Aller au contenu principal

Rechtliches

FR →

Datenschutzerklärung

Dieses konsolidierte Dokument beschreibt, wie BackToMe personenbezogene Daten erhebt, verwendet, aufbewahrt und schützt, in Übereinstimmung mit der Verordnung (EU) 2016/679 (DSGVO) und dem französischen Datenschutzgesetz. Es umfasst die Datenschutzerklärung (Teil I), die technischen Sicherheitsmaßnahmen im Sinne von Artikel 32 DSGVO (Teil II), die Liste der Unterauftragsverarbeiter (Teil III) und den mit gewerblichen Kunden geschlossenen Auftragsverarbeitungsvertrag (AVV) (Teil IV).

Zuletzt aktualisiert: 17. Mai 2026

Inhaltsverzeichnis

Teil I, Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher für die auf backtome.fr und über den BackToMe-Dienst erhobenen personenbezogenen Daten ist:

  • BTM BACKTOME, SASU mit einem Stammkapital von 1.000 EUR
  • 17 rue Jean Philippe Rameau, 70400 Héricourt, Frankreich
  • SIREN 990 637 233, RCS Vesoul
  • Vertreten durch Anis Mokadym, Präsident

2. Kontakt für Ihre Rechte (DSB)

Bei allen Fragen zu Ihren personenbezogenen Daten oder zur Ausübung Ihrer Rechte können Sie sich wenden an:

E-Mail: contact@backtome.fr
Postanschrift: BTM BACKTOME, DSGVO-Anfrage, 17 rue Jean Philippe Rameau, 70400 Héricourt, Frankreich

Eine Antwort erfolgt innerhalb eines (1) Monats, bei komplexen Anfragen verlängerbar um zwei (2) Monate (Artikel 12 DSGVO).

3. Von uns erhobene Daten

3.1. Den Dienst nutzende Händler (Kunden)

Wenn Sie ein Konto erstellen, ein Abonnement abschließen und den Dienst nutzen, erheben wir:

  • Identifikationsdaten: E-Mail, Vorname, Nachname, Passwort (als Hash gespeichert);
  • Berufliche Daten (optional): Firmenname, Telefonnummer, Website;
  • Zahlungsdaten: Stripe-Kundenkennung, Abonnementstatus, gewählter Tarif; Kreditkartendaten werden ausschließlich von unserem Anbieter Stripe erhoben und aufbewahrt, und BackToMe hat zu keinem Zeitpunkt Zugriff darauf;
  • Technische Daten: Verbindungs-IP-Adresse, Aktivitätsprotokolle, Sitzungskennungen.

3.2. Verbraucher, die einen Widerrufsantrag stellen

Wenn ein Verbraucher einen Antrag über das auf der Website eines Kunden installierte Widget stellt, erheben wir, handelnd als Auftragsverarbeiter für den Kunden, folgende Daten:

  • Vor- und Nachname;
  • E-Mail-Adresse;
  • Bestellnummer / Referenz (je nach Konfiguration des Kunden);
  • Datum und Uhrzeit der Einreichung;
  • IP-Adresse und Browser-User-Agent (zu Beweiszwecken und zur Betrugsprävention, nach 90 Tagen gelöscht).

Der Kunde (der Händler) ist der Verantwortliche für diese Daten; BackToMe hostet und verarbeitet sie in seinem Auftrag unter den im Auftragsverarbeitungsvertrag (Teil IV) festgelegten Bedingungen, konform mit Artikel 28 DSGVO, der die Nutzungsbedingungen und die Verkaufsbedingungen ergänzt.

3.3. Besucher von backtome.fr

Unsere Website verwendet keine Tracking-Cookies und keine Analysewerkzeuge von Drittanbietern (kein Google Analytics, kein Meta Pixel usw.). Es werden ausschließlich Cookies gesetzt, die für den Betrieb des Dienstes unbedingt erforderlich sind (Sitzung, Einstellungen).

4. Zwecke und Rechtsgrundlagen

ZweckRechtsgrundlage (Artikel 6 DSGVO)
Erstellung und Verwaltung des KundenkontosVertragserfüllung (6.1.b)
Rechnungsstellung und ZahlungseinzugVertragserfüllung (6.1.b) + rechtliche Verpflichtung (6.1.c)
Hosting von VerbraucherwiderrufenVerarbeitung im Auftrag des Händlers, Rechtsgrundlage des Händlers (rechtliche Verpflichtung des Händlers nach dem EU-Verbraucherrecht, Richtlinie (EU) 2023/2673)
Aufbewahrung von WiderrufsnachweisenRechtliche Verpflichtung (Artikel L.110-4 des französischen Handelsgesetzbuchs, 5 Jahre)
Sicherheit des Dienstes, BetrugspräventionBerechtigtes Interesse (6.1.f)
Versand von Transaktions-E-Mails (Erinnerungen, Benachrichtigungen)Vertragserfüllung (6.1.b)
Anonymisierte interne StatistikenBerechtigtes Interesse (6.1.f)

