Zuletzt aktualisiert: 21. September 2026
Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der Nutzungsbedingungen zwischen VARANTECH ENERJİ SAN. TİC. LTD. ŞTİ. („Quote3D", „wir", „Auftragsverarbeiter") und dem Kunden („Kunde", „Sie", „Verantwortlicher"). Er gilt immer dann, wenn wir personenbezogene Daten in Ihrem Auftrag verarbeiten. Er wird in elektronischer Form geschlossen, was die Formanforderung des Art. 28 Abs. 9 DSGVO erfüllt.
Widerspricht eine Bestimmung dieses AVV den Nutzungsbedingungen, geht dieser AVV für die Verarbeitung personenbezogener Daten vor. Nichts in diesem AVV schmälert Rechte, die betroffenen Personen nach zwingendem Recht zustehen.
Wir handeln in zwei unterschiedlichen Rollen, und es kommt darauf an, welche gilt, denn die Pflichten unterscheiden sich.
Als Verantwortlicher entscheiden wir über Zwecke und Mittel: Ihre eigenen Kontodaten, Ihr Rechnungsprofil, Ihre Support-Korrespondenz sowie unsere Sicherheits- und Missbrauchsprotokolle. Für diese Verarbeitung gilt unsere Datenschutzerklärung, nicht dieser AVV.
Als Auftragsverarbeiter entscheiden Sie über Zwecke und Mittel, und wir handeln auf Ihre Weisung. Dies ist die von diesem AVV erfasste Verarbeitung:
Soweit Sie das Widget auf Ihrer Website einbetten, sind Sie der Verantwortliche für die Daten Ihrer Endnutzer und wir sind Ihr Auftragsverarbeiter. Sie bleiben verantwortlich für die Rechtmäßigkeit der Erhebung, für die Information Ihrer Endnutzer und für die Einholung einer etwa erforderlichen Einwilligung.
Vom Einleitungssatz des Art. 28 Abs. 3 DSGVO gefordert.
Wir verwenden die unter diesem AVV verarbeiteten personenbezogenen Daten zu keinem anderen Zweck. Insbesondere verwenden wir sie nicht zum Training von Modellen des maschinellen Lernens, nicht für Werbung und nicht für kontextübergreifende verhaltensbasierte Werbung.
Arten personenbezogener Daten: Identifikations- und Kontaktdaten; Bestell- und Angebotsreferenzdaten; technische Daten wie IP-Adresse, User-Agent und Sitzungskennungen; Dateiinhalte und Dateimetadaten; sowie alle weiteren Daten, die Sie über die API zu senden wählen.
Kategorien betroffener Personen: Ihre Endkunden, Ihre Beschäftigten und Auftragnehmer, die den Dienst in Ihrem Auftrag nutzen, sowie jede Person, deren personenbezogene Daten in einer an uns übermittelten Datei enthalten sind.
Der Dienst ist nicht darauf ausgelegt, besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO entgegenzunehmen. Umfasst Ihr Anwendungsfall anatomische, dentale, prothetische oder sonstige gesundheitsbezogene Geometrie, teilen Sie uns dies vor der Übermittlung mit, damit wir prüfen können, ob und zu welchen zusätzlichen Bedingungen wir sie rechtmäßig verarbeiten können. Übermitteln Sie keine besonderen Datenkategorien ohne eine schriftliche Vereinbarung, die dies abdeckt.
Wir verarbeiten personenbezogene Daten nur auf Ihre dokumentierte Weisung, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, wir sind nach einem Recht, dem wir unterliegen, zur Verarbeitung verpflichtet. Gilt ein solches Recht, informieren wir Sie vor der Verarbeitung über diese rechtliche Anforderung, sofern das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Ihre Weisungen sind: dieser AVV, die Nutzungsbedingungen, die von Ihnen in Ihrem Konto vorgenommene Konfiguration und die Parameter, die Sie mit jeder API-Anfrage senden. Jede andere Weisung bedarf einer schriftlichen Vereinbarung, und wir können für Weisungen, die Arbeiten außerhalb des konfigurierten Dienstes erfordern, eine Vergütung verlangen.
Verstößt eine Weisung nach unserer Auffassung gegen die DSGVO oder anderes anwendbares Datenschutzrecht, informieren wir Sie unverzüglich. Wir unterhalten einen internen Eskalationsweg, damit dies eine tatsächliche Prüfung ist und keine Formalie.
Wir bestimmen nicht die Zwecke und Mittel der von diesem AVV erfassten Verarbeitung. Täten wir es je, würden wir für diese Verarbeitung nach Art. 28 Abs. 10 DSGVO zum Verantwortlichen, und wir würden es Ihnen mitteilen, statt die Rolle stillschweigend wechseln zu lassen.
