Auftragsverarbeitungsvertrag
Version September 2026
Nutzt du SEOHero für dein Unternehmen, verarbeiten wir personenbezogene Daten in deinem Auftrag: Suchdaten aus der Google Search Console, die Inhalte deiner Website und die Zugangsdaten der Systeme, die du verbindest. Die DSGVO verlangt, dass wir festhalten, wie wir das tun. Dieser Auftragsverarbeitungsvertrag ist Teil deines Vertrags mit Fourwrd V.O.F.; du musst nichts unterschreiben oder zurücksenden. Speichere ihn als PDF für deine Unterlagen.
1. Rollen und Geltungsbereich
Für die personenbezogenen Daten in den Website- und Suchdaten, die SEOHero in deinem Auftrag analysiert — Suchanfragen und Klicks aus der Search Console, die Inhalte deiner Webseiten, die Angaben der Systeme, die du verbindest — bist du der Verantwortliche: Du bestimmst, welche Website wir analysieren und was wir veröffentlichen. SEOHero (Fourwrd V.O.F., Handelsregister KvK 42087615, De Nieuwe Erven 3, 5431 NV Cuijk, Niederlande) ist Auftragsverarbeiter und verarbeitet diese Daten nur auf deine Weisung.
Für deine eigenen Kontodaten (Name, E-Mail-Adresse, Rechnungen, Anmelde- und Sicherheitsprotokolle) ist Fourwrd V.O.F. selbst Verantwortlicher; diese Verarbeitung beschreibt die Datenschutzerklärung, nicht dieser Vertrag.
Dieser Vertrag ist Bestandteil der Vereinbarung zwischen uns und gilt für Geschäftskunden. Mit der Annahme der Nutzungsbedingungen nimmst du auch diesen Vertrag an. Bei Widersprüchen geht dieser Vertrag vor, soweit es um die Verarbeitung personenbezogener Daten geht.
2. Gegenstand, Art, Zweck und Dauer
Wir verarbeiten personenbezogene Daten ausschließlich, um SEOHero bereitzustellen: SEO-Audits deiner Website durchführen, deine Search-Console- und Ads-Daten abrufen und anzeigen, Artikel und Bilder erzeugen, planen und veröffentlichen, Berichte senden, Links im Backlink-Netzwerk setzen, wenn du daran teilnimmst, und Fragen im KI-Assistenten beantworten.
Was wir dafür mit den Daten tun: speichern, analysieren, die Teile, die eine Funktion braucht, an unsere KI-Subunternehmer senden, Artikel auf deiner Website veröffentlichen, Backups erstellen und die Daten löschen, wenn du das tust oder der Vertrag endet. Wir nutzen die Daten nicht für eigene Zwecke, nicht für Marketing und nicht zum Trainieren von KI-Modellen, und wir verkaufen sie nicht.
Der Vertrag läuft, solange dein Abo läuft. Die Pflichten gelten weiter, solange wir danach noch Daten für dich aufbewahren, bis die Löschung nach Abschnitt 12 abgeschlossen ist.
3. Datenkategorien und betroffene Personen
- Betroffene Personen: Besucher deiner Website (in den Suchdaten), deine Mitarbeitenden und andere Nutzer deines Kontos und des verbundenen Google-Kontos sowie Personen, die auf den von uns gecrawlten Seiten deiner Website genannt werden.
- Website-Daten: die URLs und Inhalte deiner Webseiten, Audit-Ergebnisse und Ladezeitmessungen.
- Suchdaten aus der Google Search Console und Google Ads: Suchanfragen, Klicks, Impressionen und Positionen je Seite und Suchanfrage. Suchanfragen können gelegentlich personenbezogene Daten enthalten, die ein Besucher eingegeben hat; Google gibt keine IP-Adressen weiter.
- Verbindungsdaten: die E-Mail-Adresse des verbundenen Google-Kontos und dessen OAuth-Tokens; URL, Benutzername und Anwendungspasswort deiner WordPress-Website oder die URL deines Webhooks. Tokens und Anwendungspasswörter werden verschlüsselt gespeichert.
- Inhaltsdaten: Markenanweisungen, Keywords, Artikeltexte und Bilder, Veröffentlichungsdaten und die Adressen, unter denen Artikel veröffentlicht wurden.
- Besondere Kategorien personenbezogener Daten gehören hier nicht hin. Trage keine medizinischen oder anderen sensiblen Daten in Marken- oder Artikelanweisungen oder Keywords ein; der Dienst ist dafür nicht ausgelegt.
4. Weisungen
Deine Weisungen sind dieser Vertrag, die Nutzungsbedingungen und das, was du im Dashboard einstellst und tust: eine Website hinzufügen, die Search Console verbinden, den Autopiloten einschalten, einen Artikel veröffentlichen oder löschen, dem Backlink-Netzwerk beitreten. Andere Weisungen erteilst du per E-Mail.
