Streusel

Streusel · Stand: 7. September 2026

Auftragsverarbeitungsvertrag (AVV)

Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO zwischen dir als Auftraggeber (Verantwortlicher) und dem Betreiber von Streusel als Auftragnehmer (Auftragsverarbeiter). Dieser Vertrag ist Bestandteil der Nutzungsbedingungen und gilt mit Erstellung eines Kontos bzw. Nutzung des Dienstes als geschlossen. Er gilt für personenbezogene Daten, die du über Streusel verarbeitest — insbesondere die Daten deiner Newsletter-Empfänger und Kontakte. Fragen: [email protected]

1. Vertragsparteien und Rollen

Auftraggeber und Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist der jeweilige Streusel-Nutzer für die Daten seiner Kontakte und Newsletter-Empfänger. Auftragnehmer und Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO ist:

Matthias J. Kaulartz Netzwerke Dreizehnerstr. 23 48159 Münster, Germany E-Mail: [email protected]

Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers (Art. 28, Art. 29 DSGVO). Für seine eigenen Daten als registrierter Nutzer (Konto, Login, Postfach) ist der Auftragnehmer selbst Verantwortlicher; das regelt die Datenschutzerklärung, nicht dieser Vertrag.

2. Gegenstand, Art und Zweck der Verarbeitung

Gegenstand ist die Bereitstellung eines webbasierten E-Mail- und Newsletter-Dienstes. Der Auftragnehmer speichert, überträgt, zeigt an und versendet die vom Auftraggeber eingebrachten oder erhobenen Daten, soweit das zur Erbringung des Dienstes erforderlich ist (Empfang und Versand von E-Mail und Newslettern, Kontaktverwaltung, Einwilligungsnachweis, optionale KI-Antwortentwürfe).

3. Dauer

Die Vereinbarung läuft, solange der Auftragnehmer für den Auftraggeber personenbezogene Daten verarbeitet, längstens für die Dauer des Nutzungsverhältnisses. Sie endet automatisch mit Beendigung des Nutzungsverhältnisses (Kontolöschung).

4. Art der Daten und Kreis der Betroffenen

KategorieInhalt
BetroffeneNewsletter-Empfänger und Kontakte des Auftraggebers; Absender eingehender E-Mails
StammdatenE-Mail-Adresse, Name (soweit angegeben)
EinwilligungsdatenEinwilligungszeitpunkt, Quelle, IP-Adresse bei An-/Abmeldung, Abmeldezeitpunkt
InhaltsdatenNewsletter- und E-Mail-Inhalte, Betreff, Anhänge, Notizen zu Kontakten
NutzungsdatenZustell-, Bounce- und Beschwerde-Ereignisse zur Listenhygiene

5. Weisungsrecht des Auftraggebers

Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Die Weisungen ergeben sich aus diesem Vertrag, den Nutzungsbedingungen und der Bedienung des Dienstes durch den Auftraggeber (z. B. Anlegen von Kontakten, Auslösen eines Versands, Export, Löschung). Zusätzliche Weisungen erfolgen in Textform an [email protected]. Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Auftraggeber und darf die Ausführung aussetzen.

6. Pflichten des Auftragnehmers

7. Betroffenenrechte

Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er das Anliegen unverzüglich an den Auftraggeber weiter, sofern es dem Auftraggeber zuzuordnen ist. Der Auftragnehmer löscht oder berichtigt Daten nicht eigenmächtig, außer auf Weisung des Auftraggebers oder aufgrund gesetzlicher Pflicht. Abmeldungen von Newslettern über den Abmeldelink werden aus Gründen der Listenhygiene und zur Erfüllung von Art. 21 DSGVO unmittelbar wirksam umgesetzt.

8. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Die Maßnahmen unterliegen dem technischen Fortschritt; der Auftragnehmer darf sie durch mindestens gleichwertige ersetzen. Das Sicherheitsniveau darf dabei nicht unterschritten werden.

9. Unterauftragsverarbeiter

Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der nachstehenden Unterauftragsverarbeiter. Über beabsichtigte Änderungen (Ersatz oder Hinzunahme) informiert der Auftragnehmer vorab; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Der Auftragnehmer verpflichtet Unterauftragsverarbeiter auf gleichwertige Pflichten (Art. 28 Abs. 4 DSGVO).

UnterauftragsverarbeiterLeistungOrt / Transfer
MongoDB Atlas (oder vergleichbar)DatenbankEU
Mailgun (Sinch)Empfang und Versand von E-MailEU-Endpoint; ggf. USA, dann SCC/DPF
Google Cloud StorageDateianhängeEU (Frankfurt); Konzern USA, SCC/DPF
Sprachmodell-Anbieter (z. B. OpenAI, Anthropic)KI-Antwortentwürfe, sofern aktiviertggf. USA, SCC
Hosting / VPSAnwendungsserverEU, angestrebt Deutschland
CDN / DNS (z. B. Cloudflare)Auslieferung, sofern eingesetztEU/global, SCC

10. Drittlandtransfer

Findet eine Verarbeitung außerhalb der EU/des EWR statt, erfolgt sie nur unter den Voraussetzungen der Art. 44 ff. DSGVO — auf Grundlage des EU-US Data Privacy Frameworks, soweit der Anbieter zertifiziert ist, sonst auf Grundlage der Standardvertragsklauseln nebst ergänzenden Maßnahmen.

11. Kontrollrechte

Der Auftraggeber kann sich von der Einhaltung dieses Vertrags überzeugen. Der Auftragnehmer erteilt dazu auf Anforderung die erforderlichen Auskünfte und weist die technischen und organisatorischen Maßnahmen nach — vorrangig durch Selbstauskunft, aktuelle Testate, Zertifizierungen oder Berichte. Vor-Ort-Kontrollen sind rechtzeitig anzukündigen und dürfen den Betrieb nicht unangemessen beeinträchtigen.

12. Löschung und Rückgabe

Nach Beendigung der Verarbeitung löscht der Auftragnehmer die Daten oder gibt sie zurück, nach Wahl des Auftraggebers, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Der Auftraggeber kann seine Daten jederzeit selbst exportieren (Einstellungen) und einzelne Adressen oder das gesamte Konto löschen. Nachweise zur ordnungsgemäßen Verarbeitung dürfen entsprechend gesetzlicher Fristen aufbewahrt werden.

13. Haftung, Recht, Gerichtsstand

Die Haftung richtet sich nach Art. 82 DSGVO und den Nutzungsbedingungen. Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Münster, soweit zulässig. Bei Widersprüchen zwischen diesem Vertrag und den Nutzungsbedingungen geht dieser Vertrag für Fragen der Auftragsverarbeitung vor.

Siehe auch: Nutzungsbedingungen · Datenschutzerklärung · Impressum