nach Art. 28 DSGVO · Anlage zu den AGB · Version 2026-10 · gültig ab 1. Oktober 2026
Dieser Vertrag gilt automatisch mit jedem Vertrag über ShortBoost One, auch im Free-Tarif; Sie müssen nichts unterschreiben. Zum Ablegen können Sie diese Seite über die Druckfunktion Ihres Browsers als PDF speichern.
1.1 Dieser Auftragsverarbeitungsvertrag („AVV“) gilt zwischen dem Kunden von ShortBoost One als Verantwortlichem und der Inexdu GmbH, Spitalbergweg 87, 9020 Klagenfurt am Wörthersee, Österreich, FN 497589z, als Auftragsverarbeiter („wir“).
1.2 Der AVV ist Anlage und Bestandteil der AGB („Hauptvertrag“). Er gilt ab Abschluss des Hauptvertrags und endet mit ihm; Pflichten, die über das Vertragsende hinaus wirken (insbesondere Punkt 10), bestehen fort. Bei Widersprüchen zwischen AGB und AVV geht zum Datenschutz der AVV vor.
1.3 Ist der Kunde selbst Auftragsverarbeiter eines Dritten, sind wir sein weiterer Auftragsverarbeiter. Der Kunde stellt sicher, dass seine Weisungen mit denen seines Verantwortlichen übereinstimmen.
2.1 Gegenstand: Wir verarbeiten personenbezogene Daten im Auftrag des Kunden, soweit wir ShortBoost One für ihn bereitstellen, insbesondere:
2.2 Art der Verarbeitung: Erheben, Speichern, Auswerten, Anzeigen, Exportieren und Löschen.
2.3 Zweck: Bereitstellung der Funktionen des Hauptvertrags, insbesondere Weiterleitung und Statistik.
2.4 Arten von Daten:
2.5 Betroffene Personen: Besucher der Kurzlinks und Seiten des Kunden; Personen, deren Daten der Kunde in seine Inhalte einträgt.
2.6 Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeiten wir nur, wenn der Kunde sie selbst in Inhalte einträgt. Das soll er vermeiden.
2.7 Nicht Gegenstand dieses AVV sind die Daten, die wir als eigener Verantwortlicher verarbeiten: Konto-, Vertrags- und Zahlungsdaten des Kunden und seiner Team-Mitglieder, Sicherheitsprotokolle sowie die Prüfung von Zieladressen und die Bearbeitung von Missbrauchsmeldungen (siehe Datenschutzerklärung). Für die Missbrauchsabwehr und die Sicherheit dürfen wir die Klickdaten auch als eigener Verantwortlicher nutzen, soweit das dafür erforderlich ist.
3.1 Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in Drittländer, es sei denn, das Recht der EU oder Österreichs verpflichtet uns zu einer Verarbeitung; dann teilen wir das dem Kunden vorher mit, soweit das Recht es nicht verbietet.
3.2 Die Weisungen des Kunden sind abschließend festgelegt im Hauptvertrag, in diesem AVV und in den Einstellungen, die der Kunde im Dashboard trifft (zum Beispiel hinterlegte Pixel und die Einwilligungsabfrage vor Pixeln, Löschen von Links, Export). Weitere Weisungen erteilt der Kunde in Textform an support@shortboost.one. Weisungen, die über den Leistungsumfang hinausgehen, behandeln wir als Änderungswunsch.
3.3 Halten wir eine Weisung für rechtswidrig, sagen wir das dem Kunden unverzüglich und dürfen die Umsetzung aussetzen, bis der Kunde sie bestätigt oder ändert.
3.4 Standard-Löschfrist: Mangels anderer Weisung löschen wir Klickdaten 25 Monate nach dem Aufruf.
4.1 Der Kunde ist dafür verantwortlich, dass die Verarbeitung rechtmäßig ist, insbesondere für die Rechtsgrundlage, die Information der Besucher (zum Beispiel in seiner Datenschutzerklärung) und, soweit nötig, die Einholung von Einwilligungen.
4.2 Der Kunde informiert uns unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
Personen, die bei uns Zugriff auf die Daten haben, sind zur Vertraulichkeit verpflichtet oder unterliegen einer gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 lit. b DSGVO, § 6 DSG). Die Verpflichtung gilt auch nach Ende ihrer Tätigkeit.
6.1 Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind.
6.2 Wir dürfen die Maßnahmen an den technischen Fortschritt anpassen, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentieren wir.
7.1 Der Kunde erteilt uns die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten stehen in Anlage 2 und gelten als genehmigt.
