This Data Processing Agreement (DPA) is entered into between you (the User of the Kinsly service, acting as Data Controller / Verantwortlicher under Art. 4 Nr. 7 GDPR) and us (Sergey Podgorny, operator of Kinsly, acting as Data Processor / Auftragsverarbeiter under Art. 4 Nr. 8 GDPR). It governs the processing of personal data of the Controller's clients, employees, business partners, and other contacts that the Controller enters into Kinsly. By using the Service to enter or store personal data of third parties, the Controller accepts this DPA.
2. Subject of Processing
The subject of this contract is the processing of personal data that the Controller collects in the course of using the Kinsly CRM service about its end-customers, employees, business partners, or other contacts.
3. Type and Purpose of Processing
We process the personal data on behalf of the Controller for the following purposes: operating the CRM service and providing access to the Controller; storing the entered data; performing automated and manual backups; transmitting the entered data over networks for the Controller's access and use; sending email notifications and operational alerts the Controller has configured.
4. Categories of Data
Whatever the Controller chooses to enter into the Service, including but not limited to:
Names, email addresses, phone numbers, postal addresses
We process personal data exclusively on the documented instructions of the Controller, including with regard to transfers to third countries. The Controller's choice of which data to enter into the Service constitutes the primary documented instruction. We will inform the Controller without delay if we believe an instruction violates GDPR or other applicable data protection law.
7. Confidentiality
All personnel processing data on our behalf are bound by confidentiality obligations either contractually or under statutory duty. Confidentiality obligations survive termination of this contract.
Processor personnel may access Controller data only for support and security purposes (e.g., responding to support requests, investigating suspected abuse or security incidents, recovering account access). This includes two-factor authentication recovery, which is carried out as a delayed (72-hour) reset with email notification to the Controller and a self-service cancellation link. All such access is recorded in an internal audit log and is auditable on request.
8. Sub-Processors
The Controller consents to the engagement of the sub-processors listed in Annex 2. We will notify the Controller of any change to the sub-processor list with at least 30 days' advance notice; the Controller has the right to object to material changes.
9. Assistance and Audit
We assist the Controller, taking into account the nature of the processing and the information available to us, in fulfilling the Controller's obligations under Art. 32–36 GDPR (security, breach notification, impact assessment). We make available to the Controller all information necessary to demonstrate compliance with this DPA. The Controller may, with reasonable advance notice and not more than once per year unless cause exists, audit our compliance directly or through a mutually agreed independent auditor.
10. Breach Notification
We will notify the Controller without undue delay, and at the latest within 72 hours, of any personal data breach we become aware of. The notification will include the categories of data and data subjects affected, the likely consequences, and the measures taken or proposed to mitigate.
11. Return or Deletion of Data
Upon termination of the contract, we will, at the Controller's choice, return all personal data to the Controller or delete it, except where statutory retention obligations require otherwise.
12. Liability
Liability under this DPA is governed by Art. 82 GDPR and the applicable provisions of German law. The Controller and Processor are each liable for damage caused by processing that infringes GDPR; the parties' joint and several liability under Art. 82(4) GDPR cannot be waived. The general liability-limitation clauses of our Terms of Service (Section 9) do not reduce mandatory GDPR liability.
13. Term and Final Provisions
This DPA remains in force for the duration of the underlying service contract between the parties. German law applies. Place of jurisdiction is München. If any provision of this DPA is invalid, the remaining provisions remain in force.
Annex 1: Technical and Organisational Measures (TOMs)
Confidentiality
Access control: SSH-key-only server access; principle of least privilege; administrative accounts limited to a small set of named authorized personnel
Authentication: argon2id password hashing; session tokens via HttpOnly Secure cookies; rate-limited login (per IP + endpoint)
Multi-factor authentication: optional TOTP-based two-factor authentication is available to Users; the TOTP secret and SHA-256 hashes of recovery codes are stored server-side. Not yet mandatory for all accounts.
Integrity
Transport encryption: TLS 1.2+ enforced at Cloudflare and Next.js
Input validation server-side; CSRF protection via SameSite cookies
Audit log: timeline events for CRM mutations
Internal audit log: per-staff record of CRM and account mutations performed by Processor personnel, retained for auditability
Availability and Resilience
Backups: encrypted backups stored at Digital Ocean (Frankfurt, EU) with 30-day retention
DDoS protection via Cloudflare
Rate limiting via httprate (server-side)
Restoration
Backup retention: 30 days
Restoration testing: documented procedure, periodic test (formal cadence to be established at scale)
Process for Evaluation
Annual TOMs review
Re-validation triggered by infrastructure changes
Specific Measures
Pseudonymization: session IDs are random tokens, not user-derived
Encryption at rest: depends on Contabo configuration, verified periodically
Logging: structured JSON logs; Authorization and Cookie headers redacted at the request-logger middleware. Logs are forwarded to Grafana Cloud (sub-processor). Best-effort sanitization committed; complete sanitization not guaranteed because URL slugs, error messages, and stack traces may incidentally contain PII. Log retention at Grafana Cloud configured to 30 days.
Data minimization: collect only what's necessary; geolocation cached for 30 days then purged
Annex 2: Approved Sub-Processors
Name
Service
Country
Safeguard
Contabo Inc.
