Rechtliches
FR →Datenschutzerklärung
Dieses konsolidierte Dokument beschreibt, wie BackToMe personenbezogene Daten erhebt, verwendet, aufbewahrt und schützt, in Übereinstimmung mit der Verordnung (EU) 2016/679 (DSGVO) und dem französischen Datenschutzgesetz. Es umfasst die Datenschutzerklärung (Teil I), die technischen Sicherheitsmaßnahmen im Sinne von Artikel 32 DSGVO (Teil II), die Liste der Unterauftragsverarbeiter (Teil III) und den mit gewerblichen Kunden geschlossenen Auftragsverarbeitungsvertrag (AVV) (Teil IV).
Zuletzt aktualisiert: 31. August 2026
Inhaltsverzeichnis
- Teil I, Datenschutzerklärung (DSGVO-Informationspflicht)
- Teil II, Sicherheitsmaßnahmen (Artikel 32 DSGVO)
- Teil III, Unterauftragsverarbeiter (Artikel 28.4 DSGVO)
- Teil IV, Auftragsverarbeitungsvertrag (AVV, Artikel 28 DSGVO)
Teil I, Datenschutzerklärung
1. Verantwortlicher
Verantwortlicher für die auf backtome.fr und über den BackToMe-Dienst erhobenen personenbezogenen Daten ist:
- BTM BACKTOME, SASU mit einem Stammkapital von 1.000 EUR
- 17 rue Jean Philippe Rameau, 70400 Héricourt, Frankreich
- SIREN 990 637 233, RCS Vesoul
- Vertreten durch Anis Mokadym, Präsident
2. Kontakt für Ihre Rechte (DSB)
Bei allen Fragen zu Ihren personenbezogenen Daten oder zur Ausübung Ihrer Rechte können Sie sich wenden an:
E-Mail: contact@backtome.fr
Postanschrift: BTM BACKTOME, DSGVO-Anfrage, 17 rue Jean Philippe Rameau, 70400 Héricourt, Frankreich
Eine Antwort erfolgt innerhalb eines (1) Monats, bei komplexen Anfragen verlängerbar um zwei (2) Monate (Artikel 12 DSGVO).
3. Von uns erhobene Daten
3.1. Den Dienst nutzende Händler (Kunden)
Wenn Sie ein Konto erstellen, ein Abonnement abschließen und den Dienst nutzen, erheben wir:
- Identifikationsdaten: E-Mail, Vorname, Nachname, Passwort (als Hash gespeichert);
- Berufliche Daten (optional): Firmenname, Telefonnummer, Website;
- Zahlungsdaten: Stripe-Kundenkennung, Abonnementstatus, gewählter Tarif; Kreditkartendaten werden ausschließlich von unserem Anbieter Stripe erhoben und aufbewahrt, und BackToMe hat zu keinem Zeitpunkt Zugriff darauf;
- Technische Daten: Verbindungs-IP-Adresse, Aktivitätsprotokolle, Sitzungskennungen.
3.2. Verbraucher, die eine Widerrufserklärung stellen
Wenn ein Verbraucher einen Antrag über den auf der Website eines Kunden installierten Button stellt, erheben wir, handelnd als Auftragsverarbeiter für den Kunden, folgende Daten:
- Vor- und Nachname;
- E-Mail-Adresse;
- Bestellnummer / Referenz (je nach Konfiguration des Kunden);
- Datum und Uhrzeit der Einreichung;
- IP-Adresse und Browser-User-Agent (zu Beweiszwecken und zur Betrugsprävention, nach 90 Tagen gelöscht).
Der Kunde (der Händler) ist der Verantwortliche für diese Daten; BackToMe hostet und verarbeitet sie in seinem Auftrag unter den im Auftragsverarbeitungsvertrag (Teil IV) festgelegten Bedingungen, konform mit Artikel 28 DSGVO, der die Nutzungsbedingungen und die Verkaufsbedingungen ergänzt.
3.3. Besucher von backtome.fr
Unsere Website verwendet keine Tracking-Cookies und keine Analysewerkzeuge von Drittanbietern (kein Google Analytics, kein Meta Pixel usw.).
Wenn Sie über einen Partnerlink kommen, bleibt dessen Code bis zur Kontoerstellung in der aufgerufenen Adresse. Dann wird er zur Zuordnung der Empfehlung an unsere Server übermittelt. Dafür werden weder Cookies noch lokale Speicher verwendet. Einzelheiten stehen in Artikel 6.
Um die Nutzung des Dienstes zu verstehen und ihn zu verbessern, setzen wir eine aggregierte, in der Europäischen Union gehostete Reichweitenmessung ohne Cookies ein (Vercel Analytics). Der Check „Bin ich betroffen?“ speichert ein teilbares Ergebnis für 90 Tage: die gegebenen Antworten, das Ergebnis, die Version des Checks, das Erstellungsdatum und die für die Freigabe erforderlichen Kennungen. Dieses Ergebnis ist während dieses Zeitraums für jede Person mit dem Link zugänglich und wird danach automatisch gelöscht. Getrennte pseudonyme Ereignisse (zufällige Sitzungs- und Freigabekennung, Sprache, Antworten, Ergebnis, Freigabegeneration und Kampagnenparameter) messen die Nutzung; sie erfassen weder E-Mail-Adresse, Shop-Domain, IP-Adresse noch User-Agent und schreiben nichts in den Browser. Diese Ereignisse werden nach dreizehn Monaten gelöscht. Es werden keine Widerrufsdaten von Verbrauchern übermittelt. Die Auftragsverarbeiter sind in Teil III aufgeführt.
