# Auftragsverarbeitungsvertrag

Wie Formstep personenbezogene Daten in deinem Auftrag verarbeitet

## Auftragsverarbeitungsvertrag

Die Bedingungen, unter denen Formstep personenbezogene Daten im Auftrag von Kunden verarbeitet, die der DSGVO und gleichwertigen Datenschutzgesetzen unterliegen.

> ℹ️ **Zuletzt aktualisiert: 7. Oktober 2026**
> <div>
>     <p>
>       Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der <a href="/de/legal/terms-of-service">Nutzungsbedingungen</a> zwischen
>       dir (dem „Kunden") und Formstep (dem „Auftragsverarbeiter"). Er gilt automatisch, sobald du Formstep verwendest, um personenbezogene
>       Daten identifizierbarer Personen zu erheben, zu speichern oder anderweitig zu verarbeiten, die der Datenschutz-Grundverordnung
>       (Verordnung (EU) 2016/679, „DSGVO"), der UK DSGVO, dem norwegischen Personendatenschutzgesetz (personopplysningsloven) oder einem
>       anderen anwendbaren Datenschutzgesetz unterliegen, das einen schriftlichen Verarbeitungsvertrag erfordert.
>     </p>
>     <p>
>       Eine Unterschrift ist nicht erforderlich. Die Nutzung von Formstep zur Verarbeitung personenbezogener Daten gilt als Annahme dieses
>       AVV.
>     </p>
>   </div>

<h2 id="parties">1. Parteien</h2>
Dieser AVV wird geschlossen zwischen:

- **Kunde** — die natürliche oder juristische Person, die die Formstep-[Nutzungsbedingungen](/de/legal/terms-of-service) akzeptiert hat und in deren Auftrag personenbezogene Daten verarbeitet werden (als „Verantwortlicher").
- **Formstep** — Formbase AS, eine norwegische Gesellschaft mit beschränkter Haftung mit der Organisationsnummer 937 921 217 und eingetragenem Sitz in Oslo, Norwegen (als „Auftragsverarbeiter").

Sofern die DSGVO oder ein anderes anwendbares Gesetz auf die Parteien als „Verantwortlicher" und „Auftragsverarbeiter" oder als „Datenexporteur" und „Datenimporteur" Bezug nimmt, entsprechen diese Begriffe für Zwecke dieses AVV dem Kunden bzw. Formstep.

<h2 id="definitions">2. Definitionen</h2>
Begriffe, die in diesem AVV verwendet, aber nicht definiert werden, haben die Bedeutung, die ihnen in den
[Nutzungsbedingungen](/de/legal/terms-of-service) oder in der DSGVO zukommt. Im Einzelnen:

- **Dienst** — die Formstep-Plattform, einschließlich des Formular-Editors, veröffentlichter Formulare, der Einreichungsverwaltung, Integrationen, KI-Funktionen, APIs und aller damit verbundenen Funktionen, die im Rahmen der [Nutzungsbedingungen](/de/legal/terms-of-service) bereitgestellt werden.
- **Formular** — ein Online-Formular, eine Umfrage, ein Quiz oder eine andere Datenerhebungsseite, die der Kunde über den Dienst erstellt und veröffentlicht.
- **Einreichung** — eine vollständige oder teilweise Antwort, die eine betroffene Person über ein Formular übermittelt, einschließlich aller Feldwerte, Dateiuploads, Metadaten und zugehöriger Zeitstempel.
- **Workspace** — die Organisationseinheit innerhalb des Dienstes, über die der Kunde Formulare, Einreichungen, Mitglieder und Integrationen verwaltet.
- **KI-Funktionen** — die KI-gestützten Funktionen des Dienstes, darunter KI-Formulargenerierung, KI-Chat und alle anderen Funktionen, die Daten zur Inferenz an ein KI-Modell eines Drittanbieters senden.
- **Personenbezogene Daten** — alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, wie in Artikel 4 Absatz 1 DSGVO definiert, die der Kunde über den Dienst verarbeitet.
- **Verarbeitung** — jeder Vorgang, der mit personenbezogenen Daten durchgeführt wird, wie in Artikel 4 Absatz 2 DSGVO definiert.
- **Betroffene Person** — die identifizierbare Person, auf die sich personenbezogene Daten beziehen, einschließlich Personen, die Formulare ausfüllen, Mitglieder eines Workspace und eigene Endnutzer des Kunden.
- **Unterauftragsverarbeiter** — jeder Dritte, den Formstep zur Verarbeitung personenbezogener Daten in seinem Auftrag im Zusammenhang mit dem Dienst einsetzt.
- **Standardvertragsklauseln** oder **SCC** — die Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer, die von der Europäischen Kommission in Beschluss (EU) 2021/914 angenommen wurden, einschließlich des UK International Data Transfer Addendum, soweit relevant.
- **Anwendbares Datenschutzrecht** — die DSGVO, die UK DSGVO, das norwegische Personendatenschutzgesetz und jedes andere Datenschutzgesetz, das auf die Verarbeitung personenbezogener Daten durch den Kunden über den Dienst anwendbar ist.

