Zum Inhalt springen
Auftragsverarbeitungsvertrag

Auftragsverarbeitungsvertrag

Für Schulen, Organisationen und andere Kunden, die Lectame einsetzen und Lectame dabei als Auftragsverarbeiter beauftragen. Konform mit der Datenschutz-Grundverordnung.

Zuletzt aktualisiert: 30 mei 2026 · Dokumentversion 2.0

Zusammenfassung in einfacher Sprache

  • Deine Organisation bestimmt, welche Daten verarbeitet werden — Lectame führt dies im Rahmen der unten genannten Vereinbarungen aus.
  • Primäre Speicherung innerhalb der EU. Für Unterauftragsverarbeiter außerhalb des EWR gelten das DPF und/oder Standardvertragsklauseln.
  • Datenschutzverletzungen melden wir dem Auftraggeber ohne unangemessene Verzögerung; der Auftraggeber prüft anschließend die Meldung an die Aufsichtsbehörde und die betroffenen Personen.
  • Wir verwenden keine personenbezogenen Daten aus deiner Verarbeitung für eigenes Marketing oder KI-Training.

Status: Dieses Dokument ist ein Standardentwurf auf Basis der DSGVO. Für große Organisationen und Ausschreibungen arbeiten wir gerne mit einer unterzeichneten, auf deine Situation zugeschnittenen Version. Nimm dann Kontakt auf über [email protected].

1. Parteien

Dieser Auftragsverarbeitungsvertrag gilt zwischen:

Verantwortlicher

Die Schule, Organisation oder der geschäftliche Nutzer, der Lectame einsetzt (nachfolgend: Auftraggeber). Wird Lectame von einer einzelnen Lehrkraft ohne Organisation genutzt, kann diese ebenfalls als Auftraggeber für die eigene Verarbeitung auftreten. Der Auftraggeber bestimmt Zweck und Mittel der Verarbeitung.

Vom Auftraggeber bei der Unterzeichnung auszufüllen:

  • Name der Organisation: ____________________________
  • Adresse: ____________________________
  • Handelsregisternummer: ____________________________
  • Ansprechpartner: ____________________________
  • E-Mail-Adresse: ____________________________
Auftragsverarbeiter

LYNT V.O.F. (handelnd unter dem Namen Lectame)
Rotterdam, Nederland
Handelsregisternummer: 97241229
E-Mail: [email protected]

Gemeinsam als die „Parteien" bezeichnet.

2. Definitionen

  • DSGVO: Verordnung (EU) 2016/679, die Datenschutz-Grundverordnung.
  • Personenbezogene Daten: alle Informationen über eine identifizierte oder identifizierbare natürliche Person im Sinne von Artikel 4 Absatz 1 DSGVO.
  • Verarbeitung: jeder Vorgang im Zusammenhang mit personenbezogenen Daten, wie das Erheben, Erfassen, Speichern, Verändern, Abfragen, Offenlegen oder Löschen.
  • Betroffene Person: die natürliche Person, auf die sich die personenbezogenen Daten beziehen — vorwiegend Lehrkräfte und Teilnehmer.
  • Datenschutzverletzung: eine Verletzung der Sicherheit, die versehentlich oder unrechtmäßig zur Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung von oder zum unbefugten Zugang zu personenbezogenen Daten führt.
  • Unterauftragsverarbeiter: ein Dritter, der vom Auftragsverarbeiter beauftragt wird, personenbezogene Daten im Auftrag des Verantwortlichen zu verarbeiten.

3. Gegenstand

Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch Lectame im Rahmen der Bereitstellung der Lectame-Plattform — einer KI-gestützten Präsentations- und Interaktionsplattform für Bildung und Schulung.

4. Laufzeit und Beendigung

Der Vertrag tritt in Kraft, sobald der Auftraggeber Lectame in Gebrauch nimmt (durch Kontoerstellung oder durch das Organisieren einer Sitzung, in der Teilnehmerdaten verarbeitet werden), und bleibt in Kraft, solange Lectame personenbezogene Daten im Namen des Auftraggebers verarbeitet.

Der Vertrag endet automatisch, wenn Lectame keine personenbezogenen Daten mehr für den Auftraggeber verarbeitet, oder durch schriftliche Kündigung einer der Parteien unter Einhaltung der im Hauptvertrag festgelegten Frist.

