formbasedocs
Zur AppApp

Rechtliches

Auftragsverarbeitungsvertrag

Die Bedingungen, unter denen formbase personenbezogene Daten im Auftrag von Kunden verarbeitet, die der DSGVO und gleichwertigen Datenschutzgesetzen unterliegen.


Zuletzt aktualisiert: 7. Oktober 2026

Dieser Auftragsverarbeitungsvertrag („AVV”) ist Bestandteil der Nutzungsbedingungen zwischen dir (dem „Kunden”) und formbase (dem „Auftragsverarbeiter”). Er gilt automatisch, sobald du formbase verwendest, um personenbezogene Daten identifizierbarer Personen zu erheben, zu speichern oder anderweitig zu verarbeiten, die der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, „DSGVO”), der UK DSGVO, dem norwegischen Personendatenschutzgesetz (personopplysningsloven) oder einem anderen anwendbaren Datenschutzgesetz unterliegen, das einen schriftlichen Verarbeitungsvertrag erfordert.

Eine Unterschrift ist nicht erforderlich. Die Nutzung von formbase zur Verarbeitung personenbezogener Daten gilt als Annahme dieses AVV.

1. Parteien

Dieser AVV wird geschlossen zwischen:

  • Kunde — die natürliche oder juristische Person, die die formbase-Nutzungsbedingungen akzeptiert hat und in deren Auftrag personenbezogene Daten verarbeitet werden (als „Verantwortlicher”).
  • formbase — Formbase AS, eine norwegische Gesellschaft mit beschränkter Haftung mit der Organisationsnummer 937 921 217 und eingetragenem Sitz in Oslo, Norwegen (als „Auftragsverarbeiter”).

Sofern die DSGVO oder ein anderes anwendbares Gesetz auf die Parteien als „Verantwortlicher” und „Auftragsverarbeiter” oder als „Datenexporteur” und „Datenimporteur” Bezug nimmt, entsprechen diese Begriffe für Zwecke dieses AVV dem Kunden bzw. formbase.

2. Definitionen

Begriffe, die in diesem AVV verwendet, aber nicht definiert werden, haben die Bedeutung, die ihnen in den Nutzungsbedingungen oder in der DSGVO zukommt. Im Einzelnen:

  • Dienst — die formbase-Plattform, einschließlich des Formular-Editors, veröffentlichter Formulare, der Einreichungsverwaltung, Integrationen, KI-Funktionen, APIs und aller damit verbundenen Funktionen, die im Rahmen der Nutzungsbedingungen bereitgestellt werden.
  • Formular — ein Online-Formular, eine Umfrage, ein Quiz oder eine andere Datenerhebungsseite, die der Kunde über den Dienst erstellt und veröffentlicht.
  • Einreichung — eine vollständige oder teilweise Antwort, die eine betroffene Person über ein Formular übermittelt, einschließlich aller Feldwerte, Dateiuploads, Metadaten und zugehöriger Zeitstempel.
  • Workspace — die Organisationseinheit innerhalb des Dienstes, über die der Kunde Formulare, Einreichungen, Mitglieder und Integrationen verwaltet.
  • KI-Funktionen — die KI-gestützten Funktionen des Dienstes, darunter KI-Formulargenerierung, KI-Chat und alle anderen Funktionen, die Daten zur Inferenz an ein KI-Modell eines Drittanbieters senden.
  • Personenbezogene Daten — alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, wie in Artikel 4 Absatz 1 DSGVO definiert, die der Kunde über den Dienst verarbeitet.
  • Verarbeitung — jeder Vorgang, der mit personenbezogenen Daten durchgeführt wird, wie in Artikel 4 Absatz 2 DSGVO definiert.
  • Betroffene Person — die identifizierbare Person, auf die sich personenbezogene Daten beziehen, einschließlich Personen, die Formulare ausfüllen, Mitglieder eines Workspace und eigene Endnutzer des Kunden.
  • Unterauftragsverarbeiter — jeder Dritte, den formbase zur Verarbeitung personenbezogener Daten in seinem Auftrag im Zusammenhang mit dem Dienst einsetzt.
  • Standardvertragsklauseln oder SCC — die Standardvertragsklauseln für die Übermittlung personenbezogener Daten in Drittländer, die von der Europäischen Kommission in Beschluss (EU) 2021/914 angenommen wurden, einschließlich des UK International Data Transfer Addendum, soweit relevant.
  • Anwendbares Datenschutzrecht — die DSGVO, die UK DSGVO, das norwegische Personendatenschutzgesetz und jedes andere Datenschutzgesetz, das auf die Verarbeitung personenbezogener Daten durch den Kunden über den Dienst anwendbar ist.

3. Geltungsbereich und Rollen

Dieser AVV regelt die Verarbeitung personenbezogener Daten durch formbase im Auftrag des Kunden über den Dienst. Für diese Verarbeitung gilt:

  • Der Kunde ist der Verantwortliche. Der Kunde bestimmt die Zwecke und Mittel der Verarbeitung, entscheidet, welche personenbezogenen Daten über Formulare erhoben werden, konfiguriert Aufbewahrungs- und Freigabeeinstellungen und verbindet Integrationen.
  • formbase ist der Auftragsverarbeiter. formbase verarbeitet personenbezogene Daten gemäß den dokumentierten Weisungen des Kunden, in erster Linie um den Dienst zu betreiben, die vom Kunden aktivierten Funktionen bereitzustellen und seinen Sicherheits- und Supportverpflichtungen nachzukommen.

