gemäß Art. 28 DSGVO zwischen dem Nutzer der Plattform DocForge (nachfolgend „Verantwortlicher“) und dem Betreiber der Plattform (nachfolgend „Auftragsverarbeiter“).
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Nutzung der SaaS-Plattform DocForge.
Der Vertrag beginnt mit der Registrierung des Verantwortlichen auf der Plattform und endet mit der vollständigen Löschung des Accounts und aller damit verbundenen Daten. Die Dauer der Verarbeitung richtet sich nach der Laufzeit des Nutzungsvertrags.
Die Verarbeitung umfasst folgende Tätigkeiten:
Zweck der Verarbeitung ist die Bereitstellung der vertraglich vereinbarten SaaS-Dienstleistung zur Dokumentenerstellung.
Folgende Datenkategorien werden verarbeitet:
Der Verantwortliche ist verpflichtet:
Der Auftragsverarbeiter verpflichtet sich:
Der Auftragsverarbeiter hat folgende Maßnahmen implementiert:
Serverinfrastruktur wird von spezialisierten Cloud-Anbietern betrieben (siehe Abschnitt 8), die über zertifizierte Rechenzentren mit physischen Zugangskontrollen verfügen.
Authentifizierung über Supabase Auth mit verschlüsselter Passwortspeicherung (bcrypt). Unterstützung von Magic Link (passwortlose Anmeldung).
Row Level Security (RLS) auf Datenbankebene stellt sicher, dass jeder Nutzer ausschließlich auf seine eigenen Daten zugreifen kann. Dateien im Storage werden in benutzerspezifischen Ordnern gespeichert.
Alle Datenübertragungen erfolgen verschlüsselt (TLS 1.2+). API-Zugriffe sind authentifiziert und autorisiert.
Änderungen an Daten sind dem jeweiligen authentifizierten Benutzer zuordenbar. Dokumentenhistorie mit Zeitstempeln.
Regelmäßige Backups der Datenbank durch Supabase. Hosting auf Vercel mit globaler Infrastruktur und automatischer Skalierung.
Mandantentrennung durch Row Level Security. Daten verschiedener Verantwortlicher werden logisch voneinander getrennt in derselben Datenbankinstanz gespeichert.
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Der Auftragsverarbeiter informiert den Verantwortlichen über Änderungen und räumt ein Einspruchsrecht ein.
Derzeit eingesetzte Unterauftragsverarbeiter:
970 Toa Payoh North #07-04, Singapore 318992
Zweck: Datenbank (PostgreSQL), Authentifizierung, Dateispeicherung
Daten: Alle in der Plattform gespeicherten Daten
Standort: EU (Frankfurt)
340 S Lemon Ave #4133, Walnut, CA 91789, USA
Zweck: Hosting der Webanwendung, Serverless Functions
Daten: IP-Adressen, technische Verbindungsdaten, temporäre Verarbeitung von Anfragedaten
Garantien: EU-Standardvertragsklauseln
354 Oyster Point Blvd, South San Francisco, CA 94080, USA
Zweck: Zahlungsabwicklung, Abo-Verwaltung
Daten: E-Mail-Adresse, Zahlungsinformationen, Abo-Status
Garantien: EU-Standardvertragsklauseln, PCI DSS Level 1
Soweit der Auftragsverarbeiter direkt von betroffenen Personen kontaktiert wird, leitet er die Anfrage unverzüglich an den jeweiligen Verantwortlichen weiter.
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen, insbesondere bei Auskunfts-, Berichtigungs- und Löschungsanfragen, durch geeignete technische und organisatorische Maßnahmen.
Die Plattform bietet dem Verantwortlichen Self-Service-Funktionen zur Einsicht, Änderung und Löschung der von ihm eingegebenen Daten.
Nach Beendigung des Nutzungsvertrags wird der Auftragsverarbeiter:
Bei Fragen zum Auftragsverarbeitungsvertrag wenden Sie sich bitte an:
Jürgen Lichtenauer
Am Hasel 11b
85139 Wettstetten
E-Mail: info@digitalinhalt.de
Stand: 06.03.2026