Legal

Auftragsverarbeitungsvertrag

Stand: 09.10.2026

In English

This data processing agreement under Article 28 GDPR applies when you use Serpel for business and we process personal data on your behalf. It forms part of the terms and conditions and takes effect when you accept them at registration. The German version is the binding one.

Inhaltsverzeichnis

Dieser Vertrag regelt nach Art. 28 der Datenschutz-Grundverordnung (DSGVO), wie wir personenbezogene Daten in deinem Auftrag verarbeiten, wenn du Serpel geschäftlich nutzt.

Verbindlich ist diese deutsche Fassung. Die englische Einleitung oben dient nur der Orientierung.

§ 1Gegenstand, Rollen und Geltung#

  1. (1)Dieser Vertrag gilt, wenn du Serpel geschäftlich nutzt und wir dabei personenbezogene Daten in deinem Auftrag verarbeiten. Du bist dann Verantwortlicher („Kunde“). Auftragsverarbeiter im Sinne von Art. 28 der Datenschutz-Grundverordnung (DSGVO) ist Kerem Sinecek, Eugen-Richter-Straße 11k, 44359 Dortmund, Deutschland („wir“).
  2. (2)Für Daten, die wir zur Begründung und Abwicklung des Vertrags mit dir brauchen (Konto, Abrechnung, Kündigung), sind wir selbst Verantwortlicher. Dazu gilt die Datenschutzerklärung.
  3. (3)Dieser Vertrag ist Bestandteil der AGB. Er kommt zustande, wenn du als Unternehmer bei der Registrierung den AGB zustimmst, und gilt ab diesem Zeitpunkt. Eine gesonderte Unterschrift ist dafür nicht nötig. Die Kennung der aktuellen Fassung der AGB ist 2026-10-09.
  4. (4)Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regeln dieses Vertrags vor, soweit es um die Verarbeitung personenbezogener Daten geht. Die Begriffe haben die Bedeutung, die ihnen die DSGVO gibt.

§ 2Gegenstand, Dauer, Art und Zweck der Verarbeitung#

  1. (1)Gegenstand ist die Bereitstellung von Serpel (Dashboard, REST-API und Kommandozeile) für den Kunden, einschließlich der Speicherung und Auswertung seiner Projektdaten und des Versands von Berichten.
  2. (2)Die Verarbeitung dauert so lange, wie der Nutzungsvertrag läuft, und endet nach der Löschung nach dem Abschnitt Löschung und Rückgabe.
  3. (3)Art der Verarbeitung ist das Erheben aus den vom Kunden verbundenen Diensten, Speichern, Auswerten, Anzeigen, Exportieren, Versenden per E-Mail und Webhook sowie Löschen. Zweck ist die Erbringung der vereinbarten Leistungen. Wir verarbeiten die Daten nicht zu eigenen Zwecken, die über Erbringung und Sicherheit des Dienstes hinausgehen.

§ 3Betroffene Personen und Datenarten#

  1. (1)Von der Verarbeitung können folgende Personen betroffen sein:
Betroffene Personen und Datenarten
Betroffene PersonenDatenarten
Nutzer und Teammitglieder des KundenName, E-Mail-Adresse, Rolle im Projekt, Zeitpunkte und Verlauf ihrer Aktivitäten im Projekt
Empfänger von Berichten, die der Kunde einträgtE-Mail-Adresse, gegebenenfalls Name, Abmeldestatus
Besucher der Websites des Kunden, soweit der Kunde Analytics-Dienste verbindetAggregierte Besucherdaten wie Seiten, Quellen und Geräteklassen. Es werden keine Einzelprofile und keine IP-Adressen übernommen.
Personen, die der Kunde in Projekten erwähntAngaben, die in Projektnamen, Suchbegriffen, KI-Fragen und im Titel oder den Überschriften geprüfter Seiten enthalten sind, sowie Suchanfragen aus der Search Console im Einzelfall
  1. (2)Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über Straftaten (Art. 10 DSGVO) sind nicht Gegenstand dieses Vertrags. Der Kunde gibt solche Daten nicht ein.
  2. (3)Der Kunde ist dafür verantwortlich, dass die Verarbeitung ihm gegenüber den Betroffenen rechtmäßig ist. Das gilt insbesondere dafür, dass er Teammitglieder und Berichtsempfänger berechtigt einträgt und sie informiert.

