Earlyswell

Auftragsverarbeitungsvertrag (Anlage 1 zu den AGB)

Version 1 vom 29.09.2026. Maßgeblich ist die Fassung, die bei der Buchung gilt; ihre Versionsnummer steht in der Buchungsbestätigung. Frühere Fassungen senden wir auf Anfrage.

zwischen dem Kunden (Verantwortlicher) und der Atlaxis Digital Services GmbH, Hintere Grabenstraße 25, 72070 Tübingen (Auftragsverarbeiter, „Atlaxis“). Dieser Vertrag ist Anlage zu den AGB für Earlyswell und wird mit der Buchung eines Plans bzw. mit dem Beginn der Testphase geschlossen.

1. Gegenstand und Abgrenzung

1.1 Atlaxis verarbeitet im Auftrag des Kunden personenbezogene Daten, die der Kunde in Earlyswell einbringt: Angaben zu eingeladenen Mitgliedern (Name, E-Mail-Adresse, Rolle), vom Kunden angelegte Themen und Suchbegriffe sowie Notizen. Der Kunde bestimmt die Zwecke dieser Verarbeitung.

1.2 Nicht im Auftrag verarbeitet Atlaxis:

1.3 Dauer: für die Laufzeit des Vertrags über Earlyswell einschließlich der Nur-Lesen-Frist nach Vertragsende (AGB Nr. 15).

2. Art der Daten, Betroffene, Zweck

DatenartenName, E-Mail-Adresse, Rolle in der Organisation, Zeitpunkte von Anmeldung und Einladung; Themen, Suchbegriffe, Ausschlüsse, Notizen des Kunden
BetroffeneBeschäftigte, Mitglieder und Beauftragte des Kunden, die er einlädt; ggf. Personen, auf die sich Suchbegriffe beziehen (nur Amtsträger und Personen des öffentlichen Lebens in ihrer öffentlichen Rolle, AGB Nr. 10.2)
ZweckBereitstellung von Earlyswell für den Kunden: Konten und Rollen, Auswertung der Themen, Berichte und Benachrichtigungen
OrtServer der Atlaxis in Deutschland

3. Pflichten von Atlaxis

3.1 Atlaxis verarbeitet die Daten nur auf dokumentierte Weisung des Kunden; die Weisungen sind abschließend in den AGB, diesem Vertrag und den Funktionen von Earlyswell festgelegt. Weitere Weisungen erteilt der Kunde in Textform. Hält Atlaxis eine Weisung für rechtswidrig, weist sie den Kunden darauf hin.

3.2 Personen, die Zugang zu den Daten haben, sind zur Vertraulichkeit verpflichtet.

3.3 Atlaxis trifft die technischen und organisatorischen Maßnahmen nach Nr. 7 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.

3.4 Atlaxis unterstützt den Kunden bei Anfragen Betroffener (Art. 12–22 DSGVO) und bei seinen Pflichten nach Art. 32–36 DSGVO. Die Daten eines Kontos kann der Kunde jederzeit selbst exportieren und löschen.

3.5 Atlaxis meldet dem Kunden eine Verletzung des Schutzes der Auftragsdaten unverzüglich, möglichst binnen 48 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.

3.6 Nach Vertragsende und Ablauf der Nur-Lesen-Frist löscht Atlaxis die Auftragsdaten; Sicherungskopien werden spätestens nach acht Wochen überschrieben. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

3.7 Atlaxis stellt die Informationen zum Nachweis dieser Pflichten zur Verfügung und ermöglicht Überprüfungen durch den Kunden oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer, in der Regel durch schriftliche Auskunft; Vor-Ort-Prüfungen nach Absprache mit angemessener Vorankündigung.

4. Unterauftragsverarbeiter

4.1 Der Kunde stimmt folgenden Unterauftragsverarbeitern zu:

UnternehmenLeistungOrtGrundlage Drittland
Cloudflare, Inc., San Francisco, USAAuslieferung der Anwendung (verschlüsselte Verbindung, Schutz vor Angriffen)weltweitEU-Standardvertragsklauseln
Proton AG, Plan-les-Ouates, SchweizVersand von E-Mails (Anmeldelinks, Einladungen, Berichte)SchweizAngemessenheitsbeschluss

4.2 Über neue oder ersetzte Unterauftragsverarbeiter informiert Atlaxis den Kunden mindestens vier Wochen vorher in Textform. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Vertrag zum Zeitpunkt der Änderung kündigen.

4.3 Stripe (Zahlungsabwicklung) ist kein Unterauftragsverarbeiter, sondern für seine Verarbeitung eigenständig verantwortlich.

5. Rechte und Pflichten des Kunden

Der Kunde ist für die Rechtmäßigkeit der Verarbeitung der Daten verantwortlich, die er einbringt, insbesondere dafür, keine Themen zu einzelnen Privatpersonen anzulegen (AGB Nr. 10.2).

6. Haftung

Es gelten Art. 82 DSGVO und im Übrigen die Haftungsregeln der AGB (Nr. 12).

7. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Geprüft am 29.09.2026: