Die Bedingungen gemäß Art. 28 DSGVO, unter denen Nextarp B.V. die Daten Ihres Arbeitsbereichs verarbeitet. Klar, kurz und veröffentlicht – nicht auf Anfrage erhältlich.
Dieser DPA ist Bestandteil der Avatorial Nutzungsbedingungen für Geschäftskunden und gilt, wenn Nextarp B.V. personenbezogene Daten in Ihrem Auftrag gemäß Art. 28 DSGVO verarbeitet. Version 1.0 — 27. Juli 2026.
Sie (der Kunden-Arbeitsbereich) sind der Verantwortliche für die personenbezogenen Daten in Ihrem Arbeitsbereich – das Schreibkorpus Ihres Teams, Entwürfe, Kennungen verbundener Konten und importierte Verbindungsnamen. Nextarp B.V. (Wilhelminaplein 1, 3072 DE Rotterdam, Niederlande, „Avatorial“) ist der Auftragsverarbeiter.
Die Verarbeitung beschränkt sich auf die Bereitstellung des Avatorial-Dienstes, wie in den Bedingungen beschrieben: das Erlernen des Schreibstils jedes Benutzers aus von ihm bereitgestellten Inhalten, das Generieren von Entwürfen, deren Zurückhaltung bis zur expliziten menschlichen Genehmigung und das Veröffentlichen genehmigter Inhalte auf von dem Benutzer verbundenen Plattformen – für die Dauer des Abonnements zuzüglich des unten genannten Löschfensters.
Avatorial verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisungen des Verantwortlichen – die Konfiguration und die im Produkt vorgenommenen Aktionen stellen diese Weisungen dar. Avatorial veröffentlicht niemals Inhalte ohne eine explizite, pro Beitrag erfolgte Genehmigung durch einen autorisierten Benutzer; dies wird im Datenbankschema und Code der Anwendung durchgesetzt, nicht durch Richtlinien.
Zu den Maßnahmen gehören: Hosting in der EU-Region (Google Cloud europe-west1); Plattform-Tokens, die ausschließlich im Google Secret Manager gespeichert werden, niemals in der Datenbank; TLS während der Übertragung und Verschlüsselung im Ruhezustand; Mandantenisolierung, die durch eine Datenbankzugriffsschicht erzwungen wird, die jede Abfrage auf den Arbeitsbereich beschränkt; rollenbasierter Zugriff ohne Rolle, die Kontrolle über das persönliche Konto einer anderen Person gewährt; Audit-Protokollierung von Genehmigungen, Veröffentlichungen, Rollenänderungen und Verbindungen; Personalzugriff nur nach dem Need-to-know-Prinzip.
Der Verantwortliche erteilt eine allgemeine Genehmigung für die unter avatorial.com/subprocessors aufgeführten Unterauftragsverarbeiter. Avatorial benachrichtigt mindestens 30 Tage im Voraus über Ergänzungen oder Ersetzungen, wobei der Verantwortliche innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen Widerspruch einlegen kann.
Avatorial unterstützt den Verantwortlichen bei Anfragen bezüglich Zugriff, Berichtigung, Löschung und Datenübertragbarkeit. Arbeitsbereichsbesitzer können die vollständige Löschung selbst vornehmen (Abrechnung → Arbeitsbereich löschen), wodurch alle Inhalte, Sprachprofile, Mitgliederdatensätze dauerhaft entfernt und gespeicherte Plattform-Tokens zerstört werden; Rest-Backups verfallen innerhalb von 30 Tagen.
Avatorial benachrichtigt den Verantwortlichen unverzüglich und in jedem Fall innerhalb von 72 Stunden, nachdem Avatorial Kenntnis von einer Verletzung des Schutzes personenbezogener Daten erlangt hat, die ihren Arbeitsbereich betrifft, mit den gemäß Art. 33 Abs. 3 DSGVO erforderlichen Informationen, sobald diese verfügbar sind.
Die primäre Verarbeitung verbleibt in der EU. Wenn ein Unterauftragsverarbeiter Daten außerhalb des EWR verarbeitet (siehe Register), erfolgen Übermittlungen auf der Grundlage der Standardvertragsklauseln der Europäischen Kommission und ergänzender Maßnahmen.
Die Entwurfserstellung und Embeddings laufen auf Google Vertex AI in der EU-Region gemäß dem DPA von Google Cloud. Kundeninhalte werden von Avatorial oder seinen Unterauftragsverarbeitern nicht zum Training von Basismodellen verwendet. Das Sprachprofil jedes Benutzers wird nur aus Inhalten erstellt, die dieser Benutzer bereitgestellt hat; Avatorial bietet keine Nachahmung Dritter an.
Bei Beendigung werden die Arbeitsbereichsdaten innerhalb von 30 Tagen gelöscht. Während des Abonnements kann der Verantwortliche seine Inhalte jederzeit exportieren und den Arbeitsbereich jederzeit löschen.
Avatorial stellt die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung von Art. 28 nachzuweisen, und ermöglicht Audits – die normalerweise durch Dokumentation und Bestätigungen Dritter seiner Infrastrukturanbieter erfüllt werden.
Um diesen DPA für Ihre Organisation gegenzuzeichnen oder Fragen dazu zu stellen, kontaktieren Sie privacy@avatorial.com.