Rechtliche Hinweise
Datenverarbeitungsvereinbarung (DPA)
Letzte Aktualisierung: 25. Juli 2026
Präambel und Vertragsparteien
Der vorliegende Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil des Vertrags zwischen: (i) der Einrichtung, Körperschaft, dem Unternehmen, dem Verein oder dem Berufstätigen, die bzw. der die Zwecke und Mittel einer Verarbeitung von Schüler- oder Lernendendaten mittels Tralo bestimmt (der Verantwortliche); und (ii) DigitConsult, SASU, Handelsregister Versailles 953 671 591, Herausgeberin von Tralo (der Auftragsverarbeiter).
Er ergänzt die Nutzungsbedingungen, die AGB und die Datenschutzerklärung. Für Verarbeitungen im Auftrag des Verantwortlichen geht der AVV im Widerspruchsfall vor. Er tritt in Kraft, sobald der Verantwortliche eine Funktion aktiviert oder nutzt, die Lernendendaten verarbeitet. Eine unterzeichnete Fassung kann unter contact@tralo.fr angefordert werden.
1. Gegenstand, Dauer und Einstufung
DigitConsult verarbeitet die in Anhang 1 definierten Daten ausschließlich zum Zweck des Hostings und der Bereitstellung der vom Verantwortlichen konfigurierten pädagogischen Funktionen. Die Verarbeitung dauert während der Nutzung von Tralo sowie während der in Artikel 11 vorgesehenen Vorgänge der Rückgabe, Löschung und begrenzten Speicherung.
DigitConsult fungiert als Verantwortlicher für seine eigenen Zwecke (Autorenkonto, allgemeine Sicherheit, Abonnement, Rechnungsstellung, Support und gesetzliche Verpflichtungen), die unter die Datenschutzerklärung und nicht unter diese DPA fallen.
2. Dokumentierte Anweisungen
DigitConsult verarbeitet Daten nur auf dokumentierte Anweisung des Verantwortlichen, einschließlich bei einer internationalen Übermittlung, es sei denn, es besteht eine Verpflichtung nach dem Recht der Union oder eines Mitgliedstaats; in diesem Fall informiert DigitConsult den Verantwortlichen vorab, sofern dies nicht gesetzlich untersagt ist. Als Anweisungen gelten: diese DPA, der Hauptvertrag, die in Tralo gewählte Konfiguration, die von befugten Personen durchgeführten Maßnahmen sowie alle damit vereinbaren schriftlichen Anweisungen, die ancontact@tralo.fr gerichtet sind.
Ist DigitConsult der Ansicht, dass eine Anweisung gegen die DSGVO oder eine geltende Vorschrift verstößt, informiert es den Verantwortlichen und kann deren Ausführung aussetzen, bis eine rechtmäßige Anweisung vorliegt.
3. Pflichten des Auftragsverarbeiters
DigitConsult verpflichtet sich:
• die Daten ausschließlich zur Bereitstellung von Tralo und nach den Weisungen zu verarbeiten;
• dafür zu sorgen, dass die befugten Personen zur Vertraulichkeit verpflichtet sind und nur auf die erforderlichen Daten zugreifen;
• die Sicherheitsmaßnahmen der Anlage 3 umzusetzen;
• die Informationen bereitzuhalten, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind;
• den Verantwortlichen bei Betroffenenrechten, Sicherheit, Verletzungen, Folgenabschätzungen und vorherigen Konsultationen zu unterstützen;
• die Daten nicht zu verkaufen, sie nicht für Werbung zu verwenden und sie nicht zum Training eines Modells künstlicher Intelligenz auf eigene Rechnung einzusetzen.
4. Vertraulichkeit und Zugangsberechtigungen
Die Mitarbeiter von DigitConsult, die zum Zugriff auf die Systeme berechtigt sind, werden entsprechend ihren Aufgaben ausgewählt, über ihre Pflichten informiert und zur Vertraulichkeit verpflichtet. Administrativzugriffe sind auf den angeforderten Support, die Wartung, die Sicherheit oder die Erfüllung einer gesetzlichen Verpflichtung beschränkt. Zugriffsberechtigungen werden entzogen, sobald sie nicht mehr erforderlich sind.
5. Sicherheit: Artikel 32 der DSGVO
Unter Berücksichtigung des Stands der Technik, der Kosten, der Art der Daten, des Kontexts und der Risiken, insbesondere der Umstand, dass betroffene Personen minderjährig sein können, wendet DigitConsult die Maßnahmen aus Anhang 3 an.