4. Zwecke und Rechtsgrundlagen
| Zweck | Rechtsgrundlage (Artikel 6 DSGVO) |
|---|---|
| Erstellung und Verwaltung des Kundenkontos | Vertragserfüllung (6.1.b) |
| Rechnungsstellung und Zahlungseinzug | Vertragserfüllung (6.1.b) + rechtliche Verpflichtung (6.1.c) |
| Hosting von Verbraucherwiderrufen | Verarbeitung im Auftrag des Händlers, Rechtsgrundlage des Händlers (rechtliche Verpflichtung des Händlers nach dem EU-Verbraucherrecht, Richtlinie (EU) 2023/2673) |
| Aufbewahrung von Widerrufsnachweisen | Feststellung, Ausübung oder Verteidigung von Rechtsansprüchen (5 Jahre) |
| Sicherheit des Dienstes, Betrugsprävention | Berechtigtes Interesse (6.1.f) |
| Versand von Transaktions-E-Mails (Erinnerungen, Benachrichtigungen) | Vertragserfüllung (6.1.b) |
| Anonymisierte interne Statistiken | Berechtigtes Interesse (6.1.f) |
5. Aufbewahrungsfristen
| Kategorie | Aufbewahrungsfrist |
|---|---|
| Aktives Kundenkonto (Profil, Einstellungen) | Für die gesamte Abonnementdauer + 30 Tage (Soft-Delete) nach dem Löschantrag |
| Inaktives Kundenkonto | Löschankündigung nach 36 Monaten ohne Anmeldung, dann tatsächliche Löschung innerhalb von 30 Tagen bei ausbleibender Antwort |
| Verbraucherwiderrufe (aktive Websites) | 5 Jahre ab dem Datum der Einreichung, dann endgültige Löschung |
| Widerrufserklärungen (Test- oder Probemodus) | 90 Tage, dann Löschung |
| Ergebnisse des Checks „Bin ich betroffen?“ | 90 Tage, dann automatische Löschung |
| Pseudonyme Ereignisse des Checks | 13 Monate, dann automatische Löschung |
| IP-Adressen und User-Agents (Widerrufe) | 90 Tage, dann automatische Anonymisierung |
| Rechnungen und Buchhaltungsdaten | 10 Jahre (Artikel L.123-22 des französischen Handelsgesetzbuchs) |
| Technische Protokolle und Aktivitätsaufzeichnungen | 30 Tage (Standardprotokolle), 12 Monate (Sicherheitsprotokolle) |
| Audit-Protokoll (Löschungen, Exporte) | 2 Jahre |
| Token zum Zurücksetzen des Passworts | 24 Stunden |
| Einladungstoken | 7 Tage |
6. Cookies
Die Website backtome.fr verwendet unbedingt erforderliche Cookies für den Betrieb des Dienstes:
- Sitzungscookies (Supabase Auth): halten Sie im Dashboard angemeldet, Dauer 1 Stunde, verlängerbar;
- Einstellungscookies: Speicherung der Oberflächeneinstellungen, Dauer 1 Jahr.
Es werden keine weiteren Cookies gesetzt. Die Website verwendet weder Cookies für Werbung noch für die Reichweitenmessung durch Dritte noch für Affiliate-Zwecke.
Ein von unserem Dienstleister Tolt gesetztes Zuordnungs-Cookie hat es gegeben, damit die Person gutgeschrieben werden konnte, die Sie zu uns geleitet hatte. Sie wurden danach gefragt und konnten ablehnen. Es wurde entfernt: Die Partnerin oder der Partner wird jetzt über den Code in der Adresse des von Ihnen aufgerufenen Links erkannt, der beim Anlegen eines Kontos an unsere Server übermittelt wird. Zu diesem Zweck wird nichts mehr in Ihrem Browser gespeichert, und Sie müssen daher nichts mehr annehmen oder ablehnen.
6.1. Was die Website außerdem in Ihrem Browser speichert
Über Cookies hinaus speichern einige Seiten Informationen lokal in Ihrem Browser. Sie werden uns nie übermittelt und dienen allein dazu, Ihnen erneutes Eintippen zu ersparen:
- Partner-Audit-Werkzeug (
backtome-audit-batch-v1,backtome-audit-agency-v1): die dort eingegebene Kundenliste und der Name Ihrer Organisation. Diese Daten verlassen Ihr Gerät niemals: Das Audit wird vollständig in Ihrem Browser berechnet, nichts wird an unsere Server gesendet. - Partner-Kit (
btm_code_partenaire_kit): Ihr eigener Partnercode, damit Sie ihn nicht bei jedem Besuch erneut einfügen müssen. - Oberflächeneinstellungen des Dashboards: von Ihnen geschlossene Hinweise, zuletzt aufgerufene Website, Wartezeit gegen Mehrfachversand beim Zurücksetzen des Passworts.
Sie können all dies jederzeit löschen, indem Sie die Websitedaten in den Einstellungen Ihres Browsers entfernen.
Der auf den Websites unserer Kunden eingebettete Widerrufsbutton speichert seine eigene Anzeigekonfiguration für die Dauer der Browsersitzung (btm_cfg_…), um sie nicht auf jeder Seite erneut abzurufen. Er setzt kein Cookie und speichert keine Daten über den Besucher.
Auf keiner Seite wird ein Cookie zur Reichweitenmessung oder zu Werbezwecken gesetzt. Die Reichweitenmessung läuft über Vercel Analytics und funktioniert ohne Cookies. Der auf den Websites unserer Kunden eingebettete Widerrufsbutton setzt überhaupt kein Cookie.
7. Ihre Rechte
In Übereinstimmung mit der DSGVO haben Sie folgende Rechte bezüglich Ihrer personenbezogenen Daten:
- Auskunftsrecht (Artikel 15), eine Bestätigung darüber erhalten, ob Sie betreffende Daten verarbeitet werden, und eine Kopie davon erhalten.
- Recht auf Berichtigung (Artikel 16), unrichtige oder unvollständige Daten korrigieren.
- Recht auf Löschung (Artikel 17), die Löschung Ihrer Daten verlangen, vorbehaltlich unserer gesetzlichen Aufbewahrungspflichten (insbesondere bei Widerrufen, die 5 Jahre als Nachweis aufbewahrt werden).
