Rechtliches

Auftragsverarbeitungsvertrag (AVV)

Zuletzt aktualisiert: June 2026

Präambel

Dieser Auftragsverarbeitungsvertrag („DPA“ / „AVV“) wird geschlossen zwischen: Verantwortlicher (Auftraggeber): Der Kunde, der die Allgemeinen Geschäftsbedingungen von CrunchJunkie akzeptiert hat. Auftragsverarbeiter (Auftragnehmer): Tiki-Taka Media GmbH, Curschmannstraße 9, 20251 Hamburg, Deutschland („CrunchJunkie“). Dieser AVV regelt die Verarbeitung personenbezogener Daten durch CrunchJunkie im Auftrag des Kunden im Zusammenhang mit der Marketing-Reporting-Plattform CrunchJunkie („Dienst“) und ist gemäß Art. 28 DSGVO / Art. 28 GDPR integraler Bestandteil der Allgemeinen Geschäftsbedingungen.

1. Gegenstand und Dauer

CrunchJunkie verarbeitet personenbezogene Daten im Auftrag des Kunden für die Dauer des aktiven Abonnements des Kunden für den Dienst. Mit Beendigung endet die Verarbeitung und die Daten werden gemäß Abschnitt 9 gelöscht.

2. Art und Zweck der Verarbeitung

CrunchJunkie verarbeitet personenbezogene Daten ausschließlich zur Erbringung des Dienstes, wie in den Allgemeinen Geschäftsbedingungen beschrieben: • Abrufen, Speichern und Anzeigen von Werbe- und Analysedaten, die der Kunde aus verbundenen Datenquellen importiert (Google Ads, Meta, LinkedIn, TikTok, Microsoft Ads, Google Analytics 4, Google Business Profile, Google Search Console). • Erstellung von Reports, Dashboards und KI-gestützten Zusammenfassungen für den Kunden und dessen Kunden. • Versand geplanter Report-E-Mails an vom Kunden benannte Empfänger. • Bereitstellung der im Dienst enthaltenen Monitoring-, Alerting- und Kampagnenmanagement-Funktionen. Eine Verarbeitung zu darüber hinausgehenden Zwecken ist ohne ausdrückliche schriftliche Weisung des Kunden nicht gestattet.

3. Art der verarbeiteten personenbezogenen Daten

Abhängig von der Konfiguration des Kunden können die folgenden Kategorien personenbezogener Daten verarbeitet werden: • Identitäts- und Kontaktdaten: Namen und E-Mail-Adressen der Teammitglieder des Kunden sowie der Ansprechpartner seiner Endkunden. • Werbe-Performance-Daten: Kampagnennamen, Anzeigengruppennamen, Bezeichnungen von Zielgruppensegmenten sowie Performance-Kennzahlen (Impressionen, Klicks, Conversions, Ausgaben), die von verbundenen Plattformen importiert werden. Diese Daten können mittelbar auf personenbezogene Daten verweisen, wenn Kampagnennamen oder Zielgruppenbezeichnungen personenbezogene Identifikatoren enthalten. • Authentifizierungs-Token: OAuth-Access- und Refresh-Token, die von verbundenen Plattformen im Auftrag des Kunden ausgestellt werden. • Empfänger der Report-Zustellung: E-Mail-Adressen der vom Kunden benannten Report-Empfänger.

4. Kategorien betroffener Personen

• Beschäftigte, Auftragnehmer oder autorisierte Nutzer des Kunden. • Die Endkunden des Kunden (soweit deren Kontaktdaten in die Plattform eingegeben werden). • Personen, deren Daten in den Daten von Werbeplattformen referenziert sein können (mittelbar, über Kampagnen-Metadaten).

