Zum Inhalt springen

Read this page in English. Switch to English

Lisez cette page en français. Passer au français

Leggi questa pagina in italiano. Passa all'italiano

Lea esta página en español. Cambiar a español

Lees deze pagina in het Nederlands. Overschakelen naar het Nederlands

Leia esta página em português europeu. Mudar para português europeu

Przeczytaj tę stronę po polsku. Przełącz na polski

Läs den här sidan på svenska. Byt till svenska

Læs denne side på dansk. Skift til dansk

Les denne siden på norsk. Bytt til norsk

Lue tämä sivu suomeksi. Vaihda suomeksi

Přečtěte si tuto stránku v češtině. Přepnout do češtiny

Prečítajte si túto stránku v slovenčine. Prepnúť na slovenčinu

Preberite to stran v slovenščini. Preklopite na slovenščino

Pročitajte ovu stranicu na hrvatskom. Prebaci na hrvatski

Pročitajte ovu stranicu na srpskom. Pređite na srpski

Pročitajte ovu stranicu na bosanskom. Prebacite se na bosanski

Прочетете тази страница на български. Превключете на български

Прочитајте ја оваа страница на македонски. Префрлете се на македонски

Читайте цю сторінку українською. Перемкнути на українську

Прочитайте эту страницу на русском. Переключиться на русский

Skaitykite šį puslapį lietuvių kalba. Perjungti į lietuvių kalbą

Izlasi šo lapu latviešu valodā. Pārslēgties uz latviešu valodu

Lugege seda lehte eesti keeles. Lülitu eesti keelele

Olvassa el ezt az oldalt magyarul. Váltás magyarra

Citiți această pagină în română. Comutați la română

Διαβάστε αυτή τη σελίδα στα ελληνικά. Μετάβαση στα ελληνικά

Llegiu aquesta pàgina en català. Canvia al català

Le esta páxina en galego. Cambiar ao galego

Léigh an leathanach seo i nGaeilge. Athraigh go Gaeilge

Lestu þessa síðu á íslensku. Skipta yfir á íslensku

Bu sayfayı Türkçe okuyun. Türkçeye geçin

Aqra din il-paġna bil-Malti. Aqleb għall-Malti

Lexoni këtë faqe në shqip. Kaloni në shqip

Irakurri orri hau euskaraz. Aldatu euskarara

Language API_
Menü
Preise Doku Sprachen Status Anmelden
Kostenlos starten

Rechtliches

Auftragsverarbeitungsvertrag

Fassung vom 07.09.2026, 00:00

Senden Sie Text mit personenbezogenen Daten an die API, verarbeiten wir diese Daten für Sie. Dieser Vertrag ist die Vereinbarung, die Art. 28 Abs. 3 der Datenschutz-Grundverordnung für eine solche Verarbeitung verlangt. Die deutsche Fassung ist die verbindliche.

1. Zweck, Parteien und Zustandekommen

Parteien sind Sie als Kunde in der Rolle des Verantwortlichen und die Baduno GmbH, Mainzer Landstraße 166, 60327 Frankfurt am Main, Germany, eingetragen im Handelsregister des Amtsgerichts Frankfurt am Main unter HRB 111727, in der Rolle des Auftragsverarbeiters.

Der Vertrag ist Teil der Allgemeinen Geschäftsbedingungen und tritt zusammen mit ihnen in Kraft, sobald Sie diese annehmen. Eine Unterschrift ist nicht nötig. Braucht Ihre Organisation ein gegengezeichnetes Exemplar, fordern Sie es unter [email protected] an.

Er dient der Umsetzung von Art. 28 DSGVO für die in Anlage I beschriebene Verarbeitung.

2. Umfang

2.1 Verarbeitung in Ihrem Auftrag

Die personenbezogenen Daten in den Texten, die Sie an die API übermitteln, sind Ihre Daten: Sie bestimmen, wozu sie verarbeitet werden, und Sie tragen die Verantwortung für eine Rechtsgrundlage der Verarbeitung und für die Rechtmäßigkeit dessen, was Sie übermitteln. Wir behandeln diese Daten nur für Sie und nur so, wie hier festgelegt.

