Tovanix
Tovanix

Tovanix-Vereinbarung zur Auftragsverarbeitung (DPA)

Die Vereinbarung zur Auftragsverarbeitung (DPA) von Tovanix ist ein formeller Compliance-Vertrag zwischen Tovanix als Auftragsverarbeiter und Unternehmenskunden als Verantwortlichen. Sie richtet sich an Organisationen, die Auftragsverarbeiterbedingungen nach GDPR / CCPA benötigen. Kernbestimmungen:

  • Zweck und Umfang: personenbezogene Daten werden ausschließlich auf dokumentierte Kundenweisung und nur zur Erbringung der vereinbarten Dienste (Zahlungen, E-Mail, SMS, Cloud) verarbeitet
  • Unterauftragsverarbeiter: veröffentlichte Liste (Cloud-Infrastruktur, E-Mail-Zustellung, SMS-Kanäle), vorherige Änderungsmitteilung und Widerspruchsrecht
  • Technische und organisatorische Maßnahmen (TOMs): AES-GCM-Verschlüsselung gespeicherter sensibler Daten, rollenbasierte Zugriffssteuerung, Prüfprotokolle und TLS bei Übertragung
  • Grenzüberschreitende Übermittlungen: Schutz durch Standardvertragsklauseln (SCCs) und gleichwertige rechtmäßige Übermittlungsmechanismen
  • Unterstützung bei Betroffenenrechten: Auskunft, Berichtigung, Löschung und Datenübertragbarkeit
  • Verletzungsmeldung: unverzügliche Mitteilung von Verletzungen personenbezogener Daten mit Vorfallsdetails und Abhilfemaßnahmen
  • Löschung und Rückgabe: nach Beendigung werden alle personenbezogenen Daten nach Kundenweisung gelöscht oder zurückgegeben, mit schriftlicher Bestätigung

Für eine unterzeichnete DPA oder die aktuelle Liste der Unterauftragsverarbeiter kontaktieren Sie uns per Supportticket oder über die offiziellen E-Mail-Kanäle.

Tovanix-Vereinbarung zur Datenverarbeitung (DPA)

Gültig ab: 20. Mai 2026 · Zuletzt aktualisiert: 4. Oktober 2026

Diese Vereinbarung zur Datenverarbeitung („Vereinbarung“ oder „DPA“) wird zwischen Astrenix Inc. (Registrierungsnummer 20261586266 · 1500 N GRANT ST STE R, Denver, CO 80203, USA; Betreiber von Tovanix, nachfolgend „Tovanix“, „wir“ oder „uns“) und dem Nutzer der Tovanix-Dienste („Nutzer“ oder „Sie“) geschlossen. Sie ergänzt die Tovanix-Nutzungsbedingungen und die Tovanix-Datenschutzerklärung und ist deren Bestandteil.

Sie gilt, wenn Sie über Tovanix personenbezogene Daten anderer Personen verarbeiten, insbesondere:

Zahlungsempfang, E-Mail- oder SMS-Versand oder KI-Aufrufe für Ihre Endnutzer;

Verarbeitung von Beschäftigten- oder Kundendaten als Geschäftskunde;

Integration von Tovanix in eigene Produkte zur Leistungserbringung an Dritte.

Bei ausschließlich persönlicher Nutzung ohne Daten anderer Personen gilt die Vereinbarung automatisch, ihre betreffenden Bestimmungen werden jedoch nicht ausgelöst. Maßgeblich für Sie ist dann vor allem die Datenschutzerklärung.

