1Parteien & Rollen
Dieser Auftragsverarbeitungsvertrag („AVV“) wird geschlossen zwischen:
- Mostly Tiny Ltd, einem in England und Wales eingetragenen Unternehmen, Betreiber des Dienstes MostlySign – als Auftragsverarbeiter; und
- dem Kunden – dem Inhaber des Business-Tarif-Kontos – als Verantwortlichem für die über MostlySign verarbeiteten personenbezogenen Daten.
Der Verantwortliche bestimmt die Zwecke und Mittel der Verarbeitung der personenbezogenen Daten, die in den zur Unterschrift versendeten Dokumenten enthalten sind. Mostly Tiny Ltd verarbeitet diese Daten ausschließlich im Auftrag des Verantwortlichen, um den Dienst MostlySign bereitzustellen. Soweit Begriffe in der UK-DSGVO / EU-DSGVO definiert sind (etwa „personenbezogene Daten“, „Verarbeitung“, „betroffene Person“, „Unterauftragsverarbeiter“), haben sie hier diese Bedeutung.
2Gegenstand & Dauer
Gegenstand der Verarbeitung ist die Bereitstellung des elektronischen Signaturdienstes MostlySign für den Verantwortlichen. Die Verarbeitung dauert für die Laufzeit des Abonnements des Verantwortlichen und für die anschließende, in Abschnitt 12 beschriebene begrenzte Aufbewahrungsfrist. Dieser AVV bleibt so lange in Kraft, wie Mostly Tiny Ltd personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
3Art & Zweck der Verarbeitung
Zweck ist die Verarbeitung von Dokumenten für die elektronische Signatur: Entgegennahme von Dokumenten und Empfängerdaten vom Verantwortlichen, Zustellung von Signaturanfragen, Erfassung des Prüfprotokolls, Anbringen des PAdES-Plattformsiegels und des vertrauenswürdigen Zeitstempels sowie Speicherung der abgeschlossenen Dokumente, damit der Verantwortliche und seine Unterzeichner sie abrufen können. Mostly Tiny Ltd verwendet die personenbezogenen Daten nicht für eigene Zwecke, verkauft sie nicht und nutzt sie nicht zum Trainieren von KI-Modellen.
4Arten personenbezogener Daten & Kategorien betroffener Personen
Arten personenbezogener Daten
- Namen und E-Mail-Adressen von Unterzeichnern und Empfängern;
- IP-Adressen und Zugriffszeitstempel, die im Prüfprotokoll erfasst werden;
- Signaturbilder (gezeichnet oder getippt) und getippter Signaturtext;
- die Inhalte der Dokumente, die der Verantwortliche zur Unterschrift hochlädt und die selbst vom Verantwortlichen gewählte personenbezogene Daten enthalten können;
- Kontakt- und Rechnungsdaten der Kontoinhaber für die eigenen Nutzer des Verantwortlichen.
Kategorien betroffener Personen
- die Unterzeichner und Empfänger des Verantwortlichen (die Personen, die zum Ansehen oder Unterschreiben von Dokumenten eingeladen werden);
- die eigenen Nutzer und Administratoren des Kontos des Verantwortlichen;
- alle Personen, deren personenbezogene Daten der Verantwortliche in den Inhalten eines Dokuments aufnimmt.
5Weisungen des Verantwortlichen
Mostly Tiny Ltd verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Weisungen des Verantwortlichen ergeben sich aus seiner Konfiguration und Nutzung des Dienstes, aus diesem AVV und aus den geltenden Nutzungsbedingungen. Mostly Tiny Ltd informiert den Verantwortlichen, wenn eine Weisung seiner Auffassung nach gegen die UK-DSGVO / EU-DSGVO oder andere Datenschutzvorschriften verstößt – ist jedoch nicht zur Rechtsberatung verpflichtet. Ist Mostly Tiny Ltd gesetzlich verpflichtet, personenbezogene Daten über die Weisungen des Verantwortlichen hinaus zu verarbeiten, teilt sie dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das Gesetz dies nicht verbietet.
6Vertraulichkeit
Mostly Tiny Ltd stellt sicher, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit angemessen verpflichtet sind – sei es vertraglich oder gesetzlich. Der Zugriff auf die personenbezogenen Daten des Verantwortlichen ist auf das Personal beschränkt, das ihn für Betrieb, Support und Absicherung des Dienstes benötigt.
