Auftragsverarbeitungsvertrag (AVV)

Version: 6. September 2026

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der unter /agb abrufbaren Prozly-AGB (der „Vertrag“) zwischen dem in unserem Impressum genannten Unternehmen („Prozly“, der „Auftragsverarbeiter“) und dem den Prozly-Dienst nutzenden Geschäftskunden (der „Kunde“, der „Verantwortliche“). Er wird durch Verweis in den Vertrag einbezogen und gilt automatisch für alle Kunden — eine Unterschrift ist nicht erforderlich. Kunden, die eine gegengezeichnete Fassung benötigen (z. B. für ihr Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 DSGVO), können diese unter legal@prozly.ai anfordern. Die englische Fassung ist unter /dpa verfügbar; bei Abweichungen ist die deutsche Fassung maßgeblich. Bei Widersprüchen zwischen diesem AVV und dem Vertrag geht dieser AVV hinsichtlich der Verarbeitung personenbezogener Daten vor.

1. Begriffe

Begriffe wie „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“ und „Aufsichtsbehörde“ haben die Bedeutung der Verordnung (EU) 2016/679 („DSGVO“). „Kundendaten“ sind alle personenbezogenen Daten, die Prozly im Rahmen der Erbringung des Dienstes im Auftrag des Kunden verarbeitet, wie in Anlage 1 näher beschrieben.

2. Rollen und Anwendungsbereich

Für die Verarbeitung der Kundendaten ist der Kunde Verantwortlicher (Art. 4 Nr. 7 DSGVO) und Prozly Auftragsverarbeiter (Art. 4 Nr. 8 DSGVO). Kundendaten umfassen insbesondere: Inhalte, Entwürfe, Medien, Sprachnotizen, Dokumente und Wissensquellen, die der Kunde und seine Nutzer in den Workspace einbringen; die von den Nutzern des Kunden verbundenen Social-Media-Konten samt der dafür abgerufenen Profil-, Beitrags- und Analysedaten; Inhalte aus vom Kunden verbundenen Quellen (z. B. RSS-Feeds, Websites, YouTube-Kanäle); sowie die zur Bereitstellung der vereinbarten Funktionen verarbeiteten Planungs-, Veröffentlichungs- und Engagement-Daten.

Prozly bestimmt weder die Zwecke noch die wesentlichen Mittel der Verarbeitung der Kundendaten: Der Kunde entscheidet, welche Konten und Quellen verbunden werden, welche Inhalte erstellt, bearbeitet, geplant und veröffentlicht werden und welche Teammitglieder Zugriff haben. Prozly verarbeitet Kundendaten ausschließlich, um den vereinbarten Dienst bereitzustellen, abzusichern und zu unterstützen.

Dieser AVV gilt nicht für Verarbeitungen, für die Prozly selbst Verantwortlicher ist, insbesondere: Verwaltung von Nutzer- und Kundenkonten, Authentifizierung, Vertragsverwaltung, Abrechnung und Zahlung; Absicherung und Überwachung des Dienstes sowie Missbrauchsprävention; aggregierte Produktanalysen und Fehlerdiagnosen; eigenes Marketing und eigene Kommunikation; Erfüllung eigener rechtlicher Pflichten; sowie der Betrieb kundenübergreifender Indizes öffentlich verfügbarer Inhalte (z. B. Branchen-News- und Inspirationsfunktionen). Diese Verarbeitungen sind in unserer Datenschutzerklärung beschrieben. Die Parteien sind für keine Verarbeitung unter dem Vertrag gemeinsam Verantwortliche (Art. 26 DSGVO).

3. Gegenstand, Dauer, Art und Zweck

Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.

4. Weisungen

Prozly verarbeitet Kundendaten nur auf dokumentierte Weisung des Kunden — auch in Bezug auf Übermittlungen in Drittländer — sofern nicht Unions- oder mitgliedstaatliches Recht zur Verarbeitung verpflichtet; in einem solchen Fall informiert Prozly den Kunden vor der Verarbeitung über diese rechtliche Anforderung, sofern das betreffende Recht eine solche Information nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO). Der Vertrag, dieser AVV und die Konfiguration und Nutzung des Dienstes durch den Kunden (einschließlich der Einstellungen seiner berechtigten Nutzer, z. B. Verbinden von Konten und Quellen, Planen von Beiträgen) bilden die vollständigen dokumentierten Weisungen. Zusätzliche Weisungen bedürfen der Textform. Prozly informiert den Kunden unverzüglich, wenn eine Weisung nach Auffassung von Prozly gegen anwendbares Datenschutzrecht verstößt.

5. Vertraulichkeit

Prozly gewährleistet, dass sich alle zur Verarbeitung der Kundendaten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO) und Kundendaten nur verarbeiten, soweit dies für ihre Aufgaben erforderlich ist.

6. Sicherheit der Verarbeitung

Prozly trifft und unterhält geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung und der Risiken für betroffene Personen. Die zum Zeitpunkt dieser Version geltenden Maßnahmen sind in Anlage 2 beschrieben. Prozly darf diese Maßnahmen aktualisieren, sofern das Schutzniveau der Anlage 2 nicht unterschritten wird.

7. Subunternehmer

Der Kunde erteilt Prozly eine allgemeine schriftliche Genehmigung zur Einschaltung von Subunternehmern für die Verarbeitung von Kundendaten (Art. 28 Abs. 2 DSGVO). Die zum Zeitpunkt dieser Version eingesetzten Subunternehmer sind unter /subprocessors aufgeführt; die Liste ist als Anlage 3 Bestandteil dieses AVV. Beabsichtigte Ergänzungen oder Ersetzungen kündigt Prozly auf dieser Seite mindestens 30 Tage an, bevor der neue Subunternehmer Kundendaten verarbeitet; Änderungsbenachrichtigungen können unter legal@prozly.ai abonniert werden. Der Kunde kann einer Änderung aus nachvollziehbaren datenschutzrechtlichen Gründen innerhalb von 30 Tagen widersprechen; in diesem Fall suchen die Parteien eine einvernehmliche Lösung (z. B. Abwahl einer betroffenen optionalen Funktion); kommt keine zustande, kann jede Partei die betroffenen Leistungen zum Wirksamwerden der Änderung kündigen. Prozly erlegt jedem Subunternehmer durch Vertrag nach Art. 28 Abs. 4 DSGVO im Wesentlichen gleichwertige Datenschutzpflichten auf und haftet dem Kunden gegenüber vollumfänglich für deren Erfüllung.

8. Internationale Übermittlungen

Prozly speichert Kundendaten vorrangig innerhalb der Europäischen Union. Werden Kundendaten in ein Drittland außerhalb der EU/des EWR übermittelt, für das kein Angemessenheitsbeschluss der Europäischen Kommission vorliegt, stellt Prozly geeignete Garantien nach Art. 44 ff. DSGVO sicher, insbesondere die EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) mit dem jeweiligen Subunternehmer und/oder die Zertifizierung des Empfängers unter dem EU-U.S. Data Privacy Framework. Eine Übersicht ist unter /subprocessors verfügbar.

9. Unterstützung des Kunden

Unter Berücksichtigung der Art der Verarbeitung unterstützt Prozly den Kunden nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen nach Kapitel III DSGVO nachzukommen (Art. 28 Abs. 3 lit. e DSGVO). Wendet sich eine betroffene Person wegen Kundendaten direkt an Prozly, leitet Prozly den Antrag unverzüglich an den Kunden weiter. Prozly unterstützt den Kunden ferner bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der Art der Verarbeitung und der Prozly zur Verfügung stehenden Informationen (Art. 28 Abs. 3 lit. f DSGVO).

10. Verletzung des Schutzes personenbezogener Daten

Prozly meldet dem Kunden unverzüglich, nachdem Prozly eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Kundendaten betrifft (Art. 33 Abs. 2 DSGVO). Die Meldung beschreibt, soweit bekannt, die Art der Verletzung, die Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Prozly dokumentiert Verletzungen und wirkt bei Untersuchung und Eindämmung angemessen mit.

11. Löschung und Rückgabe der Kundendaten

Während der Laufzeit kann der Kunde Kundendaten über den Dienst exportieren oder Unterstützung unter legal@prozly.ai anfordern. Nach Ende der Leistungserbringung löscht Prozly alle auf seinen Systemen verbleibenden Kundendaten unwiederbringlich innerhalb von 30 Tagen, sofern nicht Unions- oder mitgliedstaatliches Recht eine weitere Speicherung verlangt (Art. 28 Abs. 3 lit. g DSGVO). Backups werden im regulären Backup-Zyklus gelöscht oder überschrieben. Ein Zurückbehaltungs- oder Pfandrecht an Kundendaten besteht nicht.

12. Nachweise und Audits

Prozly stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO und diesem AVV erforderlich sind, insbesondere einschlägige Zertifizierungen, Testate und Prüfberichte der Infrastruktur-Subunternehmer von Prozly (Art. 28 Abs. 3 lit. h DSGVO). Reichen diese Informationen im Einzelfall nicht aus, kann der Kunde (oder ein von ihm beauftragter unabhängiger Prüfer, der kein Wettbewerber von Prozly ist) die betroffenen Verarbeitungsvorgänge prüfen. Audits erfordern eine Ankündigung von mindestens 30 Tagen, finden während der üblichen Geschäftszeiten höchstens einmal pro Kalenderjahr statt (außer nach einer Datenschutzverletzung oder auf Verlangen einer Aufsichtsbehörde), dürfen den Betrieb nicht unverhältnismäßig stören und unterliegen der Vertraulichkeit. Jede Partei trägt ihre eigenen Kosten.

13. Kein Modelltraining; keine kundenübergreifende Nutzung

Prozly verwendet Kundendaten nicht, um Machine-Learning-Modelle zugunsten anderer Kunden oder Dritter zu trainieren. Die KI-Personalisierung (z. B. Markenstimmen-Profile und Workspace-Wissen) wird ausschließlich aus den Daten des jeweiligen Kunden gebildet und nur für dessen Workspace verwendet. Prozly verpflichtet seine KI-Subunternehmer vertraglich, über Prozly übermittelte Kundendaten nicht für das Training ihrer Basismodelle zu verwenden. Klarstellend: Kundenübergreifende Indizes öffentlich verfügbarer Inhalte (Branchen-News, Content-Inspiration) betreibt Prozly als Verantwortlicher außerhalb dieses AVV (siehe Ziffer 2 und die Datenschutzerklärung).

14. Laufzeit, Haftung, Schlussbestimmungen

Dieser AVV gilt, solange Prozly Kundendaten unter dem Vertrag verarbeitet. Die Haftung richtet sich nach den Haftungsregelungen des Vertrags; Art. 82 DSGVO bleibt unberührt. Dieser AVV unterliegt deutschem Recht; Gerichtsstand ist der Sitz von Prozly. Prozly darf diesen AVV aktualisieren, soweit dies durch Gesetz, aufsichtsbehördliche Vorgaben oder Änderungen des Dienstes erforderlich ist und das Schutzniveau für den Kunden nicht wesentlich abgesenkt wird; wesentliche Aktualisierungen werden auf dieser Seite mit angemessenem Vorlauf angekündigt.

Anlage 1 — Einzelheiten der Verarbeitung

Gegenstand: Bereitstellung der Prozly-Plattform — einer Anwendung zum Erfassen von Content-Quellen sowie zum Erstellen, Personalisieren, Planen, Veröffentlichen und Analysieren von Social-Media-Inhalten für den Workspace des Kunden, einschließlich Zusammenarbeit, Wissensbasis, Bild- und Carousel-Erstellung, Analysen und optionaler Integrationen (z. B. Chrome-Erweiterung, Telegram).

Dauer: Laufzeit des Vertrags zuzüglich der Löschfrist nach Ziffer 11.

Art und Zweck der Verarbeitung: Hosting und Speicherung; Transkription von Sprachnotizen; KI-gestützte Content-Erstellung und -Bearbeitung auf Basis der Eingaben des Kunden; Abruf und Verarbeitung von Profil-, Beitrags- und Analysedaten verbundener Social-Media-Konten über offizielle APIs; Erfassung, Relevanzbewertung und Zusammenfassung von Inhalten aus vom Kunden verbundenen Quellen; Bild- und Carousel-Generierung; Planung und Veröffentlichung von Beiträgen auf Profilen und Unternehmensseiten; Analysen und Berichte; Benachrichtigungen (E-Mail, In-App, verbundene Messenger); Support.

Kategorien betroffener Personen: Nutzer des Kunden (Teammitglieder, Administratoren); Personen, deren personenbezogene Daten in vom Kunden bereitgestellten Inhalten, Aufnahmen, Dokumenten oder Wissensquellen enthalten sind; Personen, die mit der Social-Media-Präsenz des Kunden interagieren, soweit für den Kunden abgerufen; Personen, die in Inhalten aus vom Kunden verbundenen Quellen vorkommen.

Arten personenbezogener Daten: Identifikations- und Kontaktdaten (Name, E-Mail-Adresse, Profilbild, Workspace-Rolle); Daten verbundener Konten und Profile (Profilinformationen, OAuth-Tokens, Verbindungsstatus); Inhaltsdaten (Entwürfe, veröffentlichte Beiträge, Kommentare, Medien, Dokumente, Wissensquellen); Audioaufnahmen und Transkripte (Sprachnotizen); Analyse- und Engagement-Daten (Impressionen, Reaktionen, Kommentare, Follower-Statistiken); zur Diensterbringung erforderliche Nutzungs- und technische Daten; Kommunikationsdaten der vom Kunden aktivierten Kanäle (z. B. Telegram).

Besondere Kategorien (Art. 9 DSGVO): Eine Verarbeitung ist nicht beabsichtigt; sie kann in Inhalten, die der Kunde verarbeitet, beiläufig enthalten sein. Für die Rechtsgrundlage solcher Inhalte ist der Kunde verantwortlich.

Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Verschlüsselung und Transportsicherheit: Alle Daten werden bei der Übertragung per TLS verschlüsselt; ruhende Daten werden auf Infrastrukturebene durch unsere Hosting-Anbieter verschlüsselt (verwaltete Datenbank, Objektspeicher, Backups).
  • Zugriffskontrolle: Authentifizierung über einen verwalteten Identitätsanbieter; rollenbasierter Zugriff innerhalb von Workspaces; Row-Level-Security und logische Mandantentrennung auf Workspace-Ebene; Zugriff auf Produktionssysteme nur für befugtes Personal nach dem Need-to-know-Prinzip; Zugriff auf Plattformkonten ausschließlich über jederzeit widerrufbare OAuth-Tokens — Prozly erhält niemals Plattform-Passwörter.
  • Infrastruktur: Hosting bei etablierten Cloud-Anbietern (siehe Anlage 3) mit zertifizierten Rechenzentren (z. B. ISO-27001-/SOC-2-Testate der Anbieter); primäre Datenspeicherung in der EU.
  • Verfügbarkeit und Belastbarkeit: Redundante verwaltete Infrastruktur, automatisierte Backups, warteschlangenbasierte Verarbeitung mit Wiederholungen, Monitoring und Alarmierung, dokumentierte Incident Response.
  • Datenminimierung und Aufbewahrung: Löschworkflows für Konten und Workspaces; minimierte Erfassung von Plattformdaten; konfigurierbare Datenexporte.
  • Personal und Organisation: Vertraulichkeitsverpflichtungen für das gesamte Personal; Administration nach dem Least-Privilege-Prinzip; Datenschutzkontakt (legal@prozly.ai); Anbieterprüfung mit Art.-28-Vereinbarungen für alle Subunternehmer; Protokollierung sicherheitsrelevanter Ereignisse.

Anlage 3 — Subunternehmer

Die aktuelle Liste der Subunternehmer — einschließlich Unternehmen, Ländern, Zwecken und Übermittlungsgarantien — wird unter /subprocessors veröffentlicht und gepflegt und ist Bestandteil dieses AVV.

Auftragsverarbeitungsvertrag (AVV) — Prozly · Prozly