Auftragsverarbeitungsvertrag
Die Vereinbarung nach Art. 28 DSGVO, auf deren Grundlage NinetoSix GmbH personenbezogene Daten in Ihrem Auftrag verarbeitet.
- Fassung:
- 2026-08-15
- Gültig seit:
- 2026-08-15
- Stand:
- 2026-08-15
Dieser Vertrag wird zwischen Ihnen als Verantwortlichem und NinetoSix GmbH als Auftragsverarbeiter geschlossen. Er ist Bestandteil der Allgemeinen Geschäftsbedingungen und gilt, sobald die von Ihnen auf Dropable eingestellten Inhalte personenbezogene Daten enthalten.
Er wird gemeinsam mit den Allgemeinen Geschäftsbedingungen geschlossen und bedarf keiner gesonderten Unterschrift.
1. Parteien und Gegenstand
- Verantwortlicher
- Sie, das den Workspace betreibende Unternehmen
- Auftragsverarbeiter
- NinetoSix GmbH, Willy-Brandt-Platz 4, 90402 Nürnberg, Deutschland
- Kontakt
- legal@dropable.io
Gegenstand ist die Verarbeitung personenbezogener Daten, die wir zur Erbringung von Dropable in Ihrem Auftrag durchführen: das Speichern der von Ihnen hochgeladenen Dateien, das Erzeugen von Vorschauen und weiteren Ableitungen, die Auslieferung an die von Ihnen bestimmten Empfänger sowie der Betrieb der von Ihnen genutzten Zugriffs-, Abstimmungs- und Benachrichtigungsfunktionen.
Stellen Sie den Dienst Ihren eigenen Kunden unter Ihrer Marke oder Ihrer Domain dar, bleiben Sie diesen Kunden gegenüber Verantwortlicher und wir bleiben Ihr Auftragsverarbeiter.
2. Laufzeit
Dieser Vertrag beginnt mit Ihrer Zustimmung zu den Allgemeinen Geschäftsbedingungen und läuft, solange wir personenbezogene Daten in Ihrem Auftrag verarbeiten. Er endet mit dem Hauptvertrag, vorbehaltlich der Löschpflichten aus dem Abschnitt über Löschung und Rückgabe.
3. Art, Zweck und Kategorien
Art und Zweck
Erheben, Speichern, Organisieren, Anpassen, Auslesen, Übermitteln und Löschen personenbezogener Daten, ausschließlich zum Zweck der Erbringung der vertraglich vereinbarten Leistung.
Kategorien betroffener Personen
- Ihre Beschäftigten und weitere Mitglieder Ihres Workspace
- Ihre Kunden und deren Mitglieder, die Sie einladen
- Empfänger der von Ihnen erstellten Freigabelinks
- Personen, die in den von Ihnen hochgeladenen Inhalten abgebildet oder anderweitig identifizierbar sind
Kategorien personenbezogener Daten
- Kontakt- und Identifikationsdaten: Name, E-Mail-Adresse, Profilbild
- Zugriffs- und Nutzungsdaten: Anmeldevorgänge, Zugriffe auf Dateien und Freigabelinks, Kommentare und Abstimmungsentscheidungen
- Inhaltsdaten: die von Ihnen hochgeladenen Dateien einschließlich darin enthaltener personenbezogener Daten
- Technische Daten: IP-Adressen, die kurzzeitig zur Ratenbegrenzung und Missbrauchserkennung verarbeitet werden
4. Verarbeitung auf Weisung
Wir verarbeiten personenbezogene Daten ausschließlich auf Ihre dokumentierte Weisung, auch hinsichtlich Übermittlungen in Drittländer, es sei denn, wir sind nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilen wir Ihnen die rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
Dieser Vertrag, die Allgemeinen Geschäftsbedingungen und Ihre Nutzung der bereitgestellten Funktionen bilden gemeinsam Ihre anfängliche und laufende Weisung. Weitergehende Weisungen sind in Textform an legal@dropable.io zu richten.
