Rechtliches
Auftragsverarbeitungsvertrag
Fassung vom 07.09.2026, 00:00
Senden Sie Text mit personenbezogenen Daten an die API, verarbeiten wir diese Daten für Sie. Dieser Vertrag ist die Vereinbarung, die Art. 28 Abs. 3 der Datenschutz-Grundverordnung für eine solche Verarbeitung verlangt. Die deutsche Fassung ist die verbindliche.
1. Zweck, Parteien und Zustandekommen
Parteien sind Sie als Kunde in der Rolle des Verantwortlichen und die Baduno GmbH, Mainzer Landstraße 166, 60327 Frankfurt am Main, Germany, eingetragen im Handelsregister des Amtsgerichts Frankfurt am Main unter HRB 111727, in der Rolle des Auftragsverarbeiters.
Der Vertrag ist Teil der Allgemeinen Geschäftsbedingungen und tritt zusammen mit ihnen in Kraft, sobald Sie diese annehmen. Eine Unterschrift ist nicht nötig. Braucht Ihre Organisation ein gegengezeichnetes Exemplar, fordern Sie es unter [email protected] an.
Er dient der Umsetzung von Art. 28 DSGVO für die in Anlage I beschriebene Verarbeitung.
2. Umfang
2.1 Verarbeitung in Ihrem Auftrag
Die personenbezogenen Daten in den Texten, die Sie an die API übermitteln, sind Ihre Daten: Sie bestimmen, wozu sie verarbeitet werden, und Sie tragen die Verantwortung für eine Rechtsgrundlage der Verarbeitung und für die Rechtmäßigkeit dessen, was Sie übermitteln. Wir behandeln diese Daten nur für Sie und nur so, wie hier festgelegt.
2.2 Verarbeitung zu eigenen Zwecken
Konto-, Team-, Abrechnungs- und Supportdaten — alles, was unsere Datenschutzerklärung beschreibt — verarbeiten wir als eigener Verantwortlicher. Diese Verarbeitung liegt außerhalb dieses Vertrags.
3. Beschreibung der Verarbeitung
3.1 Gegenstand, Art und Zweck
Gegenstand ist die maschinelle Übersetzung von Text, der uns über die API erreicht. Die Verarbeitung besteht darin, den Text entgegenzunehmen, an die Übersetzungs-Engine weiterzuleiten, die Übersetzung an Sie zurückzugeben und — sofern Sie den Cache nicht abgeschaltet haben — die Ausgabe unter einem Hashwert der Eingabe abzulegen, damit eine identische Anfrage ohne Neuberechnung bedient werden kann. Sie erfolgt fortlaufend mit jeder API-Anfrage, für die Dauer der Allgemeinen Geschäftsbedingungen zuzüglich der Löschfristen nach Ziffer 7.
3.2 Betroffene und Datenarten
Was Sie übermitteln, liegt bei Ihnen; die Kategorien ergeben sich also aus Ihrer Nutzung. Typischerweise sind die Betroffenen Ihre Kunden, Beschäftigten und Nutzer sowie jede weitere im Text erwähnte Person; die Datenarten sind die personenbezogenen Daten, die der Text enthält — am häufigsten Namen, Kontaktdaten, Korrespondenz, Bestell- oder Supportangaben.
3.3 Besondere Kategorien
Daten nach Art. 9 DSGVO und Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO dürfen nicht übermittelt werden, es sei denn, Sie haben uns schriftlich bestätigt, dass Ihre Rechtsgrundlage und Ihre eigene Bewertung das erlauben. Unsere technischen Standardmaßnahmen sind für solche Daten nicht ausgelegt.
4. Unsere Pflichten als Auftragsverarbeiter
4.1 Weisungsbindung
Wir verarbeiten personenbezogene Daten nur auf Ihre dokumentierte Weisung, auch was Übermittlungen in Drittländer betrifft, sofern uns nicht für uns geltendes Unions- oder Mitgliedstaatenrecht zu etwas anderem verpflichtet — in diesem Fall teilen wir Ihnen diese rechtliche Anforderung vor der Verarbeitung mit, es sei denn, das Recht untersagt eine solche Mitteilung aus wichtigem öffentlichem Interesse.
Ihre Weisungen bestehen aus diesem Vertrag, den Allgemeinen Geschäftsbedingungen, der Dokumentation und den Einstellungen, die Sie im Dashboard vornehmen, allen voran dem Cache-Schalter je Team. Jede API-Anfrage ist die Weisung, ihren Inhalt zu übersetzen.