2.2 Verarbeitung zu eigenen Zwecken

Konto-, Team-, Abrechnungs- und Supportdaten — alles, was unsere Datenschutzerklärung beschreibt — verarbeiten wir als eigener Verantwortlicher. Diese Verarbeitung liegt außerhalb dieses Vertrags.

3. Beschreibung der Verarbeitung

3.1 Gegenstand, Art und Zweck

Gegenstand ist die maschinelle Übersetzung von Text, der uns über die API erreicht. Die Verarbeitung besteht darin, den Text entgegenzunehmen, an die Übersetzungs-Engine weiterzuleiten, die Übersetzung an Sie zurückzugeben und — sofern Sie den Cache nicht abgeschaltet haben — die Ausgabe unter einem Hashwert der Eingabe abzulegen, damit eine identische Anfrage ohne Neuberechnung bedient werden kann. Sie erfolgt fortlaufend mit jeder API-Anfrage, für die Dauer der Allgemeinen Geschäftsbedingungen zuzüglich der Löschfristen nach Ziffer 7.

3.2 Betroffene und Datenarten

Was Sie übermitteln, liegt bei Ihnen; die Kategorien ergeben sich also aus Ihrer Nutzung. Typischerweise sind die Betroffenen Ihre Kunden, Beschäftigten und Nutzer sowie jede weitere im Text erwähnte Person; die Datenarten sind die personenbezogenen Daten, die der Text enthält — am häufigsten Namen, Kontaktdaten, Korrespondenz, Bestell- oder Supportangaben.

3.3 Besondere Kategorien

Daten nach Art. 9 DSGVO und Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO dürfen nicht übermittelt werden, es sei denn, Sie haben uns schriftlich bestätigt, dass Ihre Rechtsgrundlage und Ihre eigene Bewertung das erlauben. Unsere technischen Standardmaßnahmen sind für solche Daten nicht ausgelegt.

4. Unsere Pflichten als Auftragsverarbeiter

4.1 Weisungsbindung

Wir verarbeiten personenbezogene Daten nur auf Ihre dokumentierte Weisung, auch was Übermittlungen in Drittländer betrifft, sofern uns nicht für uns geltendes Unions- oder Mitgliedstaatenrecht zu etwas anderem verpflichtet — in diesem Fall teilen wir Ihnen diese rechtliche Anforderung vor der Verarbeitung mit, es sei denn, das Recht untersagt eine solche Mitteilung aus wichtigem öffentlichem Interesse.

Ihre Weisungen bestehen aus diesem Vertrag, den Allgemeinen Geschäftsbedingungen, der Dokumentation und den Einstellungen, die Sie im Dashboard vornehmen, allen voran dem Cache-Schalter je Team. Jede API-Anfrage ist die Weisung, ihren Inhalt zu übersetzen.

Halten wir eine Weisung für einen Verstoß gegen die DSGVO oder anderes Datenschutzrecht, sagen wir Ihnen das und dürfen ihre Ausführung zurückstellen, bis Sie sie bestätigt oder geändert haben.

4.2 Vertraulichkeit des Personals

Jede Person, die unter diesem Vertrag personenbezogene Daten verarbeiten darf, ist zur Vertraulichkeit verpflichtet, und diese Pflicht besteht nach dem Ende ihrer Tätigkeit fort. Zugriff haben nur die Personen, die ihn für Betrieb und Support des Dienstes brauchen.

4.3 Sicherheitsmaßnahmen

Wir setzen die in Anlage II beschriebenen technischen und organisatorischen Maßnahmen um und berücksichtigen dabei den Stand der Technik, die Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie das Risiko für die Betroffenen (Art. 32 DSGVO). Wir überprüfen sie regelmäßig und dürfen sie anpassen, solange das Schutzniveau nicht sinkt.

4.4 Unterstützung bei Betroffenenanfragen

Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie mit geeigneten technischen und organisatorischen Maßnahmen, soweit das möglich ist, bei der Beantwortung von Anfragen, mit denen Betroffene ihre Rechte ausüben.

Wendet sich eine betroffene Person wegen Daten, die wir für Sie verarbeiten, direkt an uns, antworten wir nicht in der Sache, sondern reichen die Anfrage ohne unangemessene Verzögerung an Sie weiter.

