvorgang übermitteln, und handelt daher als eigenständiger Verantwortlicher und nicht als unser Unterauftragsverarbeiter. Seine Verarbeitung richtet sich nach seinen eigenen Bedingungen und seiner eigenen Datenschutzerklärung und fällt nicht in den Anwendungsbereich dieses AVV. Wir erhalten von ihm nur begrenzte Transaktions- und Abrechnungsdaten, die wir wie oben beschrieben als eigenständiger Verantwortlicher verarbeiten.

2.3 Plattformanalysen

Wir erheben grundlegende, datenschutzfreundliche Analysen zu Website-Besuchern (wie im Vertrag beschrieben). Für Analysedaten sind wir gemeinsam mit Ihnen Verantwortliche. Wir haben unsere Analysen so gestaltet, dass die Erhebung personenbezogener Daten minimiert wird – wir speichern keine unverarbeiteten IP-Adressen, und Besucherkennungen sind pseudonym (siehe Abschnitt 3.3). Die jeweiligen Verantwortlichkeiten der gemeinsam Verantwortlichen sind wie folgt:

  • Acira AI (gemeinsam Verantwortlicher): Legt die technischen Mittel der Analyseerhebung fest, einschließlich der Frage, welche Datenpunkte erhoben werden, wie Besucherkennungen berechnet und wie Daten aggregiert werden. Wir sind verantwortlich für die Sicherheit und Integrität der Analyseinfrastruktur und für die Beantwortung allgemeiner Anfragen zur Funktionsweise der Analysen auf der Plattform.
  • Sie (gemeinsam Verantwortlicher): Betreiben die Website, auf der Analysedaten erhoben werden (Analysen werden auf allen gehosteten Websites als integraler Bestandteil der Dienste bereitgestellt). Sie sind dafür verantwortlich, die Erhebung von Analysedaten in der Datenschutzerklärung Ihrer Website offenzulegen und Anfragen betroffener Personen unter Ihren Website-Besuchern zu deren Analysedaten zu beantworten.
  • Anlaufstelle für betroffene Personen: Betroffene Personen können sich zu auf Ihrer Website erhobenen Analysedaten an Sie (den Website-Inhaber) wenden. Wenn wir von einer betroffenen Person eine Anfrage zu Analysedaten erhalten, verweisen wir sie an Sie, sofern Sie uns nicht anders anweisen. Für allgemeine Anfragen zur Plattform können sich betroffene Personen unter legal@acira.ai an uns wenden.

2.4 Wesentlicher Inhalt der Vereinbarung über die gemeinsame Verantwortlichkeit

Gemäß Artikel 26 Absatz 2 der DSGVO ist der wesentliche Inhalt dieser Vereinbarung über die gemeinsame Verantwortlichkeit für Analysedaten wie folgt: Wir (Acira AI) legen die technischen Mittel und die erhobenen Datenpunkte fest; Sie (der Website-Betreiber) betreiben die Website, auf der Analysedaten erhoben werden, und sind dafür verantwortlich, Ihren Besuchern die Erhebung offenzulegen. Jeder von uns ist für seine jeweiligen Pflichten nach dem Anwendbaren Datenschutzrecht verantwortlich. Sie sind die primäre Anlaufstelle für Ihre Website-Besucher in Bezug auf Analysedaten. Eine Zusammenfassung dieser Vereinbarung wird betroffenen Personen über diesen AVV und unter https://www.acira.ai/dpa zur Verfügung gestellt.

2.5 Benennung als Dienstleister nach dem CCPA

Soweit wir in Ihrem Auftrag personenbezogene Informationen verarbeiten, die dem California Consumer Privacy Act („CCPA“) unterliegen, sind wir Ihr „Dienstleister“ („service provider“) im Sinne von Cal. Civ. Code § 1798.140(ag). Wir werden:

  • keine personenbezogenen Informationen, die Sie uns zur Verfügung stellen, verkaufen oder weitergeben (im Sinne der Begriffsbestimmungen des CCPA);
  • personenbezogene Informationen nicht für andere Zwecke als die in diesem AVV und dem Vertrag festgelegten Geschäftszwecke oder anderweitig nach dem CCPA zulässige Zwecke aufbewahren, verwenden oder offenlegen;
  • personenbezogene Informationen nicht außerhalb der direkten Geschäftsbeziehung zwischen Ihnen und uns aufbewahren, verwenden oder offenlegen;
  • personenbezogene Informationen, die wir von Ihnen erhalten, nicht mit personenbezogenen Informationen kombinieren, die wir von einer anderen Person oder in deren Auftrag erhalten oder aus unseren eigenen Interaktionen mit Verbrauchern erheben, soweit dies nicht nach dem CCPA zulässig ist.

Wir können aus Ihren Website-Inhalten allgemeine, nicht identifizierende Unternehmensmerkmale (etwa eine Branchenklassifizierung) ableiten, um relevante Produktempfehlungen bereitzustellen, wie in Abschnitt 2.2 beschrieben. Diese begrenzte Nutzung stellt keinen Verkauf, keine Weitergabe und keine Kombination personenbezogener Informationen im Sinne des CCPA dar.

Wir bestätigen, dass wir diese Beschränkungen verstehen und einhalten werden.

2.6 Benennung von Vertretern

Wir benennen in jeder Rechtsordnung, in der das anwendbare Recht dies verlangt, einen Datenschutzvertreter und geben einen solchen Vertreter in unserer Datenschutzerklärung an. Wir beurteilen unsere Verarbeitungstätigkeiten anhand der Schwellenwerte für die Benennung von Vertretern in den für unsere Dienste relevanten Rechtsordnungen – einschließlich Artikel 14 des Schweizer Bundesgesetzes über den Datenschutz (DSG).

