Stand: 25. September 2026
zwischen dem Kunden (nachfolgend „Verantwortlicher“) und der Saple UG (haftungsbeschränkt) i. G., Mahlsdorfer Str. 7B, 12555 Berlin (nachfolgend „Saple“ oder „Auftragsverarbeiter“).
Dieser Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen von Saple und wird mit deren Annahme geschlossen. Er gilt für den Testzeitraum und für jedes kostenpflichtige Abonnement.
1. Gegenstand und Dauer
(1) Saple verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen, um die in den AGB beschriebenen Leistungen zu erbringen, insbesondere Import und Prüfung von Lead-Daten, Abruf und Analyse öffentlich zugänglicher Websites, Erzeugung personalisierter Videos, gesprochener Grüße und Landingpages, deren Bereitstellung zum Abruf sowie Export und Übergabe der Ergebnisse. Art und Zweck der Verarbeitung, die Arten der Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
(2) Der Vertrag läuft so lange, wie Saple für den Verantwortlichen personenbezogene Daten im Auftrag verarbeitet, also bis zur Beendigung des Hauptvertrags und der Abwicklung nach Abschnitt 10.
(3) Nicht Gegenstand dieses Vertrags sind Verarbeitungen, für die Saple selbst Verantwortlicher ist: Konto- und Vertragsdaten der Nutzer des Verantwortlichen, Abrechnung, Server-Logs, IT-Sicherheit und Support-Kommunikation. Hierfür gilt die Datenschutzerklärung von Saple.
2. Weisungen
(1) Saple verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, auch hinsichtlich der Übermittlung in Drittländer, es sei denn, Saple ist durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt Saple dem Verantwortlichen diese Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
(2) Die Weisungen ergeben sich aus diesem Vertrag und den AGB und werden durch die Nutzung der Anwendung erteilt, insbesondere durch den Import von Lead-Daten, das Anlegen und Starten von Kampagnen, das Veröffentlichen von Landingpages, die Wahl ihrer Laufzeit, das Hinterlegen einer Übergabe-Adresse (Webhook) und das Löschen von Daten. Weitere Weisungen erteilt der Verantwortliche in Textform an [email protected].
(3) Hinterlegt der Verantwortliche eine Übergabe-Adresse (Webhook) oder exportiert er Daten, übermittelt Saple die Ergebnisse je Lead an das vom Verantwortlichen gewählte Ziel. Für dieses Zielsystem und seine Rechtsgrundlage ist allein der Verantwortliche verantwortlich; es ist kein Unterauftragsverarbeiter von Saple.
(4) Veröffentlichte Landingpages und die zugehörigen Video- und Bilddateien sind für jeden abrufbar, der den Link kennt. Der Link enthält Vorname und Unternehmen des Leads und eine zufällige, nicht erratbare Zeichenfolge und ist für die gewählte Laufzeit abrufbar.
(5) Saple informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach Auffassung von Saple gegen Datenschutzvorschriften verstößt, und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen.
3. Pflichten des Verantwortlichen
(1) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für eine Rechtsgrundlage für Erhebung, Import und Nutzung der Lead-Daten und für die Kontaktaufnahme mit den Leads, sowie für die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO. Eine Vorlage für diese Information stellt Saple auf Anfrage bereit.
(2) Der Verantwortliche übermittelt keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO und keine Daten von Kindern.
(3) Der Verantwortliche informiert Saple unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
4. Vertraulichkeit
Saple gewährleistet, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriff auf die Daten haben derzeit ausschließlich die Geschäftsführer von Saple.
5. Sicherheit der Verarbeitung
Saple trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Saple darf die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht unterschritten wird.
6. Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt Saple die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.
(2) Saple informiert den Verantwortlichen mindestens 30 Tage vor der Hinzuziehung oder dem Austausch eines Unterauftragsverarbeiters in Textform (etwa per E-Mail an die Kontoadresse). Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Kommt keine Einigung zustande, kann der Verantwortliche den Hauptvertrag zum Wirksamwerden der Änderung kündigen.
