Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO)
Anlage zu den Allgemeinen Geschäftsbedingungen der Plattform start.trustanium.ai
Version: 2026-09-18 · Sprache: Die deutsche Fassung ist die verbindliche Fassung; die englische Fassung ist eine unverbindliche Übersetzung.
§ 1 Parteien und Einbeziehung
(1) Diese Vereinbarung zur Auftragsverarbeitung („AVV“) schließen Sie als Nutzer der Plattform start.trustanium.ai, der über die Plattform eine Website veröffentlicht („Sie“), als Verantwortlicher mit uns als Auftragsverarbeiter (Art. 28 DSGVO):
Neuerborn-Ring 3, 61276 Weilrod, Germany
Geschäftsführer: Miryusup Abdullaev
Registergericht: Amtsgericht Frankfurt am Main, HRB 139217
USt-IdNr.: DE455392771
Kontakt: hello@trustanium.ai
(„Trustanium“, „wir“, „uns“).
(2) Die AVV ist eine Anlage zu unseren Allgemeinen Geschäftsbedingungen („AGB“) und nach deren § 9 Bestandteil der AGB.
(3) Als Verantwortlicher sind Sie für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich, insbesondere für die Information der Besucher Ihrer Website nach Art. 13 DSGVO. Ihre Rechte uns gegenüber ergeben sich aus dieser AVV, insbesondere aus §§ 6, 9, 14 und 15.
§ 2 Gegenstand und Dauer
(1) Gegenstand der Verarbeitung ist das Hosting der Website(s), die Sie über die Plattform veröffentlichen, die Entgegennahme der Anfragen, die über das Kontaktformular dieser Website(s) gesendet werden, sowie der Versand Ihrer Antworten auf diese Anfragen und die Entgegennahme der Rückantworten der Absender.
(2) Die AVV gilt für die Dauer des Nutzungsverhältnisses nach § 10 der AGB. Die Pflichten nach § 14 (Löschung und Rückgabe) gelten fort, bis sie erfüllt sind.
§ 3 Art und Zweck der Verarbeitung
Wir verarbeiten die Daten, um Ihre veröffentlichte Website an ihre Besucherinnen und Besucher auszuliefern, um die über das Kontaktformular gesendeten Anfragen zu speichern, um Sie über jede eingegangene Anfrage und jede Rückantwort per E-Mail zu benachrichtigen, um Ihre Antworten auf diese Anfragen an die Absender zu versenden und um deren Rückantworten entgegenzunehmen. Zur Leistung gehört außerdem, die Aufrufe Ihrer Website und das Öffnen ihres Kontaktformulars als bloße Zahl pro Tag zu zählen.
§ 4 Art der personenbezogenen Daten
Verarbeitet werden folgende Arten personenbezogener Daten:
- Verbindungsdaten der Besucher – IP-Adresse, aufgerufene Adresse, Zeitpunkt des Aufrufs, Browsertyp und weitere technische Angaben, die der Browser mit der Anfrage sendet. Sie werden nur zu folgenden Zwecken verarbeitet: zur Auslieferung der Seite, zur Abwehr massenhafter Kontaktanfragen (die IP-Adresse wird dafür nur im Arbeitsspeicher gehalten, weder in der Datenbank noch in einem Protokoll) und – ohne die IP-Adresse – zur Zählung der Aufrufe. Bei einem technischen Fehler wird allenfalls die aufgerufene Adresse mit dem Zeitpunkt protokolliert, in seltenen Fällen auch die IP-Adresse (Anlage 1 Nr. 5); darüber hinaus werden die IP-Adresse und die Browserkennung weder gespeichert noch protokolliert.
- Anfragedaten – die E-Mail-Adresse und die Nachricht, die jemand über das Kontaktformular sendet, Ihre Antworten darauf und die Rückantworten des Absenders. Sie werden verschlüsselt gespeichert.
- Personenbezogene Daten im Inhalt der Website – etwa Namen, Fotos oder Kontaktangaben von Personen, die Sie auf der Website zeigen oder nennen.
- Öffnen des Kontaktformulars – die Tatsache, dass das Kontaktformular geöffnet wurde. Sie wird nur verarbeitet, um die Tageszahl um eins zu erhöhen.
§ 5 Kategorien betroffener Personen
Betroffen sind die Besucherinnen und Besucher Ihrer Website, die Personen, die über das Kontaktformular eine Anfrage senden oder auf Ihre Antwort darauf zurückschreiben, und die Personen, die auf Ihrer Website gezeigt oder genannt werden.
§ 6 Weisungen (Art. 28 Abs. 3 lit. a DSGVO)
(1) Wir verarbeiten die Daten nur auf Ihre dokumentierte Weisung. Ihre Weisungen sind in den AGB, in dieser AVV und in Ihren Handlungen in der Plattform dokumentiert: dem Veröffentlichen, Aktualisieren, Offline-Nehmen und Löschen Ihrer Website, dem Versenden einer Antwort auf eine Anfrage sowie dem Verwalten Ihrer Anfragen.