Jede Person, die wir zur Verarbeitung personenbezogener Daten unter diesem AVV befugen, unterliegt einer Vertraulichkeitspflicht, sei es vertraglich oder aufgrund einer gleichwertigen gesetzlichen Verpflichtung. Diese Pflicht besteht über das Ende ihrer Tätigkeit hinaus fort. Zugriff wird nach dem Grundsatz der Erforderlichkeit gewährt und entzogen, sobald die Erforderlichkeit entfällt.
Wir setzen die in Anlage 1 (Abschnitt 16) beschriebenen technischen und organisatorischen Maßnahmen um; sie sind darauf ausgelegt, Art. 32 DSGVO zu genügen und das Datenschutzniveau zu bieten, das der California Consumer Privacy Act von einem Unternehmen verlangt.
Wir benennen unsere Maßnahmen präzise statt pauschal, denn eine überzogene Sicherheitsaussage ist selbst ein rechtliches Risiko. Insbesondere: Unsere Verschlüsselung von Dateien im Ruhezustand schützt das Speichermedium. Sie macht Ihre Daten für uns nicht unlesbar. Der Dienst muss ein Modell entschlüsseln, um es zu analysieren; wir können also auf Dateiinhalte zugreifen, und Sie sollten gegenüber Ihren Endnutzern nichts anderes behaupten.
Sie erteilen uns die allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter einzusetzen. Die aktuelle Liste ist unter /legal/subprocessors veröffentlicht und Bestandteil dieses AVV.
Bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen, aktualisieren wir diese Liste und benachrichtigen Sie mindestens 30 Tage im Voraus über die in Ihrem Konto hinterlegte E-Mail-Adresse. Sie können innerhalb dieser Frist aus berechtigten Datenschutzgründen widersprechen. Können wir Ihren Widerspruch nicht ausräumen, können Sie den betroffenen Teil des Dienstes ohne Nachteil kündigen und erhalten eine anteilige Rückerstattung im Voraus gezahlter Entgelte für den ungenutzten Zeitraum.
Wir erlegen jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, einschließlich der kalifornischen Bestimmungen in Abschnitt 13, soweit sie gelten. Erfüllt ein Unterauftragsverarbeiter diese Pflichten nicht, haften wir Ihnen gegenüber weiterhin in vollem Umfang für dessen Leistung.
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie, soweit möglich, mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung Ihrer Pflicht, Anträgen auf Wahrnehmung der Betroffenenrechte nach Kapitel III DSGVO sowie Verbraucheranträgen auf Auskunft, Löschung und Berichtigung nach dem California Consumer Privacy Act nachzukommen.
Wendet sich eine betroffene Person wegen Daten, die wir in Ihrem Auftrag verarbeiten, unmittelbar an uns, antworten wir nicht in der Sache. Wir verweisen sie an Sie und benachrichtigen Sie unverzüglich.
Wir bestätigen ein Unterstützungsersuchen innerhalb von 5 Werktagen und leisten die Unterstützung innerhalb von 15 Werktagen oder früher, wenn Ihre eigene gesetzliche Frist dies erfordert. Ersuchen sind an [email protected] zu richten.
Wir unterstützen Sie bei der Einhaltung der Art. 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen. Dies umfasst die Unterstützung bei Datenschutz-Folgenabschätzungen und bei der vorherigen Konsultation einer Aufsichtsbehörde.
Werden wir einer Verletzung des Schutzes personenbezogener Daten gewahr, die von uns in Ihrem Auftrag verarbeitete Daten betrifft, benachrichtigen wir Sie unverzüglich und in jedem Fall innerhalb von 24 Stunden nach Kenntniserlangung. Gilt ein Meldegesetz eines US-Bundesstaates, benachrichtigen wir Sie unmittelbar nach der Entdeckung, wie es diese Gesetze von einem Auftragsverarbeiter verlangen.
Unsere Benachrichtigung enthält, soweit zu diesem Zeitpunkt bekannt und mit fortschreitender Kenntnis ergänzt:
Wir benachrichtigen weder betroffene Personen noch eine Aufsichtsbehörde über eine Verletzung, die Ihre Daten betrifft, in Ihrem Auftrag, es sei denn, Sie weisen uns dazu an oder ein Recht, dem wir unterliegen, verlangt es. Sie bleiben verantwortlich für Ihre eigenen Meldeentscheidungen und -fristen.
Da wir keine Niederlassung in der Europäischen Union haben, steht uns der One-Stop-Shop-Mechanismus nicht zur Verfügung. Betrifft eine Verletzung betroffene Personen in mehreren Mitgliedstaaten, kann eine Meldung in jedem betroffenen Mitgliedstaat erforderlich sein, und wir unterstützen Sie entsprechend.