Für personenbezogene Daten, die formbase direkt über den Kunden als formbase-Nutzer erhebt — wie Kontodaten, von Polar empfangene Abonnement-Metadaten und Produktnutzungstelemetrie — handelt formbase als eigenständiger Verantwortlicher. Diese Verarbeitung unterliegt der Datenschutzerklärung und nicht diesem AVV. Zahlungs- und Käufer-Abrechnungsdaten werden von Polar kontrolliert, das als eigenständiger Verantwortlicher als Merchant of Record handelt.

Bei Zahlungen von Befragten, die über Stripe Connect abgewickelt werden, ist der Kunde der Merchant of Record und Verantwortlicher für die zahlungsbezogenen personenbezogenen Daten; Stripe handelt als eigenständiger Verantwortlicher für die Zahlungsabwicklung. Einzelheiten sind Anhang 1 zu entnehmen.

4. Gegenstand, Art, Zweck und Dauer

formbase verarbeitet personenbezogene Daten nur in dem Umfang, der zur Erbringung des Dienstes für den Kunden gemäß den Nutzungsbedingungen erforderlich ist.

  • Gegenstand — das Hosting und der Betrieb von Online-Formularen, die Erfassung und Speicherung von Einreichungen sowie die Bereitstellung verwandter Funktionen wie Analysen, Integrationen, KI-Funktionen, Benachrichtigungen und Exporte.
  • Art — Erhebung, Speicherung und alle technischen Vorgänge, die zum Betrieb des Dienstes erforderlich sind.
  • Zweck — dem Kunden zu ermöglichen, Formulare zu erstellen und zu veröffentlichen, Antworten von betroffenen Personen zu erfassen, Einreichungen zu verwalten und eine Verbindung zu Drittanbieter-Tools herzustellen, alles gemäß der Konfiguration und den Weisungen des Kunden. Die Weisungen des Kunden können über die Webanwendung, die API, MCP-Verbindungen (Model Context Protocol) oder andere programmatische Schnittstellen erteilt werden, die als Teil des Dienstes bereitgestellt werden.
  • Dauer — solange das Konto des Kunden aktiv ist und personenbezogene Daten im Dienst gespeichert sind, zuzüglich etwaiger begrenzter Aufbewahrungsfristen gemäß Abschnitt 12.

5. Kategorien betroffener Personen und personenbezogener Daten

Kategorien betroffener Personen

Die im Rahmen dieses AVV verarbeiteten personenbezogenen Daten können sich auf folgende Personen beziehen:

  • Befragte, die Formulare des Kunden ausfüllen;
  • Workspace-Eigentümer und -Mitglieder des Kunden;
  • Kontakte, Leads oder Endnutzer des Kunden, deren Daten der Kunde importiert oder über Integrationen weiterleitet;
  • Alle anderen betroffenen Personen, deren Daten der Kunde über den Dienst zu verarbeiten wählt.

Kategorien personenbezogener Daten

Der Kunde entscheidet, welche personenbezogenen Daten er erhebt. Die Kategorien umfassen typischerweise:

  • Identifikationsdaten — Namen, E-Mail-Adressen, Telefonnummern, Postanschriften.
  • Formularantworten — Freitextantworten, Auswahlmöglichkeiten, Bewertungen, Dateiuploads, Unterschriften, Zahlungstransaktionsreferenzen und alle anderen Inhalte, die betroffene Personen eingeben.
  • Entwürfe und teilweise Antworten — serverseitig gespeicherte Einreichungsentwürfe und teilweise Antworten, während eine betroffene Person ein Formular ausfüllt, zusammen mit den Zeitstempeln, die für Erinnerungen bei abgebrochenen Antworten verwendet werden, sofern der Kunde diese Funktion aktiviert hat.
  • Profil- und Kontodaten — E-Mail-Adressen von Workspace-Mitgliedern, Anzeigenamen, Rollen- und Berechtigungseinstellungen.
  • Technische Daten — Zeitstempel, ungefähres Land, Gerätetyp, Browser-Metadaten, Traffic-Quelle und Nutzungsdauer, die als Teil von Einreichungen oder Analytics-Ereignissen erfasst werden; clientseitig gespeicherte Besucherkennungen zur Deduplizierung von Formularaufrufen und Interaktionszählern.
  • IP-Adressen und Sicherheitsprotokolle — IP-Adressen werden am Edge (Cloudflare) vorübergehend für Rate Limiting, Bot-Schutz durch Cloudflare Turnstile und Missbrauchsprävention verarbeitet. IP-Adressen werden nicht zusammen mit Einreichungsinhalten in der primären Datenbank von formbase gespeichert. Kurzlebige Sicherheits- und Missbrauchsprotokolle können IP-Adressen für den begrenzten Zeitraum aufbewahren, der für den Betrieb dieser Schutzmaßnahmen erforderlich ist.
  • Integrationsdaten — Kennungen, Tokens und Nutzdaten, die mit Drittanbieterdiensten ausgetauscht werden, die der Kunde verbindet.
  • KI-Eingaben/-Ausgaben — Eingabeaufforderungen, Formularstruktur und Einreichungsbeispiele, die der Kunde explizit als Kontext übergibt, sowie die generierten Ausgaben, wenn der Kunde KI-Funktionen nutzt.

formbase ist nicht für besondere Kategorien von Daten gemäß Artikel 9 DSGVO, Daten zu strafrechtlichen Verurteilungen gemäß Artikel 10 DSGVO, staatliche Kennungen für die primäre Identitätsprüfung, Zahlungskartendaten außerhalb des Zahlungsfelds oder andere regulierte Datenkategorien gemäß Abschnitt 6 der Nutzungsbedingungen konzipiert, und der Kunde darf solche Daten nicht einreichen, sofern formbase dem nicht schriftlich zugestimmt hat.

