Vertrag über die Auftragsverarbeitung
Stand: Oktober 2026
Anlage 1 zu den Allgemeinen Geschäftsbedingungen der Lyonic GmbH & Co. KG
Vertragsparteien
Verantwortlicher: der Kunde nach dem Einzelvertrag mit Lyonic (im Folgenden Kunde)
Auftragsverarbeiter: Lyonic GmbH & Co. KG, Ludwig-Erhard-Allee 20, 33719 Bielefeld, vertreten durch die Lyonic Verwaltungs GmbH, diese vertreten durch die Geschäftsführer Sebastian Beneke und Sebastian Sallge (im Folgenden Lyonic)
Datenschutzkontakt bei Lyonic: Sebastian Beneke, Geschäftsführer, beneke@lyonic.de
§ 1 Gegenstand und Dauer
- Dieser Vertrag regelt die Rechte und Pflichten der Parteien, soweit Lyonic bei der Erbringung der Leistungen nach dem Einzelvertrag personenbezogene Daten im Auftrag des Kunden verarbeitet.
- Gegenstand der Verarbeitung sind die in Anlage 1 beschriebenen Verarbeitungen im Rahmen der Betreuung von Werbekonten, Tracking, Produktdaten, E-Mail-Marketing und Auswertungen.
- Der Vertrag gilt für die Dauer des Einzelvertrags. Er endet nicht, solange Lyonic noch personenbezogene Daten des Kunden verarbeitet, zum Beispiel während der Übergabe nach Vertragsende. Pflichten, die ihrer Natur nach fortwirken (Vertraulichkeit, Löschung, Nachweise), gelten über das Vertragsende hinaus.
- Soweit Lyonic personenbezogene Daten als eigener Verantwortlicher verarbeitet, zum Beispiel Daten von Ansprechpartnern des Kunden für Vertragsabwicklung und Abrechnung, gilt dieser Vertrag nicht.
§ 2 Art und Zweck der Verarbeitung, Datenarten, betroffene Personen
- Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
- Lyonic verarbeitet die Daten nur, um die vereinbarten Leistungen zu erbringen. Eine Verarbeitung für eigene Zwecke von Lyonic, insbesondere für Werbung, Profilbildung oder das Training von KI-Modellen, findet nicht statt.
- Die Verarbeitung findet in der EU und im EWR statt. Eine Verarbeitung in Drittländern ist nur unter den Voraussetzungen von § 8 zulässig.
§ 3 Weisungen
- Lyonic verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in Drittländer, es sei denn, Lyonic ist durch das Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet. In diesem Fall teilt Lyonic dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
- Die Weisungen ergeben sich zunächst aus dem Einzelvertrag, der Leistungsbeschreibung, den AGB und diesem Vertrag. Einzelweisungen erteilt der Kunde in Textform. Mündliche Weisungen bestätigt der Kunde unverzüglich in Textform.
- Weisungsberechtigt sind die Geschäftsführung des Kunden und die im Einzelvertrag oder Angebot genannten Ansprechpartner. Weisungsempfänger bei Lyonic sind der zuständige Account Manager und die Geschäftsführung.
- Ist Lyonic der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert Lyonic den Kunden unverzüglich. Lyonic kann die Ausführung der Weisung aussetzen, bis der Kunde sie bestätigt oder ändert.
- Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, behandeln die Parteien als Änderungswunsch. Mehraufwand stimmen sie vorher ab.
§ 4 Vertraulichkeit
- Lyonic setzt für die Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
- Lyonic weist diese Personen in die für sie relevanten Datenschutzvorschriften ein, auch zum Umgang mit KI-Werkzeugen.
- Die Verpflichtung zur Vertraulichkeit gilt über das Ende der Tätigkeit dieser Personen hinaus.
§ 5 Technische und organisatorische Maßnahmen
- Lyonic trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Die Maßnahmen stehen in Anlage 2.
- Lyonic kann die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert Lyonic und teilt sie dem Kunden auf Anfrage mit.
§ 6 Pflichten des Kunden
- Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage, Einwilligungen der Websitebesucher, die Information der betroffenen Personen und die Zulässigkeit der Weitergabe von Kundenlisten an Werbeplattformen und E-Mail-Dienste.