7Sicherheitsmaßnahmen
Mostly Tiny Ltd setzt geeignete technische und organisatorische Maßnahmen um, um personenbezogene Daten vor versehentlicher oder unrechtmäßiger Zerstörung, Verlust, Veränderung, unbefugter Offenlegung oder unbefugtem Zugriff zu schützen (Artikel 32). Dazu gehören:
- Verschlüsselung bei der Übertragung – alle Verbindungen zum Dienst nutzen TLS.
- Verschlüsselung im Ruhezustand – Dokumente und Datenbankeinträge werden von der zugrunde liegenden Google-Cloud-/Firebase-Infrastruktur verschlüsselt gespeichert.
- Zugriffskontrollen – Zugriff des Personals nach dem Prinzip der minimalen Rechte, authentifizierter Zugriff für Kontonutzer und dokumentbezogene Zugriffsbegrenzung, sodass Unterzeichner nur sehen, wozu sie eingeladen sind.
- Das PAdES-Siegel & Prüfprotokoll – jedes abgeschlossene Dokument wird mit einer standardbasierten digitalen PAdES-Signatur und einem RFC 3161-Zeitstempel versiegelt und trägt ein manipulationssicheres Prüfprotokoll. Jede spätere Änderung der Bytes bricht das Siegel, sodass die Integrität unabhängig von Mostly Tiny Ltd prüfbar ist.
- Trennung & regionales Hosting – Rechenleistung, Datenbank und Dokumentenspeicher laufen in der Google-Cloud-Region europe-west2 (London); die Anmeldung (Firebase Authentication) läuft in den Vereinigten Staaten (siehe Abschnitt 9).
8Unterauftragsverarbeiter
Der Verantwortliche ermächtigt Mostly Tiny Ltd, die unten genannten Unterauftragsverarbeiter zur Bereitstellung des Dienstes einzusetzen. Jeder ist an Datenschutzbestimmungen gebunden, die nicht weniger schützend sind als dieser AVV. Mostly Tiny Ltd bleibt gegenüber dem Verantwortlichen für die Leistung ihrer Unterauftragsverarbeiter verantwortlich.
| Unterauftragsverarbeiter | Zweck | Standort |
|---|---|---|
| Google Cloud / Firebase | Anwendungs-Hosting, Datenbank, Dokumentenspeicher und Anmeldung | Vereinigtes Königreich – europe-west2 (London); Website-Hosting: globales Netz von Google; Anmeldung (Firebase Authentication): USA |
| Stripe | Abonnementzahlungen & Abrechnung (nur Daten des Kontoinhabers) | EU / USA (SCCs) |
| Resend | Versand transaktionaler E-Mails (Signatureinladungen & Benachrichtigungen) | USA (SCCs) |
Mostly Tiny Ltd informiert den Verantwortlichen angemessen im Voraus über jede beabsichtigte Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters und gibt ihm die Gelegenheit, aus angemessenen datenschutzrechtlichen Gründen Einspruch zu erheben.
9Internationale Übermittlungen
Dokumente, Prüfprotokolle und die MostlySign-Datenbank werden standardmäßig im Vereinigten Königreich (London, europe-west2) gehostet. Die Anmeldung nutzt Firebase Authentication, das Google ausschließlich in den Vereinigten Staaten betreibt, und das Mostly Tiny-Konto des Kontoinhabers (Name und E-Mail-Adresse) wird von Mostly Tiny ID geführt, dessen Datenbank sich in den Vereinigten Staaten befindet. Übermittlungen an Google LLC in den Vereinigten Staaten stützen sich auf die UK-Erweiterung zum EU-US Data Privacy Framework (und, für Daten unter der EU-DSGVO, auf das EU-US Data Privacy Framework), nach denen Google LLC jeweils zertifiziert ist. Personenbezogene Daten unter der EU-DSGVO gelangen auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission für das Vereinigte Königreich (Durchführungsbeschluss (EU) 2021/1772, geändert durch den Durchführungsbeschluss (EU) 2025/2574) auf unsere Server im Vereinigten Königreich. Verarbeitet ein anderer Unterauftragsverarbeiter personenbezogene Daten außerhalb des Vereinigten Königreichs / EWR – etwa bei transaktionalen E-Mails oder Zahlungen –, erfolgen solche Übermittlungen unter geeigneten Garantien, im Regelfall den Standardvertragsklauseln (SCCs) der Europäischen Kommission und dem britischen Zusatz für internationale Datenübermittlungen (UK International Data Transfer Addendum), zusammen mit etwaigen erforderlichen ergänzenden Maßnahmen. Darüber hinaus übermittelt Mostly Tiny Ltd personenbezogene Daten des Verantwortlichen nicht außerhalb des Vereinigten Königreichs / EWR.
