Data Processing Agreement (DPA)

Last updated:

1. Preamble

This Data Processing Agreement (DPA) is entered into between you (the User of the Kinsly service, acting as Data Controller / Verantwortlicher under Art. 4 Nr. 7 GDPR) and us (Sergey Podgorny, operator of Kinsly, acting as Data Processor / Auftragsverarbeiter under Art. 4 Nr. 8 GDPR). It governs the processing of personal data of the Controller's clients, employees, business partners, and other contacts that the Controller enters into Kinsly. By using the Service to enter or store personal data of third parties, the Controller accepts this DPA.

2. Subject of Processing

The subject of this contract is the processing of personal data that the Controller collects in the course of using the Kinsly CRM service about its end-customers, employees, business partners, or other contacts.

3. Type and Purpose of Processing

We process the personal data on behalf of the Controller for the following purposes: operating the CRM service and providing access to the Controller; storing the entered data; performing automated and manual backups; transmitting the entered data over networks for the Controller's access and use; sending email notifications and operational alerts the Controller has configured.

4. Categories of Data

Whatever the Controller chooses to enter into the Service, including but not limited to:

  • Names, email addresses, phone numbers, postal addresses
  • Project, task, and timeline metadata
  • Notes and comments
  • Contact-related metadata (last-contacted timestamps, custom fields)

5. Categories of Data Subjects

  • Clients of the Controller
  • Employees and contractors of the Controller
  • Business partners, vendors, suppliers
  • Other contacts the Controller chooses to enter

6. Processor Instructions

We process personal data exclusively on the documented instructions of the Controller, including with regard to transfers to third countries. The Controller's choice of which data to enter into the Service constitutes the primary documented instruction. We will inform the Controller without delay if we believe an instruction violates GDPR or other applicable data protection law.

7. Confidentiality

All personnel processing data on our behalf are bound by confidentiality obligations either contractually or under statutory duty. Confidentiality obligations survive termination of this contract.

Processor personnel may access Controller data only for support and security purposes (e.g., responding to support requests, investigating suspected abuse or security incidents, recovering account access). This includes two-factor authentication recovery, which is carried out as a delayed (72-hour) reset with email notification to the Controller and a self-service cancellation link. All such access is recorded in an internal audit log and is auditable on request.

8. Sub-Processors

The Controller consents to the engagement of the sub-processors listed in Annex 2. We will notify the Controller of any change to the sub-processor list with at least 30 days' advance notice; the Controller has the right to object to material changes.

9. Assistance and Audit

We assist the Controller, taking into account the nature of the processing and the information available to us, in fulfilling the Controller's obligations under Art. 32–36 GDPR (security, breach notification, impact assessment). We make available to the Controller all information necessary to demonstrate compliance with this DPA. The Controller may, with reasonable advance notice and not more than once per year unless cause exists, audit our compliance directly or through a mutually agreed independent auditor.

10. Breach Notification

We will notify the Controller without undue delay, and at the latest within 72 hours, of any personal data breach we become aware of. The notification will include the categories of data and data subjects affected, the likely consequences, and the measures taken or proposed to mitigate.

11. Return or Deletion of Data

Upon termination of the contract, we will, at the Controller's choice, return all personal data to the Controller or delete it, except where statutory retention obligations require otherwise.

12. Liability

Liability under this DPA is governed by Art. 82 GDPR and the applicable provisions of German law. The Controller and Processor are each liable for damage caused by processing that infringes GDPR; the parties' joint and several liability under Art. 82(4) GDPR cannot be waived. The general liability-limitation clauses of our Terms of Service (Section 9) do not reduce mandatory GDPR liability.

13. Term and Final Provisions

This DPA remains in force for the duration of the underlying service contract between the parties. German law applies. Place of jurisdiction is München. If any provision of this DPA is invalid, the remaining provisions remain in force.

Annex 1: Technical and Organisational Measures (TOMs)

Confidentiality

  • Access control: SSH-key-only server access; principle of least privilege; administrative accounts limited to a small set of named authorized personnel
  • Authentication: argon2id password hashing; session tokens via HttpOnly Secure cookies; rate-limited login (per IP + endpoint)
  • Multi-factor authentication: optional TOTP-based two-factor authentication is available to Users; the TOTP secret and SHA-256 hashes of recovery codes are stored server-side. Not yet mandatory for all accounts.