Wenn formbase feststellt, dass der Kunde unzulässige Datenkategorien eingereicht hat, kann formbase den Kunden benachrichtigen und die Daten löschen. Der Kunde ist als Verantwortlicher dafür verantwortlich, dass für alle dem Dienst übermittelten personenbezogenen Daten eine gültige Rechtsgrundlage besteht.

6. Pflichten des Kunden

Der Kunde trägt die Verantwortung für seine Rolle als Verantwortlicher. Insbesondere:

  • Bestimmt der Kunde für jede über den Dienst durchgeführte Verarbeitungstätigkeit eine Rechtsgrundlage gemäß Artikel 6 DSGVO (und ggf. Artikel 9 DSGVO);
  • Informiert der Kunde betroffene Personen über alle erforderlichen Hinweise, einschließlich einer Datenschutzerklärung, die die Nutzung von formbase durch den Kunden abdeckt, und holt alle erforderlichen Einwilligungen ein;
  • Respektiert der Kunde die Rechte betroffener Personen gemäß Artikeln 15–22 DSGVO für die vom Kunden verarbeiteten personenbezogenen Daten;
  • Richtet der Kunde den Dienst ordnungsgemäß ein, einschließlich Aufbewahrungsregeln, Freigabeeinstellungen, Integrationen und Zugriffskontrollen;
  • Lädt der Kunde keine personenbezogenen Daten hoch, für die der Dienst nicht konzipiert ist, wie in Abschnitt 5 und Abschnitt 6 der Nutzungsbedingungen dargelegt;
  • Hält der Kunde die Zugangslisten für Workspace-Mitglieder, API-Keys, OAuth-Anmeldedaten und MCP-Tokens aktuell und widerruft sie, wenn sie nicht mehr benötigt werden;
  • Dokumentiert der Kunde seine eigenen Verarbeitungstätigkeiten gemäß Artikel 30 DSGVO und führt Datenschutz-Folgenabschätzungen durch, wo dies gemäß Artikel 35 DSGVO erforderlich ist.

Der Kunde sichert zu, dass er berechtigt ist, formbase die in diesem AVV festgelegten Weisungen zu erteilen, und dass alle personenbezogenen Daten rechtmäßig erhoben und an formbase übermittelt wurden.

7. Pflichten von formbase

Dokumentierte Weisungen

formbase verarbeitet personenbezogene Daten ausschließlich auf der Grundlage dokumentierter Weisungen des Kunden, einschließlich der Übermittlung personenbezogener Daten außerhalb des Europäischen Wirtschaftsraums, sofern nicht das Unionsrecht oder das Recht eines Mitgliedstaats eine andere Verarbeitung vorschreibt. Die Weisungen des Kunden sind in diesem AVV, in den Nutzungsbedingungen, in der Konfiguration des Dienstes und in etwaigen weiteren schriftlichen Weisungen des Kunden festgelegt.

formbase verarbeitet personenbezogene Daten nicht für eigene Marketingzwecke, Profiling oder andere Zwecke als die Bereitstellung und Sicherung des Dienstes gemäß den Weisungen des Kunden.

Wenn formbase der Ansicht ist, dass eine Weisung gegen anwendbares Datenschutzrecht verstößt, wird formbase den Kunden informieren und die Weisung nicht ausführen.

Vertraulichkeit

formbase stellt sicher, dass Personen, die zur Verarbeitung personenbezogener Daten befugt sind, sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Vertraulichkeitspflicht unterliegen. Der Zugang zu personenbezogenen Daten ist auf Personal beschränkt, das ihn zur Erfüllung seiner Aufgaben benötigt.

Sicherheitsmaßnahmen

formbase trifft geeignete technische und organisatorische Maßnahmen, um personenbezogene Daten gegen zufällige oder rechtswidrige Vernichtung, Verlust, Veränderung, unbefugte Offenlegung oder unbefugten Zugang zu schützen, unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung. Die aktuellen Maßnahmen sind in Anhang 2 beschrieben.

Unterstützung

formbase unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der ihm vorliegenden Informationen durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung seiner Pflichten:

  • Beantwortung von Anfragen betroffener Personen gemäß Artikeln 15–22 DSGVO (siehe Abschnitt 8);
  • Aufrechterhaltung der Sicherheit der Verarbeitung (Artikel 32 DSGVO);
  • Meldung von Datenschutzverletzungen (Artikel 33 DSGVO) — siehe Abschnitt 11;
  • Benachrichtigung betroffener Personen über Verletzungen, wo erforderlich (Artikel 34 DSGVO);
  • Durchführung von Datenschutz-Folgenabschätzungen (Artikel 35 DSGVO); und
  • Konsultation mit Aufsichtsbehörden, wo erforderlich (Artikel 36 DSGVO).

Wenn diese Unterstützung wesentlich über das hinausgeht, was über die Standard-Produktfunktionen verfügbar ist, kann formbase eine angemessene Gebühr erheben, die dem Kunden vor Beginn der Arbeiten schriftlich (auch per E-Mail) bestätigt wird.

