Tovanix-Vereinbarung zur Auftragsverarbeitung (DPA)
Die Vereinbarung zur Auftragsverarbeitung (DPA) von Tovanix ist ein formeller Compliance-Vertrag zwischen Tovanix als Auftragsverarbeiter und Unternehmenskunden als Verantwortlichen. Sie richtet sich an Organisationen, die Auftragsverarbeiterbedingungen nach GDPR / CCPA benötigen. Kernbestimmungen:
- Zweck und Umfang: personenbezogene Daten werden ausschließlich auf dokumentierte Kundenweisung und nur zur Erbringung der vereinbarten Dienste (Zahlungen, E-Mail, SMS, Cloud) verarbeitet
- Unterauftragsverarbeiter: veröffentlichte Liste (Cloud-Infrastruktur, E-Mail-Zustellung, SMS-Kanäle), vorherige Änderungsmitteilung und Widerspruchsrecht
- Technische und organisatorische Maßnahmen (TOMs): AES-GCM-Verschlüsselung gespeicherter sensibler Daten, rollenbasierte Zugriffssteuerung, Prüfprotokolle und TLS bei Übertragung
- Grenzüberschreitende Übermittlungen: Schutz durch Standardvertragsklauseln (SCCs) und gleichwertige rechtmäßige Übermittlungsmechanismen
- Unterstützung bei Betroffenenrechten: Auskunft, Berichtigung, Löschung und Datenübertragbarkeit
- Verletzungsmeldung: unverzügliche Mitteilung von Verletzungen personenbezogener Daten mit Vorfallsdetails und Abhilfemaßnahmen
- Löschung und Rückgabe: nach Beendigung werden alle personenbezogenen Daten nach Kundenweisung gelöscht oder zurückgegeben, mit schriftlicher Bestätigung
Für eine unterzeichnete DPA oder die aktuelle Liste der Unterauftragsverarbeiter kontaktieren Sie uns per Supportticket oder über die offiziellen E-Mail-Kanäle.
Tovanix-Vereinbarung zur Datenverarbeitung (DPA)
Gültig ab: 20. Mai 2026 · Zuletzt aktualisiert: 4. Oktober 2026
Diese Vereinbarung zur Datenverarbeitung („Vereinbarung“ oder „DPA“) wird zwischen Astrenix Inc. (Registrierungsnummer 20261586266 · 1500 N GRANT ST STE R, Denver, CO 80203, USA; Betreiber von Tovanix, nachfolgend „Tovanix“, „wir“ oder „uns“) und dem Nutzer der Tovanix-Dienste („Nutzer“ oder „Sie“) geschlossen. Sie ergänzt die Tovanix-Nutzungsbedingungen und die Tovanix-Datenschutzerklärung und ist deren Bestandteil.
Sie gilt, wenn Sie über Tovanix personenbezogene Daten anderer Personen verarbeiten, insbesondere:
Zahlungsempfang, E-Mail- oder SMS-Versand oder KI-Aufrufe für Ihre Endnutzer;
Verarbeitung von Beschäftigten- oder Kundendaten als Geschäftskunde;
Integration von Tovanix in eigene Produkte zur Leistungserbringung an Dritte.
Bei ausschließlich persönlicher Nutzung ohne Daten anderer Personen gilt die Vereinbarung automatisch, ihre betreffenden Bestimmungen werden jedoch nicht ausgelöst. Maßgeblich für Sie ist dann vor allem die Datenschutzerklärung.
