Stand: Juli 2026

Modash-Auftragsverarbeitungsvertrag (AVV)

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der zwischen Modash OÜ („Modash“, „Auftragsverarbeiter“) und dem Kunden, der dem Vertrag zustimmt („Kunde“, „Verantwortlicher“), geschlossenen Modash-Nutzungsbedingungen (der „Vertrag“).

Mit Abschluss des Vertrags stimmt der Kunde dieser AVV zu.

Diese AVV gilt nur insoweit, als Modash als Auftragsverarbeiter personenbezogene Daten im Auftrag des Kunden nach geltenden Datenschutzgesetzen verarbeitet.

1. Definitionen

„Datenschutzgesetze“ sind die DSGVO, die UK-DSGVO sowie sonstige anwendbare Datenschutzvorschriften.

„Personenbezogene Daten“, „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“ und „Verletzung des Schutzes personenbezogener Daten“ haben die ihnen in der DSGVO zugewiesenen Bedeutungen.

„Unterauftragsverarbeiter“ bezeichnet jeden Dritten, den Modash zur Verarbeitung personenbezogener Daten im Auftrag des Kunden einsetzt.

2. Umfang und Rollen

Der Kunde handelt als Verantwortlicher.
Modash handelt als Auftragsverarbeiter.

Diese AVV gilt nicht für Verarbeitungstätigkeiten, bei denen Modash als unabhängiger Verantwortlicher handelt, einschließlich, aber nicht beschränkt auf, die Verarbeitung öffentlich verfügbarer Creator-Daten, wie in der Datenschutzerklärung von Modash beschrieben.

Modash verarbeitet personenbezogene Daten:

● Nur auf dokumentierte Weisungen des Kunden hin (einschließlich der im Vertrag festgelegten);
● Zum Zweck der Erbringung der Leistungen;
● Im Einklang mit den Datenschutzgesetzen.
● Ist Modash nach vernünftigem Ermessen der Ansicht, dass eine Weisung des Kunden gegen geltende Datenschutzgesetze verstößt, informiert Modash den Kunden unverzüglich und kann die Umsetzung der betreffenden Weisung aussetzen, bis sie bestätigt, geändert oder zurückgenommen wird.

3. Art der Verarbeitung

Art und Zweck
Modash bietet Influencer-Suche, Kampagnenmanagement, Analysen, Kontaktaufnahme und verwandte Leistungen.

Dauer der Verarbeitung
Modash verarbeitet personenbezogene Daten des Kunden für die Dauer des Vertrags und darüber hinaus, soweit dies zur Befolgung dokumentierter Weisungen des Kunden oder geltenden Rechts erforderlich ist. Nach Beendigung der Leistungen werden personenbezogene Daten des Kunden gemäß Abschnitt 10 dieser AVV zurückgegeben oder gelöscht.

Kategorien betroffener Personen
Hierzu können Vertreter des Kunden, Endnutzer, vom Kunden beauftragte Influencer und Kampagnenteilnehmer gehören.

Kategorien personenbezogener Daten
Hierzu können Namen, geschäftliche Kontaktdaten, Kontodaten, Kampagnendaten, Kommunikationsdaten und über die Leistungen übermittelte oder verarbeitete Nutzungsdaten gehören.

Modash verarbeitet nicht absichtlich besondere Kategorien personenbezogener Daten im Auftrag des Kunden.
Der Kunde darf Daten besonderer Kategorien nur mit schriftlicher Zustimmung hochladen oder übermitteln.

4. Sicherheitsmaßnahmen

Modash ergreift geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, einschließlich:

● Verschlüsselung personenbezogener Daten bei Übertragung und Speicherung;
● Zugriffskontrollen nach dem Prinzip der geringsten Berechtigung;
● Starke Authentifizierungs- und Identitätsverwaltungskontrollen;
● Sichere Verfahren für den Softwareentwicklungszyklus;
● Regelmäßige Schwachstellenscans und Sicherheitstests;
● Verfahren für Backups und Notfallwiederherstellung;
● Verfahren zur Reaktion auf Vorfälle mit benanntem Sicherheitspersonal;
● Laufende Überwachung der Vertraulichkeit, Integrität und Verfügbarkeit von Systemen.