2.7 Von Agenturen verwaltete Websites

Wird eine Website über unser Agenturprogramm erstellt oder betrieben, nutzt eine Agentur („Agentur“) die Dienste, um die Website im Namen ihres eigenen Kunden („Endkunde“) zu erstellen und zu verwalten. In dieser Konstellation gilt:

  • Der Endkunde (oder, wenn die Agentur die Website für ihre eigenen Zwecke betreibt, die Agentur) ist der Verantwortliche für die über die verwaltete Website erhobenen personenbezogenen Besucherdaten.
  • Handelt die Agentur als Auftragsverarbeiter für ihren Endkunden, handeln wir als von der Agentur beauftragter Unterauftragsverarbeiter, und für dieses Glied gelten zusätzlich zu den in Abschnitt 7 beschriebenen Modulen die Standardvertragsklauseln für die Übermittlung von Auftragsverarbeitern an Unterauftragsverarbeiter (Modul Drei). Ist die Agentur selbst der Verantwortliche, handeln wir als ihr Auftragsverarbeiter wie in diesem AVV beschrieben.
  • Die Agentur ist dafür verantwortlich, mit jedem Endkunden eine Vereinbarung zur Auftragsverarbeitung zu Bedingungen abzuschließen, die mit diesem AVV vereinbar sind, und sicherzustellen, dass sie befugt ist, uns im Namen des Endkunden Weisungen zu erteilen.
  • Agenturmitarbeiter, denen Zugang zu einer verwalteten Website gewährt wurde, können auf die für diese Website gespeicherten personenbezogenen Besucherdaten (einschließlich Formularübermittlungen, Sitzungsdaten und Einträgen in Nutzertabellen) zugreifen, um die Website zu erstellen, zu verwalten und zu betreiben. Die Agentur ist dafür verantwortlich, diesen Zugriff gemäß dem Anwendbaren Datenschutzrecht einzuschränken und zu beaufsichtigen.

Die Bedingungen des Agenturprogramms, einschließlich der Pflichten der Agentur, sind in den Agenturbedingungen von Acira AI unter https://www.acira.ai/agency-terms festgelegt.


3. EINZELHEITEN DER DATENVERARBEITUNG

3.1 Gegenstand und Dauer

Die Verarbeitung personenbezogener Daten nach diesem AVV erfolgt zum Zweck der Bereitstellung der Dienste wie im Vertrag beschrieben und dauert für die Laufzeit des Vertrags an.

3.2 Art und Zweck der Verarbeitung

Wir verarbeiten personenbezogene Daten, um:

  • Ihre Website-Inhalte zu hosten und auszuliefern
  • Über die Formulare und interaktiven Funktionen Ihrer Website übermittelte Daten zu speichern und zu verwalten
  • Nutzerkonten und Sitzungen für die geschützten Bereiche Ihrer Website zu verwalten
  • In Ihrem Namen E-Mail-Kommunikation zuzustellen
  • An die E-Mail-Adressen Ihrer eigenen Domain eingehende E-Mails weiterzuleiten
  • Die vom eigenen Code Ihrer Website angeforderte KI-Inferenz durchzuführen (Anfragen und Antworten werden nicht gespeichert)
  • KI-gestützte Beschreibungen und Metadaten für hochgeladene Dateien zu erzeugen
  • Hochgeladene Dateien in weboptimierte Formate zu konvertieren
  • Besucheranalysen bereitzustellen
  • Die Einträge Ihrer Website mit dem KI-Assistenten zu verarbeiten, wenn Sie ihn bitten, sie zu lesen oder damit zu arbeiten
  • PDF-Dokumente aus den Vorlagen Ihrer Website zu erzeugen
  • Von Ihnen konfigurierte Hintergrundjobs, geplante Aufgaben und Automatisierungen auszuführen
  • Ausgehende Netzwerkanfragen auszuführen, die vom eigenen Code Ihrer Website ausgelöst werden (etwa Webhooks und Aufrufe externer APIs)
  • Screenshots der Seiten Ihrer Website für die Designprüfung und die Durchsetzung der Inhaltsrichtlinien zu erstellen
  • Spam und Missbrauch zu erkennen und zu verhindern (einschließlich automatisierten Bot-Schutzes)
  • Hochgeladene Dateien zu moderieren
  • Website-Inhalte bei der Veröffentlichung auf die Einhaltung der Inhaltsrichtlinien der Plattform zu prüfen
  • Abmeldepräferenzen der E-Mail-Empfänger Ihrer Website zu verwalten
  • Echtzeit-Kanalkommunikation auf Ihrer Website über WebSocket-Verbindungen zu ermöglichen (Nachrichten sind flüchtig und werden nicht dauerhaft gespeichert)
  • Auf Ihre Anweisung programmatischen Zugriff auf Ihre Website-Inhalte und -Daten über die Befehlszeilenschnittstelle (CLI) und andere programmatische APIs zu ermöglichen (einschließlich des Abrufs und Exports von Inhalten in Ihre lokale Umgebung)
  • Fehler- und Diagnoseprotokolle für die Zuverlässigkeit der Plattform und die Fehlerbehebung zu führen (Fehlerprotokolle der Plattform können IP-Adressen und Anfrage-Metadaten enthalten; die Aufbewahrung ist in Abschnitt 12.1 geregelt)

3.3 Arten personenbezogener Daten

Die Arten der verarbeiteten personenbezogenen Daten hängen davon ab, was Sie über Ihre Website erheben, und können umfassen:

  • Namen und Kontaktinformationen
  • E-Mail-Adressen
  • Nachrichten und Formularübermittlungen
  • Von Website-Besuchern übermittelte Datei-Uploads (etwa Bilder und Dokumente)
  • Anmeldedaten für Nutzerkonten (in gehashter Form gespeichert)
  • Sitzungsdaten
  • IP-Adressen (nicht gespeichert: Eine Adresse wird während der Übertragung verwendet, um die Anfrage weiterzuleiten, Land und Region zu bestimmen und für den Bot-Schutz. Wo eine Kennung fortbestehen muss – für Analysen und Ratenbegrenzung –, wird nur ein schlüsselbasierter, websitespezifischer Hash aufbewahrt, und Analysekennungen wechseln täglich. Formularübermittlungen erfassen Land und Region, nicht die Adresse. Ihr eigener Seitencode kann die IP-Adresse eines Besuchers auslesen; alles, was Sie speichern, ist Ihre eigene Erhebung, für die Sie der Verantwortliche sind)
  • Browser- und Geräteinformationen
  • Standortdaten (auf Länder- und Regionsebene, abgeleitet aus der IP-Adresse)
  • Abmeldedatensätze für E-Mails (die E-Mail-Adresse des Empfängers und wovon er sich abgemeldet hat, Ihnen zugänglich, damit Sie die Abmeldeliste Ihrer Website beachten und verwalten können)
  • Ergebnisse der Spam-Klassifizierung (ob eine Übermittlung als Spam eingestuft wurde)
  • Fehler- und Diagnoseprotokolldaten (Anfragepfade, Fehlerdetails und in Fehlerprotokollen der Plattform IP-Adressen; die Aufbewahrung ist in Abschnitt 12.1 geregelt)