- Der Kunde übermittelt Lyonic nur die Daten, die für die Leistung nötig sind. Kundenlisten übergibt er über einen mit Lyonic abgestimmten sicheren Weg, nicht als unverschlüsselten E-Mail-Anhang.
- Der Kunde informiert Lyonic unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
§ 7 Unterauftragsverarbeiter
- Der Kunde erteilt Lyonic die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter stehen in Anlage 3 und gelten als genehmigt.
- Lyonic informiert den Kunden mindestens 30 Tage vorher in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Die aktuelle Liste steht unter lyonic.de/avv.
- Der Kunde kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Die Parteien suchen dann gemeinsam eine Lösung. Kommt keine Lösung zustande, kann jede Partei die betroffene Leistung mit einer Frist von einem Monat kündigen.
- Lyonic verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die denen dieses Vertrags entsprechen, insbesondere auf hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet Lyonic gegenüber dem Kunden für dessen Pflichten.
- Keine Unterauftragsverarbeiter von Lyonic sind Dienste, die der Kunde selbst beauftragt und in eigenen Konten nutzt, zum Beispiel Google Ads, Google Analytics, Google Tag Manager, Merchant Center, Microsoft Advertising, Klaviyo, Shopify, das Werbekonto bei OpenAI oder eine Matomo-Installation auf dem Server des Kunden. Sie verarbeiten die Daten unter dem Vertrag des Kunden mit dem jeweiligen Anbieter. Ebenfalls keine Unterauftragsverarbeitung sind Nebenleistungen, bei denen Dritte nicht auf personenbezogene Daten des Kunden zugreifen.
§ 8 Übermittlung in Drittländer
- Lyonic übermittelt personenbezogene Daten in Länder außerhalb der EU und des EWR oder lässt sie dort verarbeiten, nur wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
- Grundlage ist je nach Anbieter ein Angemessenheitsbeschluss der EU-Kommission, zum Beispiel für die Schweiz oder für Empfänger in den USA, die nach dem EU-US Data Privacy Framework zertifiziert sind, oder die Standardvertragsklauseln der EU-Kommission. Die Grundlage je Anbieter steht in Anlage 3.
- Lyonic teilt dem Kunden auf Anfrage die jeweilige Grundlage mit und stellt die Standardvertragsklauseln zur Verfügung, soweit der Anbieter das zulässt.
§ 9 Unterstützung bei Rechten der betroffenen Personen
- Lyonic unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu beantworten. Das umfasst zum Beispiel das Entfernen einer Person aus einer Kundenliste in Google Ads oder aus einem Segment in Klaviyo.
- Wendet sich eine betroffene Person direkt an Lyonic, leitet Lyonic den Antrag unverzüglich an den Kunden weiter und beantwortet ihn nicht selbst, es sei denn, der Kunde weist Lyonic dazu an.
- Unterstützungsleistungen, die über den üblichen Umfang hinausgehen, kann Lyonic nach Aufwand zu den Sätzen des Einzelvertrags berechnen, soweit der Anlass nicht auf einem Verstoß von Lyonic beruht.
§ 10 Unterstützung bei Pflichten des Kunden, Meldung von Datenschutzverletzungen
- Lyonic unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO, also bei der Sicherheit der Verarbeitung, der Meldung von Verletzungen an die Aufsichtsbehörde, der Benachrichtigung betroffener Personen, der Datenschutz-Folgenabschätzung und der vorherigen Konsultation.
- Lyonic meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten ohne schuldhaftes Zögern, spätestens innerhalb von 24 Stunden nach Kenntnis. Die Meldung geht an die im Einzelvertrag genannten Ansprechpartner, ohne solche Angabe an die E-Mail-Adresse, über die der Kunde mit Lyonic kommuniziert.
- Die Meldung enthält, soweit bekannt, eine Beschreibung der Verletzung mit Kategorien und ungefährer Zahl der betroffenen Personen und Datensätze, den Namen eines Ansprechpartners, die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen. Informationen, die noch fehlen, reicht Lyonic unverzüglich nach.
- Lyonic ergreift unverzüglich die nötigen Maßnahmen, um die Daten zu sichern und mögliche nachteilige Folgen zu mindern. Meldungen an Behörden und Benachrichtigungen betroffener Personen nimmt der Kunde vor.
