Auftragsverarbeitungsvertrag (AVV)
Dieser Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV) gilt zwischen der Cloo GmbH als Auftragsverarbeiter („wir“) und dem Kunden, der MIRA FIVE nach unseren Allgemeinen Geschäftsbedingungen (AGB) nutzt, als Verantwortlichem.
Cloo GmbHReumtengrüner Str. 32B
08209 Auerbach
Deutschland
Geschäftsführer: Yannick Seeger, Paul Otto
Amtsgericht Chemnitz, HRB 38181
info@cloo-gmbh.de
Der Kunde nimmt diesen AVV zusammen mit den AGB bei der Registrierung in MIRA FIVE an. Ändern sich die Dokumente, stimmt er der neuen Fassung ebenfalls in MIRA FIVE zu. Die elektronische Form genügt (Art. 28 Abs. 9 DSGVO). Auf Wunsch senden wir eine gegengezeichnete Fassung als PDF; dazu reicht eine Nachricht an hello@mirafive.io. Die Begriffe Organisation, Projekt, Quelle, Inhaber, Admin und Mitglied haben die Bedeutung aus den AGB.
Stand: 28. September 2026
1. Gegenstand und Dauer
(1) Wir verarbeiten personenbezogene Daten in den Kundendaten, um MIRA FIVE nach den AGB bereitzustellen. Kundendaten sind, wie in den AGB, alle Daten, die der Kunde oder seine Websites, Apps, Server und verbundenen Plattformen an MIRA FIVE übermitteln, und die Daten, die MIRA FIVE daraus erzeugt, etwa Events, Besuche, Personen und Importe. Gegenstand, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen beschreibt Anlage 1.
(2) Der Kunde ist Verantwortlicher, wir sind Auftragsverarbeiter (Art. 28 DSGVO). Verarbeitet der Kunde die Daten selbst im Auftrag eines Dritten, gilt ergänzend Ziffer 10.
(3) Kontodaten sind nicht Gegenstand dieses AVV. Das sind Daten über die Mitglieder einer Organisation und über das Konto des Kunden, etwa Namen und E-Mail-Adressen der Mitglieder, Anmeldungen und Abrechnung. Für sie sind wir selbst Verantwortlicher; es gilt unsere Datenschutzerklärung.
(4) Der AVV gilt für die Laufzeit des Vertrags nach den AGB und danach, bis wir die Kundendaten nach Ziffer 9 gelöscht haben.
2. Weisungen
(1) Wir verarbeiten Kundendaten nur auf dokumentierte Weisung des Kunden. Dokumentierte Weisungen sind:
- dieser AVV,
- die AGB,
- die Einstellungen und Handlungen des Kunden und seiner Mitglieder im Dienst, also im Dashboard, über die API, über den MCP-Server und in der Konfiguration von Tracker und SDKs. Dazu gehören etwa der gewählte Erfassungsmodus, verbundene Plattformen, Löschungen und Anfragen betroffener Personen. Die Speicherdauer folgt dem gebuchten Tarif.
(2) Weitere Weisungen erteilen der Inhaber oder ein Admin der betroffenen Organisation in Textform, etwa per E-Mail an hello@mirafive.io. Gehen sie über den vereinbarten Leistungsumfang hinaus, dürfen wir den angemessenen Mehraufwand nach vorheriger Ankündigung berechnen. Können wir eine Weisung nicht umsetzen, teilen wir das dem Kunden unverzüglich mit.
(3) Verstößt eine Weisung nach unserer Auffassung gegen Datenschutzvorschriften, informieren wir den Kunden unverzüglich. Wir dürfen die Weisung aussetzen, bis der Kunde sie bestätigt oder ändert.
(4) Sind wir nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, teilen wir dem Kunden diese Pflicht vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
3. Pflichten von Cloo
(1) Wir verarbeiten Kundendaten nur im Rahmen der Weisungen. Wir verkaufen sie nicht, trainieren mit ihnen keine KI-Modelle und nutzen sie nicht für eigene Zwecke. Ausnahmen sind zusammengefasste Zählwerte ohne Personenbezug, etwa die Zahl der Events je Organisation für Abrechnung, Kapazitätsplanung und Betrieb, sowie die Protokolle zur Abwehr von Angriffen (Anlage 1, IP-Adresse). Wir geben Kundendaten nur an Unterauftragsverarbeiter nach Ziffer 5 und an Empfänger weiter, die der Kunde selbst bestimmt; die IP-Adressen erkannter Angreifer teilen wir mit CrowdSec (Anlage 3).