3.4 Kategorien betroffener Personen

  • Ihre Website-Besucher
  • Nutzer, die auf Ihrer Website Konten erstellen
  • Nutzer, die auf Ihrer Website Formulare übermitteln
  • Nutzer, die auf Ihrer Website Kommentare, Bewertungen oder andere Beiträge übermitteln

4. PFLICHTEN DES AUFTRAGSVERARBEITERS

Wir werden:

  1. Personenbezogene Daten nur auf Ihre dokumentierte Weisung verarbeiten, sofern wir nicht durch anwendbares Recht zur Verarbeitung verpflichtet sind (in diesem Fall teilen wir Ihnen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet);
  2. Gewährleisten, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
  3. Geeignete technische und organisatorische Sicherheitsmaßnahmen wie in Abschnitt 9 beschrieben umsetzen;
  4. Die in Abschnitt 6 festgelegten Bedingungen für die Inanspruchnahme von Unterauftragsverarbeitern einhalten;
  5. Sie unter Berücksichtigung der Art der Verarbeitung dabei unterstützen, Anträge betroffener Personen auf Wahrnehmung ihrer Rechte nach dem Anwendbaren Datenschutzrecht zu beantworten;
  6. Sie unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen bei der Einhaltung Ihrer Pflichten aus den Artikeln 32 bis 36 der DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen und vorherige Konsultation) unterstützen. Umfasst Ihre Nutzung der Dienste eine Verarbeitung mit hohem Risiko, die eine Datenschutz-Folgenabschätzung (DSFA) erfordern kann, stellen wir Ihnen Informationen über unsere Verarbeitungstätigkeiten, technischen und organisatorischen Maßnahmen und Unterauftragsverarbeiter zur Verfügung, um Ihre Abschätzung zu unterstützen;
  7. Sie bei der Erfüllung Ihrer Pflichten aus Artikel 22 der DSGVO (automatisierte Entscheidungen im Einzelfall) unterstützen, indem wir Informationen über jede in Ihrem Auftrag durchgeführte automatisierte Verarbeitung, einschließlich Moderation von Inhalten, Spam-Erkennung und Bot-Schutz, bereitstellen und auf Anfrage eine menschliche Überprüfung automatisierter Entscheidungen ermöglichen;
  8. Sie informieren, wenn eine Weisung von Ihnen nach unserer Auffassung gegen das Anwendbare Datenschutzrecht verstößt;
  9. Nach Ihrer Wahl nach Abschluss der Erbringung der Dienste alle personenbezogenen Daten löschen oder zurückgeben und vorhandene Kopien löschen, sofern nicht nach anwendbarem Recht eine Pflicht zur Speicherung besteht;
  10. Ihnen alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem AVV niedergelegten Pflichten zur Verfügung stellen und Audits, einschließlich Inspektionen, wie in Abschnitt 11 beschrieben ermöglichen und dazu beitragen.

5. PFLICHTEN DES VERANTWORTLICHEN

Sie werden:

  1. Sicherstellen, dass Ihre Erhebung und Verarbeitung personenbezogener Daten über Ihre Website dem Anwendbaren Datenschutzrecht entspricht;
  2. Ihren Website-Besuchern angemessene Datenschutzhinweise bereitstellen, die Ihre Praktiken der Datenerhebung beschreiben, einschließlich der Offenlegung der Analysen auf Plattformebene, der Spam-Erkennung und des Bot-Schutzes;
  3. Alle erforderlichen Einwilligungen einholen oder eine andere Rechtsgrundlage für die Verarbeitung personenbezogener Daten über Ihre Website schaffen;
  4. Sicherstellen, dass Ihre Weisungen an uns zur Verarbeitung personenbezogener Daten dem Anwendbaren Datenschutzrecht entsprechen;
  5. Für die Richtigkeit, Qualität und Rechtmäßigkeit der uns über Ihre Website bereitgestellten personenbezogenen Daten verantwortlich sein.

Durch die Nutzung der Dienste weisen Sie uns an, im Rahmen des Standardbetriebs der Plattform die folgenden Verarbeitungstätigkeiten in Ihrem Auftrag durchzuführen: Moderation hochgeladener Dateien, Prüfung veröffentlichter Website-Inhalte auf Einhaltung der Inhaltsrichtlinien, Spam-Erkennung bei Formularübermittlungen (einschließlich einer KI-basierten Prüfung ihrer Inhalte, sofern Sie diese nicht deaktivieren) und automatisierter Bot-Schutz. Diese Tätigkeiten sind dokumentierte Weisungen im Sinne von Artikel 28 Absatz 3 Buchstabe a der DSGVO.


6. UNTERAUFTRAGSVERARBEITER

6.1 Genehmigte Unterauftragsverarbeiter

Sie erteilen uns eine allgemeine Genehmigung, Unterauftragsverarbeiter zur Unterstützung bei der Bereitstellung der Dienste in Anspruch zu nehmen. Unsere aktuellen Unterauftragsverarbeiter sind nachstehend und unter https://www.acira.ai/dpa aufgeführt.

