Auftragsverarbeitungsvertrag
Diese Vereinbarung regelt den Umgang mit den personenbezogenen Daten, die Studio 09 S.r.l. mit Sitz in Via Pietro Borgognoni 15, 51100 Pistoia (PT), partita IVA (italienische Umsatzsteuer-Identifikationsnummer) 01710080472 („wir“), bei der Bereitstellung von DIGO Email im Auftrag des Kunden verarbeitet. Es handelt sich um die in Art. 28 der Verordnung (EU) 2016/679 („DSGVO“) vorgesehene Vereinbarung. Sie ist Bestandteil der Nutzungsbedingungen und wird mit der Registrierung angenommen. Die Angaben zu den Parteien sind in Anlage I enthalten.
1. Gegenstand, Rollen und Vorrang
Für die Daten der Kontakte, die der Kunde mit DIGO Email hochlädt oder erhebt, ist der Kunde Verantwortlicher und wir sind Auftragsverarbeiter.
Nutzt der Kunde den Dienst im Auftrag Dritter, beispielsweise als Agentur, sichert er zu, über deren Auftrag und Weisungen zu verfügen, und haftet hierfür. In diesem Fall ist der Kunde Auftragsverarbeiter und wir sind Unterauftragsverarbeiter, zu denselben Bedingungen wie in dieser Vereinbarung (Art. 28 Abs. 2 und 4 DSGVO). Wir erhalten Weisungen ausschließlich vom Kunden.
Diese Vereinbarung betrifft nicht die Daten des Kunden und seiner Nutzer (Konto, Zugriffe, Zahlungen, Support): Für diese sind wir Verantwortlicher, wie in der Datenschutzerklärung beschrieben.
Stehen diese Vereinbarung und die Nutzungsbedingungen im Widerspruch zueinander, hat in Fragen des Datenschutzes diese Vereinbarung Vorrang.
2. Beschreibung der Verarbeitung
Art, Zweck, Dauer, betroffene Personen und Datenkategorien sind in Anlage II beschrieben.
3. Weisungen des Kunden
Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Kunden. Weisungen sind:
- diese Vereinbarung und die Nutzungsbedingungen;
- die Handlungen und Einstellungen des Kunden im Dashboard, in der App, über die API und mit den verbundenen Integrationen (Plugin für WordPress und WooCommerce, digo.sale);
- schriftliche Weisungen, die an privacy@digo.email gesendet werden, sofern sie mit der Funktionsweise des Dienstes vereinbar sind.
Sind wir gesetzlich zu einer abweichenden Verarbeitung verpflichtet, teilen wir dies dem Kunden mit, bevor wir tätig werden, sofern das betreffende Gesetz eine solche Mitteilung nicht verbietet.
Sind wir der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informieren wir den Kunden unverzüglich. Wir können ihre Ausführung aussetzen, bis der Kunde sie ändert oder ihre Rechtmäßigkeit klarstellt.
Wir übermitteln keine Daten in Länder außerhalb des Europäischen Wirtschaftsraums ohne Weisung des Kunden und ohne die in Ziffer 8 beschriebenen Garantien.
4. Wie wir die Daten verwenden
Wir verwenden die Daten der Kontakte ausschließlich zur Erbringung des Dienstes. Zum Dienst gehören auch folgende Verwendungen:
- Missbrauch verhindern und die Zustellung der E-Mails schützen: Für jedes Konto berechnen wir die Quote der Bounces und der Spam-Beschwerden und setzen bei Überschreiten der im Dashboard angegebenen Schwellenwerte den Versand dieses Kontos aus;
- die versendeten E-Mails zählen, um die Credits abzubuchen;
- Support leisten, die Sicherheit gewährleisten und gesetzliche Pflichten erfüllen: Unser befugtes Personal greift nur auf die Daten zu, die im jeweiligen Moment erforderlich sind.
Vorbehaltlich der nachstehend beschriebenen Messung der Seiten verwenden wir die Daten der Kontakte weder für eigene Zwecke noch für Zwecke Dritter, verkaufen sie nicht und verwenden sie nicht kontoübergreifend. Jedes Konto hat seine eigenen Kontakte und seine eigene Liste ausgeschlossener Adressen.