(3) Saple verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags entsprechen. Übermittlungen in Drittländer erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO; die jeweilige Grundlage ist in Anlage 3 angegeben.
7. Unterstützung bei Betroffenenrechten
(1) Saple unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen. Der Verantwortliche kann Lead-Daten in der Anwendung selbst einsehen, exportieren, berichtigen und löschen.
(2) Wendet sich eine betroffene Person direkt an Saple, leitet Saple die Anfrage unverzüglich an den Verantwortlichen weiter, soweit dieser anhand der Angaben erkennbar ist, und beantwortet sie nicht selbst, es sei denn, der Verantwortliche weist Saple dazu an.
8. Unterstützung bei weiteren Pflichten und Meldung von Verletzungen
(1) Saple unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO.
(2) Saple meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten, die seine Daten betrifft, unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis, in Textform an die Kontoadresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reicht Saple nach, sobald sie vorliegen.
9. Nachweise und Kontrollen
(1) Saple stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, insbesondere eine aktuelle Beschreibung der Maßnahmen nach Anlage 2.
(2) Der Verantwortliche kann Überprüfungen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Vor-Ort-Prüfungen sind mit einer Frist von mindestens 14 Tagen anzukündigen, finden während der Geschäftszeiten statt, dürfen den Betrieb nicht unverhältnismäßig stören und sind, außer bei einem konkreten Anlass, auf eine Prüfung je Kalenderjahr begrenzt.
10. Löschung und Rückgabe nach Vertragsende
(1) Der Verantwortliche kann die im Auftrag verarbeiteten Daten während der Vertragslaufzeit jederzeit in der Anwendung exportieren und löschen, insbesondere durch Löschen von Leads, Kampagnen oder des gesamten Kontos.
(2) Nach Beendigung des Hauptvertrags gibt Saple dem Verantwortlichen die im Auftrag verarbeiteten Daten auf Verlangen in einem gängigen Format (CSV und die erzeugten Dateien) heraus und/oder löscht sie, nach Wahl des Verantwortlichen. Saple setzt das Verlangen innerhalb von 30 Tagen nach Eingang in Textform an [email protected] um. Mit der Löschung des Kontos werden die Daten gelöscht; das gilt auch für ein beim Anbieter gespeichertes Stimmmodell.
(3) Kopien in Datensicherungen werden im Rahmen des regulären Sicherungszyklus überschrieben und bis dahin nicht anderweitig verwendet. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
11. Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen der AGB.
(2) Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag für datenschutzrechtliche Sachverhalte vor.
(3) Änderungen dieses Vertrags teilt Saple dem Verantwortlichen in Textform mit; sie gelten nach den Regelungen der AGB zu Vertragsänderungen. Änderungen der Anlage 3 richten sich nach Abschnitt 6.
Anlage 1: Gegenstand, Daten und betroffene Personen
Kategorien betroffener Personen
- Leads des Verantwortlichen: natürliche Personen, deren geschäftliche Kontaktdaten der Verantwortliche importiert.
- Auf den abgerufenen Unternehmenswebsites genannte Personen, etwa Geschäftsführung, Ansprechpartner oder Teammitglieder.
- Personen, die in vom Verantwortlichen hochgeladenen Inhalten zu sehen oder zu hören sind.
Arten personenbezogener Daten
- Name, Anrede, geschäftliche E-Mail-Adresse, Unternehmen, Website, Profil-Links sowie alle weiteren Angaben der vom Verantwortlichen importierten Datei (die Zeile wird vollständig gespeichert);
- aus der E-Mail-Domain abgeleiteter E-Mail-Anbieter (Ergebnis der MX-Prüfung);
- Inhalte der abgerufenen Unternehmenswebsites: Adressen, Titel, Meta-Angaben, Überschriften, Textauszüge, Navigationsbezeichnungen und Bildschirmfotos;
- gesprochener Gruß mit Namensnennung des Leads (Audio) und der dafür erzeugte Text;
- erzeugte Videos, Vorschaubilder und Landingpages mit Vorname und Unternehmen des Leads sowie deren Links;
- sonstige Inhalte, die der Verantwortliche hochlädt (Video, Audio, Bilder).