---

1. Begriffe und Rechtsrahmen

1.1 Rollen

| Begriff | Definition |

|---|---|

| Verantwortlicher | Bestimmt Zwecke und Mittel der Verarbeitung. Wenn Sie Endnutzerdaten über Tovanix verarbeiten, sind Sie der Verantwortliche |

| Auftragsverarbeiter | Verarbeitet Daten im Auftrag des Verantwortlichen. Tovanix ist Auftragsverarbeiter |

| Unterauftragsverarbeiter | Von Tovanix beauftragter nachgelagerter Anbieter, siehe Anhang B |

| Betroffene Person | Natürliche Person, auf die sich die Daten beziehen |

| Personenbezogene Daten | Informationen über eine bestimmte oder bestimmbare natürliche Person |

1.2 Anwendbare Gesetze

Die Vereinbarung dient der Erfüllung folgender Datenschutzanforderungen:

EU-Datenschutz-Grundverordnung (DSGVO), Artikel 28 / SCCs

UK Data Protection Act 2018 (UK GDPR)

California Consumer Privacy Act (CCPA / CPRA)

Brasilianisches Datenschutzgesetz (LGPD)

Singapur Personal Data Protection Act (PDPA)

Weitere geltende Datenschutzgesetze

Stellt ein Rechtsgebiet höhere Anforderungen, hat dessen Recht Vorrang.

2. Umfang und Zwecke

2.1 Zwecke

Tovanix verarbeitet Daten in Ihrem Auftrag ausschließlich für:

Vertragspflichten nach den Tovanix-Nutzungsbedingungen;

Ihre Weisungen über Konsole oder API;

zwingende gesetzliche Anforderungen.

2.2 Verarbeitungsvorgänge

| Vorgang | Beschreibung |

|---|---|

| Erhebung | Empfang Ihrer Daten und von Ihren Endnutzern erzeugter Daten |

| Speicherung | Aufbewahrung auf Tovanix-Infrastruktur |

| Übermittlung | Weiterleitung per API, E-Mail, SMS oder Blockchain-Transaktion |

| Verschlüsselung | Schutz bei Speicherung und Übertragung |

| Analyse | Deidentifizierte, aggregierte Statistik ausschließlich für Betrieb und Sicherheit |

| Löschung | Auf Ihre Weisung oder nach Ablauf der Aufbewahrungsfrist |

2.3 Daten und betroffene Personen

| Betroffene Personen | Typische Daten |

|---|---|

| Ihre Endnutzer | E-Mail-Adresse, Telefonnummer, IP, Gerätekennung, Blockchain-Wallet-Adresse, Bestellbetrag |

| Ihre Beschäftigten | Konsolenkonten und Aktionsprotokolle |

| E-Mail-Empfänger | Adressen und von Ihnen eingegebene Inhalte |

| SMS-Empfänger | Telefonnummern und von Ihnen eingegebene Inhalte |

| Blockchain-Transaktionspartner | Wallet-Adressen, Transaktionshashes und Beträge |

Tovanix verarbeitet nicht von sich aus sensible Daten wie ethnische Herkunft, Religion, politische Meinung, Gesundheit, sexuelle Orientierung oder biometrische Daten, außer Sie erklären dies ausdrücklich und stellen eine rechtmäßige Grundlage bereit.

3. Pflichten der Parteien

3.1 Tovanix als Auftragsverarbeiter

Wir verpflichten uns:

1. Daten nur nach Ihren Weisungen zu verarbeiten, außer bei zwingender gesetzlicher Pflicht;

2. gesetzlich erzwungene Offenlegung vorher anzukündigen, soweit zulässig;

3. Verarbeitungspersonal zur Vertraulichkeit zu verpflichten und regelmäßig zu schulen;

4. die technischen und organisatorischen Maßnahmen (TOMs) aus Abschnitt 7 umzusetzen;

5. bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen (DPIAs) und Behördenanfragen zu unterstützen;

6. Unterauftragsverarbeiter nur gemäß dieser Vereinbarung einzusetzen, siehe Abschnitt 6;

7. nach Vertragsende sämtliche Daten nach Ihrer Wahl zu löschen oder zurückzugeben;

8. auf Ihren Antrag Prüfungen zu unterstützen, siehe Abschnitt 9;

9. Sie bei einer Datenverletzung innerhalb von 72 Stunden zu informieren, siehe Abschnitt 10.

3.2 Sie als Verantwortlicher

Sie verpflichten sich:

