Auftragsverarbeitungsvertrag (AVV)
Dieser Auftragsverarbeitungsvertrag (AVV) gilt, soweit Kuro Studio personenbezogene Daten im Auftrag eines Kunden von Kuro Engage verarbeitet. Er ergänzt unsere AGB (https://engage.kurostudio.io/terms) und wird gemeinsam mit diesen geschlossen. Fassung 1.0, gültig ab 2026-07-16.
In diesem Vertrag ist der Kunde Verantwortlicher und Kuro Studio Auftragsverarbeiter im Sinne von Art. 4 und Art. 28 DSGVO.
1. Parteien und Gegenstand
- Auftragsverarbeiter
- Kuro Studio, Lukas Wirth
- Anschrift
- Hirschberger Str. 24, 90559 Burgthann, Deutschland
- Kontakt
- legal@kurostudio.io
- Verantwortlicher
- Der Kunde, der den Workspace betreibt
Gegenstand ist die Verarbeitung personenbezogener Daten, die anfällt, wenn wir Kuro Engage für dich bereitstellen: das Ausführen deiner Automatisierungskampagnen auf deinen verbundenen Social Accounts, das Zustellen der daraus entstehenden Nachrichten und Assets sowie das Erfassen der Leads, die diese Kampagnen erzeugen. Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages.
2. Art, Zweck, betroffene Personen und Datenkategorien
Art und Zweck der Verarbeitung: Erheben, Speichern, Abgleichen, Nutzen und Übermitteln personenbezogener Daten, um automatisierte Comment-to-DM-Kampagnen auszuführen und die zugehörigen Protokolle und Lead-Datensätze bereitzustellen, ausschließlich zur Erbringung des Dienstes für dich.
Kategorien betroffener Personen
- Personen, die mit deinen verbundenen Social Accounts interagieren, insbesondere solche, die ein Kampagnen-Keyword kommentieren und eine automatische Nachricht erhalten.
- Mitglieder deines Workspace, die du einlädst und verwaltest.
Kategorien personenbezogener Daten
- Plattform-Kennungen und Usernamen der Personen, die mit deinen Kampagnen interagieren.
- Der Inhalt ihrer Kommentare und der Zustellstatus der an sie gesendeten Nachrichten.
- E-Mail-Adressen und zugehörige Kampagnenzuordnung, soweit eine Person im Kampagnengespräch eine E-Mail-Adresse angibt.
- E-Mail-Adressen, Rollen und Zugangsdaten der Mitglieder deines Workspace.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der vorgesehenen Verarbeitung. Du darfst Kampagnen nicht so konfigurieren, dass solche Daten zum Gegenstand der Verarbeitung werden.
3. Verarbeitung nach dokumentierten Weisungen
Wir verarbeiten personenbezogene Daten ausschließlich auf deine dokumentierte Weisung, auch in Bezug auf Übermittlungen in ein Drittland, sofern wir nicht durch das Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet sind. In diesem Fall teilen wir dir die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
Deine Konfiguration im Produkt ist deine primäre Weisung: die Kampagnen, Keywords, Nachrichtentexte, Assets und verbundenen Accounts, die du einrichtest, zusammen mit diesem Vertrag und dem Hauptvertrag. Darüber hinausgehende Weisungen sind in Textform an legal@kurostudio.io zu richten.
Wir informieren dich unverzüglich, wenn eine Weisung nach unserer Auffassung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt, und können die Ausführung dieser Weisung aussetzen, bis du sie bestätigst oder änderst.
4. Vertraulichkeit
Wir stellen sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Diese Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort. Zugriff wird strikt nach dem Need-to-know-Prinzip gewährt.
5. Technische und organisatorische Maßnahmen
Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und Zwecke der Verarbeitung und des Risikos für die Rechte und Freiheiten natürlicher Personen. Insbesondere:
- Verschlüsselung aller Daten bei der Übertragung mittels TLS sowie Verschlüsselung im Ruhezustand durch unsere Infrastrukturanbieter.
- Mandantentrennung, die in der Datenbank selbst über Row Level Security durchgesetzt wird, sodass ein Workspace die Daten eines anderen Workspace nicht lesen kann.
- Zugangsdaten für Social-Plattformen in einem eigenen verschlüsselten Secret Store, der nur serverseitigen Prozessen zugänglich ist und Nutzern des Produkts nie offengelegt wird.
- Rollenbasierte Zugriffskontrolle innerhalb jedes Workspace und Least-Privilege-Zugriff für interne Serviceprozesse.
- Authentifizierung ohne Passwörter über Magic Links und Passkeys.
- Protokollierung sicherheitsrelevanter Ereignisse sowie Trennung von Produktivdaten und Entwicklungsumgebungen.
- Backups und Wiederherstellbarkeit über unseren Datenbank-Infrastrukturanbieter.
Wir können diese Maßnahmen fortentwickeln, sofern das Schutzniveau nicht unterschritten wird. Maßgeblich sind die jeweils in diesem Vertrag dokumentierten Maßnahmen.