§ 4Weisungen#

  1. (1)Wir verarbeiten personenbezogene Daten nur auf dokumentierte Weisung des Kunden. Weisungen sind die Nutzung der Funktionen von Serpel, die AGB und dieser Vertrag. Einzelweisungen erteilt der Kunde in Textform an support@serpel.app.
  2. (2)Wir informieren den Kunden unverzüglich, wenn eine Weisung nach unserer Ansicht gegen Datenschutzrecht verstößt. Wir dürfen die Ausführung der Weisung dann aussetzen, bis der Kunde sie bestätigt oder ändert.
  3. (3)Eine Verarbeitung außerhalb der Weisungen findet nur statt, wenn das Recht der Europäischen Union oder eines Mitgliedstaats uns dazu verpflichtet. Wir informieren den Kunden dann vorab, soweit das Recht es nicht verbietet.

§ 5Pflichten des Auftragsverarbeiters#

  1. (1)Wir verpflichten alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit, soweit sie nicht schon einer gesetzlichen Verschwiegenheitspflicht unterliegen.
  2. (2)Wir treffen die technischen und organisatorischen Maßnahmen im Abschnitt Technische und organisatorische Maßnahmen.
  3. (3)Wir führen ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
  4. (4)Wir unterstützen den Kunden bei der Erfüllung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, Konsultation der Aufsichtsbehörde) im angemessenen Umfang.

§ 6Technische und organisatorische Maßnahmen#

Wir treffen nach Art. 32 DSGVO die folgenden Maßnahmen:

  • Mandantentrennung: Daten sind je Workspace und Projekt getrennt. Jeder Zugriff wird serverseitig gegen Workspace, Projekt und Rolle (Eigentümer, Bearbeiter, Leser) geprüft. API-Tokens tragen nur die gewählten Rechte und lassen sich auf einzelne Projekte beschränken.
  • Verschlüsselung: Die Übertragung ist per TLS verschlüsselt und durch Strict-Transport-Security abgesichert. Zugänge zu verbundenen Diensten liegen mit AES-256-GCM verschlüsselt in der Datenbank. Passwörter speichern wir nur als gesalzenen scrypt-Hash, Sitzungs- und API-Tokens nur als Hash.
  • Zugangskontrolle: Registrierung mit Bestätigung der E-Mail-Adresse, Sitzungen mit HttpOnly-, Secure- und SameSite-Cookie, Widerruf von Sitzungen und Tokens, Begrenzung der Anmeldeversuche je IP-Adresse und Konto.
  • Missbrauchsschutz: Rate-Limits für die API und für kostenpflichtige Aufrufe, die über alle Instanzen gemeinsam zählen. Die Zähler enthalten nur Hashes.
  • Schutz der Web-Anwendung: Content-Security-Policy mit Nonce, Strict-Transport-Security, Schutz vor Einbettung in fremde Seiten, X-Content-Type-Options und eine strikte Referrer-Policy.
  • Schutz der Server: Beim Abruf fremder Websites durch den Crawler und bei Webhooks blockieren wir Adressen aus internen Netzen.
  • Protokollierung und Überwachung: Strukturierte Logs, aus denen Passwörter, Tokens und Schlüssel herausgefiltert sind, Fehlererfassung und Betriebsalarme bei fehlgeschlagenen Aufträgen, ungewöhnlichen Kosten und langen Wartezeiten.
  • Verfügbarkeit und Wiederherstellung: Regelmäßige Datenbank-Sicherungen mit begrenzter Aufbewahrung und geprüfte Wiederherstellung. Die Fristen stehen in der Datenschutzerklärung im Abschnitt Speicherdauer.
  • Trennung der Umgebungen: Entwicklung und Staging laufen getrennt von der Produktion, in Staging liegen keine echten Nutzerdaten.
  • Löschkonzept: Beim Löschen eines Kontos endet der Zugriff sofort, die Daten werden nach 30 Tagen endgültig entfernt. Zwischenspeicher und Zähler werden automatisch gelöscht.
  • Datenminimierung: Der Crawler speichert technische Merkmale der Seiten, keine vollständigen Seitentexte. Zugangsdaten zu unseren Dienstleistern liegen nur in der geschützten Server-Umgebung.

