Auftragsverarbeitungsvertrag

Version vom 29. September 2026

Dieser Vertrag regelt, wie wir personenbezogene Daten in Ihrem Auftrag verarbeiten, wenn Sie ShieldWave nutzen, wie Artikel 28 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung, DSGVO) es verlangt. Er folgt in eigenen Worten der Struktur der Standardvertragsklauseln im Durchführungsbeschluss (EU) 2021/915 der Kommission.

1. Parteien und Abschluss

1.1. Die Parteien sind der Kunde („Sie“) und Radosław Fedorczuk, der unter der Firma ENSOMEDIA Radosław Fedorczuk tätig ist, ul. Chorwacka 33/42, 51-107 Wrocław, Polen, Steuernummer (NIP) 8952195742, EU-Umsatzsteuer-Identifikationsnummer PL8952195742, Unternehmensregisternummer (REGON) 381626230, eingetragen im polnischen Zentralregister und Informationssystem zur Wirtschaftstätigkeit (CEIDG), nachfolgend „ENSOMEDIA“ oder „wir“. Kontakt für alles unter diesem Vertrag:

1.2. Wir schließen diesen Vertrag mit jedem Geschäftskunden und jedem Einzelunternehmer mit Verbraucherrechten im Sinne der Nutzungsbedingungen. Ein Verbraucher, der eine Website nur für persönliche oder familiäre Zwecke prüft, fällt für diese Tätigkeit nicht unter die DSGVO (Artikel 2 Absatz 2 Buchstabe c) und schließt ihn nicht.

1.3. Der Vertrag kommt zustande, wenn Sie die Nutzungsbedingungen annehmen, deren Teil er ist. Die elektronische Form genügt Artikel 28 Absatz 9 DSGVO, eine Unterschrift ist daher nicht nötig. Gegenüber Kunden, die die Nutzungsbedingungen vor dem 29. September 2026 angenommen haben, wenden wir diesen Vertrag ab dem 29. September 2026 als unsere Verpflichtung an; als Vertrag bindet er sie ab dem Tag, an dem die neue Fassung der Bedingungen sie bindet.

1.4. Der Vertrag gilt, solange wir Daten in Ihrem Auftrag verarbeiten, auch nach Ende des Vertrags, bis die Daten nach Abschnitt 12 gelöscht sind.

2. Vorrang und verwendete Begriffe

2.1. In Fragen personenbezogener Daten geht dieser Vertrag den Nutzungsbedingungen vor, und die Standardvertragsklauseln in Abschnitt 10.4 gehen, wo sie gelten, diesem Vertrag vor. Alles Übrige regeln die Nutzungsbedingungen.

2.2. In der DSGVO definierte Begriffe haben hier dieselbe Bedeutung. Ein „Unterauftragsverarbeiter“ ist ein weiterer Auftragsverarbeiter: ein Unternehmen, dessen Leistungen wir nutzen und das von diesem Vertrag erfasste Daten verarbeitet. „EWR“ bezeichnet den Europäischen Wirtschaftsraum.

3. Rollen

3.1. Sie entscheiden, welche Websites wir prüfen, wie oft und was mit den Ergebnissen geschieht. Für die personenbezogenen Daten in diesen Prüfungen sind Sie der Verantwortliche und wir der Auftragsverarbeiter.

3.2. Wenn Sie die Websites Ihres Auftraggebers prüfen, zum Beispiel als Agentur, ist in der Regel Ihr Auftraggeber der Verantwortliche, Sie sind sein Auftragsverarbeiter, und wir sind ein weiterer Auftragsverarbeiter. Abschnitt 14.3 regelt dann Ihre Pflichten.

3.3. Dieser Vertrag umfasst nicht Daten, die wir als Verantwortlicher für eigene Zwecke verarbeiten: Konto- und Zahlungsdaten, Sicherheits- und Missbrauchs-Logs, unsere Nutzungsereignisse, die Demonstrationsprüfung und die kostenlosen Tools, Erklärungen zur Berechtigung, eine Website zu prüfen, und die Korrespondenz mit uns. Die Datenschutzerklärung beschreibt sie.