Halten wir eine Weisung für einen Verstoß gegen die DSGVO oder anderes Datenschutzrecht, sagen wir Ihnen das und dürfen ihre Ausführung zurückstellen, bis Sie sie bestätigt oder geändert haben.
4.2 Vertraulichkeit des Personals
Jede Person, die unter diesem Vertrag personenbezogene Daten verarbeiten darf, ist zur Vertraulichkeit verpflichtet, und diese Pflicht besteht nach dem Ende ihrer Tätigkeit fort. Zugriff haben nur die Personen, die ihn für Betrieb und Support des Dienstes brauchen.
4.3 Sicherheitsmaßnahmen
Wir setzen die in Anlage II beschriebenen technischen und organisatorischen Maßnahmen um und berücksichtigen dabei den Stand der Technik, die Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie das Risiko für die Betroffenen (Art. 32 DSGVO). Wir überprüfen sie regelmäßig und dürfen sie anpassen, solange das Schutzniveau nicht sinkt.
4.4 Unterstützung bei Betroffenenanfragen
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie mit geeigneten technischen und organisatorischen Maßnahmen, soweit das möglich ist, bei der Beantwortung von Anfragen, mit denen Betroffene ihre Rechte ausüben.
Wendet sich eine betroffene Person wegen Daten, die wir für Sie verarbeiten, direkt an uns, antworten wir nicht in der Sache, sondern reichen die Anfrage ohne unangemessene Verzögerung an Sie weiter.
Nutzungsdatensätze enthalten keinen übermittelten Text, und Cache-Einträge sind über einen Hashwert statt über eine Personenkennung adressiert; wir können verarbeitete Inhalte deshalb nicht nach einer bestimmten Person durchsuchen. Der praktische Weg zur Löschung ist das Leeren des Caches Ihres Teams, das das Dashboard beim Abschalten des Caches sofort ausführt.
4.5 Unterstützung bei Sicherheit, DSFA und Konsultation
Unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen unterstützen wir Sie bei der Erfüllung Ihrer Pflichten aus Art. 32 bis 36 DSGVO: Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation der Aufsichtsbehörde.
4.6 Meldung von Verletzungen des Schutzes personenbezogener Daten
Eine Verletzung des Schutzes personenbezogener Daten, die in Ihrem Auftrag verarbeitete Daten betrifft, melden wir Ihnen unverzüglich, spätestens aber innerhalb von 48 Stunden, nachdem sie uns bekannt geworden ist, per E-Mail an die in Ihrem Konto hinterlegte Adresse.
Die Meldung nennt die Art der Verletzung, soweit bekannt die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen und eine Anlaufstelle. Ist nicht alles sofort bekannt, liefern wir es schrittweise ohne unangemessene weitere Verzögerung nach.
Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der Betroffenen bleiben Ihre Aufgabe als Verantwortlicher; wir unterstützen Sie mit den Informationen, die uns vorliegen.
4.7 Auskunft und Kontrollen
Wir stellen Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO nötig sind, und ermöglichen und unterstützen Überprüfungen einschließlich Inspektionen durch Sie oder einen von Ihnen benannten Prüfer.
Der übliche Weg ist schriftlich: Wir beantworten Ihre Fragen und übergeben unsere Dokumentation innerhalb von 30 Tagen. Reicht das nicht aus, können Sie einmal je Kalenderjahr mit einer schriftlichen Ankündigungsfrist von 30 Tagen vor Ort prüfen — während der Geschäftszeiten, ohne den Betrieb zu stören, unter Vertraulichkeit und auf eigene Kosten, es sei denn, die Prüfung deckt einen wesentlichen Verstoß unsererseits auf; dann tragen wir die Kosten. Eine weitere Prüfung ist möglich, wenn eine Aufsichtsbehörde sie verlangt oder nach einer Verletzung des Schutzes Ihrer Daten.
5. Unterauftragsverarbeiter
5.1 Genehmigung und aktuelle Liste
Sie erteilen eine allgemeine schriftliche Genehmigung für den Einsatz von Unterauftragsverarbeitern. Die bei Abschluss dieses Vertrags eingesetzten sind in Anlage III nach Funktion aufgeführt.
Jeder Unterauftragsverarbeiter ist vertraglich auf Datenschutzpflichten verpflichtet, die hinter denen dieses Vertrags nicht zurückbleiben, und wir haften Ihnen gegenüber uneingeschränkt für seine Leistung.