Integrity

  • Transport encryption: TLS 1.2+ enforced at Cloudflare and Next.js
  • Input validation server-side; CSRF protection via SameSite cookies
  • Audit log: timeline events for CRM mutations
  • Internal audit log: per-staff record of CRM and account mutations performed by Processor personnel, retained for auditability

Availability and Resilience

  • Backups: encrypted backups stored at Digital Ocean (Frankfurt, EU) with 30-day retention
  • DDoS protection via Cloudflare
  • Rate limiting via httprate (server-side)

Restoration

  • Backup retention: 30 days
  • Restoration testing: documented procedure, periodic test (formal cadence to be established at scale)

Process for Evaluation

  • Annual TOMs review
  • Re-validation triggered by infrastructure changes

Specific Measures

  • Pseudonymization: session IDs are random tokens, not user-derived
  • Encryption at rest: depends on Contabo configuration, verified periodically
  • Logging: structured JSON logs; Authorization and Cookie headers redacted at the request-logger middleware. Logs are forwarded to Grafana Cloud (sub-processor). Best-effort sanitization committed; complete sanitization not guaranteed because URL slugs, error messages, and stack traces may incidentally contain PII. Log retention at Grafana Cloud configured to 30 days.
  • Data minimization: collect only what's necessary; geolocation cached for 30 days then purged

Annex 2: Approved Sub-Processors

NameServiceCountrySafeguard
Contabo Inc.Primary VPS hostingUSA (New York)EU 2021 SCCs
Digital Ocean LLCBackup hostingEU (Frankfurt fra1), provider HQ in USAEU 2021 SCCs
Cloudflare, Inc.DNS, registrar, full-proxy CDN, TLS terminationUSAEU 2021 SCCs
Brevo (Sendinblue SAS)Transactional and marketing emailFrance (EU)DPA in place
Grafana Labs, Inc.Operational logs and metrics; sub-sub-processor: AWS Inc.USA East (Ohio, AWS us-east-2)EU 2021 SCCs

Auftragsverarbeitungsvertrag (AVV)

Stand:

Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.

1. Präambel

Dieser Auftragsverarbeitungsvertrag (AVV) wird zwischen Ihnen (dem Nutzer des Kinsly-Dienstes, handelnd als Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO) und uns (Sergey Podgorny, Betreiber von Kinsly, handelnd als Auftragsverarbeiter gemäß Art. 4 Nr. 8 DSGVO) geschlossen. Er regelt die Verarbeitung personenbezogener Daten der Kunden, Mitarbeitenden, Geschäftspartner und sonstigen Kontakte des Verantwortlichen, die dieser in Kinsly eingibt. Durch die Nutzung des Dienstes zur Eingabe oder Speicherung personenbezogener Daten Dritter akzeptiert der Verantwortliche diesen AVV.

2. Gegenstand der Verarbeitung

Gegenstand des Auftrages ist die Verarbeitung personenbezogener Daten, die der Verantwortliche im Rahmen der Nutzung des Kinsly-CRM-Dienstes über seine Endkunden, Mitarbeitenden, Geschäftspartner oder weitere Kontakte erfasst.

3. Art und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten im Auftrag des Verantwortlichen zu folgenden Zwecken: Betrieb des CRM-Dienstes und Bereitstellung des Zugangs für den Verantwortlichen; Speicherung der eingegebenen Daten; Durchführung automatisierter und manueller Backups; Übertragung der eingegebenen Daten über Netzwerke für den Zugang und die Nutzung durch den Verantwortlichen; Versand von E-Mail- Benachrichtigungen und Betriebsmeldungen, die der Verantwortliche konfiguriert hat.