(2) Diese Weisungen umfassen ausdrücklich auch die Übermittlung personenbezogener Daten in ein Drittland, beschränkt auf die in § 11 genannte Übermittlung.
(3) Sind wir nach dem Recht der Union oder eines Mitgliedstaats, dem wir unterliegen, zu einer anderen Verarbeitung verpflichtet, teilen wir Ihnen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(4) Sind wir der Auffassung, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, informieren wir Sie unverzüglich (Art. 28 Abs. 3 Unterabs. 2 DSGVO).
§ 7 Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO)
Wir gewährleisten, dass sich die zur Verarbeitung der Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
§ 8 Sicherheit der Verarbeitung (Art. 28 Abs. 3 lit. c DSGVO)
Wir ergreifen alle nach Art. 32 DSGVO erforderlichen Maßnahmen. Die technischen und organisatorischen Maßnahmen, die wir dafür treffen, sind in Anlage 1 dieser AVV einzeln aufgeführt. Wir dürfen sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
§ 9 Unterauftragsverarbeiter (Art. 28 Abs. 2, Abs. 3 lit. d und Abs. 4 DSGVO)
(1) Sie erteilen uns die allgemeine schriftliche Genehmigung, die in § 10 genannten Unterauftragsverarbeiter einzusetzen.
(2) Beabsichtigen wir, einen Unterauftragsverarbeiter hinzuzuziehen oder zu ersetzen, teilen wir Ihnen dies mindestens 30 Tage im Voraus in Textform (z. B. per E-Mail) mit. Sie können der Änderung vor ihrem Wirksamwerden in Textform an hello@trustanium.ai widersprechen. Widersprechen Sie, kann jede Partei das Nutzungsverhältnis nach § 10 der AGB kündigen; Ihre Website können Sie außerdem jederzeit offline nehmen oder löschen.
(3) Wir erlegen jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, die in dieser AVV festgelegt sind. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haften wir Ihnen gegenüber für die Einhaltung seiner Pflichten (Art. 28 Abs. 4 DSGVO); § 17 bleibt unberührt.
§ 10 Liste der Unterauftragsverarbeiter
Wir setzen die folgenden Unterauftragsverarbeiter ein:
- Google Cloud EMEA Ltd. / Google Ireland Ltd., Irland – Server und Speicher: Rechenzentrumsbetrieb (Hosting) in Frankfurt am Main; Sicherungskopien in Rechenzentren innerhalb der EU.
- Plus Five Five, Inc. (Resend), USA – Versand der E-Mails, mit denen wir Sie über eingegangene Anfragen und Rückantworten benachrichtigen, Versand Ihrer Antworten an die Absender der Anfragen und Empfang ihrer Rückantworten.
§ 11 Übermittlung in Drittländer
Die einzige Übermittlung in ein Drittland ist die an Plus Five Five, Inc. (Resend), USA: Die Benachrichtigungs-E-Mail enthält die E-Mail-Adresse und die Nachricht der Anfrage, und über Resend laufen auch Ihre Antworten auf Anfragen und die Rückantworten der Absender. Die Übermittlung ist durch die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) im Auftragsverarbeitungsvertrag von Resend sowie durch die Zertifizierung von Plus Five Five, Inc. nach dem EU-US Data Privacy Framework (Art. 45 DSGVO) abgesichert.
§ 12 Unterstützung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e DSGVO)
(1) Wir unterstützen Sie mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Wahrnehmung ihrer Rechte nach Kapitel III DSGVO zu beantworten.
(2) Auf Ihre Anforderung an hello@trustanium.ai exportieren oder löschen wir die Anfragen einer einzelnen Person, die Sie uns mit ihrer E-Mail-Adresse und Ihrer Website benennen, samt dem gesamten E-Mail-Verkehr dazu (Ihren Antworten und ihren Rückantworten).
(3) Wird Ihr Konto gelöscht, löschen wir alle Daten Ihrer Website(s), einschließlich aller Anfragen und aller veröffentlichten Dateien. Für die nach einer Löschung nach Abs. 2 oder 3 noch bestehenden Kopien gilt § 14 Abs. 2.
§ 13 Unterstützung bei den Pflichten nach Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO)
(1) Wir unterstützen Sie unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen bei der Einhaltung Ihrer Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung und Benachrichtigung bei Verletzungen des Schutzes personenbezogener Daten, Datenschutz-Folgenabschätzung und vorherige Konsultation).
(2) Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die Daten dieser AVV betrifft, melden wir sie Ihnen unverzüglich (Art. 33 Abs. 2 DSGVO) an die E-Mail-Adresse Ihres Kontos.
