Vertrag zur Auftragsverarbeitung

nach Art. 28 Abs. 3 DSGVO zwischen dem Nutzer von Freigabe.io („Auftraggeber“) und That Works Media UG (haftungsbeschränkt) („Auftragnehmer“)

Geltung. Dieser Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen und wird mit der Registrierung einer Organisation in Freigabe.io wirksam. Eine gesonderte Unterzeichnung ist nicht erforderlich. Auf Wunsch stellt der Auftragnehmer eine unterzeichnete Fassung als PDF bereit.

PDF anfordern

§ 1 Gegenstand und Dauer der Verarbeitung

(1) Der Auftragnehmer betreibt die Software-as-a-Service-Plattform Freigabe.io (nachfolgend „Plattform“), mit der der Auftraggeber Videoproduktionen abwickelt: Entgegennahme von Kundenbriefings, Verwaltung von Projekten, Upload und Bereitstellung von Videos zur Ansicht, Erfassung von Kommentaren, Einholung verbindlicher Freigaben und Erstellung von Abnahmeprotokollen.

(2) Im Rahmen dieser Leistung verarbeitet der Auftragnehmer personenbezogene Daten im Auftrag und nach Weisung des Auftraggebers. Der Auftraggeber bleibt Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.

(3) Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags über die Plattform. Sie endet mit der Löschung der Organisation des Auftraggebers, spätestens mit Ablauf der in § 10 geregelten Fristen.

§ 2 Art und Zweck der Verarbeitung

(1) Zweck der Verarbeitung ist ausschließlich die Erbringung der vertraglich vereinbarten Plattformleistung. Eine Verarbeitung zu eigenen Zwecken des Auftragnehmers findet nicht statt; insbesondere werden keine Inhalte des Auftraggebers zum Training von KI-Systemen, zu Werbezwecken oder zur Profilbildung genutzt.

(2) Die Verarbeitung umfasst das Erheben (über öffentliche Briefing-Formulare und Review-Links), Speichern, Transkodieren und Bereitstellen von Videodateien, das Speichern und Anzeigen von Kommentaren, das Protokollieren von Freigabeentscheidungen, den Versand von E-Mail-Benachrichtigungen, die Erstellung von Abnahmeprotokollen als PDF sowie das Löschen nach Ablauf der Speicherfristen.

§ 3 Art der personenbezogenen Daten

Gegenstand der Verarbeitung sind folgende Datenarten:

  • Kontaktdaten der Kunden des Auftraggebers: Name, E-Mail-Adresse, Firma, Telefonnummer, soweit im Briefing oder in der Kundenverwaltung erfasst
  • Briefing-Inhalte: vom Kunden ausgefüllte Formularfelder und hochgeladene Anhänge
  • Videodateien einschließlich darin abgebildeter Personen (Bild und Ton), Vorschaubilder
  • Kommentare mit Zeitmarke, Anmerkungen auf dem Videobild, Name und E-Mail des Verfassers
  • Freigabe-Nachweise: Name, E-Mail und Rolle des Freigebenden, Entscheidung, Zeitstempel, IP-Adresse und User-Agent des Browsers, freigegebene Videoversion
  • Nutzungsdaten der Teammitglieder des Auftraggebers: Name, E-Mail, Rolle, Aktivitätsprotokoll innerhalb der Plattform
  • Technische Protokolldaten: IP-Adresse, Zeitpunkt und aufgerufene Ressource bei Nutzung öffentlicher Links (Briefing, Review, Download) zur Missbrauchsabwehr (Rate-Limiting)

§ 4 Kategorien betroffener Personen

  • Kunden und Ansprechpartner der Kunden des Auftraggebers
  • Personen, die über einen Review-Link Kommentare abgeben oder Freigaben erteilen
  • Mitarbeiter und freie Mitarbeiter des Auftraggebers
  • In Videos abgebildete oder hörbare Personen (Darsteller, Interviewpartner, Mitarbeiter des Kunden)

§ 5 Pflichten des Auftragnehmers

(1) Der Auftragnehmer verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers (§ 6), es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet.