Über einen öffentlichen Link geteilte Berichte werden auf Weisung des Kunden veröffentlicht; dieser kann sie jederzeit widerrufen. Sie zeigen aggregierte Zahlen der Kampagne und die angeklickten Links, ohne Daten einzelner Kontakte.
Messung der Seiten von DIGO Email. Alle Seiten von DIGO Email laden Google Tag Manager, der seinerseits Google Analytics 4, weitere im Container konfigurierte Mess- und Werbe-Tags von Google sowie das mit Consentio verwaltete Cookie-Banner lädt. Dies gilt auch für das Dashboard und für die öffentlichen Seiten, die die Kontakte sehen: Anmeldeformular, Bestätigung, Abmeldung, Ergebnismeldungen und geteilte Berichte. Wir nutzen diese Tools, um die Nutzung der Website und des Dienstes zu messen, als eigenständig Verantwortliche gemäß der Cookie-Richtlinie. Es handelt sich nicht um eine Verarbeitung im Auftrag des Kunden. Im Einzelnen:
- Google erhält die Navigationsdaten: Seitenadresse und Seitentitel, Gerät, Browser und IP-Adresse der Verbindung;
- das Banner fragt jede Person, die die Seiten besucht, einschließlich der Kontakte, nach ihrer Einwilligung. Ohne Einwilligung werden keine Analyse-Cookies gespeichert, Google kann jedoch dennoch cookielose Signale erhalten (erweiterter Einwilligungsmodus von Google);
- auf den öffentlichen Seiten enthält die Seitenadresse technische Codes, die mit dem Kontakt verknüpft sind, etwa den Abmeldecode, nicht jedoch seine E-Mail-Adresse;
- im Dashboard ist der Seitentitel der Detailansicht eines Kontakts dessen E-Mail-Adresse, und Suchanfragen erscheinen in der Seitenadresse: Diese Daten können daher an Google gelangen.
5. Pflichten des Kunden
Der Kunde als Verantwortlicher:
- verfügt für jeden Kontakt über eine Rechtsgrundlage: eine freiwillige und nachweisbare Einwilligung oder, bei seinen eigenen Kunden, die in Art. 130 Abs. 4 des Codice Privacy (italienisches Datenschutzgesetzbuch) vorgesehenen Grenzen. Wenn er Kontakte als Abonnenten importiert, bestätigt er, dass diese eingewilligt haben, seine E-Mails zu erhalten, oder dass es sich um seine Kunden handelt, denen er innerhalb dieser Grenzen schreibt, und dass es sich nicht um gekaufte oder aus dem Internet gesammelte Adressen handelt;
- informiert die Kontakte über die Verarbeitung (Art. 13 und 14 DSGVO). Die öffentlichen Formulare nehmen Anmeldungen erst an, nachdem der Kunde in den Einstellungen den Link zu seiner eigenen Datenschutzerklärung angegeben hat;
- informiert die Kontakte darüber, dass der Dienst Öffnungen und Klicks mittels eines unsichtbaren Bildes und Tracking-Links misst und die Bestellungen der verbundenen Shops mit den Kampagnen verknüpft; holt die erforderlichen Einwilligungen ein (Art. 122 und 130 des Codice Privacy). Die Messung von Öffnungen und Klicks lässt sich in den Einstellungen unter „Öffnungen und Klicks messen“ deaktivieren;
- verwaltet, sofern er das Plugin für WordPress nutzt, um Verkäufe den Kampagnen zuzuordnen, die Einwilligung für das Cookie digo_c. Es handelt sich um ein Marketing-Cookie, das das Plugin für 7 Tage auf der Website des Kunden speichert, und zwar nur, wenn der Besucher Marketing-Cookies in einem kompatiblen Banner akzeptiert; ohne kompatibles Banner bleibt das Cookie deaktiviert. Die kompatiblen Banner sind auf der Seite „Integrationen“ im Dashboard und in den Einstellungen des Plugins angegeben, wie in Art. 7 der Nutzungsbedingungen vorgesehen. Der Kunde hält das Plugin auf dem neuesten Stand, konfiguriert das Banner mit der Kategorie der Marketing-Cookies und führt digo_c in seiner eigenen Cookie-Richtlinie auf;
- gibt in benutzerdefinierte Felder, Tags, Listennamen oder Inhalte keine Daten über Gesundheit, ethnische Herkunft, politische Meinungen, religiöse Überzeugungen, Gewerkschaftszugehörigkeit, Sexualleben oder sexuelle Orientierung, keine genetischen oder biometrischen Daten (Art. 9 DSGVO) und keine Daten über strafrechtliche Verurteilungen und Straftaten (Art. 10 DSGVO) ein. Der Dienst ist nicht für diese Daten ausgelegt;
- bewahrt Zugangsdaten, Codes der Zwei-Faktor-Authentifizierung und Schlüssel der verbundenen Shops sicher auf; erzeugt Schlüssel, deren Offenlegung er befürchtet, über das Dashboard neu, trennt die Verbindung zu nicht mehr genutzten Websites und meldet sich auf nicht mehr genutzten Geräten von der App ab.