§ 14 Löschung und Rückgabe (Art. 28 Abs. 3 lit. g DSGVO)
(1) Nach dem Ende der Leistung löschen wir nach Ihrer Wahl alle Daten dieser AVV oder geben sie Ihnen zurück; geben wir sie zurück, löschen wir anschließend die vorhandenen Kopien. Die Rückgabe erfolgt als Export Ihrer Kontodaten, der die Inhalte Ihrer Website(s) und alle Anfragen samt dem E-Mail-Verkehr dazu umfasst; Sie fordern ihn unter hello@trustanium.ai an. Fordern Sie bis zum Ende der Leistung keinen Export an, löschen wir die Daten.
(2) Nach der Löschung bestehen noch folgende Kopien fort:
- Sicherungskopien der Datenbank (tägliche Sicherungen und vor Aktualisierungen angelegte Kopien): werden nach 30 Tagen automatisch gelöscht; die täglichen Sicherungen bleiben danach noch 7 Tage wiederherstellbar („Soft Delete“);
- Sicherungskopien (Snapshots) der Serverfestplatte: werden nach 14 Tagen automatisch gelöscht;
- gelöschte Dateien der veröffentlichten Website: bleiben im Speicherdienst noch 7 Tage wiederherstellbar („Soft Delete“) und werden danach endgültig gelöscht;
- die Benachrichtigungs-E-Mails, Ihre Antworten und die Rückantworten der Absender bei Plus Five Five, Inc. (Resend): Resend bewahrt eine Kopie jeder über Resend versandten oder empfangenen E-Mail nach seinen eigenen Aufbewahrungsbestimmungen auf;
- Wiederherstellungskopien, soweit wir sie vor einer Löschung nach § 12 auf dem Server der Plattform anlegen (die Anfragen darin verschlüsselt): werden nach 7 Tagen automatisch gelöscht;
- Fehlermeldungen des Auslieferungsdienstes und des Webservers vor ihm mit der aufgerufenen Adresse und dem Zeitpunkt, die des Webservers in seltenen Fällen auch mit der IP-Adresse eines Besuchers (§ 4 Nr. 1, Anlage 1 Nr. 5): werden nach 30 Tagen automatisch gelöscht;
- Fehlermeldungen des Webservers vor der Schnittstelle des Kontaktformulars mit der aufgerufenen Adresse und dem Zeitpunkt, in seltenen Fällen auch mit der IP-Adresse eines Besuchers (§ 4 Nr. 1, Anlage 1 Nr. 5): für sie gilt keine feste Frist; sie bleiben gespeichert, bis der Speicherplatz ausgeschöpft ist, den dieser Server für seine Systemprotokolle vorsieht, und werden dann, die ältesten zuerst, automatisch gelöscht; das kann mehr als ein Jahr dauern.
(3) Eine Pflicht zur Speicherung der Daten nach dem Recht der Union oder eines Mitgliedstaats bleibt unberührt.
§ 15 Nachweise und Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO)
Wir stellen Ihnen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglichen Überprüfungen, einschließlich Inspektionen, die von Ihnen oder einem anderen von Ihnen beauftragten Prüfer durchgeführt werden, und tragen dazu bei. Anfragen hierzu richten Sie an hello@trustanium.ai.
§ 16 Zahlen je Website und Eingangsereignisse
(1) Neben den Anfragen selbst und dem E-Mail-Verkehr dazu verarbeiten wir zu jeder Website nur die Zahl der eingegangenen Anfragen sowie je Tag die Zahl der Aufrufe und der Öffnungen des Kontaktformulars und die Zahl der Abrufe durch KI-Dienste (getrennt nach KI-Dienst), außerdem das Ereignis „site_lead_received“, das für jede Anfrage deren Eingang verzeichnet, und das Ereignis „site_lead_answer_received“, das für jede Rückantwort deren Eingang verzeichnet. Keine dieser Angaben enthält eine E-Mail-Adresse oder eine Nachricht.
(2) Die Tageszahlen der Aufrufe und der Öffnungen des Kontaktformulars enthalten keine Angaben über einzelne Besucher; wir machen sie niemandem außer Ihnen zugänglich, sie bleiben erhalten, wenn Sie die Website offline nehmen, und werden mit Ihrem Konto gelöscht.
(3) Die Zahlen und die Ereignisse dienen dazu, Ihnen die Leistung zu erbringen. Darüber hinaus gestatten Sie uns, sie zu Statistiken auszuwerten, die über alle Websites zusammengefasst sind (etwa wie viele Websites Anfragen erhalten oder nach welchen Schritten auf der Plattform die erste Anfrage eingeht), um die Plattform zu betreiben und zu verbessern; für diese Auswertung sind wir Verantwortlicher. Ergebnisse zu einzelnen Websites oder Besuchern entstehen dabei nicht, und der Inhalt der Anfragen fließt nicht ein.