Wir informieren Sie unverzüglich, wenn eine Weisung nach unserer Auffassung gegen das Datenschutzrecht verstößt. Wir dürfen die Ausführung dieser Weisung aussetzen, bis Sie sie bestätigen oder ändern.
5. Vertraulichkeit
Wir stellen sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Diese Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.
Der Zugriff auf in Ihrem Auftrag verarbeitete personenbezogene Daten ist auf die Personen beschränkt, die ihn zur Erbringung oder Aufrechterhaltung der Leistung benötigen.
6. Sicherheit der Verarbeitung
Wir setzen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO um. Die geltenden Maßnahmen sind im Anhang zu diesem Vertrag aufgeführt.
Wir dürfen einzelne Maßnahmen an die technische Entwicklung anpassen, sofern das Schutzniveau dabei nicht unterschritten wird.
7. Unterauftragsverarbeiter
Sie erteilen die allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die derzeit eingesetzten Unterauftragsverarbeiter sind unter https://dropable.io/subprocessors veröffentlicht, jeweils mit Zweck, Verarbeitungsort und Übermittlungsgrundlage.
Wir informieren Sie mindestens 30 Tage vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Sie können der Änderung innerhalb dieser Frist aus sachlichen datenschutzrechtlichen Gründen widersprechen. Lässt sich der Widerspruch nicht ausräumen, können Sie den betroffenen Leistungsteil zum Zeitpunkt des Wirksamwerdens der Änderung kündigen.
Wir verpflichten jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den in diesem Vertrag vereinbarten gleichwertig sind, und haften Ihnen gegenüber unverändert für deren Leistungserbringung.
8. Unterstützung bei Betroffenenrechten
Wir unterstützen Sie unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung Ihrer Pflicht, Anträgen auf Wahrnehmung von Betroffenenrechten nachzukommen.
Wendet sich eine betroffene Person unmittelbar an uns wegen Daten, die wir in Ihrem Auftrag verarbeiten, werden wir dem Antrag nicht selbst nachkommen. Wir leiten ihn unverzüglich an Sie weiter und verweisen die betroffene Person an Sie.
Der Dienst stellt Funktionen zum Abrufen, Berichtigen, Exportieren und Löschen von Inhalten bereit, sodass Sie die meisten Anträge selbst erfüllen können.
9. Weitere Unterstützung
Wir unterstützen Sie bei der Einhaltung Ihrer Pflichten aus den Art. 32 bis 36 DSGVO, unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen.
Wir benachrichtigen Sie unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die in Ihrem Auftrag verarbeitete Daten betrifft, und stellen Ihnen die Angaben zur Verfügung, die Sie für Ihre eigene Meldung nach Art. 33 DSGVO benötigen.
10. Löschung und Rückgabe
Während der Vertragslaufzeit können Sie Ihre Inhalte jederzeit über die bereitgestellten Funktionen exportieren. Damit ist die Rückgabe der Daten erfüllt.
Nach Vertragsende bewahren wir Ihre Inhalte 30 Tage lang auf, damit Sie sie noch abrufen können, und löschen sie anschließend unwiderruflich, einschließlich erzeugter Ableitungen und der bei unseren Unterauftragsverarbeitern gehaltenen Video-Assets.
Daten, zu deren Aufbewahrung wir nach dem Recht der Union oder eines Mitgliedstaats verpflichtet sind, sind von der Löschung ausgenommen. Ihre Verarbeitung beschränken wir auf diesen gesetzlichen Zweck.
11. Kontrollen und Nachweis der Einhaltung
Wir stellen Ihnen die Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind.
Ihr Kontrollrecht können Sie vorrangig durch Prüfung der von uns bereitgestellten Unterlagen ausüben, insbesondere dieses Vertrags, des Anhangs der technischen und organisatorischen Maßnahmen, der Liste der Unterauftragsverarbeiter sowie der bei unseren Unterauftragsverarbeitern verfügbaren Zertifizierungen und Prüfberichte.