(2) Der Auftragnehmer gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

(3) Der Auftragnehmer ergreift alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Die zum Zeitpunkt des Vertragsschlusses umgesetzten Maßnahmen sind in Anlage 1 beschrieben. Der Auftragnehmer darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird.

(4) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Betroffenenrechte (Art. 12 bis 22 DSGVO). Hierzu stellt die Plattform insbesondere Export- und Löschfunktionen bereit (Datenexport in den Einstellungen, Löschung von Kunden und Projekten, Löschung der Organisation).

(5) Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.

(6) Der Auftragnehmer benennt auf Anfrage den für den Datenschutz zuständigen Ansprechpartner. Anfragen sind an info@thatworksmedia.com zu richten.

§ 6 Weisungsrecht des Auftraggebers

(1) Weisungen werden grundsätzlich durch die Nutzung der Plattformfunktionen erteilt (z. B. Anlegen, Freigeben, Exportieren oder Löschen von Projekten, Videos und Kunden). Darüber hinausgehende Weisungen sind in Textform an info@thatworksmedia.com zu richten.

(2) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzvorschriften verstößt. Er darf die Durchführung der Weisung bis zur Bestätigung oder Änderung durch den Auftraggeber aussetzen.

(3) Weisungsberechtigt sind die Mitglieder der Organisation des Auftraggebers mit der Rolle „Inhaber“ oder „Admin“.

§ 7 Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung, die in Anlage 2 aufgeführten Unterauftragsverarbeiter einzusetzen. Mit jedem Unterauftragsverarbeiter besteht ein Vertrag, der diesem die Pflichten aus diesem Vertrag in entsprechender Weise auferlegt.

(2) Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vor dem beabsichtigten Einsatz eines neuen oder dem Austausch eines bestehenden Unterauftragsverarbeiters per E-Mail an den Inhaber der Organisation und durch Aktualisierung der Liste unter freigabe.io/avv. Der Auftraggeber kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichen Grund widersprechen. Kommt keine einvernehmliche Lösung zustande, kann jede Partei den Nutzungsvertrag außerordentlich kündigen.

(3) Werden personenbezogene Daten durch einen Unterauftragsverarbeiter in einem Drittland verarbeitet, stellt der Auftragnehmer sicher, dass die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Die jeweils eingesetzten Übermittlungsinstrumente sind in Anlage 2 aufgeführt.

§ 8 Kontrollrechte des Auftraggebers

(1) Der Auftraggeber hat das Recht, die Einhaltung dieses Vertrags zu überprüfen. Der Auftragnehmer stellt hierzu auf Anfrage alle erforderlichen Informationen zur Verfügung, insbesondere eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen, die Auftragsverarbeitungsverträge mit den Unterauftragsverarbeitern in Auszügen sowie vorhandene Zertifizierungen und Prüfberichte der Unterauftragsverarbeiter (z. B. SOC 2 von Supabase, Vercel und Mux).

(2) Soweit eine Prüfung vor Ort erforderlich ist, wird sie mit angemessener Frist von mindestens 14 Tagen angekündigt und während der üblichen Geschäftszeiten durchgeführt, höchstens einmal pro Kalenderjahr, sofern nicht ein konkreter Anlass eine weitere Prüfung erfordert. Der Auftragnehmer kann für den Aufwand einer Vor-Ort-Prüfung eine angemessene Vergütung verlangen.

§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten

(1) Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten, die Daten des Auftraggebers betrifft, unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, per E-Mail an den Inhaber der Organisation.

(2) Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenkategorien und die ungefähre Zahl der Betroffenen, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Abhilfemaßnahmen. Informationen, die zum Zeitpunkt der Meldung noch nicht vorliegen, werden nachgereicht.