5. Aufbewahrungsfristen

KategorieAufbewahrungsfrist
Aktives Kundenkonto (Profil, Einstellungen)Für die gesamte Abonnementdauer + 30 Tage (Soft-Delete) nach dem Löschantrag
Inaktives KundenkontoLöschankündigung nach 36 Monaten ohne Anmeldung, dann tatsächliche Löschung innerhalb von 30 Tagen bei ausbleibender Antwort
Verbraucherwiderrufe (Live-Modus)5 Jahre ab dem Datum der Einreichung (Artikel L.110-4 des französischen Handelsgesetzbuchs), dann endgültige Löschung
Widerrufsanträge (Test- oder Probemodus)90 Tage, dann Löschung
IP-Adressen und User-Agents (Widerrufe)90 Tage, dann automatische Anonymisierung
Rechnungen und Buchhaltungsdaten10 Jahre (Artikel L.123-22 des französischen Handelsgesetzbuchs)
Technische Protokolle und Aktivitätsaufzeichnungen30 Tage (Standardprotokolle), 12 Monate (Sicherheitsprotokolle)
Audit-Protokoll (Löschungen, Exporte)2 Jahre
Token zum Zurücksetzen des Passworts24 Stunden
Einladungstoken7 Tage

6. Cookies

Die Website backtome.fr verwendet ausschließlich unbedingt erforderliche Cookies für den Betrieb des Dienstes:

  • Sitzungscookies (Supabase Auth): halten Sie im Dashboard angemeldet, Dauer 1 Stunde, verlängerbar;
  • Einstellungscookies: Speicherung der Oberflächeneinstellungen, Dauer 1 Jahr.

Es werden keine Cookies von Drittanbietern zur Reichweitenmessung, Werbung oder zum Tracking gesetzt. Das auf den Websites der Kunden eingebettete Widerrufs-Widget setzt keine Cookies.

7. Ihre Rechte

In Übereinstimmung mit der DSGVO haben Sie folgende Rechte bezüglich Ihrer personenbezogenen Daten:

  • Auskunftsrecht (Artikel 15), eine Bestätigung darüber erhalten, ob Sie betreffende Daten verarbeitet werden, und eine Kopie davon erhalten.
  • Recht auf Berichtigung (Artikel 16), unrichtige oder unvollständige Daten korrigieren.
  • Recht auf Löschung (Artikel 17), die Löschung Ihrer Daten verlangen, vorbehaltlich unserer gesetzlichen Aufbewahrungspflichten (insbesondere bei Widerrufen, die 5 Jahre als Nachweis aufbewahrt werden).
  • Recht auf Einschränkung (Artikel 18), in bestimmten Fällen die Aussetzung der Verarbeitung verlangen.
  • Recht auf Datenübertragbarkeit (Artikel 20), Ihre Daten in einem strukturierten, maschinenlesbaren Format erhalten oder deren Übermittlung an einen Dritten verlangen.
  • Widerspruchsrecht (Artikel 21), einer auf berechtigtem Interesse beruhenden Verarbeitung widersprechen.
  • Recht auf Festlegung von Anweisungen für den Todesfall (Artikel 85 des französischen Datenschutzgesetzes).
  • Recht, Ihre Einwilligung jederzeit zu widerrufen (Artikel 7), sofern die Verarbeitung auf einer Einwilligung beruht.

Zur Ausübung dieser Rechte: contact@backtome.fr. Bei begründeten Zweifeln können wir einen Identitätsnachweis verlangen. Unsere Dienste sind so gestaltet, dass die meisten dieser Rechte direkt über das Dashboard ausgeübt werden können (Profilbearbeitung, CSV-Export, Kontolöschung mit einer Wiederherstellungsfrist von 30 Tagen).

8. Minderjährige

Der Zugang zum BackToMe-Dashboard ist volljährigen Gewerbetreibenden vorbehalten, die rechtlich befugt sind, im Namen eines Unternehmens oder einer selbstständigen Tätigkeit Verträge abzuschließen. BackToMe erhebt wissentlich keine Daten von Minderjährigen als Dashboard-Nutzer.

Bei Widerrufsanträgen, die von Verbrauchern eingereicht werden, über das auf den Websites der Kunden installierte Widget hat BackToMe keine Kenntnis vom Alter der Antragsteller; gemäß Artikel 8 DSGVO obliegt es dem Händler (als Verantwortlichem), sicherzustellen, dass Daten eines Minderjährigen unter 15 Jahren mit Einwilligung seines gesetzlichen Vertreters verarbeitet werden. Ein Löschantrag eines Minderjährigen oder seines Vertreters kann nach dem im vorstehenden Absatz beschriebenen Verfahren gestellt werden.

9. Verbraucherwiderrufe, Sonderfall

Wenn ein Verbraucher einen Widerruf über das Widget einreicht, ist der Händler (BackToMe-Kunde) der Verantwortliche im Sinne der DSGVO; BackToMe handelt als Auftragsverarbeiter.