4. Datenkategorien

Alle Daten, die der Verantwortliche in den Dienst eingibt, einschließlich, aber nicht beschränkt auf:

  • Namen, E-Mail-Adressen, Telefonnummern, Postadressen
  • Projekt-, Aufgaben- und Zeitplan-Metadaten
  • Notizen und Kommentare
  • Kontaktbezogene Metadaten (Zeitstempel des letzten Kontakts, benutzerdefinierte Felder)

5. Kategorien betroffener Personen

  • Kunden des Verantwortlichen
  • Mitarbeitende und Auftragnehmer des Verantwortlichen
  • Geschäftspartner, Lieferanten, Zulieferer
  • Sonstige Kontakte, die der Verantwortliche eingibt

6. Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf Übermittlungen in Drittländer. Die Auswahl der vom Verantwortlichen in den Dienst eingestellten Daten gilt als primäre dokumentierte Weisung. Wir informieren den Verantwortlichen unverzüglich, wenn wir der Auffassung sind, dass eine Weisung gegen die DSGVO oder andere geltende Datenschutzvorschriften verstößt.

7. Vertraulichkeit

Alle Personen, die in unserem Auftrag Daten verarbeiten, sind vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet. Die Vertraulichkeitsverpflichtungen bestehen über das Ende dieses Vertrages hinaus fort.

Mitarbeitende des Auftragsverarbeiters dürfen auf Daten des Verantwortlichen nur zu Zwecken des Supports und der Sicherheit zugreifen (z. B. Bearbeitung von Support-Anfragen, Untersuchung mutmaßlichen Missbrauchs oder von Sicherheitsvorfällen, Wiederherstellung des Kontozugangs). Dies umfasst die Wiederherstellung der Zwei-Faktor-Authentifizierung, die als verzögerter (72-stündiger) Reset mit E-Mail-Benachrichtigung an den Verantwortlichen und einem Link zur eigenständigen Stornierung durchgeführt wird. Jeder solche Zugriff wird in einem internen Audit-Log dokumentiert und ist auf Anfrage überprüfbar.

8. Unterauftragsverarbeiter

Der Verantwortliche stimmt der Beauftragung der in Anlage 2 aufgeführten Unterauftragsverarbeiter zu. Über jede Änderung wird der Verantwortliche mindestens 30 Tage im Voraus informiert; ihm steht ein Widerspruchsrecht zu.

9. Unterstützung und Audit

Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Erfüllung seiner Pflichten gemäß Art. 32–36 DSGVO (Sicherheit, Aufsichtsbehörden-Meldung, Datenschutz-Folgenabschätzung). Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zur Verfügung, um die Einhaltung dieses AVV nachzuweisen. Der Verantwortliche kann mit angemessener Vorankündigung und höchstens einmal pro Jahr, sofern kein besonderer Anlass besteht, die Einhaltung direkt oder durch einen gemeinsam vereinbarten unabhängigen Prüfer mittels Auditrecht überprüfen.

10. Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 72 Stunden, über alle ihm bekannt gewordenen Datenschutzverletzungen. Die Meldung enthält die betroffenen Daten- und Personenkategorien, die voraussichtlichen Folgen sowie die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen.

11. Rückgabe oder Löschung der Daten

Nach Beendigung des Vertragsverhältnisses hat der Auftragsverarbeiter alle personenbezogenen Daten dem Verantwortlichen nach dessen Wahl zurückzugeben oder zu löschen, soweit gesetzliche Aufbewahrungspflichten dem nicht entgegenstehen.

12. Haftung

Die Haftung im Rahmen dieses AVV richtet sich nach Art. 82 DSGVO und den einschlägigen Bestimmungen des deutschen Rechts. Verantwortlicher und Auftragsverarbeiter haften jeweils für Schäden, die durch eine gegen die DSGVO verstoßende Verarbeitung entstehen; die gesamtschuldnerische Haftung gemäß Art. 82 Abs. 4 DSGVO kann nicht ausgeschlossen werden. Die allgemeinen Haftungsbeschränkungsklauseln unserer Nutzungsbedingungen (Abschnitt 9) mindern die zwingende DSGVO-Haftung nicht.

13. Laufzeit und Schlussbestimmungen

Dieser AVV gilt für die Dauer des zugrundeliegenden Dienstleistungsvertrages zwischen den Parteien. Es gilt deutsches Recht. Gerichtsstand ist München. Sollte eine Bestimmung dieses AVV unwirksam sein, bleiben die übrigen Bestimmungen in Kraft.