- Recht auf Einschränkung (Artikel 18), in bestimmten Fällen die Aussetzung der Verarbeitung verlangen.
- Recht auf Datenübertragbarkeit (Artikel 20), Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten oder deren Übermittlung an einen Dritten verlangen.
- Widerspruchsrecht (Artikel 21), einer auf berechtigtem Interesse beruhenden Verarbeitung widersprechen.
- Recht auf Festlegung von Anweisungen für den Todesfall (Artikel 85 des französischen Datenschutzgesetzes).
- Recht, Ihre Einwilligung jederzeit zu widerrufen (Artikel 7), sofern die Verarbeitung auf einer Einwilligung beruht.
Die meisten dieser Rechte üben Sie direkt über Ihr Dashboard aus, ohne uns zu schreiben und ohne Wartezeit:
- Artikel 15 (Auskunft), Mein Konto → Letzte Aktivitäten (die letzten 100 sicherheitsrelevanten Aktionen) und Erhaltene E-Mails (die letzten 100 von BackToMe versendeten E-Mails).
- Artikel 16 (Berichtigung), Mein Konto → Bearbeitung des beruflichen Profils; Schaltfläche Ändern neben der Konto-E-Mail (erneute Authentifizierung + Sicherheitshinweis an die frühere Adresse); Mein Konto → Passwort für die Berichtigung des Passworts.
- Artikel 17 (Löschung), Mein Konto → Gefahrenbereich → Mein Konto löschen. Wiederherstellungsfrist von 30 Tagen, stornierbar über Mein Konto oder durch erneutes Anmelden; automatische endgültige Löschung am Tag 30, mit datierter Nachweis-E-Mail.
- Artikel 20 (Datenübertragbarkeit), Mein Konto → Meine Daten (DSGVO) → Herunterladen (ZIP). Sofortiges Archiv mit profile.json, sites.json, retractions.csv, audit_log.csv, invitations_sent.csv und einer README. Begrenzung auf 3 Exporte je 24 Stunden.
Für die übrigen Rechte (Einschränkung Art. 18, Widerspruch Art. 21, Anweisungen für den Todesfall, Widerruf der Einwilligung Art. 7) oder für komplexe Anfragen: contact@backtome.fr. Bei begründeten Zweifeln können wir einen Identitätsnachweis verlangen. Antwort innerhalb eines (1) Monats, verlängerbar um zwei (2) Monate bei einer komplexen Anfrage (Artikel 12 DSGVO).
8. Minderjährige
Der Zugang zum BackToMe-Dashboard ist volljährigen Gewerbetreibenden vorbehalten, die rechtlich befugt sind, im Namen eines Unternehmens oder einer selbstständigen Tätigkeit Verträge abzuschließen. BackToMe erhebt wissentlich keine Daten von Minderjährigen als Dashboard-Nutzer.
Bei Widerrufserklärungen, die Verbraucher über den auf den Websites der Kunden installierten Button abgeben, bestimmt BackToMe nicht das Alter des Verbrauchers. Der Kunde hat als Verantwortlicher die anwendbare Rechtsgrundlage und, soweit erforderlich, besondere Maßnahmen für die Verarbeitung von Daten Minderjähriger festzulegen. Ein Löschantrag eines Minderjährigen oder seines Vertreters kann nach dem im vorstehenden Absatz beschriebenen Verfahren gestellt werden.
9. Verbraucherwiderrufe, Sonderfall
Wenn ein Verbraucher einen Widerruf über den Button einreicht, ist der Händler (BackToMe-Kunde) der Verantwortliche im Sinne der DSGVO; BackToMe handelt als Auftragsverarbeiter.
Wenn Sie Verbraucher sind und Ihre Rechte ausüben möchten (Auskunft, Löschung Ihres Widerrufs, sobald dieser nicht mehr zu Beweiszwecken erforderlich ist, usw.), können Sie:
- sich direkt an den Händler wenden, bei dem Sie den Antrag eingereicht haben (die Ihnen zugesandte Empfangsbestätigung enthält dessen Kontaktdaten);
- oder uns unter contact@backtome.fr kontaktieren, unter Angabe des betreffenden Händlers und Ihrer Referenznummer; wir leiten Ihre Anfrage an den Händler weiter oder bearbeiten sie, sofern die Rechtsgrundlage dies zulässt.
Widerrufe werden 5 Jahre ab dem Datum der Einreichung zur Feststellung, Ausübung oder Verteidigung von Rechtsansprüchen aufbewahrt. Nach Ablauf dieser Frist werden sie endgültig gelöscht.
10. Beschwerde bei einer Aufsichtsbehörde
Wenn Sie nach Kontaktaufnahme mit uns der Ansicht sind, dass Ihre Rechte nicht gewahrt werden, können Sie eine Beschwerde bei einer Aufsichtsbehörde einreichen.
Da BackToMe in Frankreich niedergelassen ist, ist seine federführende Aufsichtsbehörde die Commission Nationale de l’Informatique et des Libertés (CNIL):
- online unter www.cnil.fr/fr/plaintes;
- postalisch: 3 place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankreich.
Artikel 77 DSGVO überlässt Ihnen jedoch die Wahl: Sie können sich sowohl an die CNIL als auch an die Aufsichtsbehörde des Mitgliedstaats Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden. Die Liste der Behörden aller 27 Mitgliedstaaten führt der Europäische Datenschutzausschuss: edpb.europa.eu.
Teil II, Sicherheitsmaßnahmen
Dieser Teil konsolidiert die von BackToMe gemäß Artikel 32 DSGVO umgesetzten technischen und organisatorischen Maßnahmen. Er stellt eine vertragliche Verpflichtung nach Teil IV (AVV, Artikel 28.3) dar.
11. Architektur und Hosting
BackToMe ist eine Anwendung, die für die Datenspeicherung vollständig innerhalb der Europäischen Union gehostet wird:
- Datenbank und Authentifizierung: Supabase, physische Infrastruktur in Paris (Frankreich). Alle Konto-, Website- und Widerrufsdaten liegen dort.