<h2 id="scope">3. Geltungsbereich und Rollen</h2>
Dieser AVV regelt die Verarbeitung personenbezogener Daten durch Formstep im Auftrag des Kunden über den Dienst. Für diese Verarbeitung
gilt:

- Der Kunde ist der **Verantwortliche**. Der Kunde bestimmt die Zwecke und Mittel der Verarbeitung, entscheidet, welche personenbezogenen Daten über Formulare erhoben werden, konfiguriert Aufbewahrungs- und Freigabeeinstellungen und verbindet Integrationen.
- Formstep ist der **Auftragsverarbeiter**. Formstep verarbeitet personenbezogene Daten gemäß den dokumentierten Weisungen des Kunden, in erster Linie um den Dienst zu betreiben, die vom Kunden aktivierten Funktionen bereitzustellen und seinen Sicherheits- und Supportverpflichtungen nachzukommen.

Für personenbezogene Daten, die Formstep direkt über den Kunden als Formstep-Nutzer erhebt — wie Kontodaten, von Polar empfangene Abonnement-Metadaten und Produktnutzungstelemetrie — handelt Formstep als eigenständiger **Verantwortlicher**. Diese Verarbeitung unterliegt der [Datenschutzerklärung](/de/legal/privacy-policy) und nicht diesem AVV. Zahlungs- und Käufer-Abrechnungsdaten werden von Polar kontrolliert, das als eigenständiger Verantwortlicher als Merchant of Record handelt.

Bei Zahlungen von Befragten, die über Stripe Connect abgewickelt werden, ist der Kunde der Merchant of Record und Verantwortlicher für die zahlungsbezogenen personenbezogenen Daten; Stripe handelt als eigenständiger Verantwortlicher für die Zahlungsabwicklung. Einzelheiten sind [Anhang 1](#annex-1) zu entnehmen.

<h2 id="subject-matter">4. Gegenstand, Art, Zweck und Dauer</h2>
Formstep verarbeitet personenbezogene Daten nur in dem Umfang, der zur Erbringung des Dienstes für den Kunden gemäß den Nutzungsbedingungen
erforderlich ist.

- **Gegenstand** — das Hosting und der Betrieb von Online-Formularen, die Erfassung und Speicherung von Einreichungen sowie die Bereitstellung verwandter Funktionen wie Analysen, Integrationen, KI-Funktionen, Benachrichtigungen und Exporte.
- **Art** — Erhebung, Speicherung und alle technischen Vorgänge, die zum Betrieb des Dienstes erforderlich sind.
- **Zweck** — dem Kunden zu ermöglichen, Formulare zu erstellen und zu veröffentlichen, Antworten von betroffenen Personen zu erfassen, Einreichungen zu verwalten und eine Verbindung zu Drittanbieter-Tools herzustellen, alles gemäß der Konfiguration und den Weisungen des Kunden. Die Weisungen des Kunden können über die Webanwendung, die API, MCP-Verbindungen (Model Context Protocol) oder andere programmatische Schnittstellen erteilt werden, die als Teil des Dienstes bereitgestellt werden.
- **Dauer** — solange das Konto des Kunden aktiv ist und personenbezogene Daten im Dienst gespeichert sind, zuzüglich etwaiger begrenzter Aufbewahrungsfristen gemäß [Abschnitt 12](#return-deletion).

<h2 id="categories">5. Kategorien betroffener Personen und personenbezogener Daten</h2>

<h3 id="data-subjects">Kategorien betroffener Personen</h3>
Die im Rahmen dieses AVV verarbeiteten personenbezogenen Daten können sich auf folgende Personen beziehen:

- Befragte, die Formulare des Kunden ausfüllen;
- Workspace-Eigentümer und -Mitglieder des Kunden;
- Kontakte, Leads oder Endnutzer des Kunden, deren Daten der Kunde importiert oder über Integrationen weiterleitet;
- Alle anderen betroffenen Personen, deren Daten der Kunde über den Dienst zu verarbeiten wählt.

<h3 id="data-categories">Kategorien personenbezogener Daten</h3>
Der Kunde entscheidet, welche personenbezogenen Daten er erhebt. Die Kategorien umfassen typischerweise:

- **Identifikationsdaten** — Namen, E-Mail-Adressen, Telefonnummern, Postanschriften.
- **Formularantworten** — Freitextantworten, Auswahlmöglichkeiten, Bewertungen, Dateiuploads, Unterschriften, Zahlungstransaktionsreferenzen und alle anderen Inhalte, die betroffene Personen eingeben.
- **Entwürfe und teilweise Antworten** — serverseitig gespeicherte Einreichungsentwürfe und teilweise Antworten, während eine betroffene Person ein Formular ausfüllt, zusammen mit den Zeitstempeln, die für Erinnerungen bei abgebrochenen Antworten verwendet werden, sofern der Kunde diese Funktion aktiviert hat.
- **Profil- und Kontodaten** — E-Mail-Adressen von Workspace-Mitgliedern, Anzeigenamen, Rollen- und Berechtigungseinstellungen.
- **Technische Daten** — Zeitstempel, ungefähres Land, Gerätetyp, Browser-Metadaten, Traffic-Quelle und Nutzungsdauer, die als Teil von Einreichungen oder Analytics-Ereignissen erfasst werden; clientseitig gespeicherte Besucherkennungen zur Deduplizierung von Formularaufrufen und Interaktionszählern.
- **IP-Adressen und Sicherheitsprotokolle** — IP-Adressen werden am Edge (Cloudflare) vorübergehend für Rate Limiting, Bot-Schutz durch Cloudflare Turnstile und Missbrauchsprävention verarbeitet. IP-Adressen werden nicht zusammen mit Einreichungsinhalten in der primären Datenbank von Formstep gespeichert. Kurzlebige Sicherheits- und Missbrauchsprotokolle können IP-Adressen für den begrenzten Zeitraum aufbewahren, der für den Betrieb dieser Schutzmaßnahmen erforderlich ist.
- **Integrationsdaten** — Kennungen, Tokens und Nutzdaten, die mit Drittanbieterdiensten ausgetauscht werden, die der Kunde verbindet.
- **KI-Eingaben/-Ausgaben** — Eingabeaufforderungen, Formularstruktur und Einreichungsbeispiele, die der Kunde explizit als Kontext übergibt, sowie die generierten Ausgaben, wenn der Kunde KI-Funktionen nutzt.