(2) Personen, die wir zur Verarbeitung von Kundendaten befugen, sind zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht. Zugang zu den Produktionssystemen haben nur namentlich bestimmte Administratoren.
(3) Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die Anlage 2 beschreibt. Wir dürfen sie an den technischen Fortschritt anpassen, wenn das Schutzniveau dabei nicht sinkt. Wesentliche Änderungen übernehmen wir in Anlage 2.
(4) Der Dienst enthält Werkzeuge, mit denen der Kunde Anfragen betroffener Personen selbst erfüllen kann: den Export aller Daten zu einer Person, die Löschung einer Person und den Widerspruch nach Art. 21 DSGVO. Kann der Kunde eine Anfrage damit nicht erfüllen, unterstützen wir ihn auf Anfrage mit geeigneten technischen und organisatorischen Maßnahmen. Wendet sich eine betroffene Person direkt an uns, leiten wir die Anfrage an den Kunden weiter, soweit wir ihn erkennen können, und beantworten sie nicht selbst.
(5) Wir unterstützen den Kunden mit den uns vorliegenden Informationen und unter Berücksichtigung der Art der Verarbeitung bei seinen Pflichten aus Art. 32 bis 36 DSGVO: Sicherheit der Verarbeitung, Meldung und Benachrichtigung bei Verletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation der Aufsichtsbehörde.
(6) Wir führen ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
(7) Wir informieren den Kunden unverzüglich über Kontrollen, Maßnahmen und Auskunftsersuchen von Behörden, soweit sie Kundendaten betreffen und eine Mitteilung rechtlich zulässig ist.
4. Pflichten des Kunden
(1) Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er sorgt insbesondere dafür,
- dass für die Erfassung eine Rechtsgrundlage besteht und erforderliche Einwilligungen vorliegen, auch nach § 25 TDDDG für den Zugriff auf das Endgerät,
- dass er für jede Quelle einen Erfassungsmodus wählt, der zu Rechtsgrundlage und Einwilligung passt (Anlage 1),
- dass er die betroffenen Personen nach Art. 13 und 14 DSGVO informiert,
- dass er nur die personenbezogenen Daten übermittelt, die er für seine Zwecke braucht.
(2) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über strafrechtliche
Verurteilungen und Straftaten (Art. 10 DSGVO) übermittelt der Kunde nicht an MIRA FIVE. Direkte
Kennungen wie Namen und E-Mail-Adressen übermittelt er nur, wenn er dafür eine Rechtsgrundlage hat
und sie benötigt, und nur als Merkmale bei einer Identifizierung (identify). In URLs,
Seitentiteln, Event-Namen und frei gewählten Event-Eigenschaften übermittelt er sie nie.
(3) Der Kunde beantwortet Anfragen betroffener Personen selbst. Vor einem Export oder einer Löschung prüft er die Identität der anfragenden Person; das Dashboard fragt diese Bestätigung ab. Daten, die ohne Einwilligung erfasst wurden, enthalten keine Kennung und lassen sich keiner Person zuordnen.
(4) Der Kunde ist verantwortlich für die Handlungen seiner Mitglieder und für die API-Schlüssel, MCP-Verbindungen und Plattformverbindungen, die er einrichtet.
(5) Stellt der Kunde Fehler oder Unregelmäßigkeiten bei der Verarbeitung fest, informiert er uns unverzüglich.
5. Unterauftragsverarbeiter
(1) Der Kunde erteilt uns die allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO). Die in Anlage 3 genannten Unterauftragsverarbeiter gelten als genehmigt. Die aktuelle Liste steht unter Unterauftragsverarbeiter.
(2) Bevor wir einen Unterauftragsverarbeiter hinzuziehen oder ersetzen, informieren wir den Kunden mindestens 30 Tage vorher. Die Information nennt Namen, Anschrift, Leistung und Ort der Verarbeitung. Wir senden sie per E-Mail an den Inhaber jeder Organisation des Kunden und aktualisieren die Liste. Müssen wir einen Unterauftragsverarbeiter kurzfristig ersetzen, um den Dienst oder seine Sicherheit zu erhalten, informieren wir unverzüglich; das Widerspruchsrecht nach Absatz 3 bleibt bestehen.