8. Rechte betroffener Personen

Der Dienst ist so konzipiert, dass der Kunde die meisten Anfragen betroffener Personen direkt und ohne Beteiligung von formbase beantworten kann. Der Kunde kann:

  • Einreichungen im Einreichungsbereich eines beliebigen Formulars anzeigen, exportieren und löschen;
  • Workspace-Daten, einschließlich Formulare und Einreichungen, in CSV oder Excel (XLSX) exportieren — diese strukturierten, maschinenlesbaren Formate erfüllen auch Anfragen zur Datenübertragbarkeit gemäß Artikel 20 DSGVO;
  • Den Zugang eines Workspace-Mitglieds einschränken oder löschen;
  • Gesamte Formulare, Workspaces oder das Konto löschen, vorbehaltlich der Aufbewahrungsregeln in der Datenschutzerklärung.

formbase führt keine automatisierte Entscheidungsfindung oder Profiling mit personenbezogenen Daten des Kunden im Sinne von Artikel 22 DSGVO durch.

Wenn eine betroffene Person formbase direkt mit einer Anfrage bezüglich personenbezogener Daten kontaktiert, die für den Kunden verarbeitet werden, wird formbase die betroffene Person nach Möglichkeit an den Kunden verweisen und nicht im Namen des Kunden antworten.

9. Unterauftragsverarbeiter

Der Kunde ermächtigt formbase, die in Anhang 1 aufgeführten Unterauftragsverarbeiter für die Verarbeitung personenbezogener Daten einzusetzen. formbase wird:

  • Mit jedem Unterauftragsverarbeiter einen schriftlichen Vertrag abschließen, der Datenschutzpflichten auferlegt, die nicht weniger schützend sind als die in diesem AVV festgelegten, einschließlich ggf. der SCC;
  • Dem Kunden gegenüber für die Erfüllung der Datenschutzpflichten jedes Unterauftragsverarbeiters gemäß Artikel 28 Absatz 4 DSGVO vollständig haften.

formbase wird dem Kunden eine angemessene Vorabbenachrichtigung erteilen, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Daten beginnt. Der Kunde kann einem neuen Unterauftragsverarbeiter aus begründeten, dokumentierten Datenschutzgründen widersprechen, indem er innerhalb einer angemessenen Frist an support@formbase.so schreibt.

Wenn formbase dem Widerspruch des Kunden nicht in zumutbarer Weise Rechnung tragen kann, kann der Kunde die betroffene Verarbeitung beenden.

10. Internationale Datenübermittlungen

formbase ist in Norwegen ansässig, das Teil des Europäischen Wirtschaftsraums (EWR) ist. Für Datenflüsse zwischen formbase und Kunden innerhalb des EWR ist keine Übermittlungsschutzmaßnahme erforderlich. Mehrere Unterauftragsverarbeiter von formbase sind in den Vereinigten Staaten ansässig oder verarbeiten personenbezogene Daten auf Infrastruktur außerhalb des EWR oder des Vereinigten Königreichs. Für jede solche internationale Übermittlung stützt sich formbase auf eine oder mehrere der folgenden Schutzmaßnahmen:

  • Einen Angemessenheitsbeschluss der Europäischen Kommission oder einer zuständigen Behörde, sofern ein solcher für das Zielland existiert;
  • Die Standardvertragsklauseln, die von der Europäischen Kommission in Beschluss (EU) 2021/914 angenommen wurden (wie durch den Beschluss des Gemeinsamen EWR-Ausschusses auf den EWR ausgedehnt), die durch Verweis in diesen AVV aufgenommen werden, mit dem Modul, das je nach der betreffenden Übermittlung gilt (Modul 2 — Verantwortlicher an Auftragsverarbeiter — für die Übermittlung des Kunden an formbase; Modul 3 — Auftragsverarbeiter an Auftragsverarbeiter — für die Weiterübermittlung von formbase an Unterauftragsverarbeiter, die als Auftragsverarbeiter handeln). Wenn ein Unterauftragsverarbeiter (wie Polar oder Stripe) Abrechnungs- oder Zahlungsdaten direkt von Käufern oder Befragten als eigenständiger Verantwortlicher erhebt, fällt diese Erhebung außerhalb der Auftragsverarbeiterkette von formbase, und die eigenen Übermittlungsmechanismen des Unterauftragsverarbeiters gelten zwischen der betroffenen Person und dem Unterauftragsverarbeiter;
  • Das UK International Data Transfer Addendum des britischen Information Commissioner (in Kraft seit März 2022), wenn personenbezogene Daten der UK DSGVO unterliegen;
  • Die Standardvertragsklauseln in der vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) anerkannten Form, mit den schweizspezifischen Anpassungen gemäß der EDÖB-Leitlinien vom 27. August 2021 (mit der Klarstellung, dass Verweise auf „Mitgliedstaat” nicht so ausgelegt werden dürfen, dass die Schweiz ausgeschlossen wird, der EDÖB als zuständige Aufsichtsbehörde benannt wird und der Geltungsbereich auf personenbezogene Daten juristischer Personen ausgedehnt wird), wenn personenbezogene Daten dem Schweizer Bundesgesetz über den Datenschutz (nDSG) unterliegen;
  • Das EU-US Data Privacy Framework (DPF), seine UK-Erweiterung und das Swiss-US Data Privacy Framework, wenn der betreffende US-amerikanische Unterauftragsverarbeiter nach dem anwendbaren Framework selbstzertifiziert ist (formbase fällt auf SCC zurück, wenn die Zertifizierung fehlt oder abläuft); und
  • Ergänzende technische und organisatorische Maßnahmen wie in Anhang 2 beschrieben.