---
1. Begriffe und Rechtsrahmen
1.1 Rollen
| Begriff | Definition |
|---|---|
| Verantwortlicher | Bestimmt Zwecke und Mittel der Verarbeitung. Wenn Sie Endnutzerdaten über Tovanix verarbeiten, sind Sie der Verantwortliche |
| Auftragsverarbeiter | Verarbeitet Daten im Auftrag des Verantwortlichen. Tovanix ist Auftragsverarbeiter |
| Unterauftragsverarbeiter | Von Tovanix beauftragter nachgelagerter Anbieter, siehe Anhang B |
| Betroffene Person | Natürliche Person, auf die sich die Daten beziehen |
| Personenbezogene Daten | Informationen über eine bestimmte oder bestimmbare natürliche Person |
1.2 Anwendbare Gesetze
Die Vereinbarung dient der Erfüllung folgender Datenschutzanforderungen:
EU-Datenschutz-Grundverordnung (DSGVO), Artikel 28 / SCCs
UK Data Protection Act 2018 (UK GDPR)
California Consumer Privacy Act (CCPA / CPRA)
Brasilianisches Datenschutzgesetz (LGPD)
Singapur Personal Data Protection Act (PDPA)
Weitere geltende Datenschutzgesetze
Stellt ein Rechtsgebiet höhere Anforderungen, hat dessen Recht Vorrang.
2. Umfang und Zwecke
2.1 Zwecke
Tovanix verarbeitet Daten in Ihrem Auftrag ausschließlich für:
Vertragspflichten nach den Tovanix-Nutzungsbedingungen;
Ihre Weisungen über Konsole oder API;
zwingende gesetzliche Anforderungen.
2.2 Verarbeitungsvorgänge
| Vorgang | Beschreibung |
|---|---|
| Erhebung | Empfang Ihrer Daten und von Ihren Endnutzern erzeugter Daten |
| Speicherung | Aufbewahrung auf Tovanix-Infrastruktur |
| Übermittlung | Weiterleitung per API, E-Mail, SMS oder Blockchain-Transaktion |
| Verschlüsselung | Schutz bei Speicherung und Übertragung |
| Analyse | Deidentifizierte, aggregierte Statistik ausschließlich für Betrieb und Sicherheit |
| Löschung | Auf Ihre Weisung oder nach Ablauf der Aufbewahrungsfrist |
2.3 Daten und betroffene Personen
| Betroffene Personen | Typische Daten |
|---|---|
| Ihre Endnutzer | E-Mail-Adresse, Telefonnummer, IP, Gerätekennung, Blockchain-Wallet-Adresse, Bestellbetrag |
| Ihre Beschäftigten | Konsolenkonten und Aktionsprotokolle |
| E-Mail-Empfänger | Adressen und von Ihnen eingegebene Inhalte |
| SMS-Empfänger | Telefonnummern und von Ihnen eingegebene Inhalte |
| Blockchain-Transaktionspartner | Wallet-Adressen, Transaktionshashes und Beträge |
Tovanix verarbeitet nicht von sich aus sensible Daten wie ethnische Herkunft, Religion, politische Meinung, Gesundheit, sexuelle Orientierung oder biometrische Daten, außer Sie erklären dies ausdrücklich und stellen eine rechtmäßige Grundlage bereit.
3. Pflichten der Parteien
3.1 Tovanix als Auftragsverarbeiter
Wir verpflichten uns:
1. Daten nur nach Ihren Weisungen zu verarbeiten, außer bei zwingender gesetzlicher Pflicht;
2. gesetzlich erzwungene Offenlegung vorher anzukündigen, soweit zulässig;
3. Verarbeitungspersonal zur Vertraulichkeit zu verpflichten und regelmäßig zu schulen;
4. die technischen und organisatorischen Maßnahmen (TOMs) aus Abschnitt 7 umzusetzen;
5. bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen (DPIAs) und Behördenanfragen zu unterstützen;
6. Unterauftragsverarbeiter nur gemäß dieser Vereinbarung einzusetzen, siehe Abschnitt 6;
7. nach Vertragsende sämtliche Daten nach Ihrer Wahl zu löschen oder zurückzugeben;
8. auf Ihren Antrag Prüfungen zu unterstützen, siehe Abschnitt 9;
