WP Umbrella Logo

DATENVERARBEITUNGSVEREINBARUNG (DPA)

Letzte Aktualisierung: 23. Juli 2026

1. Zweck und Hierarchie

1.1. Diese Vereinbarung (die „DPA“) legt die Bedingungen fest, unter denen LIVEN STUDIO (der „Auftragsverarbeiter“) personenbezogene Daten im Auftrag des Nutzers (des „Verantwortlichen“) im Zusammenhang mit der WP UMBRELLA (der „Lösung“) gemäß Artikel 28 der Verordnung (EU) 2016/679 („DSGVO“) und dem Gesetz Nr. 78-17 vom 6. Januar 1978.

1.2. Die Datenschutzvereinbarung ist integraler Bestandteil des Vertrags. Im Falle von Widersprüchen gilt die in § 4 der AGB festgelegte Rangfolge (AGB, dann Datenschutzvereinbarung, dann Datenschutzerklärung). Die Datenschutzvereinbarung hat Vorrang vor der Datenschutzerklärung in allen Angelegenheiten, die die von LIVEN STUDIO als Auftragsverarbeiter durchgeführte Verarbeitung betreffen.

1.3. Die Datenschutzvereinbarung tritt mit der Einrichtung des Benutzerkontos in Kraft und gilt so lange, wie LIVEN STUDIO die Datenverarbeitung im Auftrag des Benutzers durchführt.

2. Begriffsbestimmungen

Die Begriffe „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „Unterauftragsverarbeiter“, „betroffene Person“ und „Verletzung des Schutzes personenbezogener Daten“ haben die in der DSGVO festgelegte Bedeutung. Für die Zwecke dieser DPA gilt: Der Verantwortliche in Bezug auf LIVEN STUDIO ist der Nutzer; der Auftragsverarbeiter ist LIVEN STUDIO; „dokumentierte Anweisungen“ sind die schriftlichen, elektronischen oder vertraglichen Anweisungen des Nutzers, für die die AGB und diese DPA die Grundlage bilden.

3. Rollen und Verarbeitungskette

3.1. Der Nutzer fungiert als Verantwortlicher (oder selbst als Auftragsverarbeiter für seine eigenen Endkunden); LIVEN STUDIO fungiert als Auftragsverarbeiter. Hinsichtlich der Verarbeitungsvorgänge, die LIVEN STUDIO als Verantwortlicher durchführt (Verwaltung seiner Website, Rechnungsstellung, Kundenakquise), wird der Nutzer auf die Datenschutzerklärung verwiesen.

3.2. Kaskadierende Unterauftragsvergabe. LIVEN STUDIO verarbeitet Daten der Endkunden des Nutzers sowie von Personen, die mit deren Websites interagieren. Der Nutzer, der gegenüber LIVEN STUDIO als Verantwortlicher und gegenüber seinen Endkunden als Auftragsverarbeiter auftritt, versichert, dass er mit seinen Endkunden eine Vereinbarung gemäß Artikel 28 DSGVO geschlossen hat, die die Nutzung der Lösung, die Installation des WP UMBRELLA und die in Artikel 4 beschriebene Verarbeitung genehmigt, und versichert, dass diese Vereinbarung diese Verarbeitung widerspiegelt.

4. Beschreibung der Verarbeitung

4.1. Art und Zweck: Automatische Sicherung von Websites, Verbesserung der Sicherheit; Erstellung von Wartungsberichten; Überwachung von Leistung, Verfügbarkeit und Sicherheit; Bereinigung der Datenbank; Zugriff über die öffentliche API und den MCP-Server. Vorgänge: Abfrage, Strukturierung, Export, Aufbewahrung, Übermittlung, Löschung.

4.2. Kategorien betroffener Personen: die Endkunden des Nutzers (Website-Betreiber); Personen, die mit diesen Websites interagieren (Administratoren, Nutzer, Internetnutzer).

