Forge Digital · Crafting Your Vision
Auftragsverarbeitungsvertrag
Version  1.0
Datum  27. Juli 2026

Parteien

Dieser Auftragsverarbeitungsvertrag (der "DPA"), geschlossen gemäß Artikel 28 der Verordnung (EU) 2016/679 (die "DSGVO"), bildet einen integralen Anhang zum Master Services and Subscription Agreement (der "MSA") zwischen: Dem Verantwortlichen: dem Unternehmen, das den MSA im Rahmen des Onboardings angenommen hat, identifiziert durch die umsatzsteuerlich registrierte juristische Person, die über das Onboarding-Formular erfasst und über den VIES-Dienst überprüft wurde (nachfolgend der "Verantwortliche" oder "Sie"); und dem Auftragsverarbeiter: Forge Digital EOOD, handelnd unter Cars by Forge Digital, mit Sitz in ul. Aleksandar Stamboliiski N 5-B, flr. 8, office 60, 6000 Stara Zagora, Bulgarien, USt-IdNr. BG208556549, EIK/UIC 208556549. Datenschutzkontakt: Jonas Van Gavere, Geschäftsführer, info@forgedigital.io (nachfolgend der "Auftragsverarbeiter" oder "Forge Digital"). Der Verantwortliche und der Auftragsverarbeiter sind jeweils eine "Partei" und gemeinsam die "Parteien".

1 Begriffsbestimmungen und Rollen

Begriffe wie "personenbezogene Daten", "Verarbeitung", "Verantwortlicher", "Auftragsverarbeiter", "betroffene Person", "Verletzung des Schutzes personenbezogener Daten" und "Aufsichtsbehörde" haben die ihnen in der DSGVO zugewiesene Bedeutung. Die DSGVO bezeichnet die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016. Groß geschriebene Begriffe, die in diesem DPA verwendet und hier nicht definiert werden, haben die ihnen im MSA zugewiesene Bedeutung. Für die Zwecke des MSA und dieses DPA handelt der Verantwortliche als Verantwortlicher und Forge Digital handelt als Auftragsverarbeiter in Bezug auf die personenbezogenen Daten, die Forge Digital im Auftrag des Verantwortlichen im Zusammenhang mit der Website und den damit verbundenen Leistungen verarbeitet (die "personenbezogenen Daten des Verantwortlichen"). Personenbezogene Daten, die Forge Digital über den Verantwortlichen selbst, seine Administrator-Nutzer und seine Abrechnung verarbeitet (beispielsweise die Administrator-E-Mail-Adresse und die Abrechnungsdaten des Verantwortlichen), werden von Forge Digital als eigenständigem Verantwortlichen verarbeitet und unterliegen der eigenen Datenschutzerklärung von Forge Digital, nicht diesem DPA.

2 Gegenstand, Dauer, Art und Zweck

Dieser DPA regelt die Verarbeitung der personenbezogenen Daten des Verantwortlichen, die Forge Digital im Auftrag des Verantwortlichen im Zusammenhang mit dem MSA durchführt. Gegenstand, Dauer, Art und Zweck der Verarbeitung, die betroffenen Arten personenbezogener Daten des Verantwortlichen und die Kategorien betroffener Personen sind in Annex 1 festgelegt. Dieser DPA tritt an dem Tag in Kraft, an dem der Verantwortliche ihn annimmt, und bleibt so lange in Kraft, wie Forge Digital personenbezogene Daten des Verantwortlichen in dessen Auftrag verarbeitet. Dieser Zeitraum entspricht der Laufzeit des MSA, verlängert um die Karenzzeit und um jeden weiteren Zeitraum, der für die Rückgabe oder Löschung der personenbezogenen Daten des Verantwortlichen gemäß Abschnitt 10 vernünftigerweise erforderlich ist.