§ 10 Löschung und Rückgabe nach Vertragsende

(1) Der Auftraggeber kann jederzeit während der Vertragslaufzeit seine Daten über die Exportfunktionen der Plattform abrufen (Projekt-Archiv als ZIP mit Briefing, Kommentaren, Freigabe-Nachweisen und Aktivitätsprotokoll; Datenexport der Organisation als CSV/JSON; Abnahmeprotokolle als PDF). Videodateien können über die Download-Funktion des jeweiligen Projekts gesichert werden.

(2) Videodateien werden unabhängig vom Vertragsende nach Abschluss eines Projekts (Status „Freigegeben“, „Ausgeliefert“ oder „Archiviert“) automatisch gelöscht, und zwar tarifabhängig nach 30 Tagen (Starter), 180 Tagen (Agentur) bzw. 365 Tagen (Studio). Im Enterprise-Tarif gilt die individuell vereinbarte Frist. Der Auftraggeber wird 7 Tage vor der Löschung per E-Mail benachrichtigt. Gelöscht werden das Video beim Videodienst und im Dateispeicher; Projekt, Kommentare und Freigabe-Nachweise bleiben als Dokumentation erhalten.

(3) Nach Beendigung des Nutzungsvertrags löscht der Auftragnehmer sämtliche personenbezogenen Daten des Auftraggebers einschließlich aller Kopien innerhalb von 30 Tagen, soweit nicht eine gesetzliche Aufbewahrungspflicht (insbesondere für Rechnungsdaten nach § 147 AO und § 257 HGB) entgegensteht. Die Löschung bei den Unterauftragsverarbeitern erfolgt innerhalb der dort vertraglich vereinbarten Fristen, längstens jedoch innerhalb von 90 Tagen (Sicherungskopien).

(4) Die Löschung der Organisation kann durch den Inhaber in den Einstellungen der Plattform ausgelöst oder in Textform an info@thatworksmedia.com beauftragt werden. Auf Wunsch bestätigt der Auftragnehmer die Löschung in Textform.

§ 11 Haftung

(1) Für die Haftung der Parteien gelten Art. 82 DSGVO sowie die Haftungsregelungen der Allgemeinen Geschäftsbedingungen.

(2) Der Auftraggeber ist für die Rechtmäßigkeit der Erhebung der Daten und die Zulässigkeit ihrer Verarbeitung durch den Auftragnehmer verantwortlich, insbesondere für das Vorliegen einer Rechtsgrundlage für Aufnahmen abgebildeter Personen und für die Information der Betroffenen nach Art. 13 und 14 DSGVO.

§ 12 Schlussbestimmungen

(1) Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag in Bezug auf die Verarbeitung personenbezogener Daten vor.

(2) Änderungen dieses Vertrags bedürfen der Textform. Der Auftragnehmer wird den Auftraggeber über Änderungen mindestens 30 Tage vor Wirksamwerden per E-Mail informieren.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Berlin, soweit der Auftraggeber Kaufmann ist oder keinen allgemeinen Gerichtsstand in Deutschland hat.

Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit — Zutritts- und Zugangskontrolle

  • Betrieb ausschließlich in zertifizierten Rechenzentren der Unterauftragsverarbeiter (AWS eu-west-3 Paris für die Datenbank; Vercel-Region cdg1 Paris für die Anwendung). Kein eigener Serverbetrieb, keine lokalen Datenkopien beim Auftragnehmer.
  • Administrativer Zugriff auf Datenbank, Hosting und Videodienst ist auf den Geschäftsführer beschränkt und erfolgt über personalisierte Konten mit starken Passwörtern.
  • Nutzerzugang zur Plattform über Supabase Auth (E-Mail und Passwort mit Mindestanforderungen, E-Mail-Bestätigung, Sitzungs-Cookies mit HttpOnly und Secure).