3.4. Sie weisen uns an, aus Ergebnissen aggregierte Statistiken zur Sicherheit von Websites zu erstellen; bevor wir sie speichern, entfernen wir Domains und personenbezogene Daten, sodass keine Website und keine Person darin erkennbar ist. Aus dem WordPress-Plugin bewahren wir Fingerabdrücke von Dateien (sha256, md5) mit dem KI-Urteil ohne den Websitenamen auf und verwenden sie für dieselbe Datei auf anderen Websites wieder. Keines von beiden identifiziert eine Person. Wir erfassen außerdem, dass eine Datei mit diesem Fingerabdruck auf einer durch einen Hash mit Salt identifizierten Website aufgetaucht ist; diesen Eintrag löschen wir nach 12 Monaten.

4. Weisungen

4.1. Wir verarbeiten Daten nur auf Ihre dokumentierten Weisungen: die Nutzungsbedingungen und diesen Vertrag; Ihre Einstellungen und Handlungen im Konto (Websites, Prüfungen, Zeitpläne, Warnmeldungen, Webhooks, Berichte, die Verbindung des Plugins); und Weisungen, die von der für Ihr Konto registrierten Adresse an support@shieldwave.io gemailt werden.

4.2. Verlangt das Recht der Union oder eines Mitgliedstaats eine andere Verarbeitung, teilen wir es Ihnen vorher mit, es sei denn, dieses Recht verbietet das aus wichtigen Gründen des öffentlichen Interesses.

4.3. Halten wir eine Weisung für einen Verstoß gegen das Datenschutzrecht, teilen wir es Ihnen sofort mit und können sie aussetzen, bis Sie sie bestätigen oder ändern.

4.4. Können die Funktionen von ShieldWave eine Weisung nicht ausführen, teilen wir es Ihnen mit, und Sie können den Vertrag nach den Nutzungsbedingungen beenden.

4.5. Wir verwenden Ihre Daten nicht für eigene Zwecke, außer nach Abschnitt 3.4, und geben die Ergebnisse Ihrer Prüfungen nicht an andere Kunden weiter.

5. Vertraulichkeit

5.1. Nur der Inhaber von ENSOMEDIA hat Zugang zu Daten, die in Ihrem Auftrag verarbeitet werden. Jede andere Person, die wir ermächtigen, verpflichtet sich zuvor schriftlich zur Vertraulichkeit, die auch nach Ende der Zusammenarbeit fortbesteht, und erhält nur den Zugang, den ihre Aufgaben erfordern.

5.2. Wir legen die Daten nur den Unterauftragsverarbeitern nach Abschnitt 7 und den von Ihnen gewählten Empfängern offen, und Behörden nur, wenn das Gesetz es verlangt, wobei wir es Ihnen mitteilen, sofern das Gesetz es nicht verbietet.

5.3. Die Vertraulichkeit besteht auch nach Ende dieses Vertrags fort.

6. Sicherheit

6.1. Wir wenden die Maßnahmen in Anhang II an, ausgewählt nach Artikel 32 DSGVO unter Berücksichtigung des Stands der Technik, der Kosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung und des Risikos für Personen.

6.2. Wir dürfen diese Maßnahmen ändern, wenn das Schutzniveau nicht sinkt. Anhang II zeigt immer die aktuellen Maßnahmen.

6.3. Sie sind für Ihre Seite verantwortlich: Ihre Anmeldedaten und API-Schlüssel, wen Sie in Ihr Team einladen und dass Ihre Webhook-Adressen nicht öffentlich werden.

7. Unterauftragsverarbeiter

7.1. Sie erteilen uns die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Tabelle 1 der Liste Unterauftragsverarbeiter und Empfänger, die Anhang III ist, nennt die aktuellen.