- Frontend (Seitendarstellung): Vercel, globales Edge-Netzwerk mit priorisierten EU-PoPs, DDoS-Schutz auf Plattformebene.
- Domainname, DNS-Zone und berufliche E-Mail: OVH SAS, vollständig in Frankreich gehostet.
Es werden keine Kundendaten außerhalb der EU gespeichert. Gelegentliche Übermittlungen an US-amerikanische Auftragsverarbeiter (Vercel, Resend) sind durch das Data Privacy Framework und Standardvertragsklauseln abgesichert, siehe Einzelheiten in Teil III.
12. Verschlüsselung
Bei der Übertragung werden alle Kommunikationen mit BackToMe (Dashboard, Button, API) über TLS mindestens 1.2 verschlüsselt, mit einer modernen Konfiguration (HSTS aktiviert, eingeschränkte Cipher-Suite). Die Seiten werden von Standardwerkzeugen (SSL Labs, Mozilla Observatory) mit A+ bewertet.
Im Ruhezustand werden die Daten der PostgreSQL-Datenbank mit AES-256 auf der Speicherebene von Supabase verschlüsselt. Backups erben dieselbe Verschlüsselungsstufe.
Benutzerpasswörter werden mit bcrypt und einem für jeden Benutzer eindeutigen Salt gehasht. Kein Passwort wird im Klartext gespeichert oder ist zu irgendeinem Zeitpunkt für BackToMe zugänglich. Ein Zurücksetzen erfolgt stets über einen einmalig verwendbaren E-Mail-Link.
13. Mandantentrennung, Row-Level Security
BackToMe wendet über den Row-Level-Security-(RLS-)Mechanismus von PostgreSQL eine strikte Datentrennung zwischen den Kunden an. Konkret:
- Jede Zeile in der Datenbank enthält einen Verweis auf ihren Eigentümer (Konto, Organisation).
- RLS-Richtlinien werden von der Datenbank-Engine selbst bei jeder Abfrage ausgewertet, unabhängig vom Anwendungscode.
- Ein Fehler im Anwendungscode kann keine Daten eines anderen Kunden preisgeben: Die PostgreSQL-Engine würde die Abfrage blockieren.
- Mehrbenutzer-Einladungen respektieren die in den Nutzungsbedingungen definierten Rollen (Eigentümer, Administrator, Leser).
Jede Tabelle des public-Schemas der Datenbank wird mit der Direktive ENABLE ROW LEVEL SECURITY und mindestens einer Zugriffsrichtlinie erstellt. Bei jeder Schemaänderung werden die Sicherheitsberater (Security Advisors) von Supabase konsultiert, um das Fehlen unbeabsichtigter Offenlegung zu überprüfen.
14. Audit-Protokoll
Sensible Aktionen, die den Lebenszyklus von Konten, Websites und geteilten Zugriffen betreffen, werden in einem serverseitigen, mit Zeitstempel versehenen Audit-Protokoll erfasst, das vierundzwanzig (24) Monate aufbewahrt wird:
- Löschung einer Website (Soft-Delete, dann endgültige Bereinigung nach 30 Tagen) und mögliche Wiederherstellung;
- Löschung eines Kontos (Soft-Delete, dann endgültige Bereinigung nach 30 Tagen) und mögliche Wiederherstellung;
- Änderung der Konto-E-Mail-Adresse (die frühere und die neue Adresse werden festgehalten);
- Entzug eines geteilten Zugriffs auf eine Website, sei es durch Widerruf durch einen Administrator oder durch eigenständiges Verlassen durch ein Mitglied;
- Eigentumsübertragungen einer Website (Anfrage, Annahme, Stornierung, Ablehnung);
- CSV-Export der Widerrufserklärungen einer Website und vollständiger DSGVO-Export eines Kontos (handelnde Person, Zeitstempel, exportierter Umfang).
Authentifizierungsereignisse (Anmeldungen, fehlgeschlagene Versuche, Abmeldungen, Passwortrücksetzungen, E-Mail-Änderungen) werden separat im nativen Protokoll des Hosts Supabase (auth.audit_log_entries) erfasst und gemäß der Richtlinie des Hosts aufbewahrt.
Auf begründete Anfrage an contact@backtome.fr kann der Kunde den ihn betreffenden Audit-Auszug erhalten.
15. Verfügbarkeit und Backups
BackToMe strebt eine Verfügbarkeit von über 99 % auf Jahresbasis an, mit Ausnahme angekündigter Wartungsfenster. Bei einer unmittelbar BackToMe zuzurechnenden Nichtverfügbarkeit von mehr als 48 aufeinanderfolgenden Stunden kann der Kunde eine anteilig zu den Ausfalltagen berechnete Gutschrift verlangen (vgl. Verkaufsbedingungen Art. 11).
Backups: Die Datenbank profitiert von automatischen täglichen Backups von Supabase und von einer Point-in-Time-Recovery-Funktion, die eine Rückkehr zu jeder beliebigen Sekunde innerhalb der letzten sieben (7) Tage ermöglicht, gemäß dem von BackToMe abonnierten Supabase-Tarif.
16. Interne Zugriffskontrolle
- Standardmäßig kein direkter Datenbankzugriff, nur Anwendungsoperationen (über authentifizierte API) sind zulässig.
- Administratorzugänge sind durch starke Authentifizierung geschützt (2FA verpflichtend für Supabase-, Vercel-, GitHub- und Stripe-Konten).
- Sensible Operationen (Schemamigrationen, Zugriff auf personenbezogene Daten zur Fehlerbehebung) werden nachverfolgt und im Audit-Protokoll des Anbieters erfasst.
- Strikte Anwendung des Grundsatzes der geringsten Rechte.