Wir verarbeiten die Daten nur aufgrund dieser Weisungen, auch bei Übermittlungen außerhalb der Europäischen Union, sofern nicht eine gesetzliche Pflicht etwas anderes verlangt. In diesem Fall informieren wir dich vorab, sofern das Gesetz das nicht verbietet.
Sind wir der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, teilen wir dir das umgehend mit.
5. Vertraulichkeit
Alle Personen bei Fourwrd V.O.F. mit Zugang zu den Daten sind zur Vertraulichkeit verpflichtet. Zugang wird nur gewährt, soweit er für die Arbeit nötig ist, und entzogen, sobald diese Notwendigkeit entfällt. Sieht ein Administrator in ein Kundenkonto, wird das protokolliert.
6. Sicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen, um die Daten vor Verlust und unrechtmäßiger Verarbeitung zu schützen, angemessen zum Risiko. Dazu gehören mindestens:
- Verschlüsselte Verbindungen (TLS mit HSTS) für Website, Dashboard und API.
- Passwörter werden nur als scrypt-Hash gespeichert, Sitzungstoken nur als Hash; Zwei-Faktor-Authentifizierung ist für jedes Konto verfügbar.
- Google-OAuth-Tokens und WordPress-Anwendungspasswörter werden verschlüsselt gespeichert (AES-256-GCM) mit einem Schlüssel, der außerhalb der Datenbank und der Backups aufbewahrt wird.
- Rollenbasierter Zugriff, Daten je Kundenkonto getrennt; Administratoraktionen werden protokolliert.
- Begrenzungen der Anmeldeversuche sowie der Registrierungen, Passwort-Resets und Formularübermittlungen je Adresse.
- Schutz vor Anfragen an interne Adressen beim Abrufen von Kunden-Websites (SSRF-Schutz).
- Hosting bei Hetzner in der Europäischen Union (Deutschland); die Anwendung ist nur über den Reverse-Proxy per HTTPS erreichbar.
- Tägliche Datenbank-Backups, 14 Tage aufbewahrt, mit einer Kopie an einem anderen Standort in Finnland (EU).
- Server und Software werden mit Sicherheitsupdates aktuell gehalten.
7. Subunternehmer
Du erteilst uns eine allgemeine Genehmigung, Subunternehmer einzusetzen. Mit jedem Subunternehmer haben wir einen Vertrag, der ihm mindestens dieselben Pflichten auferlegt, die dieser Vertrag uns auferlegt. Kommt ein Subunternehmer diesen Pflichten nicht nach, bleiben wir dir gegenüber verantwortlich, in den Grenzen des Haftungsabschnitts. Dies ist die aktuelle Liste; die Datenschutzerklärung beschreibt je Funktion genau, welche Daten jeder KI-Anbieter erhält.
| Partei | Zweck | Standort und Übermittlungsgrundlage |
|---|---|---|
| Hetzner Online GmbH | Hosting der Anwendung und Datenbank, tägliche Backups | Deutschland und Finnland (EU) |
| Mollie B.V. | Zahlungen und Lastschriftmandate | Niederlande (EU) |
| Resend | Transaktions-E-Mails (Verifizierung, Rechnungen, Berichte) | Vereinigte Staaten (EU-US Data Privacy Framework) |
| Anthropic, PBC | KI-Texterzeugung: Artikel, Qualitätsprüfung, Keyword-Recherche, Berichte, Onboarding-Mails, Assistent | Vereinigte Staaten (Data Privacy Framework, sofern zertifiziert, sonst EU-Standardvertragsklauseln) |
| OpenAI | KI-Bilder zu Artikeln (erhält nur Titel und Keyword) | Vereinigte Staaten (EU-Standardvertragsklauseln) |
| Google (Google Ireland Ltd. / Google LLC) | Search-Console- und Ads-Daten (nur wenn du sie verbindest), Google-Anmeldung, PageSpeed Insights (Ladezeit deiner Startseite) | Irland und Vereinigte Staaten (EU-US Data Privacy Framework) |
8. Änderung von Subunternehmern
Fügen wir einen Subunternehmer hinzu oder ersetzen wir einen, informieren wir dich vorab per E-Mail oder im Dashboard. Hast du einen begründeten Einwand, teile ihn uns innerhalb von vierzehn Tagen mit. Finden wir gemeinsam keine Lösung, kannst du dein Abo zum Zeitpunkt des Inkrafttretens der Änderung kündigen.
9. Übermittlung außerhalb der EU
Deine Daten werden innerhalb der Europäischen Union gespeichert. Einige Subunternehmer sind in den Vereinigten Staaten ansässig (Resend, Anthropic, OpenAI und Google für Teile ihrer Verarbeitung). Übermittlungen an sie erfolgen auf Grundlage des EU-US Data Privacy Framework, sofern der Anbieter zertifiziert ist, und andernfalls auf Grundlage der Standardvertragsklauseln der Europäischen Kommission. Wir senden jedem Anbieter nur die Daten, die seine Funktion braucht, wie in der Datenschutzerklärung beschrieben.