Modash unterhält und überprüft regelmäßig dokumentierte technische und organisatorische Maßnahmen, die ein dem Risiko angemessenes Sicherheitsniveau gewährleisten sollen, unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und Zwecke der Verarbeitung sowie der Risiken für die Rechte und Freiheiten natürlicher Personen.

Modash kann seine technischen und organisatorischen Maßnahmen gelegentlich aktualisieren, sofern diese Aktualisierungen das Gesamtschutzniveau für personenbezogene Daten des Kunden nicht wesentlich verringern.

Vertraulichkeit des Personals. Modash stellt sicher, dass alle zur Verarbeitung personenbezogener Daten des Kunden befugten Mitarbeiter angemessenen vertraglichen oder gesetzlichen Vertraulichkeitspflichten unterliegen. Diese Pflichten gelten auch nach Beendigung des Arbeitsverhältnisses, Auftrags oder sonstigen Verhältnisses der betreffenden Person mit Modash fort.

5. Subprozessoren

5.1. Der Kunde erteilt Modash hiermit eine allgemeine Genehmigung, Subprozessoren zur Verarbeitung personenbezogener Daten des Kunden in seinem Auftrag im Zusammenhang mit der Erbringung der Dienste einzusetzen.

5.2. Modash führt eine aktuelle Liste seiner autorisierten Subprozessoren. Der Kunde ermächtigt Modash, die unter folgender Adresse aufgeführten Subprozessoren einzusetzen:
modash.io/legal/subprocessors.5.3. Modash wird den Kunden über jede beabsichtigte Hinzufügung oder Ersetzung eines Subprozessors rechtzeitig informieren, indem es die obige Liste aktualisiert oder andere angemessene Mittel nutzt, sodass der Kunde vor Beginn der Verarbeitung personenbezogener Daten des Kunden durch den neuen Subprozessor angemessene Datenschutzbedenken äußern kann.

5.4. Modash stellt sicher, dass jeder Subprozessor durch schriftliche vertragliche Verpflichtungen gebunden ist, die für personenbezogene Daten des Kunden ein Schutzniveau bieten, das im Wesentlichen dem in diesem DPA festgelegten entspricht, soweit dies auf die vom Subprozessor erbrachten Dienste anwendbar ist.

5.5. Modash bleibt im nach geltenden Datenschutzgesetzen erforderlichen Umfang für die Erfüllung der Verpflichtungen seiner Subprozessoren verantwortlich.

6. Internationale Transfers

Werden personenbezogene Daten des Kunden in ein Land außerhalb des Europäischen Wirtschaftsraums, des Vereinigten Königreichs oder einer anderen Rechtsordnung übermittelt, die nach geltenden Datenschutzgesetzen einen geeigneten Übermittlungsmechanismus erfordert, stellt Modash sicher, dass die Übermittlung angemessenen Garantien gemäß den geltenden Datenschutzgesetzen unterliegt.

Diese Garantien können, soweit anwendbar, die Standardvertragsklauseln der Europäischen Kommission, das UK International Data Transfer Addendum, Angemessenheitsbeschlüsse oder andere rechtmäßige, nach geltenden Datenschutzgesetzen anerkannte Übermittlungsmechanismen einschließlich etwaiger Nachfolge- oder Ersatzmechanismen umfassen.

7. Unterstützung des Kunden

Unter Berücksichtigung der Art der Verarbeitung unterstützt Modash den Kunden angemessen bei der Einhaltung der Datenschutzgesetze, einschließlich:

● Unterstützung bei der Beantwortung von Anfragen zu Betroffenenrechten;
● Unterstützung bei der Erfüllung der Pflichten des Kunden hinsichtlich Datenschutz-Folgenabschätzungen und gegebenenfalls vorheriger Konsultationen zuständiger Aufsichtsbehörden unter Berücksichtigung der Art der Verarbeitung und der Modash verfügbaren Informationen;
● Unterstützung bei Konsultationen mit Aufsichtsbehörden, soweit anwendbar.

