Vertrag zur Auftragsverarbeitung

Zuletzt aktualisiert am 31. Juli 2026

Diese Vereinbarung zur Auftragsverarbeitung (DPA) ergänzt unsere Nutzungsbedingungen für Kunden mit Sitz in der Europäischen Union oder die personenbezogene Daten von EU-Bürgern verarbeiten. Sie gilt, wenn die Nutzung unserer API die Verarbeitung personenbezogener Daten im Auftrag des Kunden im Sinne von Art. 28 DSGVO umfasst. Eine unterschriebene Kopie ist auf Anfrage erhältlich. Kontaktieren Sie info@vehicleimagery.com.

1. Rollen und Gegenstand

Der Kunde ist der Verantwortliche, Vehicle Imagery ist der Auftragsverarbeiter. Gegenstand ist die Auflösung von Fahrzeugkennungen, die vom Kunden übermittelt werden, wie Fahrzeug-Identifikationsnummern (VINs) oder Kennzeichennummern, in Fahrzeugspezifikationen und Bilder. Kennzeichennummern und je nach Kontext VINs können personenbezogene Daten darstellen. Diese DPA gilt genau für diese Fälle.

2. Art und Zweck der Verarbeitung

Die Verarbeitung im Auftrag des Kunden beschränkt sich auf die Entgegennahme von Fahrzeugkennungen über API-Anfragen, deren Auflösung gegen Fahrzeugdaten, die Rückgabe der entsprechenden Spezifikation und des Bildes sowie die technische Protokollierung, die zum Betrieb, zur Absicherung und zur Abrechnung des Dienstes erforderlich ist. Darüber hinaus verarbeiten wir anonymisierte Anfragedaten für unsere eigenen Zwecke als unabhängiger Verantwortlicher: Verbesserung der Auflösungsqualität, Schließung von Kataloglücken und niedrige Fehlerraten. Dieser Qualitätsdatensatz enthält Fahrzeugkennungen, Auflösungsresultate und Fehlercodes und ist dauerhaft von IP-Adressen, Kundendaten und jedem Kontext des Endkunden getrennt. Wir nutzen keine vom Kunden übermittelten Daten, um Profile natürlicher Personen zu erstellen.

3. Kategorien von Daten und betroffenen Personen

  • Datenkategorien: Fahrzeugkennungen (VIN, Kennzeichen), technische Anfragemetadata wie IP-Adresse, Zeitstempel und API-Schlüsselidentität
  • Betroffene Personen: die eigenen Kunden und Interessenten des Kunden, deren Fahrzeuge aufgelöst werden, und das Personal des Kunden, das die API nutzt
  • Es werden keine besonderen Kategorien von Daten gemäß Art. 9 DSGVO durch den Dienst benötigt oder angefordert.

4. Dauer, Löschung und Rückgabe

Die Verarbeitung dauert so lange wie die Kundenbeziehung. Vollständige Anfrageprotokolle, die Fahrzeugkennungen zusammen mit IP-Adressen und Kundenkontext enthalten, werden 6 Monate für den Betrieb, die Sicherheit und die Abrechnung gespeichert und dann gelöscht. Vor der Löschung werden Fahrzeugkennungen und deren Auflösungsresultate in den anonymisierten Qualitätsdatensatz in Abschnitt 2 übertragen, ohne IP-Adressen und Kundenverknüpfung. Kennzeichennummern werden nach der Auflösung zu einem Fahrzeug nicht weitergegeben. Zusammengefasste Abrechnungsunterlagen ohne personenbezogene Daten werden bis zu zehn Jahre aufbewahrt, um gesetzlichen handelsrechtlichen und steuerlichen Aufbewahrungspflichten nachzukommen. Bei Beendigung werden personenbezogene Daten, die im Auftrag des Kunden verarbeitet wurden, innerhalb von 30 Tagen gelöscht, vorbehaltlich dieser gesetzlichen Pflichten. Vom Kunden in der eigenen Infrastruktur zwischengespeicherte Bilder liegen außerhalb unserer Kontrolle und sind die Verantwortung des Kunden.

5. Verpflichtungen des Auftragsverarbeiters

  1. Verarbeiten Sie Identifikatoren nur nach Anweisung durch die dokumentierte Funktionsweise des API und diese DPA.
  2. Alle beteiligten Personen zur Geheimhaltung verpflichten
  3. Gehende technische und organisatorische Maßnahmen nach Art. 32 DSGVO umsetzen (Anhang, TOMs)
  4. Den Kunden bei Anfragen von betroffenen Personen und bei den Verpflichtungen nach Art. 32 bis 36 unterstützen, soweit die Verarbeitung dies zulässt
  5. Informieren Sie den Kunden unverzüglich über jede Verletzung personenbezogener Daten, die deren Daten betrifft.
  6. Die notwendigen Informationen zur Nachweisführung und zur Ermöglichung von Audits wie unten beschrieben bereitstellen

6. Unter-Auftragsverarbeiter

Der Kunde erteilt den unten aufgeführten Subprozessoren eine allgemeine Genehmigung. Wir informieren Kunden im Voraus über beabsichtigte Änderungen, und der Kunde kann aus vernünftigen Datenschutzgründen Einwände erheben.

Aktuelle Unter-Auftragsverarbeiter: Cloudflare, Inc. (USA), stellt globale Hosting-, Content-Delivery- und Edge-Infrastruktur für die API bereit. Werkzeuge, die nur für unsere Marketing-Website und die Content-Produktion verwendet werden, verarbeiten keine Kundendaten der API und sind keine Unter-Auftragsverarbeiter gemäß dieser DPA.

7. Internationale Übermittlungen

Unser API läuft auf dem globalen Netzwerk von Cloudflare, was bedeutet, dass die Verarbeitung von Anfragen außerhalb des EWR erfolgen kann. Übertragungen an Cloudflare, Inc. sind durch die EU-Standardvertragsklauseln geschützt, die in den Datenverarbeitungsbedingungen von Cloudflare enthalten sind, zusammen mit der Teilnahme von Cloudflare am EU-US-Datenprivacy Framework.

8. Technische und organisatorische Maßnahmen

Eine Zusammenfassung unserer technischen und organisatorischen Maßnahmen ist auf Anfrage verfügbar: Verschlüsselung während der Übertragung für alle API-Verkehr, zugangskontrolle auf Basis von API-Schlüsseln, Trennung der Kundenumgebungen, Zugriffsprotokollierung und Verwaltung mit geringsten Privilegien.

9. Audits

Wir unterstützen Audits hauptsächlich durch Dokumentation und ausgefüllte Fragebögen. Nach angemessener Ankündigung und nicht mehr als einmal pro Jahr, sofern kein konkreter Anlass vorliegt, kann der Kunde die Einhaltung durch einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer während der Geschäftszeiten und ohne Zugang zu Daten anderer Kunden überprüfen.

10. Haftung und Schlussbestimmungen

Die Haftung richtet sich nach den Nutzungsbedingungen. Sollten einzelne Bestimmungen dieser DPA ungültig sein, bleibt der Rest davon unberührt. Das Recht, das die Nutzungsbedingungen regelt, gilt. Wo eine unterzeichnete individuelle DPA zwischen den Parteien besteht, geht diese der veröffentlichten Version vor.