Wenn formbase für eine Übermittlung in ein Land ohne Angemessenheitsbeschluss auf SCC zurückgreift, berücksichtigt formbase den Rechtsrahmen im Zielland und wendet die ergänzenden Maßnahmen in Anhang 2 an, um identifizierte Risiken zu begegnen.

Wenn SCC die anwendbare Übermittlungsschutzmaßnahme sind, gilt der Kunde durch die Annahme dieses AVV als Unterzeichner der SCC als Datenexporteur und formbase unterzeichnet sie als Datenimporteur. Für die Zwecke von Anhang I der SCC gilt: (a) die Parteien sind in Abschnitt 1 dieses AVV identifiziert; (b) die Beschreibung der Übermittlung — Kategorien betroffener Personen, Kategorien personenbezogener Daten, Häufigkeit der Übermittlung, Art und Zweck der Verarbeitung und Aufbewahrungsfrist — ist in den Abschnitten 4 und 5 dieses AVV dargelegt; und (c) die zuständige Aufsichtsbehörde ist die norwegische Datenschutzbehörde (Datatilsynet). Dieser AVV erfüllt damit die Anforderungen von Anhang I der SCC. Die SCC gelten nur für Übermittlungen, die sie erfordern. Im Falle eines Widerspruchs zwischen diesem AVV und den SCC haben die SCC im Umfang des Widerspruchs Vorrang.

11. Datenschutzverletzungen

formbase wird den Kunden ohne unangemessene Verzögerung benachrichtigen, nachdem formbase Kenntnis von einer Datenschutzverletzung erlangt hat, die personenbezogene Daten des Kunden betrifft. Die Benachrichtigung enthält, soweit zum Zeitpunkt der Benachrichtigung bekannt, die Art und den Umfang der Verletzung, die wahrscheinlichen Folgen sowie die Maßnahmen, die formbase ergriffen hat oder zu ergreifen vorschlägt.

Wenn zum Zeitpunkt der ersten Benachrichtigung keine vollständigen Informationen vorliegen, wird formbase diese ohne unangemessene Verzögerung in Stufen bereitstellen. Der Kunde ist dafür verantwortlich, seine Kontaktdaten aktuell zu halten und ggf. eigene betroffene Personen und Aufsichtsbehörden zu benachrichtigen.

Die Benachrichtigung des Kunden stellt für sich genommen kein Eingeständnis von Verschulden oder Haftung von formbase für eine Verletzung dar.

12. Rückgabe und Löschung von Daten

Der Kunde kann Formulare und Einreichungen jederzeit in Standardformaten exportieren, solange sein Konto aktiv ist, wie in den Nutzungsbedingungen beschrieben.

Bei Beendigung des Dienstes oder auf schriftliche Anfrage des Kunden löscht formbase alle personenbezogenen Daten, die im Auftrag des Kunden verarbeitet wurden, sofern nicht das Unionsrecht, das Recht eines Mitgliedstaats oder anwendbares norwegisches Recht eine weitere Speicherung vorschreibt. Der Kunde ist dafür verantwortlich, alle Daten, die er behalten möchte, vor der Kontoschließung mit den in Abschnitt 8 beschriebenen In-Produkt-Tools zu exportieren. Insbesondere gilt:

  • Wenn ein Formular oder ein Workspace aus dem Dienst gelöscht wird, werden die zugrunde liegenden Datensätze aus aktiven Systemen entfernt und sind über die Anwendung nicht mehr zugänglich;
  • Wenn ein Kundenkonto geschlossen wird, werden die personenbezogenen Daten des Kontos aus aktiven Systemen entfernt. Der Kunde ist dafür verantwortlich, alle Daten, die er behalten möchte, vor der Kontoschließung zu exportieren;
  • Personenbezogene Daten werden aus Backups entfernt, wenn das entsprechende Backup-Fenster abläuft. In Cloudflare R2 gespeicherte Dateiuploads unterliegen keiner Objektversionierung; Löschungen von Dateiuploads sind sofort unwiederbringlich;
  • Entwürfe und teilweise Antworten werden für einen begrenzten Zeitraum aufbewahrt (oder bis die betroffene Person die Einreichung abschließt), wonach sie automatisch aus aktiven Systemen gelöscht werden;
  • Personenbezogene Daten, die formbase gesetzlich aufbewahren muss — wie Abrechnungsunterlagen oder Unterlagen im Zusammenhang mit einem Rechtsstreit — werden für den gesetzlich vorgeschriebenen Zeitraum in Systemen mit eingeschränktem Zugang archiviert.

13. Audits

formbase stellt dem Kunden alle Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung seiner Pflichten gemäß Artikel 28 DSGVO und diesem AVV nachzuweisen, wenn der Kunde berechtigte Gründe hat — wie eine bestätigte Datenschutzverletzung, einen wesentlichen Verstoß gegen diesen AVV oder eine Anfrage einer Aufsichtsbehörde. Standardmäßig nehmen diese Informationen folgende Form an:

  • Dieser AVV und die Datenschutzerklärung in der Dokumentation von formbase;
  • Die Liste der Unterauftragsverarbeiter in Anhang 1 und die in Anhang 2 beschriebenen technischen und organisatorischen Maßnahmen;
  • Schriftliche Antworten auf begründete, spezifische Fragen, die an support@formbase.so gesendet werden.