2. Vertraulichkeit — Zugriffskontrolle und Mandantentrennung

  • Jede Organisation ist ein eigener Mandant. Jede Datenbankanfrage der Anwendung ist an die Organisation des angemeldeten Mitglieds gebunden; ein Zugriff auf Daten anderer Organisationen ist technisch ausgeschlossen.
  • Rollenmodell mit vier Stufen (Inhaber, Admin, PM, Editor); schreibende Aktionen werden serverseitig gegen die Rolle geprüft.
  • Row Level Security ist auf allen Tabellen der Datenbank aktiviert. Es existieren keine öffentlichen Richtlinien; Zugriff auf die Daten ist nur über die Anwendung mit dem Service-Schlüssel möglich, nicht über die öffentlichen Supabase-Schnittstellen.
  • Öffentliche Links (Briefing, Review, Download) verwenden zufällige, nicht erratbare Token (UUID v4). Review-Links können zusätzlich mit PIN und Ablaufdatum geschützt werden; die PIN wird verschlüsselt gespeichert.
  • Ratenbegrenzung für alle öffentlichen Endpunkte (Briefing-Einreichung, PIN-Eingabe, Review-Aufrufe, Kommentare) zur Abwehr automatisierter Zugriffe.

3. Integrität — Weitergabe- und Eingabekontrolle

  • Verschlüsselung aller Verbindungen mit TLS 1.2 oder höher (Browser–Anwendung, Anwendung–Datenbank, Anwendung–Unterauftragsverarbeiter).
  • Verschlüsselung der gespeicherten Daten (AES-256) bei Datenbank, Dateispeicher und Videodienst.
  • Freigabeentscheidungen werden mit Zeitstempel, IP-Adresse, User-Agent und der freigegebenen Videoversion unveränderlich protokolliert; Aktivitätsprotokoll je Projekt.
  • Webhooks des Videodienstes und des Zahlungsdienstleisters werden signaturgeprüft; interne Cron-Aufrufe sind durch ein Geheimnis abgesichert.

4. Verfügbarkeit und Belastbarkeit

  • Tägliche automatische Datenbank-Sicherungen bei Supabase; redundante Speicherung der Videodateien bei Mux.
  • Serverless-Betrieb mit automatischer Skalierung; kein einzelner Server als Ausfallpunkt.
  • Zeitlimits für alle Datenbankanfragen der Anwendung, damit Störungen der Datenbank nicht zum Ausfall der gesamten Plattform führen.

5. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

  • Datenschutz durch Technikgestaltung: kein Tracking, keine Werbenetzwerke, nur technisch notwendige Cookies; Web-Analytics cookiefrei und aggregiert.
  • Automatisierte Löschung von Videodateien nach Ablauf der tarifabhängigen Speicherfrist (täglicher Lauf) mit Vorwarnung per E-Mail.
  • Automatisierte Tests und statische Prüfungen bei jeder Änderung der Software vor Auslieferung.
  • Prozess zur Meldung von Datenschutzverletzungen (§ 9); jährliche Überprüfung der Unterauftragsverarbeiter und dieser Anlage.

Anlage 2 — Genehmigte Unterauftragsverarbeiter

Die folgenden Unternehmen verarbeiten personenbezogene Daten im Auftrag des Auftragnehmers. Die Liste wird unter dieser Adresse aktuell gehalten (§ 7 Abs. 2).

Supabase — Supabase Inc.

EU
Sitz
970 Toa Payoh North #07-04, Singapur 318992
Verarbeitungsort
EU — AWS eu-west-3 (Paris, Frankreich)
Zweck
Datenbank (PostgreSQL), Authentifizierung, Dateispeicher (Storage) für Briefing-Anhänge, Assets und Videos im Fallback-Modus
Daten
Kontodaten, Kunden- und Kontaktdaten, Briefings, Projekte, Kommentare, Freigabe-Nachweise (inkl. IP-Adresse und User-Agent), Dateien
Rechtsgrundlage
Verarbeitung innerhalb der EU / des EWR

Das Projekt ist fest in der Region eu-west-3 (Paris) angelegt. Daten verlassen die EU nicht; Support-Zugriffe durch Supabase unterliegen den EU-Standardvertragsklauseln.