17. Schutz vor Missbrauch
- Rate-Limiting auf Anwendungsebene pro IP und pro Konto an sensiblen Endpunkten (Abgabe von Widerrufserklärungen, Anmeldung, Passwortrücksetzung), mit dauerhaft gespeicherten, regelmäßig bereinigten Zählern und einem Verstoßprotokoll;
- DDoS-Schutz auf Plattformebene (Vercel) über die gesamte Domain;
- Strikte serverseitige Validierung aller Benutzereingaben;
- CSRF-Schutz bei allen verändernden Aktionen des Dashboards, über Next.js Server Actions;
- Sicherheits-Header, global angewendet: HSTS (zwei Jahre, preload-ready),
X-Content-Type-Options: nosniff,X-Frame-Options: SAMEORIGIN,Referrer-Policy: strict-origin-when-cross-origin, restriktivePermissions-Policy.
18. Sicherer Entwicklungslebenszyklus
- Systematische Code-Reviews mit besonderem Augenmerk auf klassische Schwachstellen (OWASP Top 10).
- Regelmäßige Aktualisierung der Abhängigkeiten, mit automatischer CVE-Überwachung durch Dependabot.
- Gezielte Integrationstests auf sensiblen Pfaden: Authentifizierung, RLS, Zahlungen, Audit-Protokoll.
- Keine Geheimnisse im Quellcode: API-Schlüssel und JWTs werden ausschließlich in von Vercel verwalteten Umgebungsvariablen gespeichert.
Open-Source-Abhängigkeiten: BackToMe stützt sich auf sorgfältig ausgewählte Open-Source-Bibliotheken (Next.js, React, Supabase JS, Stripe SDK, Resend SDK, Lucide, date-fns usw.). Jede Hinzufügung oder Aktualisierung einer Abhängigkeit unterliegt:
- automatischem CVE-Scan über Dependabot und
npm audit; - Lizenzprüfung (kommerzielle Kompatibilität: MIT, Apache 2.0, BSD, ISC; systematische Ablehnung starker Copyleft-Lizenzen wie GPL für Anwendungscode);
- Integrationstests vor der Bereitstellung.
Auf schriftliche Anfrage an contact@backtome.fr kann BackToMe einem gewerblichen Kunden das vollständige Inventar (SBOM, Software Bill of Materials) der verwendeten Abhängigkeiten bereitstellen.
19. Meldung einer Schwachstelle
Haben Sie ein Sicherheitsproblem entdeckt? Kontaktieren Sie uns unter contact@backtome.fr mit "Sicherheit, " in der Betreffzeile. Wir bestätigen den Eingang innerhalb von 48 Geschäftsstunden.
Für eine verantwortungsvolle Offenlegung (Responsible Disclosure):
- Versuchen Sie nicht, Daten abzurufen, zu ändern oder zu löschen, die Ihnen nicht gehören.
- Geben Sie uns eine angemessene Frist zur Behebung von Problemen, bevor Sie diese öffentlich machen.
- Führen Sie keine destruktiven Tests durch (DoS, groß angelegtes Brute-Forcing, Social Engineering von Mitarbeitern).
Im Gegenzug verpflichten wir uns, keine rechtlichen Schritte gegen Forscher einzuleiten, die diese Regeln beachten, bestätigte Schwachstellen zeitnah zu beheben und (falls Sie es wünschen) bedeutende Beiträge öffentlich anzuerkennen.
20. Meldung von Verletzungen des Schutzes personenbezogener Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat:
- benachrichtigt BackToMe die betroffenen Kunden unverzüglich, nachdem es Kenntnis von der Verletzung erlangt hat, per E-Mail an die hinterlegte Kontaktadresse;
- benachrichtigt BackToMe die CNIL innerhalb der in Artikel 33 DSGVO festgelegten Frist;
- werden die betroffenen Personen unverzüglich informiert, wenn das Risiko hoch ist (Artikel 34 DSGVO);
- die vertragliche Ausgestaltung dieser Verpflichtung in der Eigenschaft als Auftragsverarbeiter ist in Teil IV, Artikel 28 festgelegt.
Teil III, Unterauftragsverarbeiter
Als Auftragsverarbeiter für den Kunden (vgl. Teil IV) ist BackToMe gemäß Artikel 28.4 DSGVO verpflichtet, die Liste der Drittanbieter offenzulegen, auf die es zur Erbringung des Dienstes zurückgreift. Alle sind vertraglich durch Vereinbarungen gebunden, die gleichwertige Garantien wie in Teil IV bieten.