Der Kunde haftet für die von ihm hochgeladenen Daten und für die Weisungen, die er uns erteilt.
6. Vertraulichkeit und Sicherheit
Die Personen, die wir zur Verarbeitung der Daten befugen, sind vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet und greifen nur auf die Daten zu, die für ihre Aufgabe erforderlich sind.
Wir wenden die in Anlage III beschriebenen technischen und organisatorischen Maßnahmen an. Wir aktualisieren sie, wenn sich die Risiken oder der Stand der Technik ändern, ohne das Schutzniveau zu verringern.
7. Unterauftragsverarbeiter
Der Kunde erteilt uns eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuelle Liste befindet sich in Anlage IV.
- Wir erlegen jedem Unterauftragsverarbeiter vertraglich im Wesentlichen dieselben Datenschutzpflichten auf wie in dieser Vereinbarung. Wir haften gegenüber dem Kunden weiterhin in vollem Umfang für deren Tätigkeit. Auf Anfrage stellen wir dem Kunden eine Kopie oder Zusammenfassung der betreffenden Vereinbarungen zur Verfügung, ohne die vertraulichen Teile.
- Wir benachrichtigen den Kunden mindestens 30 Tage vor dem Hinzuziehen oder Ersetzen eines Unterauftragsverarbeiters per E-Mail und aktualisieren Anlage IV.
- Innerhalb dieser Frist kann der Kunde aus Gründen des Datenschutzes Einspruch erheben, indem er an privacy@digo.email schreibt. Finden wir keine Lösung, kann der Kunde sein Konto schließen, bevor die Änderung wirksam wird, mit derselben Erstattung, die die Nutzungsbedingungen für die Kündigung aufgrund von Änderungen vorsehen.
8. Ort der Verarbeitung und Übermittlungen
Die im Dienst gespeicherten Daten der Kontakte verbleiben in der Europäischen Union. Anwendung, Datenbank und Backups werden von Hostinger, con server in Germania gehostet. Die E-Mails werden über Amazon SES in der Region Stockholm (Schweden) versendet, einschließlich der E-Mails zur Bestätigung der Anmeldung. Die Einzelheiten sind in Anlage IV enthalten.
Wir übermitteln diese Daten nicht in Länder außerhalb des Europäischen Wirtschaftsraums ohne Weisung des Kunden und ohne die Garantien der Art. 44–46 DSGVO. Gehört ein Unterauftragsverarbeiter einer Unternehmensgruppe mit Sitz außerhalb der EU an, sind etwaige Zugriffe aus Drittländern durch die Standardvertragsklauseln oder durch andere Garantien gemäß Art. 45–46 DSGVO abgedeckt, die in dessen Vereinbarung zur Auftragsverarbeitung vorgesehen sind.
Ausgenommen sind die Navigationsdaten, die von den Messwerkzeugen gemäß Ziffer 4 erhoben werden und die wir als eigenständig Verantwortliche verarbeiten: Google kann sie auch außerhalb des Europäischen Wirtschaftsraums verarbeiten, wie in der Cookie-Richtlinie angegeben.
9. Unterstützung des Kunden
Über das Dashboard beantwortet der Kunde die Anfragen der Kontakte selbst. Er kann:
- einen Kontakt suchen, einsehen, berichtigen, abmelden und löschen;
- in der Detailansicht des Kontakts den Verlauf und den Einwilligungsnachweis einsehen;
- die Kontakte mit Feldern, Listen, Tags, Gesamtzahlen der Versendungen, Öffnungen und Klicks sowie dem Einwilligungsnachweis (Datum, IP, Seite und Text) als CSV exportieren.