Am Ende der Erbringung des Dienstes wählen Sie, ob wir die personenbezogenen Daten löschen oder zurückgeben. Die Wahl liegt bei Ihnen, nicht bei uns.
Teilen Sie uns Ihre Wahl innerhalb von 30 Tagen nach Beendigung mit. Wählen Sie die Rückgabe, stellen wir die Daten in einem strukturierten, gängigen und maschinenlesbaren Format bereit. Wählen Sie die Löschung oder teilen Sie uns innerhalb dieser 30 Tage nichts mit, löschen wir.
Die Löschung umfasst Livedatensätze, Dateispeicher und abgeleitete Caches. Verschlüsselte Sicherungen sind nicht selektiv änderbar; Sicherungskopien werden im normalen Rotationszyklus überschrieben und spätestens 35 Tage nach dem Löschverlangen gelöscht. Bis dahin bleiben sie verschlüsselt und werden zu keinem anderen Zweck als der Notfallwiederherstellung verwendet.
Über diesen Zeitpunkt hinaus bewahren wir Daten nur auf, soweit ein Recht, dem wir unterliegen, die Speicherung verlangt, und nur so lange, wie dieses Recht es verlangt. Auf Anfrage teilen wir Ihnen mit, welche Aufbewahrung gilt.
Abgeleitete Ergebnisse der Geometrieanalyse werden in einem gemeinsamen Cache gespeichert, der über den Inhalts-Hash der Datei adressiert wird, damit eine identische Datei nicht erneut berechnet werden muss. Diese Datensätze enthalten Messwerte, keine Dateiinhalte, und die Verknüpfung zu Ihrem Konto wird entfernt, sobald die Datei gelöscht ist.
Wir stellen Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, und ermöglichen Überprüfungen einschließlich Inspektionen, die von Ihnen oder einem anderen von Ihnen beauftragten Prüfer durchgeführt werden, und tragen zu diesen bei.
In der Praxis bitten wir Sie, mit unserer schriftlichen Sicherheitsdokumentation und dem ausgefüllten Fragebogen zu beginnen, die wir auf Anfrage bereitstellen und die häufig ausreichen. Reichen sie nicht aus, können Sie eine Prüfung oder Inspektion zu folgenden angemessenen Bedingungen durchführen: 30 Tage schriftliche Vorankündigung; höchstens einmal in zwölf Monaten, außer nach einer Verletzung des Schutzes personenbezogener Daten oder wenn eine Aufsichtsbehörde es verlangt; während der Geschäftszeiten; unter Vertraulichkeit; ohne Zugriff auf Daten anderer Kunden; und auf Ihre Kosten, es sei denn, die Prüfung deckt einen wesentlichen Verstoß unsererseits auf, dann tragen wir sie.
Unabhängig davon und wie der California Consumer Privacy Act es verlangt, können Sie mindestens einmal alle zwölf Monate angemessene und geeignete Schritte unternehmen, um zu überprüfen, dass wir personenbezogene Informationen im Einklang mit Ihren Pflichten verwenden, einschließlich manueller Durchsicht, automatisierter Scans, regelmäßiger Bewertungen und sonstiger technischer und operativer Tests.
Diese Regelungen sind praktische Grenzen dafür, wie eine Prüfung abläuft. Sie nehmen Ihnen nicht das Recht auf eine tatsächliche Inspektion.
Quote3D ist in der Türkei niedergelassen. Zum Stichtag dieses AVV und bis die Europäische Kommission einen solchen erlässt, besteht für die Türkei kein Angemessenheitsbeschluss. Sind Sie im Europäischen Wirtschaftsraum oder im Vereinigten Königreich niedergelassen und übermitteln uns personenbezogene Daten, sind Sie der Exporteur und wir der Importeur.
Für diese Übermittlungen schließen wir die mit Durchführungsbeschluss (EU) 2021/914 der Kommission genehmigten Standardvertragsklauseln ab, Modul Zwei (Verantwortlicher an Auftragsverarbeiter) und, soweit Sie selbst als Auftragsverarbeiter für einen Dritten handeln, Modul Drei (Auftragsverarbeiter an Auftragsverarbeiter). Für das Vereinigte Königreich schließen wir das International Data Transfer Addendum zu diesen Klauseln ab. Die Klauseln werden durch Verweis Bestandteil dieses AVV und gehen ihm im Kollisionsfall vor.
Wir führen Unterlagen zur Stützung der nach Klausel 14 Buchst. d dieser Klauseln erforderlichen Übermittlungs-Folgenabschätzung, die den für den Zugriff staatlicher Stellen maßgeblichen Rechtsrahmen in der Türkei abdecken, und stellen sie Ihnen auf Anfrage zur Verfügung.