7.2. Einen neuen oder ersetzenden Unterauftragsverarbeiter kündigen wir mindestens 14 Tage im Voraus an, per E-Mail an die für Ihr Konto registrierte Adresse und auf der Seite der Liste.

7.3. Innerhalb dieser Frist können Sie per E-Mail an support@shieldwave.io mit datenschutzrechtlichen Gründen widersprechen. Wir bemühen uns, dem Widerspruch zu entsprechen, zum Beispiel indem wir Ihre Daten nicht an den neuen Unterauftragsverarbeiter weitergeben. Können wir das nicht, dürfen Sie den Vertrag vor Wirksamwerden der Änderung beenden, und wir erstatten das im Voraus gezahlte Entgelt für den nicht genutzten Zeitraum.

7.4. Jeder Unterauftragsverarbeiter ist vertraglich an dieselben Datenschutzpflichten wie in diesem Vertrag gebunden, insbesondere an geeignete Sicherheitsmaßnahmen (Artikel 28 Absatz 4 DSGVO). Wir haften Ihnen für sein Handeln wie für unser eigenes.

7.5. Unterauftragsverarbeiter dürfen eigene Unterauftragnehmer nach den in der Liste verlinkten Verarbeitungsbedingungen einsetzen. Auf Anfrage nennen wir die gesamte Kette und senden eine Kopie der datenschutzrechtlichen Bedingungen unseres Vertrags mit einem Unterauftragsverarbeiter, ohne die kommerziellen Einzelheiten.

7.6. Slack, Microsoft Teams, Discord und Ihr eigener Webhook sind von Ihnen gewählte Empfänger, nicht unsere Unterauftragsverarbeiter; es gilt Ihr eigener Vertrag mit ihnen.

8. Unterstützung bei Anfragen und Bewertungen

8.1. Wenn sich eine Person wegen Daten aus Ihren Prüfungen an uns wendet, leiten wir die Anfrage unverzüglich an Sie weiter und beantworten sie nicht inhaltlich ohne Ihre Weisung.

8.2. Sie können Ergebnisse exportieren (eine JSON-Datei in Ihrem Profil) und das Konto selbst löschen. Was diese Werkzeuge nicht können, zum Beispiel bestimmte Daten in Ergebnissen zu löschen oder zu berichtigen, tun wir auf Ihre Weisung unverzüglich, damit der Person innerhalb des einen Monats geantwortet werden kann, den die DSGVO gewährt.

8.3. Wir unterstützen Sie bei der Erfüllung der Artikel 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Folgenabschätzungen, vorherige Konsultation) mit den Informationen, die wir über die Verarbeitung und unsere Maßnahmen haben, auch bei Fragen zur Lieferkette nach dem polnischen Gesetz über das nationale Cybersicherheitssystem (Ustawa o krajowym systemie cyberbezpieczeństwa) oder anderen NIS2-Gesetzen.

8.4. Die Unterstützung ist im vernünftigen Rahmen kostenlos. Für Arbeiten über den normalen Betrieb des Dienstes hinaus vereinbaren wir die Kosten zuvor mit Ihnen.

9. Verletzung des Schutzes personenbezogener Daten

9.1. Wir melden Ihnen eine Verletzung, die in Ihrem Auftrag verarbeitete Daten betrifft, unverzüglich, wenn möglich innerhalb von 48 Stunden und spätestens 72 Stunden, nachdem wir davon erfahren haben, per E-Mail an die für Ihr Konto registrierte Adresse.

9.2. Soweit uns bekannt, beschreibt die Meldung die Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, eine Anlaufstelle, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Fehlende Informationen folgen in Stufen ohne weitere Verzögerung.