Formstep ist nicht für besondere Kategorien von Daten gemäß Artikel 9 DSGVO, Daten zu strafrechtlichen Verurteilungen gemäß Artikel 10 DSGVO, staatliche Kennungen für die primäre Identitätsprüfung, Zahlungskartendaten außerhalb des Zahlungsfelds oder andere regulierte Datenkategorien gemäß [Abschnitt 6 der Nutzungsbedingungen](/de/legal/terms-of-service#acceptable-use) konzipiert, und der Kunde darf solche Daten nicht einreichen, sofern Formstep dem nicht schriftlich zugestimmt hat.

Wenn Formstep feststellt, dass der Kunde unzulässige Datenkategorien eingereicht hat, kann Formstep den Kunden benachrichtigen und die Daten löschen. Der Kunde ist als Verantwortlicher dafür verantwortlich, dass für alle dem Dienst übermittelten personenbezogenen Daten eine gültige Rechtsgrundlage besteht.

<h2 id="customer-obligations">6. Pflichten des Kunden</h2>
Der Kunde trägt die Verantwortung für seine Rolle als Verantwortlicher. Insbesondere:

- Bestimmt der Kunde für jede über den Dienst durchgeführte Verarbeitungstätigkeit eine Rechtsgrundlage gemäß Artikel 6 DSGVO (und ggf. Artikel 9 DSGVO);
- Informiert der Kunde betroffene Personen über alle erforderlichen Hinweise, einschließlich einer Datenschutzerklärung, die die Nutzung von Formstep durch den Kunden abdeckt, und holt alle erforderlichen Einwilligungen ein;
- Respektiert der Kunde die Rechte betroffener Personen gemäß Artikeln 15–22 DSGVO für die vom Kunden verarbeiteten personenbezogenen Daten;
- Richtet der Kunde den Dienst ordnungsgemäß ein, einschließlich Aufbewahrungsregeln, Freigabeeinstellungen, Integrationen und Zugriffskontrollen;
- Lädt der Kunde keine personenbezogenen Daten hoch, für die der Dienst nicht konzipiert ist, wie in [Abschnitt 5](#categories) und [Abschnitt 6 der Nutzungsbedingungen](/de/legal/terms-of-service#acceptable-use) dargelegt;
- Hält der Kunde die Zugangslisten für Workspace-Mitglieder, API-Keys, OAuth-Anmeldedaten und MCP-Tokens aktuell und widerruft sie, wenn sie nicht mehr benötigt werden;
- Dokumentiert der Kunde seine eigenen Verarbeitungstätigkeiten gemäß Artikel 30 DSGVO und führt Datenschutz-Folgenabschätzungen durch, wo dies gemäß Artikel 35 DSGVO erforderlich ist.

Der Kunde sichert zu, dass er berechtigt ist, Formstep die in diesem AVV festgelegten Weisungen zu erteilen, und dass alle personenbezogenen Daten rechtmäßig erhoben und an Formstep übermittelt wurden.

<h2 id="formstep-obligations">7. Pflichten von Formstep</h2>

<h3 id="instructions">Dokumentierte Weisungen</h3>
Formstep verarbeitet personenbezogene Daten ausschließlich auf der Grundlage dokumentierter Weisungen des Kunden, einschließlich der
Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums, sofern nicht das Unionsrecht oder das Recht eines
Mitgliedstaats eine andere Verarbeitung vorschreibt. Die Weisungen des Kunden sind in diesem AVV, in den Nutzungsbedingungen, in der
Konfiguration des Dienstes und in etwaigen weiteren schriftlichen Weisungen des Kunden festgelegt.

Formstep verarbeitet personenbezogene Daten nicht für eigene Marketingzwecke, Profiling oder andere Zwecke als die Bereitstellung und Sicherung des Dienstes gemäß den Weisungen des Kunden.

Wenn Formstep der Ansicht ist, dass eine Weisung gegen anwendbares Datenschutzrecht verstößt, wird Formstep den Kunden informieren und die Weisung nicht ausführen.

<h3 id="confidentiality">Vertraulichkeit</h3>
Formstep stellt sicher, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind, sich zur Vertraulichkeit verpflichtet haben
oder einer angemessenen gesetzlichen Vertraulichkeitspflicht unterliegen. Der Zugang zu personenbezogenen Daten ist auf Personal beschränkt,
das ihn zur Erfüllung seiner Aufgaben benötigt.