5. Rollen

  • Auftraggeber ist der Verantwortliche für Verarbeitungen, die im Rahmen seiner Unterrichts- oder Schulungstätigkeiten mit Lectame stattfinden.
  • Lectame ist der Auftragsverarbeiter für Verarbeitungen, die im Auftrag des Auftraggebers stattfinden.
  • Für Verarbeitungen, die Lectame zu eigenen Geschäftszwecken durchführt (wie Kontoverwaltung, Sicherheit, Abrechnung, eigenes Marketing), ist Lectame selbst der Verantwortliche. Dieser Vertrag erfasst das nicht; siehe hierzu die Datenschutzerklärung.

6. Dokumentierte Weisungen

Lectame verarbeitet personenbezogene Daten ausschließlich auf der Grundlage dokumentierter Weisungen des Auftraggebers. Dieser Vertrag, die Allgemeinen Geschäftsbedingungen und die Datenschutzerklärung bilden zusammen diese Weisungen, ebenso wie die Einstellungen, die der Auftraggeber in der Anwendung vornimmt (zum Beispiel die Wahl, KI-Funktionen oder Analysen ein- oder auszuschalten).

Lectame informiert den Auftraggeber, wenn es der Ansicht ist, dass eine Weisung gegen die DSGVO verstößt.

7. Art und Zweck der Verarbeitung

  • Das Erstellen und Bearbeiten von Präsentationen, einschließlich gegebenenfalls KI-generierter Inhalte auf Wunsch der Lehrkraft.
  • Das Organisieren und Durchführen von Live-Sitzungen, an denen Teilnehmer über einen Sitzungscode oder QR-Code teilnehmen.
  • Das Erfassen und Präsentieren der Antworten und Reaktionen der Teilnehmer für die Lehrkraft, zu formativen Zwecken.
  • Verwaltung und Authentifizierung der Konten des Auftraggebers und seiner Mitarbeiter.
  • Protokollierung und Überwachung zu Zwecken der Sicherheit und Stabilität.

8. Kategorien personenbezogener Daten

KategorieDaten
Konto Lehrkraft / AdministratorE-Mail-Adresse, Name (optional), gehashtes Passwort oder OAuth-Identifier, ggf. TOTP-Secret
TeilnehmerprofilSelbst gewählter Anzeigename, Sitzungscode, Zeitstempel
SitzungsinhaltAntworten, Reaktionen, Beiträge und etwaige freie Eingaben
PräsentationsinhaltVon Lehrkräften erstellte Präsentationen, Folien und zugehörige Uploads
Technische DatenIP-Adresse, User-Agent, Zeitstempel, begrenzte Protokolldaten
Abrechnungsdaten (bei kostenpflichtigen Konten)Verarbeitet durch unseren Zahlungsdienst (Mollie); Lectame sieht nur Rechnungsmetadaten, keine Kartendaten

9. Kategorien betroffener Personen

  • Lehrkräfte und Administratoren des Auftraggebers, die ein Konto haben.
  • Teilnehmer (typischerweise Studierende oder Kursteilnehmer), die über einen Sitzungscode an einer Live-Sitzung teilnehmen.
  • Gäste die ohne Konto Präsentationen unter der Verantwortung des Auftraggebers erstellen.

10. Besondere Kategorien personenbezogener Daten

Lectame ist nicht für die strukturelle Verarbeitung besonderer Kategorien personenbezogener Daten (Artikel 9 DSGVO) oder strafrechtlicher Daten (Artikel 10 DSGVO) ausgelegt. Der Auftraggeber stellt sicher, dass Nutzer innerhalb der eigenen Organisation keine Gesundheitsdaten, Diagnosen, religiösen Überzeugungen, ethnische Herkunft, sexuelle Orientierung oder vergleichbare Daten in Präsentationsinhalte, KI-Prompts oder Sitzungsdaten eingeben, es sei denn, hierfür wurden vorab eine rechtmäßige Grundlage und geeignete Maßnahmen eingerichtet.

Wo relevant, zeigt Lectame in der Benutzeroberfläche Warnungen an, die Nutzer auffordern, keine personenbezogenen Daten, Patientendaten oder vertraulichen Informationen in KI-Prompts aufzunehmen.