9.3. Wir begrenzen die Auswirkungen und dokumentieren jede Verletzung: die Tatsachen, die Auswirkungen und die Abhilfemaßnahmen. Als Verantwortlicher entscheiden Sie, ob Sie die Aufsichtsbehörde und die betroffenen Personen benachrichtigen. Auf Ihre Weisung helfen wir Ihnen, diese Meldungen vorzubereiten.

10. Übermittlungen außerhalb des EWR

10.1. Wir speichern die Daten in der Europäischen Union, in der Region europe-west1 von Google Cloud (Belgien). Einige Unterauftragsverarbeiter verarbeiten Daten außerhalb des EWR, hauptsächlich in den USA; die Liste zeigt, wer, wo und auf welcher Grundlage.

10.2. Wir übermitteln Daten nur mit einer Garantie nach Kapitel V DSGVO außerhalb des EWR. Wir stützen uns auf das EU-US Data Privacy Framework (Durchführungsbeschluss (EU) 2023/1795 der Kommission), wo der Empfänger zertifiziert ist, und sonst auf Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914 der Kommission). Wir senden auf Anfrage eine Kopie der Garantien.

10.3. Sie stimmen den Übermittlungen in der Liste zu. Eine neue Übermittlung kündigen wir an wie einen neuen Unterauftragsverarbeiter (Abschnitt 7).

10.4. Wenn Sie außerhalb des EWR in einem Land ohne Angemessenheitsbeschluss der Kommission niedergelassen sind, gilt für die Daten, die wir an Sie weitergeben (Ergebnisse, Berichte, E-Mails, Benachrichtigungen), Modul vier (Auftragsverarbeiter an Verantwortlichen) der Standardvertragsklauseln im Beschluss 2021/914, und es ist Teil dieses Vertrags. Wir sind der Datenexporteur, Sie sind der Datenimporteur, Anhang I beschreibt die Übermittlung, Klausel 7 findet keine Anwendung, Klausel 17 wählt polnisches Recht und Klausel 18 die polnischen Gerichte.

11. Informationen und Prüfungen

11.1. Wir stellen die Informationen bereit, die nötig sind, um zu zeigen, dass wir Artikel 28 DSGVO erfüllen: diesen Vertrag, seine Anhänge, die Liste der Unterauftragsverarbeiter und Antworten auf Ihre schriftlichen Fragen innerhalb angemessener Zeit.

11.2. Genügt das nicht, dürfen Sie einmal im Jahr ein Audit durchführen, aus der Ferne oder vor Ort, auf eigene Kosten, per E-Mail mindestens 30 Tage im Voraus angekündigt, selbst oder durch einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer, der nicht unser Wettbewerber ist. Diese Grenze gilt nicht für Aufsichtsbehörden.

11.3. Ein Audit findet an Werktagen während der Geschäftszeiten statt und gewährt keinen Zugang zu Daten anderer Kunden oder zu Schutzvorkehrungen, deren Offenlegung den Schutz schwächen würde. Bei unseren Unterauftragsverarbeitern geben wir die Dokumente weiter, die sie uns geben, soweit sie es erlauben.

11.4. Ergebnisse eines Audits sind vertraulich. Sie geben uns den Auditbericht kostenlos.

12. Löschung und Rückgabe

12.1. Während des Vertrags löschen wir Daten automatisch innerhalb der Fristen in Anhang I.

12.2. Bevor Sie Ihr Konto löschen, können Sie Ihre Ergebnisse (JSON-Export in Ihrem Profil) und PDF-Berichte herunterladen. Auf eine vor der Löschung gestellte Anfrage händigen wir Ihnen auch die übrigen in Ihrem Auftrag verarbeiteten Daten aus, zum Beispiel Daten von über das Plugin verbundenen Websites, in einem maschinenlesbaren Format.

12.3. Wenn das Konto gelöscht wird, durch Sie oder durch uns nach den Nutzungsbedingungen, löschen wir die in Ihrem Auftrag verarbeiteten Daten sofort. Daten in Backups und in den Logs unserer Anbieter verschwinden innerhalb von 30 Tagen.