9. Sie bei einer Datenverletzung innerhalb von 72 Stunden zu informieren, siehe Abschnitt 10.
3.2 Sie als Verantwortlicher
Sie verpflichten sich:
1. Daten nur mit wirksamer Rechtsgrundlage, etwa Einwilligung, Vertrag oder berechtigtem Interesse, bereitzustellen und zu verarbeiten;
2. Ihre Informationspflichten gegenüber Betroffenen ordnungsgemäß zu erfüllen;
3. eine mit dieser Vereinbarung vereinbare Datenschutzerklärung zu verlinken und Tovanix als Auftragsverarbeiter zu nennen;
4. keine unnötigen, unbefugten oder sensiblen Daten über Tovanix zu verarbeiten;
5. nur gesetzeskonforme Weisungen zu erteilen;
6. Ihr Konsolenkonto zu schützen und für Datenvorfälle aufgrund offengelegter Passwörter oder API-Schlüssel einzustehen.
4. Unterstützung bei Betroffenenrechten
Tovanix unterstützt Sie wie folgt:
| Recht | Unterstützung |
|---|---|
| Auskunft und Datenübertragbarkeit | Export per Klick unter „Datenexport“ in der Konsole |
| Berichtigung | Direkte Änderungen über API oder Konsole |
| Löschung | Echtzeitausführung, vollständige Entfernung aus Sicherungen innerhalb von 7 Tagen |
| Einschränkung | Aussetzen von Geschäftsbereichen oder API-Schlüsseln |
| Widerspruch | Deaktivieren bestimmter Datennutzungen |
| Schutz vor automatisierten Entscheidungen | Abschalten des Risikosteuerungs-Entscheidungskreises, soweit anwendbar |
Wendet sich eine betroffene Person direkt an Tovanix, werden wir:
die Anfrage unverzüglich an Sie als Verantwortlichen weiterleiten;
die Weiterleitung mitteilen und Ihre Kontaktdaten bereitstellen, sofern Sie registriert sind;
nicht selbst entscheiden, außer bei ausdrücklicher gesetzlicher Verpflichtung.
5. Grenzüberschreitende Übermittlung
5.1 Standardvertragsklauseln (SCCs)
Bei Übermittlung aus EWR, Vereinigtem Königreich oder Schweiz an unsere US-Infrastruktur:
gelten die EU-Standardvertragsklauseln, EU SCCs 2021/914, Modul 2 vom Verantwortlichen an den Auftragsverarbeiter;
sind Sie Datenexporteur und Astrenix Inc. Datenimporteur;
gilt der Abschluss dieser DPA zugleich als Abschluss der SCCs, die durch Verweis einbezogen werden;
stehen die Anhänge A, B und C am Ende dieser Vereinbarung.
5.2 Britischer Übermittlungszusatz (UK IDTA)
Bei Export aus dem Vereinigten Königreich gelten die SCCs zusammen mit dem UK International Data Transfer Addendum.
5.3 Gebiete mit Angemessenheitsbeschluss
Übermittlungen in Gebiete mit Angemessenheitsbeschluss nach DSGVO Art. 45, etwa Kanada, Japan, Vereinigtes Königreich und Schweiz, sind ohne SCCs zulässig.
5.4 Ihre Zustimmung
Sie bestätigen und weisen Tovanix an, notwendige Daten zu übermitteln an:
die US-Infrastruktur von Astrenix Inc.;
die Länder der in Abschnitt 6 genannten Unterauftragsverarbeiter, siehe Anhang B;
weitere Dritte zur Ausführung Ihrer Weisungen, einsehbar unter „Grenzüberschreitende Datenübermittlungen“ in der Konsole.
6. Unterauftragsverarbeiter
6.1 Genehmigung
Sie erteilen Tovanix eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die aktuelle Liste steht in Anhang B.
6.2 Änderungsmitteilungen
Bei Hinzufügung oder Austausch:
informieren wir Sie per Plattformnachricht oder E-Mail 30 Tage vor Inkrafttreten;
haben Sie ein Widerspruchsrecht und können bei berechtigten Gründen binnen 14 Tagen schriftlich widersprechen;
dürfen Sie bei ausbleibender Einigung betroffene Dienste kündigen und unverbrauchtes Guthaben nach der Erstattungsrichtlinie beanspruchen.
