growResonance
Plattform
KI-Sichtbarkeit trackenSehen Sie laufend, ob und wie ChatGPT, Gemini & Co. Ihre Marke nennen.Wettbewerber vergleichenShare of Voice pro Modell: Wer wird bei Ihren Fragen sonst noch empfohlen?Quellen analysierenWelche Domains die Modelle zitieren, nach Typ, mit Zitations-Quote.Content-AuditZitierbarkeits-Score pro Artikel plus konkrete To-do-Liste.White-Label-ReportsTeilbare Reports mit Ihrem Logo und Ihren Farben, im Preis enthalten.
DokumentationBlog
Lösungen
AgenturenKI-Sichtbarkeit als eigene, abrechenbare Leistung unter Ihrer Marke.Enterprise & KonzerneEinzelne MarkenFreelancerBetreute Optimierung
Preise für Agenturen
Ressourcen
Kostenloser Sichtbarkeits-CheckDomain eingeben und sehen, wie KI-Systeme Ihre Marke heute nennen. Ohne Registrierung.BlogWie KI-Suche funktioniert und was Marken heute konkret tun können.DokumentationEinrichtung, Integrationen und die Messmethodik im Detail.Wie wir Artikel bauenVon der zitierten Quelle zum belegten Artikel: alle sieben Stufen offengelegt.
Preise
Für MarkenSie machen die eigene Marke in KI-Antworten sichtbar. Abrechnung pro Marke.Für AgenturenSie betreuen mehrere Kunden. Abrechnung pro Kunden-Workspace, White-Label-Reports inklusive.
Gratis-Check
AnmeldenKostenlos testen
RechtlichesImpressumDatenschutzAGBAVV

Vertrag zur Auftragsverarbeitung

Stand: 29.09.2026

  1. 1. Gegenstand, Parteien und Dauer
  2. 2. Art und Zweck, Daten und Betroffene
  3. 3. Weisungen
  4. 4. Pflichten des Auftragsverarbeiters
  5. 5. Unterauftragsverarbeiter
  6. 6. Übermittlung in Drittländer
  7. 7. Rechte der betroffenen Personen
  8. 8. Verletzungen des Schutzes personenbezogener Daten
  9. 9. Löschung und Rückgabe
  10. 10. Nachweise und Kontrollen
  11. 11. Haftung und Schlussbestimmungen
  12. Anlage 1: Technische und organisatorische Maßnahmen
  13. Anlage 2: Unterauftragsverarbeiter

1. Gegenstand, Parteien und Dauer

(1) Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch growResonance, Inhaber Lucas Würms, Lindenstraße 15, 88699 Frickingen (nachfolgend „Auftragsverarbeiter“), im Auftrag des Kunden (nachfolgend „Verantwortlicher“) nach Art. 28 DSGVO. Er ist Anlage zu den Allgemeinen Geschäftsbedingungen und wird mit deren Annahme geschlossen.

(2) Der Vertrag gilt, solange der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet, also für die Dauer des Hauptvertrags (einschließlich der Testphase) und darüber hinaus bis zur Löschung oder Rückgabe der Daten nach Abschnitt 9.

(3) Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes den AGB vor.

2. Art und Zweck, Daten und Betroffene

(1) Der Auftragsverarbeiter betreibt die Plattform growResonance (Messung und Auswertung der Sichtbarkeit von Marken in KI-Antworten, Website-Audits, Texte, Berichte, KI-Assistent, Anbindungen) und verarbeitet dabei die Daten, die der Verantwortliche eingibt, hochlädt oder verbindet. Art der Verarbeitung: Erheben, Speichern, Ordnen, Auswerten, Übermitteln an KI-Dienste und Unterauftragsverarbeiter, Bereitstellen, Löschen. Zweck ist allein die Erbringung der vereinbarten Leistungen.

(2) Arten personenbezogener Daten, soweit sie vorkommen:

  • Namen, E-Mail-Adressen und Rollen von Teammitgliedern innerhalb der Workspaces;
  • Namen und Kontaktdaten von Endkunden und deren Ansprechpartnern, Empfänger von Berichten und Freigabe-Links;
  • Personenbezogene Angaben in Prompts, Markenbeschreibungen, Wettbewerberlisten, Dokumenten, hochgeladenen Bildern und Nachrichten an den KI-Assistenten;
  • Daten aus verbundenen Diensten, insbesondere der Google Search Console;
  • Nutzungs- und Protokolldaten zu diesen Inhalten.

(3) Kategorien betroffener Personen: Beschäftigte und Beauftragte des Verantwortlichen, seine Kunden und deren Ansprechpartner, Empfänger von Berichten sowie Personen, die in den Inhalten des Verantwortlichen vorkommen.

(4) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags; der Verantwortliche gibt sie nicht ein (§ 9 Absatz 3 AGB).

(5) Nicht Gegenstand dieses Vertrags sind Daten, die der Auftragsverarbeiter für eigene Zwecke als Verantwortlicher verarbeitet, insbesondere für Konto und Anmeldung, Abrechnung, Sicherheit und Missbrauchsabwehr sowie die Kommunikation mit dem Kunden (siehe Datenschutzerklärung), und anonymisierte Gesamtdaten nach § 11 Absatz 4 AGB.

3. Weisungen

(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.

(2) Die Weisungen ergeben sich aus den AGB, diesem Vertrag und der Nutzung der Funktionen der Plattform durch den Verantwortlichen. Weitere Weisungen erteilt der Verantwortliche in Textform.

(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen unverzüglich darauf hin und darf die Ausführung bis zur Klärung aussetzen.

4. Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter stellt sicher, dass alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

(2) Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht sinkt.

(3) Er unterstützt den Verantwortlichen im angemessenen Umfang bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörde.

(4) Einen Datenschutzbeauftragten muss der Auftragsverarbeiter nach Art. 37 DSGVO und § 38 BDSG derzeit nicht benennen. Ansprechpartner für den Datenschutz ist Lucas Würms, home@growresonance.ai.

5. Unterauftragsverarbeiter

(1) Der Verantwortliche erteilt die allgemeine Genehmigung, die in Anlage 2 genannten Unterauftragsverarbeiter einzusetzen.

(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens vier Wochen vorher in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Muss ein Unterauftragsverarbeiter wegen eines Ausfalls oder aus Gründen der Sicherheit kurzfristig ersetzt werden, informiert er unverzüglich.

(3) Der Verantwortliche kann der Änderung innerhalb von 14 Tagen nach Zugang der Information aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen. Finden die Parteien keine Lösung, können beide den Hauptvertrag auf den Zeitpunkt der Änderung kündigen.

(4) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags im Wesentlichen entsprechen. Er haftet gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch seine Unterauftragsverarbeiter.

6. Übermittlung in Drittländer

Eine Verarbeitung außerhalb der EU und des EWR findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (etwa des EU-US Data Privacy Framework) oder der Standardvertragsklauseln der Europäischen Kommission. Welche Grundlage für welchen Unterauftragsverarbeiter gilt, steht in Anlage 2.

7. Rechte der betroffenen Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO zu beantworten. Wendet sich eine betroffene Person direkt an ihn, leitet er die Anfrage unverzüglich an den Verantwortlichen weiter, sofern er ihn zuordnen kann.

8. Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden, nachdem sie ihm bekannt geworden ist. Die Meldung enthält die Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen; fehlende Angaben reicht er nach. Er ergreift die zur Eindämmung erforderlichen Maßnahmen und unterstützt den Verantwortlichen bei dessen Melde- und Benachrichtigungspflichten.

9. Löschung und Rückgabe

(1) Nach Ende der Leistungen löscht der Auftragsverarbeiter die Daten nach Wahl des Verantwortlichen oder gibt sie heraus, soweit nicht eine Pflicht zur Speicherung besteht. Für Export, Aufbewahrung im Nur-Lese-Zugriff und Löschung gilt § 18 AGB.

(2) Löscht der Verantwortliche Daten oder sein Konto in der Plattform, werden sie aus dem laufenden System entfernt. Kopien in Datensicherungen werden mit deren regulärem Ablauf überschrieben.

10. Nachweise und Kontrollen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind, insbesondere die Auftragsverarbeitungsverträge mit den Unterauftragsverarbeitern.

(2) Er ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer, der kein Wettbewerber des Auftragsverarbeiters ist. Überprüfungen vor Ort sind mit einer Frist von mindestens vier Wochen anzukündigen, finden während der üblichen Geschäftszeiten statt, stören den Betrieb nicht unverhältnismäßig und sind, außer nach einer Verletzung nach Abschnitt 8 oder auf Anordnung einer Aufsichtsbehörde, höchstens einmal im Jahr zulässig. Ihre Kosten trägt der Verantwortliche.

11. Haftung und Schlussbestimmungen

(1) Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gilt die Haftungsregelung der AGB (§ 15).

(2) Änderungen dieses Vertrags bedürfen der Textform; für Änderungen durch den Auftragsverarbeiter gilt § 19 AGB entsprechend. Sind einzelne Bestimmungen unwirksam, bleibt der Vertrag im Übrigen wirksam. Es gilt deutsches Recht.

Anlage 1: Technische und organisatorische Maßnahmen

  • Hosting in der EU: Datenbank, Anmeldung und Dateispeicher bei Supabase in Frankfurt am Main; die Server-Funktionen der Anwendung laufen bei Vercel in Frankfurt am Main. Die gespeicherten Daten verschlüsselt der Hosting-Anbieter.
  • Verschlüsselte Übertragung: Alle Verbindungen laufen über HTTPS (TLS); der Browser wird per HSTS auf verschlüsselte Verbindungen festgelegt. Eine Content Security Policy begrenzt, von wo Skripte und Inhalte geladen werden dürfen.
  • Zugangskontrolle: Anmeldung mit persönlichem Konto und Passwort (mindestens acht Zeichen, gespeichert nur als Hash); Rollen je Organisation (Inhaber, Administrator, Mitglied); ein vom Kundenbereich getrennter Zugang für den internen Verwaltungsbereich.
  • Trennung der Mandanten: Kundendaten sind einem Workspace oder Konto zugeordnet; Zugriffsregeln in der Datenbank (Row-Level Security) lassen nur die berechtigten Nutzer zu.
  • Schlüssel und Pseudonymisierung: API- und MCP-Schlüssel werden nur als nicht umkehrbarer Hash gespeichert und können jederzeit widerrufen werden. IP-Adressen in Einwilligungs- und Anfrage-Protokollen werden nur als gesalzener Hash gespeichert.
  • Datensparsamkeit gegenüber KI-Diensten: An Sprachmodelle gehen nur die Inhalte, die für die jeweilige Funktion nötig sind; Text-Vektoren werden ohne Workspace-Kennung berechnet.
  • Verfügbarkeit: Datensicherungen des Datenbank-Anbieters; Fehlerüberwachung der Server (Sentry, EU, ohne IP-Adressen); Wiederholung fehlgeschlagener Hintergrundprozesse.
  • Löschung: Automatische Löschung nach festen Fristen (z. B. Anfragen aus dem kostenlosen Check, Einwilligungsprotokolle) sowie Konto-Löschung durch den Kunden in den Kontoeinstellungen.
  • Organisation: Zugriff auf Kundendaten nur durch den Inhaber und nur, soweit es für Betrieb und Support nötig ist; Überprüfung dieser Maßnahmen bei wesentlichen Änderungen der Plattform.