12.4. Wir bewahren Daten nur länger auf, wo das Recht der Union oder Polens es verlangt, geschützt nach diesem Vertrag und nur für diesen Zweck verwendet.

12.5. Auf Anfrage bestätigen wir die Löschung per E-Mail.

13. Haftung

13.1. Die Nutzungsbedingungen regeln die Haftung unter diesem Vertrag. Für Geschäftskunden gelten deren Grenzen: bis zur Höhe der in den 12 Monaten vor dem Ereignis gezahlten Entgelte und nicht für entgangenen Gewinn. Diese Grenzen gelten nie für Schäden, die vorsätzlich oder grob fahrlässig verursacht wurden, oder für eine Haftung, die das Gesetz nicht zu begrenzen erlaubt. Wir wenden sie auf Einzelunternehmer mit Verbraucherrechten nicht an.

13.2. Dieser Vertrag ändert nichts an der Haftung gegenüber den Personen, deren Daten betroffen sind, an der Aufteilung der Haftung zwischen uns nach Artikel 82 DSGVO oder an den Regeln über Geldbußen.

14. Ihre Pflichten

14.1. Sie haben eine Rechtsgrundlage für die Daten, die Sie uns anvertrauen, Sie informieren Personen, wie das Gesetz es verlangt, und Sie geben uns nicht mehr Daten als nötig.

14.2. Sie beauftragen Prüfungen nur für Websites, die Ihnen gehören oder deren Inhaber Ihnen die Prüfung erlaubt hat, und Sie bestätigen das, wenn Sie eine Website hinzufügen oder eine Prüfung beauftragen. Wir bewahren diese Erklärung als Nachweis auf, wie die Nutzungsbedingungen es beschreiben. Volle Prüfungen, bei denen Testeingaben an Formulare gesendet werden, führen wir nur für Domains durch, deren Kontrolle Sie bestätigt haben (ein DNS-Eintrag, eine Datei, ein Meta-Tag oder ein verbundenes Plugin); andere Domains erhalten die Basisprüfung.

14.3. Wenn Sie die Websites eines Auftraggebers als dessen Auftragsverarbeiter prüfen, stellen Sie sicher, dass der Auftraggeber die Prüfungen erlaubt hat und dass Ihr Vertrag mit ihm weitere Auftragsverarbeiter, einschließlich uns, zulässt. Sie geben unsere Liste und Änderungsmitteilungen an den Auftraggeber und dessen Widersprüche und Weisungen an uns weiter. Weisungen des Auftraggebers nehmen wir nur über Sie entgegen.

14.4. Sie geben keine besonderen Kategorien von Daten (Artikel 9 DSGVO) und keine Daten über strafrechtliche Verurteilungen und Straftaten (Artikel 10 DSGVO) in ShieldWave ein, zum Beispiel in Websitenamen, Logos, Kontaktangaben in Berichten oder Webhook-Adressen. Prüfungen hinter einer Anmeldung führen Sie nur mit Testkonten durch, die keinen Zugang zu Daten realer Personen geben, vor allem nicht zu Gesundheitsdaten.

14.5. Sie halten in Ihrem Konto eine aktuelle E-Mail-Adresse vor, an die unsere Mitteilungen unter diesem Vertrag gehen. Sie teilen uns unverzüglich Verarbeitungsfehler mit, die Sie bemerken, und Folgenabschätzungen, die unsere Verarbeitung betreffen.

15. Recht und Gerichte

15.1. Auf diesen Vertrag sind polnisches Recht und die DSGVO anzuwenden.

15.2. Streitigkeiten mit einem Geschäftskunden gehören vor die Gerichte in Wrocław. Streitigkeiten mit einem Einzelunternehmer mit Verbraucherrechten gehören vor das nach den allgemeinen Regeln zuständige Gericht.

