Vereinbarung zur Auftragsverarbeitung
nach Art. 28 DSGVO
Verantwortlicher (Auftraggeber)
Der Administrator
Der Verantwortliche ist die natürliche oder juristische Person, die einen Nutzungsvertrag mit NOOVA abgeschlossen hat und als Administrator im Sinne der AGB gilt.
Die Identität ergibt sich aus den bei der Registrierung hinterlegten Daten.
Auftragsverarbeiter
Oliver Richter
handelnd unter der Marke NOOVA
Kemnitzer Straße 14
02747 Berthelsdorf, Deutschland
E-Mail: support@noova.club
USt-IdNr.: DE221581095
1. Parteien und Gegenstand
1.1 Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch NOOVA als Auftragsverarbeiter im Auftrag des Verantwortlichen (Administrator) im Rahmen der Nutzung der NOOVA-Plattform.
1.2 Diese Vereinbarung ist Bestandteil der Allgemeinen Geschäftsbedingungen (AGB) und der Datenschutzerklärung von NOOVA. Bei Widersprüchen haben die Regelungen dieser Vereinbarung Vorrang, soweit es datenschutzrechtliche Pflichten betrifft.
1.3 Begriffe, die in dieser Vereinbarung verwendet werden, haben die gleiche Bedeutung wie in den AGB und der Datenschutzerklärung, sofern hier nicht abweichend definiert.
2. Dauer und Beendigung
2.1 Die Verarbeitung erfolgt für die Dauer des Nutzungsverhältnisses zwischen Verantwortlichem und NOOVA.
2.2 Nach Beendigung des Nutzungsverhältnisses werden personenbezogene Daten nach Maßgabe dieser Vereinbarung gelöscht oder zurückgegeben, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
2.3 Die Pflichten aus dieser Vereinbarung gelten auch über das Ende des Nutzungsverhältnisses hinaus fort, soweit NOOVA noch personenbezogene Daten des Verantwortlichen speichert.
3. Art und Zweck der Verarbeitung
3.1 NOOVA verarbeitet personenbezogene Daten ausschließlich, um die Funktionen der NOOVA-Plattform bereitzustellen, zu betreiben, abzusichern und weiterzuentwickeln.
3.2 Das umfasst insbesondere:
– Erstellen, Planen, Freigeben und Veröffentlichen von Inhalten über angebundene Social-Media-Plattformen
– Nutzer- und Teamverwaltung innerhalb von Workspaces
– Speicherung und Organisation von Medien, Texten und Entwürfen
– Technische Übermittlung an angebundene Drittplattformen via API
– Protokollierung von Status, Freigaben und Veröffentlichungen
– KI-gestützte Content-Generierung und -Optimierung
– Abruf von Analytics und Insights über angebundene Plattformen
– Support, Monitoring, Wartung und Fehleranalyse
3.3 NOOVA verarbeitet keine personenbezogenen Daten zu eigenen Zwecken, insbesondere nicht zu Werbezwecken oder zur Profilbildung.
4. Betroffene Personen und Daten
4.1 Betroffene Personen können insbesondere sein:
– Nutzer und Teammitglieder des Verantwortlichen
– Mitarbeitende und Beauftragte
– Kunden und Ansprechpartner des Verantwortlichen
– Endkunden und Follower auf Social-Media-Plattformen
– Personen, die in Inhalten (Texten, Bildern, Videos) erscheinen
4.2 Arten personenbezogener Daten können insbesondere sein:
– Namen und Kontaktdaten
– Login-Daten in geschützter Form (gehashte Passwörter, verschlüsselte Tokens)
– Nutzungs- und Aktivitätsdaten (Login-Zeiten, Aktionen in der Plattform)
– Inhaltsdaten wie Texte, Bilder, Videos, Kommentare
– Social-Media-Profilinformationen und Analytics-Daten
– Metadaten wie Zeitpunkte, Plattformzuordnung und Freigabestatus
– Technische Daten wie IP-Adresse, Browser und Geräteinformationen
4.3 Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO werden durch NOOVA nicht gezielt verarbeitet. Sofern Inhalte solche Daten enthalten, liegt die Verantwortung beim Verantwortlichen.
5. Weisungen
5.1 NOOVA verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern NOOVA nicht durch geltendes Recht zu einer Verarbeitung verpflichtet ist.
5.2 Weisungen ergeben sich insbesondere aus der Nutzung der Plattformfunktionen (z. B. Verbindung von Accounts, Planung von Posts, Einladung von Teammitgliedern) sowie aus Supportanfragen in Textform.
5.3 NOOVA informiert den Verantwortlichen unverzüglich, sofern eine Weisung nach eigener Einschätzung gegen Datenschutzrecht verstößt. NOOVA ist berechtigt, die Durchführung bis zur Klärung auszusetzen.
6. Pflichten von NOOVA
6.1 NOOVA verpflichtet sich zur Vertraulichkeit und stellt sicher, dass alle Personen mit Zugang zu personenbezogenen Daten zur Vertraulichkeit verpflichtet sind.