1. Daten nur mit wirksamer Rechtsgrundlage, etwa Einwilligung, Vertrag oder berechtigtem Interesse, bereitzustellen und zu verarbeiten;

2. Ihre Informationspflichten gegenüber Betroffenen ordnungsgemäß zu erfüllen;

3. eine mit dieser Vereinbarung vereinbare Datenschutzerklärung zu verlinken und Tovanix als Auftragsverarbeiter zu nennen;

4. keine unnötigen, unbefugten oder sensiblen Daten über Tovanix zu verarbeiten;

5. nur gesetzeskonforme Weisungen zu erteilen;

6. Ihr Konsolenkonto zu schützen und für Datenvorfälle aufgrund offengelegter Passwörter oder API-Schlüssel einzustehen.

4. Unterstützung bei Betroffenenrechten

Tovanix unterstützt Sie wie folgt:

| Recht | Unterstützung |

|---|---|

| Auskunft und Datenübertragbarkeit | Export per Klick unter „Datenexport“ in der Konsole |

| Berichtigung | Direkte Änderungen über API oder Konsole |

| Löschung | Echtzeitausführung, vollständige Entfernung aus Sicherungen innerhalb von 7 Tagen |

| Einschränkung | Aussetzen von Geschäftsbereichen oder API-Schlüsseln |

| Widerspruch | Deaktivieren bestimmter Datennutzungen |

| Schutz vor automatisierten Entscheidungen | Abschalten des Risikosteuerungs-Entscheidungskreises, soweit anwendbar |

Wendet sich eine betroffene Person direkt an Tovanix, werden wir:

die Anfrage unverzüglich an Sie als Verantwortlichen weiterleiten;

die Weiterleitung mitteilen und Ihre Kontaktdaten bereitstellen, sofern Sie registriert sind;

nicht selbst entscheiden, außer bei ausdrücklicher gesetzlicher Verpflichtung.

5. Grenzüberschreitende Übermittlung

5.1 Standardvertragsklauseln (SCCs)

Bei Übermittlung aus EWR, Vereinigtem Königreich oder Schweiz an unsere US-Infrastruktur:

gelten die EU-Standardvertragsklauseln, EU SCCs 2021/914, Modul 2 vom Verantwortlichen an den Auftragsverarbeiter;

sind Sie Datenexporteur und Astrenix Inc. Datenimporteur;

gilt der Abschluss dieser DPA zugleich als Abschluss der SCCs, die durch Verweis einbezogen werden;

stehen die Anhänge A, B und C am Ende dieser Vereinbarung.

5.2 Britischer Übermittlungszusatz (UK IDTA)

Bei Export aus dem Vereinigten Königreich gelten die SCCs zusammen mit dem UK International Data Transfer Addendum.

5.3 Gebiete mit Angemessenheitsbeschluss

Übermittlungen in Gebiete mit Angemessenheitsbeschluss nach DSGVO Art. 45, etwa Kanada, Japan, Vereinigtes Königreich und Schweiz, sind ohne SCCs zulässig.

5.4 Ihre Zustimmung

Sie bestätigen und weisen Tovanix an, notwendige Daten zu übermitteln an:

die US-Infrastruktur von Astrenix Inc.;

die Länder der in Abschnitt 6 genannten Unterauftragsverarbeiter, siehe Anhang B;

weitere Dritte zur Ausführung Ihrer Weisungen, einsehbar unter „Grenzüberschreitende Datenübermittlungen“ in der Konsole.

6. Unterauftragsverarbeiter

6.1 Genehmigung

Sie erteilen Tovanix eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die aktuelle Liste steht in Anhang B.

6.2 Änderungsmitteilungen

Bei Hinzufügung oder Austausch:

informieren wir Sie per Plattformnachricht oder E-Mail 30 Tage vor Inkrafttreten;

haben Sie ein Widerspruchsrecht und können bei berechtigten Gründen binnen 14 Tagen schriftlich widersprechen;

dürfen Sie bei ausbleibender Einigung betroffene Dienste kündigen und unverbrauchtes Guthaben nach der Erstattungsrichtlinie beanspruchen.

