Auftragsverarbeitungsvertrag
Teil der Nutzungsbedingungen und mit ihnen angenommen. Niemand muss etwas unterschreiben oder schicken.
1. Parteien und Gegenstand
Auftragsverarbeiter ist Ing. Jiří Psota, Firmen-ID (IČO) 76072266, Sitz Zborovská 1200/6, 150 00 Prag 5 – Smíchov, Tschechische Republik (der „Auftragsverarbeiter“). Verantwortlicher ist die Organisation, die den Dienst Linguiqo auf Grundlage der Nutzungsbedingungen nutzt (der „Kunde“).
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die der Kunde in den Dienst einstellt, nach Art. 28 der Verordnung (EU) 2016/679 (DSGVO).
Dieser Vertrag ist fester Bestandteil der Nutzungsbedingungen, und der Kunde nimmt ihn mit ihrer Annahme an; eine eigenhändige Unterschrift ist nicht erforderlich (Art. 28 Abs. 9 DSGVO). In Fragen des Datenschutzes hat er Vorrang vor den Nutzungsbedingungen.
2. Umfang
Gegenstand, Art und Zweck der Verarbeitung sowie die Kategorien von Daten und betroffenen Personen stehen in Anlage 1. Die Verarbeitung dauert, solange der Dienst genutzt wird, und bis zur Löschung nach Artikel 9.
3. Weisungen
Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden. Diese sind die Nutzungsbedingungen, dieser Vertrag sowie die Einstellungen und die Nutzung des Dienstes durch den Kunden. Andernfalls nur, wenn das Recht der EU oder der Tschechischen Republik es verlangt; darüber informiert der Auftragsverarbeiter den Kunden vorab, sofern das Gesetz dies nicht verbietet.
Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies dem Kunden unverzüglich mit.
4. Vertraulichkeit
Alle Personen mit Zugang zu den personenbezogenen Daten sind vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet, auch nach Ende der Zusammenarbeit.
5. Sicherheit
Der Auftragsverarbeiter trifft die in Anlage 2 aufgeführten Maßnahmen nach Art. 32 DSGVO. Er darf sie ändern, sofern das Schutzniveau nicht sinkt.
6. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für die Unterauftragsverarbeiter, die unter https://www.linguiqo.com/subprocessors aufgeführt sind.
Die Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters veröffentlicht der Auftragsverarbeiter auf derselben Seite mindestens 30 Tage im Voraus. Der Kunde kann innerhalb dieser Frist aus berechtigten Gründen Einspruch erheben. Lösen die Parteien den Einspruch nicht, kann der Kunde den Dienst ohne Vertragsstrafe beenden und erhält den anteiligen Teil der im Voraus gezahlten Gebühr zurück.
Der Auftragsverarbeiter erlegt seinen Unterauftragsverarbeitern dieselben Datenschutzpflichten auf und haftet für deren Einhaltung.
Keine Unterauftragsverarbeiter sind Anbieter, die der Kunde selbst an den Dienst anbindet: maschinelle Übersetzung (zum Beispiel OpenAI oder DeepL) über den eigenen API-Schlüssel des Kunden, Git-Hosting (zum Beispiel GitHub, GitLab oder Azure DevOps) über das Token des Kunden, die Adressen, an die der Kunde Webhooks senden lässt, sowie Google oder Microsoft, wenn sich ein Nutzer mit seinem Konto dort anmeldet. Daten erreichen sie nur auf Weisung des Kunden und unterliegen dem Vertrag des Kunden mit dem jeweiligen Anbieter.
7. Übermittlungen außerhalb des EWR
Personenbezogene Daten werden in der EU gespeichert (Google Cloud europe-west1, Belgien). Außerhalb des EWR werden sie nur in dem in der Liste der Unterauftragsverarbeiter angegebenen Umfang übermittelt und nur mit einer Garantie nach Kapitel V DSGVO (ein Angemessenheitsbeschluss, einschließlich des EU-US Data Privacy Framework, oder Standardvertragsklauseln).
8. Unterstützung
Der Auftragsverarbeiter unterstützt den Kunden:
- a) bei der Beantwortung von Anfragen betroffener Personen, vor allem durch die Export-, Korrektur- und Löschfunktionen des Dienstes; eine direkt beim Auftragsverarbeiter eingehende Anfrage leitet er an den Kunden weiter;
- b) bei der Erfüllung seiner Pflichten nach Art. 32 bis 36 DSGVO.
Eine Verletzung des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Kunden unverzüglich, nachdem sie ihm bekannt geworden ist. Die Meldung nennt die Art der Verletzung, die betroffenen Daten, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen.
9. Beendigung, Rückgabe und Löschung
Bis zum Ende des Dienstes kann der Kunde seine Daten exportieren: jede Sprache als Datei oder alles auf einmal über die API oder die CLI.
Der Auftragsverarbeiter löscht die personenbezogenen Daten innerhalb von 30 Tagen nach der Löschung des Teams oder dem Ende des Vertrags; dasselbe gilt für ein Projekt, das der Kunde löscht. Aus Backups verschwinden sie mit deren Rotation, spätestens 35 Tage danach.
Aufbewahren darf der Auftragsverarbeiter nur Daten, deren Aufbewahrung gesetzlich vorgeschrieben ist (zum Beispiel Buchhaltungsunterlagen).
10. Informationen und Prüfung
Auf Anfrage stellt der Auftragsverarbeiter die Informationen bereit, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind.