3 Pflichten des Auftragsverarbeiters

Forge Digital wird in Bezug auf die personenbezogenen Daten des Verantwortlichen:

4 Sicherheit der Verarbeitung

Forge Digital ergreift die in Annex 3 festgelegten technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Diese Maßnahmen berücksichtigen den Stand der Technik, die Implementierungskosten, die Art, den Umfang, die Umstände und die Zwecke der Verarbeitung sowie die unterschiedliche Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen. Forge Digital kann die Maßnahmen von Zeit zu Zeit aktualisieren, sofern das Gesamtniveau der Sicherheit dadurch nicht verringert wird.

5 Unterauftragsverarbeitung

5.1 Allgemeine schriftliche Genehmigung

Der Verantwortliche erteilt Forge Digital eine allgemeine schriftliche Genehmigung im Sinne von Artikel 28 Absatz 2 DSGVO, die in Annex 2 beschriebenen Unterauftragsverarbeiter für die in jenem Anhang beschriebenen Verarbeitungstätigkeiten in Anspruch zu nehmen. Annex 2 beschreibt jeden Unterauftragsverarbeiter anhand seiner Funktion und seiner Verarbeitungsregion; die vollständige Liste, die jeden Unterauftragsverarbeiter und dessen juristische Person benennt, wird dem Verantwortlichen jederzeit auf Anfrage an support@forgedigital.io zur Verfügung gestellt.

5.2 Mitteilung neuer Unterauftragsverarbeiter

Beabsichtigt Forge Digital, einen Unterauftragsverarbeiter hinzuzuziehen oder zu ersetzen, so teilt Forge Digital dem Verantwortlichen die beabsichtigte Änderung vorab unter Angabe der Funktion, der juristischen Person und der Verarbeitungsregion des neuen Unterauftragsverarbeiters mit und gibt ihm Gelegenheit, innerhalb von dreißig (30) Tagen nach der Mitteilung aus berechtigten datenschutzrechtlichen Gründen Einspruch zu erheben. Erhebt der Verantwortliche innerhalb dieser Frist keinen Einspruch, gilt die Änderung als angenommen. Die aktuelle vollständige Liste der Unterauftragsverarbeiter, die jeden von ihnen benennt, wird dem Verantwortlichen jederzeit auf Anfrage an support@forgedigital.io zur Verfügung gestellt.

5.3 Einspruch

Erhebt der Verantwortliche aus datenschutzrechtlichen Gründen berechtigten Einspruch gegen einen neuen oder ersetzenden Unterauftragsverarbeiter, so erörtern die Parteien den Einspruch nach Treu und Glauben. Können die Parteien den Einspruch nicht ausräumen, kann der Verantwortliche die betroffenen Leistungen mit Wirkung zu einem von ihm bestimmten Zeitpunkt kündigen; in diesem Fall erstattet Forge Digital bereits im Voraus gezahlte Gebühren für den Zeitraum nach der Kündigung. Dies ist der einzige und ausschließliche Rechtsbehelf des Verantwortlichen im Fall eines nicht ausgeräumten Einspruchs.

5.4 Weitergabe der Pflichten

Forge Digital erlegt jedem Unterauftragsverarbeiter im Wege eines Vertrages oder eines anderen Rechtsinstruments nach dem Unionsrecht oder dem Recht eines Mitgliedstaats dieselben datenschutzrechtlichen Pflichten auf, wie sie in diesem DPA festgelegt sind, insbesondere die Pflicht, hinreichende Garantien für die Durchführung geeigneter technischer und organisatorischer Maßnahmen zu bieten. Kommt ein Unterauftragsverarbeiter seinen datenschutzrechtlichen Pflichten nicht nach, so haftet Forge Digital gegenüber dem Verantwortlichen weiterhin in vollem Umfang für die Erfüllung der Pflichten dieses Unterauftragsverarbeiters.

6 Internationale Übermittlungen

6.1 Primärer Verarbeitungsort

Die personenbezogenen Daten des Verantwortlichen werden innerhalb der Europäischen Union / des Europäischen Wirtschaftsraums (EU/EWR) verarbeitet. Der Anbieter der Datenbank und der Dateispeicherung hostet die Daten in Frankfurt, Deutschland, und der Anbieter des Anwendungshostings liefert die Website aus seiner Frankfurter Region aus.

