Datenschutzvereinbarung
Datenschutzvereinbarung – CrowdHandler Ltd
Version 2 – 14. September 2026
Diese Datenverarbeitungsvereinbarung („DPA“) ist Bestandteil des Vertrags zwischen CROWDHANDLER LTD (Handelsregisternummer 12677268, Sitz: Windsor House, Bayshill Road, Cheltenham, Gloucestershire, GL50 3AT, Vereinigtes Königreich –„wir/uns/unser“) und dem Kunden gemäß unseren Nutzungsbedingungen (https://www.crowdhandler.com/terms) und etwaigen Unternehmensaufträgen (zusammen der„Vertrag“). Sie gilt immer dann, wenn wir im Rahmen der Bereitstellung der Anwendung personenbezogene Daten im Auftrag des Kunden verarbeiten, und hat hinsichtlich dieser Verarbeitung Vorrang vor den Nutzungsbedingungen, mit der Ausnahme, dass die Haftung durch Ziffer 12 der Nutzungsbedingungen geregelt wird. Großgeschriebene Begriffe, die hier nicht definiert sind, haben die in den Nutzungsbedingungen angegebene Bedeutung.
1. Begriffsbestimmungen
1.1.„Datenschutzgesetze“ bezeichnet alle Gesetze und Vorschriften, die für die Verarbeitung personenbezogener Daten im Rahmen des Vertrags gelten, einschließlich (sofern zutreffend) der EU-Datenschutz-Grundverordnung und gleichwertiger oder entsprechender Gesetze in anderen Rechtsordnungen. DieBegriffe „personenbezogene Daten“,„Verantwortlicher“,„Auftragsverarbeiter“,„betroffene Person“ und„Verarbeitung“ haben die in den geltenden Datenschutzgesetzen festgelegte Bedeutung.
1.2.„Personenbezogene Daten des Kunden“ bezeichnet personenbezogene Daten, die von uns im Auftrag des Kunden im Rahmen der Bereitstellung der Anwendung verarbeitet werden, wie im Anhang beschrieben.„Datensicherheitsvorfall“ bezeichnet eine Sicherheitsverletzung, die zur versehentlichen oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung oder zum unbefugten Zugriff auf personenbezogene Daten des Kunden führt.„Unterauftragsverarbeiter“ bezeichnet einen Dritten, den wir mit der Verarbeitung personenbezogener Daten des Kunden beauftragt haben.
2. Rollen
2.1. In Bezug auf personenbezogene Daten des Kunden ist der Kunde der Verantwortliche (oder ein zur Erteilung von Anweisungen an uns befugter Auftragsverarbeiter) und wir sind der Auftragsverarbeiter. Sofern die Datenschutzgesetze eines US-Bundesstaates oder einer anderen Rechtsordnung gelten, agieren wir als „Dienstleister“ des Kunden oder in einer vergleichbaren Funktion und werden personenbezogene Daten des Kunden weder verkaufen noch weitergeben, noch speichern, verwenden oder offenlegen, es sei denn, dies dient der Bereitstellung der Anwendung oder ist nach diesen Gesetzen zulässig.
2.2. Wir sind ein unabhängiger Verantwortlicher, und diese DPA gilt nicht für personenbezogene Daten, die sich auf das eigene Personal und die Nutzer des Kunden beziehen (Kontoverwaltung, Abrechnung, Support), sowie für die E-Mail-Adresse eines Endnutzers, der sich für Benachrichtigungen zur Warteschlangenposition angemeldet hat und die uns direkt übermittelt wird. Diese Verarbeitung unterliegt unserer Datenschutzerklärung (https://www.crowdhandler.com/privacy).
3. Anweisungen
3.1. Wir verarbeiten personenbezogene Daten des Kunden ausschließlich gemäß den dokumentierten Anweisungen des Kunden, auch im Hinblick auf internationale Übermittlungen, sofern nicht gesetzlich anders vorgeschrieben (in diesem Fall werden wir den Kunden informieren, sofern dies nicht untersagt ist). Der Vertrag, diese DPA und die Konfiguration der Anwendung durch den Kunden stellen die vollständigen dokumentierten Anweisungen dar. Wir werden den Kunden informieren, wenn eine Anweisung unserer Ansicht nach gegen Datenschutzgesetze verstößt, und können die betroffene Verarbeitung aussetzen, bis die Anweisungen bestätigt oder geändert werden.
3.2. Wir können eine Kopie der personenbezogenen Daten des Kunden aufbewahren, sofern dies erforderlich ist, um unsere Bereitstellung der Anwendung zu dokumentieren oder um Rechtsansprüche geltend zu machen, auszuüben oder abzuwehren; diese Daten werden ausschließlich zu diesen Zwecken verarbeitet und gemäß dieser DPA geschützt.
4. Vertraulichkeit und Sicherheit
4.1. Wir stellen sicher, dass Personen, die zur Verarbeitung personenbezogener Kundendaten befugt sind, einer verbindlichen Geheimhaltungspflicht unterliegen und nur im Rahmen des erforderlichen Umfangs auf diese Daten zugreifen.