Zu den Maßnahmen gehören insbesondere die Verschlüsselung der Kommunikation, regelmäßige Sicherungen der Datenbank, die Authentifizierung der Autoren mit optionaler Zwei-Faktor-Authentifizierung, Sitzungen über httpOnly- Cookies, die Trennung der Benutzergruppen durch Zugriffsrichtlinien in der Datenbank, die Trennung privilegierter Schlüssel, die Begrenzung der Durchsatzrate bestimmter Vorgänge, zufällige Lesersitzungstoken sowie Verfahren zum Vorfallmanagement. DigitConsult speichert keine Autorenpasswörter im Klartext.
6. Weiterverarbeiter
Der Verantwortliche erteilt eine allgemeine Genehmigung für den Einsatz der in Anhang 2 aufgeführten Unterauftragsverarbeiter. DigitConsult erlegt ihnen vertraglich Datenschutzverpflichtungen auf, die im Wesentlichen denen entsprechen, die in Artikel 28 vorgeschrieben sind, und bleibt gegenüber dem Verantwortlichen für die Erfüllung ihrer Verpflichtungen gemäß den Bestimmungen der DSGVO verantwortlich.
DigitConsult informiert den Verantwortlichen mindestens 30 Tage im Voraus per E-Mail, durch eine Benachrichtigung im Dienst oder durch eine gekennzeichnete Aktualisierung der Liste über eine geplante Hinzufügung oder einen geplanten Austausch. Der Verantwortliche kann innerhalb dieser Frist einen begründeten Einwand aus datenschutzrechtlichen Gründen erheben. Die Parteien bemühen sich nach Treu und Glauben um eine Lösung; gelingt dies nicht, kann der Verantwortliche die zugewiesene Funktion einstellen oder die betreffende Dienstleistung vor der Änderung kündigen.
7. Internationale Datenübermittlungen
Die Hauptspeicherung der Datenbank und der Dateien des Tralo-Projekts befindet sich in Frankreich, auf einem dedizierten Server, den DigitConsult betreibt und der von OVH SAS in seinem Rechenzentrum in Straßburg gehostet wird. Bestimmte begleitende Dienste, insbesondere Zahlung, E-Mail-Versand und Support, können hingegen technische, sicherheitsbezogene oder unterstützende Verarbeitungen außerhalb des Europäischen Wirtschaftsraums beinhalten. Es darf daher nicht angenommen werden, dass jeder Nebenvorgang ausschließlich in der Europäischen Union verbleibt.
Ist eine Übermittlung in ein Land ohne Angemessenheitsbeschluss erforderlich, verlangt DigitConsult einen Mechanismus gemäß Kapitel V der DSGVO, insbesondere die Standardvertragsklauseln der Europäischen Kommission, die, sofern das Risiko dies erfordert, durch zusätzliche Maßnahmen ergänzt werden. Die verfügbaren Informationen zu diesen Garantien werden auf Anfrage unter Vorbehalt von Sicherheitsgeheimnissen und Vertraulichkeitsverpflichtungen bereitgestellt.
8. Ausübung von Rechten
Der Verantwortliche ist der erste Ansprechpartner für Schüler, Lernende und gesetzliche Vertreter. Unter Berücksichtigung der Art der Verarbeitung unterstützt DigitConsult ihn durch die Funktionen „Einsicht“, „Export“ und „Zurücksetzen“ sowie, falls erforderlich, durch angemessene Maßnahmen auf schriftlichen Antrag.
Erhält DigitConsult direkt eine Anfrage bezüglich der im Auftrag des Verantwortlichen verarbeiteten Daten, leitet es diese unverzüglich weiter und geht nicht inhaltlich darauf ein, es sei denn, es liegen entsprechende Anweisungen oder gesetzliche Verpflichtungen vor. Der Verantwortliche stellt die zur Identifizierung der Daten erforderlichen Informationen bereit, ohne mehr personenbezogene Daten als nötig weiterzugeben.
9. Datenschutzverletzung
DigitConsult meldet dem Verantwortlichen jede Datenverletzung, die unter diese DPA fällt, unverzüglich, nachdem sie davon Kenntnis erlangt hat. Die Meldung beschreibt, sobald die Informationen verfügbar sind: die Art des Vorfalls, die Kategorien und die ungefähre Anzahl der betroffenen Personen und Daten, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Kontaktstelle.
DigitConsult arbeitet mit dem Verantwortlichen zusammen, damit dieser seine Meldepflichten gegenüber der Aufsichtsbehörde und gegebenenfalls gegenüber den betroffenen Personen beurteilen und erfüllen kann. Die Meldung durch DigitConsult gilt nicht als Anerkennung eines Verschuldens oder einer Haftung.