Reicht dies nicht aus, können Sie nach angemessener Vorankündigung während der Geschäftszeiten eine Prüfung vor Ort durchführen, höchstens einmal jährlich, sofern kein besonderer Anlass besteht. Die Prüfung darf den Betrieb nicht stören und die Vertraulichkeit der Daten anderer Kunden nicht beeinträchtigen. Ihre eigenen Kosten tragen Sie; für einen unverhältnismäßigen Aufwand auf unserer Seite dürfen wir ein Entgelt berechnen.
12. Übermittlung in Drittländer
Personenbezogene Daten werden nach Möglichkeit innerhalb der Europäischen Union verarbeitet. Verarbeitet ein Unterauftragsverarbeiter Daten in einem Drittland, erfolgt diese Übermittlung auf Grundlage eines Angemessenheitsbeschlusses der Europäischen Kommission oder auf Grundlage von Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO nebst ergänzenden Schutzmaßnahmen.
Welche Grundlage für welchen Unterauftragsverarbeiter gilt, ist unter https://dropable.io/subprocessors angegeben.
13. Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag in datenschutzrechtlichen Fragen vor.
Sollte eine Bestimmung dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen davon unberührt.
Es gilt deutsches Recht; Gerichtsstand ist der in den Allgemeinen Geschäftsbedingungen vereinbarte.
14. Anhang: technische und organisatorische Maßnahmen
Die nachstehenden Maßnahmen sind die nach Art. 32 DSGVO geltenden. Sie werden teils von uns, teils von unseren Infrastruktur-Unterauftragsverarbeitern umgesetzt.
| Bereich | Maßnahmen |
|---|---|
| Zutrittskontrolle | Betrieb ausschließlich in zertifizierten Rechenzentren unserer Infrastrukturanbieter. Eigene Serverhardware betreiben wir nicht. |
| Zugangskontrolle | Anmeldung per Passkey und einmalig gültigem E-Mail-Link; Passwörter werden weder verwendet noch gespeichert. Der Zugang zu Produktivsystemen ist auf die Personen beschränkt, die ihn benötigen, und erfolgt mit von der Anwendung getrennten Zugangsdaten. |
| Zugriffskontrolle | Trennung der Daten nach Workspace, durchgesetzt in der Datenbank selbst über Row-Level-Security, sodass die Berechtigung nicht von der Korrektheit des Anwendungscodes abhängt. Rollenbasierte Berechtigungen innerhalb eines Workspace. |
| Weitergabekontrolle | Verschlüsselter Transport aller Verbindungen. Verschlüsselte Speicherung ruhender Daten bei den Infrastrukturanbietern. Dateizugriff über kurzlebige signierte Links statt über öffentliche Adressen. |
| Eingabekontrolle | Aufzeichnung sicherheitsrelevanter Vorgänge innerhalb eines Workspace, einschließlich Änderungen an Mitgliedschaften und Berechtigungen, zurechenbar zur handelnden Person. |
| Verfügbarkeitskontrolle | Verwaltete, redundante Infrastruktur mit automatisierten Sicherungen durch den Datenbankanbieter; Auslieferung von Inhalten über ein verteiltes Netz. |
| Trennungskontrolle | Jeder Datensatz trägt seinen Workspace; workspace-übergreifende Zugriffe werden durch Datenbankrichtlinien verweigert, nicht durch Filterung in der Anwendung. |
| Auftragskontrolle | Unterauftragsverarbeiter sind durch Auftragsverarbeitungsverträge gebunden; dieser Vertrag und die Funktionen des Dienstes bilden die dokumentierten Weisungen. |
| Überprüfung und Bewertung | Automatisierte Tests der Mandantentrennung, Sicherheitshinweise des Datenbankanbieters sowie Abhängigkeits- und Konfigurationsprüfungen als Teil des Release-Prozesses. |