7.2 Einen neuen oder geänderten Unterauftragsverarbeiter teilen wir dem Kunden mindestens 30 Tage vorher per E-Mail mit. Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden wir keine Lösung, kann der Kunde den Hauptvertrag zum Einsatz des neuen Unterauftragsverarbeiters kostenlos kündigen; bereits bezahlte Beträge für die Zeit danach erstatten wir anteilig (bei Lifetime nach Punkt 7.3 der AGB). In Notfällen (zum Beispiel Ausfall eines Anbieters) dürfen wir sofort wechseln und informieren unverzüglich; das Widerspruchsrecht gilt dann ab der Information.
7.3 Wir verpflichten jeden Unterauftragsverarbeiter vertraglich zu denselben Datenschutzpflichten wie in diesem AVV, insbesondere zu hinreichenden Garantien für geeignete technische und organisatorische Maßnahmen. Wir haften gegenüber dem Kunden für seine Einhaltung.
7.4 Keine Unterauftragsverarbeitung sind Leistungen, die wir als Nebenleistung in Anspruch nehmen, etwa Telekommunikation, Zertifikate (Let's Encrypt) oder die Prüfung von Zieladressen bei Google Web Risk und abuse.ch, die wir als eigener Verantwortlicher durchführen. Die Pixel-Anbieter sind keine Unterauftragsverarbeiter (Punkt 11.5).
Daten übermitteln wir oder unsere Unterauftragsverarbeiter nur in Länder außerhalb der EU und des EWR, wenn die Voraussetzungen der Art. 44 ff. DSGVO vorliegen, zum Beispiel ein Angemessenheitsbeschluss (etwa EU-US Data Privacy Framework) oder Standardvertragsklauseln. Anlage 2 nennt die Grundlage je Unterauftragsverarbeiter.
9.1 Betroffenenrechte: Der Kunde kann Klickdaten über das Dashboard selbst einsehen, exportieren und löschen. Wendet sich eine betroffene Person an uns, leiten wir die Anfrage unverzüglich an den Kunden weiter und antworten nicht selbst, außer der Kunde weist uns an. Soweit der Kunde eine Anfrage nicht selbst beantworten kann, unterstützen wir ihn.
9.2 Verletzungen des Schutzes: Stellen wir eine Verletzung des Schutzes personenbezogener Daten fest, die Daten des Kunden betrifft, informieren wir ihn unverzüglich, möglichst innerhalb von 48 Stunden, per E-Mail mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie uns vorliegen. Weitere Angaben reichen wir nach.
9.3 Weitere Pflichten: Wir unterstützen den Kunden bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen (Art. 35, 36 DSGVO) mit den Informationen, die uns vorliegen.
9.4 Für Unterstützung, die über die Selbstbedienung im Dashboard und über gesetzliche Pflichten aus unserem Verantwortungsbereich hinausgeht, können wir von Unternehmern eine angemessene Vergütung nach Aufwand verlangen, wenn wir sie vorher ankündigen. Die Unterstützung selbst machen wir nicht von der vorherigen Zahlung abhängig.
9.5 Behörden und Dritte: Über Kontrollen und Maßnahmen einer Aufsichtsbehörde, die diesen AVV betreffen, informieren wir den Kunden unverzüglich, soweit das zulässig ist. Werden die Daten bei uns durch Pfändung, Beschlagnahme, ein Insolvenzverfahren oder sonstige Maßnahmen Dritter gefährdet, informieren wir den Kunden ebenfalls unverzüglich und weisen die Dritten darauf hin, dass der Kunde Verantwortlicher der Daten ist.
9.6 Ansprechpartner: Einen Datenschutzbeauftragten müssen wir nicht bestellen. Ansprechpartner für Datenschutz und diesen AVV ist die Geschäftsführung, erreichbar unter support@shortboost.one.
10.1 Der Kunde kann seine Daten jederzeit exportieren (Einstellungen → Daten-Export) und löschen.
10.2 Nach Ende des Hauptvertrags löschen wir die im Auftrag verarbeiteten Daten. Wird das Konto gelöscht, geschieht das nach Ablauf der 30-tägigen Stilllegung. Wechselt ein Konto nur in den Free-Tarif, besteht der Hauptvertrag fort; die Daten bleiben erhalten.
10.3 In unseren verschlüsselten Datensicherungen sind gelöschte Daten noch bis zum Ablauf der Sicherungen enthalten (siehe Datenschutzerklärung, Abschnitt 16). Sie werden bis dahin nicht weiter verarbeitet und nur im Fall einer Wiederherstellung genutzt; danach löschen wir sie erneut.
10.4 Eine Pflicht zur Speicherung nach EU- oder österreichischem Recht bleibt unberührt.
11.1 Hinterlegt der Kunde Pixel von Meta, Google, TikTok oder LinkedIn, liefern wir beim Aufruf des Links den Code des Anbieters an den Browser des Besuchers aus. Welche Pixel wo geladen werden, bestimmt der Kunde.