4.3. Datenkategorien: Identifikationsdaten des Endkunden (Name, Vorname, Website-Adresse, E-Mail, Telefonnummer); je nach Konfiguration auf der Website des Endkunden gespeicherte Daten (Familienstand, Identität, Bilder; Verbindungsdaten, IP-Adressen, Protokolle, Identifikatoren, Zeitstempel; Standortdaten; Daten aus dem Privatleben). Der Nutzer versichert, dass im Rahmen dieser Datenschutzvereinbarung keine Daten besonderer Kategorien (Art. 9 DSGVO) ohne zuvor schriftlich vereinbarte geeignete Maßnahmen anvertraut werden.

4a. Zusätzliche Verarbeitung, On-Demand-Dienste zur Entfernung von Malware (KI-gestützt)

4a.1. Geltungsbereich und Auslöser. Dieser Artikel gilt nur, wenn der Nutzer einen On-Demand-Dienst (Sicherheitsaudit oder Malware-Entfernung, geregelt durch Anhang 1 der AGB) bestellt. Die Bestellung des Dienstes durch den Nutzer stellt dessen dokumentierte Anweisung (Art. 28 DSGVO) zur Durchführung der nachstehend beschriebenen Verarbeitung dar, einschließlich der Übermittlung von Daten an den KI-Unterauftragsverarbeiter (Art. 4a.3). Liegt kein Auftrag vor, wird keine der in diesem Artikel beschriebenen Verarbeitungen durchgeführt und es werden keine Daten an diesen Unterauftragsverarbeiter übermittelt. Ein Nutzer, der diese Verarbeitung nicht wünscht, sieht von der Beauftragung des Dienstes ab; dementsprechend gilt das 30-tägige Vorabinformations- und Widerspruchsverfahren (Art. 8.2) für den Nutzer, der den Dienst in Auftrag gibt, nicht in Bezug auf diesen Unterauftragsverarbeiter.

4 bis.2. Art, Zwecke und Daten. KI-gestützte Analyse der Elemente der angegebenen Website (Dateien, Datenbankinhalte, Protokolle, Konfiguration) zum Zwecke der Sicherheitsdiagnose sowie der Erkennung und Beseitigung von Malware. Vorgänge: Übermittlung an den KI-Anbieter, Analyse, Erstellung von Ergebnissen und eines Berichts, Rückübermittlung an LIVEN STUDIO, Löschung. Die Kategorien der betroffenen Personen entsprechen denen in Art. 4.2. Die übermittelten Daten können personenbezogene Daten der Endkunden und Nutzer der Website enthalten; der Nutzer gewährleistet, dass keine Daten besonderer Kategorien (Art. 9 DSGVO) ohne zuvor schriftlich vereinbarte geeignete Maßnahmen (Art. 4.3) übermittelt werden, und bemüht sich, die offengelegten Daten zu begrenzen, soweit dies technisch machbar ist.

4 bis.3. Unterauftragsverarbeiter: Anthropic. LIVEN STUDIO beauftragt Anthropic PBC (San Francisco, USA) mit der Bereitstellung des KI-Modells („Claude“). Anthropic verarbeitet die übermittelten Daten ausschließlich, um die Analyse an LIVEN STUDIO zurückzusenden, und verwendet diese Daten nicht zum Trainieren seiner Modelle. LIVEN STUDIO schließt mit Anthropic eine Datenverarbeitungsvereinbarung ab, die Datenschutzverpflichtungen auferlegt, die denen dieser DPA entsprechen (Art. 8.3), und bleibt gegenüber dem Nutzer in vollem Umfang für die Erfüllung der Verpflichtungen durch Anthropic haftbar (Art. 8.4). Anthropic ist in der auf Anfrage zur Verfügung gestellten Liste der Unterauftragsverarbeiter aufgeführt (Art. 8.1).

