Zum Inhalt springen

Rechtliches

Auftragsverarbeitungsvertrag

Zuletzt aktualisiert: 5. Oktober 2026

Wenn wir Ihr Produkt bauen und betreiben, verarbeiten wir die personenbezogenen Daten Ihrer Nutzer für Sie. Sie entscheiden, warum und wie sie genutzt werden (Sie sind der Verantwortliche); wir handeln nur auf Ihre Weisung (wir sind der Auftragsverarbeiter). Dieser Vertrag enthält die Bedingungen, die Art. 28 DSGVO und die UK GDPR verlangen. Er ist Teil unserer Allgemeinen Geschäftsbedingungen und gilt automatisch für jedes Abonnement.

Parteien

Der im Abonnement genannte Kunde (Verantwortlicher) und die Bose and Turing Innovations FZCO, handelnd als Plutonapps, IFZA Properties, A1 - 3641379065, Dubai Silicon Oasis, Dubai, United Arab Emirates (Auftragsverarbeiter).

Wenn Sie ein unterzeichnetes Exemplar benötigen, schreiben Sie an hello@plutonapps.com, und wir unterzeichnen es gegen.

Was wir verarbeiten

  • Gegenstand und Zweck: Bau, Hosting, Betrieb, Wartung und Support des Produkts des Kunden, wie in den Bedingungen und den Weisungen des Kunden beschrieben.
  • Dauer: für die Laufzeit des Abonnements zuzüglich eines vereinbarten Übergabezeitraums.
  • Betroffene Personen: die Endnutzer, Mitarbeitenden und Kontakte des Kunden, deren Daten sich im Produkt befinden.
  • Datenkategorien: wie durch das Produkt des Kunden bestimmt – typischerweise Identitäts- und Kontaktdaten, Kontodaten, von Nutzern erstellte Inhalte, Nutzungs- und technische Daten sowie alle anderen Daten, die das Produkt aufnehmen soll.
  • Besondere Kategorien: nur, wenn das Produkt des Kunden sie erfordert und der Kunde uns das schriftlich mitgeteilt hat.

Unsere Zusagen

  • Wir verarbeiten die Daten nur auf Ihre dokumentierte Weisung (diese Bedingungen, Ihre Anfragen und das Design Ihres Produkts) und teilen Ihnen mit, wenn wir der Ansicht sind, dass eine Weisung gegen das Gesetz verstößt.
  • Alle bei Plutonapps, die auf die Daten zugreifen können, sind zur Vertraulichkeit verpflichtet.
  • Wir treffen geeignete technische und organisatorische Sicherheitsmaßnahmen (Anhang: Sicherheit) und überprüfen sie laufend.
  • Wir setzen Unterauftragsverarbeiter nur ein, wie auf unserer Seite Unterauftragsverarbeiter aufgeführt, gebunden an Bedingungen, die mindestens so schützend sind wie diese. Wir kündigen Ihnen das Hinzufügen oder Ersetzen eines solchen 30 Tage vorher an, und Sie können aus vernünftigen Gründen widersprechen.
  • Wir unterstützen Sie bei der Beantwortung von Anträgen Ihrer Nutzer auf Ausübung ihrer Rechte sowie bei Sicherheit, Meldung von Datenschutzverletzungen, Folgenabschätzungen und Konsultationen mit Behörden, soweit unsere Rolle es zulässt.
  • Wir benachrichtigen Sie unverzüglich, und innerhalb von 48 Stunden nach Kenntnis, über eine Verletzung des Schutzes personenbezogener Daten, die Ihre Daten betrifft.
  • Am Ende des Dienstes geben wir die Daten nach Ihrer Wahl zurück oder löschen sie, sofern das Gesetz uns nicht zur Aufbewahrung verpflichtet.
  • Wir stellen die Informationen bereit, die zum Nachweis der Einhaltung von Art. 28 nötig sind, und ermöglichen Prüfungen einmal pro Jahr, mit 30 Tagen Vorankündigung, auf Kosten des Kunden.

Internationale Übermittlungen

Wir sind in den Vereinigten Arabischen Emiraten niedergelassen, für die es keinen Angemessenheitsbeschluss der EU gibt. Wenn Sie personenbezogene Daten aus der EU/dem EWR oder dem Vereinigten Königreich an uns übermitteln und wir sie an unsere Unterauftragsverarbeiter in den Vereinigten Staaten oder an unsere Mitarbeitenden in Indien weitergeben, gelten die EU-Standardvertragsklauseln (Modul 2 Verantwortlicher an Auftragsverarbeiter für Ihre Übermittlung an uns; Modul 3 Auftragsverarbeiter an Auftragsverarbeiter für die Weiterübermittlung) und das UK Addendum, die durch Verweis einbezogen werden.

Recht und Gerichtsstand

Dieser Vertrag unterliegt dem Recht der Vereinigten Arabischen Emirate, und Streitigkeiten gehen wie in unseren Bedingungen an die Gerichte von Dubai, außer wenn die Standardvertragsklauseln für Angelegenheiten nach diesen das Recht und die Gerichte eines EU-Mitgliedstaats (bzw. von England und Wales für das UK Addendum) vorschreiben.

Infrastruktur, die Ihnen gehört

Wenn Ihr Produkt auf Hosting-, Datenbank- oder anderen Konten läuft, die Ihnen gehören und die Sie direkt bezahlen, sind diese Anbieter Ihre Auftragsverarbeiter, nicht unsere, und es gilt Ihre eigene Vereinbarung mit ihnen. Wir greifen als Ihr Auftragsverarbeiter darauf zu.

Anhang: Sicherheit

  • Der Zugriff auf Produktionssysteme und Daten ist auf Mitarbeitende beschränkt, die ihn für ihre Arbeit brauchen, und Ansichten von Kunden-Dashboards durch Mitarbeitende werden aufgezeichnet.
  • Der Datenbankzugriff erfordert Zugangsdaten, die nur unsere Server und eine kleine Zahl namentlich benannter Entwickler haben; Kundendaten sind zusätzlich durch Row-Level Security geschützt.
  • Daten werden bei der Übertragung (TLS) und im Ruhezustand von unseren Hosting- und Datenbankanbietern verschlüsselt.
  • Die Anmeldung übernimmt ein spezialisierter Identitätsanbieter; Secrets werden als verschlüsselte Umgebungsvariablen gespeichert und nie im Quellcode.
  • Zahlungskartendaten verarbeitet nur Stripe.
  • Wir reagieren umgehend auf jeden Sicherheitsvorfall.