<h3 id="security">Sicherheitsmaßnahmen</h3>
Formstep trifft geeignete technische und organisatorische Maßnahmen, um personenbezogene Daten gegen zufällige oder rechtswidrige
Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder unbefugten Zugang zu schützen, unter Berücksichtigung des Stands der Technik,
der Implementierungskosten sowie der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung. Die aktuellen Maßnahmen sind in [Anhang
2](#annex-2) beschrieben.

<h3 id="assistance">Unterstützung</h3>
Formstep unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen durch geeignete
technische und organisatorische Maßnahmen bei der Erfüllung seiner Pflichten:

- Beantwortung von Anfragen betroffener Personen gemäß Artikeln 15–22 DSGVO (siehe [Abschnitt 8](#data-subjects-rights));
- Aufrechterhaltung der Sicherheit der Verarbeitung (Artikel 32 DSGVO);
- Meldung von Datenschutzverletzungen (Artikel 33 DSGVO) — siehe [Abschnitt 11](#breach);
- Benachrichtigung betroffener Personen über Verletzungen, wo erforderlich (Artikel 34 DSGVO);
- Durchführung von Datenschutz-Folgenabschätzungen (Artikel 35 DSGVO); und
- Konsultation mit Aufsichtsbehörden, wo erforderlich (Artikel 36 DSGVO).

Wenn diese Unterstützung wesentlich über das hinausgeht, was über die Standard-Produktfunktionen verfügbar ist, kann Formstep eine angemessene Gebühr erheben, die dem Kunden vor Beginn der Arbeiten schriftlich (auch per E-Mail) bestätigt wird.

<h2 id="data-subjects-rights">8. Rechte betroffener Personen</h2>
Der Dienst ist so konzipiert, dass der Kunde die meisten Anfragen betroffener Personen direkt und ohne Beteiligung von Formstep beantworten
kann. Der Kunde kann:

- Einreichungen im Einreichungsbereich eines beliebigen Formulars anzeigen, exportieren und löschen;
- Workspace-Daten, einschließlich Formulare und Einreichungen, in CSV oder Excel (XLSX) exportieren — diese strukturierten, maschinenlesbaren Formate erfüllen auch Anfragen zur Datenübertragbarkeit gemäß Artikel 20 DSGVO;
- Den Zugang eines Workspace-Mitglieds einschränken oder löschen;
- Gesamte Formulare, Workspaces oder das Konto löschen, vorbehaltlich der Aufbewahrungsregeln in der [Datenschutzerklärung](/de/legal/privacy-policy).

Formstep führt keine automatisierte Entscheidungsfindung oder Profiling mit personenbezogenen Daten des Kunden im Sinne von Artikel 22 DSGVO durch.

Wenn eine betroffene Person Formstep direkt mit einer Anfrage bezüglich personenbezogener Daten kontaktiert, die für den Kunden verarbeitet werden, wird Formstep die betroffene Person nach Möglichkeit an den Kunden verweisen und nicht im Namen des Kunden antworten.

<h2 id="subprocessors">9. Unterauftragsverarbeiter</h2>
Der Kunde ermächtigt Formstep, die in [Anhang 1](#annex-1) aufgeführten Unterauftragsverarbeiter für die Verarbeitung personenbezogener
Daten einzusetzen. Formstep wird:

- Mit jedem Unterauftragsverarbeiter einen schriftlichen Vertrag abschließen, der Datenschutzpflichten auferlegt, die nicht weniger schützend sind als die in diesem AVV festgelegten, einschließlich ggf. der SCC;
- Dem Kunden gegenüber für die Erfüllung der Datenschutzpflichten jedes Unterauftragsverarbeiters gemäß Artikel 28 Absatz 4 DSGVO vollständig haften.

Formstep wird dem Kunden eine angemessene Vorabbenachrichtigung erteilen, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Daten beginnt. Der Kunde kann einem neuen Unterauftragsverarbeiter aus begründeten, dokumentierten Datenschutzgründen widersprechen, indem er innerhalb einer angemessenen Frist an <a href="mailto:support@formstep.io">support@formstep.io</a> schreibt.

Wenn Formstep dem Widerspruch des Kunden nicht in zumutbarer Weise Rechnung tragen kann, kann der Kunde die betroffene Verarbeitung beenden.

<h2 id="international-transfers">10. Internationale Datenübermittlungen</h2>
Formstep ist in Norwegen ansässig, das Teil des Europäischen Wirtschaftsraums (EWR) ist. Für Datenflüsse zwischen Formstep und Kunden
innerhalb des EWR ist keine Übermittlungsschutzmaßnahme erforderlich. Mehrere Unterauftragsverarbeiter von Formstep sind in den Vereinigten
Staaten ansässig oder verarbeiten personenbezogene Daten auf Infrastruktur außerhalb des EWR oder des Vereinigten Königreichs. Für jede
solche internationale Übermittlung stützt sich Formstep auf eine oder mehrere der folgenden Schutzmaßnahmen:

- Einen **Angemessenheitsbeschluss** der Europäischen Kommission oder einer zuständigen Behörde, sofern ein solcher für das Zielland existiert;
- Die **Standardvertragsklauseln**, die von der Europäischen Kommission in [Beschluss (EU) 2021/914](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32021D0914) angenommen wurden (wie durch den Beschluss des Gemeinsamen EWR-Ausschusses auf den EWR ausgedehnt), die durch Verweis in diesen AVV aufgenommen werden, mit dem Modul, das je nach der betreffenden Übermittlung gilt (Modul 2 — Verantwortlicher an Auftragsverarbeiter — für die Übermittlung des Kunden an Formstep; Modul 3 — Auftragsverarbeiter an Auftragsverarbeiter — für die Weiterübermittlung von Formstep an Unterauftragsverarbeiter, die als Auftragsverarbeiter handeln). Wenn ein Unterauftragsverarbeiter (wie Polar oder Stripe) Abrechnungs- oder Zahlungsdaten **direkt** von Käufern oder Befragten als eigenständiger Verantwortlicher erhebt, fällt diese Erhebung außerhalb der Auftragsverarbeiterkette von Formstep, und die eigenen Übermittlungsmechanismen des Unterauftragsverarbeiters gelten zwischen der betroffenen Person und dem Unterauftragsverarbeiter;
- Das **UK International Data Transfer Addendum** des britischen Information Commissioner (in Kraft seit März 2022), wenn personenbezogene Daten der UK DSGVO unterliegen;
- Die **Standardvertragsklauseln** in der vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) anerkannten Form, mit den schweizspezifischen Anpassungen gemäß der EDÖB-Leitlinien vom 27. August 2021 (mit der Klarstellung, dass Verweise auf „Mitgliedstaat" nicht so ausgelegt werden dürfen, dass die Schweiz ausgeschlossen wird, der EDÖB als zuständige Aufsichtsbehörde benannt wird und der Geltungsbereich auf personenbezogene Daten juristischer Personen ausgedehnt wird), wenn personenbezogene Daten dem Schweizer Bundesgesetz über den Datenschutz (nDSG) unterliegen;
- Das **EU-US Data Privacy Framework** (DPF), seine UK-Erweiterung und das **Swiss-US Data Privacy Framework**, wenn der betreffende US-amerikanische Unterauftragsverarbeiter nach dem anwendbaren Framework selbstzertifiziert ist (Formstep fällt auf SCC zurück, wenn die Zertifizierung fehlt oder abläuft); und
- **Ergänzende technische und organisatorische Maßnahmen** wie in [Anhang 2](#annex-2) beschrieben.

Wenn Formstep für eine Übermittlung in ein Land ohne Angemessenheitsbeschluss auf SCC zurückgreift, berücksichtigt Formstep den Rechtsrahmen im Zielland und wendet die ergänzenden Maßnahmen in [Anhang 2](#annex-2) an, um identifizierte Risiken zu begegnen.

Wenn SCC die anwendbare Übermittlungsschutzmaßnahme sind, gilt der Kunde durch die Annahme dieses AVV als Unterzeichner der SCC als Datenexporteur und Formstep unterzeichnet sie als Datenimporteur. Für die Zwecke von Anhang I der SCC gilt: (a) die Parteien sind in [Abschnitt 1](#parties) dieses AVV identifiziert; (b) die Beschreibung der Übermittlung — Kategorien betroffener Personen, Kategorien personenbezogener Daten, Häufigkeit der Übermittlung, Art und Zweck der Verarbeitung und Aufbewahrungsfrist — ist in den [Abschnitten 4](#subject-matter) und [5](#categories) dieses AVV dargelegt; und (c) die zuständige Aufsichtsbehörde ist die norwegische Datenschutzbehörde (Datatilsynet). Dieser AVV erfüllt damit die Anforderungen von Anhang I der SCC. Die SCC gelten nur für Übermittlungen, die sie erfordern. Im Falle eines Widerspruchs zwischen diesem AVV und den SCC haben die SCC im Umfang des Widerspruchs Vorrang.

<h2 id="breach">11. Datenschutzverletzungen</h2>
Formstep wird den Kunden ohne unangemessene Verzögerung benachrichtigen, nachdem Formstep Kenntnis von einer Datenschutzverletzung erlangt
hat, die personenbezogene Daten des Kunden betrifft. Die Benachrichtigung enthält, soweit zum Zeitpunkt der Benachrichtigung bekannt, die
Art und den Umfang der Verletzung, die wahrscheinlichen Folgen sowie die Maßnahmen, die Formstep ergriffen hat oder zu ergreifen vorschlägt.

Wenn zum Zeitpunkt der ersten Benachrichtigung keine vollständigen Informationen vorliegen, wird Formstep diese ohne unangemessene Verzögerung in Stufen bereitstellen. Der Kunde ist dafür verantwortlich, seine Kontaktdaten aktuell zu halten und ggf. eigene betroffene Personen und Aufsichtsbehörden zu benachrichtigen.

Die Benachrichtigung des Kunden stellt für sich genommen kein Eingeständnis von Verschulden oder Haftung von Formstep für eine Verletzung dar.

<h2 id="return-deletion">12. Rückgabe und Löschung von Daten</h2>
Der Kunde kann Formulare und Einreichungen jederzeit in Standardformaten exportieren, solange sein Konto aktiv ist, wie in den
[Nutzungsbedingungen](/de/legal/terms-of-service) beschrieben.