5.2 Änderungen und Ihr Widerspruchsrecht
Bevor wir einen Unterauftragsverarbeiter hinzuziehen oder ersetzen, der über die API übermittelte Inhalte verarbeitet, informieren wir Sie mindestens 30 Tage im Voraus — per E-Mail an Ihre Kontoadresse und durch Aktualisierung der Anlage III. Innerhalb dieser Frist können Sie aus berechtigten datenschutzrechtlichen Gründen widersprechen. Lässt sich der Widerspruch nicht ausräumen, können Sie den betroffenen Teil des Dienstes zum Zeitpunkt der Änderung kündigen und erhalten ein für den ungenutzten Zeitraum vorausgezahltes Entgelt anteilig zurück.
5.3 Offenlegung der Identitäten
In öffentlichen Dokumenten beschreiben wir den Anbieter der Übersetzungs-Engine nach Funktion, nicht nach Namen. Als Verantwortlicher haben Sie Anspruch darauf, Identität, Verarbeitungsort und Übermittlungsgarantien jedes Unterauftragsverarbeiters zu erfahren; wir legen sie Ihnen auf Anfrage unter einer Vertraulichkeitsvereinbarung offen und verweigern sie dem Verantwortlichen nie.
6. Übermittlungen außerhalb des EWR
Unsere eigene Infrastruktur steht in Deutschland, und wir sind im Europäischen Wirtschaftsraum ansässig. Eine Übermittlung von Ihnen an uns ist deshalb keine Drittlandübermittlung und bedarf keiner weiteren Garantie.
Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb des EWR — siehe Anlage III —, geschieht die Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), Modul 3, Auftragsverarbeiter an Auftragsverarbeiter. Für jede solche Übermittlung führen und dokumentieren wir eine Übermittlungsfolgenabschätzung und ergreifen ergänzende Maßnahmen, darunter Transportverschlüsselung.
Sind Sie im Vereinigten Königreich ansässig, ist Ihre Übermittlung an uns durch die britischen Angemessenheitsregelungen für den EWR gedeckt. Sollten diese Regelungen entfallen oder benötigen Sie unabhängig davon eine vertragliche Garantie, wird auf Ihren Wunsch das vom britischen Information Commissioner herausgegebene International Data Transfer Addendum („UK Addendum") zu den Standardvertragsklauseln für diese Übermittlung einbezogen.
7. Ende der Verarbeitung
Enden die Allgemeinen Geschäftsbedingungen, löschen wir die in Ihrem Auftrag verarbeiteten personenbezogenen Daten. Zwischengespeicherte Übersetzungen werden innerhalb von 90 Tagen nach Vertragsende gelöscht, bei vorherigem Abschalten des Caches sofort.
Ihre Kontodaten können Sie jederzeit im Dashboard als JSON exportieren. Da übermittelter Text nicht in Nutzungsdatensätzen aufbewahrt wird, gibt es keine gesonderte Rückgabe verarbeiteter Inhalte: Alles, was existiert, ist der Cache, und der wird gelöscht statt zurückgegeben.
Verlangt Unions- oder Mitgliedstaatenrecht eine längere Aufbewahrung, bewahren wir die Daten nur zu diesem Zweck auf und verarbeiten sie zu keinem anderen.
8. Haftung, Rangfolge und Laufzeit
Die Haftung aus diesem Vertrag folgt § 11.2 der Allgemeinen Geschäftsbedingungen, soweit Art. 82 DSGVO nichts anderes vorsieht; nichts hier beschränkt die Haftung einer Partei gegenüber einer betroffenen Person oder einer Aufsichtsbehörde.
Widersprechen sich dieser Vertrag und die Allgemeinen Geschäftsbedingungen, hat für die Verarbeitung personenbezogener Daten in Ihrem Auftrag dieser Vertrag Vorrang. Widersprechen sich dieser Vertrag und die Standardvertragsklauseln, haben die Klauseln Vorrang.
Der Vertrag läuft, solange die Allgemeinen Geschäftsbedingungen in Kraft sind, und darüber hinaus, solange wir noch in Ihrem Auftrag verarbeitete personenbezogene Daten halten.
