Vereinbarung zur Auftragsverarbeitung
Die Bedingungen, zu denen wir personenbezogene Daten in Ihrem Auftrag verarbeiten. Diese Vereinbarung ist Bestandteil der Nutzungsbedingungen und gilt automatisch, wenn Sie den Dienst nutzen.
OmniMessage ist ein Produkt von GridStudio.
Zuletzt aktualisiert: 5. Oktober 2026
1.Geltungsbereich und Rollen
Diese Vereinbarung zur Auftragsverarbeitung (die AV-Vereinbarung) ist Bestandteil der Nutzungsbedingungen, die zwischen Ihnen und dem Anbieter des Dienstes gelten; Anbieter ist die auf Ihrer Rechnung genannte Gesellschaft der GridStudio-Gruppe (wir, uns). Sie gilt immer dann, wenn wir in Ihrem Auftrag personenbezogene Daten verarbeiten, die in Kundendaten enthalten sind. Definierte Begriffe, die hier nicht bestimmt sind, haben die Bedeutung, die ihnen in den Nutzungsbedingungen zugewiesen ist.
Für diese Verarbeitung sind Sie der Verantwortliche oder ein Auftragsverarbeiter, der für seine eigenen Kunden tätig ist, und wir sind Ihr Auftragsverarbeiter. Jede Partei hält die für sie geltenden Datenschutzgesetze ein, darunter, soweit einschlägig, die Datenschutz-Grundverordnung der EU und des Vereinigten Königreichs, das türkische Gesetz zum Schutz personenbezogener Daten (KVKK) und das Gesetz der VAE zum Schutz personenbezogener Daten.
Diese AV-Vereinbarung erfasst nicht die Daten, die wir als Verantwortlicher für unsere eigenen Zwecke verarbeiten, etwa Konto- und Abrechnungsdaten. Diese Verarbeitung beschreibt die Datenschutzerklärung.
Widersprechen sich diese AV-Vereinbarung und die übrigen Nutzungsbedingungen in Bezug auf die Verarbeitung personenbezogener Daten, hat diese AV-Vereinbarung Vorrang.
2.Einzelheiten der Verarbeitung
- Gegenstand und Zweck: Senden und Empfangen von Nachrichten über die von Ihnen verbundenen Kanäle, Melden ihres Status, Übermitteln von Webhook-Ereignissen an Sie, Abrechnung und Absicherung des Dienstes.
- Dauer: solange Sie ein Konto haben, und danach, bis die Daten wie in Abschnitt 10 beschrieben gelöscht sind.
- Art der Verarbeitung: Empfangen, Speichern, Übermitteln an Kanalanbieter, Protokollieren, Anzeigen für Sie und Löschen.
- Betroffene Personen: die Personen, denen Sie Nachrichten senden und von denen Sie Nachrichten empfangen, sowie alle weiteren in den Nachrichten erwähnten Personen.
- Kategorien von Daten: Kennungen wie Telefonnummern, Chat-IDs und Plattform-Nutzer-IDs; Nachrichteninhalte und referenzierte Medien; Zustell- und Lesestatus; sowie die Referenzen und Metadaten, die Sie hinzufügen.
- Besondere Kategorien: Der Dienst ist nicht für besondere Kategorien personenbezogener Daten ausgelegt. Sie entscheiden, was Ihre Nachrichten enthalten, und dürfen solche Daten nur senden, wenn Sie über eine Rechtsgrundlage verfügen und der Kanalanbieter es gestattet.
3.Ihre Weisungen
Wir verarbeiten die personenbezogenen Daten nur auf Ihre dokumentierte Weisung. Die Nutzungsbedingungen, diese AV-Vereinbarung und Ihre Nutzung der API und der Konsole stellen Ihre vollständigen Weisungen dar. Wir informieren Sie, wenn eine Weisung nach unserer Auffassung gegen Datenschutzrecht verstößt, und sind nicht verpflichtet, eine solche Weisung zu befolgen.
Wir dürfen die Daten außerdem verarbeiten, soweit ein für uns geltendes Gesetz dies verlangt. In diesem Fall teilen wir Ihnen dies vorher mit, sofern das betreffende Gesetz dies nicht untersagt.