Art und Zweck der Verarbeitung: Erhebung durch Import, Speicherung, Prüfung, Anreicherung durch Abruf öffentlich zugänglicher Websites, Analyse, Erzeugung personalisierter Videos, Grüße und Landingpages, Bereitstellung zum Abruf über Links, Export und Übergabe an Zielsysteme des Verantwortlichen, Löschung.
Ort der Verarbeitung: Rechenzentren der Hetzner Online GmbH in der Europäischen Union. Übermittlungen in Drittländer nur an die in Anlage 3 genannten Unterauftragsverarbeiter.
Anlage 2: Technische und organisatorische Maßnahmen
Vertraulichkeit
- Zutrittskontrolle: Betrieb ausschließlich in Rechenzentren der Hetzner Online GmbH mit deren physischen Zutrittskontrollen; Saple unterhält keine eigenen Serverräume.
- Zugangskontrolle: Serverzugang per SSH-Schlüssel, beschränkt auf die Geschäftsführer und die automatisierte Auslieferung; Anmeldung an der Anwendung mit Passwort (mindestens 12 Zeichen, gespeichert nur als scrypt-Hash); Begrenzung wiederholter Anmeldeversuche.
- Zugriffskontrolle: Jeder Zugriff auf Kampagnen, Leads und Dateien ist an das Konto des Verantwortlichen gebunden und wird serverseitig geprüft; Dateipfade werden serverseitig aufgelöst, nicht vom Browser übernommen.
- Trennungskontrolle: logische Mandantentrennung je Konto in Datenbank und Dateispeicher.
Integrität
- Weitergabekontrolle: Übertragung ausschließlich verschlüsselt (HTTPS/TLS mit HSTS); die Anwendung ist nur über einen vorgeschalteten Webserver erreichbar; Zahlungs-Webhooks werden signaturgeprüft; ausgehende E-Mails werden mit DKIM signiert (SPF, DMARC).
- Schutz beim Abruf fremder Websites: Sperre interner und privater Netzadressen (Schutz gegen Server-Side Request Forgery).
- Eingabekontrolle: Protokollierung von Anfragen und Fehlern mit Fehler-ID.
Verfügbarkeit und Belastbarkeit
- regelmäßige Sicherung der Datenbank;
- Begrenzung von Anfragegrößen und gleichzeitig laufender rechenintensiver Aufträge;
- automatische Funktionsprüfung der Anwendung nach jeder Auslieferung.
Verfahren zur regelmäßigen Überprüfung
- automatisierte Tests der Zugriffs-, Lösch- und Sicherheitslogik vor jeder Auslieferung;
- Löschkonzept: Löschung durch den Verantwortlichen in der Anwendung, Kontolöschung einschließlich Dateien, Landingpages und Stimmmodell; begrenzte Laufzeit veröffentlichter Links.
Anlage 3: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort / Grundlage für Drittlandübermittlung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting der Anwendung, Datenbank, Dateispeicher, Rechenleistung | Europäische Union, keine Drittlandübermittlung |
| Eleven Labs Inc., 169 Madison Ave #2484, New York, NY 10016, USA | Gesprochener Gruß je Lead (Text mit Vorname, Nachname, Unternehmen); nur, wenn der Nutzer ein Stimmmodell angelegt hat | USA; EU-U.S. Data Privacy Framework, ergänzend Standardvertragsklauseln |
| Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland (mit Anthropic, PBC, USA) | KI-gestützte Einordnung abgerufener Website-Inhalte (Textauszüge, keine Bildschirmfotos); nur, soweit die Funktion aktiv ist | Irland/USA; Standardvertragsklauseln |
| Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland | E-Mail-Postfach, soweit der Verantwortliche Auftragsdaten in Support-Anfragen übermittelt | Irland, mögliche Drittlandübermittlung; Standardvertragsklauseln bzw. EU-U.S. Data Privacy Framework |