Rechtliches
Auftragsverarbeitungsvertrag
Fassung vom 01.09.2026, 00:00
Dieser Vertrag wird zwischen Ihnen als Kunde („Verantwortlicher") und PRALOJ LTD, 71-75 Shelton Street, Covent Garden, WC2H 9JQ London, United Kingdom, eingetragen im Companies House, England and Wales unter der Registernummer 17216920 („Auftragsverarbeiter") geschlossen. Er ist Bestandteil der Allgemeinen Geschäftsbedingungen und wird mit deren Annahme wirksam. Eine Unterschrift ist nicht erforderlich; benötigt Ihre Organisation ein unterzeichnetes Exemplar, schreiben Sie an [email protected].
Er setzt Art. 28 DSGVO und die entsprechenden Vorschriften der UK GDPR um.
1. Rollen
Sie sind Verantwortlicher für die personenbezogenen Daten in den Texten, die Sie an die API übermitteln. Wir verarbeiten diese Daten ausschließlich in Ihrem Auftrag. Sie sind für das Vorliegen einer Rechtsgrundlage und für die Rechtmäßigkeit der übermittelten Inhalte verantwortlich.
Für Konto-, Abrechnungs- und Supportdaten nach unserer Datenschutzerklärung sind wir eigener Verantwortlicher. Diese Verarbeitung fällt nicht unter diesen Vertrag.
2. Gegenstand, Dauer, Art und Zweck
Gegenstand: maschinelle Übersetzung der über die API übermittelten Texte.
Dauer: für die Laufzeit der Allgemeinen Geschäftsbedingungen zuzüglich der Löschfristen nach Ziffer 11.
Art und Zweck: Entgegennahme des Textes, Übermittlung an die Übersetzungs-Engine, Rückgabe der Übersetzung und — sofern Sie den Cache nicht abschalten — Speicherung der Ausgabe unter einem Hashwert der Eingabe, damit eine wiederholte Anfrage ohne Neuberechnung beantwortet werden kann.
3. Art der Daten und Kreis der Betroffenen
Was Sie übermitteln, bestimmen wir nicht. Die Kategorien hängen daher von Ihrer Nutzung ab. Typischerweise sind es:
Kreis der Betroffenen: Ihre Kunden, Beschäftigten, Nutzer und alle sonstigen Personen, auf die sich der übersetzte Text bezieht.
Art der Daten: alle personenbezogenen Daten, die im übermittelten Text vorkommen — regelmäßig Namen, Kontaktdaten, Korrespondenzinhalte, Bestell- oder Supportangaben.
Besondere Kategorien: Daten nach Art. 9 DSGVO und Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO dürfen Sie nicht übermitteln, sofern Sie uns nicht schriftlich bestätigt haben, dass Ihre Rechtsgrundlage und Ihre eigene Bewertung dies tragen. Unsere Standardmaßnahmen sind für solche Daten nicht ausgelegt.
4. Weisungen
Wir verarbeiten personenbezogene Daten ausschließlich auf Ihre dokumentierten Weisungen, auch hinsichtlich einer Drittlandübermittlung, sofern uns nicht Unionsrecht oder mitgliedstaatliches Recht dazu verpflichtet; in diesem Fall teilen wir Ihnen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht aus wichtigem öffentlichem Interesse verbietet.
Ihre Weisungen sind: dieser Vertrag, die Allgemeinen Geschäftsbedingungen, die Dokumentation und die Einstellungen im Dashboard — insbesondere der Cache-Schalter je Team. Eine Anfrage an die API ist die Weisung, ihren Inhalt zu übersetzen.
Halten wir eine Weisung für datenschutzwidrig, teilen wir Ihnen das mit und dürfen ihre Ausführung bis zu Ihrer Bestätigung oder Änderung aussetzen.
5. Vertraulichkeit
Jede zur Verarbeitung befugte Person ist zur Vertraulichkeit verpflichtet; die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort. Zugriff haben nur Personen, die ihn zum Betrieb und Support benötigen.