6.2 Übermittlungen an Unterauftragsverarbeiter

Ist ein gemäß Abschnitt 5 in Anspruch genommener Unterauftragsverarbeiter außerhalb des EWR niedergelassen oder werden personenbezogene Daten des Verantwortlichen anderweitig außerhalb des EWR übermittelt, so erfolgt eine solche Übermittlung nur vorbehaltlich der nach Kapitel V DSGVO erforderlichen Garantien, und zwar (je nach Anwendbarkeit):

6.3 Folgenabschätzungen zur Übermittlung

Forge Digital dokumentiert für jeden Unterauftragsverarbeiter, an den personenbezogene Daten des Verantwortlichen außerhalb des EWR übermittelt werden können, den herangezogenen Übermittlungsmechanismus und, soweit einschlägig, eine kurze Folgenabschätzung zur Übermittlung. Diese Aufzeichnungen werden dem Verantwortlichen auf Anfrage zur Verfügung gestellt.

7 Verletzung des Schutzes personenbezogener Daten

Forge Digital benachrichtigt den Verantwortlichen unverzüglich, in jedem Fall jedoch spätestens innerhalb von zweiundsiebzig (72) Stunden, nachdem Forge Digital Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt hat, die personenbezogene Daten des Verantwortlichen betrifft. Die Benachrichtigung enthält, soweit Forge Digital die Informationen zu diesem Zeitpunkt vorliegen, die in Artikel 33 Absatz 3 DSGVO genannten Angaben, nämlich:

Soweit die Informationen nicht zur gleichen Zeit bereitgestellt werden können, werden sie ohne unangemessene weitere Verzögerung schrittweise bereitgestellt. Forge Digital leistet dem Verantwortlichen angemessene weitere Unterstützung bei der Erfüllung seiner eigenen Pflichten nach den Artikeln 33 und 34 DSGVO.

8 Rechte der betroffenen Personen

Erhält Forge Digital einen Antrag einer betroffenen Person, die ihre Rechte nach der DSGVO (etwa auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch) in Bezug auf personenbezogene Daten des Verantwortlichen geltend macht, so leitet Forge Digital diesen Antrag unverzüglich an den Verantwortlichen weiter und beantwortet ihn nicht selbst, sofern dies nicht untersagt ist. Forge Digital unterstützt den Verantwortlichen bei der Beantwortung solcher Anträge wie in Abschnitt 3 beschrieben.

9 Überprüfungen

Forge Digital stellt dem Verantwortlichen alle Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung dieses DPA und des Artikels 28 DSGVO nachzuweisen, und ermöglicht Überprüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem von ihm beauftragten unabhängigen Prüfer durchgeführt werden, und trägt dazu bei. Der Verantwortliche kann dieses Prüfrecht einmal pro Kalenderjahr nach angemessener vorheriger schriftlicher Ankündigung von mindestens dreißig (30) Tagen ausüben sowie zusätzlich ohne Einhaltung dieser Ankündigungsfrist nach einer bestätigten Verletzung des Schutzes personenbezogener Daten, die personenbezogene Daten des Verantwortlichen betrifft. Überprüfungen werden während der üblichen Geschäftszeiten und in einer Weise durchgeführt, die Störungen des Betriebs von Forge Digital möglichst gering hält, und stehen unter dem Vorbehalt angemessener Vertraulichkeitsverpflichtungen des Verantwortlichen und seines Prüfers in Bezug auf Geschäftsinformationen von Forge Digital und personenbezogene Daten der übrigen Kunden von Forge Digital. Verfügt Forge Digital über aktuelle Zertifizierungen Dritter, Prüfberichte oder Sicherheitsbewertungen, die für die von diesem DPA erfasste Verarbeitung relevant sind, so kann Forge Digital dem Prüfverlangen des Verantwortlichen ganz oder teilweise durch Vorlage dieser Unterlagen nachkommen. Jede Partei trägt ihre eigenen Kosten einer Überprüfung; ergibt eine Überprüfung jedoch einen wesentlichen Verstoß von Forge Digital gegen diesen DPA, so erstattet Forge Digital dem Verantwortlichen die angemessenen Prüferhonorare.