6.2 Aktuelle Liste der Unterauftragsverarbeiter

Unterauftragsverarbeiter Zweck Standort
Amazon Web Services (AWS) Cloud-Infrastruktur, Rechenleistung, Speicher, Datenbank, E-Mail-Zustellung, Domainregistrierung, Moderation von Inhalten, Spracherkennung und KI-Inferenz (bei der sowohl eigene Modelle von AWS als auch Modelle Dritter auf der AWS-Infrastruktur ausgeführt werden können). Für Website-Betreiber mit Sitz in der EU siehe Abschnitt 7.1. Vereinigte Staaten und Europäische Union (Stockholm)
Cloudflare Edge-Hosting, CDN, DNS, SSL, Website-Auslieferung, persistenter Speicher, Analysen, Bot-Schutz, KI-basierte Spam-Erkennung (bei der Modelle Dritter auf Cloudflares eigener Infrastruktur ausgeführt werden) und Erstellung von Website-Screenshots (Browser Rendering). Für Website-Betreiber mit Sitz in der EU siehe Abschnitt 7.1. Global (mit rechtsraumgebundenem Speicher in der EU für EU-Konten)
Fireworks AI KI-Texterzeugung, dialogbasierte KI, Erstellung von Inhalten und vom eigenen Code Ihrer Website angeforderte KI-Inferenz. Personenbezogene Besucherdaten werden nicht an Fireworks AI oder xAI gesendet, es sei denn, der eigene Code Ihrer Website nimmt sie in eine KI-Inferenzanfrage auf (in diesem Fall an Fireworks AI), oder Sie bitten den KI-Assistenten, die Einträge Ihrer Website zu lesen oder damit zu arbeiten; in beiden Fällen verarbeitet Fireworks AI sie auf Ihre Anweisung. Verarbeitung zu Bedingungen, die die Nutzung für Trainingszwecke untersagen und die Aufbewahrung begrenzen. Vereinigte Staaten und andere Standorte, an denen der Anbieter tätig ist
xAI (SpaceXAI LLC) KI-Bilderzeugung und -bearbeitung (Text-Prompts und, bei Bearbeitungen, die von Ihnen bereitgestellten Ausgangsbilder). Verarbeitung zu Bedingungen, die die Nutzung für Trainingszwecke untersagen und die Aufbewahrung begrenzen. Vereinigte Staaten und andere Standorte, an denen der Anbieter tätig ist
BrightData Erhebung öffentlicher Webdaten (zur Unterstützung des Nutzers bei der Website-Erstellung und zum Abruf von Webseiten, die der KI-Assistent lesen soll), SERP-Keyword-Tracking (für die betreffenden Pläne) Israel / Global
CloudConvert (Lunaweb GmbH, Deutschland) Konvertierung von Dateiformaten Vereinigte Staaten (Virginia)

Die Zahlungsabwicklung erfolgt durch unseren Merchant of Record (Link, ein verbundenes Unternehmen von Stripe), der als eigenständiger Verantwortlicher und nicht als Unterauftragsverarbeiter handelt und daher oben nicht aufgeführt ist; siehe Abschnitt 2.2.

6.3 Änderungen bei Unterauftragsverarbeitern

Änderungen der Liste der Unterauftragsverarbeiter erfolgen ausschließlich nach diesem Abschnitt 6.3; sie sind keine Änderungen dieses AVV nach Abschnitt 13. Wir kündigen beabsichtigte Änderungen der Liste der Unterauftragsverarbeiter für Dienste, die Sie derzeit nutzen, mindestens fünfzehn (15) Tage vor Beginn der Verarbeitung personenbezogener Daten durch den neuen Unterauftragsverarbeiter an, indem wir die Liste der Unterauftragsverarbeiter unter https://www.acira.ai/dpa aktualisieren und, sofern Sie Benachrichtigungen über Unterauftragsverarbeiter abonniert haben, per E-Mail. Sie können Benachrichtigungen über Änderungen bei Unterauftragsverarbeitern abonnieren, indem Sie eine E-Mail an legal@acira.ai mit der Betreffzeile „Subprocessor Notifications“ senden. Wenn wir neue Funktionen oder Dienste einführen, an denen zusätzliche Unterauftragsverarbeiter beteiligt sind, werden diese Unterauftragsverarbeiter zu dem Zeitpunkt offengelegt, zu dem die Funktion oder der Dienst verfügbar wird; mit Ihrer Nutzung der neuen Funktion oder des neuen Dienstes akzeptieren Sie die dafür offengelegten Unterauftragsverarbeiter. Müssen wir einen Unterauftragsverarbeiter aus Gründen der Sicherheit oder der Betriebskontinuität dringend ersetzen, benachrichtigen wir Sie so bald wie möglich. Haben Sie einen begründeten Einwand gegen einen neuen Unterauftragsverarbeiter, der Daten für bestehende Dienste verarbeitet, können Sie uns dies innerhalb von fünfzehn (15) Tagen nach der Benachrichtigung schriftlich mitteilen. Wir werden in gutem Glauben mit Ihnen zusammenarbeiten, um Ihre Bedenken auszuräumen. Können wir den Einwand nicht zu Ihrer angemessenen Zufriedenheit ausräumen, können Sie den Vertrag durch schriftliche Mitteilung kündigen.

6.4 Pflichten der Unterauftragsverarbeiter

Wir schließen mit jedem Unterauftragsverarbeiter schriftliche Vereinbarungen, die Datenschutzpflichten auferlegen, die nicht weniger schützend sind als die in diesem AVV festgelegten. Wir haften für die Handlungen und Unterlassungen unserer Unterauftragsverarbeiter in demselben Umfang, in dem wir haften würden, wenn wir die Leistungen selbst erbrächten.


7. INTERNATIONALE DATENÜBERMITTLUNGEN

7.1 Übermittlungsmechanismen

Die Dienste werden hauptsächlich in den Vereinigten Staaten gehostet. Über die Dienste verarbeitete personenbezogene Daten können in die Vereinigten Staaten und andere Länder, in denen unsere Unterauftragsverarbeiter tätig sind, übermittelt und dort verarbeitet werden. Unsere KI-Inferenzanbieter (Fireworks AI und xAI) und unser Anbieter für Dateikonvertierung (CloudConvert) verarbeiten Daten in den Vereinigten Staaten, und unsere KI-Inferenzanbieter können Daten auch an anderen Standorten verarbeiten, an denen sie tätig sind. BrightData kann Daten in Israel und an anderen Standorten weltweit verarbeiten. Cloudflare verarbeitet Daten an Edge-Standorten weltweit.