6. Sicherheit der Verarbeitung
Wir setzen die in Anlage II beschriebenen technischen und organisatorischen Maßnahmen um und berücksichtigen dabei Stand der Technik, Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung und das Risiko für die Betroffenen (Art. 32 DSGVO).
Wir überprüfen die Maßnahmen regelmäßig und dürfen sie ändern, solange das Schutzniveau nicht sinkt.
7. Unterauftragsverarbeiter
Sie erteilen eine allgemeine schriftliche Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage III nach Funktion aufgeführt.
Über die Hinzuziehung oder den Austausch eines Unterauftragsverarbeiters, der über die API übermittelte Inhalte verarbeitet, informieren wir Sie mindestens 30 Tage vorher per E-Mail an die im Konto hinterlegte Adresse und durch Aktualisierung der Anlage III. Sie können innerhalb dieser Frist aus datenschutzrechtlichen Gründen widersprechen. Lässt sich Ihr Widerspruch nicht ausräumen, können Sie den betroffenen Teil des Dienstes zum Wirksamkeitszeitpunkt kündigen und erhalten den anteiligen Betrag für den ungenutzten Zeitraum zurück.
Wir verpflichten jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den hier vereinbarten nicht nachstehen, und haften Ihnen gegenüber uneingeschränkt für deren Erfüllung.
Den Anbieter der Übersetzungs-Engine bezeichnen wir in öffentlichen Dokumenten nach Funktion statt nach Namen. Auf Anfrage teilen wir Ihnen als Verantwortlichem unter einer Vertraulichkeitsvereinbarung Identität, Verarbeitungsort und Übermittlungsgarantien jedes Unterauftragsverarbeiters mit — diese Auskunft wird dem Verantwortlichen nie verweigert.
8. Unterstützung bei Betroffenenrechten
Wir unterstützen Sie unter Berücksichtigung der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen dabei, Ihrer Pflicht zur Beantwortung von Anträgen auf Wahrnehmung von Betroffenenrechten nachzukommen, soweit möglich.
Wendet sich eine betroffene Person unmittelbar an uns, antworten wir nicht in der Sache, sondern leiten den Antrag unverzüglich an Sie weiter.
Da Nutzungsdatensätze keine übermittelten Texte enthalten und Cache-Einträge unter einem Hashwert statt unter einer Kennung der betroffenen Person liegen, können wir verarbeitete Inhalte nicht nach Betroffenen durchsuchen. Praktisches Mittel der Löschung ist die Löschung des Caches Ihres Teams, die das Dashboard beim Abschalten des Caches sofort ausführt.
9. Unterstützung bei weiteren Pflichten
Wir unterstützen Sie unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen bei der Einhaltung Ihrer Pflichten aus Art. 32 bis 36 DSGVO — Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation. Wir stellen Ihnen alle Informationen bereit, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind.
10. Verletzungen des Schutzes personenbezogener Daten
Eine Verletzung des Schutzes personenbezogener Daten, die in Ihrem Auftrag verarbeitete Daten betrifft, melden wir Ihnen unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung per E-Mail an die im Konto hinterlegte Adresse.
Die Meldung beschreibt die Art der Verletzung, soweit bekannt die Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Anlaufstelle. Liegen nicht alle Angaben gleichzeitig vor, liefern wir sie schrittweise ohne unangemessene weitere Verzögerung nach.
Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der Betroffenen obliegen Ihnen als Verantwortlichem; wir unterstützen Sie mit den vorliegenden Informationen.
11. Löschung und Rückgabe
Mit Beendigung der Allgemeinen Geschäftsbedingungen löschen wir die in Ihrem Auftrag verarbeiteten personenbezogenen Daten. Zwischengespeicherte Übersetzungen löschen wir innerhalb von 90 Tagen nach Vertragsende, bei vorherigem Abschalten des Caches sofort.
Ihre Kontodaten können Sie jederzeit im Dashboard als JSON exportieren. Da übermittelte Texte in Nutzungsdatensätzen nicht aufbewahrt werden, gibt es keine gesonderte Rückgabe verarbeiteter Inhalte: Was existiert, ist der Cache, und der wird gelöscht statt zurückgegeben.