(3) Der Kunde kann einer Änderung innerhalb von 14 Tagen nach Zugang der Information aus berechtigten datenschutzrechtlichen Gründen in Textform widersprechen. Wir suchen dann mit dem Kunden eine Lösung. Finden wir keine, darf der Kunde den Vertrag für die betroffenen Organisationen mit Wirkung vor dem Einsatz des neuen Unterauftragsverarbeiters kündigen. Ein bereits bezahltes Entgelt für die Zeit nach dem Vertragsende erstatten wir anteilig. Widerspricht der Kunde nicht fristgerecht, gilt die Änderung als genehmigt.
(4) Wir verpflichten jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses AVV gleichwertig sind, insbesondere auf hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Wir haften dem Kunden für die Einhaltung der Pflichten unserer Unterauftragsverarbeiter wie für eigenes Handeln.
(5) Keine Unterauftragsverarbeitung sind
- Nebenleistungen, bei denen der Dienstleister keinen Zugriff auf Kundendaten erhält,
- Empfänger, die der Kunde selbst wählt: Programme und KI-Assistenten, die er über die API oder den MCP-Server anbindet, und Plattformen wie Google, Meta oder Microsoft, die er mit MIRA FIVE verbindet. Daten, die dorthin fließen, verlassen MIRA FIVE auf Weisung des Kunden. Für diese Empfänger ist der Kunde verantwortlich.
6. Ort der Verarbeitung und Drittlandübermittlung
(1) Vorbehaltlich Absatz 3 verarbeiten wir Kundendaten in der Europäischen Union: den Dienst in Deutschland, die verschlüsselten Sicherungen in Finnland.
(2) Eine Übermittlung in ein Drittland findet nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, etwa durch einen Angemessenheitsbeschluss der Europäischen Kommission einschließlich des EU-U.S. Data Privacy Framework oder durch Standardvertragsklauseln. Neue Übermittlungen kündigen wir nach Ziffer 5 an.
(3) Derzeit ist eine Übermittlung nur bei Support-Nachrichten möglich. Schickt der Kunde uns personenbezogene Daten aus den Kundendaten per E-Mail, liegen sie in unseren Postfächern bei Google Workspace, und die Google LLC in den USA kann sie verarbeiten (Anlage 3). Der Kunde vermeidet das, indem er solche Daten nur schickt, wenn eine Anfrage sie erfordert.
7. Meldung von Verletzungen
(1) Wir melden dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft, unverzüglich, spätestens innerhalb von 48 Stunden, nachdem wir von ihr Kenntnis erlangt haben. Die Meldung geht per E-Mail an den Inhaber der betroffenen Organisation, bei Bedarf auch an ihre Admins.
(2) Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO:
- die Art der Verletzung, soweit möglich mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze,
- eine Anlaufstelle für weitere Informationen,
- die wahrscheinlichen Folgen,
- die ergriffenen oder vorgeschlagenen Maßnahmen, auch zur Abmilderung nachteiliger Folgen.
Angaben, die noch fehlen, reichen wir nach, sobald sie vorliegen.
(3) Wir ergreifen unverzüglich die nötigen Maßnahmen, um die Daten zu sichern und nachteilige Folgen für die betroffenen Personen zu mindern.
(4) Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen obliegen dem Kunden; wir unterstützen ihn nach Ziffer 3 Abs. 5. Eine Meldung oder Unterstützung ist kein Anerkenntnis eines Verschuldens oder einer Haftung.
8. Nachweise und Kontrollen
(1) Wir stellen dem Kunden die Informationen zur Verfügung, die er zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO braucht: diesen AVV, die Maßnahmen in Anlage 2, die Liste der Unterauftragsverarbeiter und Antworten auf Fragebögen in angemessenem Umfang.
(2) Der Kunde darf die Einhaltung dieses AVV kontrollieren, auch vor Ort. Er kann die Kontrolle selbst durchführen oder einen Prüfer beauftragen, der zur Verschwiegenheit verpflichtet ist und nicht mit uns im Wettbewerb steht. Er kündigt die Kontrolle mindestens 30 Tage vorher in Textform an. Kontrollen finden zu unseren Geschäftszeiten statt, ohne den Betrieb zu stören. In der Regel ist eine Kontrolle je Kalenderjahr zulässig. Weitere Kontrollen sind zulässig, wenn ein konkreter Anlass besteht, etwa eine Verletzung nach Ziffer 7, oder wenn eine Aufsichtsbehörde sie verlangt; bei einem konkreten Anlass genügt eine angemessene kürzere Frist.