Nutzungsdatensätze enthalten keinen übermittelten Text, und Cache-Einträge sind über einen Hashwert statt über eine Personenkennung adressiert; wir können verarbeitete Inhalte deshalb nicht nach einer bestimmten Person durchsuchen. Der praktische Weg zur Löschung ist das Leeren des Caches Ihres Teams, das das Dashboard beim Abschalten des Caches sofort ausführt.

4.5 Unterstützung bei Sicherheit, DSFA und Konsultation

Unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen unterstützen wir Sie bei der Erfüllung Ihrer Pflichten aus Art. 32 bis 36 DSGVO: Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation der Aufsichtsbehörde.

4.6 Meldung von Verletzungen des Schutzes personenbezogener Daten

Eine Verletzung des Schutzes personenbezogener Daten, die in Ihrem Auftrag verarbeitete Daten betrifft, melden wir Ihnen unverzüglich, spätestens aber innerhalb von 48 Stunden, nachdem sie uns bekannt geworden ist, per E-Mail an die in Ihrem Konto hinterlegte Adresse.

Die Meldung nennt die Art der Verletzung, soweit bekannt die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen und eine Anlaufstelle. Ist nicht alles sofort bekannt, liefern wir es schrittweise ohne unangemessene weitere Verzögerung nach.

Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der Betroffenen bleiben Ihre Aufgabe als Verantwortlicher; wir unterstützen Sie mit den Informationen, die uns vorliegen.

4.7 Auskunft und Kontrollen

Wir stellen Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO nötig sind, und ermöglichen und unterstützen Überprüfungen einschließlich Inspektionen durch Sie oder einen von Ihnen benannten Prüfer.

Der übliche Weg ist schriftlich: Wir beantworten Ihre Fragen und übergeben unsere Dokumentation innerhalb von 30 Tagen. Reicht das nicht aus, können Sie einmal je Kalenderjahr mit einer schriftlichen Ankündigungsfrist von 30 Tagen vor Ort prüfen — während der Geschäftszeiten, ohne den Betrieb zu stören, unter Vertraulichkeit und auf eigene Kosten, es sei denn, die Prüfung deckt einen wesentlichen Verstoß unsererseits auf; dann tragen wir die Kosten. Eine weitere Prüfung ist möglich, wenn eine Aufsichtsbehörde sie verlangt oder nach einer Verletzung des Schutzes Ihrer Daten.

5. Unterauftragsverarbeiter

5.1 Genehmigung und aktuelle Liste

Sie erteilen eine allgemeine schriftliche Genehmigung für den Einsatz von Unterauftragsverarbeitern. Die bei Abschluss dieses Vertrags eingesetzten sind in Anlage III nach Funktion aufgeführt.

Jeder Unterauftragsverarbeiter ist vertraglich auf Datenschutzpflichten verpflichtet, die hinter denen dieses Vertrags nicht zurückbleiben, und wir haften Ihnen gegenüber uneingeschränkt für seine Leistung.

5.2 Änderungen und Ihr Widerspruchsrecht

Bevor wir einen Unterauftragsverarbeiter hinzuziehen oder ersetzen, der über die API übermittelte Inhalte verarbeitet, informieren wir Sie mindestens 30 Tage im Voraus — per E-Mail an Ihre Kontoadresse und durch Aktualisierung der Anlage III. Innerhalb dieser Frist können Sie aus berechtigten datenschutzrechtlichen Gründen widersprechen. Lässt sich der Widerspruch nicht ausräumen, können Sie den betroffenen Teil des Dienstes zum Zeitpunkt der Änderung kündigen und erhalten ein für den ungenutzten Zeitraum vorausgezahltes Entgelt anteilig zurück.

5.3 Offenlegung der Identitäten

In öffentlichen Dokumenten beschreiben wir den Anbieter der Übersetzungs-Engine nach Funktion, nicht nach Namen. Als Verantwortlicher haben Sie Anspruch darauf, Identität, Verarbeitungsort und Übermittlungsgarantien jedes Unterauftragsverarbeiters zu erfahren; wir legen sie Ihnen auf Anfrage unter einer Vertraulichkeitsvereinbarung offen und verweigern sie dem Verantwortlichen nie.