§ 11 Löschung und Rückgabe
- Nach Ende der Leistungen löscht Lyonic alle personenbezogenen Daten des Kunden, die bei Lyonic oder bei Unterauftragsverarbeitern liegen, oder gibt sie nach Wahl des Kunden zurück, soweit nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Der Kunde teilt seine Wahl bis zum Vertragsende in Textform mit. Ohne Mitteilung löscht Lyonic.
- Die Löschung erfolgt spätestens 30 Tage nach Vertragsende. Das gilt insbesondere für Daten auf einem von Lyonic betriebenen Tracking-Server und für Kundenlisten, die Lyonic zur Übergabe an Werbeplattformen zwischengespeichert hat. Kopien in Datensicherungen der Anbieter werden mit deren regulärem Löschzyklus entfernt.
- Daten in den Konten des Kunden, zum Beispiel Zielgruppen in Google Ads, Daten in GA4, Profile in Klaviyo oder Daten in einer Matomo-Installation auf einem Server des Kunden, löscht Lyonic nicht. Sie bleiben beim Kunden. Mit der Übergabe entfernt Lyonic nur seine Zugriffe.
- Lyonic bestätigt die Löschung auf Anfrage in Textform.
- Unterlagen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, kann Lyonic über das Vertragsende hinaus entsprechend den gesetzlichen Aufbewahrungsfristen aufbewahren.
§ 12 Nachweise und Kontrollen
- Lyonic stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, insbesondere die aktuelle Fassung der Anlage 2 und die Liste der Unterauftragsverarbeiter.
- Lyonic ermöglicht Überprüfungen einschließlich Inspektionen durch den Kunden oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer und trägt dazu bei. Der Kunde kündigt Kontrollen mit einer Frist von mindestens 14 Tagen in Textform an. Kontrollen finden zu den üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unverhältnismäßig stören. Lyonic arbeitet vollständig remote, Kontrollen erfolgen deshalb vorrangig durch Einsicht in Unterlagen und per Video-Call.
- Als Nachweis legt Lyonic auf Anfrage eine Selbstauskunft zu den Maßnahmen nach Anlage 2 vor.
- Den Aufwand für Kontrollen, die über eine Kontrolle je Kalenderjahr hinausgehen und nicht durch einen Verstoß von Lyonic veranlasst sind, kann Lyonic nach den Sätzen des Einzelvertrags berechnen.
§ 13 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gilt die Haftungsregel der AGB, soweit Art. 82 DSGVO dem nicht entgegensteht.
§ 14 Schlussbestimmungen
- Dieser Vertrag geht für die Verarbeitung personenbezogener Daten im Auftrag den AGB und dem Einzelvertrag vor.
- Änderungen und Ergänzungen dieses Vertrags bedürfen einer Vereinbarung in Textform.
- Schließen die Parteien einen gesondert unterzeichneten Vertrag über die Auftragsverarbeitung, ersetzt dieser den vorliegenden Vertrag.
- Sind einzelne Bestimmungen unwirksam, bleibt der Vertrag im Übrigen wirksam.
Anlage 1: Beschreibung der Verarbeitung
Welche der folgenden Verarbeitungen für einen Kunden gelten, ergibt sich aus den Leistungen im Einzelvertrag.