Wir entwickeln die Maßnahmen weiter. Das Schutzniveau sinkt dabei nicht unter das hier beschriebene.

§ 7Unterauftragsverarbeiter#

  1. (1)Der Kunde genehmigt den Einsatz der folgenden Unterauftragsverarbeiter (allgemeine schriftliche Genehmigung nach Art. 28 Abs. 2 DSGVO). Die Liste ist dieselbe wie in der Datenschutzerklärung.
Dienstleister, die in unserem Auftrag Daten verarbeiten
DienstleisterZweckSitz und StandortDaten
VercelHosting der Website und der Web-App einschließlich der Programmierschnittstelle und der Server-LogsVercel Inc., USA. Funktionen in Frankfurt am Main (Region fra1), Auslieferung über das Edge-Netzwerk des Anbieters.IP-Adresse, Zeitpunkt und technische Angaben jeder Anfrage; alle Daten, die du in der Web-App eingibst oder abrufst, während der Verarbeitung
NeonDatenbank (PostgreSQL) für Konten, Projekte, Messdaten, Credit-Buchungen und AufträgeNeon, ein Unternehmen der Databricks, Inc., USA. Frankfurt am Main (AWS-Region eu-central-1).Alle in Serpel gespeicherten Daten: Konto, Projekte, Crawl-, Ranking-, Such- und Analysedaten, KI-Antworten, Credit-Buchungen
VelticHintergrundverarbeitung (Worker) für Crawls, Ranking-Abfragen, Berichte und den Versand von E-MailsVeltic, betrieben auf einem virtuellen Server der IONOS SE. Deutschland.Domains, Suchbegriffe und abgerufene Seiten eines Auftrags, E-Mail-Adressen und Namen von Berichtsempfängern beim Versand, Zugangsdaten verbundener Dienste (in der Datenbank verschlüsselt, nur für den Abruf entschlüsselt)
StripeZahlungsabwicklung, Abonnements, Rechnungen und Umsatzsteuerberechnung (Stripe Tax)Stripe Payments Europe, Limited, Irland, und Stripe, LLC, USA. Europäische Union und USA.Name, E-Mail-Adresse, Rechnungsanschrift, USt-IdNr., Zahlungsdaten, Betrag, Zeitpunkt und Kennung deines Workspaces
Amazon SESVersand von E-Mails: Bestätigung der Adresse, Passwort zurücksetzen, Berichte, Hinweise und KündigungsbestätigungenAmazon Web Services EMEA SARL, Luxemburg. AWS-Region eu-north-1 (Stockholm, Schweden).E-Mail-Adresse und Name des Empfängers, Inhalt der Nachricht, Zustellstatus
DataForSEOSuchdaten: Google-Ergebnisse für Rankings, Keyword-Daten sowie KI-Antworten von ChatGPT und GoogleDataForSEO OÜ, Estland. Sitz des Anbieters in Tallinn, Europäische Union.Suchbegriffe und Fragen, Standort- und Sprachangaben, Domains; keine Konto-, Kontakt- oder Zahlungsdaten
SentryErfassung technischer Fehler in der Web-App und im Worker, damit wir Störungen finden und behebenFunctional Software, Inc. (Sentry), USA. EU (Datenregion Deutschland des Anbieters).Fehlermeldung, Stacktrace, Zeitpunkt, Browser- und Betriebssystemversion, aufgerufene Seite; Cookies, Header, Formulardaten, lokale Variablen und Nutzerkennungen werden nicht übertragen. IP-Adressen speichert der Anbieter nicht, aus der Verbindung bleibt höchstens das Land
PostHogReichweitenmessung der Website serpel.app ohne Cookies: aufgerufene Seiten, Herkunft der Besuche und Klicks auf die RegistrierungPostHog Inc., USA. EU-Cloud des Anbieters (Frankfurt am Main).Aufgerufene Adresse, Referrer, Zeitpunkt, Bildschirmgröße, Browser- und Betriebssystemtyp, ungefähres Land; ein täglich wechselnder Hash aus IP-Adresse und Browser-Kennung, die IP-Adresse selbst wird nicht gespeichert