11. Vertraulichkeit

Alle Mitarbeiter von Lectame und alle für Lectame tätigen externen Personen, die Zugang zu personenbezogenen Daten erhalten können, sind aufgrund ihres Arbeits- oder Dienstleistungsvertrags oder einer zusätzlichen Vertraulichkeitserklärung zur Vertraulichkeit verpflichtet.

12. Technische und organisatorische Maßnahmen

Lectame trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten. Im Wesentlichen handelt es sich um:

  • Zugriffsverwaltung, Authentifizierung und rollenbasierte Autorisierung.
  • Verschlüsselung von Verbindungen und Verschlüsselung der Speicherung auf Plattformebene.
  • Protokollierung und Überwachung sicherheitsrelevanter Ereignisse.
  • Backup- und Wiederherstellungsvorkehrungen.
  • Regelmäßige Updates und Patching von Komponenten.
  • Verfahren zur Reaktion auf Vorfälle.
  • Prüfung von Lieferanten und Unterauftragsverarbeitern.
  • Datenminimierung und Zweckbindung bei der Gestaltung von Funktionen.
  • Regelmäßige Bewertung der Maßnahmen.

Eine Erläuterung im Überblick findest du auf der Sicherheitsseite. Weitere Details können unter Vertraulichkeitsvereinbarungen mit Schulen und Organisationen geteilt werden, die diese für ihre eigene Prüfung benötigen.

13. Unterauftragsverarbeiter

Der Auftraggeber erteilt hiermit eine allgemeine schriftliche Genehmigung für die Beauftragung der unten genannten Unterauftragsverarbeiter. Für Änderungen gilt das Verfahren in Artikel 14.

UnterauftragsverarbeiterDienstStandortDatenkategorieGarantie
Supabase Inc.Database, authenticatie, opslagEU (Frankfurt, Duitsland)Accountgegevens, presentatie-inhoud, sessiegegevens, geüploade afbeeldingen.Verwerking binnen EER.
Hetzner Online GmbHVPS-hostingFalkenstein, DuitslandTijdelijke verwerking van alle applicatiegegevens.Verwerking binnen EER.
Cloudflare Inc.CDN, DNS, edge-beveiligingWereldwijd edge-netwerkIP-adres, technische verbindingsgegevens.EU-US Data Privacy Framework (DPF) gecertificeerd; aanvullend Standard Contractual Clauses via Cloudflare DPA.
Groq, Inc.AI-inferentieVerenigde StatenDoor de docent ingevoerde lesinhoud (onderwerp, leerdoelen, casusbeschrijving). De docent is zelf verantwoordelijk om geen persoonsgegevens in de prompt op te nemen.Standard Contractual Clauses + interface-waarschuwing tegen invoer van persoonsgegevens.
Mollie B.V.BetalingsverwerkingAmsterdam, NederlandNaam, factuuradres, e-mailadres, betalingsgegevens (Mollie verwerkt kaartgegevens zelfstandig — Lectame ontvangt deze niet).Verwerking binnen EER.
Resend, Inc.Transactionele e-mailVerenigde Staten (EU-routes beschikbaar)E-mailadres, bericht-inhoud, verzendmetadata.Standard Contractual Clauses; dataminimalisatie (alleen noodzakelijke transactionele berichten).
Google Ireland Ltd.Optionele website-analyticsEU + VSGeanonimiseerd IP-adres, paginabezoeken, apparaattype.EU-US Data Privacy Framework; IP-anonimisatie ingeschakeld; geen verwerking zonder consent.

14. Änderungen bei Unterauftragsverarbeitern

Lectame informiert den Auftraggeber mindestens 30 Tage vor einer geplanten Änderung bei den Unterauftragsverarbeitern (Hinzufügung, Ersetzung oder Standortänderung). Innerhalb dieser Frist kann der Auftraggeber begründet Widerspruch einlegen. Bei berechtigtem Widerspruch suchen die Parteien nach einer angemessenen Lösung; gelingt dies nicht, kann der Auftraggeber den Vertrag kündigen.

15. Internationale Übermittlung

Die primäre Speicherung erfolgt innerhalb des EWR. Für Unterauftragsverarbeiter, bei denen die Verarbeitung (teilweise) außerhalb des EWR stattfinden kann, wenden wir Garantien wie das EU-US Data Privacy Framework und/oder Standardvertragsklauseln an. Die jeweils geltende Garantie pro Unterauftragsverarbeiter ist in der Tabelle oben angegeben.