Wenn Sie Verbraucher sind und Ihre Rechte ausüben möchten (Auskunft, Löschung Ihres Widerrufs, sobald dieser nicht mehr zu Beweiszwecken erforderlich ist, usw.), können Sie:

  • sich direkt an den Händler wenden, bei dem Sie den Antrag eingereicht haben (die Ihnen zugesandte Empfangsbestätigung enthält dessen Kontaktdaten);
  • oder uns unter contact@backtome.fr kontaktieren, unter Angabe des betreffenden Händlers und Ihrer Referenznummer; wir leiten Ihre Anfrage an den Händler weiter oder bearbeiten sie, sofern die Rechtsgrundlage dies zulässt.

Widerrufe werden 5 Jahre ab dem Datum der Einreichung als gesetzlicher Nachweis aufbewahrt (Artikel L.110-4 des französischen Handelsgesetzbuchs). Nach Ablauf dieser Frist werden sie endgültig gelöscht.

10. Beschwerde bei der CNIL

Wenn Sie nach Kontaktaufnahme mit uns der Ansicht sind, dass Ihre Rechte nicht gewahrt werden, können Sie eine Beschwerde bei der Commission Nationale de l'Informatique et des Libertés (CNIL) einreichen:

Teil II, Sicherheitsmaßnahmen

Dieser Teil konsolidiert die von BackToMe gemäß Artikel 32 DSGVO umgesetzten technischen und organisatorischen Maßnahmen. Er stellt eine vertragliche Verpflichtung nach Teil IV (AVV, Artikel 28.3) dar.

10. Architektur und Hosting

BackToMe ist eine Anwendung, die für die Datenspeicherung vollständig innerhalb der Europäischen Union gehostet wird:

  • Datenbank und Authentifizierung: Supabase, physische Infrastruktur in Paris (Frankreich). Alle Konto-, Website- und Widerrufsantragsdaten liegen dort.
  • Frontend (Seitendarstellung): Vercel, globales Edge-Netzwerk mit priorisierten EU-PoPs, DDoS-Schutz auf Plattformebene.
  • Domainname, DNS-Zone und berufliche E-Mail: OVH SAS, vollständig in Frankreich gehostet.

Es werden keine Kundendaten außerhalb der EU gespeichert. Gelegentliche Übermittlungen an US-amerikanische Auftragsverarbeiter (Vercel, Resend) sind durch das Data Privacy Framework und Standardvertragsklauseln abgesichert, siehe Einzelheiten in Teil III.

11. Verschlüsselung

Bei der Übertragung werden alle Kommunikationen mit BackToMe (Dashboard, Widget, API) über TLS mindestens 1.2 verschlüsselt, mit einer modernen Konfiguration (HSTS aktiviert, eingeschränkte Cipher-Suite). Die Seiten werden von Standardwerkzeugen (SSL Labs, Mozilla Observatory) mit A+ bewertet.

Im Ruhezustand werden die Daten der PostgreSQL-Datenbank mit AES-256 auf der Speicherebene von Supabase verschlüsselt. Backups erben dieselbe Verschlüsselungsstufe.

Benutzerpasswörter werden mit bcrypt und einem für jeden Benutzer eindeutigen Salt gehasht. Kein Passwort wird im Klartext gespeichert oder ist zu irgendeinem Zeitpunkt für BackToMe zugänglich. Ein Zurücksetzen erfolgt stets über einen einmalig verwendbaren E-Mail-Link.

12. Mandantentrennung, Row-Level Security

BackToMe wendet über den Row-Level-Security-(RLS-)Mechanismus von PostgreSQL eine strikte Datentrennung zwischen den Kunden an. Konkret:

  • Jede Zeile in der Datenbank enthält einen Verweis auf ihren Eigentümer (Konto, Organisation).
  • RLS-Richtlinien werden von der Datenbank-Engine selbst bei jeder Abfrage ausgewertet, unabhängig vom Anwendungscode.
  • Ein Fehler im Anwendungscode kann keine Daten eines anderen Kunden preisgeben: Die PostgreSQL-Engine würde die Abfrage blockieren.
  • Mehrbenutzer-Einladungen respektieren die in den Nutzungsbedingungen definierten Rollen (Eigentümer, Administrator, Leser).

Jede Tabelle des public-Schemas der Datenbank wird mit der Direktive ENABLE ROW LEVEL SECURITY und mindestens einer Zugriffsrichtlinie erstellt. Bei jeder Schemaänderung werden die Sicherheitsberater (Security Advisors) von Supabase konsultiert, um das Fehlen unbeabsichtigter Offenlegung zu überprüfen.