(3) Eigene Serverräume betreiben wir nicht. Kontrollen vor Ort finden in unseren Geschäftsräumen statt. Für die Rechenzentren verweisen wir auf die Nachweise der Hetzner Online GmbH, insbesondere die Zertifizierung ihrer Rechenzentren nach ISO/IEC 27001.
(4) Jede Partei trägt ihre eigenen Kosten. Unseren Aufwand für Kontrollen tragen wir bis zu einem Arbeitstag je Kalenderjahr selbst. Darüber hinaus dürfen wir ihn nach vorheriger Ankündigung angemessen berechnen, außer die Kontrolle ergibt einen wesentlichen Verstoß von uns gegen diesen AVV.
9. Berichtigung, Einschränkung und Löschung; Rückgabe
(1) Während der Laufzeit löscht der Kunde Kundendaten selbst über den Dienst: einzelne Personen, Projekte oder ganze Organisationen. Merkmale einer Person kann er durch eine erneute Identifizierung mit neuen Werten aktualisieren. Ist eine Berichtigung oder Einschränkung der Verarbeitung mit dem Dienst nicht möglich, unterstützen wir ihn nach Ziffer 3 Abs. 4.
(2) Für die Löschung gilt:
| Anlass | Löschung |
|---|---|
| Speicherdauer des Tarifs abgelaufen (Free 30 Tage, Pro 366 Tage, Enterprise 1.095 Tage) | Täglich geprüft und gelöscht; physisch entfernt innerhalb von 7 Tagen |
| Wechsel in einen Tarif mit kürzerer Speicherdauer | Ältere Daten in der folgenden Nacht; physisch entfernt innerhalb von 7 Tagen |
| Löschung einer Person durch den Kunden | Sofort, mit erneuten Löschläufen nach 1 und 31 Tagen für spät eintreffende Events; physisch entfernt innerhalb von 7 Tagen |
| Löschung eines Projekts oder einer Organisation | Übrige Daten sofort; Analysedaten nach etwa 20 Minuten als gelöscht markiert und innerhalb von 7 Tagen physisch entfernt |
| Exportdatei zu einer Person | 7 Tage abrufbar, danach gelöscht |
| Vertragsende | Verbleibende Kundendaten innerhalb von 30 Tagen |
(3) Die Rückgabe der Kundendaten (Art. 28 Abs. 3 lit. g DSGVO) erfolgt, indem der Kunde sie vor Vertragsende selbst abruft: über das Dashboard, die lesende REST-API, den MCP-Server und den Export je Person. Einen Gesamtexport aller Analysedaten in einem Standardformat schulden wir nicht.
(4) Nach Vertragsende löschen wir die verbleibenden Kundendaten innerhalb von 30 Tagen, soweit nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Löscht der Kunde eine Organisation oder sein Konto selbst, gelten die Fristen aus Absatz 2.
(5) Unsere verschlüsselten Sicherungen laufen nach höchstens sechs Monaten ab. Bis dahin können gelöschte Daten darin enthalten sein. Wir verwenden Sicherungen nur, um den Dienst nach einem Ausfall oder Datenverlust wiederherzustellen. Stellen wir eine Sicherung wieder her, löschen wir zuvor gelöschte Daten erneut.
(6) Auf Verlangen bestätigen wir dem Kunden die Löschung in Textform.
10. Kunde als Auftragsverarbeiter
(1) Verarbeitet der Kunde die Daten selbst im Auftrag eines Dritten, etwa als Agentur für ihre Auftraggeber, sind wir weiterer Auftragsverarbeiter des Kunden. Der Kunde sichert zu, dass sein Vertrag mit dem Verantwortlichen ihm erlaubt, uns zu den Bedingungen dieses AVV einzusetzen.
(2) Der Kunde gibt die Weisungen des Verantwortlichen an uns weiter. Wir handeln nur auf Weisung des Kunden. Rechte des Verantwortlichen, etwa auf Information und Kontrolle, werden über den Kunden ausgeübt.
(3) Der Kunde informiert den Verantwortlichen über unseren Einsatz als weiteren Auftragsverarbeiter und holt eine erforderliche Genehmigung ein.
11. Haftung
(1) Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO.
(2) Im Verhältnis zwischen den Parteien gelten die Haftungsregeln der AGB (Abschnitt 17), auch für den Ausgleich nach Art. 82 Abs. 5 DSGVO, soweit gesetzlich zulässig.
12. Schlussbestimmungen
(1) Widersprechen sich dieser AVV und die AGB, geht dieser AVV in Fragen des Datenschutzes vor.