6. Unterauftragsverarbeiter
Du erteilst uns die allgemeine schriftliche Genehmigung, die nachfolgend aufgeführten Unterauftragsverarbeiter einzusetzen. Wir erlegen jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die denen dieses Vertrages mindestens gleichwertig sind, und bleiben dir gegenüber für deren Leistung voll verantwortlich.
- Supabase
- Datenbank, Authentifizierung, Storage und verschlüsselte Secret-Speicherung. Verarbeitung in der EU.
- Vercel
- Hosting, CDN und Anwendungs-Runtime. Runtime-Verarbeitung in der EU (Region Frankfurt).
- Meta Platforms
- Bereitstellung der Instagram API, der Webhooks und der Zustellung der Nachrichten deiner Kampagnen.
Über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informieren wir dich mindestens 30 Tage im Voraus in Textform oder im Produkt. Innerhalb dieser Frist kannst du aus sachlichen datenschutzrechtlichen Gründen widersprechen. Lässt sich dein Widerspruch nicht ausräumen, kannst du den Hauptvertrag zum Zeitpunkt des Wirksamwerdens der Änderung kündigen.
7. Unterstützung bei Betroffenenrechten
Wir unterstützen dich angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, deiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der Betroffenenrechte nach Kapitel III DSGVO nachzukommen.
Wendet sich eine betroffene Person direkt an uns wegen Daten, die wir in deinem Auftrag verarbeiten, antworten wir nicht selbst in der Sache. Wir leiten die Anfrage unverzüglich an dich weiter und löschen die Daten, die wir zu dieser Person gespeichert haben, soweit die Anfrage auf Löschung gerichtet ist und keine gesetzliche Pflicht zur Aufbewahrung besteht.
8. Unterstützung bei deinen weiteren Pflichten
Wir unterstützen dich unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen bei der Einhaltung deiner Pflichten nach Art. 32 bis 36 DSGVO. Das umfasst die Sicherheit der Verarbeitung, Datenschutz-Folgenabschätzungen und die vorherige Konsultation einer Aufsichtsbehörde.
Wir informieren dich unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die in deinem Auftrag verarbeitete Daten betrifft, und stellen dir die Informationen bereit, die du für deine eigenen Meldepflichten nach Art. 33 und Art. 34 DSGVO benötigst.
9. Löschung und Rückgabe von Daten
Nach Abschluss der Erbringung der Verarbeitungsleistungen löschen oder übergeben wir nach deiner Wahl die in deinem Auftrag verarbeiteten personenbezogenen Daten und löschen vorhandene Kopien, sofern nicht das Recht der Union oder eines Mitgliedstaats eine Speicherung vorschreibt.
In der Praxis heißt das: Nach Ende deines bezahlten Abonnements halten wir deine Workspace-Daten 30 Tage vor, damit du sie exportieren oder das Abo fortsetzen kannst, und löschen sie danach automatisch. Einen Export kannst du in diesem Zeitraum jederzeit nach Ziffer 19 der AGB anfordern. Unterlagen, die wir aufgrund handels- oder steuerrechtlicher Aufbewahrungspflichten aufbewahren müssen, etwa Rechnungen, sind von der Löschung ausgenommen; ihre Verarbeitung ist auf diesen Zweck beschränkt.
10. Nachweise und Überprüfungen
Wir stellen dir alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlich sind, und ermöglichen Überprüfungen einschließlich Inspektionen, die von dir oder einem von dir beauftragten Prüfer durchgeführt werden, und tragen dazu bei.
Überprüfungen werden mit angemessener Vorlaufzeit angekündigt, finden während der üblichen Geschäftszeiten statt, dürfen unseren Betrieb nicht unverhältnismäßig stören und müssen die Vertraulichkeit und die Daten unserer anderen Kunden wahren. Wir können zunächst aktuelle Zertifizierungen, Berichte oder Dokumentationen von uns oder unseren Unterauftragsverarbeitern vorlegen, soweit diese zum Nachweis geeignet sind.
11. Internationale Übermittlungen
Personenbezogene Daten können außerhalb der EU oder des EWR verarbeitet werden, insbesondere wenn ein Unterauftragsverarbeiter dort tätig ist. In diesen Fällen stellen wir ein angemessenes Schutzniveau sicher, durch einen Angemessenheitsbeschluss einschließlich des EU-US Data Privacy Framework, durch Standardvertragsklauseln oder durch andere geeignete Garantien nach Kapitel V DSGVO, jeweils samt erforderlicher zusätzlicher Maßnahmen.
Daten, die zur Zustellung deiner Kampagnennachrichten an Meta übermittelt werden, gehen auf Grundlage deiner Weisung und der Plattformbedingungen von Meta an Meta, die du als Betreiber des verbundenen Accounts akzeptierst.
12. Rangfolge und Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag für die Verarbeitung personenbezogener Daten in deinem Auftrag vor. Soweit dieser Vertrag keine Regelung enthält, gelten die AGB einschließlich ihrer Bestimmungen zu Haftung und anwendbarem Recht.
Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Fragen zu diesem Vertrag: legal@kurostudio.io.