BridgekitBridgekit

Auftragsverarbeitungsvertrag

Diese deutsche Fassung ist eine Übersetzung; bei Auslegungsunterschieden ist die englische Fassung maßgeblich. Dieser Auftragsverarbeitungsvertrag (AVV) regelt, wie Greenmango (Auftragsverarbeiter) personenbezogene Daten in Ihrem Auftrag (Verantwortlicher) verarbeitet, wenn Sie Bridgekit nutzen.

Zuletzt aktualisiert: Mai 2026

Parteien und Rollen

Dieser Auftragsverarbeitungsvertrag (AVV) wird zwischen Ihnen (dem Verantwortlichen) und Greenmango (dem Auftragsverarbeiter) geschlossen. Sie als Verantwortlicher weisen Greenmango an, bei der Nutzung des Bridgekit-Dienstes personenbezogene Daten in Ihrem Auftrag zu verarbeiten. Beide Parteien verpflichten sich, ihre jeweiligen Pflichten nach der DSGVO (Verordnung (EU) 2016/679) und nach dem anwendbaren nationalen Datenschutzrecht einzuhalten.

Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung des in den Nutzungsbedingungen beschriebenen Bridgekit-Dienstes und zu keinem anderen Zweck. Die Verarbeitung dauert für die Laufzeit des aktiven Abonnements sowie für einen Aufbewahrungszeitraum von 90 Tagen nach dessen Beendigung an. Nach Ablauf dieses Zeitraums werden alle personenbezogenen Daten gelöscht oder auf Anfrage zurückgegeben.

Verarbeitungsanweisungen

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Nutzung der Bridgekit-Plattform gilt als dokumentierte Weisung; weitere Weisungen sind an privacy@bridgekit.eu zu richten. Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO verstößt, informiert er den Verantwortlichen vor der Verarbeitung.

Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter stellt sicher, dass alle zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet sind. Der Auftragsverarbeiter setzt geeignete technische und organisatorische Sicherheitsmaßnahmen um. Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des zumutbar Möglichen bei der Beantwortung von Betroffenenanfragen, bei Datenschutz-Folgenabschätzungen und bei Pflichten zur vorherigen Konsultation.

Unterauftragsverarbeiter

Der Verantwortliche genehmigt den Einsatz der folgenden Unterauftragsverarbeiter: Hetzner Online GmbH (Deutschland) für Compute und das Hosting der primären Datenbank; Scaleway SAS (Frankreich) für Off-Site-Backups und transaktionale E-Mail; Mollie BV (Niederlande) für die Zahlungsabwicklung. Alle Unterauftragsverarbeiter sind durch DSGVO-konforme Vereinbarungen gebunden. Greenmango informiert den Verantwortlichen mit angemessener Vorlaufzeit über jede Änderung der Liste der Unterauftragsverarbeiter.

Technische und organisatorische Sicherheitsmaßnahmen

Der Auftragsverarbeiter unterhält: AES-256-GCM-authentifizierte Verschlüsselung aller Secrets; verschlüsselt gespeicherte Datenbank-Volumes; TLS 1.2+ für alle Daten während der Übertragung; rollenbasierte Zugriffskontrollen zur Begrenzung interner Zugriffe; automatisiertes Einspielen von Sicherheitsupdates; sowie regelmäßige Off-Site-Backups innerhalb der EU-Jurisdiktion.

Betroffenenrechte und Unterstützung

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über eingehende Betroffenenanfragen, die dessen Daten betreffen, und unterstützt bei deren Erfüllung innerhalb der gesetzlichen Fristen. Der Verantwortliche bleibt für die Kommunikation mit den betroffenen Personen und für die abschließende Entscheidung über jede Anfrage verantwortlich.

Meldung von Datenschutzverletzungen

Im Fall einer Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich und innerhalb von 72 Stunden nach Kenntniserlangung. Die Meldung umfasst: eine Beschreibung der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen.

Löschung und Rückgabe von Daten

Nach Beendigung des Abonnements stellt der Auftragsverarbeiter einen Zeitraum von 30 Tagen zur Verfügung, um Daten über die Bridgekit-API zu exportieren. Nach Ablauf dieses Zeitraums werden personenbezogene Daten innerhalb von 90 Tagen sicher aus Produktivsystemen und Backups gelöscht, sofern keine längere gesetzliche Aufbewahrungsfrist besteht. Eine schriftliche Löschbestätigung wird auf Anfrage erteilt.

Auditrechte

Der Verantwortliche kann mit einer schriftlichen Ankündigungsfrist von 30 Tagen und höchstens einmal pro Jahr eine unabhängige Prüfung der Einhaltung dieses AVV durch den Auftragsverarbeiter beauftragen. Alternativ kann der Verantwortliche einen zusammenfassenden Compliance-Bericht anfordern. Die Kosten der Prüfung trägt der Verantwortliche, es sei denn, es wird ein Verstoß festgestellt.

Anwendbares Recht

Dieser AVV unterliegt niederländischem Recht und ergänzt die Nutzungsbedingungen. Im Konfliktfall geht der AVV in Angelegenheiten der Verarbeitung personenbezogener Daten vor. Ein gegengezeichnetes Exemplar für Ihre Unterlagen erhalten Sie per E-Mail an privacy@bridgekit.eu.

Need a countersigned copy?

Email us at privacy@bridgekit.eu and we'll return a signed copy within two business days.

Contact us