5. Pflichten des Verantwortlichen

Der Kunde ist als Verantwortlicher verantwortlich für: 5.1 Die Sicherstellung, dass für alle personenbezogenen Daten, die dem Dienst bereitgestellt oder über ihn verarbeitet werden, eine Rechtsgrundlage besteht. 5.2 Die Information der betroffenen Personen über die Verarbeitung gemäß Art. 13/14 DSGVO. 5.3 Die Sicherstellung, dass die Anbindung von Datenquellen Dritter (Werbeplattformen) den Nutzungsbedingungen dieser Plattformen und dem anwendbaren Datenschutzrecht entspricht. 5.4 Die Erteilung dokumentierter Weisungen an CrunchJunkie, soweit ein Abweichen vom Standardverhalten des Dienstes erforderlich ist. Alle Weisungen bedürfen der Schriftform (E-Mail genügt). 5.5 Die Meldung von Verletzungen des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde und die betroffenen Personen, wie nach Art. 33/34 DSGVO erforderlich, unter Verwendung der von CrunchJunkie gemäß Abschnitt 7.3 bereitgestellten Informationen.

6. Pflichten des Auftragsverarbeiters

CrunchJunkie verpflichtet sich als Auftragsverarbeiter: 6.1 Personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden zu verarbeiten, es sei denn, dies ist nach dem Recht der EU oder eines Mitgliedstaats erforderlich (in diesem Fall wird CrunchJunkie den Kunden vor der Verarbeitung informieren, sofern das Recht dies nicht verbietet). 6.2 Sicherzustellen, dass alle zur Verarbeitung personenbezogener Daten befugten Personen gesetzlich oder vertraglich zur Vertraulichkeit verpflichtet und in den datenschutzrechtlichen Anforderungen geschult sind. 6.3 Die in Abschnitt 8 (Anlage 1) beschriebenen technischen und organisatorischen Maßnahmen umzusetzen und aufrechtzuerhalten. 6.4 Den Kunden — unter Berücksichtigung der Art der Verarbeitung und der CrunchJunkie zur Verfügung stehenden Informationen — bei der Erfüllung seiner Pflichten zur Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte (Art. 15–22 DSGVO) zu unterstützen. CrunchJunkie wird unmittelbar bei CrunchJunkie eingehende Anträge betroffener Personen innerhalb von 5 Arbeitstagen an den Kunden weiterleiten. 6.5 Den Kunden bei der Einhaltung der Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen) zu unterstützen, soweit dies angesichts der Rolle von CrunchJunkie nach vernünftigem Ermessen möglich ist. 6.6 Nach Wahl des Kunden alle personenbezogenen Daten am Ende des Dienstverhältnisses zu löschen oder zurückzugeben und bestehende Kopien zu löschen, sofern nicht das Recht der EU oder eines Mitgliedstaats eine Speicherung vorschreibt (siehe Abschnitt 9). 6.7 Dem Kunden alle Informationen zur Verfügung zu stellen, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, sowie Überprüfungen zu ermöglichen und zu diesen beizutragen, wie in Abschnitt 10 beschrieben.

7. Unterauftragsverarbeiter

7.1 Der Kunde erteilt CrunchJunkie eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuelle Liste der genehmigten Unterauftragsverarbeiter ist in Anlage 2 unten aufgeführt. 7.2 CrunchJunkie wird den Kunden über beabsichtigte Änderungen der Liste der Unterauftragsverarbeiter (Hinzufügungen oder Ersetzungen) mit einer Vorankündigungsfrist von mindestens 14 Tagen per E-Mail oder In-App-Benachrichtigung informieren und ihm die Gelegenheit zum Widerspruch geben. Wird innerhalb von 14 Tagen kein Widerspruch erhoben, gilt die Änderung als vom Kunden genehmigt. 7.3 Widerspricht ein Kunde einem neuen Unterauftragsverarbeiter und kann CrunchJunkie den Dienst ohne diesen Unterauftragsverarbeiter nicht erbringen, kann der Kunde das Abonnement kündigen und erhält eine anteilige Rückerstattung für den nicht genutzten Zeitraum. 7.4 CrunchJunkie wird Unterauftragsverarbeitern Datenschutzpflichten auferlegen, die den in diesem AVV festgelegten Pflichten gleichwertig sind, und haftet gegenüber dem Kunden weiterhin für die Einhaltung durch die Unterauftragsverarbeiter.

8. Technische und organisatorische Maßnahmen (Anlage 1 — TOMs)

Die folgenden Maßnahmen werden von CrunchJunkie aufrechterhalten, um ein dem Risiko angemessenes Schutzniveau gemäß Art. 32 DSGVO zu gewährleisten: PSEUDONYMISIERUNG UND VERSCHLÜSSELUNG • Alle Daten werden bei der Übertragung mit TLS 1.2 oder höher verschlüsselt (HSTS erzwungen). • KI-API-Schlüssel sowie OAuth-Access- und Refresh-Token werden vor der Speicherung auf Anwendungsebene mit AES-256-GCM verschlüsselt; die Datenbank wird zusätzlich durch unseren Infrastrukturanbieter im Ruhezustand verschlüsselt. • Passwörter werden mit bcrypt mit einem Kostenfaktor von 12 gehasht; Klartext-Passwörter werden niemals gespeichert. VERTRAULICHKEIT • Mandantentrennung: Alle Datenbankabfragen sind auf Anwendungsebene auf die authentifizierte Team-ID beschränkt. Ein mandantenübergreifender Datenzugriff ist architektonisch ausgeschlossen. • Der Zugriff von Mitarbeitenden auf Produktivdaten ist auf einen minimalen Kreis autorisierter Personen nach dem Need-to-know-Prinzip beschränkt. INTEGRITÄT • Eingabevalidierung und parametrisierte Datenbankabfragen verhindern Injection-Angriffe. • CSRF-Schutz-Token werden bei allen zustandsverändernden Vorgängen erzwungen. VERFÜGBARKEIT UND BELASTBARKEIT • Die Compute-Ressourcen des Dienstes laufen in der Frankfurter Region (EU) von Vercel; statische Assets werden über Vercels global verteiltes Edge-CDN ausgeliefert, das eine hohe Verfügbarkeit bietet. • Die Datenbank (Neon) mit Standort Frankfurt (EU) wird mit kontinuierlicher Replikation und Point-in-Time-Recovery betrieben. ZUGANGSKONTROLLE • Für jeden Zugriff auf die Produktivinfrastruktur ist eine Multi-Faktor-Authentifizierung (MFA) erforderlich. • Zugriffsrechte werden regelmäßig überprüft und bei Personalveränderungen unverzüglich entzogen. • Alle Zugriffsereignisse in der Produktivumgebung werden protokolliert. INCIDENT-MANAGEMENT UND MELDUNG VON VERLETZUNGEN DES SCHUTZES PERSONENBEZOGENER DATEN • Es wird ein dokumentierter Incident-Response-Prozess unterhalten. • Im Falle einer Verletzung des Schutzes personenbezogener Daten wird CrunchJunkie den Kunden innerhalb von 72 Stunden nach Kenntniserlangung benachrichtigen und dabei Folgendes bereitstellen: (i) eine Beschreibung der Art der Verletzung; (ii) die ungefähre Zahl der betroffenen Datensätze und betroffenen Personen; (iii) die wahrscheinlichen Folgen; (iv) die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung. PRÜFUNG UND ÜBERPRÜFUNG • Die Sicherheitsmaßnahmen werden mindestens jährlich überprüft und bei identifizierten Risiken oder Veränderungen der Bedrohungslage aktualisiert. • Aktualisierungen von Abhängigkeiten und Sicherheitspatches werden in einem regelmäßigen Zyklus eingespielt.