Wir dürfen personenbezogene Daten aufbewahren, soweit und solange Unionsrecht oder mitgliedstaatliches Recht dies verlangt. In diesem Fall bleibt die Verarbeitung auf diesen Zweck beschränkt.
12. Kontrollen
Wir stellen Ihnen alle zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglichen und unterstützen Überprüfungen einschließlich Inspektionen durch Sie oder einen von Ihnen beauftragten Prüfer.
Praktisch: Wir beantworten Ihre schriftlichen Fragen und stellen unsere Dokumentation innerhalb von 30 Tagen bereit. Genügt das zum Nachweis nicht, können Sie einmal je Kalenderjahr nach schriftlicher Ankündigung mit einer Frist von 30 Tagen eine Prüfung vor Ort während der Geschäftszeiten durchführen, ohne den Betrieb zu stören, unter Wahrung der Vertraulichkeit und auf eigene Kosten — es sei denn, die Prüfung deckt einen wesentlichen Verstoß auf; dann tragen wir die Kosten. Weitere Prüfungen sind möglich, wenn eine Aufsichtsbehörde sie verlangt oder nach einer Verletzung des Schutzes Ihrer Daten.
13. Drittlandübermittlung
Unsere eigene Infrastruktur steht in Deutschland. Verarbeitet ein Unterauftragsverarbeiter Daten außerhalb des Europäischen Wirtschaftsraums — siehe Anlage III —, erfolgt die Übermittlung auf Grundlage der Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter) für Weiterübermittlungen und Modul 2 (Verantwortlicher an Auftragsverarbeiter), soweit Sie an uns als im Vereinigten Königreich ansässigen Auftragsverarbeiter übermitteln.
Für Übermittlungen, die der UK GDPR unterliegen, werden die Klauseln durch das UK Addendum (International Data Transfer Addendum to the EU SCCs, Fassung B1.0) des Information Commissioner nach Section 119A des Data Protection Act 2018 ergänzt.
Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der Europäischen Kommission; eine Übermittlung aus dem EWR an uns bedarf daher keiner weiteren Garantie, solange dieser Beschluss gilt. Entfällt er, gelten für diese Übermittlung automatisch die Standardvertragsklauseln dieser Ziffer, ohne dass es einer weiteren Handlung bedarf.
Für jede Übermittlung außerhalb des EWR führen und dokumentieren wir eine Übermittlungsfolgenabschätzung und ergreifen ergänzende Maßnahmen einschließlich Transportverschlüsselung.
14. Haftung
Die Haftung richtet sich nach Ziffer 13 der Allgemeinen Geschäftsbedingungen, soweit Art. 82 DSGVO nichts anderes bestimmt; die Haftung gegenüber betroffenen Personen und Aufsichtsbehörden bleibt unberührt.
15. Rangfolge
Widerspricht dieser Vertrag den Allgemeinen Geschäftsbedingungen, geht dieser Vertrag für die Verarbeitung personenbezogener Daten in Ihrem Auftrag vor. Widerspricht er den Standardvertragsklauseln, gehen die Klauseln vor.
Anlage I — Einzelheiten der Verarbeitung
| Gegenstand | Angabe |
|---|---|
| Verantwortlicher | Sie, identifiziert durch das Konto |
| Auftragsverarbeiter | PRALOJ LTD, 71-75 Shelton Street, Covent Garden, WC2H 9JQ London, United Kingdom |
| Kontakt | [email protected] |
| Kreis der Betroffenen | Alle Personen, auf die sich übermittelte Texte beziehen |
| Art der Daten | Alle personenbezogenen Daten in übermittelten Texten |
| Besondere Kategorien | Ohne vorherige schriftliche Bestätigung nicht zulässig (Ziffer 3) |
| Art und Zweck | Maschinelle Übersetzung übermittelter Texte, optionale Zwischenspeicherung |
| Häufigkeit | Fortlaufend, mit jeder API-Anfrage |
| Dauer | Vertragslaufzeit zuzüglich der Löschfristen nach Ziffer 11 |
| Zuständige Aufsichtsbehörde | Information Commissioner's Office, Vereinigtes Königreich |
Anlage II — Technische und organisatorische Maßnahmen
Pseudonymisierung und Verschlüsselung. Alle Verbindungen nutzen TLS 1.2 oder höher mit HSTS. Passwörter werden als Argon2id-Hash gespeichert, API-Schlüssel als SHA-256-Hash. Cache-Einträge werden über einen SHA-256-Hashwert der Eingabe statt über die Eingabe selbst adressiert. Geheimnisse liegen außerhalb des Docroots und außerhalb der Versionsverwaltung.
Vertraulichkeit. Rollenbasierte Rechte innerhalb von Teams; administrativer Zugriff auf benannte Personen beschränkt und schlüsselbasiert authentifiziert; die Anwendung läuft unter einem unprivilegierten Systemkonto; Datenbankzugriff ausschließlich über vorbereitete Anweisungen; Netzzugriff auf Datenbank und Cache auf den Anwendungsserver beschränkt.
Integrität. Content-Security-Policy ohne Inline-Skripte, CSRF-Token in jedem zustandsändernden Formular, Rotation der Sitzungskennung bei Anmeldung und Rechteänderung, ausschließlich fortschreibendes Guthabenbuch, idempotente Hintergrundaufträge.
Verfügbarkeit und Belastbarkeit. Tägliche Datenbanksicherungen mit Aufbewahrung außerhalb des Servers; Warteschlange mit Wiederholung und Protokoll fehlgeschlagener Aufträge; Ratenbegrenzung bei Anmeldung und API; unabhängige Heartbeat-Überwachung, veröffentlicht auf der Statusseite.
Wiederherstellbarkeit. Dokumentiertes Wiederherstellungsverfahren; Sicherungen werden durch Rückspielen in eine getrennte Umgebung geprüft.
Überprüfung und Bewertung. Automatisierte Testsuite bei jeder Änderung, einschließlich Tests, die die genannten Sicherheitseigenschaften prüfen; bewusst minimale Abhängigkeiten.
Datenminimierung durch Technikgestaltung. Nutzungsdatensätze enthalten ausschließlich Zähler — nie übermittelte Texte oder Übersetzungen. Die Ratenbegrenzung der Demo speichert einen gekürzten Hashwert der Netzadresse, nie die Adresse selbst. Der Cache lässt sich je Team mit sofortiger Wirkung abschalten.
Anlage III — Unterauftragsverarbeiter
| Funktion | Anbieter | Verarbeitungsort | Übermittlungsgarantie |
|---|---|---|---|
| Übersetzungs-Engine | Anbieter einer KI-Übersetzungs-Engine (Hosting in der EU oder den USA je nach Konfiguration) | Europäische Union oder Vereinigte Staaten | SCC Modul 3 und UK Addendum, soweit außerhalb des EWR |
| Hosting von Servern und Datenbanken | Infrastruktur- und Hosting-Anbieter | Deutschland | Nicht erforderlich — innerhalb des EWR |
| Auslieferungsnetz, TLS-Terminierung, DDoS-Abwehr | Anbieter für Content Delivery und Netzsicherheit | Europäische Standorte; Betreiber in den Vereinigten Staaten ansässig | SCC Modul 3 und UK Addendum |
| Versand von Transaktions-E-Mails | E-Mail-Versanddienstleister | Europäische Union | Nicht erforderlich — innerhalb des EWR |
| Zahlungsabwicklung | Zahlungsdienstleister | Europäische Union | Nicht erforderlich — innerhalb des EWR; für Zahlungsdaten eigener Verantwortlicher |
Die Identität des jeweiligen Anbieters teilen wir Ihnen als Verantwortlichem auf Anfrage unter einer Vertraulichkeitsvereinbarung mit (Ziffer 7).