Die übrigen Daten eines Kontakts, etwa die einzelnen Interaktionen mit den Kampagnen und die Bestellungen, stellen wir auf Anfrage an privacy@digo.email innerhalb von 15 Tagen bereit.
Wendet sich ein Kontakt zur Ausübung seiner Rechte an uns, leiten wir die Anfrage unverzüglich an den Kunden weiter und antworten nicht in der Sache, sofern der Kunde nichts anderes anweist.
Auf Anfrage stellen wir dem Kunden die uns vorliegenden Informationen zur Sicherheit der Verarbeitung, zur Datenschutz-Folgenabschätzung und zur etwaigen vorherigen Konsultation des Garante (italienische Datenschutzaufsichtsbehörde) zur Verfügung (Art. 32–36 DSGVO).
10. Verletzungen des Schutzes personenbezogener Daten
Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten des Kunden betrifft, benachrichtigen wir ihn unverzüglich und in jedem Fall innerhalb von 48 Stunden an die E-Mail-Adressen der Nutzer des Kontos. Liegen uns nicht sofort alle Informationen vor, übermitteln wir sie schrittweise. Die Benachrichtigung enthält:
- die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und der betroffenen personenbezogenen Datensätze;
- die wahrscheinlichen Folgen;
- die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung ihrer Auswirkungen;
- eine Anlaufstelle für weitere Informationen.
Die Meldung an den Garante und die etwaige Benachrichtigung der Kontakte obliegen dem Kunden; wir unterstützen ihn mit den uns vorliegenden Informationen. Wir dokumentieren jede Verletzung, auch wenn sie nicht meldepflichtig ist.
11. Speicherung, Löschung und Export
Die Daten verbleiben im Dienst, solange der Kunde sie nutzt. Einige Löschungen erfolgen automatisch:
- importierte Dateien werden unmittelbar nach ihrer Verarbeitung gelöscht, die Dateien nicht abgeschlossener Importe nach einem Tag;
- die Einzelheiten der angeklickten Links nach 24 Monaten;
- fehlgeschlagene Vorgänge in der Warteschlange, die Daten der Kontakte enthalten können, nach 30 Tagen;
- die Anwendungsprotokolle (Logs) und die Backup-Kopien nach 14 Tagen: Bis dahin können sie auch Daten enthalten, die im Dashboard bereits gelöscht wurden.
Wenn der Kunde einen Kontakt löscht, löschen wir Stammdaten, benutzerdefinierte Felder, Listen, Tags, den Verlauf mit dem Einwilligungsnachweis, die Abläufe in den Automatisierungen und die Warenkörbe. Ohne die E-Mail-Adresse verbleiben:
- die Datensätze der bereits erfolgten Versendungen mit Versanddatum, Öffnungen und Klicks, Gerätetyp und E-Mail-Programm sowie die angeklickten Links (diese bis zu 24 Monate). Sie dienen dazu, Berichte und Verbrauchswerte korrekt zu halten;
- die von den verbundenen Shops erhaltenen Bestellungen (Nummer, Produkte, Beträge), die nicht mehr mit dem Kontakt, aber, sofern sie einer Kampagne zugeordnet wurden, weiterhin mit der Versendung verknüpft sind;
- ein kryptografischer Fingerabdruck der Adresse (SHA-256-Hash), der in den Versanddatensätzen und, falls sich der Kontakt abgemeldet hatte, seine Adresse einen Bounce erzeugt hatte oder er eine Spam-Beschwerde eingereicht hatte, in der Liste der ausgeschlossenen Adressen gespeichert wird.
Der Fingerabdruck dient ausschließlich dazu, Abmeldungen, Bounces und Spam-Beschwerden auch nach der Löschung zu beachten und die Adresse wiederzuerkennen, wenn sie erneut eingegeben wird. Er wird weder angezeigt noch exportiert. Es handelt sich um pseudonymisierte, nicht um anonyme Daten: Wer die Adresse kennt, kann ihn neu berechnen. Er bleibt bis zur Schließung des Kontos bestehen; aus der Liste der ausgeschlossenen Adressen wird er entfernt, wenn sich die Person erneut anmeldet und die Anmeldung bestätigt.
Die bei einem Import verworfenen Zeilen (Zeilennummer, Wert und Grund) verbleiben bis zur Schließung des Kontos in der Zusammenfassung des Imports.