6.3 Pflichten der Unterauftragsverarbeiter
Alle Verträge gewährleisten mindestens denselben Schutz wie diese DPA. Anbieter müssen:
ausschließlich auf Weisung verarbeiten;
gleichwertige Sicherheitsmaßnahmen umsetzen;
keine weiteren Unteraufträge ohne Genehmigung vergeben;
Regeln für grenzüberschreitende Übermittlung einhalten.
7. Technische und organisatorische Maßnahmen (TOMs)
Tovanix setzt folgende Sicherheitsmaßnahmen um:
7.1 Verschlüsselung
Übertragung: TLS 1.2+ verpflichtend, veraltete Verschlüsselungsverfahren deaktiviert
Speicherung: AES-256-GCM für sensible Felder, AES-256-CTR für Objektspeicher
Schlüssel: unabhängig über HSM / KMS verwaltet, regelmäßiger Wechsel
7.2 Zugriffskontrolle
RBAC und minimale Berechtigungen
Unternehmensweites SSO + MFA
Zwei-Personen-Prüfung für die Produktionsumgebung
Echtzeitwarnungen bei auffälligem Zugriff
7.3 Netzwerkisolation
Datenbanken nicht direkt aus dem öffentlichen Internet erreichbar
VPC-Isolation und private Kommunikation
Cloudflare WAF / DDoS-Schutz
7.4 Überwachung und Prüfung
SOC-Überwachung an 24×7
Zentrale Protokollierung mit SIEM
Vierteljährliche Sicherheitsübungen
Jährliche Penetrationstests durch Dritte
7.5 Betriebskontinuität
Sicherungen in mehreren Regionen
RTO ≤ 4 Stunden / RPO ≤ 15 Minuten
Wiederherstellungsübungen mindestens zweimal jährlich
7.6 Personalsicherheit
Hintergrundprüfung vor Einstellung
Vertraulichkeitsvereinbarungen für Datenverarbeitung
Sofortiger Entzug von Datenzugriffsrechten beim Ausscheiden
Jährliche Schulung zum Sicherheitsbewusstsein
Die vollständige TOM-Liste steht in Anhang C.
8. Aufbewahrung und Löschung
8.1 Fristen
| Datenkategorie | Frist |
|---|---|
| Von Ihnen aktiv bereitgestellte Geschäftsdaten | Kontolaufzeit |
| Abrechnungs- und Finanzdaten | 7 Jahre nach US-IRS- und Colorado-Recht |
| AML-Compliance-Unterlagen | 5 Jahre gemäß Richtlinie gegen Geldwäsche und zur Compliance |
| Allgemeine Aktionsprotokolle | 90 Tage |
| Sicherheitsprotokolle | 180 Tage bis 2 Jahre |
| Sicherungen | Rollierend alle 30 Tage überschrieben |
8.2 Löschweisungen
Sie können Löschungen veranlassen über:
„Konto löschen“ in der Konsole: Geschäftsdaten binnen 30 Tagen, ausgenommen gesetzliche Aufbewahrung;
Tickets für bestimmte Datenbestände;
API-Schnittstellen zur programmgesteuerten Löschung.
Gesetzlich aufzubewahrende Daten werden gesperrt und unzugänglich gemacht statt physisch gelöscht. Physische Löschung erfolgt nach Fristablauf.
8.3 Vertragsende
Bei Beendigung dieser DPA oder des Hauptvertrags:
können Sie alle Geschäftsdaten binnen 30 Tagen exportieren;
werden nach 30 Tagen alle Daten nach Ihrer Wahl gelöscht oder zurückgegeben, außer bei gesetzlicher Aufbewahrung;
stellen wir auf Antrag eine Löschbescheinigung aus.
9. Prüfungsrechte
9.1 Dokumentenprüfung
Auf schriftlichen Antrag erhalten Sie:
aktuelle TOM-Dokumentation;
unabhängige Prüfberichte, etwa SOC 2 Type II oder ISO 27001, soweit vorhanden;
Zusammenfassungen der Penetrationstests.