10 Rückgabe und Löschung

10.1 Bei Beendigung

Nach Beendigung oder Ablauf des MSA oder auf früheres schriftliches Verlangen des Verantwortlichen löscht Forge Digital nach Wahl des Verantwortlichen sämtliche in dessen Auftrag verarbeiteten personenbezogenen Daten des Verantwortlichen oder gibt sie an den Verantwortlichen zurück und löscht vorhandene bei Forge Digital verwahrte Kopien, vorbehaltlich der Abschnitte 10.2 und 10.3.

10.2 90-tägiges Wiederherstellungsfenster

Die Parteien erkennen an, dass die Plattform personenbezogene Daten des Verantwortlichen während einer neunzig (90) Tage währenden Karenzzeit nach Beendigung aufbewahrt, um es dem Verantwortlichen zu ermöglichen, das Abonnement wiederherzustellen und seine Daten zurückzuerlangen. Während der Karenzzeit werden die personenbezogenen Daten des Verantwortlichen in einem stillgelegten Zustand vorgehalten, nicht aktiv verarbeitet und sind für niemanden außer dem befugten Personal von Forge Digital zugänglich, und zwar ausschließlich zu dem Zweck, die Wiederherstellbarkeit aufrechtzuerhalten. Diese Aufbewahrung stellt eine dokumentierte Weisung des Verantwortlichen für die Zwecke von Artikel 28 Absatz 3 Buchstabe g DSGVO dar: Mit der Annahme dieses DPA weist der Verantwortliche Forge Digital an, die personenbezogenen Daten des Verantwortlichen für die Dauer der Karenzzeit aufzubewahren und sie anschließend zu löschen.

10.3 Nach Ablauf der Karenzzeit

Nach Ablauf der Karenzzeit löscht Forge Digital die personenbezogenen Daten des Verantwortlichen endgültig von der Plattform, mit Ausnahme der in Abschnitt 14.4 des MSA bezeichneten begrenzten Aufzeichnungen (Rechnungen und Buchhaltungsunterlagen, Protokoll der Annahme von Vertragsfassungen, geschwärztes Versandprotokoll mit den Empfänger-E-Mail-Adressen ausschließlich des Postfachs und der Administratoren des Verantwortlichen sowie Historie der Bindungsangebote). Forge Digital schützt diese Aufzeichnungen im Einklang mit diesem DPA weiterhin, solange sie aufbewahrt werden.

11 Haftung und anwendbares Recht

Für jede Partei gilt hinsichtlich ihrer Verarbeitung personenbezogener Daten die gesetzliche Haftungsregelung der DSGVO. Vorbehaltlich des Vorstehenden unterliegt dieser DPA bulgarischem Recht, und für alle sich aus ihm oder im Zusammenhang mit ihm ergebenden Streitigkeiten sind ausschließlich die Gerichte von Stara Zagora, Bulgarien, zuständig, im Einklang mit Abschnitt 22 des MSA (der die einseitige Ausnahmeregelung zugunsten von Forge Digital enthält). Im Fall eines Widerspruchs zwischen diesem DPA und dem MSA in Datenschutzfragen geht dieser DPA vor. Dieser DPA bildet einen integralen Anhang zum MSA; die übrigen Bestimmungen des MSA bleiben unberührt.

12 Annahme

Dieser DPA wird auf elektronischem Weg geschlossen. Mit dem Klick auf "Annehmen" im Rahmen des Onboardings erklärt sich der Verantwortliche mit der Bindung an diesen DPA einverstanden; eine handschriftliche Unterschrift ist nicht erforderlich. Forge Digital zeichnet die Annahme, die Kennung und die Fassung dieses DPA, das genaue Datum und die genaue Uhrzeit, eine gehashte IP-Adresse sowie die Sprache auf, in der dieser DPA angezeigt wurde.

