Auftragsverarbeitungsvertrag (AVV)

Vertrag nach Art. 28 Abs. 3 DSGVO zwischen dem Kunden (Verantwortlicher) und Lorenz Wieseke (LOVIZ), Roßmarktstraße 37, 04177 Leipzig (Auftragsverarbeiter, „wir“). Er wird mit der Registrierung bei inboundy angenommen und ist Bestandteil der AGB. Stand: 08.09.2026.

1. Gegenstand und Dauer

Wir verarbeiten personenbezogene Daten im Auftrag des Kunden, soweit der Kunde inboundy nutzt, um Daten seiner LinkedIn-Kontakte zu erheben, zu speichern, in Listen zu ordnen und für Kontaktanfragen, Nachrichten und Beitragsinteraktionen zu verwenden. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.

2. Art, Zweck, Datenarten, Betroffene

  • Zweck: Anbahnung und Pflege geschäftlicher Kontakte des Kunden über LinkedIn.
  • Datenarten: öffentlich zugängliche LinkedIn-Profildaten der Kontakte (Name, Profil-URL, Titel, Unternehmen, Standort, Info-Text, Werdegang, Ausbildung, Kenntnisse, letzte Beiträge, im Profil freigegebene Kontaktangaben wie E-Mail, Telefon, Website, Geburtstag, Adresse), der Nachrichtenverlauf zwischen Kunde und Kontakt, Reaktionen und Kommentare auf Beiträge des Kunden, sowie vom Kunden erfasste Notizen, Schlagwörter und Status.
  • Betroffene: LinkedIn-Mitglieder, die der Kunde recherchiert, anfragt, anschreibt oder in Listen führt.

3. Weisungen

Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden. Weisungen erteilt der Kunde durch die Einstellungen und Aktionen im Dashboard (Suchbegriffe, Listen, Freigabe von Nachrichten, Aktivierung von Automatisierungen); ergänzende Weisungen erfolgen in Textform an contact@inboundy.app. Halten wir eine Weisung für rechtswidrig, teilen wir dies dem Kunden mit.

4. Vertraulichkeit

Zugriff auf die Daten hat nur der Anbieter selbst; Mitarbeiter gibt es nicht. Werden künftig Personen einbezogen, verpflichten wir sie auf Vertraulichkeit.

5. Technische und organisatorische Maßnahmen

  • Datenbank und Authentifizierung bei Supabase in Frankfurt am Main (AWS eu-central-1), verschlüsselte Übertragung (TLS), Zugriff nur über Schlüssel des Anbieters.
  • Website, Dashboard und Workflow-Server bei Hostinger in Frankfurt am Main; Zugriff nur per SSH-Schlüssel.
  • Automatisierungsserver am Betriebssitz in Leipzig, erreichbar nur über einen verschlüsselten Tunnel mit Zugriffsschlüssel; Datenträgerverschlüsselung.
  • LinkedIn-Passwörter werden nicht gespeichert; Sitzungsdaten werden bis zur Trennung oder Kontolöschung gehalten und dann entfernt.
  • Automationsprotokolle werden nach 30 Tagen gelöscht; Zugangsdaten in Protokollen werden maskiert.
  • Zugriff des Kunden auf seine Daten nur nach Anmeldung; Trennung der Kundendaten durch nutzerbezogene Zugriffsregeln in der Datenbank.

6. Unterauftragsverarbeiter

Der Kunde stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:

  • Supabase, Inc., San Francisco, USA — Datenbank und Authentifizierung; Verarbeitung in Frankfurt am Main.
  • Hostinger International Ltd., Larnaka, Zypern — Hosting von Website, Dashboard und Workflow-Server in Frankfurt am Main.
  • ngrok, Inc., San Francisco, USA — verschlüsselter Tunnel zum Automatisierungsserver (Transport, keine Speicherung der Inhalte).
  • OpenRouter, Inc., New York, USA — Erzeugung von Textvorschlägen; erhält Profilangaben des Kontakts, dessen letzte Beiträge und den Nachrichtenverlauf und leitet sie an den von uns gewählten Modellanbieter weiter (Drittland möglich).
  • Resend, Inc., San Francisco, USA — Versand von Anmelde- und Konto-E-Mails (nur Daten des Kunden).
  • Stripe Payments Europe Ltd., Dublin, Irland — Zahlungsabwicklung (nur Daten des Kunden).

Für Anbieter außerhalb des EWR bestehen EU-Standardvertragsklauseln oder eine Zertifizierung nach dem EU-US Data Privacy Framework. Über neue oder geänderte Unterauftragsverarbeiter informieren wir per E-Mail mindestens 14 Tage im Voraus; der Kunde kann aus wichtigem Grund widersprechen und den Vertrag kündigen.

7. Unterstützung des Kunden

Wir unterstützen den Kunden bei Anfragen Betroffener (Auskunft, Berichtigung, Löschung) durch Export- und Löschfunktionen im Dashboard und auf Anfrage in Textform, sowie bei der Datenschutz-Folgenabschätzung und bei Anfragen von Aufsichtsbehörden, soweit die Informationen bei uns liegen.

8. Verletzungen des Schutzes personenbezogener Daten

Wir melden dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die seine Auftragsdaten betrifft, unverzüglich, spätestens 48 Stunden nach Kenntnis, an die im Konto hinterlegte E-Mail-Adresse, mit den uns bekannten Angaben zu Art, Umfang und Maßnahmen.

9. Löschung und Rückgabe

Der Kunde kann Kontaktdaten jederzeit im Dashboard exportieren (CSV) und löschen. Mit der Löschung des Kontos löschen wir alle Auftragsdaten einschließlich der Sitzungsdaten auf dem Automatisierungsserver; gesetzliche Aufbewahrungspflichten für Vertrags- und Abrechnungsdaten bleiben unberührt. Wird ein Konto 90 Tage nicht genutzt und ist kein Abonnement aktiv, können wir es nach Ankündigung per E-Mail löschen.

10. Nachweise und Kontrolle

Wir stellen dem Kunden auf Anfrage die Informationen bereit, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, und ermöglichen Überprüfungen in angemessenem Umfang nach vorheriger Abstimmung.

11. Schlussbestimmungen

Es gilt deutsches Recht. Bei Widersprüchen zwischen diesem Vertrag und den AGB geht dieser Vertrag für die Auftragsverarbeitung vor. Änderungen dieses Vertrags folgen dem Verfahren aus Abschnitt K der AGB.

Stand: 08.09.2026