Bei Beendigung des Dienstes oder auf schriftliche Anfrage des Kunden löscht Formstep alle personenbezogenen Daten, die im Auftrag des Kunden verarbeitet wurden, sofern nicht das Unionsrecht, das Recht eines Mitgliedstaats oder anwendbares norwegisches Recht eine weitere Speicherung vorschreibt. Der Kunde ist dafür verantwortlich, alle Daten, die er behalten möchte, vor der Kontoschließung mit den in [Abschnitt 8](#data-subjects-rights) beschriebenen In-Produkt-Tools zu exportieren. Insbesondere gilt:

- Wenn ein Formular oder ein Workspace aus dem Dienst gelöscht wird, werden die zugrunde liegenden Datensätze aus aktiven Systemen entfernt und sind über die Anwendung nicht mehr zugänglich;
- Wenn ein Kundenkonto geschlossen wird, werden die personenbezogenen Daten des Kontos aus aktiven Systemen entfernt. Der Kunde ist dafür verantwortlich, alle Daten, die er behalten möchte, vor der Kontoschließung zu exportieren;
- Personenbezogene Daten werden aus Backups entfernt, wenn das entsprechende Backup-Fenster abläuft. In Cloudflare R2 gespeicherte Dateiuploads unterliegen keiner Objektversionierung; Löschungen von Dateiuploads sind sofort unwiederbringlich;
- Entwürfe und teilweise Antworten werden für einen begrenzten Zeitraum aufbewahrt (oder bis die betroffene Person die Einreichung abschließt), wonach sie automatisch aus aktiven Systemen gelöscht werden;
- Personenbezogene Daten, die Formstep gesetzlich aufbewahren muss — wie Abrechnungsunterlagen oder Unterlagen im Zusammenhang mit einem Rechtsstreit — werden für den gesetzlich vorgeschriebenen Zeitraum in Systemen mit eingeschränktem Zugang archiviert.

<h2 id="audits">13. Audits</h2>
Formstep stellt dem Kunden alle Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung seiner Pflichten
gemäß Artikel 28 DSGVO und diesem AVV nachzuweisen, wenn der Kunde berechtigte Gründe hat — wie eine bestätigte Datenschutzverletzung, einen
wesentlichen Verstoß gegen diesen AVV oder eine Anfrage einer Aufsichtsbehörde. Standardmäßig nehmen diese Informationen folgende Form an:

- Dieser AVV und die [Datenschutzerklärung](/de/legal/privacy-policy) in der Dokumentation von Formstep;
- Die Liste der Unterauftragsverarbeiter in [Anhang 1](#annex-1) und die in [Anhang 2](#annex-2) beschriebenen technischen und organisatorischen Maßnahmen;
- Schriftliche Antworten auf begründete, spezifische Fragen, die an <a href="mailto:support@formstep.io">support@formstep.io</a> gesendet werden.

Wenn eine Aufsichtsbehörde eine Vor-Ort-Inspektion verlangt, kooperiert Formstep in dem gesetzlich vorgeschriebenen Umfang.

<h2 id="liability">14. Haftung</h2>
Die Haftung jeder Partei im Rahmen dieses AVV unterliegt den Haftungsbeschränkungen und -ausschlüssen gemäß [Abschnitt 25
(Haftungsbeschränkung)](/de/legal/terms-of-service#limitation-of-liability) der Nutzungsbedingungen. Die Gesamthaftung von Formstep im
Rahmen dieses AVV oder in Verbindung damit ist Teil der in den Nutzungsbedingungen festgelegten Gesamthaftungsobergrenze und tritt nicht zu
ihr hinzu.

Ungeachtet der vorstehenden finanziellen Obergrenze begrenzt nichts in diesem AVV eine Haftung, die nach zwingendem anwendbarem Datenschutzrecht nicht begrenzt werden kann, einschließlich der Haftung gegenüber einer betroffenen Person gemäß Artikel 82 DSGVO. Der Ausschluss nach Artikel 82 gilt unabhängig von der Gesamtobergrenze in den Nutzungsbedingungen.

Formstep haftet nicht nach Artikel 82 DSGVO, soweit Formstep nachweist, dass es in keiner Weise für das Ereignis verantwortlich ist, das den Schaden verursacht hat, gemäß Artikel 82 Absatz 3 DSGVO.

<h2 id="term">15. Laufzeit und Kündigung</h2>
Dieser AVV tritt in Kraft, wenn der Kunde erstmals personenbezogene Daten in den Dienst einreicht, und spätestens zu dem Zeitpunkt, zu dem
der Kunde die Nutzungsbedingungen akzeptiert. Er bleibt so lange in Kraft, wie Formstep personenbezogene Daten im Auftrag des Kunden
verarbeitet.

Dieser AVV endet mit der Beendigung der Nutzungsbedingungen, wobei er bis zum Abschluss der Rückgabe oder Löschung aller personenbezogenen Daten gemäß [Abschnitt 12](#return-deletion) durch Formstep in Kraft bleibt. Die Bestimmungen der [Abschnitte 5 (Kategorien)](#categories), [7 (Pflichten von Formstep)](#formstep-obligations) (einschließlich der darin enthaltenen Vertraulichkeitspflichten), [9 (Unterauftragsverarbeiter)](#subprocessors), [11 (Datenschutzverletzungen)](#breach), [12 (Rückgabe und Löschung)](#return-deletion), [13 (Audits)](#audits), [14 (Haftung)](#liability) und [16 (Anwendbares Recht)](#governing-law) überleben die Beendigung in dem Umfang, der für ihre Wirksamkeit erforderlich ist.

<h2 id="governing-law">16. Anwendbares Recht und Gerichtsstand</h2>
Dieser AVV unterliegt dem Recht Norwegens, ohne Rücksicht auf seine Kollisionsnormen. Jede Streitigkeit, die sich aus oder im Zusammenhang
mit diesem AVV ergibt, unterliegt denselben Streitbeilegungsregeln und Gerichtsstandsvereinbarungen wie die Nutzungsbedingungen, es sei
denn, das anwendbare Datenschutzrecht schreibt ein anderes Forum vor.