4.2. Wir werden technische und organisatorische Maßnahmen nach dem Stand der Technik umsetzen und aufrechterhalten, die der Art und den Risiken der Verarbeitung angemessen sind, um die personenbezogenen Daten unserer Kunden vor versehentlicher oder unrechtmäßiger Vernichtung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff zu schützen.
5. Unterauftragsverarbeiter
5.1. Der Kunde erteilt uns eine allgemeine Ermächtigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuelle Liste ist unter https://www.crowdhandler.com/privacy einsehbar. Wir werden jede Hinzufügung oder Ersetzung mindestens 14 Tage im Voraus ankündigen und jedem Unterauftragsverarbeiter Datenschutzverpflichtungen auferlegen, die im Wesentlichen denen dieser DPA entsprechen, wobei wir gegenüber dem Kunden für die Leistung jedes Unterauftragsverarbeiters verantwortlich bleiben.
5.2. Der Kunde kann innerhalb der Kündigungsfrist aus triftigen datenschutzrechtlichen Gründen Einwände gegen einen neuen Unterauftragsverarbeiter erheben; in diesem Fall werden die Parteien die Einwände nach Treu und Glauben erörtern. Kann keine Einigung erzielt werden und steht keine wirtschaftlich vertretbare Alternative zur Verfügung, können wir die betroffene Funktion oder den betroffenen Dienst einstellen, oder der Kunde kann das betroffene Abonnement durch schriftliche Kündigung beenden.
6. Internationale Überweisungen
6.1. Sofern geltende Datenschutzgesetze die Übermittlung personenbezogener Daten des Kunden in ein anderes Land einschränken, werden wir (und unsere Unterauftragsverarbeiter) eine solche Übermittlung nur dann vornehmen, wenn sie durch eine Angemessenheitsentscheidung oder eine gleichwertige Anerkennung abgedeckt ist oder Standardvertragsklauseln oder einem anderen gemäß diesen Gesetzen genehmigten Übermittlungsmechanismus unterliegt. Sofern Standardvertragsklauseln zwischen den Parteien erforderlich sind, werden diese durch Verweis in diese DPA aufgenommen und mit den Angaben im Anhang ergänzt, wobei der Kunde als Exporteur und wir als Importeur gelten.
7. Unterstützung
7.1. Unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen werden wir den Kunden durch geeignete Maßnahmen dabei unterstützen, auf die Ausübung der Rechte betroffener Personen zu reagieren und die Verpflichtungen des Kunden in Bezug auf Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und die Konsultation von Aufsichtsbehörden zu erfüllen. Erhalten wir eine Anfrage einer betroffenen Person in Bezug auf personenbezogene Daten des Kunden, leiten wir diese an den Kunden weiter und antworten nur auf dessen Anweisung oder soweit gesetzlich vorgeschrieben. Sofern dies nicht gesetzlich untersagt ist, benachrichtigen wir den Kunden über jede rechtlich bindende Aufforderung einer Behörde zur Offenlegung personenbezogener Daten des Kunden.
8. Vorfälle im Bereich der Datensicherheit
8.1. Wir werden den Kunden unverzüglich, spätestens jedoch innerhalb von 72 Stunden, nachdem wir Kenntnis von einem Datensicherheitsvorfall erlangt haben, benachrichtigen und dabei die uns vernünftigerweise zur Verfügung stehenden Informationen bereitstellen (ggf. in mehreren Phasen, ohne die Erstbenachrichtigung aufgrund laufender Ermittlungen zu verzögern) sowie angemessene Maßnahmen ergreifen, um die Auswirkungen des Vorfalls zu mindern. Wir werden im Zusammenhang mit einem Datenschutzvorfall keine öffentliche Bekanntmachung machen, in der der Kunde namentlich genannt wird, ohne dessen vorherige schriftliche Zustimmung, mit Ausnahme von Offenlegungen oder Benachrichtigungen, die gesetzlich oder von einer Aufsichtsbehörde vorgeschrieben sind, oder gegenüber betroffenen Personen oder anderen betroffenen Kunden (ohne den Kunden namentlich zu nennen).
9. Überprüfung und Audit
9.1. Wir führen gemäß den datenschutzrechtlichen Vorschriften Aufzeichnungen über unsere Verarbeitung personenbezogener Kundendaten.
9.2. Den Überprüfungsrechten des Kunden wird zunächst dadurch Rechnung getragen, dass wir auf Anfrage und unter Wahrung der Vertraulichkeit schriftliche Informationen über unsere Sicherheitsmaßnahmen bereitstellen und angemessene Sicherheitsfragebögen beantworten.