21. Aktuelle Liste
| Anbieter | Funktion | Standort | Übermittlungsgarantien |
|---|---|---|---|
| Supabase Inc. | PostgreSQL-Datenbank und Authentifizierung (zentrale Speicherung von Konten und Widerrufserklärungen) | EU, Paris, Frankreich | Physisches Hosting in der EU, unterzeichneter AVV, EU-Standardvertragsklauseln und Transfer Impact Assessment (Schrems II), das ein angemessenes Schutzniveau bestätigt |
| Stripe Payments Europe Ltd | Kreditkartenzahlungen, Verwaltung von Abonnements und Rechnungsstellung | Irland (EU) | Europäische Gesellschaft, AVV in den Bedingungen von Stripe enthalten |
| Vercel Inc. | Frontend-Hosting (Seitendarstellung, Edge-Netzwerk, DDoS-Schutz auf Plattformebene) | Vereinigte Staaten (EU-PoPs) | EU-US Data Privacy Framework + Standardvertragsklauseln (SCC) |
| OVH SAS | Domainnamen-Registrar, maßgebliche DNS-Zone und berufliches E-Mail-Hosting (@backtome.fr-Postfächer), hier werden keine personenbezogenen Daten der Kunden übermittelt, mit Ausnahme technischer DNS-Protokolle und der E-Mail-Adressen eingehender Korrespondenten | EU, Frankreich | Vollständig in Frankreich gehostet. Zertifizierungen ISO/IEC 27001, 27017, 27018 und HDS |
| Resend, Inc. | Versand von Transaktions-E-Mails: Bestätigungen, Empfangsbestätigungen an Verbraucher, Benachrichtigungen an gewerbliche Kunden, Zahlungserinnerungen | Vereinigte Staaten | Standardvertragsklauseln (SCC) + Transfer Impact Assessment |
| Tolt, Inc. | Plattform des Empfehlungsprogramms: Anmeldung der Partner, Nachverfolgung der Empfehlungen, Berechnung und Auszahlung der Provisionen. Verarbeitet Daten der Partner (Identität, Kontaktdaten, Zahlungsdaten, Statistiken) und zur Zuordnung den Partnercode aus dem aufgerufenen Link sowie die E-Mail-Adresse des angelegten Kontos. Beim Besucher wird kein Cookie gesetzt. Es werden dabei keine Widerrufsdaten von Verbrauchern übermittelt. Tolt setzt eigene Dienstleister ein, darunter Intercom, Mixpanel, PostHog, RudderStack, Google Analytics sowie Auszahlungsdienstleister (PayPal, Airwallex, Banküberweisung) | Vereinigte Staaten (Delaware) | Standardvertragsklauseln einzuholen: Stand 15. August 2026 veröffentlicht Tolt eine Datenschutzerklärung und einen DSGVO-Zusatz, dokumentiert seinen Übermittlungsmechanismus jedoch nicht öffentlich. Anfrage bei compliance@tolt.com läuft. Bis dahin beschränkt sich die Nutzung auf Partnerdaten, unter Ausschluss jeglicher Verbraucherdaten |
| GitHub Inc. | Quellcode-Hosting (hier werden keine personenbezogenen Daten der Kunden gespeichert, ausschließlich Anwendungscode) | Vereinigte Staaten | EU-US Data Privacy Framework + SCC |
22. Änderungsverfahren
Wenn BackToMe die Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters in Betracht zieht, informiert es die gewerblichen Kunden per E-Mail an die im Konto registrierte Kontaktadresse, mit einer angemessenen Vorankündigung von mindestens dreißig (30) Tagen vor der tatsächlichen Inbetriebnahme.
Während dieses Zeitraums kann der Kunde einen begründeten Widerspruch erheben (Unvereinbarkeit mit interner Richtlinie, Unsicherheit hinsichtlich des Übermittlungslandes usw.), indem er an contact@backtome.fr schreibt. Ist der Widerspruch berechtigt und kann keine Alternativlösung gefunden werden, kann der Kunde sein Abonnement kostenlos kündigen, gemäß Artikel 8 der Verkaufsbedingungen.
Das Ausbleiben eines schriftlichen Widerspruchs nach Ablauf der 30-tägigen Frist gilt als stillschweigende Annahme der Änderung.
23. Übermittlungen außerhalb der Europäischen Union
Für die oben aufgeführten Übermittlungen außerhalb der EU stellt BackToMe geeignete Garantien im Sinne von Kapitel V DSGVO sicher: Rückgriff auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023), sofern anwendbar, andernfalls Rückgriff auf die Standardvertragsklauseln (Durchführungsbeschluss EU 2021/914), zusammen mit einer Bewertung des tatsächlichen Schutzniveaus (Transfer Impact Assessment).
Teil IV, Auftragsverarbeitungsvertrag (AVV)
Dieser Teil IV bildet den Auftragsverarbeitungsvertrag (AVV), der zwischen BackToMe und seinen gewerblichen Kunden geschlossen wird, gemäß Artikel 28 der Verordnung (EU) 2016/679 (DSGVO). Er regelt die Verarbeitung personenbezogener Daten durch BackToMe, für die der Kunde als Verantwortlicher handelt, und insbesondere der über den auf seiner Website installierten Widerrufsbutton erhobenen Daten.
24. Rahmen und Annahme
Dieser Teil IV bildet einen Nachtrag zu den zwischen den folgenden Parteien geschlossenen Verkaufsbedingungen und Nutzungsbedingungen:
- BTM BACKTOME, eine französische SASU mit einem Stammkapital von 1.000 EUR, eingetragen im Handels- und Gesellschaftsregister von Vesoul unter der Nummer 990 637 233, handelnd als Auftragsverarbeiter (nachfolgend "BackToMe");
- und der Kunde, der den kostenpflichtigen Modus des Dienstes abonniert hat, handelnd als Verantwortlicher (nachfolgend der "Verantwortliche").
Die Annahme der Verkaufsbedingungen durch den Verantwortlichen bei Vertragsabschluss beinhaltet die vollständige und vorbehaltlose Annahme dieses Teils IV, ohne dass eine gesonderte Unterschrift erforderlich ist (Artikel 28.9 DSGVO, elektronische Form zugelassen).
Im Falle eines Widerspruchs zwischen diesem Teil IV und den Verkaufsbedingungen oder den Nutzungsbedingungen hat dieser Teil IV ausschließlich in Bezug auf Angelegenheiten der Verarbeitung personenbezogener Daten Vorrang.
25. Begriffsbestimmungen
Großgeschriebene Begriffe haben die ihnen in Artikel 4 DSGVO zugewiesene Bedeutung: "personenbezogene Daten", "Verarbeitung", "Verantwortlicher", "Auftragsverarbeiter", "Verletzung des Schutzes personenbezogener Daten", "betroffene Person" usw. Dienstspezifische Begriffe (Kunde, Konto, Website, Button, Code, Widerrufserklärung, Aktive Website) sind in Artikel 1.2 der Nutzungsbedingungen definiert.