6.2 NOOVA setzt geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO um. Die Maßnahmen sind in Anlage A beschrieben.
6.3 NOOVA unterstützt den Verantwortlichen bei:
– Erfüllung von Betroffenenrechten (Art. 15–22 DSGVO)
– Gewährleistung der Datensicherheit (Art. 32 DSGVO)
– Datenschutz-Folgenabschätzungen (Art. 35 DSGVO)
– Konsultationen mit Aufsichtsbehörden (Art. 36 DSGVO)
– soweit dies die Verarbeitung durch NOOVA betrifft.
7. Technische und organisatorische Maßnahmen (TOMs)
7.1 NOOVA setzt TOMs ein, die ein dem Risiko angemessenes Schutzniveau gewährleisten. Details in Anlage A.
7.2 NOOVA kann Maßnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
8. Subunternehmer
8.1 Der Verantwortliche erteilt NOOVA eine allgemeine Genehmigung zum Einsatz von Subunternehmern. Die aktuellen Subunternehmer sind in Anlage B aufgeführt.
8.2 Subunternehmer werden nur eingesetzt, wenn sie vertraglich mindestens die gleichen Datenschutzpflichten übernehmen.
8.3 Bei Änderungen informiert NOOVA den Verantwortlichen vorab in Textform. Der Verantwortliche kann innerhalb von 14 Tagen aus wichtigem Grund Einspruch erheben.
8.4 Bei berechtigtem Einspruch ohne einvernehmliche Lösung hat der Verantwortliche das Recht zur außerordentlichen Kündigung.
8.5 NOOVA bleibt für die Einhaltung der Pflichten durch Subunternehmer verantwortlich.
9. Übermittlung in Drittländer
9.1 Daten werden primär im EWR verarbeitet. Hauptverarbeitungsort: Deutschland (Hetzner, Rechenzentren Falkenstein und Nürnberg).
9.2 Drittlandtransfers erfolgen nur auf Grundlage eines Angemessenheitsbeschlusses (Art. 45 DSGVO), Standardvertragsklauseln (Art. 46(2)(c) DSGVO) oder des EU-US Data Privacy Framework.
9.3 Transfergrundlagen der Subunternehmer sind in Anlage B dokumentiert.
9.4 Bei Publishing werden Inhaltsdaten an Social-Media-Plattformen übermittelt, die außerhalb des EWR verarbeiten können. Verantwortlich für die Rechtsgrundlage ist der Administrator. Empfänger: Anlage C.
10. Unterstützung
10.1 NOOVA unterstützt bei Anfragen betroffener Personen, soweit technisch und organisatorisch möglich.
10.2 NOOVA unterstützt bei Datenschutz-Folgenabschätzungen, soweit die von NOOVA bereitgestellte Verarbeitung betroffen ist.
10.3 Für Unterstützung über das gesetzliche Maß hinaus kann NOOVA eine angemessene Vergütung verlangen.
11. Meldung von Datenschutzvorfällen
11.1 NOOVA informiert den Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden, über Verletzungen des Schutzes personenbezogener Daten (Art. 33 DSGVO).
11.2 Die Meldung enthält nach Möglichkeit:
– Art der Verletzung und Umfang
– Betroffene Datenkategorien und ungefähre Anzahl
– Voraussichtliche Folgen
– Ergriffene oder geplante Maßnahmen
11.3 NOOVA unterstützt bei Meldepflichten gegenüber Aufsichtsbehörden (Art. 33) und Betroffenen (Art. 34).
12. Audits und Nachweise
12.1 NOOVA stellt auf Anfrage Informationen zum Nachweis der Einhaltung zur Verfügung.
12.2 Audits sind mit 14 Tagen Vorankündigung möglich, sofern Betrieb und Vertraulichkeit anderer Nutzer nicht gefährdet werden.
12.3 Über eine Prüfung pro Kalenderjahr hinaus kann NOOVA Vergütung nach Aufwand verlangen, es sei denn, ein konkreter Vorfall begründet den Audit.
13. Datenlöschung und Rückgabe
13.1 Nach Vertragsende stellt NOOVA für 30 Tage eine Exportmöglichkeit (CSV, PDF) bereit.
13.2 Nach Ablauf löscht NOOVA sämtliche personenbezogenen Daten, soweit keine Aufbewahrungspflichten bestehen.
13.3 Aufbewahrungspflichten:
– Buchhalterische Daten: 10 Jahre (§ 257 HGB, § 147 AO)
– Rechnungsdaten und Zahlungsnachweise: 10 Jahre
– Server-Logs: maximal 90 Tage
13.4 Backups: maximal 30 Tage Rotation, gegen produktive Nutzung gesichert.
13.5 Löschbestätigung auf Anfrage in Textform.
14. KI-gestützte Verarbeitung
14.1 Bei Nutzung von KI-Funktionen werden Eingabedaten an die in Anlage B genannten KI-Anbieter übermittelt.
14.2 NOOVA setzt ausschließlich KI-Dienste ein, die vertraglich zusichern, Kundendaten nicht zum Modelltraining zu verwenden:
– OpenAI: Business-Tier. API-Eingaben werden nicht zum Modelltraining verwendet.