11.2 Standardmäßig liefern wir die hinterlegten Pixel an alle Besucher des Links aus, unabhängig von deren Land. Automatisierte Zugriffe (Bots) erhalten keine Pixel.
11.3 Schaltet der Kunde für einen Link „Besucher vorher um Einwilligung fragen“ ein, ist das seine Weisung, vor der Weiterleitung eine Abfrage in seinem Branding anzuzeigen (mit seinem Firmennamen, den Pixel-Anbietern, dem Hinweis auf die Übermittlung auch in die USA und den gleichwertigen Knöpfen „Zustimmen“ und „Weiter ohne“). Pixel liefern wir dann nur aus, wenn der Besucher zugestimmt hat; bei „Weiter ohne“ leiten wir ohne Pixel weiter. Die Wahl speichern wir 6 Monate in einem technisch notwendigen Cookie „sbpx_“ mit einer Kennung des Kunden (Wert ja oder nein), nur für die Kurzlink-Domain. Löscht der Besucher das Cookie, fragen wir erneut.
11.4 Der Kunde ist allein dafür verantwortlich, ob er Pixel einsetzt, ob er die Abfrage nach Punkt 11.3 einschaltet, dass die Verarbeitung durch die Pixel rechtmäßig ist, insbesondere dass die erforderliche Rechtsgrundlage vorliegt (innerhalb der EU und des EWR für das Laden von Pixeln in der Regel eine Einwilligung nach Art. 5 Abs. 3 der ePrivacy-Richtlinie, in Österreich § 165 Abs. 3 TKG 2021, in Deutschland § 25 TDDDG, sowie nach dem Recht der Länder außerhalb Europas, in denen seine Besucher sich aufhalten), dass er die Besucher informiert und dass er mit dem Pixel-Anbieter die nötigen Vereinbarungen schließt, etwa über eine gemeinsame Verantwortlichkeit.
11.5 Die Daten, die der Browser des Besuchers an den Pixel-Anbieter sendet, laufen nicht über unsere Server. Die Pixel-Anbieter sind daher nicht unsere Unterauftragsverarbeiter, sondern Empfänger, die der Kunde auswählt.
11.6 Wir dürfen die Auslieferung von Pixeln aussetzen, wenn ein Anbieter seine Technik so ändert, dass die Abfrage nach Punkt 11.3 nicht mehr sicher umgesetzt werden kann, also Pixel trotz „Weiter ohne“ Daten übermitteln würden. Wir informieren den Kunden darüber.
12.1 Wir stellen dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV nötig sind, insbesondere eine aktuelle Beschreibung der Maßnahmen nach Anlage 1 und die Verträge mit Unterauftragsverarbeitern in ihren datenschutzrelevanten Teilen.
12.2 Reicht das nicht aus, kann der Kunde eine Überprüfung (auch vor Ort) durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, der nicht in Wettbewerb zu uns steht. Er kündigt sie mindestens 30 Tage vorher an; sie findet während unserer Geschäftszeiten und ohne Störung des Betriebs statt, in der Regel höchstens einmal im Jahr, außer nach einer Verletzung des Schutzes personenbezogener Daten. Unternehmer tragen ihre eigenen Kosten und unseren angemessenen Aufwand.
13.1 Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB.
13.2 Änderungen dieses AVV erfolgen nach Punkt 20.3 der AGB, bei neuen Unterauftragsverarbeitern nach Punkt 7.2 dieses AVV.
13.3 Es gelten österreichisches Recht und die Regeln der AGB zu Rechtswahl und Gerichtsstand.
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung | Grundlage Drittland |
|---|---|---|---|
| Hostinger International Ltd., 61 Lordou Vironos Street, 6023 Larnaka, Zypern | Server: Datenbank, Anwendungen, Weiterleitung | Rechenzentrum Frankfurt am Main, Deutschland | nicht nötig (EU) |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland (Google Workspace, Google Drive; Cloud-Datenverarbeitungszusatz) | Speicherung verschlüsselter Datensicherungen (vor dem Hochladen mit AES-256 verschlüsselt, Schlüssel nur bei der Inexdu GmbH; Google kann den Inhalt nicht lesen) | EU und USA | EU-US Data Privacy Framework (Google LLC), zusätzlich Standardvertragsklauseln |
| easyname GmbH, Canettistraße 5/10, 1100 Wien, Österreich | Versand der System-E-Mails über SMTP (nur soweit E-Mails Daten nach Punkt 2 enthalten) | Österreich | nicht nötig (EU) |
| HighLevel Inc., Dallas, Texas, USA (Plattformbetreiber von BusinessBoost One) | nur bei Konten, die über BusinessBoost One genutzt werden: Anmeldung, Einbettung von ShortBoost in BusinessBoost One, Speicherung von Bildern im Medienspeicher | USA | Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) |
Version 2026-10, gültig ab 1. Oktober 2026