26. Gegenstand der Verarbeitung
BackToMe verarbeitet im Auftrag des Verantwortlichen die über den Dienst übermittelten personenbezogenen Daten zu folgenden Zwecken:
- Erhebung und Hosting von Widerrufserklärungen, die von den Endverbrauchern des Verantwortlichen über den auf den Websites des Verantwortlichen installierten Button abgegeben werden;
- mit Zeitstempel versehene Archivierung mit Beweiswert, im Rahmen der Widerrufsbutton-Pflicht (Richtlinie (EU) 2023/2673);
- automatischer Versand von Empfangsbestätigungen auf einem dauerhaften Datenträger an die Verbraucher;
- E-Mail-Benachrichtigungen an den Verantwortlichen für jeden eingegangenen Antrag;
- Bereitstellung des Dashboards, das dem Verantwortlichen die Einsicht, den Export und die Verwaltung der Widerrufserklärungen ermöglicht.
27. Datenkategorien und betroffene Personen
Die Verarbeitung umfasst ausschließlich die folgenden Datenkategorien, die von den Endverbrauchern oder Endkunden des Verantwortlichen übermittelt werden, die ihr Widerrufsrecht ausüben oder ausgeübt haben:
- Vor- und Nachname;
- E-Mail-Adresse;
- Bestellnummer oder Produktreferenz (je nach Konfiguration des Verantwortlichen);
- vom Verbraucher eingegebener Freitextinhalt (optionaler Grund für den Widerruf);
- IP-Adresse und Browser-User-Agent (zu Beweis- und Betrugsbekämpfungszwecken, nach 90 Tagen anonymisiert);
- Zeitstempel der Einreichung.
Es werden standardmäßig keine sensiblen Daten im Sinne von Artikel 9 DSGVO (Gesundheit, Meinungen, Biometrie usw.) erhoben. Der Verantwortliche verpflichtet sich, den Button nicht so zu konfigurieren, dass solche Daten erhoben werden.
28. Dauer der Verarbeitung
BackToMe verarbeitet die Daten für die gesamte Dauer des Abonnements des Verantwortlichen für den kostenpflichtigen Modus. Nach Beendigung des Abonnements werden die Daten unter den in Artikel 31 unten festgelegten Bedingungen aufbewahrt, für die Dauer, die zur Feststellung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist und auf fünf Jahre ab Einreichung festgelegt wird.
29. Pflichten von BackToMe (Auftragsverarbeiter)
28.1. Verarbeitung auf dokumentierte Weisung
BackToMe verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, die aus diesem Teil IV, den vom Verantwortlichen in seinem Dashboard gewählten Parametern, den Nutzungs- und Verkaufsbedingungen sowie jeder nachträglichen, an contact@backtome.fr gesendeten schriftlichen Weisung besteht.
Ist BackToMe der Auffassung, dass eine Weisung gegen die DSGVO verstößt, informiert es den Verantwortlichen unverzüglich und kann die Ausführung bis zur Klärung aussetzen. Ist BackToMe nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Durchführung einer nicht von den Weisungen des Verantwortlichen erfassten Verarbeitung verpflichtet, informiert BackToMe den Verantwortlichen vor der Verarbeitung, es sei denn, dieses Recht verbietet eine solche Mitteilung aus wichtigen Gründen des öffentlichen Interesses.
28.2. Vertraulichkeit des Personals
BackToMe stellt sicher, dass die zur Verarbeitung der Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugriff auf die Daten ist strikt auf Personen beschränkt, deren Aufgaben dies erfordern (Grundsatz der geringsten Rechte).
28.3. Sicherheitsmaßnahmen
BackToMe setzt geeignete technische und organisatorische Maßnahmen im Sinne von Artikel 32 DSGVO um, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten. Diese Maßnahmen sind in Teil II beschrieben und stellen eine vertragliche Verpflichtung nach diesem Teil IV dar.
28.4. Unterauftragsverarbeiter
Der Verantwortliche ermächtigt BackToMe ausdrücklich, für die Erbringung des Dienstes Unterauftragsverarbeiter einzusetzen. Die maßgebliche aktuelle Liste ist in Teil III aufgeführt. BackToMe erlegt jedem seiner Unterauftragsverarbeiter vertraglich gleichwertige Datenschutzpflichten auf wie die in diesem Teil IV festgelegten (Artikel 28.4 DSGVO). Das Informations- und Widerspruchsverfahren ist in Artikel 21 (Teil III) beschrieben.
28.5. Unterstützung bei den Rechten der betroffenen Personen
BackToMe stellt dem Verantwortlichen im Dashboard die erforderlichen Werkzeuge zur Verfügung, um auf Anfragen betroffener Personen gemäß den Artikeln 15 bis 22 DSGVO zu reagieren: Suche nach E-Mail, individueller oder gebündelter Export, manuelle Löschung, Audit-Protokoll. Wird eine Anfrage direkt an BackToMe von einer betroffenen Person gerichtet, leitet BackToMe sie unverzüglich an den Verantwortlichen weiter und unterstützt den Verantwortlichen im Rahmen des Möglichen bei der Beantwortung.
28.6. Meldung von Verletzungen des Schutzes personenbezogener Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigt BackToMe den Verantwortlichen unverzüglich, nachdem es Kenntnis von dem Vorfall erlangt hat, per E-Mail an die im Konto registrierte Kontaktadresse. Die Benachrichtigung enthält, soweit die Informationen verfügbar sind: die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Daten und Personen, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen, die Kontaktstelle von BackToMe für die weitere Bearbeitung. Siehe auch Artikel 20 (Teil II).
28.7. Unterstützung bei DSFAs
BackToMe unterstützt den Verantwortlichen in angemessenem Umfang und unter Berücksichtigung der BackToMe zur Verfügung stehenden Informationen bei der Durchführung von DSFAs (Datenschutz-Folgenabschätzungen, Artikel 35 DSGVO) und etwaigen vorherigen Konsultationen mit der CNIL (Artikel 36 DSGVO).