Die ausgeschlossenen Adressen werden für jedes Konto getrennt verwaltet. Zusätzlich führt Amazon SES eine eigene, für die gesamte Plattform gemeinsame Ausschlussliste der Adressen, die einen dauerhaften Bounce (Hard Bounce) oder eine Spam-Beschwerde ausgelöst haben: An diese Adressen wird nichts versendet, auch wenn der Bounce oder die Beschwerde auf den Versand eines anderen Kunden zurückgeht.
Für den Export gilt Ziffer 9.
12. Ende der Verarbeitung
Schließung durch den Kunden. Der Kunde kann das Konto über die Einstellungen oder über die App schließen. Zugriffe und Versendungen werden sofort gestoppt, geplante Kampagnen werden storniert und die Verbindung zur App wird getrennt. Ebenfalls sofort beginnt die Löschung aller Daten des Kontos: Kontakte, Fingerabdrücke, Versendungen, Statistiken, Bestellungen, Bilder und Versanddomains. In der Regel ist sie innerhalb weniger Minuten abgeschlossen; gelingt sie nicht, wiederholen wir sie jede Nacht und schließen sie in jedem Fall innerhalb von 30 Tagen ab. Vor der Schließung exportiert der Kunde über das Dashboard, was er benötigt (Ziffer 9). Die übrigen Daten, etwa Kampagnen, Statistiken und Bestellungen, stellen wir innerhalb von 30 Tagen in einem strukturierten Format bereit, sofern der Kunde sie vor der Schließung anfordert, wie in Art. 13 der Nutzungsbedingungen vorgesehen.
Beendigung aus anderen Gründen. Endet das Vertragsverhältnis aus einem anderen in den Nutzungsbedingungen vorgesehenen Grund, beispielsweise durch unsere Kündigung oder durch die Schließung eines nie aktivierten oder über längere Zeit gesperrten Kontos, benachrichtigen wir den Kunden per E-Mail. Innerhalb von 30 Tagen ab der Benachrichtigung kann der Kunde die Daten über das Dashboard exportieren oder bei uns anfordern. Danach schließen wir das Konto und löschen die Daten wie oben beschrieben.
Protokolle, Vorgänge in der Warteschlange und Backup-Kopien werden innerhalb der Fristen gemäß Ziffer 11 gelöscht. Wir bewahren keine weiteren Kopien der Daten der Kontakte auf, sofern keine gesetzliche Pflicht besteht. Auf Anfrage bestätigen wir die erfolgte Löschung schriftlich.
13. Überprüfungen und Inspektionen
Wir stellen dem Kunden die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser Vereinbarung und des Art. 28 DSGVO erforderlich sind. Wir ermöglichen Überprüfungen, einschließlich Inspektionen, die vom Kunden oder von einem von ihm beauftragten, zur Vertraulichkeit verpflichteten unabhängigen Prüfer durchgeführt werden, und tragen zu diesen bei.
- In der Regel findet eine Überprüfung pro Jahr statt, mit einer schriftlichen Vorankündigung von mindestens 30 Tagen. Weitere Überprüfungen sind nach einer Verletzung des Schutzes personenbezogener Daten oder auf Verlangen einer Behörde möglich.
- Begonnen wird mit einer Dokumentenprüfung: schriftliche Fragen und Beschreibung der Maßnahmen. Reicht diese nicht aus, folgt eine Inspektion während der Geschäftszeiten und ohne Zugang zu den Daten anderer Kunden.
- Die Kosten der Inspektionen trägt der Kunde, es sei denn, es wird eine Pflichtverletzung unsererseits festgestellt.
14. Laufzeit, Änderungen, Haftung, anwendbares Recht und Gerichtsstand
- Laufzeit. Die Vereinbarung gilt für die Dauer des Vertrags über den Dienst. Die Pflichten in Bezug auf die Daten bestehen fort, bis die Daten gelöscht sind.
- Annahme. Der Kunde nimmt die Vereinbarung bei der Registrierung zusammen mit den Nutzungsbedingungen an. Fassung und Datum der Annahme werden im Konto gespeichert.
- Änderungen. Es gelten die Regeln der Nutzungsbedingungen: Mitteilung mindestens 30 Tage im Voraus, außer bei gesetzlich vorgeschriebenen oder aus Sicherheitsgründen dringenden Änderungen, und die Möglichkeit, das Konto mit der dort vorgesehenen Erstattung zu schließen.