Datenresidenz in der EU: Für Websites, deren Betriebsland – festgelegt bei der Erstellung der Website und bevor sie live geht – ein Mitgliedstaat der Europäischen Union ist („Website-Betreiber mit Sitz in der EU“; andere EWR-Staaten, das Vereinigte Königreich und die Schweiz sind nicht eingeschlossen), wenden wir die folgenden Maßnahmen zur Datenresidenz an, um Übermittlungen personenbezogener Besucherdaten aus der Europäischen Union heraus zu minimieren:

  • Speicherung: Besucherdaten im persistenten Edge-Speicher – einschließlich Formularübermittlungen, Sitzungsdaten und Daten in Nutzertabellen – sind rechtsraumgebunden auf die Europäische Union beschränkt und werden dort gespeichert.
  • Automatisierte besucherbezogene Verarbeitung: Vorgänge, die automatisch durch Besucheraktivitäten ausgelöst werden – einschließlich Benachrichtigungen über neue Einträge in Website-Datenbanken, Zustellung transaktionaler E-Mails und maschineller Übersetzung von Inhalten der Website-Datenbank in die zusätzlichen Sprachen der Website –, werden in der Europäischen Union (Stockholm) verarbeitet.
  • Verwaltungszugriff über die Plattform: Wenn Sie über das Dashboard der Plattform, die dialogbasierte Oberfläche (auch wenn Sie den KI-Assistenten bitten, die Einträge Ihrer Website zu lesen oder damit zu arbeiten, die dann von unserem KI-Inferenzanbieter Fireworks AI in den Vereinigten Staaten verarbeitet werden) oder die Befehlszeilenschnittstelle (CLI) oder andere programmatische APIs auf die Besucherdaten Ihrer Website zugreifen (zum Beispiel, um Formularübermittlungen einzusehen, Nutzereinträge zu verwalten oder Inhalte in Ihre lokale Umgebung zu exportieren), können diese Daten über unsere Infrastruktur in den USA verarbeitet werden, um Ihre Anfrage zu erfüllen, und – wenn Sie die CLI oder eine programmatische Schnittstelle nutzen – in die Umgebung übertragen und dort gespeichert werden, in der Sie diese Werkzeuge ausführen. Diese Übermittlungen erfolgen bei Bedarf, werden von Ihnen (dem Verantwortlichen) veranlasst und sind durch die nachstehend beschriebenen Übermittlungsmechanismen und ergänzenden Maßnahmen geschützt, soweit die Daten innerhalb unserer Infrastruktur verbleiben. Sobald Sie personenbezogene Daten in Ihre eigene Umgebung exportieren oder abrufen (etwa auf einen lokalen Rechner oder in ein Entwicklungswerkzeug eines Dritten), sind Sie für deren Sicherheit und rechtmäßige Behandlung verantwortlich; unsere Maßnahmen zur rechtsraumgebundenen Datenresidenz und unsere sonstigen technischen Maßnahmen erstrecken sich nicht auf personenbezogene Daten, nachdem diese unsere Infrastruktur verlassen haben.
  • Diagnoseprotokolle: Von Ihrer Website erzeugte Fehler- und Konsolenprotokolle – die Diagnoseausgabe, die Ihnen auf der Seite „Protokolle“ der Plattform angezeigt wird – werden für den in Abschnitt 12.1 festgelegten Zeitraum auf unserer Infrastruktur in den USA aufbewahrt. Es handelt sich um betriebliche Aufzeichnungen für Ihre eigene Überprüfung, die nicht dazu bestimmt sind, personenbezogene Besucherdaten zu enthalten; Sie bestimmen, was der eigene Code Ihrer Website in sie schreibt.
  • Von Ihrer Website angeforderte KI-Inferenz: Wenn der eigene Code Ihrer Website KI-Inferenz anfordert, läuft die Anfrage über unsere Infrastruktur in der Europäischen Union (Stockholm) und wird von unserem KI-Inferenzanbieter Fireworks AI in den Vereinigten Staaten verarbeitet; eine auf die EU beschränkte Verarbeitung ist für diese Funktion nicht verfügbar. Sie bestimmen, was der Code Ihrer Website sendet, einschließlich etwaiger personenbezogener Besucherdaten, und diese Übermittlungen unterliegen den nachstehenden Übermittlungsmechanismen.
  • Sonstige Verarbeitung außerhalb der EU: Analysedaten sowie Daten, die von unserer Cloud-Infrastruktur in den USA für die Moderation von Inhalten und die KI-Inferenz verarbeitet werden, können weiterhin in die Vereinigten Staaten übermittelt werden, und die Dateikonvertierung erfolgt in den Vereinigten Staaten. Die KI-basierte Spam-Klassifizierung von Formularübermittlungen läuft im globalen Netzwerk von Cloudflare und ist nicht auf die EU beschränkt. Diese Übermittlungen unterliegen den nachstehenden Übermittlungsmechanismen.

Für Übermittlungen personenbezogener Daten aus dem EWR, dem Vereinigten Königreich oder der Schweiz in Länder, für die kein angemessenes Datenschutzniveau anerkannt ist, stützen wir uns auf:

  1. Standardvertragsklauseln (SCC): Wir beziehen die Standardvertragsklauseln der Europäischen Kommission durch Verweis in diesen AVV ein: Modul Eins (Verantwortlicher an Verantwortlichen) für Analysedaten, bei denen wir gemeinsam Verantwortliche sind (siehe Abschnitt 2.3), und Modul Zwei (Verantwortlicher an Auftragsverarbeiter) für alle anderen in Ihrem Auftrag verarbeiteten personenbezogenen Daten. Die SCC sind abrufbar unter https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. UK International Data Transfer Addendum: Für Übermittlungen aus dem Vereinigten Königreich gilt das UK Addendum zu den EU-SCC.
  3. Schweizer Übermittlungsmechanismen: Für Übermittlungen aus der Schweiz gelten die SCC mit den nach dem Schweizer DSG erforderlichen Anpassungen.