Annex 1 Einzelheiten der Verarbeitung

Gegenstand

Das Hosting der Website des Verantwortlichen und die Übermittlung von Website-Anfragen, die von Besuchern an den Verantwortlichen gerichtet werden, wie im MSA näher beschrieben.

Dauer

Für die Laufzeit des MSA zwischen den Parteien, verlängert um die Karenzzeit und danach um jeden Zeitraum, der für die Rückgabe oder Löschung der personenbezogenen Daten des Verantwortlichen gemäß Abschnitt 10 dieses DPA erforderlich ist.

Art und Zweck der Verarbeitung

Arten personenbezogener Daten

Kategorien betroffener Personen

Besondere Kategorien personenbezogener Daten

Keine. Die Verarbeitung umfasst keine besonderen Kategorien personenbezogener Daten im Sinne von Artikel 9 DSGVO und keine personenbezogenen Daten über strafrechtliche Verurteilungen und Straftaten im Sinne von Artikel 10 DSGVO. Der Verantwortliche wird keine Daten besonderer Kategorien über die Anfrage- oder Kontaktformulare der Website übermitteln und sicherstellen, dass Website-Besucher nicht zur Übermittlung solcher Daten aufgefordert werden.

Annex 2 Unterauftragsverarbeiter

Der Verantwortliche ermächtigt Forge Digital, im Zusammenhang mit der in Annex 1 beschriebenen Verarbeitung die folgenden Unterauftragsverarbeiter in Anspruch zu nehmen. Jeder Unterauftragsverarbeiter wird hier anhand seiner Funktion und seiner Verarbeitungsregion beschrieben; die vollständige Liste, die jeden Unterauftragsverarbeiter und dessen juristische Person benennt, wird dem Verantwortlichen jederzeit auf Anfrage an support@forgedigital.io zur Verfügung gestellt. Forge Digital teilt dem Verantwortlichen jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters vorab mit, damit der Verantwortliche Einspruch erheben kann, und kann diese Liste von Zeit zu Zeit gemäß Abschnitt 5 dieses DPA aktualisieren.

UnterauftragsverarbeiterZweckOrt der VerarbeitungGarantie für die Übermittlung
Der Anbieter der Datenbank und der DateispeicherungDatenbank, Authentifizierung und Dateispeicherung (Single-Tenant je Verantwortlichem).EU (Frankfurt, Deutschland)Art. 28 DPA. Verarbeitung in der EU; SCCs verfügbar, soweit eine Unterauftragsverarbeitung außerhalb des EWR erfolgt.
Der Anbieter des AnwendungshostingsAnwendungshosting, CDN und cookielose Webanalyse.EU (Frankfurt, Deutschland)Art. 28 DPA. Verarbeitung in der EU; SCCs verfügbar, soweit eine Unterauftragsverarbeitung außerhalb des EWR erfolgt.
Der Anbieter für Transaktions-E-MailsZustellung von Transaktions- und Anfrage-E-Mails (SPF/DKIM/DMARC konfiguriert).EU-RegionArt. 28 DPA. Verarbeitung in der EU; SCCs, soweit anwendbar.
Der Anbieter für Bot-Schutz und DNSBot-Schutz auf den öffentlichen Formularen und autoritatives DNS (DNSSEC aktiviert).Globales Anycast; nur DNS, kein Proxying des Website-Verkehrs.Art. 28 DPA + EU-US DPF-Zertifizierung.
Der KartenanbieterEinbindung einer Karte auf den Kontaktseiten der Website. Der Anbieter erhält die IP-Adresse des Besuchers, wenn die Karte geladen wird.Irland, über die EU-Gesellschaft des Anbieters, mit Weiterübermittlung in die USA.EU-US DPF (der Anbieter ist zertifiziert). SCCs, soweit DPF nicht verfügbar ist.
Der Dienst für automatische ÜbersetzungMaschinelle Übersetzung der vom Verantwortlichen verfassten Fahrzeugtexte in die übrigen öffentlichen Sprachen der Website.USA (mit Inferenz in der EU, soweit verfügbar)EU-US DPF (der Anbieter ist zertifiziert) + SCCs. Folgenabschätzung zur Übermittlung liegt vor.
Der Dienst für BildverarbeitungKI-gestützte Bilderzeugung (Startseiten-Bildmaterial) und Hintergrundentfernung bei Fahrzeugfotos, auf Weisung des Verantwortlichen. Kann beiläufig personenbezogene Daten verarbeiten, die in den bereitgestellten Fotos enthalten sind.USASCCs + ergänzende technische Maßnahmen. Folgenabschätzung zur Übermittlung liegt vor. Die Daten werden nicht zum Training der Modelle des Anbieters verwendet.
Der Abfragedienst für FahrzeugdatenVIN-Abfrage, die der Verantwortliche zur Vorbefüllung von Fahrzeuginseraten nutzt. Nur Fahrzeugdaten, keine personenbezogenen Daten.EUArt. 28 DPA, soweit personenbezogene Daten verarbeitet werden; im Übrigen nicht anwendbar.
Der Dienst für den Abruf öffentlicher DatenRegelmäßiges Auslesen der öffentlichen Marktplatz-Bewertung des Verantwortlichen (einmal monatlich). Nur öffentliche Daten, keine personenbezogenen Daten von Website-Besuchern.GlobalSCCs, soweit anwendbar.
Die Domain-RegistrierungsstelleDomainregistrierung im Namen des Verantwortlichen. Die Registrantendaten des Verantwortlichen (Name, Anschrift, USt-IdNr. und Kontaktdaten) gelangen an die Registrierungsstelle und erscheinen im öffentlichen WHOIS-Eintrag.EUArt. 28 DPA. Der Verantwortliche ist der Registrant und seine Daten erscheinen im WHOIS; hierauf wird beim Onboarding hingewiesen.