- Haftung. Jede Partei haftet für ihre eigenen Pflichten. Zwischen den Parteien gelten die Haftungsbeschränkungen der Nutzungsbedingungen, soweit gesetzlich zulässig. Diese Beschränkungen schmälern weder die Rechte der betroffenen Personen noch die Haftung ihnen gegenüber gemäß Art. 82 DSGVO.
- Anwendbares Recht und Gerichtsstand. Es gelten italienisches Recht und der in den Nutzungsbedingungen vorgesehene Gerichtsstand.
Anlage I. Die Parteien
| Partei | Angaben |
|---|---|
| Kunde | Die Person oder Organisation, die Inhaber des Kontos ist: bei Käufen als Unternehmen das Unternehmen, der Freiberufler oder die Einrichtung laut Rechnungsdaten; andernfalls die bei der Registrierung angegebene Person, mit Absendername und Absenderadresse gemäß den Einstellungen. Verantwortlicher oder, wenn er im Auftrag Dritter handelt, Auftragsverarbeiter. Kontakt: die E-Mail-Adressen der Nutzer des Kontos. |
| Anbieter | Studio 09 S.r.l., Via Pietro Borgognoni 15, 51100 Pistoia (PT), partita IVA 01710080472. Auftragsverarbeiter oder, wenn der Kunde im Auftrag Dritter handelt, Unterauftragsverarbeiter. Kontakt für den Datenschutz: privacy@digo.email. |
| Tätigkeit | Bereitstellung der E-Mail-Marketing-Plattform DIGO Email. |
Anlage II. Beschreibung der Verarbeitung
| Merkmal | Beschreibung |
|---|---|
| Betroffene Personen |
|
| Datenkategorien |
|
| Besondere Datenkategorien | Keine. Der Kunde darf keine Daten im Sinne der Art. 9 und 10 DSGVO eingeben (Ziffer 5). |
| Art und Verarbeitungsvorgänge | Erhebung über Formulare, API, Integrationen und Import; Erfassung, Organisation in Listen und Tags, Speicherung und Abfrage; Versand von Kampagnen, Automatisierungen, A/B-Tests, erneuter Versand an Empfänger, die nicht geöffnet haben, und Test-E-Mails; Bestätigung der Anmeldung, Verwaltung von Abmeldungen, Bounces und Beschwerden; Messung von Öffnungen und Klicks, sofern aktiviert; Zuordnung von Verkäufen und abgebrochene Warenkörbe; Berichte, auch geteilte; Export und Löschung. |
| Zweck | Bereitstellung des E-Mail-Marketing-Dienstes für den Kunden, mit den in Ziffer 4 beschriebenen Verwendungen. |
| Häufigkeit | Fortlaufend, für die gesamte Vertragsdauer. |
| Dauer und Speicherung | Für die Dauer des Vertrags zuzüglich der Löschfristen gemäß Ziffern 11 und 12. |
Anlage III. Technische und organisatorische Maßnahmen
| Bereich | Maßnahme |
|---|---|
| Verbindungen | Seiten, API und App verwenden ausschließlich HTTPS. Der Server fordert die Browser auf, ein Jahr lang stets HTTPS zu verwenden (HSTS), und sendet Sicherheits-Header. Die Konfigurationsdateien sind aus dem Web nicht erreichbar. |
| Zugang zum Dashboard | Passwörter werden ausschließlich als bcrypt-Hash gespeichert. Optionale Zwei-Faktor-Authentifizierung mit einer Authenticator-App: Der geheime Schlüssel ist verschlüsselt (AES-256), jeder Code ist nur einmal gültig und die Wiederherstellungscodes werden ausschließlich als Hash gespeichert. |
| Schlüssel und Geräte | Die API-Schlüssel der Shops sind nur einmal sichtbar und können über das Dashboard neu erzeugt oder widerrufen werden. Schlüssel und Zugangscodes der App werden ausschließlich als SHA-256-Hash gespeichert. Wer sich von der App abmeldet, löscht den Code dieses Geräts. Eine Änderung des Passworts meldet sofort alle Geräte des Nutzers ab, die Schließung des Kontos die Geräte aller Nutzer. |
| Begrenzung der Versuche | Frequenzbegrenzungen für Login, Zwei-Faktor-Authentifizierung, Registrierung, Wiederherstellung des Passworts, öffentliche Formulare, API und App. Höchstens eine Bestätigungs-E-Mail pro Tag und Adresse sowie eine tägliche Obergrenze pro Konto. Die Formulare enthalten ein verborgenes Feld gegen Bots. |