Mux — Mux, Inc.

SCC + DPF
Sitz
275 Sacramento Street, San Francisco, CA 94111, USA
Verarbeitungsort
USA (Videoverarbeitung und -auslieferung über CDN)
Zweck
Transcoding, Speicherung und adaptives Streaming der hochgeladenen Videodateien, Erzeugung von Vorschaubildern
Daten
Videodateien (ggf. mit Abbildungen von Personen), technische Metadaten, IP-Adresse der abrufenden Nutzer
Rechtsgrundlage
EU-Standardvertragsklauseln und Zertifizierung nach dem EU-US Data Privacy Framework

Resend — Resend (Plus Five Five, Inc.)

SCC
Sitz
2261 Market Street #5039, San Francisco, CA 94114, USA
Verarbeitungsort
USA
Zweck
Versand transaktionaler E-Mails (Briefing-Eingang, Review-Einladung, Freigabe, Team-Einladung, Erinnerungen)
Daten
E-Mail-Adresse, Name, Betreff und Inhalt der Benachrichtigung
Rechtsgrundlage
EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO)

Vercel — Vercel Inc.

SCC + DPF
Sitz
440 N Barranca Ave #4133, Covina, CA 91723, USA
Verarbeitungsort
EU — Serverless-Funktionen in der Region cdg1 (Paris); CDN weltweit
Zweck
Hosting der Anwendung, Ausführung der Server-Funktionen, Auslieferung statischer Inhalte, Web-Analytics (Vercel Analytics, Speed Insights — cookiefrei, aggregiert)
Daten
IP-Adresse, User-Agent, aufgerufene URLs, technische Protokolldaten; alle Anwendungsdaten transitorisch während der Verarbeitung
Rechtsgrundlage
EU-Standardvertragsklauseln und Zertifizierung nach dem EU-US Data Privacy Framework

Alle Server-Funktionen sind auf die Region cdg1 (Paris) festgelegt, damit Anwendungslogik und Datenbank in derselben EU-Region laufen.

Stripe — Stripe Payments Europe, Ltd.

EU
Sitz
1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland
Verarbeitungsort
EU (Irland); Konzernweite Verarbeitung durch Stripe, Inc. (USA) unter SCC + DPF
Zweck
Zahlungsabwicklung, Rechnungsstellung, Verwaltung von Abonnements und USt-IdNr.-Prüfung für kostenpflichtige Tarife
Daten
Name, Rechnungsadresse, E-Mail-Adresse, USt-IdNr., Zahlungsdaten (werden ausschließlich bei Stripe gespeichert)
Rechtsgrundlage
Verarbeitung innerhalb der EU / des EWR

Stripe verarbeitet Zahlungsdaten als eigenständig Verantwortlicher im Sinne der DSGVO; der Anbieter erhält keine vollständigen Zahlungsdaten.

Kein Unterauftragsverarbeiter

  • Google Fonts: Schriftarten werden zur Build-Zeit über next/font heruntergeladen und vom eigenen Server ausgeliefert. Beim Seitenaufruf wird keine Verbindung zu Google-Servern aufgebaut; es werden keine Daten an Google übermittelt.

Stand der Liste: September 2026. Kein Anbieter aus dem Bereich künstliche Intelligenz ist eingebunden.

Auftragnehmer

That Works Media UG (haftungsbeschränkt)
Berlin
vertreten durch den Geschäftsführer Johannes Westphal
E-Mail: info@thatworksmedia.com

Vollständige Anbieterangaben: Impressum · Datenschutzerklärung

Stand: September 2026