13. Audit-Protokoll

Sensible Aktionen, die den Lebenszyklus von Konten, Websites und geteilten Zugriffen betreffen, werden in einem serverseitigen, mit Zeitstempel versehenen Audit-Protokoll erfasst, das vierundzwanzig (24) Monate aufbewahrt wird:

  • Löschung einer Website (Soft-Delete, dann endgültige Bereinigung nach 30 Tagen) und mögliche Wiederherstellung;
  • Löschung eines Kontos (Soft-Delete, dann endgültige Bereinigung nach 30 Tagen) und mögliche Wiederherstellung;
  • Entzug eines geteilten Zugriffs auf eine Website, sei es durch Widerruf durch einen Administrator oder durch eigenständiges Verlassen durch ein Mitglied;
  • CSV-Export der Widerrufsanträge einer Website (handelnde Person, Zeitstempel, exportierter Umfang).

Authentifizierungsereignisse (Anmeldungen, fehlgeschlagene Versuche, Abmeldungen, Passwortrücksetzungen, E-Mail-Änderungen) werden separat im nativen Protokoll des Hosts Supabase (auth.audit_log_entries) erfasst und gemäß der Richtlinie des Hosts aufbewahrt.

Auf begründete Anfrage an contact@backtome.fr kann der Kunde den ihn betreffenden Audit-Auszug erhalten.

14. Verfügbarkeit und Backups

BackToMe strebt eine Verfügbarkeit von über 99 % auf Jahresbasis an, mit Ausnahme angekündigter Wartungsfenster. Bei einer unmittelbar BackToMe zuzurechnenden Nichtverfügbarkeit von mehr als 48 aufeinanderfolgenden Stunden kann der Kunde eine anteilig zu den Ausfalltagen berechnete Gutschrift verlangen (vgl. Verkaufsbedingungen Art. 11).

Backups: Die Datenbank profitiert von automatischen täglichen Backups von Supabase und von einer Point-in-Time-Recovery-Funktion, die eine Rückkehr zu jeder beliebigen Sekunde innerhalb der letzten sieben (7) Tage ermöglicht, gemäß dem von BackToMe abonnierten Supabase-Tarif.

15. Interne Zugriffskontrolle

  • Standardmäßig kein direkter Datenbankzugriff, nur Anwendungsoperationen (über authentifizierte API) sind zulässig.
  • Administratorzugänge sind durch starke Authentifizierung geschützt (2FA verpflichtend für Supabase-, Vercel-, GitHub- und Stripe-Konten).
  • Sensible Operationen (Schemamigrationen, Zugriff auf personenbezogene Daten zur Fehlerbehebung) werden nachverfolgt und im Audit-Protokoll des Anbieters erfasst.
  • Strikte Anwendung des Grundsatzes der geringsten Rechte.

16. Schutz vor Missbrauch

  • Rate-Limiting auf Anwendungsebene pro IP und pro Konto an sensiblen Endpunkten (Erstellung von Widerrufsanträgen, Anmeldung, Passwortrücksetzung), mit dauerhaft gespeicherten, regelmäßig bereinigten Zählern und einem Verstoßprotokoll;
  • DDoS-Schutz auf Plattformebene (Vercel) über die gesamte Domain;
  • Strikte serverseitige Validierung aller Benutzereingaben;
  • CSRF-Schutz bei allen verändernden Aktionen des Dashboards, über Next.js Server Actions;
  • Sicherheits-Header, global angewendet: HSTS (zwei Jahre, preload-ready), X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN, Referrer-Policy: strict-origin-when-cross-origin, restriktive Permissions-Policy.

17. Sicherer Entwicklungslebenszyklus

  • Systematische Code-Reviews mit besonderem Augenmerk auf klassische Schwachstellen (OWASP Top 10).
  • Regelmäßige Aktualisierung der Abhängigkeiten, mit automatischer CVE-Überwachung durch Dependabot.
  • Gezielte Integrationstests auf sensiblen Pfaden: Authentifizierung, RLS, Zahlungen, Audit-Protokoll.
  • Keine Geheimnisse im Quellcode: API-Schlüssel und JWTs werden ausschließlich in von Vercel verwalteten Umgebungsvariablen gespeichert.

Open-Source-Abhängigkeiten: BackToMe stützt sich auf sorgfältig ausgewählte Open-Source-Bibliotheken (Next.js, React, Supabase JS, Stripe SDK, Resend SDK, Lucide, date-fns usw.). Jede Hinzufügung oder Aktualisierung einer Abhängigkeit unterliegt:

  • automatischem CVE-Scan über Dependabot und npm audit;
  • Lizenzprüfung (kommerzielle Kompatibilität: MIT, Apache 2.0, BSD, ISC; systematische Ablehnung starker Copyleft-Lizenzen wie GPL für Anwendungscode);
  • Integrationstests vor der Bereitstellung.

Auf schriftliche Anfrage an contact@backtome.fr kann BackToMe einem gewerblichen Kunden das vollständige Inventar (SBOM, Software Bill of Materials) der verwendeten Abhängigkeiten bereitstellen.

18. Meldung einer Schwachstelle

Haben Sie ein Sicherheitsproblem entdeckt? Kontaktieren Sie uns unter contact@backtome.fr mit "Sicherheit, " in der Betreffzeile. Wir bestätigen den Eingang innerhalb von 48 Geschäftsstunden.