Sie sind für die Rechtmäßigkeit der Verarbeitung verantwortlich: für das Vorliegen einer Rechtsgrundlage, für die Einwilligungen und Informationen, die den betroffenen Personen geschuldet sind, und für die Richtigkeit der Daten, die Sie übermitteln.
4.Vertraulichkeit
Wir stellen sicher, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben und nur insoweit auf die Daten zugreifen, wie es ihre Tätigkeit erfordert.
5.Sicherheitsmaßnahmen
Wir treffen technische und organisatorische Maßnahmen, die dem Risiko angemessen sind, und dürfen sie aktualisieren, solange das Schutzniveau nicht sinkt. Derzeit gehören dazu:
- Verschlüsselung der Daten bei der Übertragung mit TLS;
- Speicherung von Passwörtern als Argon2id-Hashes sowie von Sitzungstoken und API-Schlüsseln ausschließlich als Hashes;
- Verschlüsselung der ruhenden Webhook-Signaturgeheimnisse und der Schlüssel, die ein Konto mit der Zustellplattform verknüpfen, mit AES-256-GCM;
- Durchleitung von Kanal-Zugangsdaten, Token und Autorisierungscodes an die Zustellplattform, ohne dass das Gateway sie speichert oder protokolliert;
- rollenbasierter Zugriff für die Mitglieder eines Kontos, nach Scope und IP-Adresse beschränkte API-Schlüssel, Rate-Limiting und eine Sperre nach wiederholt fehlgeschlagenen Anmeldungen;
- logische Trennung der Daten jedes Kontos;
- ein Audit-Protokoll der administrativen Aktionen, einschließlich jedes Zugriffs unserer Mitarbeiter auf ein Konto zu Supportzwecken;
- signierte Webhook-Zustellungen und Prüfung von Webhook-Adressen gegen private Netzwerkbereiche.
6.Unterauftragsverarbeiter
Sie erteilen uns eine allgemeine Genehmigung, Unterauftragsverarbeiter in Anspruch zu nehmen. Wir beauftragen sie auf der Grundlage eines schriftlichen Vertrags, der ihnen Datenschutzpflichten auferlegt, die denen dieser AV-Vereinbarung gleichwertig sind, und bleiben Ihnen gegenüber für ihre Tätigkeit verantwortlich.
Die Kategorien von Unterauftragsverarbeitern, die wir für Kundendaten einsetzen, sind:
- Hosting und Infrastruktur: die Anbieter, die unsere Server, Datenbanken und Backups hosten;
- Gesellschaften der GridStudio-Gruppe: die die Zustellplattform betreiben, die die Verbindung zu den Kanalanbietern herstellt, und die den Dienst unterstützen.
Wir informieren die Inhaber Ihres Kontos, bevor wir einen Unterauftragsverarbeiter hinzuziehen oder ersetzen. Sie können innerhalb von vierzehn Tagen aus berechtigten datenschutzrechtlichen Gründen Einspruch erheben. Können wir den Einspruch nicht ausräumen, können Sie den Vertrag beenden; wir erstatten dann das nicht verbrauchte, von Ihnen bezahlte Wallet-Guthaben sowie anteilig den nicht verbrauchten Teil der von Ihnen gekauften, noch nicht abgelaufenen Pakete.
Kanalanbieter wie Meta, Telegram, TikTok, Twilio sowie andere SMS-Anbieter und Netzbetreiber sind nicht unsere Unterauftragsverarbeiter. Sie wählen sie aus, Sie haben mit jedem von ihnen einen eigenen Vertrag, und wir übermitteln ihnen Daten auf Ihre Weisung. Unser Zahlungsdienstleister und unser E-Mail-Versandanbieter verarbeiten Konto- und Abrechnungsdaten für uns als Verantwortlichen und erhalten keine Kundendaten.
7.Unterstützung
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen zu beantworten, die ihre Rechte wahrnehmen. Über die Konsole und die API können Sie die Nachrichten eines Empfängers suchen und abrufen. Wendet sich eine betroffene Person unmittelbar an uns, verweisen wir sie an Sie und beantworten den Antrag nicht selbst, es sei denn, Sie fordern uns dazu auf oder das Gesetz verlangt es.