10. Unterstützung, AIPD und vorherige Konsultation
Unter Berücksichtigung der ihm zur Verfügung stehenden Informationen unterstützt DigitConsult den Verantwortlichen in angemessener Weise bei der Einhaltung der Artikel 32 bis 36 der DSGVO, insbesondere durch die Bereitstellung der Beschreibung des Dienstes, der Datenkategorien, der Auftragsverarbeiter, der Sicherheitsmaßnahmen und der Datenübermittlungen, die für eine Folgenabschätzung relevant sind. Der Verantwortliche bleibt dafür zuständig, zu entscheiden, ob für seine Nutzung und seinen pädagogischen Kontext eine AIPD oder eine Vorabkonsultation erforderlich ist.
11. Datenausgabe und Löschung nach Beendigung der Dienstleistung
Während der Vertragslaufzeit kann der Verantwortliche die verfügbaren Exportfunktionen nutzen und eine angemessene zusätzliche Rückgabe in einem gängigen Format verlangen. Nach Beendigung der Verarbeitung gibt DigitConsult, je nach der vom Verantwortlichen vor Ablauf der Frist mitgeteilten Wahl, die in seinem Auftrag verarbeiteten Daten zurück und löscht sie anschließend oder löscht sie, sofern keine gesetzliche Aufbewahrungspflicht besteht.
Liegen keine Anweisungen vor, werden die Daten gemäß dem dem Verantwortlichen mitgeteilten Abschlusszyklus aus der aktiven Datenbank entfernt. Die verschlüsselten Sicherungskopien werden gemäß dem technischen Zyklus des Dienstleisters überschrieben und bleiben vom laufenden Betrieb isoliert. Die Löschung betrifft nicht die Daten, die DigitConsult als Verantwortlicher aufbewahren muss, insbesondere Vertrags-, Sicherheits- oder Abrechnungsnachweise.
12. Information und Audit
DigitConsult stellt die Informationen zur Verfügung, die zum Nachweis der Konformität angemessen erforderlich sind: die vorliegende DPA, Sicherheitsdokumentation, Liste der Auftragsverarbeiter, Antworten auf den Fragebogen sowie, sofern verfügbar und übermittelbar, Berichte oder Bescheinigungen von Dienstleistern.
Reichen diese Unterlagen nicht aus, kann der Verantwortliche höchstens einmal pro Jahr ein Audit beantragen, sofern kein Vorfall vorliegt, kein begründeter und dokumentierter Verdacht auf Nichteinhaltung besteht, keine berechtigte Anforderung aus seinem eigenen Vertrag mit einer Bildungsbehörde vorliegt oder kein Antrag einer Aufsichtsbehörde vorliegt; dies erfolgt mit angemessener Vorankündigung, sofern kein dringender Fall vorliegt. Das Audit wird während der Geschäftszeiten von einer unabhängigen, zur Vertraulichkeit verpflichteten Person durchgeführt, ohne die Sicherheit oder die Daten anderer Kunden zu gefährden. Die Kosten trägt der Verantwortliche, es sei denn, es liegt eine wesentliche Nichteinhaltung vor, die DigitConsult zuzuschreiben ist, oder es besteht eine zwingende gegenteilige Anforderung; in diesem Fall trägt DigitConsult seine eigenen angemessenen Kosten und kooperiert bei der Umsetzung von Korrekturmaßnahmen.
13. Pflichten des für die Verarbeitung Verantwortlichen
Der Verantwortliche sichert insbesondere zu:
• für jedes Datum und jeden Zweck über eine Rechtsgrundlage zu verfügen;
• die betroffenen Personen in einer ihrem Alter angemessenen Sprache zu informieren und ihre Rechte zu bearbeiten;
• eine Identität nur zu aktivieren, wenn sie erforderlich ist, und Vornamen oder Pseudonym zu bevorzugen;
• keine sensiblen, medizinischen oder biometrischen Daten, keine Daten zu Meinungen, zum Privatleben oder zu Straftaten und keine für die Tätigkeit nicht erforderlichen Informationen zu erheben;
• seine Konten, Links und Codes zu schützen, die Teamberechtigungen zu verwalten und die befugten Nutzer zu schulen;
• ausschließlich rechtmäßige Weisungen zu erteilen und eine eigene Compliance-Dokumentation zu führen;
• zu prüfen, ob Tralo seinen Anforderungen entspricht, insbesondere denen seiner Aufsichtsbehörde oder seines Datenschutzbeauftragten.
14. Haftung, Laufzeit und anwendbares Recht
Jede Partei haftet für Schäden, die durch ihre Datenverarbeitung gemäß den Bestimmungen von Artikel 82 der DSGVO verursacht werden. Vertragliche Haftungsbeschränkungen gelten nicht, wenn sie durch die DSGVO oder zwingendes Recht untersagt sind. Der Datenschutzbeauftragte bleibt so lange im Amt, wie DigitConsult Daten im Auftrag des Verantwortlichen verarbeitet, einschließlich während der Abwicklung nach Vertragsende.