  1. (2)Dienste, die der Kunde selbst mit seinem Konto oder Projekt verbindet, sind keine Unterauftragsverarbeiter. Der Kunde entscheidet über sie und richtet die Verbindung selbst ein:
Dienste, die du selbst verbindest
DienstAnbieterZweckAustausch
Google Search Console und Google AnalyticsGoogle Ireland Limited, Irland, und Google LLC, USAAbruf deiner Suchleistungs- und Besucherdaten, nur nach deiner Anmeldung bei Google und deiner Zustimmung (nur lesender Zugriff)Serpel sendet Abfragen für die verbundene Website und speichert den Zugangs-Token verschlüsselt; Google liefert aggregierte Statistiken (Suchanfragen, Seiten, Klicks, Impressionen, Besucher, Quellen)
Anmeldung mit GoogleGoogle Ireland Limited, Irland, und Google LLC, USARegistrierung und Anmeldung mit deinem Google-Konto, nur wenn du „Continue with Google“ wählstDu meldest dich bei Google an. Google übermittelt Serpel deinen Namen, deine von Google bestätigte E-Mail-Adresse und die Kennung deines Google-Kontos. Das Profilbild speichern wir nicht. Serpel erhält keinen dauerhaften Zugriff und keine weiteren Google-Daten
Bing Webmaster ToolsMicrosoft Corporation, USA, und Microsoft Ireland Operations Limited, IrlandAbruf deiner Suchleistungsdaten mit einem API-Schlüssel, den du selbst einträgstSerpel sendet Abfragen für die verbundene Website und speichert den Schlüssel verschlüsselt; Bing liefert aggregierte Statistiken
PostHogPostHog Inc., USA, je nach deiner Wahl EU Cloud, US Cloud oder eine selbst gehostete InstanzAbruf von Besucherdaten aus deinem PostHog-Projekt, nur wenn du es verbindestSerpel sendet Abfragen und speichert den API-Schlüssel verschlüsselt; PostHog liefert aggregierte Statistiken
Plausible AnalyticsPlausible Insights OÜ, Estland (Plausible Cloud), oder eine von dir betriebene InstanzAbruf von Besucherdaten aus deiner Plausible-Website, nur wenn du sie verbindestSerpel sendet Abfragen und speichert den API-Schlüssel verschlüsselt; Plausible liefert aggregierte Statistiken
Slack, Discord und eigene Webhooksder Anbieter des Empfangsdienstes, den du angibstBenachrichtigung über neue Berichte, nur wenn du eine Webhook-Adresse einträgstSerpel sendet eine Kurzfassung des Berichts (Projektname, Domain, Veränderungen bei Rankings, KI-Antworten und Audit) an die von dir angegebene Adresse
  1. (3)Wir verpflichten jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags mindestens gleichwertig sind, und haften dem Kunden für deren Einhaltung wie für unsere eigenen (Art. 28 Abs. 4 DSGVO).
  2. (4)Daten verlassen den Europäischen Wirtschaftsraum nur unter den Garantien nach Kapitel V der DSGVO. Welche Garantie bei welchem Unterauftragsverarbeiter gilt, steht in der Datenschutzerklärung im Abschnitt Übermittlung in Drittländer.
  3. (5)Wir informieren den Kunden mindestens 30 Tage vor dem Einsatz eines neuen oder dem Austausch eines Unterauftragsverarbeiters per E-Mail oder im Dashboard. Der Kunde kann innerhalb von 14 Tagen aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen. Einigen wir uns nicht, kann der Kunde den Nutzungsvertrag zum Zeitpunkt des Wirksamwerdens der Änderung außerordentlich kündigen. Bis dahin bleibt der bisherige Unterauftragsverarbeiter im Einsatz.