Soweit die SCC gelten, haben das in den SCC festgelegte Recht und der darin festgelegte Gerichtsstand im Falle eines Widerspruchs Vorrang.

<h2 id="updates">17. Aktualisierungen dieses AVV</h2>
Formstep kann diesen AVV von Zeit zu Zeit aktualisieren, um Änderungen im Dienst, im anwendbaren Datenschutzrecht oder in den Leitlinien der
Aufsichtsbehörden widerzuspiegeln.

- **Nicht wesentliche Änderungen** (Formatierungen, Klarstellungen, die keine Pflichten ändern, Aktualisierungen von Anhang 1, die dem Benachrichtigungsverfahren gemäß [Abschnitt 9](#subprocessors) folgen) treten mit der Veröffentlichung in Kraft.
- **Wesentliche Änderungen** (jede Änderung, die den Umfang der Verarbeitung verändert, den Schutz personenbezogener Daten verringert oder die Pflichten der Parteien ändert) treten nach angemessener Vorabbenachrichtigung in Kraft. Die weitere Nutzung des Dienstes nach Ablauf der Benachrichtigungsfrist gilt als Annahme.

<h2 id="contact">18. Kontakt</h2>
Für alle Angelegenheiten, die diesen AVV betreffen, einschließlich Anfragen betroffener Personen, die nicht über den Dienst bearbeitet
werden können, Einwände gegen Unterauftragsverarbeiter, Audit-Anfragen oder Benachrichtigungen über Datenschutzverletzungen, kontaktiere uns
unter:

- **AVV-Anfragen, Anfragen betroffener Personen und Sicherheitsberichte** — <a href="mailto:support@formstep.io">support@formstep.io</a>

Formstep hat keinen Datenschutzbeauftragten ernannt. Gemäß Artikel 37 DSGVO ist ein Datenschutzbeauftragter für Behörden und öffentliche Stellen (mit Ausnahme von Gerichten), für Stellen, deren Kerntätigkeit in der umfangreichen, regelmäßigen und systematischen Überwachung von Personen besteht, oder für die umfangreiche Verarbeitung besonderer Datenkategorien (Artikel 9) oder von Daten über strafrechtliche Verurteilungen (Artikel 10) erforderlich; die Kerntätigkeiten von Formstep erfüllen keine dieser Schwellenwerte. Alle AVV-bezogenen Angelegenheiten werden über den oben genannten Kontaktpunkt bearbeitet.

<h2 id="annex-1">Anhang 1 — Unterauftragsverarbeiter</h2>
Formstep setzt folgende Parteien im Zusammenhang mit dem Dienst ein. Convex, Cloudflare R2, Cloudflare, Amazon Web Services (AWS), Axiom und
Unsplash handeln als Auftragsverarbeiter auf Weisung von Formstep und sind echte Unterauftragsverarbeiter für Zwecke von Artikel 28 DSGVO.
Polar und Stripe sind hier aus Transparenzgründen aufgeführt, handeln jedoch als **eigenständige Verantwortliche** für die Daten, die sie
direkt von Käufern bzw. Befragten erheben; die Pflichten von Formstep nach Artikel 28 gelten nicht für die Daten, die diese Parteien
kontrollieren, und ihre eigenen Übermittlungsmechanismen gelten ggf. Google stellt optionale OAuth-Anmeldung bereit: Nutzer authentifizieren
sich direkt bei Google, das als eigenständiger Verantwortlicher für das Google-Konto handelt; Formstep erhält nur das grundlegende
Anmeldeprofil (Name, E-Mail-Adresse, Profilbild). PostHog ist aus Transparenzgründen aufgeführt: Formstep nutzt es als Verantwortlicher für
Analysen der eigenen Website und der Kontoregistrierungen; PostHog erhält keine personenbezogenen Daten des Kunden.

**Vom Kunden gesteuerte Integrationen.** Wenn der Kunde eine Integration aktiviert (Notion, Airtable, Google Sheets, Slack, Discord, Linear, GitHub, Webhooks usw.), übermittelt Formstep Daten auf dokumentierte Weisung des Kunden an diesen Dienst. Der Drittanbieterdienst ist kein Unterauftragsverarbeiter von Formstep; der Kunde ist als Verantwortlicher dafür verantwortlich, eine Rechtsgrundlage, geeignete Auftragsverarbeitungsverträge und Übermittlungsmechanismen mit jedem verbundenen Dienst sicherzustellen.

Wenn Formstep einen neuen Unterauftragsverarbeiter einsetzt oder einen neuen LLM-Anbieter hinzufügt, wird [Anhang 1](#annex-1) gemäß [Abschnitt 9](#subprocessors) aktualisiert. Die vertraglichen Verpflichtungen, die Formstep jedem Unterauftragsverarbeiter auferlegt, sind in [Abschnitt 9](#subprocessors) dargelegt.

<h2 id="annex-2">Anhang 2 — Technische und organisatorische Maßnahmen</h2>
Formstep trifft die folgenden technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten, unter Berücksichtigung des
Stands der Technik, der Implementierungskosten sowie der Art der Verarbeitung. Spezifische Maßnahmen können sich im Laufe der Zeit
weiterentwickeln, sofern das Gesamtschutzniveau nicht verringert wird.