Anlage 1: Technische und organisatorische Maßnahmen (TOMs)

Vertraulichkeit

  • Zugriffskontrolle: Serverzugang ausschließlich per SSH-Schlüssel; Prinzip der minimalen Rechtevergabe; administrative Konten auf einen kleinen, namentlich benannten Kreis befugter Personen beschränkt
  • Authentifizierung: argon2id-Passwort-Hashing; Session-Tokens über HttpOnly Secure Cookies; ratenbegrenzter Login (pro IP + Endpunkt)
  • Mehr-Faktor-Authentifizierung: optionale TOTP-basierte Zwei-Faktor-Authentifizierung für Nutzer verfügbar; TOTP-Secret und SHA-256-Hashes der Wiederherstellungscodes werden serverseitig gespeichert. Für alle Konten noch nicht verpflichtend.

Integrität

  • Transportverschlüsselung: TLS 1.2+ erzwungen bei Cloudflare und Next.js
  • Serverseitige Eingabevalidierung; CSRF-Schutz über SameSite-Cookies
  • Audit-Log: Timeline-Ereignisse für CRM-Mutationen
  • Internes Audit-Log: pro-Mitarbeiter-Aufzeichnung der CRM- und Konto-Mutationen, die von Personal des Auftragsverarbeiters durchgeführt werden; zur Nachvollziehbarkeit aufbewahrt

Verfügbarkeit und Belastbarkeit

  • Backups: verschlüsselte Backups bei Digital Ocean (Frankfurt, EU) mit 30-tägiger Aufbewahrung
  • DDoS-Schutz über Cloudflare
  • Ratenbegrenzung über httprate (serverseitig)

Wiederherstellung

  • Backup-Aufbewahrung: 30 Tage
  • Wiederherstellungstests: dokumentiertes Verfahren, periodischer Test (formaler Rhythmus bei Skalierung festzulegen)

Verfahren zur Bewertung

  • Jährliche Überprüfung der TOMs
  • Neubewertung bei Infrastrukturänderungen

Spezifische Maßnahmen

  • Pseudonymisierung: Session-IDs sind zufällige Token, nicht von Nutzerdaten abgeleitet
  • Verschlüsselung ruhender Daten: abhängig von der Contabo-Konfiguration, wird periodisch geprüft
  • Protokollierung: strukturierte JSON-Logs; Authorization- und Cookie-Header werden im Request-Logger-Middleware geschwärzt. Logs werden an Grafana Cloud (Unterauftragsverarbeiter) weitergeleitet. Bestmögliche Bereinigung zugesichert; vollständige Bereinigung nicht garantiert, da URL-Slugs, Fehlermeldungen und Stack-Traces möglicherweise unbeabsichtigt personenbezogene Daten enthalten. Log- Aufbewahrung bei Grafana Cloud auf 30 Tage konfiguriert.
  • Datensparsamkeit: nur notwendige Daten werden erfasst; Geolokalisierung wird 30 Tage gecacht, danach gelöscht

Anlage 2: Genehmigte Unterauftragsverarbeiter

NameDienstLandSchutzmaßnahme
Contabo Inc.Primäres VPS-HostingUSA (New York)EU-Standardvertragsklauseln 2021
Digital Ocean LLCBackup-HostingEU (Frankfurt fra1), Anbieter-HQ in USAEU-Standardvertragsklauseln 2021
Cloudflare, Inc.DNS, Registrar, Full-Proxy-CDN, TLS-TerminierungUSAEU-Standardvertragsklauseln 2021
Brevo (Sendinblue SAS)Transaktionaler und Marketing-E-Mail-VersandFrankreich (EU)AVV abgeschlossen
Grafana Labs, Inc.Betriebslogs und Metriken; Unter-Unterauftragsverarbeiter: AWS Inc.USA East (Ohio, AWS us-east-2)EU-Standardvertragsklauseln 2021

Die deutsche Fassung ist im Streitfall rechtlich verbindlich.
The German version is legally binding in case of dispute.