| Nr. | Verarbeitung | Zweck | Arten personenbezogener Daten | Betroffene Personen | Ort und Werkzeug |
|---|---|---|---|---|---|
| 1 | Kundenlisten für Customer Match und das Neukundenziel | Zielgruppen, Ausschluss von Bestandskunden, Neukundengewinnung | E-Mail-Adressen, Telefonnummern, Namen und Adressen, beim Upload gehasht, gegebenenfalls Kundennummern und Kaufwerte | Kunden und Newsletter-Empfänger des Kunden | Google Ads und Microsoft Advertising im Konto des Kunden, Zwischenspeicherung in Google Workspace von Lyonic |
| 2 | Erweiterte Conversions | Genauere Zuordnung von Conversions | Gehashte E-Mail-Adresse, Telefonnummer, Name und Adresse aus dem Bestellabschluss, Bestellwert, Bestell-ID | Käufer und Interessenten im Shop des Kunden | Google Tag Manager des Kunden, Google Ads. Die Daten fließen vom Browser an Google, Lyonic sieht sie nur beim Testen |
| 3 | Conversion-Uploads aus Shop, CRM oder Matomo | Übergabe von Conversions und Werten an Google Ads | Klick-IDs, Zeitpunkt, Conversion-Wert, Bestell-ID, gegebenenfalls gehashte E-Mail-Adresse | Käufer und Leads des Kunden | Schnittstellen und Skripte, Schnittstellen-Server von Lyonic nach Anlage 3 |
| 4 | Google Analytics 4 | Webanalyse, Import von Zielen in Google Ads, Reporting | Pseudonyme Nutzer- und Client-IDs, Geräte- und Browserdaten, Seitenaufrufe, Ereignisse und Bestelldaten | Websitebesucher des Kunden | GA4-Property des Kunden, Auswertungen gegebenenfalls über BigQuery oder Looker Studio |
| 5 | Google Tag Manager | Steuerung von Tracking-Tags, Consent Mode | Keine eigene Speicherung. Beim Testen sieht Lyonic Ereignisdaten im Vorschaumodus | Websitebesucher des Kunden | Container im Konto des Kunden |
| 6 | Server-Side Tracking auf einem von Lyonic betriebenen Server | Messung über eine eigene Domain | IP-Adressen, User-Agent, Ereignis- und Bestelldaten, Klick-IDs, gegebenenfalls gehashte Kontaktdaten | Websitebesucher des Kunden | Google Cloud Run, Region Belgien (europe-west1) |
| 7 | Matomo auf Servern des Kunden | Messung und Übergabe von Conversions an Google Ads | Pseudonyme Besucher-IDs, gekürzte IP-Adressen, Seitenaufrufe, Bestelldaten, Klick-IDs | Websitebesucher des Kunden | Matomo-Installation des Kunden, Zugriff von Lyonic über Benutzer oder API-Token |
| 8 | Merchant Center und Produktfeeds | Produktdaten für Shopping und Performance Max | In der Regel keine. Ausnahme: Produktbewertungen mit Namen der Bewerter | Bewerter, falls zutreffend | Merchant Center des Kunden, Zusatzfeeds in Google Workspace von Lyonic |
| 9 | Kampagnendaten und Suchbegriffe | Optimierung und Reporting | Suchbegriffe, die in Einzelfällen Namen oder andere Angaben enthalten können | Suchende Nutzer | Google Ads, Microsoft Advertising, Auswertungen über Schnittstellen und KI-Werkzeuge nach Anlage 3 |
| 10 | E-Mail-Marketing und Retention | Automationen, Segmente, Abgleich von Kundenlisten mit Google Ads | E-Mail-Adressen, Namen, Kauf- und Klickverhalten, Segmentzugehörigkeit | Kunden und Newsletter-Empfänger des Kunden | Klaviyo oder ein anderes Tool im Konto des Kunden, Zugriff über Schnittstellen-Server von Lyonic nach Anlage 3 |
| 11 | Kommunikation, Dokumente und Calls | Abstimmung, Übergabe von Listen und Exporten, Reporting | Inhalte von E-Mails, Dokumenten, Exporten und Call-Aufzeichnungen, soweit sie Daten aus Nr. 1 bis 10 enthalten | wie Nr. 1 bis 10 | Google Workspace, Team-Postfach, Call-Aufzeichnung nach Anlage 3 |
Keine Auftragsverarbeitung: Daten von Ansprechpartnern des Kunden für Vertragsabwicklung, Abrechnung, Terminplanung und Kommunikation verarbeitet Lyonic als eigener Verantwortlicher. Bei SEO- und GEO-Beratung, Conversion Rate Optimierung und Anzeigen in KI-Suchen verarbeitet Lyonic in der Regel keine personenbezogenen Daten der Kunden des Kunden.
Dauer der Verarbeitung: Laufzeit des Einzelvertrags zuzüglich Übergabe und Löschfrist nach § 11.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): Werden nicht gezielt verarbeitet. Bei Shops mit Gesundheitsprodukten können sich aus Kundenlisten oder Kaufdaten Rückschlüsse ergeben. Der Kunde weist Lyonic vorher darauf hin.