Es unterliegt französischem Recht, unbeschadet der Befugnisse der zuständigen Aufsichtsbehörde und der Rechte der betroffenen Personen. Die Parteien bemühen sich zunächst um eine gütliche Einigung untercontact@tralo.fr .
Anhang 1: Beschreibung der Datenverarbeitung
• Gegenstand und Zwecke: den Lesern ermöglichen, pädagogische Geschichten zu spielen, und dem Verantwortlichen ermöglichen, den von ihm konfigurierten Lernfortschritt zu verfolgen.
• Vorgänge: Erhebung, Aufzeichnung, Hosting, Organisation, Einsichtnahme, Anzeige, Berechnung von Ergebnissen, Export, Einschränkung, Löschung und technische Sicherung.
• Betroffene Personen: Schüler, Lernende, Praktikanten oder andere Leser, die minderjährig sein können.
• Daten: zufällige Sitzungskennung; aufgerufene Geschichte und Szenen; Entscheidungen, Fehler, Punktzahl, Fortschritt und Zeitstempel; Vorname, Name und Klasse nur, wenn der Verantwortliche sie aktiviert; technische Daten, die für die Sicherheit und das Funktionieren der Anfrage unerlässlich sind.
• Verbotene Daten: besondere Kategorien nach Artikel 9, strafrechtliche, medizinische oder biometrische Daten sowie alle für die Pädagogik nicht erforderlichen Informationen.
• Häufigkeit: bei jeder Lesesitzung oder jeder relevanten Handlung während der Nutzung.
• Dauer: für die Dauer der Leistung und bis zur Zurücksetzung, zur Löschung der Geschichte oder zu einer Weisung zur Beendigung der Verarbeitung, danach ein begrenzter Sicherungszyklus.
Anhang 2: Zugelassene Unterauftragsverarbeiter
• OVH SAS (OVHcloud), 2 rue Kellermann, 59100 Roubaix, Frankreich: Hosting des virtuellen privaten Servers, auf dem DigitConsult die Authentifizierung der Autoren, die PostgreSQL-Datenbank, die Daten-API, die Bildspeicherung und die Sicherungen betreibt; Server im OVHcloud-Rechenzentrum in Straßburg, Frankreich; Tätigkeit auf die Infrastruktur beschränkt, geregelt durch den AVV von OVH.
• Hostinger International Ltd, 61 Lordou Vironos Street, 6023 Larnaca, Zypern: Hosting und Ausführung der Webanwendung, welche die Anfragen entgegennimmt und beantwortet; technische Protokolle und Infrastruktur gemäß dem abonnierten Hostinger-Dienst.
Stripe und Resend verarbeiten die Daten des Autorenkontos, Zahlungsdaten und E-Mail-Daten für die eigenen Zwecke von DigitConsult; im Normalbetrieb dürfen keine Schülerdaten an diese übermittelt werden. Tchao ist auf den Leser-Pfaden gesperrt und nicht Teil der in dieser DPA beschriebenen Verarbeitungskette. Ein vom Verantwortlichen ausgewählter externer Bildhosting-Anbieter unterliegt dessen eigener Verantwortung und wird von DigitConsult nicht als Unterauftragsverarbeiter ausgewählt.
Anhang 3: Technische und organisatorische Maßnahmen
• TLS-Verschlüsselung der Kommunikation;
• Authentifizierung der Autoren und Sitzungsverwaltung durch den dedizierten Dienst von DigitConsult (Better Auth), mit optionaler zweistufiger Bestätigung und httpOnly-Cookies;
• Passwörter ausschließlich in gehashter Form gespeichert, nie im Klartext lesbar;
• Zugriffsrichtlinien auf Zeilenebene und Prüfung der Zugehörigkeit zu Konten oder Teams;
• privilegierte Schlüssel, die autorisierten serverseitigen Verarbeitungen vorbehalten und dem Client nicht zugänglich sind;
• zufällige Token zum Schutz der Schreibvorgänge von Lesesitzungen;
• Ratenbegrenzung und Kontrollen bei sensiblen Funktionen;
• Validierung der Eingaben, Formatprüfung und Beschränkungen für Inhalte;
• Sicherungen und Wiederherstellungsmöglichkeiten gemäß dem Infrastrukturplan;
• Aktualisierungen, Härtung, Überwachung der Abhängigkeiten und Prüfung einschlägiger Warnmeldungen;
• Verfahren für Incident-Management, Meldung und Fortführung;
• beschränkte Berechtigungen, Vertraulichkeit und Entzug nicht mehr benötigter Zugänge;
• Möglichkeit zu Export, Zurücksetzung der Statistiken und Löschung der Inhalte.