§ 8Unterstützung bei Rechten Betroffener#

  1. (1)Wendet sich eine betroffene Person mit einem Anliegen zu Daten des Kunden an uns, leiten wir es an den Kunden weiter und antworten nicht selbst in der Sache, soweit der Kunde nichts anderes anweist.
  2. (2)Wir unterstützen den Kunden mit technischen Mitteln, damit er Rechte nach Art. 15 bis 21 DSGVO erfüllen kann. Dazu gehören der Export der Kontodaten und der Projektdaten, das Ändern und Löschen von Einträgen und das Entfernen von Berichtsempfängern. Jeder Bericht enthält einen Link, mit dem sich Empfänger selbst abmelden.

§ 9Meldung von Datenschutzverletzungen#

  1. (1)Wir melden dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die seine Daten betrifft, unverzüglich nach Kenntnis, in der Regel per E-Mail an die Adresse seines Kontos.
  2. (2)Die Meldung beschreibt, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien und die ungefähre Zahl der Personen und Datensätze, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Fehlende Angaben reichen wir nach, sobald wir sie haben.
  3. (3)Wir unterstützen den Kunden bei der Meldung an die Aufsichtsbehörde und bei der Benachrichtigung der Betroffenen. Der Kunde erreicht uns für Rückfragen unter support@serpel.app.

§ 10Löschung und Rückgabe nach Vertragsende#

  1. (1)Der Kunde kann seine Daten vor dem Ende des Vertrags selbst exportieren, in der Web-App unter „Einstellungen“ im Bereich „Daten und Konto“ als JSON, dazu die Projektexporte. Damit ist die Rückgabe erfüllt.
  2. (2)Löscht der Kunde sein Konto, endet der Zugriff sofort und wir löschen die Daten nach 30 Tagen endgültig. Datenbank-Sicherungen enthalten die Daten danach noch bis zu 35 Tage und werden dann überschrieben.
  3. (3)Daten, die wir nach dem Recht der Europäischen Union oder eines Mitgliedstaats aufbewahren müssen, etwa Rechnungs- und Zahlungsdaten, löschen wir erst nach Ablauf der Frist. Dafür sind wir selbst Verantwortlicher, siehe Datenschutzerklärung. Sie sind nicht Teil dieses Vertrags.
  4. (4)Kündigt der Kunde nur sein Abo, bleibt das Konto mit seinen Daten bestehen. Dann läuft dieser Vertrag weiter.

§ 11Nachweise und Kontrollen#

  1. (1)Wir stellen dem Kunden auf Anfrage die Informationen zur Verfügung, die er braucht, um die Einhaltung dieses Vertrags nachzuweisen. Die Datenschutzerklärung und dieser Vertrag beschreiben die Maßnahmen, weitere Nachweise geben wir auf Anfrage heraus.
  2. (2)Der Kunde darf die Einhaltung dieses Vertrags selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer kontrollieren. Er meldet die Kontrolle mindestens 30 Tage vorher in Textform an. Kontrollen finden während der üblichen Geschäftszeiten statt, stören den Betrieb nicht unverhältnismäßig und beschränken sich auf Informationen, die für diesen Vertrag nötig sind. Zugang zu Daten anderer Kunden gibt es nicht. Vor-Ort-Kontrollen sind nur nötig, wenn die vorgelegten Nachweise nicht ausreichen. Für unseren Mehraufwand können wir eine angemessene Vergütung verlangen.

§ 12Haftung, Laufzeit und Schlussbestimmungen#

  1. (1)Für die Haftung gelten die Regeln der AGB. Ansprüche betroffener Personen nach Art. 82 DSGVO bleiben unberührt.
  2. (2)Dieser Vertrag gilt, solange wir personenbezogene Daten im Auftrag des Kunden verarbeiten, und endet mit der Löschung nach dem Abschnitt Löschung und Rückgabe.
  3. (3)Änderungen dieses Vertrags richten sich nach den Regeln der AGB über Änderungen. Änderungen an der Liste der Unterauftragsverarbeiter richten sich nach dem Abschnitt Unterauftragsverarbeiter.
  4. (4)Es gilt deutsches Recht. Gerichtsstand und Salvatorische Klausel richten sich nach den AGB.