6. Übermittlungen außerhalb des EWR

Unsere eigene Infrastruktur steht in Deutschland, und wir sind im Europäischen Wirtschaftsraum ansässig. Eine Übermittlung von Ihnen an uns ist deshalb keine Drittlandübermittlung und bedarf keiner weiteren Garantie.

Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb des EWR — siehe Anlage III —, geschieht die Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), Modul 3, Auftragsverarbeiter an Auftragsverarbeiter. Für jede solche Übermittlung führen und dokumentieren wir eine Übermittlungsfolgenabschätzung und ergreifen ergänzende Maßnahmen, darunter Transportverschlüsselung.

Sind Sie im Vereinigten Königreich ansässig, ist Ihre Übermittlung an uns durch die britischen Angemessenheitsregelungen für den EWR gedeckt. Sollten diese Regelungen entfallen oder benötigen Sie unabhängig davon eine vertragliche Garantie, wird auf Ihren Wunsch das vom britischen Information Commissioner herausgegebene International Data Transfer Addendum („UK Addendum") zu den Standardvertragsklauseln für diese Übermittlung einbezogen.

7. Ende der Verarbeitung

Enden die Allgemeinen Geschäftsbedingungen, löschen wir die in Ihrem Auftrag verarbeiteten personenbezogenen Daten. Zwischengespeicherte Übersetzungen werden innerhalb von 90 Tagen nach Vertragsende gelöscht, bei vorherigem Abschalten des Caches sofort.

Ihre Kontodaten können Sie jederzeit im Dashboard als JSON exportieren. Da übermittelter Text nicht in Nutzungsdatensätzen aufbewahrt wird, gibt es keine gesonderte Rückgabe verarbeiteter Inhalte: Alles, was existiert, ist der Cache, und der wird gelöscht statt zurückgegeben.

Verlangt Unions- oder Mitgliedstaatenrecht eine längere Aufbewahrung, bewahren wir die Daten nur zu diesem Zweck auf und verarbeiten sie zu keinem anderen.

8. Haftung, Rangfolge und Laufzeit

Die Haftung aus diesem Vertrag folgt § 11.2 der Allgemeinen Geschäftsbedingungen, soweit Art. 82 DSGVO nichts anderes vorsieht; nichts hier beschränkt die Haftung einer Partei gegenüber einer betroffenen Person oder einer Aufsichtsbehörde.

Widersprechen sich dieser Vertrag und die Allgemeinen Geschäftsbedingungen, hat für die Verarbeitung personenbezogener Daten in Ihrem Auftrag dieser Vertrag Vorrang. Widersprechen sich dieser Vertrag und die Standardvertragsklauseln, haben die Klauseln Vorrang.

Der Vertrag läuft, solange die Allgemeinen Geschäftsbedingungen in Kraft sind, und darüber hinaus, solange wir noch in Ihrem Auftrag verarbeitete personenbezogene Daten halten.


Anlage I — Beschreibung der Verarbeitung

GegenstandAngabe
VerantwortlicherSie, der durch das Konto identifizierte Kunde
AuftragsverarbeiterBaduno GmbH, Mainzer Landstraße 166, 60327 Frankfurt am Main, Germany
Kontakt des Auftragsverarbeiters[email protected]
GegenstandMaschinelle Übersetzung über die API übermittelter Texte
Art und ZweckEntgegennahme, Übersetzung durch die Engine, Rückgabe der Ausgabe; optionale Zwischenspeicherung unter einem Hashwert der Eingabe
Kreis der BetroffenenJede in übermittelten Texten erwähnte Person
Arten personenbezogener DatenAlle in übermittelten Texten enthaltenen personenbezogenen Daten
Besondere KategorienOhne vorherige schriftliche Bestätigung nicht zulässig (Ziffer 3.3)
HäufigkeitFortlaufend, bei jeder API-Anfrage
DauerVertragslaufzeit zuzüglich der Löschfristen nach Ziffer 7
Zuständige AufsichtsbehördeDer Hessische Beauftragte für Datenschutz und Informationsfreiheit, Wiesbaden