Für die Zwecke der SCC vereinbaren die Parteien: (a) Datenexporteur sind Sie und Datenimporteur ist die Acira AI LLC; (b) Anhang I.B (Beschreibung der Übermittlung) wird durch Abschnitt 3 dieses AVV ausgefüllt; (c) Anhang II (technische und organisatorische Maßnahmen) wird durch die Abschnitte 7.2 und 9 dieses AVV ausgefüllt; (d) für Klausel 9 gilt Option 2 (allgemeine schriftliche Genehmigung) mit der in Abschnitt 6.3 festgelegten Frist; (e) die optionale Kopplungsklausel (Klausel 7) wird nicht verwendet; (f) für Klausel 17 (anwendbares Recht) und Klausel 18 (Wahl des Gerichtsstands) unterliegen die SCC dem Recht Irlands, und Streitigkeiten aus ihnen werden vor den Gerichten Irlands beigelegt; und (g) die zuständige Aufsichtsbehörde in Anhang I.C wird gemäß Klausel 13 der SCC bestimmt. Für die Zwecke des UK International Data Transfer Addendum gelten die Tabellen 1 bis 3 als mit den entsprechenden Angaben in diesem AVV und den obigen Festlegungen zu den SCC ausgefüllt, und für Tabelle 4 kann keine Partei das UK Addendum gemäß Section 19 des UK Addendum beenden.

7.2 Ergänzende Maßnahmen

Wir setzen die folgenden ergänzenden Maßnahmen zum Schutz übermittelter personenbezogener Daten um:

  • Verschlüsselung von Daten bei der Übertragung (TLS/SSL) und im gespeicherten Zustand
  • Zugriffskontrollen und Authentifizierungsmechanismen
  • Regelmäßige Überprüfung unserer Sicherheitsmaßnahmen und der Sicherheitsdokumentation unserer Anbieter
  • Praktiken der Datenminimierung (z. B. pseudonyme Besucherkennungen statt Speicherung unverarbeiteter IP-Adressen)
  • Rechtsraumgebundene Datenresidenz für Website-Betreiber mit Sitz in der EU (persistente Speicherung und automatisierte besucherbezogene Verarbeitung auf die EU beschränkt)
  • Rechen- und E-Mail-Infrastruktur in der EU für automatisierte besucherbezogene Vorgänge (Benachrichtigungen über neue Einträge in Website-Datenbanken und Zustellung transaktionaler E-Mails werden für Website-Betreiber mit Sitz in der EU in der Europäischen Union verarbeitet)

7.3 Transfer-Folgenabschätzung

Diese ergänzenden Maßnahmen beruhen auf unserer Beurteilung der Rechtsvorschriften und Praktiken der Bestimmungsländer unter Berücksichtigung der Art der übermittelten Daten, des herangezogenen Übermittlungsmechanismus und der bestehenden technischen und organisatorischen Garantien. Wir sind zu dem Ergebnis gelangt, dass die oben beschriebenen ergänzenden Maßnahmen zusammen mit den Verpflichtungen aus den SCC ein angemessenes Schutzniveau für die übermittelten personenbezogenen Daten gewährleisten. Unsere Transfer-Folgenabschätzung ist auf Anfrage unter legal@acira.ai erhältlich, und wir stellen sie einer zuständigen Aufsichtsbehörde auf Anfrage zur Verfügung.

7.4 Datenübermittlungen aus Kanada

Für Übermittlungen personenbezogener Daten aus Kanada stützen wir uns auf die folgenden Garantien, um sicherzustellen, dass personenbezogene Daten, die aus Kanada übermittelt werden, ein vergleichbares Schutzniveau erhalten, wie es der Personal Information Protection and Electronic Documents Act (PIPEDA) und die anwendbaren Datenschutzgesetze der Provinzen verlangen (einschließlich des PIPA von Alberta, des PIPA von British Columbia und des Gesetzes von Québec über den Schutz personenbezogener Daten im Privatsektor):

  1. Vertragliche Schutzmaßnahmen: Schriftliche Vereinbarungen zur Auftragsverarbeitung mit jedem Unterauftragsverarbeiter, die Pflichten zum Schutz personenbezogener Daten nach einem mit dem kanadischen Datenschutzrecht vereinbaren Standard auferlegen, einschließlich Anforderungen an angemessene Sicherheitsvorkehrungen, Nutzungsbeschränkungen, Meldung von Verletzungen und Auskunftsrechte betroffener Personen.
  2. Technische Schutzmaßnahmen: Die in Abschnitt 7.2 beschriebenen Maßnahmen zur Verschlüsselung, Pseudonymisierung, Zugriffskontrolle und Datenminimierung gelten auch für Datenübermittlungen aus Kanada.
  3. Organisatorische Schutzmaßnahmen: Sorgfaltsprüfung von Unterauftragsverarbeitern, Vertraulichkeitspflichten für das Personal und dokumentierte Verfahren zur Reaktion auf Vorfälle, wie in diesem AVV beschrieben.

8. RECHTE DER BETROFFENEN PERSONEN

8.1 Unterstützung bei Anträgen

Wir unterstützen Sie bei der Beantwortung von Anträgen betroffener Personen, die ihre Rechte nach dem Anwendbaren Datenschutzrecht wahrnehmen, einschließlich der Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.

8.2 Benachrichtigung

Erhalten wir direkt von einer betroffenen Person einen Antrag oder eine Datenschutzbeschwerde zu personenbezogenen Daten, die in Ihrem Auftrag verarbeitet werden, leiten wir diese umgehend an Sie weiter und beantworten den Antrag oder die Beschwerde nicht ohne Ihre Weisung, sofern das anwendbare Recht dies nicht verlangt. Als Verantwortlicher sind Sie für die Bearbeitung und Beantwortung solcher Beschwerden betroffener Personen verantwortlich, einschließlich etwaiger Pflichten zur Beschwerdebearbeitung, die nach dem Anwendbaren Datenschutzrecht für Sie gelten (etwa Section 164A des UK Data Protection Act 2018).