6.3 Pflichten der Unterauftragsverarbeiter

Alle Verträge gewährleisten mindestens denselben Schutz wie diese DPA. Anbieter müssen:

ausschließlich auf Weisung verarbeiten;

gleichwertige Sicherheitsmaßnahmen umsetzen;

keine weiteren Unteraufträge ohne Genehmigung vergeben;

Regeln für grenzüberschreitende Übermittlung einhalten.

7. Technische und organisatorische Maßnahmen (TOMs)

Tovanix setzt folgende Sicherheitsmaßnahmen um:

7.1 Verschlüsselung

Übertragung: TLS 1.2+ verpflichtend, veraltete Verschlüsselungsverfahren deaktiviert

Speicherung: AES-256-GCM für sensible Felder, AES-256-CTR für Objektspeicher

Schlüssel: unabhängig über HSM / KMS verwaltet, regelmäßiger Wechsel

7.2 Zugriffskontrolle

RBAC und minimale Berechtigungen

Unternehmensweites SSO + MFA

Zwei-Personen-Prüfung für die Produktionsumgebung

Echtzeitwarnungen bei auffälligem Zugriff

7.3 Netzwerkisolation

Datenbanken nicht direkt aus dem öffentlichen Internet erreichbar

VPC-Isolation und private Kommunikation

Cloudflare WAF / DDoS-Schutz

7.4 Überwachung und Prüfung

SOC-Überwachung an 24×7

Zentrale Protokollierung mit SIEM

Vierteljährliche Sicherheitsübungen

Jährliche Penetrationstests durch Dritte

7.5 Betriebskontinuität

Sicherungen in mehreren Regionen

RTO ≤ 4 Stunden / RPO ≤ 15 Minuten

Wiederherstellungsübungen mindestens zweimal jährlich

7.6 Personalsicherheit

Hintergrundprüfung vor Einstellung

Vertraulichkeitsvereinbarungen für Datenverarbeitung

Sofortiger Entzug von Datenzugriffsrechten beim Ausscheiden

Jährliche Schulung zum Sicherheitsbewusstsein

Die vollständige TOM-Liste steht in Anhang C.

8. Aufbewahrung und Löschung

8.1 Fristen

| Datenkategorie | Frist |

|---|---|

| Von Ihnen aktiv bereitgestellte Geschäftsdaten | Kontolaufzeit |

| Abrechnungs- und Finanzdaten | 7 Jahre nach US-IRS- und Colorado-Recht |

| AML-Compliance-Unterlagen | 5 Jahre gemäß Richtlinie gegen Geldwäsche und zur Compliance |

| Allgemeine Aktionsprotokolle | 90 Tage |

| Sicherheitsprotokolle | 180 Tage bis 2 Jahre |

| Sicherungen | Rollierend alle 30 Tage überschrieben |

8.2 Löschweisungen

Sie können Löschungen veranlassen über:

„Konto löschen“ in der Konsole: Geschäftsdaten binnen 30 Tagen, ausgenommen gesetzliche Aufbewahrung;

Tickets für bestimmte Datenbestände;

API-Schnittstellen zur programmgesteuerten Löschung.

Gesetzlich aufzubewahrende Daten werden gesperrt und unzugänglich gemacht statt physisch gelöscht. Physische Löschung erfolgt nach Fristablauf.

8.3 Vertragsende

Bei Beendigung dieser DPA oder des Hauptvertrags:

können Sie alle Geschäftsdaten binnen 30 Tagen exportieren;

werden nach 30 Tagen alle Daten nach Ihrer Wahl gelöscht oder zurückgegeben, außer bei gesetzlicher Aufbewahrung;

stellen wir auf Antrag eine Löschbescheinigung aus.

9. Prüfungsrechte

9.1 Dokumentenprüfung

Auf schriftlichen Antrag erhalten Sie:

aktuelle TOM-Dokumentation;

unabhängige Prüfberichte, etwa SOC 2 Type II oder ISO 27001, soweit vorhanden;

Zusammenfassungen der Penetrationstests.