10Unterstützung bei Betroffenenrechten
Unter Berücksichtigung der Art der Verarbeitung unterstützt Mostly Tiny Ltd den Verantwortlichen – durch geeignete technische und organisatorische Maßnahmen und soweit vernünftigerweise möglich – bei der Erfüllung seiner Pflicht, Anträge betroffener Personen auf Ausübung ihrer Rechte (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch) zu beantworten. Vieles davon kann der Verantwortliche direkt im Dienst erledigen; wo er dies nicht kann, hilft Mostly Tiny Ltd auf Anfrage. Wendet sich eine betroffene Person direkt an Mostly Tiny Ltd wegen Daten des Verantwortlichen, verweist Mostly Tiny Ltd sie an den Verantwortlichen.
11Meldung von Datenschutzverletzungen
Mostly Tiny Ltd benachrichtigt den Verantwortlichen unverzüglich, nachdem ihr eine Verletzung des Schutzes personenbezogener Daten bekannt wurde, die Daten des Verantwortlichen betrifft, und stellt die vernünftigerweise verfügbaren Informationen bereit, damit der Verantwortliche seine eigenen Meldepflichten gegenüber Aufsichtsbehörden und betroffenen Personen erfüllen kann. Mostly Tiny Ltd unterstützt den Verantwortlichen zudem, soweit angemessen, bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen (Artikel 35–36).
12Löschung oder Rückgabe bei Beendigung
Bei Beendigung des Dienstes löscht Mostly Tiny Ltd nach Wahl des Verantwortlichen dessen personenbezogene Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Abgeschlossene, versiegelte Dokumente bleiben bis zum Ende der Aufbewahrungsfrist zum Export verfügbar; danach werden sie aus den aktiven Systemen gelöscht. Routinemäßige Sicherungen werden nach ihrem normalen Zeitplan ausgesondert.
13Prüfrechte
Mostly Tiny Ltd stellt dem Verantwortlichen die Informationen zur Verfügung, die vernünftigerweise erforderlich sind, um die Einhaltung von Artikel 28 nachzuweisen, und ermöglicht Prüfungen, einschließlich Inspektionen, die vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführt werden, und trägt dazu bei. In erster Linie wird dies durch die Dokumentation und Informationen erfüllt, die Mostly Tiny Ltd auf Anfrage bereitstellt; Vor-Ort-Prüfungen werden, wo wirklich erforderlich, mit angemessener Vorankündigung, während der Geschäftszeiten und ohne unangemessene Beeinträchtigung des Dienstes oder anderer Kunden vereinbart.
14Haftung
Die Haftung jeder Partei aus oder im Zusammenhang mit diesem AVV unterliegt den Haftungsbeschränkungen und -ausschlüssen der zwischen den Parteien geschlossenen Vereinbarung (den MostlySign-Nutzungsbedingungen). Nichts in diesem AVV beschränkt die Haftung einer Partei, soweit sie rechtlich nicht beschränkt werden kann, und jede Partei bleibt für die Einhaltung ihrer eigenen Pflichten nach dem anwendbaren Datenschutzrecht verantwortlich.
15Allgemeines
Bei einem Widerspruch zwischen diesem AVV und den MostlySign-Nutzungsbedingungen hinsichtlich der Verarbeitung personenbezogener Daten geht dieser AVV vor. Wird eine Bestimmung für nicht durchsetzbar befunden, bleibt der Rest wirksam. Dieser AVV unterliegt dem Recht von England und Wales, im Einklang mit der zugrunde liegenden Vereinbarung.