Wenn eine Aufsichtsbehörde eine Vor-Ort-Inspektion verlangt, kooperiert formbase in dem gesetzlich vorgeschriebenen Umfang.

14. Haftung

Die Haftung jeder Partei im Rahmen dieses AVV unterliegt den Haftungsbeschränkungen und -ausschlüssen gemäß Abschnitt 25 (Haftungsbeschränkung) der Nutzungsbedingungen. Die Gesamthaftung von formbase im Rahmen dieses AVV oder in Verbindung damit ist Teil der in den Nutzungsbedingungen festgelegten Gesamthaftungsobergrenze und tritt nicht zu ihr hinzu.

Ungeachtet der vorstehenden finanziellen Obergrenze begrenzt nichts in diesem AVV eine Haftung, die nach zwingendem anwendbarem Datenschutzrecht nicht begrenzt werden kann, einschließlich der Haftung gegenüber einer betroffenen Person gemäß Artikel 82 DSGVO. Der Ausschluss nach Artikel 82 gilt unabhängig von der Gesamtobergrenze in den Nutzungsbedingungen.

formbase haftet nicht nach Artikel 82 DSGVO, soweit formbase nachweist, dass es in keiner Weise für das Ereignis verantwortlich ist, das den Schaden verursacht hat, gemäß Artikel 82 Absatz 3 DSGVO.

15. Laufzeit und Kündigung

Dieser AVV tritt in Kraft, wenn der Kunde erstmals personenbezogene Daten in den Dienst einreicht, und spätestens zu dem Zeitpunkt, zu dem der Kunde die Nutzungsbedingungen akzeptiert. Er bleibt so lange in Kraft, wie formbase personenbezogene Daten im Auftrag des Kunden verarbeitet.

Dieser AVV endet mit der Beendigung der Nutzungsbedingungen, wobei er bis zum Abschluss der Rückgabe oder Löschung aller personenbezogenen Daten gemäß Abschnitt 12 durch formbase in Kraft bleibt. Die Bestimmungen der Abschnitte 5 (Kategorien), 7 (Pflichten von formbase) (einschließlich der darin enthaltenen Vertraulichkeitspflichten), 9 (Unterauftragsverarbeiter), 11 (Datenschutzverletzungen), 12 (Rückgabe und Löschung), 13 (Audits), 14 (Haftung) und 16 (Anwendbares Recht) überleben die Beendigung in dem Umfang, der für ihre Wirksamkeit erforderlich ist.

16. Anwendbares Recht und Gerichtsstand

Dieser AVV unterliegt dem Recht Norwegens, ohne Rücksicht auf seine Kollisionsnormen. Jede Streitigkeit, die sich aus oder im Zusammenhang mit diesem AVV ergibt, unterliegt denselben Streitbeilegungsregeln und Gerichtsstandsvereinbarungen wie die Nutzungsbedingungen, es sei denn, das anwendbare Datenschutzrecht schreibt ein anderes Forum vor.

Soweit die SCC gelten, haben das in den SCC festgelegte Recht und der darin festgelegte Gerichtsstand im Falle eines Widerspruchs Vorrang.

17. Aktualisierungen dieses AVV

formbase kann diesen AVV von Zeit zu Zeit aktualisieren, um Änderungen im Dienst, im anwendbaren Datenschutzrecht oder in den Leitlinien der Aufsichtsbehörden widerzuspiegeln.

  • Nicht wesentliche Änderungen (Formatierungen, Klarstellungen, die keine Pflichten ändern, Aktualisierungen von Anhang 1, die dem Benachrichtigungsverfahren gemäß Abschnitt 9 folgen) treten mit der Veröffentlichung in Kraft.
  • Wesentliche Änderungen (jede Änderung, die den Umfang der Verarbeitung verändert, den Schutz personenbezogener Daten verringert oder die Pflichten der Parteien ändert) treten nach angemessener Vorabbenachrichtigung in Kraft. Die weitere Nutzung des Dienstes nach Ablauf der Benachrichtigungsfrist gilt als Annahme.

18. Kontakt

Für alle Angelegenheiten, die diesen AVV betreffen, einschließlich Anfragen betroffener Personen, die nicht über den Dienst bearbeitet werden können, Einwände gegen Unterauftragsverarbeiter, Audit-Anfragen oder Benachrichtigungen über Datenschutzverletzungen, kontaktiere uns unter:

formbase hat keinen Datenschutzbeauftragten ernannt. Gemäß Artikel 37 DSGVO ist ein Datenschutzbeauftragter für Behörden und öffentliche Stellen (mit Ausnahme von Gerichten), für Stellen, deren Kerntätigkeit in der umfangreichen, regelmäßigen und systematischen Überwachung von Personen besteht, oder für die umfangreiche Verarbeitung besonderer Datenkategorien (Artikel 9) oder von Daten über strafrechtliche Verurteilungen (Artikel 10) erforderlich; die Kerntätigkeiten von formbase erfüllen keine dieser Schwellenwerte. Alle AVV-bezogenen Angelegenheiten werden über den oben genannten Kontaktpunkt bearbeitet.