(2) Für Änderungen dieses AVV gilt die Änderungsregel der AGB (Abschnitt 19); der Kunde stimmt einer geänderten Fassung in MIRA FIVE zu. Änderungen der Unterauftragsverarbeiter richten sich nach Ziffer 5, Anpassungen der Maßnahmen nach Ziffer 3 Abs. 3.
(3) Es gilt deutsches Recht. Der Gerichtsstand richtet sich nach den AGB (Abschnitt 20).
(4) Ist eine Bestimmung unwirksam, bleiben die übrigen Bestimmungen wirksam. An ihre Stelle tritt eine Regelung, die den Anforderungen des Art. 28 DSGVO entspricht.
(5) Maßgeblich ist die deutsche Fassung. Die englische Fassung dient der Information.
Anlage 1: Einzelheiten der Verarbeitung
Gegenstand und Zwecke
MIRA FIVE misst und analysiert für den Kunden die Nutzung seiner Websites und Apps. Die Verarbeitung dient dazu,
- Seitenaufrufe, Events, Besuche und Wege durch die Website oder App zu erfassen und auszuwerten,
- Kanäle, Kampagnen und Anzeigenklicks zuzuordnen,
- Personen, Ziele und Umsätze darzustellen und Segmente zu bilden,
- Feature-Flags und Experimente auszuspielen und auszuwerten,
- dem Kunden die Daten über Dashboard, REST-API und MCP-Server bereitzustellen,
- Anfragen betroffener Personen zu bearbeiten.
Art der Verarbeitung
Erheben und Empfangen, Anreichern (Land und Region aus der IP-Adresse; Gerätetyp, Browser und Betriebssystem aus der Browserkennung, dem User-Agent), Speichern, Zusammenfassen, Auswerten, Anzeigen, Übermitteln an Empfänger, die der Kunde wählt, und Löschen.
Die Daten erreichen MIRA FIVE über das Skript auf der Website des Kunden, über SDKs, über die Erfassungs-API für Events vom Server, über Importe aus Plattformen, die der Kunde verbindet (Google Search Console, Google Ads, Meta Ads, Bing Webmaster Tools), und über Kundenlisten, die der Kunde hochlädt.
Kategorien betroffener Personen
- Besucher und Nutzer der Websites, Apps und anderen Online-Angebote des Kunden,
- Kunden und Nutzer des Kunden, soweit er sie identifiziert oder in Kundenlisten hochlädt,
- Personen, die auf Google-Anzeigen des Kunden geklickt haben.
Erfassungsmodi
Der Kunde wählt den Erfassungsmodus je Quelle.
| Bereich | Ohne Einwilligung | Mit Einwilligung |
|---|---|---|
| Einsatz | Standard für neue Website-Quellen | Nach Einwilligung im Browser oder bei SDKs und Servern im vollen Modus |
| Speicherung auf dem Endgerät | Keine: keine Cookies, kein lokaler Speicher | Zwei Kennungen im lokalen Speicher (localStorage) der Domain des Kunden, keine Cookies |
| Kennungen | Keine; Übermittlungen mit Kennung werden abgewiesen | Besucherkennung, erneuert nach 365 Tagen ohne Nutzung; Sitzungskennung, abgelaufen nach 30 Minuten ohne Aktivität |
| Identifizierung, Suchbegriffe, Experimente | Werden nicht erfasst | Möglich |
| Klick-Kennungen aus Anzeigen | Nur die Klickquelle, nicht die Kennung | Klickquelle und Kennung |
| Automatische Klickerfassung | Im Website-Skript standardmäßig aus | Im Website-Skript standardmäßig an |
Beide Kennungen sind Zufallswerte. Sie werden nicht aus Geräteeigenschaften abgeleitet und gelten nur für den Erfassungsschlüssel einer Quelle; zwei Quellen erkennen sich nicht gegenseitig. Vor der Einwilligung wird nichts gespeichert und nichts gesendet; ein Widerruf entfernt beide Kennungen. Sendet der Browser ein Do-Not-Track- oder Global-Privacy-Control-Signal, überträgt das Skript nichts. Übermittlungen vom Server mit einem solchen Signal werden ohne Kennungen gespeichert. Übermittlungen aus dem Browser, deren Browserkennung fehlt oder auf einen Bot hinweist, werden verworfen.