Für eine verantwortungsvolle Offenlegung (Responsible Disclosure):

  • Versuchen Sie nicht, Daten abzurufen, zu ändern oder zu löschen, die Ihnen nicht gehören.
  • Geben Sie uns eine angemessene Frist zur Behebung von Problemen, bevor Sie diese öffentlich machen.
  • Führen Sie keine destruktiven Tests durch (DoS, groß angelegtes Brute-Forcing, Social Engineering von Mitarbeitern).

Im Gegenzug verpflichten wir uns, keine rechtlichen Schritte gegen Forscher einzuleiten, die diese Regeln beachten, bestätigte Schwachstellen zeitnah zu beheben und (falls Sie es wünschen) bedeutende Beiträge öffentlich anzuerkennen.

19. Meldung von Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat:

  • benachrichtigt BackToMe die betroffenen Kunden innerhalb von 72 Stunden, nachdem es Kenntnis von dem Vorfall erlangt hat, per E-Mail an die hinterlegte Kontaktadresse;
  • benachrichtigt BackToMe die CNIL innerhalb der in Artikel 33 DSGVO festgelegten Frist;
  • werden die betroffenen Personen unverzüglich informiert, wenn das Risiko hoch ist (Artikel 34 DSGVO);
  • die vertragliche Ausgestaltung dieser Verpflichtung in der Eigenschaft als Auftragsverarbeiter ist in Teil IV, Artikel 28 festgelegt.

Teil III, Unterauftragsverarbeiter

Als Auftragsverarbeiter für den Kunden (vgl. Teil IV) ist BackToMe gemäß Artikel 28.4 DSGVO verpflichtet, die Liste der Drittanbieter offenzulegen, auf die es zur Erbringung des Dienstes zurückgreift. Alle sind vertraglich durch Vereinbarungen gebunden, die gleichwertige Garantien wie in Teil IV bieten.

20. Aktuelle Liste

AnbieterFunktionStandortÜbermittlungsgarantien
Supabase Inc.PostgreSQL-Datenbank und Authentifizierung (zentrale Speicherung von Konten und Widerrufsanträgen)EU, Paris, FrankreichPhysisches Hosting in der EU, unterzeichneter AVV, EU-Standardvertragsklauseln und Transfer Impact Assessment (Schrems II), das ein angemessenes Schutzniveau bestätigt
Stripe Payments Europe LtdKreditkartenzahlungen, Verwaltung von Abonnements und RechnungsstellungIrland (EU)Europäische Gesellschaft, AVV in den Bedingungen von Stripe enthalten
Vercel Inc.Frontend-Hosting (Seitendarstellung, Edge-Netzwerk, DDoS-Schutz auf Plattformebene)Vereinigte Staaten (EU-PoPs)EU-US Data Privacy Framework + Standardvertragsklauseln (SCC)
OVH SASDomainnamen-Registrar, maßgebliche DNS-Zone und berufliches E-Mail-Hosting (@backtome.fr-Postfächer), hier werden keine personenbezogenen Daten der Kunden übermittelt, mit Ausnahme technischer DNS-Protokolle und der E-Mail-Adressen eingehender KorrespondentenEU, FrankreichVollständig in Frankreich gehostet. Zertifizierungen ISO/IEC 27001, 27017, 27018 und HDS
Resend, Inc.Versand von Transaktions-E-Mails: Bestätigungen, Empfangsbestätigungen an Verbraucher, Benachrichtigungen an gewerbliche Kunden, ZahlungserinnerungenVereinigte StaatenStandardvertragsklauseln (SCC) + Transfer Impact Assessment
GitHub Inc.Quellcode-Hosting (hier werden keine personenbezogenen Daten der Kunden gespeichert, ausschließlich Anwendungscode)Vereinigte StaatenEU-US Data Privacy Framework + SCC

21. Änderungsverfahren

Wenn BackToMe die Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters in Betracht zieht, informiert es die gewerblichen Kunden per E-Mail an die im Konto registrierte Kontaktadresse, mit einer angemessenen Vorankündigung von mindestens dreißig (30) Tagen vor der tatsächlichen Inbetriebnahme.

Während dieses Zeitraums kann der Kunde einen begründeten Widerspruch erheben (Unvereinbarkeit mit interner Richtlinie, Unsicherheit hinsichtlich des Übermittlungslandes usw.), indem er an contact@backtome.fr schreibt. Ist der Widerspruch berechtigt und kann keine Alternativlösung gefunden werden, kann der Kunde sein Abonnement kostenlos kündigen, gemäß Artikel 8 der Verkaufsbedingungen.

Das Ausbleiben eines schriftlichen Widerspruchs nach Ablauf der 30-tägigen Frist gilt als stillschweigende Annahme der Änderung.

22. Übermittlungen außerhalb der Europäischen Union

Für die oben aufgeführten Übermittlungen außerhalb der EU stellt BackToMe geeignete Garantien im Sinne von Kapitel V DSGVO sicher: Rückgriff auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission vom 10. Juli 2023), sofern anwendbar, andernfalls Rückgriff auf die Standardvertragsklauseln (Durchführungsbeschluss EU 2021/914), zusammen mit einer Bewertung des tatsächlichen Schutzniveaus (Transfer Impact Assessment).

