Auftragsverarbeitungsvertrag (DPA)
Zuletzt aktualisiert: 4. Juli 2026
Dieser Auftragsverarbeitungsvertrag („DPA") beschreibt die Bedingungen, unter denen CORPYO LLC („CORPYO", „Auftragsverarbeiter") personenbezogene Daten im Auftrag eines Kunden („Kunde", „Verantwortlicher") im Zusammenhang mit der CORPYO-Plattform zur Firmengründung verarbeitet. Er ist darauf ausgelegt, die Anforderungen der EU- und UK-Datenschutz-Grundverordnung (DSGVO) sowie der in unserer Datenschutzerklärung referenzierten ergänzenden Regelungen zu erfüllen. Bei Widersprüchen zwischen unseren kommerziellen Nutzungsbedingungen und diesem DPA in Fragen der Datenverarbeitung hat dieser DPA Vorrang. Kunden, die eine unterzeichnete, unternehmensspezifische Version dieses DPA benötigen (z. B. für Beschaffungs- oder Prüfzwecke), können diese über [email protected] anfordern.
Rollen und Umfang
Für personenbezogene Daten, die der Kunde CORPYO zum Zweck der Gründung und Verwaltung von Unternehmen übermittelt (z. B. Daten von Direktoren, Anteilseignern und KYC-Daten), fungiert CORPYO als Auftragsverarbeiter und der Kunde als Verantwortlicher. Für Konto- und Abrechnungsdaten, die CORPYO zur Abwicklung der eigenen Beziehung zum Kunden erhebt, fungiert CORPYO als eigenständiger Verantwortlicher, wie in unserer Datenschutzerklärung beschrieben.
Gegenstand und Dauer
Die Verarbeitung umfasst die personenbezogenen Daten, die zur Erbringung von Dienstleistungen zur Firmengründung, als eingetragener Vertreter, für Compliance und verwandte Dienstleistungen erforderlich sind, solange der Kunde ein aktives Konto unterhält, zuzüglich eines etwaigen danach erforderlichen Zeitraums zur Erfüllung gesetzlicher Aufbewahrungspflichten (z. B. gesellschaftsrechtliche und geldwäscherechtliche Aufbewahrungspflichten).
Art und Zweck der Verarbeitung
CORPYO verarbeitet personenbezogene Daten, um: Gründungsunterlagen vorzubereiten und einzureichen; die gesetzlich vorgeschriebene Identitätsprüfung und Sanktions-/PEP-Prüfung durchzuführen; Unternehmensregister und Compliance-Aufzeichnungen zu führen; Kundensupport zu leisten; und die vom Kunden angeforderten Berichte zu erstellen. CORPYO verkauft keine personenbezogenen Daten und nutzt personenbezogene Daten des Kunden ohne Einwilligung nicht zum Training von Modellen Dritter.
Kategorien betroffener Personen und Daten
Betroffene Personen umfassen typischerweise die Direktoren, Anteilseigner, wirtschaftlich Berechtigten und autorisierten Vertreter des Kunden. Datenkategorien können Ausweisdokumente, Adressnachweise, Geburtsdatum, Staatsangehörigkeit, Kontaktdaten und — sofern für die Einreichungsanforderungen einer Rechtsordnung relevant — Unterschriften umfassen.
Pflichten des Auftragsverarbeiters
CORPYO wird:
- Personenbezogene Daten nur auf dokumentierte Anweisung des Kunden verarbeiten, einschließlich hinsichtlich internationaler Übermittlungen, sofern gesetzlich nicht anders vorgeschrieben (in diesem Fall wird CORPYO den Kunden über diese gesetzliche Anforderung informieren, sofern dies nicht untersagt ist)
- Sicherstellen, dass zur Verarbeitung personenbezogener Daten befugtes Personal zur Vertraulichkeit verpflichtet ist
- Angemessene technische und organisatorische Sicherheitsmaßnahmen umsetzen, die detailliert auf unseren Seiten Sicherheitsprogramm und Verschlüsselung beschrieben sind
- Den Kunden, soweit vernünftigerweise möglich, bei der Beantwortung von Anfragen betroffener Personen sowie bei der Erfüllung von Pflichten in Bezug auf Sicherheit, Verletzungsmeldungen und Datenschutz-Folgenabschätzungen unterstützen
- Den Kunden unverzüglich benachrichtigen, nachdem er von einer Verletzung des Schutzes personenbezogener Daten des Kunden Kenntnis erlangt hat, im Einklang mit unserem Prozess zur Reaktion auf Vorfälle
- Informationen zur Verfügung stellen, die angemessenerweise erforderlich sind, um die Einhaltung dieses DPA nachzuweisen, und Prüfungen einschließlich Inspektionen durch den Kunden oder einen vom Kunden beauftragten Prüfer ermöglichen, vorbehaltlich angemessener Vertraulichkeits- und Terminvereinbarungen
- Nach Wahl des Kunden personenbezogene Daten am Ende der Leistungserbringung löschen oder zurückgeben, außer wenn eine Aufbewahrung gesetzlich vorgeschrieben ist
Unterauftragsverarbeiter
CORPYO setzt Unterauftragsverarbeiter ein, um die Plattform bereitzustellen (Cloud-Hosting, E-Mail-Zustellung, Zahlungsabwicklung, Identitätsprüfung und ähnliche Funktionen). Eine aktuelle, kategorisierte Liste wird unter /trust/subprocessors veröffentlicht; die zugrunde liegende rechtliche Liste, auf die unsere Nutzungsbedingungen verweisen, wird unter /legal/subprocessors gepflegt. CORPYO legt Unterauftragsverarbeitern Datenschutzpflichten auf, die im Wesentlichen denen in diesem DPA entsprechen, und bleibt für deren Leistung haftbar. Kunden, die gemäß ihrer Vereinbarung Anspruch auf Vorabbenachrichtigung über neue Unterauftragsverarbeiter haben, werden wie auf der Unterauftragsverarbeiter-Seite beschrieben benachrichtigt.
Internationale Übermittlungen
Werden personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums, des Vereinigten Königreichs oder der Schweiz übermittelt, stützt sich CORPYO auf anerkannte Übermittlungsmechanismen — einschließlich der Standardvertragsklauseln der Europäischen Kommission (SCC), des UK International Data Transfer Addendum und, soweit anwendbar, Angemessenheitsbeschlüssen sowie des EU-US Data Privacy Framework — als Rechtsgrundlage für diese Übermittlungen, im Einklang mit unserer Datenschutzerklärung.
Sicherheitsmaßnahmen
Vollständige Details zu Verschlüsselung, Zugriffskontrolle, Netzwerksicherheit, Überwachung und Reaktion auf Vorfälle werden auf unserer Seite Sicherheitsprogramm und den verlinkten Unterseiten veröffentlicht, die durch Bezugnahme in diesen DPA einbezogen und mit der Weiterentwicklung unseres Programms aktualisiert werden (ohne das Gesamtschutzniveau zu verringern).
Kontakt
Fragen zu diesem DPA oder Anfragen nach einer unterzeichneten Version können an [email protected] oder [email protected] gesendet werden.