Arten personenbezogener Daten
| Kategorie | Inhalt |
|---|---|
| Pseudonyme Kennungen | Nur im Modus mit Einwilligung: Besucherkennung, Sitzungskennung, Nutzer-ID des Kunden und die Verknüpfung zwischen Besucherkennung und Nutzer-ID |
| Nutzungsdaten | Event-Name und Zeitpunkte; Seitenadresse ohne Query-String und Fragment, Seitenpfad und Seitentitel; verweisende Seite ohne Query-String; eigene Event-Eigenschaften (höchstens 64 Schlüssel, 32 KB); daraus gebildete Besuche mit Einstiegskanal, Kampagne, Einstiegs- und Ausstiegsseite, Zahl der Aufrufe und Umsatz |
| Interaktionsdaten | Bei automatischer Klickerfassung: Element, Selektor, ID, Klassen, bis zu 128 Zeichen Link- oder Button-Text, bereinigtes Linkziel, Name und Typ sowie ausgewählte Test-Attribute; Passwortfelder, versteckte Felder und E-Mail-Felder werden nie erfasst |
| Kampagnen- und Klickdaten | UTM-Parameter; Klickquelle (Google, Meta, Microsoft, TikTok, LinkedIn); nur im Modus mit Einwilligung die Klick-Kennung (gclid, gbraid, wbraid, fbclid, msclkid, ttclid, li_fat_id); aus Google Ads je Anzeigenklick die gclid mit Kampagne |
| Geräte- und Browserdaten | Gerätetyp, Browser und Betriebssystem, abgeleitet aus der Browserkennung, die selbst nicht gespeichert wird; Browsersprache, Zeitzone, Bildschirmgröße; Erfassungsmodus, Quellentyp, Name und Version des SDK |
| Ungefährer Standort | Land und Region, abgeleitet aus der IP-Adresse; keine Stadt |
| Kauf- und Umsatzdaten | Betrag und Währung |
| Merkmale | Nutzer-ID und Merkmale, die der Kunde bei einer Identifizierung sendet; sie können Name oder E-Mail-Adresse enthalten |
| Suchbegriffe | Nur im Modus mit Einwilligung: Begriffe aus der Suche auf der Website, klein geschrieben, E-Mail-Adressen durch „[email]“ und Zahlen ab sechs Stellen durch „[number]“ ersetzt, höchstens 100 Zeichen |
| Experimente | Nur im Modus mit Einwilligung: Zuteilung zu Feature-Flags und Experimenten mit Experiment, Variante, Kennungen und Seitenpfad |
| Kundenlisten | Nutzer-IDs, die der Kunde für Segmente hochlädt |
| IP-Adresse | Nur vorübergehend, siehe unten |
Importe aus der Google Search Console und den Bing Webmaster Tools enthalten keine personenbezogenen Daten der Suchenden. Importe aus Meta Ads enthalten nur Summen je Kampagne und Anzeigengruppe, keine Daten über einzelne Personen.
IP-Adresse
MIRA FIVE speichert die IP-Adresse von Besuchern nie in der Analysedatenbank. Sie wird nur genutzt:
- im Arbeitsspeicher, um Land und Region über eine lokale Geodatenbank zu bestimmen,
- als Hashwert mit geheimem Schlüssel (HMAC) für die Begrenzung von Anfragen, bei IPv6 auf das /64-Netz gekürzt, für 1 bis 60 Sekunden,
- im Zugriffsprotokoll des vorgeschalteten Webservers mit Host, Pfad einschließlich Query-String, Status und Zeitpunkt, zur Erkennung von Angriffen, höchstens 14 Tage,
- von der Angriffserkennung CrowdSec, wenn eine Anfrage als Angriff erkannt wird (Anlage 3).
Besondere Kategorien
Die Verarbeitung besonderer Kategorien personenbezogener Daten ist nicht vorgesehen und nach Ziffer 4 nicht zulässig.
Speicherdauer
| Tarif | Speicherdauer der Analysedaten |
|---|---|
| Free | 30 Tage |
| Pro | 366 Tage |
| Enterprise | 1.095 Tage |
Weitere Fristen:
- Exportdateien zu einer Person
- 7 Tage
- Zugriffsprotokoll des Webservers
- höchstens 14 Tage
- Fehlerberichte
- 90 Tage
- Nachweise über Anfragen betroffener Personen
- solange sie zum Nachweis der Bearbeitung erforderlich sind
- Verschlüsselte Sicherungen
- höchstens 6 Monate
Ort der Verarbeitung
Deutschland (Nürnberg und Falkenstein), Sicherungen in Finnland (Helsinki). Einzelheiten in Ziffer 6 und Anlage 3.