4 bis.4. Übermittlung außerhalb der EU. Da Anthropic in den Vereinigten Staaten ansässig ist, beinhaltet die Verarbeitung eine Übermittlung außerhalb des EWR, die durch angemessene Schutzmaßnahmen gemäß Art. 46 DSGVO – im Wesentlichen die Standardvertragsklauseln (SCCs), Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter), ergänzt durch eine Folgenabschätzung zur Datenübermittlung (TIA); sofern Anthropic über eine Zertifizierung nach dem EU-US-Datenschutzrahmen verfügt, kann sich LIVEN STUDIO darauf stützen (Art. 9.2). Die Daten werden während der Übertragung verschlüsselt (TLS).

4a.5. Aufbewahrung. Daten, die im Rahmen eines On-Demand-Dienstes an Anthropic übermittelt werden, werden nach Abschluss des Einsatzes gelöscht, vorbehaltlich der begrenzten technischen Aufbewahrungsfrist, die der Anbieter aus Sicherheitsgründen und zur Verhinderung von Missbrauch anwendet. Der Prüfbericht und die Zusammenfassung der Maßnahmen werden dem Nutzer zur Verfügung gestellt (Anhang 1 zu den AGB, A.9) und gemäß den Fristen in § 14 bei Vertragsende gelöscht.

4a.6. Anwendbare Bestimmungen. Die Artikel 7 (Sicherheit), 10 (Unterstützung), 11 (Verstöße – Meldung innerhalb von 48 Stunden), 13 (Prüfung) und 15 (Haftung) gelten für diese Verarbeitung. Für eine bereits bestehende Kompromittierung der Website ist der Nutzer als Verantwortlicher zuständig, wobei LIVEN STUDIO im Rahmen dieser Datenschutzvereinbarung Unterstützung leistet.

5. Dokumentierte Anweisungen

5.1. LIVEN STUDIO verarbeitet Daten ausschließlich gemäß den dokumentierten Anweisungen des Nutzers, auch im Falle von Übermittlungen außerhalb der EU, und nutzt diese nicht für eigene Zwecke.

5.2. LIVEN STUDIO informiert den Nutzer unverzüglich, wenn nach seiner Auffassung eine Anweisung gegen die DSGVO oder eine andere geltende Datenschutzbestimmung verstößt; LIVEN STUDIO kann die Ausführung der betreffenden Anweisung aussetzen, bis diese bestätigt oder geändert wird.

5.3. Ist LIVEN STUDIO nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet, eine Verarbeitung (insbesondere eine Übermittlung) durchzuführen, so informiert es den Nutzer vor der Verarbeitung, es sei denn, dies ist aus wichtigen Gründen des öffentlichen Interesses nach diesem Recht untersagt.

6. Vertraulichkeit

LIVEN STUDIO stellt sicher, dass die zur Datenverarbeitung befugten Personen (Mitarbeiter, Auftragnehmer) einer angemessenen Geheimhaltungspflicht unterliegen. Diese Verpflichtung gilt in Verbindung mit § 16a der AGB (gegenseitige Geheimhaltungspflicht) und besteht auch nach Beendigung des Vertrags fort.

7. Sicherheit (Art. 32 DSGVO)

7.1. LIVEN STUDIO ergreift geeignete technische und organisatorische Maßnahmen, insbesondere:

Verschlüsselung: Gespeicherte Daten werden mit AES-256 verschlüsselt; Backups sind verschlüsselt (AES-256 + HMAC-SHA256-Authentifizierung); Daten während der Übertragung werden mit TLS 1.2/1.3 verschlüsselt.

Zugriffskontrollen: Multi-Faktor-Authentifizierung (MFA) für den Administratorzugriff; rollenbasierte Zugriffsbeschränkungen (RBAC).

Minimierung und Anonymisierung; Aufbewahrung nur für den erforderlichen Zeitraum.

Maßnahmen zur Gewährleistung der Ausfallsicherheit und zur Wiederherstellung der Verfügbarkeit.

7.2. Diese Maßnahmen können entsprechend dem Stand der Technik weiterentwickelt werden, ohne dass dadurch das Sicherheitsniveau beeinträchtigt wird.