Höchstens einmal im Jahr oder nach einer Verletzung des Schutzes personenbezogener Daten kann der Kunde selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer eine Prüfung durchführen, mit einer Ankündigung von 30 Tagen und auf eigene Kosten. Bei Unterauftragsverarbeitern treten deren öffentliche Zertifizierungen und Berichte an die Stelle einer Prüfung.
11. Schlussbestimmungen
Die Haftung richtet sich nach Art. 82 DSGVO und den Nutzungsbedingungen. Dieser Vertrag unterliegt dem Recht der Tschechischen Republik.
Änderungen dieses Vertrags kündigt der Auftragsverarbeiter mindestens 30 Tage im Voraus durch Veröffentlichung unter https://www.linguiqo.com/dpa an. Eine Änderung, die den Schutz personenbezogener Daten verringert, ist ohne Zustimmung des Kunden nicht möglich.
Kontakt für den Datenschutz: hello@linguiqo.com.
Anlage 1 – Beschreibung der Verarbeitung
| Gegenstand und Zweck | Verwaltung der Übersetzungen der Anwendungstexte des Kunden: Import und Export von Sprachdateien, Bearbeitung und Prüfung von Übersetzungen, Zusammenarbeit im Team und Synchronisation mit den Git-Repositories des Kunden. |
|---|---|
| Art der Verarbeitung | Speicherung, Anzeige für berechtigte Nutzer, Bearbeitung, Export, Übermittlung an Dienste, die der Kunde anbindet, Sicherung und Löschung. |
| Betroffene Personen | Die Nutzer des Kunden: Teammitglieder und eingeladene Übersetzer. Personen, deren Daten der Kunde gegebenenfalls in die Inhalte einstellt. |
| Datenkategorien | Name, E-Mail-Adresse, Profilbild und Oberflächensprache der Nutzer; die E-Mail-Adresse eingeladener Personen. Das Aktivitätsprotokoll (wer was wann von welcher IP-Adresse aus getan hat), Urheberschaft und Verlauf von Übersetzungen und Kommentaren sowie der Verlauf der Synchronisationen mit Repositories. Die Inhalte des Kunden: Ausgangstexte, Übersetzungen, Kommentare, Glossar und Screenshots. Zu übersetzende Texte enthalten in der Regel keine personenbezogenen Daten. Stellt der Kunde welche ein, werden sie nach diesem Vertrag verarbeitet. |
| Besondere Kategorien von Daten | Keine. Der Dienst ist nicht für sie bestimmt. |
| Dauer | Solange der Dienst genutzt wird, und bis zur Löschung nach Artikel 9. |
| Ort der Verarbeitung | EU – Google Cloud europe-west1, Belgien. Unterauftragsverarbeiter und ihre Standorte: https://www.linguiqo.com/subprocessors. |
Anlage 2 – Technische und organisatorische Maßnahmen
- Standort: Anwendung, Datenbank, Dateien und Datenbank-Backups befinden sich in Google Cloud, Region europe-west1 (Belgien).
- Verschlüsselung bei der Übertragung: die gesamte Kommunikation über HTTPS (TLS) mit erzwungenem HSTS.
- Rollenbasierter Zugriff im Team: Eigentümer, Administrator, Mitglied und externer Übersetzer, der nur die ihm zugewiesenen Projekte und Sprachen sieht. Jede Anfrage wird gegen Rolle und Team geprüft.
- Aktivitätsprotokoll: wer was wann von welcher IP-Adresse aus geändert hat. Sichtbar für die Administratoren des Teams.
- Anmeldung: Passwörter nur als Hash (scrypt), Zugriffstoken 15 Minuten und Sitzungen 7 Tage gültig, eine Passwortänderung meldet alle Geräte ab, Anmeldeversuche sind begrenzt.
- Anvertraute Zugangsdaten: Tokens für Git-Repositories, API-Schlüssel für maschinelle Übersetzung und Webhook-Geheimnisse sind mit einem außerhalb der Datenbank gehaltenen Schlüssel verschlüsselt (Google Secret Manager) und werden nach dem Speichern nie wieder angezeigt. Die eigenen API-Schlüssel des Dienstes werden nur als Hash gespeichert.
- Dateien: Screenshots sind nicht öffentlich und werden nur nach einer Berechtigungsprüfung über die API ausgeliefert.
- Betrieb: Zugang zu Produktivsystemen hat nur der Auftragsverarbeiter, Dienstkonten haben nur die nötigen Berechtigungen.
- Kein Tracking: der Dienst verwendet keine Analyse und keine Werbe- oder Tracking-Skripte.
- Künstliche Intelligenz: der Auftragsverarbeiter verwendet Inhalte des Kunden nicht zum Training von Modellen. Maschinelle Übersetzung läuft nur über den Schlüssel des Kunden und nur auf Anforderung eines Nutzers.
- Aufbewahrung: die Demo-Umgebung wird nach 2 Stunden gelöscht, der Synchronisationsverlauf nach 30 Tagen, die Daten eines gelöschten Teams oder Projekts innerhalb von 30 Tagen und aus Backups mit deren Rotation innerhalb von 35 Tagen danach.
Versionsverlauf
- 1.0 · 7. Oktober 2026 · Erste Fassung.
Änderungen veröffentlichen wir auf dieser Seite mindestens 30 Tage vorher.
Unterauftragsverarbeiter: aktuelle Liste.