Anlage 2: Unterauftragsverarbeiter

Stand: 29.09.2026

  • Supabase Inc. (USA): Datenbank, Anmeldung, Dateispeicher.
    Daten: Alle Konto-, Workspace- und Nutzungsdaten, hochgeladene Dateien, Anmeldedaten. Ort der Verarbeitung: EU (Frankfurt am Main). Grundlage: Auftragsverarbeitungsvertrag; EU-Standardvertragsklauseln (Modul 2) für etwaige Zugriffe aus den USA.
  • Vercel Inc. (USA): Hosting der Website und der Anwendung; nach Einwilligung Reichweitenmessung (Web Analytics) und Ladezeit-Messung (Speed Insights).
    Daten: Verbindungsdaten (IP-Adresse, Zeitpunkt, aufgerufene Seite, Browser), Inhalte der Anfragen an die Anwendung. Ort der Verarbeitung: EU (Frankfurt am Main) für Server-Funktionen; weltweites Netz für die Auslieferung statischer Dateien. Grundlage: Auftragsverarbeitungsvertrag; EU-Standardvertragsklauseln (Modul 2).
  • Stripe Payments Europe Ltd. (Irland): Zahlungsabwicklung, Rechnungen, Abonnements.
    Daten: Name, E-Mail-Adresse, Rechnungsanschrift, USt-IdNr., Zahlungsdaten, Vertragsdaten. Ort der Verarbeitung: EU; ergänzend Stripe, Inc. (USA). Grundlage: Auftragsverarbeitungsvertrag (Stripe Data Processing Agreement); EU-Standardvertragsklauseln für US-Komponenten.
  • Anthropic PBC (USA): Sprachmodell Claude: Sichtbarkeits-Messung, Auswertung der Antworten, Prompt Research, Artikel und Content-Optimierung, KI-Assistent, kostenloser Sichtbarkeits-Check und Pitch-Report.
    Daten: Prompts, Markennamen, Wettbewerber, Seiten- und Artikelinhalte, Nachrichten an den KI-Assistenten mit Workspace-Kontext. Ort der Verarbeitung: USA. Grundlage: Auftragsverarbeitungsvertrag (Commercial Terms); EU-Standardvertragsklauseln (Modul 2); zertifiziert nach dem EU-US Data Privacy Framework.
  • OpenAI (USA): Sprachmodell (ChatGPT): Sichtbarkeits-Messung, kostenloser Sichtbarkeits-Check und Pitch-Report.
    Daten: Prompts und Markennamen; bei Stapelverarbeitung werden die Anfragen bis zur Auswertung bei OpenAI zwischengespeichert. Ort der Verarbeitung: USA. Grundlage: Auftragsverarbeitungsvertrag (Business Terms); EU-Standardvertragsklauseln (Modul 2); zertifiziert nach dem EU-US Data Privacy Framework.
  • Perplexity AI, Inc. (USA): Sprachmodell mit Websuche: Sichtbarkeits-Messung in allen Plänen, kostenloser Sichtbarkeits-Check und Pitch-Report.
    Daten: Prompts und Markennamen. Ort der Verarbeitung: USA. Grundlage: Auftragsverarbeitungsvertrag; EU-Standardvertragsklauseln (Modul 2).
  • Google Cloud EMEA Limited (Vertex AI) (Irland): Sprachmodell Gemini: Sichtbarkeits-Messung.
    Daten: Prompts und Markennamen. Ort der Verarbeitung: EU (Region europe-west4, Niederlande). Grundlage: Google Cloud Data Processing Addendum.
  • Google Ireland Limited / Google LLC (Irland / USA): Google Search Console (nur wenn Sie sie verbinden), Anmeldung mit Google (sofern angeboten), PageSpeed Insights für den Technical Audit, Abruf von Website-Symbolen (Favicons) zu Domains.