Höchstens 2 solche Prüfungen jährlich. Wir tragen die erste, Sie die Kosten ab der zweiten.
9.2 Vor-Ort-Prüfung
Vor-Ort-Prüfungen sind nur zulässig:
nach einem wesentlichen Sicherheitsvorfall;
auf Anforderung einer Behörde;
wenn die Dokumentenprüfung berechtigte Zweifel nicht ausräumt.
Sie benötigen 30 Tage schriftlichen Vorlauf, erfolgen zu Geschäftszeiten, dürfen den Betrieb nicht stören und erfordern eine Vertraulichkeitsvereinbarung.
9.3 Behördliche Untersuchungen
Bei unmittelbar gegen uns gerichteten behördlichen Prüfungen wirken wir gesetzlich mit und informieren Sie, soweit rechtlich zulässig.
10. Reaktion auf Datenverletzungen
10.1 Fristen
Bei tatsächlicher oder vermuteter Verletzung personenbezogener Daten:
informieren wir Sie schriftlich innerhalb von 72 Stunden;
nennen wir Art des Vorfalls, wahrscheinliche Auswirkungen und bereits ergriffene Maßnahmen.
10.2 Inhalt der Mitteilung
Mindestens enthalten sind:
Art des Vorfalls und möglicherweise betroffene Datenkategorien;
geschätzter Umfang betroffener Personen;
wahrscheinliche Folgen;
ergriffene oder empfohlene Gegenmaßnahmen;
Kontaktdaten des Datenschutzbeauftragten oder Vorfallskoordinators.
10.3 Unterstützung
Wir unterstützen Sie bei:
der Behördenmeldung nach DSGVO Art. 33 binnen 72 Stunden;
der Betroffenenmeldung nach DSGVO Art. 34 bei hohem Risiko;
Untersuchung und Beweissicherung;
Antworten auf Behördenanfragen.
10.4 Ihre Pflichten
Als Verantwortlicher entscheiden Sie endgültig über externe Meldungen an Behörden und Betroffene. Wir liefern Unterlagen und Empfehlungen, entscheiden jedoch nicht in Ihrem Namen über externe Meldungen.
11. Haftung und Entschädigung
11.1 Grundsätze
Jede Partei haftet nur für eigene Verstöße gegen diese Vereinbarung oder geltendes Recht, nicht für rechtswidriges oder regelwidriges Verhalten der anderen Partei.
11.2 Haftungsbegrenzung
Die Gesamthaftung von Tovanix aus dieser DPA überschreitet nicht die Grenze aus Abschnitt 9.2 der Nutzungsbedingungen, also die Dienstgebühren der vorangegangenen 12 Monate. Entschädigung wegen Datenverletzungen richtet sich dagegen nach dem gesetzlichen Haftungsumfang.
11.3 DSGVO-Bußgelder
Bußgelder nach DSGVO Art. 83 trägt jede Partei entsprechend ihrem Verschuldensanteil.
12. Änderungen
Wir können die Vereinbarung an Rechtsänderungen und Geschäftsentwicklungen anpassen:
Wesentliche Änderungen: 30 Tage vorher angekündigt, mit Kündigungswahlrecht
Allgemeine Änderungen: 7 Tage vorher angekündigt
Weitere Nutzung gilt als Zustimmung zur geänderten Vereinbarung.
13. Rangfolge und Auslegung
Bei Widersprüchen zu den Nutzungsbedingungen hat diese Vereinbarung für Datenverarbeitungsfragen Vorrang.
Bei Widersprüchen zu den SCCs haben die SCCs Vorrang.
Nicht geregelte Fragen unterliegen Datenschutzerklärung und Nutzungsbedingungen.
14. Wirksamkeit und Abschluss
Automatischer Abschluss: Zustimmung zu den Tovanix-Nutzungsbedingungen gilt zugleich als Abschluss dieser Vereinbarung.
Unternehmensfassung: Für eine gegengezeichnete PDF-Fassung zur internen Compliance-Dokumentation kontaktieren Sie [email protected].
