Data Processing Addendum
· Last updated 2026-09-20Datenverarbeitungsnachtrag
Dieser DPA gilt, wenn Webbmi AB personenbezogene Daten im Auftrag eines Geschäftskunden (Gruppenklagesponsor, Berater usw.) als Verantwortlicher verarbeitet. Für individuelle Verbraucher gilt unsere Datenschutzerklärung.
1. Rollen
Sie (Kunde) sind der Verantwortliche. Webbmi AB ist der Auftragsverarbeiter. Jede Partei erfüllt die DSGVO und die geltenden Datenschutzgesetze.
2. Gegenstand & Dauer
Verarbeitung personenbezogener Daten, die zur Bereitstellung des Claimance-Dienstes erforderlich sind, solange Ihr Abonnement aktiv ist, zuzüglich der in unserer Datenschutzerklärung festgelegten Aufbewahrungsfristen.
3. Art & Zweck
Hosting, Speichern, Anzeigen, Übermitteln, Analysieren und sonstige Verarbeitung von Kundendaten zur Bereitstellung des Dienstes, einschließlich KI-gestützter Entwurfserstellung, Klassifizierung und Verpackung von Versicherungskorrespondenz.
4. Kategorien von betroffenen Personen & Daten
- Betroffene Personen: Endnutzer des Kunden (Antragsteller).
- Datenkategorien: Identität, Kontakt, Schadensdetails, Korrespondenz mit Versicherern, Zahlungsmetadaten.
- Besondere Kategorien: Gesundheits-/medizinische Daten können verarbeitet werden, wenn dies für den Anspruch unbedingt erforderlich ist. Der Kunde ist für die Einholung einer gemäß Art. 9 DSGVO erforderlichen ausdrücklichen Einwilligung verantwortlich.
5. Unterauftragsverarbeiter
Der Kunde autorisiert die in unserer Datenschutzerklärung und auf dieser Seite aufgeführten Unterauftragsverarbeiter. Wir benachrichtigen den Kunden 30 Tage im Voraus über Ergänzungen und bieten dem Kunden das Recht, aus angemessenen datenschutzrechtlichen Gründen Widerspruch einzulegen.
| Anbieter | Zweck | Standort |
|---|---|---|
| Supabase (managed Postgres, Auth, Storage) | Application database & file storage | EU (Frankfurt) |
| Cloudflare | CDN, DDoS protection, edge runtime | Global edge; EU origin |
| Lovable AI Gateway | Routing prompts to AI providers (OpenAI, Google) — no training on your data | EU/US |
| Postmark (ActiveCampaign) | Transactional email delivery & inbound parsing | US (DPF-certified) |
| Stripe / Paddle | Payment processing (only if you subscribe) | EU/US |
6. Sicherheit
Wir unterhalten technische und organisatorische Maßnahmen, einschließlich: Verschlüsselung während der Übertragung (TLS 1.2+) und im Ruhezustand (AES-256 / authentifizierte Verschlüsselung für den Identitäts-Vault), Least-Privilege-IAM, auditierter Admin-Zugriff, automatisierte Abhängigkeitsscans, signierte Webhook-Handler und einen dokumentierten Incident-Response-Prozess. Eine aktuelle Zusammenfassung der Maßnahmen ist auf Anfrage erhältlich.
7. Internationale Übermittlungen
Für jede Übermittlung außerhalb der EU/EWR stützen wir uns auf die EU-Standardvertragsklauseln (2021) und, wo anwendbar, auf das EU-US-Datenschutzrahmenwerk.
8. Benachrichtigung bei Verletzungen
Wir benachrichtigen den Kunden unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntnisnahme, über eine bestätigte Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft.
9. Unterstützung
Wir unterstützen den Kunden bei der Beantwortung von Anfragen betroffener Personen, der Durchführung von DPIAs und der Konsultation von Aufsichtsbehörden, soweit dies angemessen und verhältnismäßig ist.
10. Audits
Der Kunde kann unsere Einhaltung einmal pro Jahr mit einer Frist von 30 Tagen überprüfen lassen, oder häufiger, wenn dies von einer Aufsichtsbehörde verlangt wird oder nach einer Verletzung des Schutzes personenbezogener Daten. Wir können Audit-Verpflichtungen durch die Bereitstellung von Zertifizierungen und Berichten Dritter erfüllen.
11. Rückgabe / Löschung
Bei Beendigung werden wir nach Wahl des Kunden alle Kundendaten innerhalb von 30 Tagen löschen oder zurückgeben, es sei denn, wir sind gesetzlich zur Aufbewahrung verpflichtet.
12. Haftung & SCCs
Die Haftung im Rahmen dieses DPA richtet sich nach den Haftungsbeschränkungen in den Nutzungsbedingungen. Wo SCCs gelten, gehen deren Haftungsbestimmungen im Falle eines Widerspruchs dieser Klausel vor.
13. Kontakt
Datenschutzbeauftragter / Datenschutz-Kontakt: info@claimance.ai