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle: Lyonic arbeitet vollständig remote und betreibt keine eigenen Serverräume. Daten liegen in Rechenzentren der Anbieter nach Anlage 3 oder in den Konten des Kunden.
- Zugangskontrolle: personengebundene Benutzerkonten, Zwei-Faktor-Anmeldung für alle Konten mit Zugriff auf Kundendaten.
- Zugriffskontrolle: Zugriff auf Werbekonten über das Verwaltungskonto von Lyonic mit personengebundenen Benutzern, Rechte nach dem Erforderlichkeitsprinzip, Entzug der Zugriffe unverzüglich beim Ausscheiden von Mitarbeitern. Keine Weitergabe von Passwörtern per E-Mail, keine Zugangsdaten in KI-Werkzeugen.
- Trennungskontrolle: Daten je Kunde getrennt in dessen eigenen Konten. Kundenlisten werden nur für den jeweiligen Kunden verwendet.
- Pseudonymisierung: Kontaktdaten für Customer Match und erweiterte Conversions werden vor der Übertragung an die Werbeplattform gehasht. Auswertungen über mehrere Konten nur zusammengefasst und ohne Kundennamen.
2. Integrität
- Weitergabekontrolle: Übertragung nur verschlüsselt (TLS). Austausch von Kundenlisten über freigegebene Ordner mit Zugriffsbeschränkung statt über E-Mail-Anhänge. Weitergabe nur an Unterauftragsverarbeiter nach Anlage 3.
- Eingabekontrolle: Änderungsverläufe der Plattformen, zum Beispiel in Google Ads, und Versionen im Google Tag Manager.
3. Verfügbarkeit, Belastbarkeit und Wiederherstellbarkeit
- Daten liegen überwiegend in den Konten des Kunden bei den Plattformen. Eigene Daten liegen bei Anbietern mit redundanten Rechenzentren.
- Der Tracking-Server läuft auf Google Cloud Run in Belgien und lässt sich aus seiner Konfiguration jederzeit neu bereitstellen.
4. Verfahren zur regelmäßigen Überprüfung
- Verantwortlich für den Datenschutz ist die Geschäftsführung. Die Maßnahmen werden jährlich überprüft.
- Mitarbeiter werden bei Eintritt auf Vertraulichkeit und Datenschutz verpflichtet und zum Umgang mit KI-Werkzeugen eingewiesen.
- KI-Werkzeuge mit Kundendaten nur über kommerzielle Konten (Team-Plan, API), bei denen der Anbieter Eingaben nicht zum Training nutzt.
- Datenschutzverletzungen werden der Geschäftsführung sofort gemeldet, bewertet und dem Kunden nach § 10 mitgeteilt.
- Unterauftragsverarbeiter werden nach § 7 ausgewählt und vertraglich verpflichtet.
Anlage 3: Unterauftragsverarbeiter
Stand: Oktober 2026
| Nr. | Anbieter | Leistung | Ort der Verarbeitung | Grundlage für Drittländer |
|---|---|---|---|---|
| 1 | Google Ireland Limited, Dublin, Irland | Google Workspace: E-Mail, Drive, Dokumente, Tabellen, Kalender | EU und weitere Rechenzentren von Google | Angemessenheitsbeschluss (EU-US Data Privacy Framework) und Standardvertragsklauseln |
| 2 | Google Ireland Limited, Dublin, Irland | Google Cloud: Tracking-Server (Cloud Run) und Auswertungen (BigQuery) | Belgien und EU | nicht erforderlich |
| 3 | Anthropic | KI-Modell Claude für Analysen, Auswertungen und Textentwürfe (Team-Plan und API, kein Training mit Eingaben) | USA | Standardvertragsklauseln laut Data Processing Addendum des Anbieters |
| 4 | Gmelius SA, Genf, Schweiz | Gemeinsames Team-Postfach | Schweiz und EU | Angemessenheitsbeschluss (Schweiz) |
| 5 | tl;dv | Aufzeichnung und Transkription von Video-Calls | EU | nicht erforderlich |
| 6 | Render Services, Inc., San Francisco, USA | Betrieb von Schnittstellen-Servern, über die Lyonic auf Konten des Kunden zugreift | Frankfurt, Deutschland | Standardvertragsklauseln laut Data Processing Addendum des Anbieters |