9.3. Sollten diese Informationen für einen bestimmten, begründeten Zweck (ein den Kunden betreffender wesentlicher Vorfall im Bereich der Datensicherheit oder eine Anforderung einer zuständigen Aufsichtsbehörde) nicht ausreichen, werden wir eine Prüfung durch den Kunden oder einen von ihm beauftragten unabhängigen Prüfer (der kein Wettbewerber von uns ist und für uns nach vernünftigem Ermessen akzeptabel ist) zulassen und daran mitwirken, beschränkt auf einmal pro 12-Monats-Zeitraum, nach einer schriftlichen Ankündigung von mindestens 30 Tagen, beschränkt auf die Verarbeitung personenbezogener Kundendaten im Rahmen dieser DPA, unter Einhaltung angemessener Vertraulichkeitsverpflichtungen, ohne unangemessene Beeinträchtigung unseres Betriebs oder Gefährdung der Daten anderer Kunden, wobei der Kunde seine eigenen Kosten sowie unsere angemessenen Kosten für die Unterstützung der Prüfung trägt.
9.4. Wir unterhalten keine physischen Räumlichkeiten, in denen personenbezogene Daten von Kunden verarbeitet werden: Die Verarbeitung erfolgt auf einer Cloud-Infrastruktur, die von unseren Unterauftragsverarbeitern betrieben wird, deren Einrichtungen wir weder kontrollieren noch zu denen wir Zugang gewähren können. Audits werden dementsprechend aus der Ferne anhand von Aufzeichnungen, schriftlichen Antworten und Befragungen durchgeführt; die physischen und plattformbezogenen Kontrollen der Hosting-Einrichtungen werden anhand der eigenen Sicherheitsdokumentation des jeweiligen Anbieters überprüft, die wir bei Bedarf zur Verfügung stellen oder auf die wir verweisen werden.
10. Rückgabe und Löschung
10.1. Bei Beendigung des Vertrags oder auf vorherige schriftliche Aufforderung hinsichtlich bestimmter personenbezogener Daten des Kunden werden wir nach Wahl des Kunden die personenbezogenen Daten des Kunden zurückgeben oder sicher löschen (wobei wir die Löschung auf Anfrage bestätigen), es sei denn, eine Aufbewahrung ist gesetzlich vorgeschrieben; in diesem Fall werden wir die Daten gemäß dieser DPA schützen, sie nur im gesetzlich vorgeschriebenen Umfang verarbeiten und sie löschen, sobald die gesetzliche Verpflichtung endet. Erfolgt innerhalb von 30 Tagen nach Beendigung keine Wahl, werden wir die Daten löschen.
11. Allgemeines
11.1. Die Haftung jeder Partei, die sich aus oder im Zusammenhang mit dieser DPA ergibt, unterliegt den Ausschlüssen und Beschränkungen in Ziffer 12 der Nutzungsbedingungen, und keine Bestimmung dieser DPA schließt eine Haftung aus oder beschränkt sie, die rechtlich nicht ausgeschlossen oder beschränkt werden kann. Diese DPA tritt mit Abschluss des Vertrags in Kraft, gilt so lange, bis wir die Verarbeitung der personenbezogenen Daten des Kunden einstellen, und unterliegt demselben Recht und derselben Gerichtsbarkeit wie die Nutzungsbedingungen.
Anhang – Einzelheiten zur Verarbeitung
Gegenstand, Art und Zweck: Verarbeitung von Endnutzer-Anfragedaten im Rahmen der Bereitstellung der Anwendung (ein virtueller Warteraumdienst) für die Dauer des Vertrags – Einreihung in die Warteschlange, Zulassung, Ratenbegrenzung und Weiterleitung von Endnutzern auf die Website des Kunden; anonymisierte Analyse des Datenverkehrs zur Erkennung und Verhinderung böswilliger Aktivitäten (Bots, Scraper und Ähnliches); sowie, sofern aktiviert, Benachrichtigung eines Endnutzers per E-Mail, sobald seine Sitzung an der Spitze der Warteschlange steht.
Betroffene Personen: Endnutzer, die die Wartebereiche auf den Websites des Kunden besuchen.
Kategorien personenbezogener Daten: IP-Adresse; Browsertyp/User-Agent; Betriebssystem; Spracheinstellungen; sowie optional die E-Mail-Adresse des Endnutzers (nur wenn der Endnutzer der Benachrichtigung über seine Position in der Warteschlange zugestimmt hat und der Kunde diese Funktion aktiviert hat – diese Daten werden uns vom Endnutzer gemäß unserer Datenschutzerklärung direkt zur Verfügung gestellt, ausschließlich zum Versand der Benachrichtigung verwendet, nach dem Versand gelöscht und nicht an den Kunden weitergegeben).
Besondere oder sensible Kategorien personenbezogener Daten (im Sinne der geltenden Datenschutzgesetze): Bei der Bereitstellung der Anwendung werden keine solchen Daten gespeichert.
Datenübermittlungen: wie in der Liste der Unterauftragsverarbeiter unter https://www.crowdhandler.com/privacy dargelegt, vorbehaltlich Ziffer 6.
Unterschrift (für Kunden, die eine unterzeichnete Kopie benötigen)
Im Namen und im Auftrag von CrowdHandler Ltd
Name: JACOB GRIMLEY Funktion: Geschäftsführer Datum:
Für und im Namen des Kunden
Name: Berufsbezeichnung: Datum: