Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 6. Oktober 2026
Das Wichtigste in Kürze: Wenn Sie Print and Mail Company für ein Unternehmen oder eine Organisation nutzen, entscheiden Sie, welche Briefe an wen versendet werden, und wir drucken und versenden sie in Ihrem Auftrag. Dieser Vertrag legt die Regeln für diese Verarbeitung nach Artikel 28 DSGVO fest. Er gilt automatisch, und auf Anfrage stellen wir Ihnen ein unterzeichnetes Exemplar zur Verfügung.
- Wir verarbeiten Empfängerdaten und Briefinhalte ausschließlich auf Ihre Weisung, um Ihre Briefe zu drucken und zu versenden.
- Briefdateien werden 30 Tage nach dem Versand des Briefes automatisch gelöscht.
- Unsere Unterauftragsverarbeiter sind in Anlage 2 aufgeführt. Bevor wir einen Unterauftragsverarbeiter hinzuziehen oder ersetzen, informieren wir Sie mit einer Frist von 30 Tagen.
- Verletzungen des Schutzes personenbezogener Daten melden wir Ihnen unverzüglich, spätestens innerhalb von 48 Stunden.
Diese Übersetzung dient Ihrer Information; maßgeblich ist die englische Fassung, soweit zwingendes Verbraucherrecht nichts anderes vorsieht.
1. Vertragsparteien und Vertragsschluss
1.1 Dieser Auftragsverarbeitungsvertrag („AVV“) wird zwischen dem Geschäftskunden, der Print and Mail Company nutzt („Kunde“, „Sie“), als Verantwortlichem und LeFaLux vGmbH, 40 rue du Travail, L-2625 Beggen, Luxembourg, RCS Luxembourg B298899 („wir“, „uns“), als Auftragsverarbeiter geschlossen.
1.2 Dieser AVV gilt automatisch, wann immer Sie unseren Dienst für Ihre gewerbliche, geschäftliche, handwerkliche oder berufliche Tätigkeit oder im Namen eines Unternehmens, eines Vereins, einer öffentlichen Stelle oder einer anderen Organisation nutzen und wir dabei personenbezogene Daten in Ihrem Auftrag verarbeiten. Er ist Bestandteil unserer Allgemeinen Geschäftsbedingungen („AGB“), und Sie akzeptieren ihn zusammen mit diesen. Eine gesonderte Unterschrift ist nicht erforderlich; der AVV wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO).
1.3 Wenn Sie ein von uns unterzeichnetes Exemplar wünschen, schreiben Sie an support@printandmailcompany.com. Das unterzeichnete Exemplar hat denselben Inhalt wie dieser AVV.
1.4 Verarbeiten Sie die personenbezogenen Daten selbst als Auftragsverarbeiter im Auftrag eines anderen Verantwortlichen, handeln wir als Ihr Unterauftragsverarbeiter. In diesem Fall bestätigen Sie, dass Ihr Verantwortlicher Ihre Weisungen und unsere Beauftragung genehmigt hat, und Sie bleiben unser einziger Ansprechpartner.
1.5 Dieser AVV gilt nicht für Privatkunden, die unseren Dienst zu ausschließlich persönlichen oder familiären Zwecken nutzen. Wie wir in diesem Fall mit Daten umgehen, erläutert unsere Datenschutzerklärung.
1.6 Bei Widersprüchen zwischen diesem AVV und den AGB hat dieser AVV in Fragen des Datenschutzes Vorrang. Gelten zwischen den Parteien Standardvertragsklauseln, haben diese Vorrang vor diesem AVV.
2. Begriffsbestimmungen
2.1 Begriffe wie „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „Verletzung des Schutzes personenbezogener Daten“ und „Aufsichtsbehörde“ haben die Bedeutung, die ihnen in der DSGVO (Verordnung (EU) 2016/679) zukommt.
2.2 In diesem AVV bezeichnet:
- „Kundendaten“ die personenbezogenen Daten, die wir bei der Erbringung des Dienstes in Ihrem Auftrag verarbeiten, wie in Ziffer 4 beschrieben;
- „Dienst“ den unter printandmailcompany.com angebotenen Druck- und Versanddienst einschließlich der Website, des Kundenkontos, der REST-API und des MCP-Servers;
- „Unterauftragsverarbeiter“ einen weiteren Auftragsverarbeiter, den wir mit der Verarbeitung von Kundendaten beauftragen;
- „Datenschutzrecht“ die DSGVO und die auf die Verarbeitung anwendbaren Datenschutzgesetze der EU und Luxemburgs.
3. Gegenstand, Dauer, Art und Zweck der Verarbeitung
3.1 Gegenstand. Drucken der von Ihnen bereitgestellten Briefe, Kuvertieren in Briefumschläge, auf die die Adresse des Empfängers gedruckt ist, Frankieren und Übergabe an POST Luxembourg zur Zustellung, einschließlich der damit verbundenen Speicherung, Statusinformationen und Unterstützung.
3.2 Art der Verarbeitung. Empfang und Speicherung von Dateien und Daten über die Website, die API oder den MCP-Server; automatisierte technische Prüfungen (Seitenformat, Ränder, Seitenzahl, Farbe); Rendern von Briefen, die mit unserem Tool zum Verfassen von Briefen erstellt wurden, und Erzeugen von Druckdateien; Drucken, Falten und Kuvertieren; Übergabe von Briefen an das Postunternehmen; Bereitstellung von Status- und Sendungsverfolgungsinformationen; Support; und Löschung.
3.3 Zweck. Erbringung des Dienstes für Sie gemäß den AGB und Ihren Weisungen.
3.4 Dauer. Solange Sie den Dienst nutzen, und danach bis zur Löschung der Kundendaten wie in Ziffer 13 beschrieben.
4. Personenbezogene Daten und betroffene Personen
4.1 Arten personenbezogener Daten:
- Namen, Firmennamen und Postanschriften von Empfängern;
- Rücksendeadressen, sofern Sie eine eigene angeben;
- alle in Briefen enthaltenen personenbezogenen Daten. Welche Daten dies sind, entscheiden Sie; wir prüfen sie nicht. Dazu können Kontaktdaten, Kunden- oder Vertragsnummern, Datumsangaben, Finanzinformationen und sonstige Informationen über Empfänger oder Dritte gehören;
- Briefdetails: Referenz, Optionen, Status, Datumsangaben sowie Sendungsnummer und Zustellstatus von Einschreiben.
4.2 Besondere Kategorien. Briefe können besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), etwa Gesundheitsdaten, oder personenbezogene Daten über strafrechtliche Verurteilungen und Straftaten (Art. 10 DSGVO) enthalten, wenn Sie diese aufnehmen. Sie müssen unter Berücksichtigung der Maßnahmen in Anlage 1 beurteilen, ob es rechtmäßig und angemessen ist, solche Daten mithilfe des Dienstes zu versenden, und erforderlichenfalls eine Datenschutz-Folgenabschätzung durchführen. Wir wenden die Maßnahmen in Anlage 1 auf alle Briefe in gleicher Weise an, ohne deren Inhalt zu kennen.
4.3 Kategorien betroffener Personen:
- Briefempfänger;
- in Briefen genannte oder erwähnte Personen;
- Ihre Beschäftigten und Vertreter, etwa Unterzeichner oder Ansprechpartner, die in Briefen oder Rücksendeadressen genannt werden;
- alle sonstigen Personen, deren Daten Sie in Briefe aufnehmen.
5. Ihre Pflichten
5.1 Als Verantwortlicher sind Sie für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere dafür, dass für jeden Brief eine Rechtsgrundlage besteht, für die Information der betroffenen Personen (Art. 13 und 14 DSGVO) sowie für die Richtigkeit von Adressen und Inhalten.
5.2 Sie erteilen nur rechtmäßige Weisungen und übermitteln über den Dienst nur die für Ihren Zweck erforderlichen personenbezogenen Daten.
5.3 Sie sind für Weisungen verantwortlich, die über Ihr Konto erteilt werden, einschließlich solcher von Nutzern, denen Sie die Nutzung Ihres Kontos gestatten, und von KI-Assistenten und API-Schlüsseln, die Sie autorisieren.
5.4 Sie informieren uns unverzüglich, wenn Sie Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellen.
6. Weisungen
6.1 Wir verarbeiten Kundendaten nur auf Ihre dokumentierte Weisung, auch in Bezug auf die Übermittlung in Drittländer, sofern wir nicht nach dem Recht der EU oder eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet sind. In einem solchen Fall teilen wir Ihnen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
6.2 Ihre Weisungen bestehen aus:
- den AGB und diesem AVV;
- Ihrer Nutzung der Funktionen des Dienstes, etwa dem Hochladen von Dokumenten, der Eingabe von Empfängerdaten, der Wahl von Optionen und dem Versenden oder Stornieren von Briefen;
- Anfragen, die über die API oder den MCP-Server mit Ihren Zugangsdaten gestellt werden, einschließlich solcher von KI-Assistenten, die Sie autorisiert haben; und
- sonstigen schriftlichen Weisungen, auch per E-Mail, im Rahmen des Dienstes. Geht eine Weisung über den üblichen Umfang des Dienstes hinaus, können wir sie in Rechnung stellen, nachdem wir Ihnen die Kosten mitgeteilt haben.
6.3 Sind wir der Auffassung, dass eine Weisung gegen das Datenschutzrecht verstößt, informieren wir Sie unverzüglich. Wir können die Ausführung dieser Weisung aussetzen, bis Sie sie bestätigen oder ändern.
6.4 Verarbeitung für eigene Zwecke. Folgende Daten verarbeiten wir als eigenständiger Verantwortlicher und nicht im Rahmen dieses AVV, wie in unserer Datenschutzerklärung beschrieben:
- Ihre Konto-, Zahlungs- und Abrechnungsdaten, einschließlich der Daten der Nutzer Ihres Kontos;
- Rechnungen und Buchhaltungsunterlagen, die die Briefreferenz und die Portozone enthalten, nicht aber den Namen oder die Adresse des Empfängers;
- Daten, die wir zur Erfüllung rechtlicher Verpflichtungen benötigen, zum Beispiel zur Beantwortung rechtmäßiger Anfragen von Behörden;
- Daten, die wir zur Bearbeitung von Meldungen über rechtswidrige Inhalte und zur Durchsetzung unserer Richtlinie zur zulässigen Nutzung benötigen, einschließlich Beweismitteln zu einem gemeldeten Brief; und
- Daten, die wir zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigen.
7. Vertraulichkeit
7.1 Wir gewährleisten, dass sich alle zur Verarbeitung der Kundendaten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und dass diese Verpflichtung auch nach Beendigung ihrer Tätigkeit für uns fortbesteht.
7.2 Der Zugriff auf Kundendaten ist auf Personen beschränkt, die diese für ihre Aufgaben benötigen. Produktionsmitarbeiter handhaben gedruckte Briefe physisch, lesen deren Inhalt jedoch nicht über das hinaus, was Druck, Qualitätskontrolle und Kuvertierung technisch erfordern.
7.3 Wir verwenden Kundendaten nicht für eigene Zwecke, außer wie in Ziffer 6.4 beschrieben. Insbesondere verwenden wir sie weder für Profiling noch für Werbung, wir verkaufen sie nicht und wir nutzen sie nicht zum Training von KI-Modellen.
8. Sicherheit
8.1 Wir setzen die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen (TOM) um, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO).
8.2 Die Maßnahmen unterliegen dem technischen Fortschritt. Wir dürfen sie anpassen, sofern das Gesamtschutzniveau nicht verringert wird, und aktualisieren Anlage 1 entsprechend.
9. Unterauftragsverarbeiter
9.1 Sie erteilen uns eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die in Anlage 2 aufgeführten Unterauftragsverarbeiter gelten mit Abschluss dieses AVV als genehmigt.
9.2 Über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informieren wir Sie mindestens 30 Tage im Voraus per E-Mail an die E-Mail-Adresse Ihres Kontos und durch Aktualisierung von Anlage 2.
9.3 Sie können der Änderung innerhalb dieser 30 Tage aus berechtigten datenschutzrechtlichen Gründen widersprechen, indem Sie an privacy@printandmailcompany.com schreiben. Wir werden dann versuchen, nach Treu und Glauben gemeinsam mit Ihnen eine Lösung zu finden. Gelingt dies nicht, können Sie die Nutzung des Dienstes einstellen und Ihr Konto vor Wirksamwerden der Änderung schließen; wir erstatten Ihnen Ihr nicht genutztes Guthaben gemäß den AGB. Widersprechen Sie nicht innerhalb der 30 Tage, gilt die Änderung als genehmigt.
9.4 Müssen wir einen Unterauftragsverarbeiter aus Gründen, die außerhalb unseres Einflussbereichs liegen, dringend ersetzen, zum Beispiel wegen eines Sicherheitsrisikos oder weil der Anbieter seinen Dienst einstellt, dürfen wir dies mit kürzerer Frist tun. Wir informieren Sie so bald wie möglich; Ihr Widerspruchsrecht nach Ziffer 9.3 gilt entsprechend.
9.5 Wir erlegen jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die mindestens das gleiche Schutzniveau wie dieser AVV bieten, insbesondere hinreichende Garantien dafür, dass geeignete technische und organisatorische Maßnahmen durchgeführt werden (Art. 28 Abs. 4 DSGVO). Wir bleiben Ihnen gegenüber dafür verantwortlich, dass unsere Unterauftragsverarbeiter ihre Pflichten einhalten.
9.6 Folgende Stellen sind nicht unsere Unterauftragsverarbeiter:
- POST Luxembourg und die Postunternehmen der Bestimmungsländer. Sie erbringen Postdienstleistungen als eigenständige Verantwortliche. Die Übergabe von Briefen an sie ist der Zweck des Dienstes und erfolgt auf Ihre Weisung;
- Google, wenn sich Nutzer Ihres Kontos mit Google anmelden, sowie die Anbieter von KI-Assistenten, die Sie mit dem Dienst verbinden. Sie handeln für Sie oder als eigenständige Verantwortliche.
10. Internationale Datenübermittlungen
10.1 Wir speichern Kundendaten in der EU (siehe Anlage 2).
10.2 Einige Unterauftragsverarbeiter haben ihren Sitz in den USA oder gehören zu Unternehmensgruppen mit Gesellschaften außerhalb des EWR und können von dort auf Daten zugreifen oder diese verarbeiten, zum Beispiel für Support, Sicherheit oder E-Mail-Zustellung. Wir übermitteln Kundendaten nur nach Maßgabe von Kapitel V DSGVO in Drittländer, insbesondere auf Grundlage des EU-US-Datenschutzrahmens (EU–US Data Privacy Framework) für zertifizierte Empfänger oder der von der Europäischen Kommission erlassenen Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914), erforderlichenfalls mit zusätzlichen Maßnahmen.
10.3 Wir übergeben jeden Brief in Luxemburg an POST Luxembourg. POST Luxembourg leitet Briefe, die an andere Länder adressiert sind, im Rahmen des internationalen Postdienstes an das Postunternehmen des Bestimmungslandes weiter. Sie entscheiden, welche Briefe in welche Länder versendet werden.
11. Unterstützung
11.1 Anträge betroffener Personen. Angesichts der Art der Verarbeitung unterstützen wir Sie mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen auf Wahrnehmung ihrer Rechte (Art. 12 bis 23 DSGVO). Wendet sich eine betroffene Person wegen Kundendaten direkt an uns, leiten wir den Antrag unverzüglich an Sie weiter. Sofern Sie uns nicht anders anweisen, beantworten wir ihn nicht selbst, außer um der betroffenen Person mitzuteilen, dass wir ihn weitergeleitet haben.
11.2 Sie können Ihre Briefe in Ihrem Konto einsehen und stornieren. Auf Anfrage unterstützen wir Sie auch auf andere Weise, zum Beispiel durch das Auffinden der an einen bestimmten Empfänger gesendeten Briefe oder durch das Löschen bestimmter Dateien oder Briefdetails vor den regulären Löschterminen.
11.3 Sonstige Pflichten. Unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen unterstützen wir Sie bei der Einhaltung der Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen und vorherige Konsultation), insbesondere durch Bereitstellung dieses AVV, der Anlage 1 und aller sonstigen Informationen, die Sie vernünftigerweise benötigen.
11.4 Kosten. Unsere Unterstützung ist unentgeltlich, soweit sie in der Bereitstellung unserer Standarddokumentation besteht oder aufgrund eines Verstoßes unsererseits erforderlich ist. Für sonstige Unterstützung, die einen erheblichen Aufwand erfordert, können wir angemessene Kosten berechnen, die wir Ihnen vorab mitteilen.
12. Verletzungen des Schutzes personenbezogener Daten
12.1 Wir melden Ihnen jede Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft, unverzüglich, spätestens innerhalb von 48 Stunden, nachdem uns die Verletzung bekannt geworden ist.
12.2 Unsere Meldung beschreibt, soweit zu diesem Zeitpunkt bekannt:
- die Art der Verletzung, einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen und der betroffenen Datensätze;
- die wahrscheinlichen Folgen;
- die von uns ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer möglichen nachteiligen Auswirkungen; und
- einen Ansprechpartner für weitere Informationen.
Können wir nicht alle Informationen zugleich bereitstellen, stellen wir sie ohne weitere unangemessene Verzögerung schrittweise zur Verfügung.
12.3 Wir ergreifen angemessene Maßnahmen, um die Verletzung einzudämmen, zu untersuchen und ihre Folgen abzumildern, und unterstützen Sie bei der Erfüllung Ihrer Pflichten zur Meldung an die Aufsichtsbehörde und zur Benachrichtigung der betroffenen Personen (Art. 33 und 34 DSGVO). Für diese Meldungen und Benachrichtigungen bleiben Sie verantwortlich.
12.4 Wir senden Meldungen an die E-Mail-Adresse Ihres Kontos oder an einen anderen Kontakt, den Sie uns schriftlich benennen.
12.5 Die Meldung einer Verletzung oder die Reaktion darauf stellt kein Anerkenntnis eines Verschuldens oder einer Haftung dar.
13. Löschung und Rückgabe von Daten
13.1 Briefdateien (hochgeladene PDFs, verfasste Briefe und Druckdateien) werden 30 Tage nach dem Versand des Briefes bzw. 30 Tage nach dem Hochladen, wenn der Brief nie versendet wurde, automatisch gelöscht.
13.2 Briefdetails (Name und Adresse des Empfängers, Rücksendeadresse, Status, Datumsangaben und Sendungsnummer) werden 12 Monate nach dem Versand oder der Stornierung gelöscht oder anonymisiert. Daten, die wir als eigenständiger Verantwortlicher nach Ziffer 6.4 speichern, bleiben davon unberührt.
13.3 Sie können uns bitten, bestimmte Dateien oder Briefdetails früher zu löschen, indem Sie an support@printandmailcompany.com schreiben. Tun Sie dies, bevor ein Brief versendet wurde, kann der Brief nicht mehr versendet werden.
13.4 Wenn Sie die Nutzung des Dienstes beenden und Ihr Konto schließen, löschen wir alle verbleibenden Kundendaten, sofern wir nicht nach dem Recht der EU oder eines Mitgliedstaats zu ihrer Speicherung verpflichtet sind. Die Originaldokumente, die Sie bereitgestellt haben, verbleiben bei Ihnen. Wenn Sie dies vor der Schließung Ihres Kontos verlangen, stellen wir Ihnen einen Export Ihrer Briefdetails (etwa Empfänger, Datum, Status und Sendungsnummer) in einem gängigen elektronischen Format zur Verfügung.
13.5 Als unzustellbar an uns zurückgesandte Briefe werden nicht geöffnet. Wir informieren Sie und vernichten sie nach 30 Tagen sicher.
13.6 Verbleibende Kopien in Datensicherungen werden im regulären Sicherungszyklus gelöscht, in der Regel innerhalb von 30 Tagen.
14. Nachweis der Einhaltung und Audits
14.1 Wir stellen Ihnen die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, insbesondere diesen AVV, Anlage 1, die Liste der Unterauftragsverarbeiter und, soweit verfügbar und weitergabefähig, Zertifizierungen oder Prüfberichte unserer Unterauftragsverarbeiter. Wir beantworten angemessene schriftliche Fragen dazu, wie wir Kundendaten schützen.
14.2 Sie erklären sich damit einverstanden, sich zunächst auf die in Ziffer 14.1 beschriebenen Informationen zu stützen. Reichen diese zum Nachweis der Einhaltung unserer Pflichten nicht aus oder verlangt eine Aufsichtsbehörde dies, können Sie oder ein von Ihnen beauftragter unabhängiger Prüfer eine Vor-Ort-Prüfung der für die Verarbeitung der Kundendaten genutzten Einrichtungen und Prozesse durchführen. Der Prüfer muss zur Vertraulichkeit verpflichtet sein und darf nicht zu unseren Wettbewerbern gehören.
14.3 Vor-Ort-Prüfungen:
- sind mit angemessener Frist anzukündigen, in der Regel mindestens 30 Tage im Voraus, nach einer Verletzung des Schutzes personenbezogener Daten auch kurzfristiger;
- finden während der üblichen Geschäftszeiten statt, ohne unseren Betrieb unangemessen zu stören, und müssen die Vertraulichkeit der Daten anderer Kunden und unserer Geschäftsgeheimnisse wahren;
- sind auf einmal pro Kalenderjahr beschränkt, es sei denn, es ist eine Verletzung des Schutzes personenbezogener Daten eingetreten, die Ihre Daten betrifft, oder eine Aufsichtsbehörde verlangt eine Prüfung; und
- erfolgen auf Ihre Kosten. Ergibt eine Prüfung einen wesentlichen Verstoß unsererseits gegen diesen AVV, tragen wir unsere eigenen Kosten der Prüfung und beheben den Verstoß unverzüglich.
14.4 Diese Ziffer schränkt Inspektionen durch Aufsichtsbehörden nicht ein.
15. Haftung
15.1 Jede Partei haftet gegenüber betroffenen Personen nach Art. 82 DSGVO. Als Auftragsverarbeiter haften wir für den durch eine Verarbeitung verursachten Schaden nur dann, wenn wir unseren speziell den Auftragsverarbeitern auferlegten Pflichten aus der DSGVO nicht nachgekommen sind oder unter Nichtbeachtung Ihrer rechtmäßig erteilten Weisungen oder gegen diese Weisungen gehandelt haben.
15.2 Im Verhältnis zwischen den Parteien gelten die Haftungsbeschränkungen der AGB, soweit gesetzlich zulässig. Sie beschränken nicht die Haftung einer Partei gegenüber betroffenen Personen nach Art. 82 DSGVO und gelten nicht, soweit zwingendes Recht solche Beschränkungen ausschließt. Hat eine Partei einer betroffenen Person vollständigen Schadenersatz geleistet, kann sie von der anderen Partei den Teil des Schadenersatzes zurückfordern, der dem Anteil der anderen Partei an der Verantwortung für den Schaden entspricht (Art. 82 Abs. 5 DSGVO).
16. Laufzeit und Beendigung
16.1 Dieser AVV gilt, solange wir Kundendaten in Ihrem Auftrag verarbeiten. Er endet automatisch, sobald alle Kundendaten gelöscht sind.
16.2 Bestimmungen, die ihrem Wesen nach fortgelten sollen, etwa zu Vertraulichkeit, Löschung und Haftung, gelten auch nach Beendigung dieses AVV fort.
17. Schlussbestimmungen
17.1 Änderungen. Wir dürfen diesen AVV ändern, soweit dies gesetzlich oder von einer Aufsichtsbehörde verlangt wird oder um Änderungen des Dienstes Rechnung zu tragen, sofern das Schutzniveau der Kundendaten nicht verringert wird. Über wesentliche Änderungen informieren wir Sie mindestens 30 Tage im Voraus. Für den Wechsel von Unterauftragsverarbeitern gilt Ziffer 9.
17.2 Mitteilungen. Mitteilungen an uns sind an privacy@printandmailcompany.com zu richten. Mitteilungen an Sie gehen an die E-Mail-Adresse Ihres Kontos.
17.3 Anwendbares Recht und Gerichtsstand. Dieser AVV unterliegt luxemburgischem Recht. Der Gerichtsstand richtet sich nach den AGB.
17.4 Salvatorische Klausel. Ist eine Bestimmung dieses AVV unwirksam, bleiben die übrigen Bestimmungen wirksam. An die Stelle der unwirksamen Bestimmung tritt eine wirksame Bestimmung, die ihrem Zweck am nächsten kommt; in jedem Fall gelten die Anforderungen des Art. 28 DSGVO.
Anlage 1: Technische und organisatorische Maßnahmen (TOM)
1. Verschlüsselung
- Alle Verbindungen zu unserer Website, unserer API und unserem MCP-Server sind mit TLS verschlüsselt.
- Gespeicherte Daten, einschließlich Datenbanken, Dateispeicher und Sicherungskopien, werden von unseren Anbietern mit branchenüblicher Verschlüsselung verschlüsselt.
- Passwörter und API-Schlüssel werden nur als Hashwerte gespeichert. Anmelde-Cookies werden nur über verschlüsselte Verbindungen übertragen und können von Skripten auf der Seite nicht ausgelesen werden.
- An KI-Assistenten ausgegebene Zugriffstokens laufen nach kurzer Zeit ab.
2. Zugriffskontrolle
- Jeder Zugriff auf Kundenkonten und Briefe erfordert eine Authentifizierung. KI-Assistenten verbinden sich über OAuth 2.1 mit PKCE, und zwar erst, nachdem der Kunde ihren Zugriff genehmigt hat.
- Administratorkonten und der Zugang zu den Konsolen unserer Anbieter (Hosting, Datenbank, Speicher) sind durch Multi-Faktor-Authentifizierung geschützt und auf namentlich benannte, befugte Personen beschränkt.
- Der Zugriff ist rollenbasiert: Kunden und Administratoren haben getrennte Rollen, und jede Person erhält nur die Rechte, die sie für ihre Aufgaben benötigt (Prinzip der minimalen Rechtevergabe).
- Zugriffsrechte werden regelmäßig überprüft und unverzüglich entzogen, wenn sie nicht mehr benötigt werden, zum Beispiel beim Ausscheiden einer Person.
- Zugangsdaten und Geheimnisse (Secrets) werden in der verschlüsselten Konfiguration unseres Hosting-Anbieters aufbewahrt, nicht im Quellcode.
3. Trennung von Kundendaten
- Jeder Brief, jede Datei und jede Adresse ist genau einem Kundenkonto zugeordnet, und jede Anfrage wird anhand dieses Kontos geprüft.
- Produktions- und Entwicklungsumgebungen sind getrennt. Kundendaten werden nicht für Entwicklung oder Tests verwendet.
4. Protokollierung und Überwachung
- Sicherheitsrelevante Ereignisse und administrative Handlungen, etwa Statusänderungen eines Briefes, Erstattungen und Kontosperrungen, werden in einem Audit-Protokoll erfasst.
- Serverprotokolle werden 30 Tage lang aufbewahrt.
- Anfragebegrenzungen schützen vor Brute-Force-Angriffen und Missbrauch.
- Fehler und Verfügbarkeit werden überwacht.
5. Datenminimierung und Löschung
- Automatisierte Prüfungen beschränken sich auf technische Eigenschaften (Seitenformat, Ränder, Seitenzahl, Farbe); der Inhalt von Briefen wird nicht analysiert.
- Briefdateien werden 30 Tage nach dem Versand bzw. 30 Tage nach dem Hochladen, wenn der Brief nie versendet wird, automatisch gelöscht. Briefdetails werden nach 12 Monaten gelöscht oder anonymisiert.
- Kundendaten werden nicht für Profiling, Werbung oder KI-Training verwendet.
6. Physische Sicherheit der Produktion
- Briefe werden in einem gesicherten Produktionsbereich in Luxemburg mit beschränktem physischem Zugang gedruckt. Nur befugte Mitarbeiter haben Zutritt, und Besucher werden stets begleitet.
- Gedruckte Briefe werden nie unbeaufsichtigt gelassen und bis zur Übergabe an POST Luxembourg in einem gesicherten Bereich aufbewahrt.
- Anhand einer auf jeden Briefumschlag gedruckten Produktionsreferenz wird geprüft, dass jeder Brief in den richtigen Briefumschlag gelangt.
7. Vertrauliche Vernichtung
- Fehldrucke, Testdrucke, unbrauchbare Seiten und zurückgesandte Briefe werden durch Partikelschnitt-Schreddern (mindestens Sicherheitsstufe P-4 nach ISO/IEC 21964, vormals DIN 66399) oder durch einen zertifizierten Aktenvernichtungsdienst vernichtet.
- Als unzustellbar zurückgesandte Briefe werden nicht geöffnet und nach 30 Tagen vernichtet.
8. Personal
- Alle Personen mit Zugriff auf Kundendaten haben eine Vertraulichkeitsverpflichtung unterzeichnet.
- Die Mitarbeiter werden im Datenschutz und im vertraulichen Umgang mit Briefen unterwiesen.
9. Verfügbarkeit und Wiederherstellung
- Wir nutzen Anbieter verwalteter Infrastruktur mit redundanten Rechenzentren in der EU.
- Die Datenbank wird automatisch mit Point-in-Time-Recovery gesichert, und Wiederherstellungsverfahren werden regelmäßig getestet.
10. Reaktion auf Sicherheitsvorfälle
- Ein dokumentiertes Verfahren regelt Erkennung, Eindämmung, Bewertung, Benachrichtigung betroffener Kunden innerhalb von 48 Stunden, erforderlichenfalls Meldung an Behörden sowie Folgemaßnahmen.
- Verletzungen des Schutzes personenbezogener Daten werden in einem internen Verzeichnis erfasst.
11. Management von Unterauftragsverarbeitern
- Mit allen Unterauftragsverarbeitern bestehen Auftragsverarbeitungsverträge.
- Unterauftragsverarbeiter werden nach ihren Sicherheitsgarantien ausgewählt, etwa anerkannten Zertifizierungen (zum Beispiel ISO/IEC 27001 oder SOC 2), und bei Änderungen ihrer Leistungen überprüft.
12. Wartung und Überprüfung
- Sicherheitsupdates für unsere Software und deren Abhängigkeiten werden zeitnah eingespielt.
- Wir überprüfen diese Maßnahmen mindestens einmal jährlich und nach jedem erheblichen Vorfall.
Anlage 2: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Zweck | Betroffene Daten | Ort der Verarbeitung | Übermittlungsgarantie |
|---|---|---|---|---|
| Vercel Inc. (USA) | Hosting von Website, Anwendung, API und MCP-Server | Alle von der Anwendung verarbeiteten Kundendaten | EU (Frankfurt, Deutschland); das globale Netzwerk von Vercel liefert Inhalte aus | EU-US-Datenschutzrahmen oder Standardvertragsklauseln |
| Neon Inc. (USA) | Datenbank | Empfänger- und Rücksendeadressen, Briefdetails | EU | EU-US-Datenschutzrahmen oder Standardvertragsklauseln |
| Cloudflare, Inc. (USA) | Dateispeicherung (Cloudflare R2) | Hochgeladene PDFs, verfasste Briefe, Druckdateien | EU (R2 mit EU-Jurisdiktion) | EU-US-Datenschutzrahmen oder Standardvertragsklauseln |
| Resend (USA) | Service-E-Mails an Sie | Briefreferenz, Name des Empfängers, Bestimmungsland, Sendungsnummer | USA oder EU, je nach Versandregion | EU-US-Datenschutzrahmen oder Standardvertragsklauseln |
| Stripe Payments Europe, Limited (Irland) | Ausschließlich Zahlungsabwicklung | Sie betreffende Zahlungsdaten; keine Briefinhalte oder Empfängerdaten | EU und andere Standorte von Stripe | Standardvertragsklauseln oder EU-US-Datenschutzrahmen (Stripe-Gruppe) |
POST Luxembourg und die Postunternehmen der Bestimmungsländer sind keine Unterauftragsverarbeiter (siehe Ziffer 9.6).