Anlage 2: Technische und organisatorische Maßnahmen
Diese Maßnahmen nach Art. 32 DSGVO gelten für den gesamten Dienst. Sie sind nach den Schutzzielen geordnet: Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit sowie das Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung.
Zutrittskontrolle (Vertraulichkeit)
- Wir betreiben keine eigenen Serverräume. Alle Server stehen in Rechenzentren der Hetzner Online GmbH in Deutschland und Finnland, die nach ISO/IEC 27001 zertifiziert sind. Den physischen Zutritt sichert Hetzner.
Zugangskontrolle (Vertraulichkeit)
- Anmeldung an den Servern nur mit SSH-Schlüsseln auf einem nicht standardmäßigen Port; die Anmeldung als root ist eingeschränkt.
- Eine Firewall lässt eingehend nur Webverkehr und SSH zu. Die Angriffserkennung CrowdSec sperrt erkannte Angreifer.
- Die Datenbanken sind aus dem Internet nicht erreichbar; die Dienste sprechen über ein privates Netz miteinander.
- Die Datenträger der Geräte unserer Administratoren sind vollständig verschlüsselt.
- Passwörter für MIRA FIVE haben mindestens 12 Zeichen mit Groß- und Kleinbuchstaben, Ziffern und Sonderzeichen und werden gegen bekannte kompromittierte Passwörter geprüft; dabei verlassen nur die ersten fünf Zeichen eines Hashwerts unsere Server. Gespeichert wird nur ein Hash.
- Optional Zwei-Faktor-Authentifizierung und Passkeys.
- Sitzungen werden verschlüsselt auf dem Server gespeichert und enden nach 120 Minuten ohne Aktivität. Formulare sind gegen Cross-Site Request Forgery geschützt.
- Anfragen werden begrenzt; die Begrenzung nutzt Hashwerte der IP-Adresse mit geheimem Schlüssel.
Zugriffskontrolle (Vertraulichkeit)
- Rollen je Organisation: Inhaber, Admin und Mitglied mit abgestuften Rechten.
- API-Schlüssel sind persönlich, können ein Ablaufdatum haben und werden nur als Hash gespeichert. Zugangstoken für KI-Clients gelten eine Stunde, Aktualisierungstoken 30 Tage.
- Die REST-API erlaubt nur Lesezugriffe. Der MCP-Server ebenso, außer der Kunde erlaubt für eine Verbindung ausdrücklich Änderungen an der Einrichtung; löschen können KI-Agenten nie.
- Zugang zu den Produktionssystemen haben nur namentlich bestimmte Administratoren.
- Es gibt keine Funktion, mit der sich Mitarbeiter als Kunde anmelden. Interne Werkzeuge laufen nur auf der Kommandozeile, verlangen den Namen der ausführenden Person und einen Grund und werden im Prüfprotokoll festgehalten.
Trennungskontrolle (Vertraulichkeit)
- Jede Abfrage ist auf die Organisation und das Projekt des Kunden beschränkt.
- Jede Quelle hat einen eigenen Erfassungsschlüssel; Kennungen gelten nur für diesen Schlüssel.
- Die öffentliche Demo verwendet ausschließlich synthetische Daten.
Pseudonymisierung und Datenminimierung (Vertraulichkeit)
- Die IP-Adresse wird nie in der Analysedatenbank gespeichert. Die Browserkennung wird auf Gerätetyp, Browser und Betriebssystem reduziert.
- Query-Strings und Fragmente werden aus Seitenadressen und verweisenden Seiten entfernt; nur UTM-Parameter und, mit Einwilligung, Klick-Kennungen werden übernommen.
- Neue Website-Quellen erfassen standardmäßig ohne Einwilligung und ohne Kennungen. Kennungen sind Zufallswerte.
- Suchbegriffe werden bereinigt. Passwortfelder, versteckte Felder und E-Mail-Felder werden nie erfasst.
- Die Fehlerüberwachung betreiben wir selbst. Aus Fehlerberichten werden Request-Inhalte, Query-Strings, Cookies, Authentifizierungsdaten und Datenbankparameter entfernt.
Weitergabekontrolle (Integrität)
- Verbindungen zu app.mirafive.io und events.mirafive.io laufen nur über HTTPS mit TLS 1.2 oder höher; Aufrufe über HTTP werden auf HTTPS umgeleitet. Die Anwendung setzt HSTS.