Anlage I — Beschreibung der Verarbeitung
| Gegenstand | Angabe |
|---|---|
| Verantwortlicher | Sie, der durch das Konto identifizierte Kunde |
| Auftragsverarbeiter | Baduno GmbH, Mainzer Landstraße 166, 60327 Frankfurt am Main, Germany |
| Kontakt des Auftragsverarbeiters | [email protected] |
| Gegenstand | Maschinelle Übersetzung über die API übermittelter Texte |
| Art und Zweck | Entgegennahme, Übersetzung durch die Engine, Rückgabe der Ausgabe; optionale Zwischenspeicherung unter einem Hashwert der Eingabe |
| Kreis der Betroffenen | Jede in übermittelten Texten erwähnte Person |
| Arten personenbezogener Daten | Alle in übermittelten Texten enthaltenen personenbezogenen Daten |
| Besondere Kategorien | Ohne vorherige schriftliche Bestätigung nicht zulässig (Ziffer 3.3) |
| Häufigkeit | Fortlaufend, bei jeder API-Anfrage |
| Dauer | Vertragslaufzeit zuzüglich der Löschfristen nach Ziffer 7 |
| Zuständige Aufsichtsbehörde | Der Hessische Beauftragte für Datenschutz und Informationsfreiheit, Wiesbaden |
Anlage II — Technische und organisatorische Maßnahmen
| Bereich | Maßnahmen |
|---|---|
| Transportverschlüsselung | TLS 1.2 oder höher auf jeder Verbindung, durchgesetzt mit HSTS |
| Verwahrung von Geheimnissen | Passwörter als Argon2id-Hash; API-Schlüssel als SHA-256-Hash; Cache-Einträge über einen SHA-256-Hashwert der Eingabe adressiert, nie über die Eingabe selbst; Geheimnisse außerhalb des Docroots und außerhalb der Versionsverwaltung |
| Zugriffskontrolle | Rollenbasierte Berechtigungen innerhalb von Teams; administrativer Zugriff auf benannte Personen beschränkt und per Schlüssel authentifiziert; die Anwendung läuft unter einem unprivilegierten Systemkonto; Datenbankzugriff ausschließlich über vorbereitete Anweisungen; Netzzugriff auf Datenbank und Cache auf den Anwendungsserver beschränkt |
| Integrität | Content-Security-Policy ohne Inline-Skripte; CSRF-Token in jedem zustandsändernden Formular; Rotation der Sitzungskennung bei Anmeldung und Rechteänderung; ausschließlich fortschreibendes Buch für jede Guthabenbewegung; idempotente Hintergrundaufträge |
| Verfügbarkeit und Belastbarkeit | Tägliche Datenbanksicherungen mit Aufbewahrung außerhalb des Servers; Auftragswarteschlange mit Wiederholung und Protokoll fehlgeschlagener Aufträge; Ratenbegrenzung bei Anmeldung und API; unabhängige Heartbeat-Überwachung, veröffentlicht auf der Statusseite |
| Wiederherstellung | Dokumentiertes Wiederherstellungsverfahren; Sicherungen durch Rückspielen in eine getrennte Umgebung geprüft |
| Prüfung und Bewertung | Automatisierte Testsuite bei jeder Änderung, einschließlich Tests, die die genannten Sicherheitseigenschaften absichern; bewusst kleine Abhängigkeitsfläche |
| Datenminimierung durch Technikgestaltung | Nutzungsdatensätze enthalten nur Zähler — nie übermittelte Texte oder Übersetzungen; die Ratenbegrenzung der Demo speichert einen gekürzten Hashwert der Netzadresse, nie die Adresse selbst; der Cache lässt sich je Team mit sofortiger Wirkung abschalten |
Anlage III — Unterauftragsverarbeiter
| Funktion | Anbieter | Ort der Verarbeitung | Übermittlungsgarantie |
|---|---|---|---|
| Hosting von Servern und Datenbanken | Infrastruktur- und Hosting-Anbieter | Deutschland | Nicht nötig — innerhalb des EWR |
| Übersetzungs-Engine | Anbieter einer KI-Übersetzungs-Engine (Hosting in der EU oder den USA je nach Konfiguration) | Europäische Union oder Vereinigte Staaten, je nach Konfiguration | Standardvertragsklauseln, Modul 3, soweit die Verarbeitung außerhalb des EWR stattfindet |
| Auslieferungsnetz, TLS-Terminierung, DDoS-Abwehr | Anbieter für Content Delivery und Netzsicherheit | Europäische Standorte; Betreiber mit Sitz in den Vereinigten Staaten | Standardvertragsklauseln, Modul 3 |
| Zahlungsabwicklung | Zahlungsdienstleister | Europäische Union | Nicht nötig — innerhalb des EWR; für Zahlungsdaten eigener Verantwortlicher |
| Versand von Transaktions-E-Mails | E-Mail-Versanddienstleister | Europäische Union | Nicht nötig — innerhalb des EWR |
Die Identität des jeweiligen Anbieters legen wir Ihnen als Verantwortlichem auf Anfrage unter einer Vertraulichkeitsvereinbarung offen (Ziffer 5.3).