8.3 Plattformwerkzeuge

Wir stellen innerhalb der Dienste Werkzeuge bereit, die Ihnen helfen, Anträge betroffener Personen zu erfüllen, darunter:

  • Zugriff auf und Verwaltung von Daten, die in den Datenbanken Ihrer Website gespeichert sind
  • Löschung einzelner Einträge aus den Datenbanken Ihrer Website
  • Auf Anfrage können wir Datenexporte in einem strukturierten, maschinenlesbaren Format bereitstellen, um Sie bei Pflichten zur Datenübertragbarkeit zu unterstützen

9. DATENSICHERHEIT

9.1 Sicherheitsmaßnahmen

Wir setzen geeignete technische und organisatorische Maßnahmen um und halten sie aufrecht, um personenbezogene Daten vor unbefugter oder unrechtmäßiger Verarbeitung und vor unbeabsichtigtem Verlust, unbeabsichtigter Zerstörung oder Beschädigung zu schützen. Zu diesen Maßnahmen gehören:

  • Verschlüsselung: Daten werden bei der Übertragung mittels TLS/SSL und im gespeicherten Zustand mit branchenüblicher Verschlüsselung verschlüsselt
  • Zugriffskontrolle: Rollenbasierte Zugriffskontrollen, Richtlinien für den Zugriff nach dem Prinzip der geringsten Berechtigung und Authentifizierungspflicht für jeden Konto- und Verwaltungszugriff
  • Infrastruktursicherheit: Verwaltete Cloud-Infrastruktur mit automatisierten Sicherheitspatches und DDoS-Schutz am Netzwerkrand
  • Datenisolierung: Websitebezogene Datenisolierung durch dedizierte Speicherinstanzen
  • Überwachung: Automatisierte Überwachung und Alarmierung mit strukturierter Protokollierung
  • Sicherheit von Zugangsdaten: Alle API-Schlüssel und Geheimnisse werden in dedizierten Diensten zur Verwaltung von Geheimnissen gespeichert; Nutzerpasswörter werden mit starken kryptografischen Algorithmen und nutzerspezifischen Salts gehasht
  • Bot-Schutz: Automatisierter Bot-Schutz zur Verhinderung automatisierten Missbrauchs

9.2 Vertraulichkeit

Wir stellen sicher, dass alle zur Verarbeitung personenbezogener Daten befugten Mitarbeiter an Vertraulichkeitspflichten gebunden sind.


10. MELDUNG VON VERLETZUNGEN DES SCHUTZES PERSONENBEZOGENER DATEN

10.1 Benachrichtigung des Verantwortlichen

Wir benachrichtigen Sie unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die in Ihrem Auftrag verarbeitete personenbezogene Daten betrifft. Die Benachrichtigung wird an die mit Ihrem Konto verknüpften Kontaktdaten gesendet.

10.2 Inhalt der Benachrichtigung

Unsere Benachrichtigung über die Verletzung enthält, soweit verfügbar:

  1. Eine Beschreibung der Art der Verletzung, einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen und der betroffenen Datensätze;
  2. Den Namen und die Kontaktdaten unserer Anlaufstelle für den Datenschutz;
  3. Eine Beschreibung der wahrscheinlichen Folgen der Verletzung;
  4. Eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer Auswirkungen.

10.3 Ihre Pflichten

Sie sind dafür verantwortlich, die zuständige Aufsichtsbehörde und die betroffenen Personen über eine Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, soweit das Anwendbare Datenschutzrecht dies verlangt. Wir arbeiten mit Ihnen zusammen und leisten Ihnen angemessene Unterstützung, um Ihnen die Erfüllung Ihrer Meldepflichten zu ermöglichen.


11. AUDITS UND NACHWEIS DER EINHALTUNG

11.1 Dokumentation zur Einhaltung

Zum Nachweis unserer Einhaltung dieses AVV stellen wir Ihnen auf begründete schriftliche Anfrage (bis zu einmal pro Jahr) Folgendes zur Verfügung:

  1. Einschlägige Auditberichte Dritter, Zertifizierungen oder Zusammenfassungen von Sicherheitsbewertungen;
  2. Eine Zusammenfassung unserer aktuellen technischen und organisatorischen Sicherheitsmaßnahmen;
  3. Informationen über unsere Verarbeitungstätigkeiten, Unterauftragsverarbeiter und Datenschutzpraktiken.

Soweit wir uns auf Infrastrukturanbieter Dritter (etwa AWS und Cloudflare) stützen, sind deren Sicherheitszertifizierungen und Compliance-Dokumentation über ihre jeweiligen Trust- und Compliance-Programme verfügbar.

11.2 Weitere Anfragen

Wenn die nach Abschnitt 11.1 bereitgestellte Dokumentation Ihre Bedenken hinsichtlich der Einhaltung nicht angemessen ausräumt, können Sie konkrete schriftliche Fragen zu unseren Datenschutzpraktiken stellen, die wir innerhalb einer angemessenen Frist beantworten.

11.3 Audits und Inspektionen

Reicht die nach den Abschnitten 11.1 und 11.2 bereitgestellte Dokumentation nicht aus, um unsere Einhaltung dieses AVV nachzuweisen, oder ist ein Audit von einer Aufsichtsbehörde oder nach dem Anwendbaren Datenschutzrecht vorgeschrieben, können Sie (oder ein unabhängiger Prüfer, der zur Vertraulichkeit verpflichtet und kein Wettbewerber von uns ist) unsere Einhaltung dieses AVV prüfen, auch durch Inspektionen. Audits erfordern eine schriftliche Ankündigung mit einer Frist von mindestens dreißig (30) Tagen, dürfen höchstens einmal pro Jahr stattfinden (es sei denn, eine Aufsichtsbehörde verlangt dies oder es liegt eine Verletzung des Schutzes personenbezogener Daten vor, die Ihre Daten betrifft), werden auf Ihre Kosten während der üblichen Geschäftszeiten so durchgeführt, dass Störungen möglichst gering bleiben, und umfassen weder den Zugang zu Daten anderer Kunden noch zu den Einrichtungen unserer Unterauftragsverarbeiter, für die wir stattdessen die eigenen Auditberichte und Zertifizierungen der Unterauftragsverarbeiter bereitstellen.