Teil IV, Auftragsverarbeitungsvertrag (AVV)

Dieser Teil IV bildet den Auftragsverarbeitungsvertrag (AVV), der zwischen BackToMe und seinen gewerblichen Kunden geschlossen wird, gemäß Artikel 28 der Verordnung (EU) 2016/679 (DSGVO). Er regelt die Verarbeitung personenbezogener Daten durch BackToMe, für die der Kunde als Verantwortlicher handelt, und insbesondere der über das auf seiner Website installierte Widerrufs-Widget erhobenen Daten.

23. Rahmen und Annahme

Dieser Teil IV bildet einen Nachtrag zu den zwischen den folgenden Parteien geschlossenen Verkaufsbedingungen und Nutzungsbedingungen:

  • BTM BACKTOME, eine französische SASU mit einem Stammkapital von 1.000 EUR, eingetragen im Handels- und Gesellschaftsregister von Vesoul unter der Nummer 990 637 233, handelnd als Auftragsverarbeiter (nachfolgend "BackToMe");
  • und der Kunde, der den kostenpflichtigen Modus des Dienstes abonniert hat, handelnd als Verantwortlicher (nachfolgend der "Verantwortliche").

Die Annahme der Verkaufsbedingungen durch den Verantwortlichen bei Vertragsabschluss beinhaltet die vollständige und vorbehaltlose Annahme dieses Teils IV, ohne dass eine gesonderte Unterschrift erforderlich ist (Artikel 28.9 DSGVO, elektronische Form zugelassen).

Im Falle eines Widerspruchs zwischen diesem Teil IV und den Verkaufsbedingungen oder den Nutzungsbedingungen hat dieser Teil IV ausschließlich in Bezug auf Angelegenheiten der Verarbeitung personenbezogener Daten Vorrang.

24. Begriffsbestimmungen

Großgeschriebene Begriffe haben die ihnen in Artikel 4 DSGVO zugewiesene Bedeutung: "personenbezogene Daten", "Verarbeitung", "Verantwortlicher", "Auftragsverarbeiter", "Verletzung des Schutzes personenbezogener Daten", "betroffene Person" usw. Dienstspezifische Begriffe (Kunde, Konto, Website, Widget, kostenpflichtiger Modus) haben die ihnen in den Nutzungsbedingungen zugewiesene Bedeutung.

25. Gegenstand der Verarbeitung

BackToMe verarbeitet im Auftrag des Verantwortlichen die über den Dienst übermittelten personenbezogenen Daten zu folgenden Zwecken:

  • Erhebung und Hosting von Widerrufsanträgen, die von den Endverbrauchern des Verantwortlichen über das auf den Websites des Verantwortlichen installierte Widget eingereicht werden;
  • mit Zeitstempel versehene Archivierung mit Beweiswert, im Rahmen der Widerrufsbutton-Pflicht (Richtlinie (EU) 2023/2673);
  • automatischer Versand von Empfangsbestätigungen auf einem dauerhaften Datenträger an die Verbraucher;
  • E-Mail-Benachrichtigungen an den Verantwortlichen für jeden eingegangenen Antrag;
  • Bereitstellung des Dashboards, das dem Verantwortlichen die Einsicht, den Export und die Verwaltung der Widerrufsanträge ermöglicht.

26. Datenkategorien und betroffene Personen

Die Verarbeitung umfasst ausschließlich die folgenden Datenkategorien, die von den Endverbrauchern oder Endkunden des Verantwortlichen übermittelt werden, die ihr Widerrufsrecht ausüben oder ausgeübt haben:

  • Vor- und Nachname;
  • E-Mail-Adresse;
  • Bestellnummer oder Produktreferenz (je nach Konfiguration des Verantwortlichen);
  • vom Verbraucher eingegebener Freitextinhalt (optionaler Grund für den Widerruf);
  • IP-Adresse und Browser-User-Agent (zu Beweis- und Betrugsbekämpfungszwecken, nach 90 Tagen anonymisiert);
  • Zeitstempel der Einreichung.

Es werden standardmäßig keine sensiblen Daten im Sinne von Artikel 9 DSGVO (Gesundheit, Meinungen, Biometrie usw.) erhoben. Der Verantwortliche verpflichtet sich, das Widget nicht so zu konfigurieren, dass solche Daten erhoben werden.

27. Dauer der Verarbeitung

BackToMe verarbeitet die Daten für die gesamte Dauer des Abonnements des Verantwortlichen für den kostenpflichtigen Modus. Nach Beendigung des Abonnements werden die Daten unter den in Artikel 30 unten festgelegten Bedingungen aufbewahrt, im Rahmen der für den Verantwortlichen geltenden gesetzlichen Aufbewahrungspflichten (insbesondere 5 Jahre für kaufmännische Nachweise nach Artikel L.110-4 des französischen Handelsgesetzbuchs).