8. Datenschutzverletzungen

Modash benachrichtigt Sie unverzüglich nach Kenntniserlangung von einer Verletzung des Schutzes Ihrer personenbezogenen Daten. Eine solche Benachrichtigung enthält, soweit zum betreffenden Zeitpunkt vernünftigerweise verfügbar, die Art der Verletzung, die betroffenen Datenkategorien, die voraussichtlichen Folgen, die zur Behebung der Verletzung ergriffenen oder vorgesehenen Maßnahmen sowie alle Informationen, die der Kunde vernünftigerweise benötigt, um die geltenden Datenschutzgesetze einzuhalten. Sind zum Zeitpunkt der ersten Benachrichtigung nicht alle relevanten Informationen verfügbar, kann Modash diese Informationen schrittweise bereitstellen, sobald sie verfügbar werden.

9. Prüfung und Compliance

9.1. Auf angemessene schriftliche Anfrage stellt Modash dem Kunden alle Informationen bereit, die vernünftigerweise erforderlich sind, um die Einhaltung dieser DPA und geltender Datenschutzgesetze nachzuweisen. Sofern verfügbar, können die aktuelle ISO-27001-Zertifizierung von Modash oder andere unabhängige Prüfberichte bzw. Zertifizierungen Dritter zur Erfüllung solcher Anfragen verwendet werden.

9.2. Reichen die von Modash bereitgestellten Informationen vernünftigerweise nicht aus, um die Einhaltung dieser DPA oder geltender Datenschutzgesetze nachzuweisen, kann der Kunde selbst oder durch einen unabhängigen externen Prüfer die Verarbeitung personenbezogener Daten des Kunden durch Modash gemäß dieser DPA prüfen lassen.

9.3. Jede nach diesem Abschnitt durchgeführte Prüfung muss:

● nach angemessener vorheriger schriftlicher Ankündigung durchgeführt werden;
● während üblicher Geschäftszeiten stattfinden;
● den Geschäftsbetrieb von Modash nicht unangemessen beeinträchtigen;
● angemessenen Vertraulichkeitspflichten unterliegen; und
● von einem unabhängigen Prüfer durchgeführt werden, der kein Wettbewerber von Modash ist.

9.4. Dieser Abschnitt beschränkt nicht die Rechte einer zuständigen Aufsichtsbehörde nach geltenden Datenschutzgesetzen.

10. Datenrückgabe und -löschung

Bei Beendigung oder Ablauf der Dienstleistungen kann der Kunde binnen dreißig (30) Tagen die Rückgabe personenbezogener Daten des Kunden verlangen. Nach Ablauf dieses Zeitraums oder sobald der Kunde die Rückgabe der Daten bestätigt, löscht Modash personenbezogene Daten des Kunden, sofern geltendes Recht keine weitere Aufbewahrung verlangt.

Modash stellt sicher, dass von seinen autorisierten Unterauftragsverarbeitern gehaltene personenbezogene Daten des Kunden ebenfalls gemäß diesem Abschnitt gelöscht oder zurückgegeben werden, sofern geltendes Recht keine weitere Aufbewahrung verlangt.

In Sicherungssystemen enthaltene personenbezogene Daten des Kunden dürfen bis zur Überschreibung im normalen Geschäftsgang aufbewahrt werden, sofern diese Daten gemäß dieser DPA geschützt bleiben und nicht weiterverarbeitet werden, außer soweit geltendes Recht dies verlangt.

11. Haftung

Die Haftung aus oder im Zusammenhang mit dieser DPA unterliegt den im Vertrag festgelegten Haftungsbeschränkungen und -ausschlüssen.

12. Anwendbares Recht

Diese DPA unterliegt dem im Vertrag angegebenen anwendbaren Recht.