Anlage zu den Allgemeinen Geschäftsbedingungen von RavenBI · Stand: 1. Oktober 2026
Dieser Vertrag (im Folgenden „AV-Vertrag“) ergänzt die Allgemeinen Geschäftsbedingungen von RavenBI und regelt die Verarbeitung personenbezogener Daten, die RavenBI im Auftrag des Kunden durchführt, im Sinne von Art. 28 der Verordnung (EU) 2016/679 („DSGVO“).
Verantwortlicher ist der Kunde. Auftragsverarbeiter ist RavenBI. Die Identifikationsdaten der Parteien ergeben sich aus dem Hauptvertrag und aus dem Impressum.
Dieser AV-Vertrag wird zugleich mit dem Hauptvertrag geschlossen und bedarf keiner gesonderten Unterschrift. Auf Anfrage stellt RavenBI eine unterschriftsfähige Fassung bereit.
1.1 Gegenstand der Verarbeitung ist die Bereitstellung des Dienstes RavenBI, wie im Hauptvertrag beschrieben: Nutzerkonten, Zugang zur Plattform, Berichte, Benachrichtigungen und Support.
1.2 Die Verarbeitung dauert so lange, wie der Hauptvertrag in Kraft ist. Nach seiner Beendigung gilt Ziffer 9.
RavenBI verarbeitet personenbezogene Daten ausschließlich zu folgenden Zwecken:
RavenBI nutzt diese Daten nicht für eigene Marketingzwecke und verkauft sie nicht.
Datenkategorien: Vor- und Nachname, geschäftliche E-Mail-Adresse, Rolle in der Organisation, gewählte Sprache und gewählter Markt, Zeitpunkt und IP-Adresse der Anmeldungen, Aktivitäten auf der Plattform (Suchen, beobachtete Marken und Inhaltsstoffe, erstellte Berichte), Benachrichtigungseinstellungen.
Kategorien betroffener Personen: Mitarbeiter, freie Mitarbeiter und Vertreter des Kunden, denen dieser Zugang zur Plattform gewährt.
⚠️ Personenbezogene Daten, die in den öffentlich beobachteten Werbemitteln erscheinen (zum Beispiel identifizierbare Personen in Werbekreationen), sind nicht Gegenstand dieses AV-Vertrags: insoweit handelt RavenBI als eigener Verantwortlicher; Rechtsgrundlage und Fristen sind in der Datenschutzerklärung beschrieben.
4.1 Der Kunde bestimmt die Zwecke und Mittel der Verarbeitung und ist für die Rechtmäßigkeit der Übermittlung der Daten an RavenBI verantwortlich.
4.2 Weisungen werden schriftlich oder in Textform erteilt. Die Nutzung der Plattformfunktionen in der in der Dokumentation vorgesehenen Weise stellt eine dokumentierte Weisung dar.
4.3 Der Kunde informiert RavenBI unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
5.1 Weisungen (lit. a). RavenBI verarbeitet die Daten ausschließlich auf Grundlage der dokumentierten Weisungen des Kunden, auch im Hinblick auf Übermittlungen in Drittländer, es sei denn, eine rechtliche Verpflichtung sieht etwas anderes vor; in diesem Fall informiert RavenBI den Kunden vor der Verarbeitung, sofern das Recht diese Information nicht untersagt.
5.2 Vertraulichkeit (lit. b). Die mit der Verarbeitung befassten Personen sind vertraglich zur Vertraulichkeit verpflichtet und werden regelmäßig geschult.
5.3 Sicherheit (lit. c). RavenBI setzt die technischen und organisatorischen Maßnahmen nach Ziffer 7 um.
5.4 Unterauftragsverarbeiter (lit. d). Es gilt Ziffer 6.
5.5 Rechte der betroffenen Personen (lit. e). RavenBI unterstützt den Kunden durch geeignete technische und organisatorische Maßnahmen bei der Bearbeitung von Anträgen auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Wendet sich eine betroffene Person unmittelbar an RavenBI, wird der Antrag ohne unangemessene Verzögerung an den Kunden weitergeleitet.
5.6 Unterstützung (lit. f). RavenBI unterstützt den Kunden bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO, einschließlich der Datenschutz-Folgenabschätzung, im Rahmen der RavenBI vorliegenden Informationen.
5.7 Löschung oder Rückgabe (lit. g). Es gilt Ziffer 9.
5.8 Nachweis der Einhaltung (lit. h). Es gilt Ziffer 10.
5.9 Verletzungen des Schutzes personenbezogener Daten. RavenBI benachrichtigt den Kunden ohne unangemessene Verzögerung und spätestens innerhalb von 48 Stunden nach Kenntniserlangung von einer Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unter Beschreibung der Art des Vorfalls, der Kategorien und der ungefähren Zahl der betroffenen Personen, der wahrscheinlichen Folgen und der ergriffenen Maßnahmen.
6.1 Der Kunde erteilt RavenBI eine allgemeine Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern im Sinne von Art. 28 Abs. 2 DSGVO.