8. Auftragsverarbeitung (Art. 28 Abs. 2 und Abs. 4 DSGVO)

8.1. Allgemeine Ermächtigung. Der Nutzer erteilt LIVEN STUDIO eine allgemeine Ermächtigung, Unterauftragsverarbeiter für die Bereiche Hosting, Zahlungsabwicklung, Reichweitenmessung und Infrastruktur zu beauftragen. Die aktuelle Liste der Unterauftragsverarbeiter wird auf Anfrage unter support@wp-umbrella.com zur Verfügung gestellt.

8.2. Benachrichtigung über Änderungen. LIVEN STUDIO informiert betroffene Nutzer mindestens dreißig (30) Tage vor der Hinzufügung oder dem Austausch eines Unterauftragsverarbeiters per E-Mail oder durch einen Hinweis im Nutzerbereich und räumt ihnen die Möglichkeit ein, aus berechtigten datenschutzrechtlichen Gründen Widerspruch einzulegen. Kommt es zu keiner Einigung, kann der Nutzer die betroffenen Dienste ohne Vertragsstrafe kündigen, wobei ihm nicht genutztes, im Voraus bezahltes Guthaben zurückerstattet wird (AGB Art. 7.3).

8.3. Gleichwertigkeit der Verpflichtungen (Weitergabe). LIVEN STUDIO schließt mit jedem Unterauftragsverarbeiter einen Vertrag ab, der dieselben Datenschutzverpflichtungen auferlegt wie die in dieser DPA festgelegten, insbesondere ausreichende Garantien gemäß Art. 28.

8.4. Haftung. LIVEN STUDIO haftet gegenüber dem Nutzer in vollem Umfang für die Erfüllung der Verpflichtungen durch seine Unterauftragsverarbeiter.

9. Datenübermittlungen außerhalb der Europäischen Union

9.1. Die Daten werden innerhalb des Europäischen Wirtschaftsraums (EWR) verarbeitet. Die Anwendung wird auf Servern mit Standort in der EU gehostet.

9.2. Befindet sich ein Unterauftragsverarbeiter außerhalb des EWR in einem Land, für das kein Angemessenheitsbeschluss vorliegt, sorgt LIVEN STUDIO im Rahmen der Datenübermittlung für angemessene Schutzmaßnahmen gemäß Art. 46 DSGVO – im Wesentlichen die Standardvertragsklauseln (SCCs), Modul 3 (Auftragsverarbeiter zu Auftragsverarbeiter), des Durchführungsbeschlusses (EU) 2021/914 vom 4. Juni 2021, ergänzt durch deren Anhänge und eine Folgenabschätzung zur Datenübermittlung (TIA). Wenn für einen Empfänger eine gültige Angemessenheitsentscheidung gilt (einschließlich der Zertifizierung nach dem EU-US-Datenschutzrahmen), kann sich LIVEN STUDIO darauf stützen. Modul 2 (Verantwortlicher an Auftragsverarbeiter) wird nur verwendet, wenn ein außerhalb des EWR ansässiger Nutzer selbst der Exporteur ist.

10. Unterstützung für den Nutzer

10.1. Rechte der betroffenen Personen. LIVEN STUDIO unterstützt den Nutzer durch geeignete technische und organisatorische Maßnahmen und soweit möglich bei der Bearbeitung von Anträgen auf Ausübung seiner Rechte (Art. 12 bis 23 DSGVO).

10.2. Pflichten des Nutzers (Artikel 32 bis 36). LIVEN STUDIO unterstützt den Nutzer unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei folgenden Aufgaben: Sicherheit (Artikel 32); Meldung einer Datenschutzverletzung an die Aufsichtsbehörde und an die betroffenen Personen (Artikel 33 und 34); Datenschutz-Folgenabschätzungen (Artikel 35); vorherige Konsultation (Artikel 36).