Anhang 1 — Unterauftragsverarbeiter

formbase setzt folgende Parteien im Zusammenhang mit dem Dienst ein. Convex, Cloudflare R2, Cloudflare, Amazon Web Services (AWS), Axiom und Unsplash handeln als Auftragsverarbeiter auf Weisung von formbase und sind echte Unterauftragsverarbeiter für Zwecke von Artikel 28 DSGVO. Polar und Stripe sind hier aus Transparenzgründen aufgeführt, handeln jedoch als eigenständige Verantwortliche für die Daten, die sie direkt von Käufern bzw. Befragten erheben; die Pflichten von formbase nach Artikel 28 gelten nicht für die Daten, die diese Parteien kontrollieren, und ihre eigenen Übermittlungsmechanismen gelten ggf. Google stellt optionale OAuth-Anmeldung bereit: Nutzer authentifizieren sich direkt bei Google, das als eigenständiger Verantwortlicher für das Google-Konto handelt; formbase erhält nur das grundlegende Anmeldeprofil (Name, E-Mail-Adresse, Profilbild). PostHog ist aus Transparenzgründen aufgeführt: formbase nutzt es als Verantwortlicher für Analysen der eigenen Website und der Kontoregistrierungen; PostHog erhält keine personenbezogenen Daten des Kunden.

UnterauftragsverarbeiterZweckRegion
ConvexAnwendungsdatenbank und Backend-Infrastruktur (gehostet auf AWS in der Region eu-west-1 in Irland; AWS handelt als Infrastruktur-Unterauftragsverarbeiter von Convex). Convex, Inc. hat ihren Sitz in den Vereinigten Staaten.Europäische Union (AWS eu-west-1, Irland)
Cloudflare R2Objektspeicher für Dateiuploads und Unterschriften. Übermittlungsmechanismus: Modul 3 SCC gemäß Cloudflares Datenschutznachtrag, ergänzt durch die Maßnahmen in Anhang 2.Europa (Cloudflare-Standorthinweis: Osteuropa). Ein Standorthinweis wird nach Möglichkeit befolgt, ist aber keine Jurisdiktionsbeschränkung.
CloudflareCDN, DNS, Edge-Sicherheit, benutzerdefinierte Hostnamen für gehostete Formulare, Turnstile Bot-Schutz. Verarbeitet IP-Adressen vorübergehend für Bot-Schutz und Missbrauchsprävention.Global
PolarAbonnementabrechnung und KI-Credit-Käufe. Handelt als Merchant of Record und als eigenständiger Verantwortlicher für die Abrechnungsdaten der Käufer, die Polar erhebt.Vereinigte Staaten
StripeZahlungsabwicklung für Befragte über Stripe Connect (wenn Zahlungsfelder verwendet werden). Handelt als eigenständiger Verantwortlicher für die Zahlungsabwicklung. Der Kunde ist als Merchant of Record für Zahlungen von Befragten dafür verantwortlich, einen geeigneten Übermittlungsmechanismus zwischen dem Kunden und Stripe sicherzustellen.Global; Region hängt von der Verarbeitung durch Stripe für das verbundene Konto ab
Amazon Web Services (AWS)Amazon Bedrock für KI-Inferenz hinter KI-Funktionen (Formularerstellung, KI-Chat). Verarbeitung unterliegt den AWS-Servicebedingungen; AWS speichert Eingaben oder Ausgaben nach der Verarbeitung nicht und verwendet sie nicht zum Training irgendwelcher Modelle.Europäische Union (Amazon Bedrock regionsübergreifende Inferenz innerhalb der EU)
Amazon Web Services (AWS) — Amazon SESZustellung aller transaktionalen und System-E-Mails: Einreichungsbenachrichtigungen, Bestätigungs- und Benachrichtigungs-E-Mails für Befragte, Magic-Link-Anmeldungen, Erinnerungs-E-Mails bei abgebrochenen Antworten und sonstige Konto-E-Mails. Benutzerdefinierte Absenderdomains werden als SES-Domain-Identitäten verifiziert (DKIM). Verarbeitung unterliegt dem AWS-Datenverarbeitungsnachtrag (SCCs integriert).Dieselbe AWS-Region wie formbase’s KI-Inferenz (siehe Eintrag Amazon Web Services oben)
AxiomBetriebsprotokollierung und Überwachung des Dienstes. Protokolle können Konto- und Datensatzkennungen sowie die E-Mail-Adressen von E-Mail-Empfängern enthalten, einschließlich Befragter. Protokolle werden 30 Tage aufbewahrt. Axiom, Inc. hat ihren Sitz in den Vereinigten Staaten.Europäische Union (AWS eu-central-1, Frankfurt)
PostHogAnalysen der eigenen Website von formbase und der Kontoregistrierungen, einschließlich Sitzungsaufzeichnungen von Website-Besuchen. Erhält formbase-Kontokennungen und Daten zu Website-Besuchen; keine personenbezogenen Daten des Kunden. PostHog, Inc. hat ihren Sitz in den Vereinigten Staaten.Europäische Union (PostHog EU Cloud, AWS eu-central-1, Frankfurt)
UnsplashBildsuch-API, die serverseitig zur Suche und zum Abruf von Formular-Titelbildern verwendet wird. Ausgewählte Bilder werden von formbase zum Zeitpunkt der Veröffentlichung abgerufen und in Cloudflare R2 gespeichert; Befragte laden Bilder von R2, nicht direkt von Unsplash. Nur Bild-URLs und Suchanfragen werden an Unsplash übermittelt — keine personenbezogenen Daten des Kunden werden übertragen. Übermittlungsmechanismus: SCC gemäß Unsplash API-Bedingungen.Vereinigte Staaten / Global

Vom Kunden gesteuerte Integrationen. Wenn der Kunde eine Integration aktiviert (Notion, Airtable, Google Sheets, Slack, Discord, Linear, GitHub, Webhooks usw.), übermittelt formbase Daten auf dokumentierte Weisung des Kunden an diesen Dienst. Der Drittanbieterdienst ist kein Unterauftragsverarbeiter von formbase; der Kunde ist als Verantwortlicher dafür verantwortlich, eine Rechtsgrundlage, geeignete Auftragsverarbeitungsverträge und Übermittlungsmechanismen mit jedem verbundenen Dienst sicherzustellen.