12. DATENAUFBEWAHRUNG UND LÖSCHUNG

12.1 Während der Vertragslaufzeit

Wir bewahren personenbezogene Daten, die in Ihrem Auftrag verarbeitet werden, für die Laufzeit des Vertrags und gemäß Ihren über die Dienste erteilten Weisungen auf. Zu den konkreten Aufbewahrungsfristen für Besucherdaten gehören:

  • Einträge in Website-Datenbanken (etwa Formularübermittlungen und andere nutzergenerierte Inhalte): Werden für die Dauer der zugehörigen Website aufbewahrt, sofern Sie sie nicht zuvor über die Plattformwerkzeuge löschen.
  • Sitzungsdaten Ihrer Website-Besucher: Werden nach 30 Tagen Inaktivität automatisch gelöscht.
  • Gelöschte Besucherinhalte (Einträge in Website-Datenbanken, etwa Formularübermittlungen, Kommentare und andere nutzergenerierte Inhalte): Wenn Sie Besucherinhalte über die Plattformwerkzeuge löschen, werden sie in einen vorläufig gelöschten Zustand (Soft Delete) versetzt und bis zu dreißig (30) Tage lang aufbewahrt, um eine Wiederherstellung zu ermöglichen. Nach diesem Zeitraum werden vorläufig gelöschte Inhalte aus den Daten Ihrer Website entfernt.
  • Verlauf für die zeitpunktbezogene Wiederherstellung: Änderungen an den gespeicherten Daten Ihrer Website, einschließlich Löschungen, werden bis zu dreißig (30) Tage lang im Verlauf für die zeitpunktbezogene Wiederherstellung der Website aufbewahrt. Wenn Sie Ihre Website auf einen früheren Zeitpunkt zurücksetzen, werden die Daten in dem Zustand wiederhergestellt, den sie zu diesem Zeitpunkt hatten, einschließlich seitdem gelöschter Einträge; E-Mail-Abmeldungen bleiben bei jeder Wiederherstellung erhalten.
  • Benachrichtigungsverlauf: Wenn die Dienste Sie über neue Einträge in den Datenbanken Ihrer Website benachrichtigen, wird die Benachrichtigung zudem bis zu sechs (6) Monate lang in Ihrem In-App-Benachrichtigungsverlauf aufbewahrt. Bei Website-Betreibern mit Sitz in der EU enthält sie eine Zusammenfassung ohne den Inhalt des Eintrags.
  • Datensätze zur Ratenbegrenzung für Ihre Website: Die in Abschnitt 3.3 beschriebenen schlüsselbasierten, besucherspezifischen Hashes, die bis zu drei (3) Tage lang aufbewahrt und dann automatisch gelöscht werden.
  • Fehler- und Diagnoseprotokolle: Fehlerprotokolle der Plattform (die IP-Adressen enthalten können) und das eigene Diagnoseprotokoll Ihrer Website, das auf ihrer Seite „Protokolle“ angezeigt wird, werden bis zu neunzig (90) Tage lang aufbewahrt, auch nach Löschung der Website, und dann automatisch gelöscht.
  • Abmeldedatensätze für E-Mails auf Ihrer Website: Werden für die Dauer der zugehörigen Website aufbewahrt, sofern der Empfänger sich nicht erneut anmeldet. Abmeldedatensätze werden gelöscht, wenn die Website gelöscht wird.
  • Analysedaten: Werden für die Dauer der zugehörigen Website aufbewahrt. Planabhängige Aufbewahrungsgrenzen, die auf unserer Preisseite beschrieben sind, bestimmen, wie viele historische Analysedaten angezeigt werden und zugänglich bleiben.

12.2 Bei Beendigung

Bei Beendigung des Vertrags oder auf Ihre Anfrage löschen wir personenbezogene Daten, die in Ihrem Auftrag verarbeitet werden, gemäß den im Vertrag beschriebenen Praktiken zur Datenaufbewahrung (einschließlich der dort beschriebenen Karenzzeit für die Löschung von Konten und Websites). Nach Ablauf der Karenzzeit ist die Löschung endgültig und unwiderruflich.

12.3 Ausnahmen

Wir können personenbezogene Daten aufbewahren, soweit das anwendbare Recht dies verlangt oder die Daten anonymisiert wurden und nicht mehr mit einer betroffenen Person in Verbindung gebracht werden können.


13. LAUFZEIT UND BEENDIGUNG

Dieser AVV tritt an dem Tag in Kraft, an dem Sie den Vertrag annehmen, und bleibt so lange in Kraft, wie wir personenbezogene Daten in Ihrem Auftrag verarbeiten. Die in diesem AVV festgelegten Vertraulichkeits- und Datenschutzpflichten gelten über die Beendigung des Vertrags hinaus fort.

Änderungen dieses AVV. Wir können diesen AVV auf dieselbe Weise ändern wie den Vertrag (siehe „Änderungen dieser Nutzungsbedingungen“ im Vertrag): Wir senden Ihnen mindestens dreißig (30) Tage vor ihrem Inkrafttreten eine Zusammenfassung einer wesentlichen Änderung per E-Mail an die mit Ihrem Konto verknüpfte Adresse, es sei denn, eine Änderung ist gesetzlich vorgeschrieben oder aus Gründen der Sicherheit oder der Bekämpfung von Betrug oder Missbrauch dringend erforderlich, und unwesentliche Änderungen treten mit ihrer Veröffentlichung in Kraft. Änderungen der Liste der Unterauftragsverarbeiter richten sich stattdessen nach Abschnitt 6.3. Keine Änderung dieses AVV ändert die Standardvertragsklauseln, die unverändert einbezogen sind, oder verringert den Schutz, den sie bieten.

Eine unterzeichnete (gegengezeichnete) Ausfertigung dieses AVV, einschließlich der durch Verweis einbezogenen Standardvertragsklauseln, ist auf schriftliche Anfrage an legal@acira.ai erhältlich.


14. HAFTUNGSBESCHRÄNKUNG

Die Haftung jeder Partei nach diesem AVV unterliegt den im Vertrag festgelegten Haftungsbeschränkungen.


15. KONTAKT

Bei Fragen zu diesem AVV oder zur Ausübung Ihrer Rechte kontaktieren Sie uns unter:

Acira AI LLC
Attn: Data Protection
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States

Telefon: 888-389-1189
E-Mail: legal@acira.ai