Höchstens 2 solche Prüfungen jährlich. Wir tragen die erste, Sie die Kosten ab der zweiten.

9.2 Vor-Ort-Prüfung

Vor-Ort-Prüfungen sind nur zulässig:

nach einem wesentlichen Sicherheitsvorfall;

auf Anforderung einer Behörde;

wenn die Dokumentenprüfung berechtigte Zweifel nicht ausräumt.

Sie benötigen 30 Tage schriftlichen Vorlauf, erfolgen zu Geschäftszeiten, dürfen den Betrieb nicht stören und erfordern eine Vertraulichkeitsvereinbarung.

9.3 Behördliche Untersuchungen

Bei unmittelbar gegen uns gerichteten behördlichen Prüfungen wirken wir gesetzlich mit und informieren Sie, soweit rechtlich zulässig.

10. Reaktion auf Datenverletzungen

10.1 Fristen

Bei tatsächlicher oder vermuteter Verletzung personenbezogener Daten:

informieren wir Sie schriftlich innerhalb von 72 Stunden;

nennen wir Art des Vorfalls, wahrscheinliche Auswirkungen und bereits ergriffene Maßnahmen.

10.2 Inhalt der Mitteilung

Mindestens enthalten sind:

Art des Vorfalls und möglicherweise betroffene Datenkategorien;

geschätzter Umfang betroffener Personen;

wahrscheinliche Folgen;

ergriffene oder empfohlene Gegenmaßnahmen;

Kontaktdaten des Datenschutzbeauftragten oder Vorfallskoordinators.

10.3 Unterstützung

Wir unterstützen Sie bei:

der Behördenmeldung nach DSGVO Art. 33 binnen 72 Stunden;

der Betroffenenmeldung nach DSGVO Art. 34 bei hohem Risiko;

Untersuchung und Beweissicherung;

Antworten auf Behördenanfragen.

10.4 Ihre Pflichten

Als Verantwortlicher entscheiden Sie endgültig über externe Meldungen an Behörden und Betroffene. Wir liefern Unterlagen und Empfehlungen, entscheiden jedoch nicht in Ihrem Namen über externe Meldungen.

11. Haftung und Entschädigung

11.1 Grundsätze

Jede Partei haftet nur für eigene Verstöße gegen diese Vereinbarung oder geltendes Recht, nicht für rechtswidriges oder regelwidriges Verhalten der anderen Partei.

11.2 Haftungsbegrenzung

Die Gesamthaftung von Tovanix aus dieser DPA überschreitet nicht die Grenze aus Abschnitt 9.2 der Nutzungsbedingungen, also die Dienstgebühren der vorangegangenen 12 Monate. Entschädigung wegen Datenverletzungen richtet sich dagegen nach dem gesetzlichen Haftungsumfang.

11.3 DSGVO-Bußgelder

Bußgelder nach DSGVO Art. 83 trägt jede Partei entsprechend ihrem Verschuldensanteil.

12. Änderungen

Wir können die Vereinbarung an Rechtsänderungen und Geschäftsentwicklungen anpassen:

Wesentliche Änderungen: 30 Tage vorher angekündigt, mit Kündigungswahlrecht

Allgemeine Änderungen: 7 Tage vorher angekündigt

Weitere Nutzung gilt als Zustimmung zur geänderten Vereinbarung.

13. Rangfolge und Auslegung

Bei Widersprüchen zu den Nutzungsbedingungen hat diese Vereinbarung für Datenverarbeitungsfragen Vorrang.

Bei Widersprüchen zu den SCCs haben die SCCs Vorrang.

Nicht geregelte Fragen unterliegen Datenschutzerklärung und Nutzungsbedingungen.

14. Wirksamkeit und Abschluss

Automatischer Abschluss: Zustimmung zu den Tovanix-Nutzungsbedingungen gilt zugleich als Abschluss dieser Vereinbarung.

Unternehmensfassung: Für eine gegengezeichnete PDF-Fassung zur internen Compliance-Dokumentation kontaktieren Sie [email protected].