Übermitteln wir personenbezogene Daten weiter an einen Unterauftragsverarbeiter außerhalb des EWR oder des Vereinigten Königreichs, schaffen wir mit diesem Unterauftragsverarbeiter die geeignete Garantie nach Kapitel V und haften Ihnen gegenüber dafür.
Der Vollständigkeit halber, und weil dies häufig falsch dargestellt wird: Wendet sich eine Person im EWR unmittelbar an uns und übermittelt uns ihre eigenen Daten, ist dies keine eingeschränkte Übermittlung nach Kapitel V, denn eine betroffene Person ist kein Exporteur. Die Klauseln erfassen die Datenflüsse von Ihnen zu uns und von uns weiter.
Diese Bestimmungen gelten, soweit Sie ein Unternehmen („business") und wir ein Dienstleister („service provider") oder Auftragnehmer („contractor") im Sinne des California Consumer Privacy Act und seiner Durchführungsvorschriften sind. Definierte Begriffe haben die in Cal. Civ. Code § 1798.140 festgelegte Bedeutung.
Wir erlegen dieselben Bestimmungen jedem Unterauftragsverarbeiter vertraglich auf. Benennen Sie uns als Auftragnehmer („contractor") statt als Dienstleister, bestätigen wir, dass wir diese Beschränkungen verstehen und einhalten werden.
Soweit das Gesetz Nr. 6698 über den Schutz personenbezogener Daten gilt, sind Sie der Datenverantwortliche und wir der Datenverarbeiter im Sinne dieses Gesetzes. Art. 12 Abs. 2 macht Verantwortlichen und Verarbeiter gemeinsam für die in diesem Artikel geforderten Sicherheitsmaßnahmen verantwortlich; dieser AVV und Anlage 1 legen dar, wie wir unseren Teil erfüllen.
Soweit wir personenbezogene Daten ins Ausland übermitteln, stützen wir uns auf die nach Art. 9 dieses Gesetzes verfügbaren Mechanismen und nehmen jede von der einschlägigen Verordnung geforderte Anzeige fristgerecht vor.
Nichts in diesem AVV beschränkt die Rechte einer betroffenen Person nach Art. 11 dieses Gesetzes oder Ihre Pflichten nach Art. 10.
Dieser AVV tritt in Kraft, wenn Sie die Nutzungsbedingungen annehmen oder uns erstmals personenbezogene Daten übermitteln, je nachdem, was früher eintritt, und gilt fort, solange wir personenbezogene Daten in Ihrem Auftrag verarbeiten.
Die Haftung jeder Partei unter diesem AVV unterliegt den Haftungsbeschränkungen der Nutzungsbedingungen, soweit diese Beschränkungen nach anwendbarem Recht zulässig sind. Haftungsgrenzen zwischen uns berühren weder die Rechte einer betroffenen Person noch die Befugnisse einer Aufsichtsbehörde.
Wir können diesen AVV aktualisieren, wenn sich das Recht, unsere Unterauftragsverarbeiter oder der Dienst ändern. Schmälert eine Änderung Ihre Rechte wesentlich, kündigen wir sie mindestens 30 Tage im Voraus über die in Ihrem Konto hinterlegte E-Mail-Adresse an, und Sie können den betroffenen Teil des Dienstes innerhalb dieser Frist ohne Nachteil kündigen. Maßgeblich ist die hier veröffentlichte Fassung mit dem oben angegebenen Stichtag.
Dies sind die tatsächlich umgesetzten Maßnahmen, konkret genug beschrieben, um überprüfbar zu sein.
Hochgeladene Modelldateien werden im Ruhezustand mittels Envelope-Verschlüsselung verschlüsselt.
Der Zugriff auf Produktivdaten ist beschränkt und wird protokolliert.
Maßnahmen zu Art. 32 Abs. 1 Buchst. b und c.
Maßnahmen zu Art. 32 Abs. 1 Buchst. d.
Die aktuelle Liste der Unterauftragsverarbeiter mit Name, Funktion, den erhaltenen Kategorien personenbezogener Daten und dem Standort jedes Unterauftragsverarbeiters ist unter /legal/subprocessors veröffentlicht und Bestandteil dieses AVV. Abschnitt 7 regelt das Ankündigungs- und Widerspruchsverfahren.
Für jede Angelegenheit unter diesem AVV, einschließlich Prüfungsersuchen, Unterstützungsersuchen und Widersprüchen gegen Unterauftragsverarbeiter, wenden Sie sich an [email protected].
Verlangt Ihr Beschaffungsprozess ein gegengezeichnetes Exemplar oder die Unterzeichnung der Standardvertragsklauseln als gesondertes Dokument, schreiben Sie uns, und wir stellen es bereit.