30. Pflichten des Verantwortlichen
Der Verantwortliche:
- ist für die Rechtmäßigkeit der Verarbeitung verantwortlich und insbesondere für die angemessene Information der betroffenen Verbraucher (Informationspflichten nach Artikel 13 DSGVO im Rahmen seiner eigenen Datenschutzerklärung);
- gewährleistet, dass die von ihm im Button konfigurierten Parameter (erhobene Felder, Bezeichnungen, E-Mail-Vorlagen) der DSGVO und dem geltenden Recht entsprechen;
- ist allein dafür verantwortlich, zu entscheiden, wie mit eingegangenen Widerrufserklärungen zu verfahren ist, und diese tatsächlich (insbesondere durch Erstattungen) mit den betroffenen Verbrauchern zu bearbeiten;
- bewahrt die Zugangsdaten des Dashboards an einem sicheren Ort auf und benachrichtigt BackToMe unverzüglich bei Verdacht auf Kompromittierung.
31. Schicksal der Daten bei Beendigung des Dienstes
Bei Beendigung des Dienstes (Kündigung, Nichtverlängerung, Ablauf) hat der Verantwortliche für neunzig (90) Tage nur lesenden Zugriff auf sein Dashboard, wodurch er seine Daten im CSV-Format exportieren kann. Nach Ablauf dieser Frist:
- werden eingereichte Widerrufserklärungen fünf (5) Jahre ab dem Datum der Einreichung zur Feststellung, Ausübung oder Verteidigung von Rechtsansprüchen zugunsten des Verantwortlichen aufbewahrt;
- werden die Daten nach Ablauf dieser Frist endgültig gelöscht;
- werden Kontobestandteile (Profil, Einstellungen, Websites) innerhalb von 30 Tagen nach Beendigung des Dienstes gelöscht, sofern der Verantwortliche nichts anderes verlangt.
Der Verantwortliche kann jederzeit innerhalb des 90-tägigen Zeitfensters eine vorzeitige Löschung per E-Mail an contact@backtome.fr verlangen, sofern keine dem Verantwortlichen obliegende gesetzliche Aufbewahrungspflicht einer solchen Löschung entgegensteht.
32. Audits
BackToMe stellt dem Verantwortlichen auf angemessene, an contact@backtome.fr gesendete Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Teils IV erforderlich sind (technische Dokumentation, aktuelle Liste der Unterauftragsverarbeiter, Auditberichte oder Zertifizierungen, SOC 2, ISO 27001).
Der Verantwortliche kann auf eigene Kosten ein jährliches Audit durchführen oder einen unabhängigen, der beruflichen Verschwiegenheit unterliegenden Prüfer beauftragen. Datum, Umfang und Modalitäten des Audits werden einvernehmlich vereinbart, unter Einhaltung einer angemessenen Vorankündigung und unter Vermeidung jeglicher Störung des Dienstes. Der Auditbericht darf ohne vorherige schriftliche Zustimmung von BackToMe nicht an Dritte weitergegeben werden.
33. Haftung
Jede Partei haftet für die Folgen eines Verstoßes gegen die ihr nach der DSGVO obliegenden Pflichten. Gemäß Artikel 82 DSGVO haftet BackToMe nur für Schäden, die durch eine Verarbeitung verursacht werden, die unter Verstoß gegen die speziell den Auftragsverarbeitern obliegenden Pflichten erfolgt, oder durch Nichtbeachtung der rechtmäßigen Weisungen des Verantwortlichen; der Verantwortliche haftet für Schäden, die aus seinen eigenen Verarbeitungsentscheidungen, Konfigurationen, Weisungen und aus der Rechtmäßigkeit der Verarbeitung resultieren.
Die in Artikel 12 der Verkaufsbedingungen festgelegte Haftungsobergrenze (die letzten zwölf Monate der Zahlungen) gilt auch für diesen Teil IV, vorbehaltlich zwingender Bestimmungen, die für Schäden gelten, die betroffenen Personen durch einen Verstoß gegen die DSGVO entstehen.
34. Laufzeit, Änderungen, anwendbares Recht
Dieser Teil IV tritt am Tag des Abschlusses des Abonnements für den kostenpflichtigen Modus in Kraft und bleibt in Kraft, solange BackToMe personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, verlängert um die zur Durchführung der in Artikel 31 festgelegten Operationen erforderliche Zeit.
BackToMe kann diesen Teil IV ändern, um ihn an Änderungen der Vorschriften, an Empfehlungen der CNIL oder des EDSA anzupassen oder um Änderungen des Dienstes widerzuspiegeln. Wesentliche Änderungen werden mindestens dreißig (30) Tage vor ihrem Inkrafttreten per E-Mail mitgeteilt. Die weitere Nutzung des Dienstes nach diesem Datum gilt als Annahme. Andernfalls kann der Verantwortliche gemäß den Verkaufsbedingungen kostenlos kündigen.
Dieser Teil IV unterliegt französischem Recht und dem Unionsrecht. Zuständig sind die in Artikel 18 der Verkaufsbedingungen bezeichneten Gerichte.
35. Kontakt
Jede Frage, Anfrage oder Mitteilung nach diesem Teil IV ist an contact@backtome.fr zu senden, mit der Betreffzeile "AVV, [Kontoname]".
35. Änderungen dieser Erklärung
Diese Datenschutzerklärung (alle Teile) kann aktualisiert werden, um Änderungen des Dienstes, unserer Infrastruktur oder der geltenden Vorschriften widerzuspiegeln. Jede wesentliche Änderung wird den Kunden mindestens fünfzehn (15) Tage vor ihrem Inkrafttreten per E-Mail mitgeteilt, bzw. dreißig (30) Tage bei Änderungen, die Teil IV (AVV) betreffen. Das Datum der letzten Aktualisierung ist am Anfang dieser Seite angegeben.
Fragen zu diesem Dokument? Schreiben Sie uns an contact@backtome.fr.
Hinweis: BackToMe wird von Frankreich aus betrieben, und die maßgebliche Fassung dieser Dokumente ist die französische. Die deutsche Fassung wird lediglich zur Erleichterung bereitgestellt. Im Falle von Abweichungen ist die französische Fassung maßgebend.