28. Pflichten von BackToMe (Auftragsverarbeiter)

28.1. Verarbeitung auf dokumentierte Weisung

BackToMe verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, die aus diesem Teil IV, den vom Verantwortlichen in seinem Dashboard gewählten Parametern, den Nutzungs- und Verkaufsbedingungen sowie jeder nachträglichen, an contact@backtome.fr gesendeten schriftlichen Weisung besteht.

Ist BackToMe der Auffassung, dass eine Weisung gegen die DSGVO verstößt, informiert es den Verantwortlichen unverzüglich und kann die Ausführung bis zur Klärung aussetzen. Ist BackToMe nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Durchführung einer nicht von den Weisungen des Verantwortlichen erfassten Verarbeitung verpflichtet, informiert BackToMe den Verantwortlichen vor der Verarbeitung, es sei denn, dieses Recht verbietet eine solche Mitteilung aus wichtigen Gründen des öffentlichen Interesses.

28.2. Vertraulichkeit des Personals

BackToMe stellt sicher, dass die zur Verarbeitung der Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugriff auf die Daten ist strikt auf Personen beschränkt, deren Aufgaben dies erfordern (Grundsatz der geringsten Rechte).

28.3. Sicherheitsmaßnahmen

BackToMe setzt geeignete technische und organisatorische Maßnahmen im Sinne von Artikel 32 DSGVO um, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten. Diese Maßnahmen sind in Teil II beschrieben und stellen eine vertragliche Verpflichtung nach diesem Teil IV dar.

28.4. Unterauftragsverarbeiter

Der Verantwortliche ermächtigt BackToMe ausdrücklich, für die Erbringung des Dienstes Unterauftragsverarbeiter einzusetzen. Die maßgebliche aktuelle Liste ist in Teil III aufgeführt. BackToMe erlegt jedem seiner Unterauftragsverarbeiter vertraglich gleichwertige Datenschutzpflichten auf wie die in diesem Teil IV festgelegten (Artikel 28.4 DSGVO). Das Informations- und Widerspruchsverfahren ist in Artikel 21 (Teil III) beschrieben.

28.5. Unterstützung bei den Rechten der betroffenen Personen

BackToMe stellt dem Verantwortlichen im Dashboard die erforderlichen Werkzeuge zur Verfügung, um auf Anfragen betroffener Personen gemäß den Artikeln 15 bis 22 DSGVO zu reagieren: Suche nach E-Mail, individueller oder gebündelter Export, manuelle Löschung, Audit-Protokoll. Wird eine Anfrage direkt an BackToMe von einer betroffenen Person gerichtet, leitet BackToMe sie unverzüglich an den Verantwortlichen weiter und unterstützt den Verantwortlichen im Rahmen des Möglichen bei der Beantwortung.

28.6. Meldung von Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigt BackToMe den Verantwortlichen unverzüglich und in jedem Fall innerhalb von zweiundsiebzig (72) Stunden, nachdem es Kenntnis von dem Vorfall erlangt hat, per E-Mail an die im Konto registrierte Kontaktadresse. Die Benachrichtigung enthält, soweit die Informationen verfügbar sind: die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Daten und Personen, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen, die Kontaktstelle von BackToMe für die weitere Bearbeitung. Siehe auch Artikel 19 (Teil II).

28.7. Unterstützung bei DSFAs

BackToMe unterstützt den Verantwortlichen in angemessenem Umfang und unter Berücksichtigung der BackToMe zur Verfügung stehenden Informationen bei der Durchführung von DSFAs (Datenschutz-Folgenabschätzungen, Artikel 35 DSGVO) und etwaigen vorherigen Konsultationen mit der CNIL (Artikel 36 DSGVO).

29. Pflichten des Verantwortlichen

Der Verantwortliche:

  • ist für die Rechtmäßigkeit der Verarbeitung verantwortlich und insbesondere für die angemessene Information der betroffenen Verbraucher (Informationspflichten nach Artikel 13 DSGVO im Rahmen seiner eigenen Datenschutzerklärung);
  • gewährleistet, dass die von ihm im Widget konfigurierten Parameter (erhobene Felder, Bezeichnungen, E-Mail-Vorlagen) der DSGVO und dem geltenden Recht entsprechen;
  • ist allein dafür verantwortlich, zu entscheiden, wie mit eingegangenen Widerrufsanträgen zu verfahren ist, und diese tatsächlich (insbesondere durch Erstattungen) mit den betroffenen Verbrauchern zu bearbeiten;
  • bewahrt die Zugangsdaten des Dashboards an einem sicheren Ort auf und benachrichtigt BackToMe unverzüglich bei Verdacht auf Kompromittierung.