Nutzer aus EWR, Vereinigtem Königreich oder unter DSGVO: automatische Aufnahme in Ihre Compliance-Vertragskette, kein gesonderter Abschluss erforderlich.
15. Kontakt
Datenschutz-E-Mail: [email protected]
Datenschutzleitung: Datenschutzbeauftragter · Tovanix-Rechtsabteilung
DPA-Abschluss für Unternehmen: [email protected], Betreffpräfix [DPA Signing]
Betreiber: Astrenix Inc. (Registrierungsnummer 20261586266)
Eingetragener Sitz: 1500 N GRANT ST STE R, Denver, CO 80203, Vereinigte Staaten
---
Anhang A: Einzelheiten der Verarbeitung (Anhang I)
A.1 Parteien
Datenexporteur, Verantwortlicher: Sie als Tovanix-Nutzer
Datenimporteur, Auftragsverarbeiter: Astrenix Inc.
A.2 Zweck
Erbringung der Dienste nach den Tovanix-Nutzungsbedingungen. Die einzelnen Geschäftsbereiche stehen in der Konsole.
A.3 Datenkategorien
Siehe Abschnitt 2.3.
A.4 Kategorien betroffener Personen
Siehe Abschnitt 2.3.
A.5 Verarbeitungsdauer
Leistungszeitraum zuzüglich gesetzlicher Aufbewahrungsfrist.
A.6 Aufsichtsbehörden
Federführende Aufsicht für EWR-Nutzer, entsprechend dem Verantwortlichen: Datenschutzbehörde Ihres Landes
Verantwortliche in den USA: California Privacy Protection Agency, soweit CCPA gilt
Anhang B: Genehmigte Unterauftragsverarbeiter (Beispiele; Konsolenliste maßgeblich)
Die vollständige aktuelle Liste steht unter „Compliance-Center → Unterauftragsverarbeiter“ in der Konsole.
| Unterauftragsverarbeiter | Land | Verarbeitung |
|---|---|---|
| Cloudflare, Inc. | US | CDN / WAF / Reverse Proxy |
| Amazon Web Services | US / SG / DE | Rechen- und Speicherinfrastruktur |
| Anthropic, PBC | US | Anbieter für KI-API-Weiterleitung |
| OpenAI, LLC | US | Anbieter für KI-API-Weiterleitung |
| Google LLC | US | Anbieter für KI-API-Weiterleitung |
| Alibaba Cloud | SG / DE / US | Knoten im Ausland |
| Twilio | US | SMS-Kanäle |
| E-Mail-Anbieter, etwa SendGrid | US | SMTP-Zustellung |
| Aussteller virtueller Karten | US / EU | Kartenausstellung, Clearing und Abwicklung |
| Vorgelagerte Börsen, etwa Binance / OKX | Mehrere Rechtsgebiete | Ausführung von Kryptotausch |
| Chainalysis / Elliptic / TRM Labs | US | Blockchain-Risikokennzeichnung für KYT / AML |
Anhang C: Technische und organisatorische Maßnahmen (Anhang II)
Siehe das TOM-Kapitel in Abschnitt 7.
Anhang D: Regulatorische Angaben für SCCs
| Angabe | Einzelheiten |
|---|---|
| Exportrechtsgebiet | EWR / Vereinigtes Königreich / Schweiz, von Ihnen bestimmt |
| Importrechtsgebiet | Vereinigte Staaten, Standort der Hauptinfrastruktur von Astrenix Inc. |
| Datenimporteur | Astrenix Inc. |
| Registrierungsnummer | 20261586266 |
| Eingetragener Sitz | 1500 N GRANT ST STE R, Denver, CO 80203, Vereinigte Staaten |
| Anwendbare SCCs | EU SCCs 2021/914, Modul 2, Verantwortlicher → Auftragsverarbeiter |
| Anwendbares Recht | Klausel 17 der EU SCCs: Republik Irland, innerhalb der EU |
| Aufsicht für Streitbeilegung | Irish Data Protection Commission, standardmäßig |
Wird geladen…