- Zugangsdaten für verbundene Plattformen (OAuth-Token) werden mit AES-256 verschlüsselt gespeichert, die Angaben zu Anfragen betroffener Personen ebenfalls einzeln verschlüsselt.
- Sicherungen werden auf unserem Server verschlüsselt, bevor sie ihn verlassen.
- Exportdateien sind 7 Tage abrufbar und werden danach gelöscht; jeder Abruf wird protokolliert.
- Kundendaten gehen nur an Unterauftragsverarbeiter und an Empfänger, die der Kunde selbst wählt. An Plattformen, die der Kunde verbindet, senden wir keine Besucherdaten.
Eingabekontrolle (Integrität)
- Ein Prüfprotokoll, das nur ergänzt werden kann, hält fest: Löschungen von Projekten und Organisationen, Anfragen betroffener Personen und Abrufe von Exporten, jeden Aufruf über API und MCP (Kanal, Werkzeug oder Route, Name des Zugangs, Ergebnis; nie die Argumente), Änderungen an Agent-Verbindungen, Feature-Flags, Segmenten und Experimenten sowie alle Handlungen von Mitarbeitern.
- Das Protokoll speichert von der IP-Adresse nur einen Hashwert mit geheimem Schlüssel und keine Browserkennung.
Verfügbarkeit und Belastbarkeit
- Nächtliche verschlüsselte Sicherungen an einem anderen Standort (Helsinki), aufbewahrt als 7 tägliche, 4 wöchentliche und 6 monatliche Stände. Aus ihnen lassen sich die Daten nach einem Ausfall wiederherstellen.
- Überwachung von Erreichbarkeit, Auslastung und Fehlern mit Alarmierung; die Fehlerüberwachung betreiben wir selbst.
- Sicherheitsupdates des Betriebssystems werden automatisch eingespielt. Container-Images werden wöchentlich auf Schwachstellen geprüft.
- Firewall, Angriffserkennung und Begrenzung von Anfragen schützen vor Überlastung und Angriffen. Übermittlungen von Bots werden verworfen.
Datenschutz-Management (Überprüfung)
- Wir überprüfen diese Maßnahmen mindestens jährlich und bei wesentlichen Änderungen am Dienst oder an der Infrastruktur.
- Personen mit Zugriff auf Kundendaten sind zur Vertraulichkeit verpflichtet.
Umgang mit Sicherheitsvorfällen (Überprüfung)
- Überwachung, Fehlerberichte und Angriffserkennung melden Auffälligkeiten. Wir bewerten sie und melden Verletzungen nach Ziffer 7.
Datenschutzfreundliche Voreinstellungen (Überprüfung)
- Erfassung ohne Einwilligung und ohne Kennungen als Standard für neue Website-Quellen; automatische Klickerfassung dort standardmäßig aus.
- Do-Not-Track und Global Privacy Control werden beachtet.
- Die REST-API erlaubt nur Lesezugriffe, der MCP-Server standardmäßig ebenso.
- Die Speicherdauer wird täglich automatisch durchgesetzt.
Auftragskontrolle (Überprüfung)
- Unterauftragsverarbeiter setzen wir nur mit einem Vertrag nach Art. 28 DSGVO ein (Ziffer 5).
- Kundendaten verarbeiten wir nur auf Weisung des Kunden (Ziffer 2). Interne Werkzeuge für Eingriffe von Mitarbeitern verlangen Name und Grund und werden protokolliert.
Anlage 3: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Rechenzentrum und Server für den gesamten Dienst (Nürnberg), für Fehlerüberwachung und Betrieb (Falkenstein) sowie verschlüsselte Sicherungen (Helsinki) | Deutschland; Sicherungen Finnland (EU) |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | E-Mail-Postfächer (Google Workspace), nur soweit der Kunde uns in Support-Anfragen personenbezogene Daten schickt | EU; Übermittlung in die USA möglich (Data Privacy Framework, Standardvertragsklauseln) |
Keine Unterauftragsverarbeiter sind Sinch Mailjet (E-Mails nur an Mitglieder, also Kontodaten), Mollie (eigener Verantwortlicher für Zahlungen), BunnyWay (nur unsere Websites mirafive.io und docs.mirafive.io), CrowdSec (IP-Adressen erkannter Angreifer, für unsere eigene Sicherheit) sowie Plattformen, API-Clients und KI-Assistenten, die der Kunde selbst verbindet. Die aktuelle Liste steht unter Unterauftragsverarbeiter.