30. Schicksal der Daten bei Beendigung des Dienstes

Bei Beendigung des Dienstes (Kündigung, Nichtverlängerung, Ablauf) hat der Verantwortliche für neunzig (90) Tage nur lesenden Zugriff auf sein Dashboard, wodurch er seine Daten im CSV-Format exportieren kann. Nach Ablauf dieser Frist:

  • werden eingereichte Widerrufsanträge fünf (5) Jahre ab dem Datum der Einreichung zu gesetzlichen Beweiszwecken aufbewahrt (Artikel L.110-4 des französischen Handelsgesetzbuchs), zugunsten des Verantwortlichen;
  • werden die Daten nach Ablauf dieser Frist endgültig gelöscht;
  • werden Kontobestandteile (Profil, Einstellungen, Websites) innerhalb von 30 Tagen nach Beendigung des Dienstes gelöscht, sofern der Verantwortliche nichts anderes verlangt.

Der Verantwortliche kann jederzeit innerhalb des 90-tägigen Zeitfensters eine vorzeitige Löschung per E-Mail an contact@backtome.fr verlangen, sofern keine dem Verantwortlichen obliegende gesetzliche Aufbewahrungspflicht einer solchen Löschung entgegensteht.

31. Audits

BackToMe stellt dem Verantwortlichen auf angemessene, an contact@backtome.fr gesendete Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Teils IV erforderlich sind (technische Dokumentation, aktuelle Liste der Unterauftragsverarbeiter, Auditberichte oder Zertifizierungen, SOC 2, ISO 27001).

Der Verantwortliche kann auf eigene Kosten ein jährliches Audit durchführen oder einen unabhängigen, der beruflichen Verschwiegenheit unterliegenden Prüfer beauftragen. Datum, Umfang und Modalitäten des Audits werden einvernehmlich vereinbart, unter Einhaltung einer angemessenen Vorankündigung und unter Vermeidung jeglicher Störung des Dienstes. Der Auditbericht darf ohne vorherige schriftliche Zustimmung von BackToMe nicht an Dritte weitergegeben werden.

32. Haftung

Jede Partei haftet für die Folgen eines Verstoßes gegen die ihr nach der DSGVO obliegenden Pflichten. Gemäß Artikel 82 DSGVO haftet BackToMe nur für Schäden, die durch eine Verarbeitung verursacht werden, die unter Verstoß gegen die speziell den Auftragsverarbeitern obliegenden Pflichten erfolgt, oder durch Nichtbeachtung der rechtmäßigen Weisungen des Verantwortlichen; der Verantwortliche haftet für Schäden, die aus seinen eigenen Verarbeitungsentscheidungen, Konfigurationen, Weisungen und aus der Rechtmäßigkeit der Verarbeitung resultieren.

Die in Artikel 12 der Verkaufsbedingungen festgelegte Haftungsobergrenze (die letzten zwölf Monate der Zahlungen) gilt auch für diesen Teil IV, vorbehaltlich zwingender Bestimmungen, die für Schäden gelten, die betroffenen Personen durch einen Verstoß gegen die DSGVO entstehen.

33. Laufzeit, Änderungen, anwendbares Recht

Dieser Teil IV tritt am Tag des Abschlusses des Abonnements für den kostenpflichtigen Modus in Kraft und bleibt in Kraft, solange BackToMe personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, verlängert um die zur Durchführung der in Artikel 30 festgelegten Operationen erforderliche Zeit.

BackToMe kann diesen Teil IV ändern, um ihn an Änderungen der Vorschriften, an Empfehlungen der CNIL oder des EDSA anzupassen oder um Änderungen des Dienstes widerzuspiegeln. Wesentliche Änderungen werden mindestens dreißig (30) Tage vor ihrem Inkrafttreten per E-Mail mitgeteilt. Die weitere Nutzung des Dienstes nach diesem Datum gilt als Annahme. Andernfalls kann der Verantwortliche gemäß den Verkaufsbedingungen kostenlos kündigen.

Dieser Teil IV unterliegt französischem Recht und dem Unionsrecht. Zuständig sind die in Artikel 17 der Verkaufsbedingungen bezeichneten Gerichte.

34. Kontakt

Jede Frage, Anfrage oder Mitteilung nach diesem Teil IV ist an contact@backtome.fr zu senden, mit der Betreffzeile "AVV, [Kontoname]".

35. Änderungen dieser Erklärung

Diese Datenschutzerklärung (alle Teile) kann aktualisiert werden, um Änderungen des Dienstes, unserer Infrastruktur oder der geltenden Vorschriften widerzuspiegeln. Jede wesentliche Änderung wird den Kunden mindestens fünfzehn (15) Tage vor ihrem Inkrafttreten per E-Mail mitgeteilt, bzw. dreißig (30) Tage bei Änderungen, die Teil IV (AVV) betreffen. Das Datum der letzten Aktualisierung ist am Anfang dieser Seite angegeben.

Fragen zu diesem Dokument? Schreiben Sie uns an contact@backtome.fr.

Hinweis: BackToMe wird von Frankreich aus betrieben, und die maßgebliche Fassung dieser Dokumente ist die französische. Die deutsche Fassung wird lediglich zur Erleichterung bereitgestellt. Im Falle von Abweichungen ist die französische Fassung maßgebend.