Wenn formbase einen neuen Unterauftragsverarbeiter einsetzt oder einen neuen LLM-Anbieter hinzufügt, wird Anhang 1 gemäß Abschnitt 9 aktualisiert. Die vertraglichen Verpflichtungen, die formbase jedem Unterauftragsverarbeiter auferlegt, sind in Abschnitt 9 dargelegt.

Anhang 2 — Technische und organisatorische Maßnahmen

formbase trifft die folgenden technischen und organisatorischen Maßnahmen zum Schutz personenbezogener Daten, unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art der Verarbeitung. Spezifische Maßnahmen können sich im Laufe der Zeit weiterentwickeln, sofern das Gesamtschutzniveau nicht verringert wird.

Zugangskontrolle

  • Rollenbasierte Zugriffskontrollen innerhalb des Dienstes, mit Berechtigungen auf Workspace-Ebene für Eigentümer und Mitglieder;
  • Passwortlose Authentifizierung über Magic-Link-E-Mail oder Google OAuth-Anmeldung (vom Kunden verwaltete Multi-Faktor-Authentifizierung ist auf dem für die Anmeldung verwendeten Google-Konto verfügbar), mit Rate Limiting auf den Anmelde-Endpunkten; anonyme Gastsitzungen (erstellt, wenn ein Benutzer den Dienst ohne Registrierung ausprobiert) werden automatisch nach kurzer Zeit gelöscht;
  • Interner Zugang zu Produktionssystemen auf Need-to-Know-Basis beschränkt.

Verschlüsselung

  • TLS 1.2 oder höher für alle Daten im Transit zwischen betroffenen Personen, Kunden, dem Dienst und Unterauftragsverarbeitern;
  • Verschlüsselung im Ruhezustand für die primäre Datenbank, den Dateispeicher und Backups, unter Verwendung branchenüblicher Verschlüsselungsverfahren, die von Convex und dem zugrunde liegenden Cloud-Anbieter verwaltet werden;
  • Geheimnisse und API-Keys in verschlüsselten Secret Stores gespeichert; Passwörter werden nicht gespeichert — der Dienst verwendet passwortlose Authentifizierung.

Logische Isolation

  • Mandantenfähige Architektur mit zeilenbasierter Zugriffsbeschränkung nach Workspace und Kunde;
  • Logische Trennung zwischen Entwicklungs-, Staging- und Produktionsumgebungen; Produktionsdaten werden nicht in Nicht-Produktionsumgebungen verwendet;
  • Unterauftragsverarbeiter-Integrationen sind auf die für ihre Funktion erforderlichen Mindestdaten beschränkt.

Ausfallsicherheit und Backups

  • Automatisierte, verschlüsselte tägliche Backups der primären Datenbank (delegiert an Convex gemäß dessen Infrastrukturdienstleistungsbedingungen); Dateiuploads in Cloudflare R2 unterliegen keiner Objektversionierung;
  • Nutzung von Cloud-Anbietern mit redundanter Infrastruktur und DDoS-Schutz.

Schwachstellenmanagement

  • Sicherheitsupdates für Anwendungsabhängigkeiten werden zeitnah eingespielt.

Organisatorische Maßnahmen

  • Zugang zu Produktionssystemen auf autorisiertes Personal beschränkt;
  • Verfahren zur Benachrichtigung bei Datenschutzverletzungen gemäß Abschnitt 11;
  • Führung von Verzeichnissen der Verarbeitungstätigkeiten gemäß Artikel 30 Absatz 2 DSGVO, die Aufsichtsbehörden auf Anfrage gemäß Artikel 30 Absatz 4 DSGVO zur Verfügung gestellt werden.

Ergänzende Maßnahmen für internationale Datenübermittlungen (Schrems II)

Zusätzlich zu den allgemeinen Sicherheitsmaßnahmen oben wendet formbase die folgenden ergänzenden Maßnahmen für Übermittlungen in Länder ohne Angemessenheitsbeschluss an, in Übereinstimmung mit den EDSA-Empfehlungen 01/2020:

  • Verschlüsselung im Transit (TLS 1.2+) und im Ruhezustand wie im Abschnitt Verschlüsselung beschrieben; Verschlüsselungsschlüssel werden vom Key-Management-Service des Cloud-Anbieters verwaltet und sind Behörden in Drittländern ohne rechtmäßige Anordnung nicht zugänglich.

Datenminimierung und Aufbewahrung

  • Der Dienst erhebt nur die Daten, die der Kunde über Formulare zu erheben wählt, sowie die Betriebsdaten, die zum Betrieb des Dienstes benötigt werden. Aufbewahrungs- und Löschregeln sind in Abschnitt 12 dargelegt;
  • Bei Produkt-Analysen wird Aggregation angewendet, wenn die zugrunde liegenden Kennungen für den Zweck nicht benötigt werden;
  • KI-Eingaben und -Ausgaben, die an Amazon Bedrock gesendet werden, werden gemäß den AWS-Servicebedingungen verarbeitet und von AWS nach der Verarbeitung nicht gespeichert.