Nutzer aus EWR, Vereinigtem Königreich oder unter DSGVO: automatische Aufnahme in Ihre Compliance-Vertragskette, kein gesonderter Abschluss erforderlich.

15. Kontakt

Datenschutz-E-Mail: [email protected]

Datenschutzleitung: Datenschutzbeauftragter · Tovanix-Rechtsabteilung

DPA-Abschluss für Unternehmen: [email protected], Betreffpräfix [DPA Signing]

Betreiber: Astrenix Inc. (Registrierungsnummer 20261586266)

Eingetragener Sitz: 1500 N GRANT ST STE R, Denver, CO 80203, Vereinigte Staaten

---

Anhang A: Einzelheiten der Verarbeitung (Anhang I)

A.1 Parteien

Datenexporteur, Verantwortlicher: Sie als Tovanix-Nutzer

Datenimporteur, Auftragsverarbeiter: Astrenix Inc.

A.2 Zweck

Erbringung der Dienste nach den Tovanix-Nutzungsbedingungen. Die einzelnen Geschäftsbereiche stehen in der Konsole.

A.3 Datenkategorien

Siehe Abschnitt 2.3.

A.4 Kategorien betroffener Personen

Siehe Abschnitt 2.3.

A.5 Verarbeitungsdauer

Leistungszeitraum zuzüglich gesetzlicher Aufbewahrungsfrist.

A.6 Aufsichtsbehörden

Federführende Aufsicht für EWR-Nutzer, entsprechend dem Verantwortlichen: Datenschutzbehörde Ihres Landes

Verantwortliche in den USA: California Privacy Protection Agency, soweit CCPA gilt

Anhang B: Genehmigte Unterauftragsverarbeiter (Beispiele; Konsolenliste maßgeblich)

Die vollständige aktuelle Liste steht unter „Compliance-Center → Unterauftragsverarbeiter“ in der Konsole.

| Unterauftragsverarbeiter | Land | Verarbeitung |

|---|---|---|

| Cloudflare, Inc. | US | CDN / WAF / Reverse Proxy |

| Amazon Web Services | US / SG / DE | Rechen- und Speicherinfrastruktur |

| Anthropic, PBC | US | Anbieter für KI-API-Weiterleitung |

| OpenAI, LLC | US | Anbieter für KI-API-Weiterleitung |

| Google LLC | US | Anbieter für KI-API-Weiterleitung |

| Alibaba Cloud | SG / DE / US | Knoten im Ausland |

| Twilio | US | SMS-Kanäle |

| E-Mail-Anbieter, etwa SendGrid | US | SMTP-Zustellung |

| Aussteller virtueller Karten | US / EU | Kartenausstellung, Clearing und Abwicklung |

| Vorgelagerte Börsen, etwa Binance / OKX | Mehrere Rechtsgebiete | Ausführung von Kryptotausch |

| Chainalysis / Elliptic / TRM Labs | US | Blockchain-Risikokennzeichnung für KYT / AML |

Anhang C: Technische und organisatorische Maßnahmen (Anhang II)

Siehe das TOM-Kapitel in Abschnitt 7.

Anhang D: Regulatorische Angaben für SCCs

| Angabe | Einzelheiten |

|---|---|

| Exportrechtsgebiet | EWR / Vereinigtes Königreich / Schweiz, von Ihnen bestimmt |

| Importrechtsgebiet | Vereinigte Staaten, Standort der Hauptinfrastruktur von Astrenix Inc. |

| Datenimporteur | Astrenix Inc. |

| Registrierungsnummer | 20261586266 |

| Eingetragener Sitz | 1500 N GRANT ST STE R, Denver, CO 80203, Vereinigte Staaten |

| Anwendbare SCCs | EU SCCs 2021/914, Modul 2, Verantwortlicher → Auftragsverarbeiter |

| Anwendbares Recht | Klausel 17 der EU SCCs: Republik Irland, innerhalb der EU |

| Aufsicht für Streitbeilegung | Irish Data Protection Commission, standardmäßig |

Wird geladen…