Anlage II — Technische und organisatorische Maßnahmen

BereichMaßnahmen
TransportverschlüsselungTLS 1.2 oder höher auf jeder Verbindung, durchgesetzt mit HSTS
Verwahrung von GeheimnissenPasswörter als Argon2id-Hash; API-Schlüssel als SHA-256-Hash; Cache-Einträge über einen SHA-256-Hashwert der Eingabe adressiert, nie über die Eingabe selbst; Geheimnisse außerhalb des Docroots und außerhalb der Versionsverwaltung
ZugriffskontrolleRollenbasierte Berechtigungen innerhalb von Teams; administrativer Zugriff auf benannte Personen beschränkt und per Schlüssel authentifiziert; die Anwendung läuft unter einem unprivilegierten Systemkonto; Datenbankzugriff ausschließlich über vorbereitete Anweisungen; Netzzugriff auf Datenbank und Cache auf den Anwendungsserver beschränkt
IntegritätContent-Security-Policy ohne Inline-Skripte; CSRF-Token in jedem zustandsändernden Formular; Rotation der Sitzungskennung bei Anmeldung und Rechteänderung; ausschließlich fortschreibendes Buch für jede Guthabenbewegung; idempotente Hintergrundaufträge
Verfügbarkeit und BelastbarkeitTägliche Datenbanksicherungen mit Aufbewahrung außerhalb des Servers; Auftragswarteschlange mit Wiederholung und Protokoll fehlgeschlagener Aufträge; Ratenbegrenzung bei Anmeldung und API; unabhängige Heartbeat-Überwachung, veröffentlicht auf der Statusseite
WiederherstellungDokumentiertes Wiederherstellungsverfahren; Sicherungen durch Rückspielen in eine getrennte Umgebung geprüft
Prüfung und BewertungAutomatisierte Testsuite bei jeder Änderung, einschließlich Tests, die die genannten Sicherheitseigenschaften absichern; bewusst kleine Abhängigkeitsfläche
Datenminimierung durch TechnikgestaltungNutzungsdatensätze enthalten nur Zähler — nie übermittelte Texte oder Übersetzungen; die Ratenbegrenzung der Demo speichert einen gekürzten Hashwert der Netzadresse, nie die Adresse selbst; der Cache lässt sich je Team mit sofortiger Wirkung abschalten

Anlage III — Unterauftragsverarbeiter

FunktionAnbieterOrt der VerarbeitungÜbermittlungsgarantie
Hosting von Servern und DatenbankenInfrastruktur- und Hosting-AnbieterDeutschlandNicht nötig — innerhalb des EWR
Übersetzungs-EngineAnbieter einer KI-Übersetzungs-Engine (Hosting in der EU oder den USA je nach Konfiguration)Europäische Union oder Vereinigte Staaten, je nach KonfigurationStandardvertragsklauseln, Modul 3, soweit die Verarbeitung außerhalb des EWR stattfindet
Auslieferungsnetz, TLS-Terminierung, DDoS-AbwehrAnbieter für Content Delivery und NetzsicherheitEuropäische Standorte; Betreiber mit Sitz in den Vereinigten StaatenStandardvertragsklauseln, Modul 3
ZahlungsabwicklungZahlungsdienstleisterEuropäische UnionNicht nötig — innerhalb des EWR; für Zahlungsdaten eigener Verantwortlicher
Versand von Transaktions-E-MailsE-Mail-VersanddienstleisterEuropäische UnionNicht nötig — innerhalb des EWR

Die Identität des jeweiligen Anbieters legen wir Ihnen als Verantwortlichem auf Anfrage unter einer Vertraulichkeitsvereinbarung offen (Ziffer 5.3).

Impressum Datenschutzerklärung Nutzungsbedingungen

Language API

Übersetzung als HTTP-Endpunkt

Produkt

  • Preise
  • Sprachen
  • Status

Entwickler

  • Schnellstart
  • Endpunkt-Referenz
  • Wechsel von DeepL

Rechtliches

  • Impressum
  • Datenschutzerklärung
  • Nutzungsbedingungen
  • Auftragsverarbeitung

Baduno GmbH · HRB 111727 · Mainzer Landstraße 166, 60327 Frankfurt am Main, Germany