<h3 id="access-control">Zugangskontrolle</h3>

- Rollenbasierte Zugriffskontrollen innerhalb des Dienstes, mit Berechtigungen auf Workspace-Ebene für Eigentümer und Mitglieder;
- Passwortlose Authentifizierung über Magic-Link-E-Mail oder Google OAuth-Anmeldung (vom Kunden verwaltete Multi-Faktor-Authentifizierung ist auf dem für die Anmeldung verwendeten Google-Konto verfügbar), mit Rate Limiting auf den Anmelde-Endpunkten; anonyme Gastsitzungen (erstellt, wenn ein Benutzer den Dienst ohne Registrierung ausprobiert) werden automatisch nach kurzer Zeit gelöscht;
- Interner Zugang zu Produktionssystemen auf Need-to-Know-Basis beschränkt.

<h3 id="encryption">Verschlüsselung</h3>

- TLS 1.2 oder höher für alle Daten im Transit zwischen betroffenen Personen, Kunden, dem Dienst und Unterauftragsverarbeitern;
- Verschlüsselung im Ruhezustand für die primäre Datenbank, den Dateispeicher und Backups, unter Verwendung branchenüblicher Verschlüsselungsverfahren, die von Convex und dem zugrunde liegenden Cloud-Anbieter verwaltet werden;
- Geheimnisse und API-Keys in verschlüsselten Secret Stores gespeichert; Passwörter werden nicht gespeichert — der Dienst verwendet passwortlose Authentifizierung.

<h3 id="logical-isolation">Logische Isolation</h3>

- Mandantenfähige Architektur mit zeilenbasierter Zugriffsbeschränkung nach Workspace und Kunde;
- Logische Trennung zwischen Entwicklungs-, Staging- und Produktionsumgebungen; Produktionsdaten werden nicht in Nicht-Produktionsumgebungen verwendet;
- Unterauftragsverarbeiter-Integrationen sind auf die für ihre Funktion erforderlichen Mindestdaten beschränkt.

<h3 id="resilience">Ausfallsicherheit und Backups</h3>

- Automatisierte, verschlüsselte tägliche Backups der primären Datenbank (delegiert an Convex gemäß dessen Infrastrukturdienstleistungsbedingungen); Dateiuploads in Cloudflare R2 unterliegen keiner Objektversionierung;
- Nutzung von Cloud-Anbietern mit redundanter Infrastruktur und DDoS-Schutz.

<h3 id="vulnerability">Schwachstellenmanagement</h3>

- Sicherheitsupdates für Anwendungsabhängigkeiten werden zeitnah eingespielt.

<h3 id="organisational">Organisatorische Maßnahmen</h3>

- Zugang zu Produktionssystemen auf autorisiertes Personal beschränkt;
- Verfahren zur Benachrichtigung bei Datenschutzverletzungen gemäß [Abschnitt 11](#breach);
- Führung von Verzeichnissen der Verarbeitungstätigkeiten gemäß Artikel 30 Absatz 2 DSGVO, die Aufsichtsbehörden auf Anfrage gemäß Artikel 30 Absatz 4 DSGVO zur Verfügung gestellt werden.

<h3 id="supplementary-transfer-measures">Ergänzende Maßnahmen für internationale Datenübermittlungen (Schrems II)</h3>

Zusätzlich zu den allgemeinen Sicherheitsmaßnahmen oben wendet Formstep die folgenden ergänzenden Maßnahmen für Übermittlungen in Länder ohne Angemessenheitsbeschluss an, in Übereinstimmung mit den EDSA-Empfehlungen 01/2020:

- Verschlüsselung im Transit (TLS 1.2+) und im Ruhezustand wie im Abschnitt [Verschlüsselung](#encryption) beschrieben; Verschlüsselungsschlüssel werden vom Key-Management-Service des Cloud-Anbieters verwaltet und sind Behörden in Drittländern ohne rechtmäßige Anordnung nicht zugänglich.

<h3 id="data-minimisation">Datenminimierung und Aufbewahrung</h3>

- Der Dienst erhebt nur die Daten, die der Kunde über Formulare zu erheben wählt, sowie die Betriebsdaten, die zum Betrieb des Dienstes benötigt werden. Aufbewahrungs- und Löschregeln sind in [Abschnitt 12](#return-deletion) dargelegt;
- Bei Produkt-Analysen wird Aggregation angewendet, wenn die zugrunde liegenden Kennungen für den Zweck nicht benötigt werden;
- KI-Eingaben und -Ausgaben, die an Amazon Bedrock gesendet werden, werden gemäß den [AWS-Servicebedingungen](https://aws.amazon.com/service-terms/) verarbeitet und von AWS nach der Verarbeitung nicht gespeichert.

<h2 id="related">Verwandte Dokumente</h2>

<div class="not-prose grid gap-3 sm:grid-cols-2">
  - [Datenschutzerklärung](/de/legal/privacy-policy) — Wie wir personenbezogene Daten erheben, verwenden und teilen.
  - [Nutzungsbedingungen](/de/legal/terms-of-service) — Die Regeln, die deine Nutzung von Formstep regeln.
  - [Rechtliche Übersicht](/de/legal/overview) — Index der rechtlichen Dokumente von Formstep.
</div>