    Daten: Search-Console-Daten Ihrer Website, Google-Konto-ID und E-Mail-Adresse bei der Anmeldung, URLs der geprüften Seiten, Domainnamen. Ort der Verarbeitung: EU und USA. Grundlage: Auftragsverarbeitungsvertrag bzw. Datenschutzbedingungen von Google; EU-Standardvertragsklauseln (Modul 2); Google LLC ist nach dem EU-US Data Privacy Framework zertifiziert.
  • DataForSEO OÜ (Estland): Suchmaschinen-Daten: Google-Ergebnisse und Keyword-Daten, Antworten des Google AI Mode für die Sichtbarkeits-Messung, Google-Top-10 für Artikel.
    Daten: Suchbegriffe, Prompts, Artikelthemen, Domains, Städte und Märkte; personenbezogene Daten nur, wenn Sie solche selbst in Prompts eingeben. Ort der Verarbeitung: EU (Estland); das Unternehmen nennt zusätzlich einen Standort in der Ukraine. Grundlage: Auftragsverarbeitungsvertrag (DataForSEO Data Processing Agreement).
  • Voyage AI (USA): Berechnung von Text-Vektoren (Embeddings) für Keyword-Gruppen, interne Verlinkung, Content-Audit und Prompt Research.
    Daten: Suchbegriffe, Seitentitel und kurze Textauszüge gecrawlter Seiten, Artikelabschnitte, Prompt-Vorschläge; ohne Workspace-Kennung. Ort der Verarbeitung: USA. Grundlage: Auftragsverarbeitungsvertrag; EU-Standardvertragsklauseln (Modul 2).
  • Inngest Inc. (USA): Steuerung von Hintergrundprozessen (Messläufe, Audits, Berichte, E-Mail-Versand).
    Daten: Kennungen von Konten, Workspaces und Aufträgen, Domains, URLs, Prompts und Zwischenergebnisse der Prozesse. Ort der Verarbeitung: USA. Grundlage: Auftragsverarbeitungsvertrag; EU-Standardvertragsklauseln (Modul 2).
  • Resend Inc. (USA): Versand von E-Mails: Anmeldung, Einladungen, Test- und Abrechnungshinweise, Berichte (auch an von Ihnen genannte Empfänger), Ergebnisse des Sichtbarkeits-Checks und des Pitch-Reports, Anfragen.
    Daten: E-Mail-Adressen, Namen, Inhalt und Anhänge der E-Mails. Ort der Verarbeitung: EU-Region für den Versand; Anbieter in den USA. Grundlage: Auftragsverarbeitungsvertrag; EU-Standardvertragsklauseln (Modul 2).
  • Functional Software, Inc. (Sentry) (USA): Fehlerüberwachung der Server.
    Daten: Fehlermeldungen mit technischen Angaben, Konto- und Workspace-Kennungen; keine IP-Adressen. Ort der Verarbeitung: EU (Frankfurt am Main). Grundlage: Auftragsverarbeitungsvertrag; EU-Standardvertragsklauseln (Modul 2).
  • Frosthaus GmbH (Friendly Captcha) (Deutschland): Schutz des kostenlosen Sichtbarkeits-Checks vor Missbrauch, sofern aktiviert.
    Daten: Technische Merkmale der Anfrage für die Prüfaufgabe; das Skript wird über das Netz von jsDelivr geladen. Ort der Verarbeitung: EU. Grundlage: Auftragsverarbeitungsvertrag.
growResonance

Sichtbar in AI. Hosted in EU.

Produkt

  • Funktionen
  • Pricing
  • Für Agenturen
  • Für Freelancer
  • Enterprise
  • Blog
  • Artikelproduktion
  • FAQ
  • Anmelden

Unternehmen

  • Kontakt

Rechtliches

  • Impressum
  • Datenschutz
  • AGB
  • AVV
  • KI-Hinweis
© 2026 growResonanceDSGVO-konform · EU-Hosting Frankfurt · Deutscher Support

Hinweis nach Art. 50 KI-VO: Unsere Analysen, Auswertungsberichte und Blog-Artikel werden mit Künstlicher Intelligenz erstellt und vor der Veröffentlichung geprüft. Wo wir KI einsetzen