9. Liste der Unterauftragsverarbeiter (Anlage 2)

Die folgenden Unterauftragsverarbeiter sind derzeit von CrunchJunkie beauftragt: Name: Vercel Inc. Zweck: Plattform-Hosting, CDN, Ausführung serverloser Funktionen (Compute) sowie Datei-/Objektspeicher Standort: Vereinigte Staaten (Datenregion: Frankfurt, Deutschland — fra1, EU) Übermittlungsmechanismus: Standardvertragsklauseln + EU–US Data Privacy Framework DPA: vercel.com/legal/dpa Name: Neon Inc. Zweck: Hosting der PostgreSQL-Datenbank Standort: Vereinigte Staaten (Datenregion: eu-central-1, Frankfurt, Deutschland — EU) Übermittlungsmechanismus: Standardvertragsklauseln DPA: neon.tech/dpa Name: Stripe, Inc. Zweck: Zahlungsabwicklung und Abonnementverwaltung (nur Abrechnungsdaten) Standort: Vereinigte Staaten Übermittlungsmechanismus: Standardvertragsklauseln + EU–US Data Privacy Framework DPA: stripe.com/legal/dpa Name: Resend Inc. Zweck: Zustellung transaktionaler E-Mails (Passwort-Zurücksetzungen, geplante Report-E-Mails) Standort: Vereinigte Staaten Übermittlungsmechanismus: Standardvertragsklauseln Name: KI- und Such-Unterauftragsverarbeiter Zweck: Verarbeitung von Scan-Prompts und Report-Daten zur Erzeugung von KI-Sichtbarkeitsmetriken und KI-Funktionen. Werden nur beauftragt, wenn Sie Managed AI oder eine Funktion aktivieren, die den jeweiligen Anbieter nutzt. Wenn Sie Ihren eigenen KI-Schlüssel verwenden, sind Sie der Verantwortliche für diese Verarbeitung und der Anbieter ist Ihr Unterauftragsverarbeiter, nicht der von CrunchJunkie. Anbieter und Standorte: OpenAI, L.L.C. (USA); Anthropic, PBC (USA); Google LLC (USA); Perplexity AI, Inc. (USA); xAI Corp. (USA); DeepSeek (China); SerpAPI, LLC (USA); Tavily (USA) Übermittlungsmechanismus: Standardvertragsklauseln (sowie das EU–US Data Privacy Framework, sofern der Anbieter zertifiziert ist)

10. Auditrechte

Der Kunde darf höchstens einmal pro Kalenderjahr oder jederzeit nach einer bestätigten Verletzung des Schutzes personenbezogener Daten ein Audit der Einhaltung dieses AVV durch CrunchJunkie durchführen oder in Auftrag geben. Audits müssen: • CrunchJunkie mindestens 14 Tage im Voraus schriftlich angekündigt werden. • Während der üblichen Geschäftszeiten durchgeführt werden. • Durch den Kunden oder einen einvernehmlich bestimmten unabhängigen Dritten durchgeführt werden, der zur Vertraulichkeit verpflichtet ist. • Kostenmäßig vom Kunden getragen werden. CrunchJunkie kann Auditanfragen erfüllen, indem anstelle eines Vor-Ort-Audits ein aktueller unabhängiger Prüfbericht (ISO 27001, SOC 2 oder gleichwertig) zur Verfügung gestellt wird, sofern ein solcher verfügbar ist.

11. Rückgabe und Löschung von Daten

Mit Beendigung des Abonnements des Kunden gilt: 11.1 CrunchJunkie bewahrt die personenbezogenen Daten des Kunden 30 Tage nach Beendigung auf, damit der Kunde seine Daten exportieren kann. Der Kunde kann innerhalb dieses Zeitraums jederzeit einen Datenexport anfordern, indem er eine E-Mail an hello@crunchjunkie.io sendet. 11.2 Nach 30 Tagen wird CrunchJunkie alle im Auftrag des Kunden verarbeiteten personenbezogenen Daten löschen oder unwiderruflich anonymisieren, sofern nicht das Recht der EU oder deutsches Recht eine längere Aufbewahrungsfrist vorschreibt (z. B. Abrechnungsunterlagen, die nach § 257 HGB aufbewahrt werden). 11.3 Auf Anfrage stellt CrunchJunkie eine schriftliche Bestätigung der Löschung zur Verfügung.

12. Anwendbares Recht

Dieser AVV unterliegt deutschem Recht. Für Streitigkeiten aus diesem AVV sind ausschließlich die Gerichte in Hamburg, Deutschland, zuständig.

13. Sprache

Dieser AVV wird in englischer Sprache geschlossen. Eine Übersetzung dient ausschließlich der Vereinfachung. Im Falle von Abweichungen zwischen der englischen Fassung und einer Übersetzung ist die ENGLISCHE Fassung maßgeblich und die allein rechtsverbindliche Fassung.

14. Vorrang

Im Falle eines Widerspruchs zwischen diesem AVV und den Allgemeinen Geschäftsbedingungen hat dieser AVV in Bezug auf die Verarbeitung personenbezogener Daten Vorrang.