Vereinbarung zur Auftragsverarbeitung
Last updated: 6. September 2026
Diese Vereinbarung gilt zwischen dem Betreiber einer auf Teachlabs.app gehosteten Akademie (Verantwortlicher) und Teachlabs (Auftragsverarbeiter). Sie wird Bestandteil des Nutzungsvertrags, sobald der Betreiber personenbezogene Daten seiner Mitglieder auf der Plattform verarbeitet.
1. Gegenstand und Dauer
PB SaaS Ventures LLC verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen: Betrieb der Akademie, Konten- und Rechteverwaltung, Bereitstellung von Kursen und Videos, Community-Funktionen, Benachrichtigungen, KI-Assistenten sowie Auswertungen innerhalb der Plattform. Die Vereinbarung läuft, solange der Nutzungsvertrag besteht.
2. Art der Daten und Kategorien betroffener Personen
- Datenarten: Stammdaten (Name, E-Mail, Profilangaben), Zugangs- und Rollendaten, Lern- und Fortschrittsdaten, Community-Beiträge, hochgeladene Inhalte, Nutzungsprotokolle, Kommunikations- und Nachweisdaten.
- Betroffene Personen: Mitglieder und Interessenten der Akademie, Mitarbeitende und Trainer des Betreibers, eingeladene Gäste.
3. Weisungen
Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Betreibers. Weisungen erfolgen über die Einstellungen der Plattform oder in Textform an die Kontaktadresse. Halten wir eine Weisung für rechtswidrig, weisen wir darauf hin und dürfen ihre Ausführung aussetzen. Eine Verarbeitung zu eigenen Zwecken findet nicht statt; ausgenommen sind Betrieb, Sicherheit, Abrechnung und Weiterentwicklung in aggregierter, nicht personenbezogener Form.
4. Vertraulichkeit und Personal
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und auf den Datenschutz unterwiesen. Zugriffe auf Produktivsysteme sind auf das Notwendige beschränkt, personalisiert und protokolliert.
5. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselung aller Übertragungen per TLS und Verschlüsselung der Daten im Ruhezustand.
- Mandantentrennung auf Datenbankebene mit Row-Level-Security; Rechte werden serverseitig geprüft.
- Rollen- und Rechtekonzept mit Systemrollen, Zwei-Faktor-Option und Gerätebindung.
- Regelmäßige Sicherungen mit Wiederherstellungstests; Medien werden nur über kurzlebige signierte Links ausgeliefert.
- Protokollierung sicherheitsrelevanter Ereignisse, automatisierte Überwachung und Alarmierung bei Störungen.
- Trennung von Entwicklungs-, Test- und Produktivumgebungen; Änderungen werden versioniert und überprüft.
6. Unterauftragsverarbeiter
Der Betreiber stimmt dem Einsatz von Unterauftragsverarbeitern zu. Eingesetzt werden insbesondere Anbieter für Hosting, Datenbank und Authentifizierung, Auslieferung der Anwendung, Videohosting (Vimeo), Zahlungsabwicklung (Stripe), E-Mail-Versand, Fehlerüberwachung, Push-Zustellung sowie KI-Modellanbieter. Mit allen bestehen Verträge mit den Pflichten dieser Vereinbarung. Wechsel oder Ergänzungen teilen wir mindestens 30 Tage vorher mit; der Betreiber kann aus wichtigem datenschutzrechtlichem Grund widersprechen und in diesem Fall außerordentlich kündigen.
7. Unterstützung des Verantwortlichen
Wir unterstützen den Betreiber mit geeigneten Maßnahmen bei der Beantwortung von Betroffenenanfragen, bei Datenschutz-Folgenabschätzungen und bei Meldepflichten. Wenden sich betroffene Personen direkt an uns, leiten wir die Anfrage unverzüglich an den Betreiber weiter. Von einer Verletzung des Schutzes personenbezogener Daten informieren wir den Betreiber unverzüglich nach Bekanntwerden mit den verfügbaren Angaben, damit er seine Fristen nach Art. 33 DSGVO einhalten kann.
8. Drittlandtransfer
PB SaaS Ventures LLC, 7901 4th St N, Ste 300, St. Petersburg, FL 33702, Florida, Vereinigte Staaten verarbeitet Daten auch außerhalb des Europäischen Wirtschaftsraums. Solche Übermittlungen erfolgen auf Grundlage der EU-Standardvertragsklauseln, einer Zertifizierung nach dem EU-US Data Privacy Framework oder eines anderen Mechanismus nach Kapitel V DSGVO, ergänzt um zusätzliche Schutzmaßnahmen.
9. Nachweise und Kontrollrechte
Wir stellen dem Betreiber auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieser Vereinbarung erforderlich sind, insbesondere die Beschreibung der technischen und organisatorischen Maßnahmen sowie die Liste der Unterauftragsverarbeiter. Vor-Ort-Prüfungen sind nach vorheriger Ankündigung, während der üblichen Geschäftszeiten und ohne Störung des Betriebs möglich; Prüfende dürfen keine Wettbewerber sein und unterliegen der Vertraulichkeit.
10. Löschung und Rückgabe
Nach Ende des Nutzungsvertrags stellen wir dem Betreiber die Daten 30 Tage lang zum Export bereit und löschen sie danach einschließlich vorhandener Kopien, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Backups werden im Rahmen der regulären Rotation überschrieben.
11. Haftung und Rang
Es gelten die Haftungsregeln des Nutzungsvertrags sowie Art. 82 DSGVO. Bei Widersprüchen zwischen dieser Vereinbarung und den Allgemeinen Geschäftsbedingungen gehen die Regelungen dieser Vereinbarung für die Auftragsverarbeitung vor.
Fragen zur Auftragsverarbeitung: info [at] postlabs [dot] ai