16. Unterstützung bei Datenschutzrechten

Lectame unterstützt den Auftraggeber bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch), indem die erforderlichen Daten, soweit möglich, über die Verwaltungsfunktionen der Plattform zugänglich gemacht oder exportiert werden.

Bei Anfragen, die der Auftraggeber nicht selbst bearbeiten kann, hilft Lectame in angemessener Weise mit den angeforderten Informationen.

17. DSFA und vorherige Konsultation

Lectame unterstützt den Auftraggeber bei der Durchführung einer Datenschutz-Folgenabschätzung (DSFA) und bei einer etwaigen vorherigen Konsultation der Aufsichtsbehörde, soweit dies vernünftigerweise von Lectame erwartet werden kann.

18. Datenschutzverletzungen

Lectame meldet eine mögliche Datenschutzverletzung ohne unangemessene Verzögerung an den Auftraggeber, nachdem Lectame davon Kenntnis erlangt hat. Der Auftraggeber prüft anschließend als Verantwortlicher, ob eine Meldung an die Aufsichtsbehörde (grundsätzlich innerhalb von 72 Stunden nach Kenntnisnahme durch den Auftraggeber) und an die betroffenen Personen erforderlich ist.

Die Meldung von Lectame enthält möglichst:

  • Die Art des Vorfalls.
  • Die Kategorien personenbezogener Daten und betroffener Personen.
  • Eine (geschätzte) Anzahl betroffener Personen.
  • Die wahrscheinlichen Folgen.
  • Die ergriffenen und vorgeschlagenen Maßnahmen.
  • Kontaktdaten einer Ansprechstelle bei Lectame.
  • Weitere Informationen, sobald diese verfügbar sind.

Lectame dokumentiert alle Datenschutzverletzungen und die daraufhin ergriffenen Maßnahmen.

19. Audits und Bereitstellung von Informationen

Auf Anfrage stellt Lectame dem Auftraggeber vernünftigerweise verfügbare Informationen zur Verfügung, mit denen der Auftraggeber die Einhaltung dieses Vertrags überprüfen kann. Ein Audit durch oder im Namen des Auftraggebers ist auf Grundlage einer schriftlichen Ankündigung möglich, unter Berücksichtigung einer angemessenen Vorbereitungszeit und der Geschäftskontinuität sowie unter Vertraulichkeitsvereinbarungen. Etwaige Kosten eines Audits trägt der Auftraggeber, es sei denn, das Audit weist einen wesentlichen Mangel nach.

20. Löschung oder Rückgabe nach Beendigung der Dienstleistung

Nach Beendigung der Dienstleistung löscht Lectame die personenbezogenen Daten innerhalb von 30 Tagen aus aktiven Systemen, es sei denn, gesetzliche Aufbewahrungspflichten erfordern etwas anderes. Auf Wunsch des Auftraggebers wird vor der Löschung ein Export in einem gängigen Format bereitgestellt.

Rotierende Backups, die zum Zeitpunkt der Löschung noch persistent sind, verschwinden gemäß dem Backup-Zeitplan unseres Hosting-Anbieters; in diesem Zeitraum bleiben die darin gespeicherten Daten verschlüsselt und für den Produktivbetrieb nicht zugänglich.

21. Haftung

Die Haftung von Lectame im Rahmen dieses Vertrags richtet sich nach der Haftungsregelung in unseren Allgemeinen Geschäftsbedingungen, soweit nicht zwingendes Recht etwas anderes vorsieht (wie Artikel 82 DSGVO).

22. Rangfolge zwischen Dokumenten

Bei Widersprüchen zwischen diesem Auftragsverarbeitungsvertrag, den Allgemeinen Geschäftsbedingungen und der Datenschutzerklärung gilt die folgende Rangfolge:

  1. Dieser Auftragsverarbeitungsvertrag (für Verarbeitungsfragen).
  2. Die Allgemeinen Geschäftsbedingungen.
  3. Die Datenschutzerklärung (als Erläuterung der Verarbeitung).

23. Kontakt

Fragen zu diesem Auftragsverarbeitungsvertrag? Schreib an [email protected] oder [email protected]. Bei Beschwerden über die Verarbeitung personenbezogener Daten kannst du dich auch an die Autoriteit Persoonsgegevens.

Dokumentversion 2.0 · Zuletzt aktualisiert am 30 mei 2026.

Fragen? Schreiben Sie an [email protected].