Hinweis zum Zahlungsdienstleister

Der Zahlungsdienstleister erbringt über seine US-Gesellschaft und seine irische Gesellschaft Kartenzahlungs- und Rechnungsstellungsdienste im Zusammenhang mit der Abrechnung von Forge Digital gegenüber dem Verantwortlichen. In Bezug auf diese Verarbeitung ist Forge Digital der Verantwortliche und der Zahlungsdienstleister ein gesonderter Verantwortlicher nach seiner eigenen Datenschutzerklärung. Diese Verarbeitung erfolgt nicht im Auftrag des Verantwortlichen und liegt daher außerhalb des Anwendungsbereichs dieses DPA. Sie ist in der eigenen Datenschutzerklärung von Forge Digital beschrieben, und die Identität des Zahlungsdienstleisters wird auf Anfrage an support@forgedigital.io mitgeteilt.

Hinweis zu API-Aufrufen an Dritte

API-Aufrufe an Dritte, die im Zusammenhang mit einer Website erfolgen, werden über die eigene Steuerungsebene von Forge Digital geleitet und nicht unmittelbar von der Website des Verantwortlichen aus vorgenommen. Folglich hält die Website des Verantwortlichen keine API-Zugangsdaten Dritter vor. Rechtlich bleibt jeder dieser Anbieter ein Unterauftragsverarbeiter von Forge Digital und ist vorstehend aufgeführt.

Annex 3 Technische und organisatorische Maßnahmen (Artikel 32 DSGVO)

Forge Digital ergreift und unterhält die folgenden technischen und organisatorischen Maßnahmen in ihrer jeweils geltenden Fassung. Forge Digital kann diese Maßnahmen aktualisieren, sofern das Gesamtniveau der Sicherheit dadurch nicht verringert wird.

Verschlüsselung und Transportsicherheit

Zugriffskontrolle

Datenschutz im Ruhezustand

Sicherungen und Kontinuität

Prüfung und Protokollierung

Netzwerk und Infrastruktur

Entwicklung und Betrieb

Unterauftragsverarbeiter und Vertraulichkeit

Ende des Auftragsverarbeitungsvertrags.