10. Datenpannen
Entdecken wir eine Verletzung des Schutzes personenbezogener Daten, informieren wir dich ohne unangemessene Verzögerung und in jedem Fall innerhalb von 48 Stunden, nachdem wir die Verletzung festgestellt haben. Wir geben dir die Informationen, die du für deine eigene Meldepflicht brauchst: was passiert ist, welche Datenkategorien und betroffenen Personen es betrifft, die wahrscheinlichen Folgen und die Maßnahmen, die wir ergriffen haben oder vorschlagen. Was noch nicht bekannt ist, ergänzen wir, sobald wir es wissen.
Die Meldung an die Aufsichtsbehörde und die Information der betroffenen Personen obliegen dir als Verantwortlichem; wir unterstützen dich dabei.
11. Rechte der betroffenen Personen
Erhältst du von einer betroffenen Person eine Anfrage auf Auskunft, Berichtigung, Löschung oder Übertragung, kannst du das größtenteils selbst im Dashboard erledigen (zum Beispiel einen Artikel ändern oder löschen). Geht das nicht, helfen wir dir innerhalb einer angemessenen Frist, damit du innerhalb der gesetzlichen Frist antworten kannst.
Geht eine solche Anfrage direkt bei uns ein, bearbeiten wir sie nicht selbst, sondern verweisen die betroffene Person an dich und teilen dir mit, dass die Anfrage eingegangen ist.
12. Rückgabe und Löschung von Daten
Du kannst deine Artikel jederzeit aus dem Dashboard kopieren; auf Anfrage liefern wir einen Export deiner Daten. Löschst du eine Website oder dein Konto, werden die zugehörigen Daten sofort aus unseren aktiven Systemen entfernt. Aus den Backups verschwinden sie, sobald diese nach dem regulären Zeitplan ablaufen (14 Tage); bis dahin bleiben sie dort und werden nicht mehr verwendet.
Daten, die wir gesetzlich aufbewahren müssen, etwa Rechnungen für die steuerliche Aufbewahrungspflicht, bewahren wir auf. Sie fallen nicht unter diese Löschung.
13. Unterstützung bei deinen eigenen Pflichten
Unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen unterstützen wir dich bei der Erfüllung deiner Pflichten zu Sicherheit, Datenpannen, einer Datenschutz-Folgenabschätzung (DSFA) und einer etwaigen vorherigen Konsultation der Aufsichtsbehörde.
Geht diese Unterstützung über das hinaus, was vernünftigerweise zum Dienst gehört, vereinbaren wir vorab mit dir, ob und welche Kosten wir dafür berechnen.
14. Audits und Informationspflicht
Auf Anfrage geben wir dir die Informationen, die du brauchst, um nachzuweisen, dass wir unsere Pflichten erfüllen. Möchtest du ein Audit durchführen lassen, wirken wir mit, sofern es vorab angekündigt wird, höchstens einmal jährlich stattfindet, von einem unabhängigen und zur Vertraulichkeit verpflichteten Prüfer durchgeführt wird und den Betrieb nicht unnötig stört. Die Kosten trägst du, es sei denn, das Audit ergibt einen wesentlichen Mangel unsererseits.
15. Deine Verantwortlichkeiten
- Du hast eine gültige Rechtsgrundlage für die Verarbeitung der Daten deiner Website-Besucher, Mitarbeitenden und Nutzer.
- Du informierst deine Website-Besucher über die Verarbeitung, etwa in deiner eigenen Datenschutzerklärung, und erfüllst deine eigenen Pflichten für die KI-Artikel, die du veröffentlichst (siehe Nutzungsbedingungen).
- Deine Weisungen an uns stehen im Einklang mit der DSGVO.
- Du trägst keine besonderen Kategorien personenbezogener Daten in Anweisungen, Keywords oder Artikel ein.
16. Haftung
Die Haftungsregelungen der Nutzungsbedingungen gelten auch für diesen Vertrag, soweit zwingendes Recht nicht entgegensteht.
Verarbeitest du Daten ohne gültige Rechtsgrundlage oder nutzt du den Dienst für besondere Kategorien personenbezogener Daten, stellst du uns von den Folgen frei.
17. Änderungen und anwendbares Recht
Wir können diesen Vertrag anpassen, wenn Gesetze oder Vorschriften es verlangen oder sich der Dienst ändert. Wesentliche Änderungen kündigen wir mindestens dreißig Tage im Voraus an.
Für diesen Vertrag gilt niederländisches Recht, wie für die Nutzungsbedingungen. Fragen zu diesem Vertrag: contact@fourwrd.nl.