11. Verletzung des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten benachrichtigt LIVEN STUDIO den Nutzer unverzüglich, spätestens jedoch achtundvierzig (48) Stunden nach Bekanntwerden der Verletzung. Die Benachrichtigung enthält Angaben zur Art der Verletzung, zu den Kategorien und der ungefähren Anzahl der betroffenen Personen und Datensätze, zu den voraussichtlichen Folgen sowie zu den getroffenen oder vorgeschlagenen Maßnahmen.

12. Unterlagen und Ansprechpartner

12.1. Gemäß Art. 30 Abs. 2 DSGVO führt LIVEN STUDIO ein Verzeichnis der im Auftrag des Nutzers durchgeführten Verarbeitungen.

12.2. Datenschutzbeauftragter von LIVEN STUDIO: Herr Aurelio Volle, support@wp-umbrella.com. (Da LIVEN STUDIO in der Union ansässig ist, ist es nicht verpflichtet, einen Vertreter im Sinne von Art. 27 DSGVO zu benennen; der zuvor enthaltene Verweis auf einen „DSGVO-Vertreter“ wird hiermit korrigiert.)

13. Überprüfung (Art. 28 Abs. 3 Buchstabe h DSGVO)

13.1. LIVEN STUDIO stellt dem Nutzer alle Informationen zur Verfügung, die zum Nachweis der Erfüllung der Verpflichtungen gemäß § 28 erforderlich sind, und ermöglicht und unterstützt Audits, einschließlich Inspektionen.

13.2. Bedingungen: einmal pro Zeitraum von zwölf (12) Monaten (sowie nach einem bestätigten Verstoß, der den Nutzer betrifft), nach angemessener Vorankündigung von mindestens dreißig (30) Tagen, während der Geschäftszeiten und ohne Betriebsunterbrechung. Ein Audit kann in Form eines Fragebogens, der Vorlage bestehender Zertifizierungen oder Berichte oder einer dokumentarischen/Vor-Ort-Prüfung erfolgen, die vom Nutzer oder einem beauftragten, zur Vertraulichkeit verpflichteten Dritten durchgeführt wird. Jede Partei trägt ihre eigenen Kosten, es sei denn, das Audit ergibt einen wesentlichen Verstoß; in diesem Fall trägt LIVEN STUDIO die angemessenen Kosten der Prüfung.

14. Verbleib der Daten nach Abschluss der Verarbeitung (Art. 28 Abs. 3 Buchstabe g DSGVO)

14.1. Nach Wahl des Nutzers löscht oder gibt LIVEN STUDIO bei Vertragsende alle personenbezogenen Daten zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht.

14.2. Fristen: Löschung innerhalb von neunzig (90) Tagen nach dem Enddatum; verbleibende Sicherungskopien werden innerhalb von fünfzig (50) Tagen gelöscht (gemäß Art. 10.2 und 11.3 der AGB). Auf Anfrage, die vor dem Enddatum gestellt wird, stellt LIVEN STUDIO eine maschinenlesbare Kopie (CSV/JSON) zur Verfügung.

14.3. Kostenlose Testphase: Die Testdaten (Dashboard, Backups, Berichte) werden neunzig (90) Tage nach Ablauf der Testphase gelöscht (gemäß § 6 der AGB).

14.4. LIVEN STUDIO kann anonymisierte oder aggregierte Daten speichern, die keine Rückverfolgung der Identität ermöglichen.

15. Haftung

Die Haftung der Parteien im Rahmen dieser Datenschutzvereinbarung richtet sich nach Artikel 20 der AGB, unbeschadet der in Artikel 82 DSGVO vorgesehenen Haftungsaufteilung.

16. Laufzeit, anwendbares Recht und Gerichtsstand

Die Datenschutzerklärung tritt mit der Erstellung des Kontos in Kraft und gilt für die Dauer der Datenverarbeitung. Sie unterliegt französischem Recht; für etwaige Streitigkeiten sind die gemäß Artikel 22 der AGB zuständigen Gerichte zuständig. Die französische Fassung ist maßgebend.