15.3. Die Aufsichtsbehörde für ENSOMEDIA ist der Präsident des Amtes für den Schutz personenbezogener Daten (Prezes Urzędu Ochrony Danych Osobowych).

16. Änderungen dieses Vertrags

16.1. Eine Änderung dieses Vertrags kündigen wir per E-Mail mindestens 30 Tage vor ihrem Wirksamwerden an. Stimmen Sie nicht zu, dürfen Sie den Vertrag vor diesem Tag nach den Nutzungsbedingungen beenden.

16.2. Änderungen der Liste der Unterauftragsverarbeiter richten sich nach Abschnitt 7, Änderungen von Anhang II nach Abschnitt 6.2.

Anhang I. Beschreibung der Verarbeitung

I.1 Gegenstand

Personenbezogene Daten, die von den aus Ihrem Konto beauftragten Prüfungen gefunden und gespeichert werden, und Daten, die Sie uns geben, um die Prüfungen durchzuführen und ihre Ergebnisse zu liefern.

I.2 Art und Zweck

Zweck ist die Erbringung von ShieldWave nach den Nutzungsbedingungen. Die Verarbeitung umfasst:

I.3 Arten von Daten

Wir suchen nicht nach besonderen Kategorien von Daten. Sie können nur erscheinen, wenn sie auf der geprüften Website veröffentlicht sind oder aus ihr austreten.

I.4 Kategorien von Personen

I.5 Dauer und Löschfristen

Die Verarbeitung dauert für die Laufzeit des Vertrags und danach bis zur Löschung nach Abschnitt 12. Sie können jederzeit die frühere Löschung bestimmter Daten anordnen.

DatenWie lange
Ergebnisse im Tarif Free7 Tage angezeigt, spätestens 90 Tage nach der Prüfung gelöscht
Ergebnisse in den Tarifen Pro und Enterprise12 Monate
Eine Prüfung mit gekauftem Einmalbericht90 Tage
Ergebnisse der Verfügbarkeitsüberwachung, Überwachungswarnungen und rund um eine Website gefundene Ressourcen (Subdomains, Adressen, Dateien)12 Monate (Ressourcen: ab der letzten Feststellung) oder bis zur Löschung des Kontos
Benachrichtigungen im Konto60 Tage
Zustellprotokolle der Webhooks90 Tage
Team-Einladungen7 Tage; nach Ablauf werden sie durch die tägliche Bereinigung gelöscht
Anmeldedaten für eine Prüfung hinter einer Anmeldungnur für diese Prüfung
Daten von über das Plugin verbundenen Websitesbis Sie die Website entfernen oder das Konto löschen
Einstellungen und Daten für Berichte mit Ihrem Logobis Sie sie ändern oder das Konto löschen
Cache von KI-Textenbis zu 1 Stunde im Arbeitsspeicher, 24 Stunden in der Datenbank
Daten beim KI-Anbieternicht gespeichert, außer bis zu 30 Tage, wenn er ein Zuverlässigkeitsproblem oder einen Missbrauchsverdacht untersucht
Backups und Logs der Anbieterbis zu 30 Tage

I.6 Unterauftragsverarbeiter

Siehe Anhang III.

Anhang II. Technische und organisatorische Maßnahmen

II.1 Verschlüsselung

II.2 Zugang und Authentifizierung

II.3 Schutz des Dienstes

II.4 Hosting

II.5 Rechenschaft und Löschung

II.6 Begrenzung der an die KI gesendeten Daten

II.7 Organisatorische Maßnahmen

Anhang III. Unterauftragsverarbeiter

Zum Datum dieser Fassung nutzen wir diese Unterauftragsverarbeiter:

Tabelle 1 der Liste Unterauftragsverarbeiter und Empfänger nennt die Einzelheiten. Die beim Vertragsabschluss geltende Liste ist Teil des Vertrags; Änderungen richten sich nach Abschnitt 7.

Änderungsverlauf