| Trennung zwischen Konten | Alle Daten sind jeweils einem Konto zugeordnet. Die Anfragen der Nutzer werden auf ihr Konto gefiltert, und automatische Vorgänge filtern ausdrücklich nach Konto. Ausschlüsse und Versandreputation sind je Konto getrennt. Jede Versanddomain gehört zu genau einem Konto und ist im DNS verifiziert (DKIM, mit verpflichtendem DMARC). |
| Links in den E-Mails | Signierte Bestätigungslinks mit einer Gültigkeit von 7 Tagen. Signierte Tracking-Links, die nicht zu anderen als den vom Kunden eingegebenen Adressen führen können. Abmelde- und Berichtslinks mit zufälligen Codes; geteilte Berichte können über das Dashboard widerrufen werden. |
| Datenminimierung | Bei Öffnungen und Klicks speichern wir nicht die IP-Adresse, sondern nur Gerätetyp und E-Mail-Programm. Bestellungen und Warenkörbe werden nur gespeichert, wenn sie mit einem Kontakt oder einer Kampagne verknüpft sind. Automatische Löschungen gemäß Ziffer 11. |
| Missbrauchskontrolle | Neue Konten werden überprüft, bevor sie versenden können. Versendungen werden bei Überschreiten der Schwellenwerte für Bounces und Beschwerden automatisch ausgesetzt. Benachrichtigungen von Amazon und Stripe werden nur mit verifizierter Signatur akzeptiert. |
| Backup | Jede Nacht Sicherungskopie der Datenbank, der hochgeladenen Bilder und der Konfiguration mit Integritätsprüfung. Die Kopien verbleiben 14 Tage auf demselben Server, mit Zugriff ausschließlich für den Systemadministrator. Eine Kopie an einem anderen Ort gibt es noch nicht. |
| Protokolle | Die Anwendungsprotokolle werden täglich rotiert und nach 14 Tagen gelöscht. |
| Personal | Zugriff auf die Daten nur für befugte und zur Vertraulichkeit verpflichtete Personen mit persönlichen Zugangsdaten. Auf den Server und die Datenbank greift ausschließlich der Systemadministrator von Studio 09 zu. |
Anlage IV. Unterauftragsverarbeiter
| Anbieter | Dienst | Daten | Ort | Garantien |
|---|---|---|---|---|
| Amazon Web Services EMEA SARL, Luxemburg | Amazon SES (Versand der E-Mails) und Amazon SNS (Benachrichtigungen über Bounces und Beschwerden) | E-Mail-Adressen der Empfänger, Inhalt der E-Mails mit den personalisierten Daten, Zustellergebnisse, Bounces und Beschwerden | EU, Region eu-north-1, Stockholm (Schweden) | Vereinbarung zur Auftragsverarbeitung von AWS (AWS GDPR Data Processing Addendum), mit Standardvertragsklauseln für etwaige Übermittlungen |
| Hostinger | Anwendungsserver, Datenbank und Backup-Kopien | Alle in Anlage II beschriebenen Daten | EU, Deutschland | Vereinbarung zur Auftragsverarbeitung des Anbieters, Art. 28 DSGVO |
Stand der Liste: 3. Oktober 2026.
Keine Unterauftragsverarbeiter sind, da sie die Daten der Kontakte nicht im Auftrag des Kunden verarbeiten:
- Google (Tag Manager und Analytics 4) und Consentio: Mess- und Einwilligungstools, die wir als eigenständig Verantwortliche auf den Seiten von DIGO Email einsetzen (Ziffer 4);
- Stripe: wickelt die Zahlungen des Kunden ab und verarbeitet ausschließlich dessen Zahlungsdaten;
- Expo: versendet die Benachrichtigungen der App an die Geräte des Kunden. Die Benachrichtigungen enthalten nur Name und Status der Kampagnen, den Status des Kontos und aggregierte Zahlen, niemals Daten der Kontakte.
Diese Anbieter sind in der Datenschutzerklärung und in der Cookie-Richtlinie beschrieben.
Fassung gültig ab dem 5. Oktober 2026.