(4) Den Inhalt der Anfragen und des E-Mail-Verkehrs dazu nutzen wir nie für eigene Zwecke, und er wird nie an ein KI-Modell übermittelt.
§ 17 Haftung
Für die Haftung gilt § 8 der AGB. Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO bleibt unberührt.
§ 18 Vorrang
Für die Verarbeitung personenbezogener Daten nach dieser AVV geht die AVV den AGB und der Datenschutzerklärung der Plattform vor.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselung bei der Übertragung: Die Auslieferung der Website und das Senden einer Anfrage über das Kontaktformular erfolgen über TLS (HTTPS); ebenso übergibt die Plattform Ihre Antworten an Resend und erhält die Rückantworten von Resend über TLS.
- Verschlüsselung im Ruhezustand: E-Mail-Adresse und Nachricht jeder Anfrage werden verschlüsselt gespeichert (AES-256-GCM).
- Trennung nach Konten: Jeder Lesezugriff der Plattform ist auf das Konto beschränkt, dem die Daten gehören, ausgenommen die zusammengefassten Auswertungen nach § 16 Abs. 3; die Daten eines Nutzers sind für andere Nutzer nicht zugänglich.
- Privater Speicher der veröffentlichten Websites: einheitliche Zugriffskontrolle, öffentlicher Zugriff technisch gesperrt. Von den Diensten der Plattform darf nur deren Server in ihn schreiben; ausgeliefert wird er ausschließlich über den Auslieferungsdienst, der nur lesen darf, keine Datenbank hat und der Plattform außer den Zahlen nach Nr. 8 nichts übermittelt.
- Kein Zugriffsprotokoll mit IP-Adresse: Der Auslieferungsdienst und die Schnittstelle des Kontaktformulars schreiben keine Protokollzeile mit der IP-Adresse, und die Fehlermeldungen der ihnen vorgelagerten Webserver werden ohne IP-Adresse, Browserkennung und Header geschrieben; nur in seltenen Fällen, etwa wenn die Übertragung einer Anfrage abbricht, kann ein Webserver die IP-Adresse in den Text einer Fehlermeldung schreiben. Beim Webserver vor dem Auslieferungsdienst werden Fehlermeldungen nach 30 Tagen automatisch gelöscht; beim Webserver vor der Schnittstelle des Kontaktformulars gilt für sie keine feste Frist (§ 14 Abs. 2 lit. g).
- Begrenzung der Anfragen: Die Zahl der Anfragen je IP-Adresse wird im Arbeitsspeicher begrenzt; die IP-Adresse wird nur dort gehalten und weder in der Datenbank noch in einem Protokoll gespeichert (Ausnahme: Nr. 5).
- Zählung ohne IP-Adresse: Der Auslieferungsdienst liest für die Zählung die IP-Adresse nicht; je Anfrage wertet er im Arbeitsspeicher nur technische Kopfzeilen aus (Browserkennung, Art der Anfrage und ob sie von derselben Website stammt, Vorab-Laden, „Do Not Track“, „Global Privacy Control“). Sendet der Browser eines dieser beiden Signale, zählt er nichts; sonst erhöht er gegebenenfalls eine Tageszahl. Kein Besucherkennzeichen, kein Einzeldatensatz.
- Nur Zahlen an die Plattform: An die Plattform werden nur Zahlen je Website und Tag übermittelt, über TLS und authentifiziert; der Auslieferungsdienst hat weiterhin keinen Zugriff auf die Datenbank.
- Zählung der Öffnungen des Kontaktformulars: Das Öffnen des Kontaktformulars wird über eine Anfrage an dieselbe Website ohne Inhalt, Cookies und Herkunftsangabe (Referrer) gezählt, höchstens einmal je Seitenaufruf; sendet der Browser „Do Not Track“ oder „Global Privacy Control“, unterbleibt sie. Die Zählung lässt sich zentral abschalten, ohne eine veröffentlichte Website zu ändern.
- Vollständige Löschung: Wird eine Website offline genommen oder ein Konto gelöscht, werden alle veröffentlichten Dateien der Website entfernt (Seiten und Bilder).
- Standort: Rechenzentrumsbetrieb (Hosting) in Frankfurt am Main; Sicherungskopien in Rechenzentren innerhalb der EU.
- Antworten und Rückantworten: Auf der Domain, über die Antworten und Rückantworten laufen, ist die Nachverfolgung abgeschaltet: keine Zählpixel und keine Klickverfolgung. Jede Anfrage hat genau eine eigene Antwortadresse. Die Plattform speichert den Text Ihrer Antworten und der Rückantworten verschlüsselt; Anhänge einer Rückantwort werden von ihr weder abgerufen noch gespeichert. Für die Kopien bei Resend gilt § 14 Abs. 2 lit. d.