Außerdem unterstützen wir Sie in angemessenem Umfang bei Datenschutz-Folgenabschätzungen, bei Konsultationen mit Aufsichtsbehörden und bei der Sicherheit der Verarbeitung, soweit diese den Dienst betreffen und Sie sich die Informationen nicht selbst beschaffen können.
8.Verletzungen des Schutzes personenbezogener Daten
Wir benachrichtigen die Inhaber Ihres Kontos unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Kundendaten betrifft. Die Meldung beschreibt, was wir über die Art der Verletzung, die betroffenen Daten, ihre wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen wissen, und wir ergänzen Informationen, sobald sie verfügbar sind. Eine Meldung ist kein Eingeständnis eines Verschuldens.
9.Internationale Übermittlungen
Sie weisen uns an, Kundendaten an die Kanalanbieter und an die von Ihnen adressierten Empfänger zu übermitteln, wo immer diese sich befinden. Wir und unsere Unterauftragsverarbeiter dürfen Kundendaten in anderen Ländern verarbeiten als dem, in dem Sie niedergelassen sind.
Soweit das Datenschutzrecht eine Übermittlung beschränkt, stützen sich die Parteien auf einen von ihm anerkannten Übermittlungsmechanismus. Sind für eine Übermittlung von Ihnen an uns die von der Europäischen Kommission genehmigten Standardvertragsklauseln, gegebenenfalls mit dem Zusatz für das Vereinigte Königreich (UK Addendum), erforderlich, werden sie durch Bezugnahme in diese AV-Vereinbarung einbezogen, mit Ihnen als Datenexporteur und uns als Datenimporteur und mit den in den Abschnitten 2 und 5 dargelegten Einzelheiten der Verarbeitung.
10.Löschung und Rückgabe
Während der Vertragslaufzeit können Sie Kundendaten über die Konsole und die API abrufen. Endet der Vertrag, löschen wir Kundendaten innerhalb einer angemessenen Frist, es sei denn, ein für uns geltendes Gesetz verpflichtet uns zur Aufbewahrung; in diesem Fall behandeln wir sie vertraulich und verwenden sie für keinen anderen Zweck. Auf Anfrage vor der Schließung des Kontos unterstützen wir Sie in angemessenem Umfang beim Export der Daten.
Backups werden entsprechend unserem Backup-Zyklus überschrieben. Aufzeichnungen, die wir als Verantwortlicher benötigen, etwa Nutzungssummen für die Abrechnung, werden nach Maßgabe der Datenschutzerklärung aufbewahrt.
11.Informationen und Überprüfungen
Wir stellen die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung dieser AV-Vereinbarung nachzuweisen, und beantworten schriftliche Fragen zu unseren Sicherheitsmaßnahmen.
Reichen diese Informationen nicht aus, um eine gesetzliche Anforderung zu erfüllen, können Sie höchstens einmal innerhalb von zwölf Monaten und mit einer schriftlichen Ankündigung von dreißig Tagen eine Überprüfung selbst oder durch einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer durchführen. Die Überprüfung findet während der Geschäftszeiten statt, darf weder den Dienst stören noch die Daten anderer Kunden offenlegen und erfolgt auf Ihre Kosten. Häufigere Überprüfungen sind möglich, wenn eine Aufsichtsbehörde sie verlangt oder nachdem es zu einer Verletzung des Schutzes personenbezogener Daten gekommen ist.
12.Haftung und Laufzeit
Die Haftungsbeschränkungen und -ausschlüsse der Nutzungsbedingungen gelten auch für diese AV-Vereinbarung, außer soweit das Datenschutzrecht ihre Anwendung auf die Rechte betroffener Personen nicht zulässt.
Diese AV-Vereinbarung gilt, solange wir personenbezogene Daten in Ihrem Auftrag verarbeiten. Wenn Sie ein unterzeichnetes Exemplar benötigen, schreiben Sie an support@omnimessage.co.
Fragen zu diesem Dokument: support@omnimessage.co