6.2 Die Liste der jeweils eingesetzten Unterauftragsverarbeiter mit Name, Land, erbrachter Leistung und Speicherort ist auf Anfrage verfügbar und wird über die vertraglichen Kanäle mitgeteilt.
6.3 RavenBI informiert den Kunden mindestens 30 Tage vor der Hinzuziehung eines neuen oder dem Austausch eines bestehenden Unterauftragsverarbeiters. Der Kunde kann innerhalb von 14 Tagen nach der Information aus datenschutzrechtlichen Gründen begründeten Einspruch erheben. Erfolgt innerhalb dieser Frist kein Einspruch, gilt die Änderung als genehmigt.
6.4 Ist der Einspruch begründet und kann er nicht innerhalb einer angemessenen Frist ausgeräumt werden, kann der Kunde den Hauptvertrag mit Wirkung zum geplanten Zeitpunkt der Änderung kündigen, ohne zusätzliche Kosten und gegen anteilige Rückerstattung der im Voraus gezahlten Beträge.
6.5 RavenBI verpflichtet jeden Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten, die denen dieses AV-Vertrags mindestens gleichwertig sind, und haftet für deren Einhaltung.
RavenBI setzt mindestens die folgenden Maßnahmen (TOM) um, die an den Stand der Technik angepasst werden können, ohne das Schutzniveau zu senken:
8.1 Die wesentliche Infrastruktur (Hosting, Datenbank, Sicherungskopien) befindet sich in der Europäischen Union.
8.2 Für bestimmte Funktionen können Daten an Unterauftragsverarbeiter in Drittländern übermittelt werden — insbesondere an Anbieter von Modellen künstlicher Intelligenz, die für die Klassifizierung öffentlicher Inhalte eingesetzt werden, und an Anbieter transaktionaler Kommunikationsdienste.
8.3 Für diese Übermittlungen gelten, soweit kein Angemessenheitsbeschluss vorliegt, die mit dem Durchführungsbeschluss (EU) 2021/914 erlassenen Standardvertragsklauseln, Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter), die durch Verweis in diesen AV-Vertrag einbezogen werden. Der vollständige Text wird auf Anfrage bereitgestellt.
8.4 RavenBI prüft vor jeder derartigen Übermittlung, ob die Rechtslage des Drittlands die Wirksamkeit der Garantien beeinträchtigt, und trifft dort, wo es erforderlich ist, zusätzliche Maßnahmen (Minimierung der übermittelten Daten, Pseudonymisierung, Beschränkung der Zugriffe).
9.1 Bei Beendigung des Hauptvertrags kann der Kunde innerhalb von 30 Tagen zwischen der Rückgabe der Daten in einem strukturierten, gängigen Format und ihrer Löschung wählen. Trifft er keine ausdrückliche Wahl, werden die Daten gelöscht.
9.2 Die Löschung erfolgt innerhalb von höchstens 30 Tagen nach Ablauf der vorgenannten Frist.
9.3 Ausgenommen sind Kopien in den Sicherungsarchiven, die im normalen Rotationszyklus überschrieben werden, sowie Daten, zu deren Aufbewahrung RavenBI rechtlich verpflichtet ist (insbesondere Rechnungsunterlagen). Bis zur Löschung bleiben sie den Pflichten dieses AV-Vertrags unterworfen.
9.4 Was verbleibt und warum, ist Zeile für Zeile in der Datenschutzerklärung beschrieben.
10.1 RavenBI stellt dem Kunden auf Anfrage die Informationen bereit, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
10.2 Der Kunde kann die Einhaltung der Pflichten überprüfen durch: (i) einen schriftlichen Fragebogen, den RavenBI innerhalb von 30 Tagen beantwortet; (ii) die Dokumentation der technischen und organisatorischen Maßnahmen; (iii) Audit- oder Sicherheitsprüfberichte, sofern vorhanden.
10.3 Ein Audit vor Ort ist möglich, wenn die vorgenannten Prüfungen nicht ausreichen, mit einer Vorankündigung von 30 Tagen, höchstens einmal je Kalenderjahr, während der Geschäftszeiten, ohne den Betrieb zu beeinträchtigen und unter Wahrung der Vertraulichkeit gegenüber den übrigen Kunden. Die eigenen Kosten trägt jede Partei selbst; Aufwand, der einen Arbeitstag übersteigt, kann RavenBI zu den üblichen Sätzen in Rechnung stellen.
Die Haftung der Parteien richtet sich nach dem Hauptvertrag, unbeschadet von Art. 82 DSGVO.
12.1 Im Fall eines Widerspruchs zwischen diesem AV-Vertrag und dem Hauptvertrag geht in Fragen des Datenschutzes dieser AV-Vertrag vor.
12.2 Anwendbares Recht und zuständiges Gericht richten sich nach dem Hauptvertrag.
12.3 Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam.
Fragen zum Datenschutz: Korrekturen und Hinweise · Datenschutzerklärung · Allgemeine Geschäftsbedingungen