– Anthropic (Claude): Commercial Mode. Kein Modelltraining. Safety-Retention max. 30 Tage, dann automatische Löschung.
14.3 Übermittelt werden nur Eingabeinhalte und notwendiger Kontext. Keine Zugangsdaten, Analytics oder Accountdaten.
14.4 Der Verantwortliche darf keine Art.-9-Daten in KI-Prompts eingeben und muss KI-Outputs vor Veröffentlichung prüfen.
15. Verbundene Unternehmen
15.1 NOOVA wird betrieben von Oliver Richter, der gleichzeitig Inhaber der Richter Consults (Kemnitzer Straße 14, 02747 Berthelsdorf) ist.
15.2 Richter Consults und NOOVA teilen administrative Infrastruktur (E-Mail, Buchhaltung). Richter Consults erhält keinen Zugriff auf Plattformdaten und nutzt diese nicht für eigene Zwecke.
15.3 Bei Inanspruchnahme des Agency Service gelten gesonderte Vereinbarungen. Richter Consults kann dann als eigenständiger Verantwortlicher oder weiterer Auftragsverarbeiter tätig sein.
16. Haftung
16.1 Es gelten die Haftungsregelungen der AGB. Art. 82 DSGVO bleibt unberührt.
16.2 Der Verantwortliche bleibt verantwortlich für Rechtmäßigkeit, Inhalte, Rechtsgrundlagen und Informationspflichten.
16.3 NOOVA haftet nicht für Schäden aus rechtswidrigen oder unrichtigen Inhalten des Verantwortlichen.
17. Schlussbestimmungen
17.1 Änderungen bedürfen der Textform.
17.2 Salvatorische Klausel: Unwirksame Bestimmungen werden durch zwecknahe Regelungen ersetzt.
17.3 Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts.
17.4 Gerichtsstand ist, soweit zulässig, der Sitz von NOOVA.
17.5 Diese Vereinbarung tritt mit Abschluss des Nutzungsvertrags in Kraft.
Anlage A: Technische und organisatorische Maßnahmen (TOMs)
Diese Maßnahmen gelten als Mindeststandard für den Betrieb der NOOVA-Plattform.
Zugriff und Identität
- Rollen- und Rechtekonzept (Prinzip minimaler Rechte)
- Zugriff nur für autorisierte Personen
- Sichere Sessions mit automatischem Timeout
- Gehashte Passwortspeicherung (bcrypt)
- Administrationszugriffe beschränkt und nachvollziehbar
Verschlüsselung
- Transportverschlüsselung via TLS 1.2+
- Verschlüsselte API-Tokens und OAuth-Credentials
- Begrenzter Zugriff auf Schlüssel
- Keine vollständigen Zahlungsdaten (PCI-DSS durch Zahlungsdienstleister)
Hosting und Infrastruktur
- Hetzner Online GmbH, Falkenstein & Nürnberg, Deutschland
- Docker-Container-Isolation für Workspace-Trennung
- ISO 27001 zertifizierte Rechenzentren (Hetzner)
- DDoS-Schutz und Firewall
Monitoring und Fehleranalyse
- Verfügbarkeits- und Performance-Überwachung
- Protokollierung relevanter Systemereignisse
- Alarmierung bei kritischen Zuständen
Backups und Wiederherstellung
- Regelmäßige Datensicherungen
- Wiederherstellungsprozesse definiert
- Backup-Löschung nach max. 30 Tagen Rotation
Datentrennung
- Mandantentrennung durch Workspace-Isolation
- Trennung Entwicklung / Produktivbetrieb
- Produktivdatenzugriff nur bei dokumentiertem Bedarf
Entwicklung und Updates
- Änderungsmanagement und kontrollierte Deployments
- Regelmäßige Sicherheitsupdates
- Keine Produktivdaten in Test-Umgebungen
Incident Response
- Definierter Prozess für Sicherheitsvorfälle
- Meldung innerhalb von 48 Stunden
- Kontakt: support@noova.club
Support
- Support über E-Mail und Ticket-System
- Datenzugriff nur wenn für Support notwendig
- Nachvollziehbarkeit von Supportmaßnahmen
Anlage B: Subunternehmerliste
Gunzenhausen, DE
Dublin, IE
London, UK
Stripe subsidiary, USA
San Francisco, USA
San Francisco, USA
Hinweis: Paddle agiert als Merchant of Record (eigenständiger Verantwortlicher für Zahlungsdaten). NOOVA erhält nur Bestätigungen und letzte 4 Ziffern. Nicht alle Zahlungsanbieter werden gleichzeitig eingesetzt.
Anlage C: Empfänger – Drittsysteme
Bei Nutzung der Plattformfunktionen können Daten an folgende Drittsysteme übermittelt werden. NOOVA ist technisch vermittelnd tätig. Verantwortlich bleibt der Administrator.
C.1 Social-Media-Plattformen
C.2 Medien- und Stock-Dienste
C.3 Link-Shortener
Hinweis: Anbindung erfolgt nur auf aktive Weisung des Administrators. NOOVA übermittelt keine Daten ohne Nutzeraktion. Bei zukünftiger Erweiterung um Analytics wird diese Anlage ergänzt.