Primary VPS hosting
USA (New York)
EU 2021 SCCs
Digital Ocean LLC
Backup hosting
EU (Frankfurt fra1), provider HQ in USA
EU 2021 SCCs
Cloudflare, Inc.
DNS, registrar, full-proxy CDN, TLS termination
USA
EU 2021 SCCs
Brevo (Sendinblue SAS)
Transactional and marketing email
France (EU)
DPA in place
Grafana Labs, Inc.
Operational logs and metrics; sub-sub-processor: AWS Inc.
USA East (Ohio, AWS us-east-2)
EU 2021 SCCs
Auftragsverarbeitungsvertrag (AVV)
Stand:
Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO.
1. Präambel
Dieser Auftragsverarbeitungsvertrag (AVV) wird zwischen Ihnen (dem Nutzer des Kinsly-Dienstes, handelnd als Verantwortlicher gemäß Art. 4 Nr. 7 DSGVO) und uns (Sergey Podgorny, Betreiber von Kinsly, handelnd als Auftragsverarbeiter gemäß Art. 4 Nr. 8 DSGVO) geschlossen. Er regelt die Verarbeitung personenbezogener Daten der Kunden, Mitarbeitenden, Geschäftspartner und sonstigen Kontakte des Verantwortlichen, die dieser in Kinsly eingibt. Durch die Nutzung des Dienstes zur Eingabe oder Speicherung personenbezogener Daten Dritter akzeptiert der Verantwortliche diesen AVV.
2. Gegenstand der Verarbeitung
Gegenstand des Auftrages ist die Verarbeitung personenbezogener Daten, die der Verantwortliche im Rahmen der Nutzung des Kinsly-CRM-Dienstes über seine Endkunden, Mitarbeitenden, Geschäftspartner oder weitere Kontakte erfasst.
3. Art und Zweck der Verarbeitung
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten im Auftrag des Verantwortlichen zu folgenden Zwecken: Betrieb des CRM-Dienstes und Bereitstellung des Zugangs für den Verantwortlichen; Speicherung der eingegebenen Daten; Durchführung automatisierter und manueller Backups; Übertragung der eingegebenen Daten über Netzwerke für den Zugang und die Nutzung durch den Verantwortlichen; Versand von E-Mail- Benachrichtigungen und Betriebsmeldungen, die der Verantwortliche konfiguriert hat.
4. Datenkategorien
Alle Daten, die der Verantwortliche in den Dienst eingibt, einschließlich, aber nicht beschränkt auf:
Kontaktbezogene Metadaten (Zeitstempel des letzten Kontakts, benutzerdefinierte Felder)
5. Kategorien betroffener Personen
Kunden des Verantwortlichen
Mitarbeitende und Auftragnehmer des Verantwortlichen
Geschäftspartner, Lieferanten, Zulieferer
Sonstige Kontakte, die der Verantwortliche eingibt
6. Weisungsgebundenheit
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf Übermittlungen in Drittländer. Die Auswahl der vom Verantwortlichen in den Dienst eingestellten Daten gilt als primäre dokumentierte Weisung. Wir informieren den Verantwortlichen unverzüglich, wenn wir der Auffassung sind, dass eine Weisung gegen die DSGVO oder andere geltende Datenschutzvorschriften verstößt.
7. Vertraulichkeit
Alle Personen, die in unserem Auftrag Daten verarbeiten, sind vertraglich oder gesetzlich zur Vertraulichkeit verpflichtet. Die Vertraulichkeitsverpflichtungen bestehen über das Ende dieses Vertrages hinaus fort.
Mitarbeitende des Auftragsverarbeiters dürfen auf Daten des Verantwortlichen nur zu Zwecken des Supports und der Sicherheit zugreifen (z. B. Bearbeitung von Support-Anfragen, Untersuchung mutmaßlichen Missbrauchs oder von Sicherheitsvorfällen, Wiederherstellung des Kontozugangs). Dies umfasst die Wiederherstellung der Zwei-Faktor-Authentifizierung, die als verzögerter (72-stündiger) Reset mit E-Mail-Benachrichtigung an den Verantwortlichen und einem Link zur eigenständigen Stornierung durchgeführt wird. Jeder solche Zugriff wird in einem internen Audit-Log dokumentiert und ist auf Anfrage überprüfbar.
8. Unterauftragsverarbeiter
Der Verantwortliche stimmt der Beauftragung der in Anlage 2 aufgeführten Unterauftragsverarbeiter zu. Über jede Änderung wird der Verantwortliche mindestens 30 Tage im Voraus informiert; ihm steht ein Widerspruchsrecht zu.
9. Unterstützung und Audit
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Erfüllung seiner Pflichten gemäß Art. 32–36 DSGVO (Sicherheit, Aufsichtsbehörden-Meldung, Datenschutz-Folgenabschätzung). Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zur Verfügung, um die Einhaltung dieses AVV nachzuweisen. Der Verantwortliche kann mit angemessener Vorankündigung und höchstens einmal pro Jahr, sofern kein besonderer Anlass besteht, die Einhaltung direkt oder durch einen gemeinsam vereinbarten unabhängigen Prüfer mittels Auditrecht überprüfen.
10. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 72 Stunden, über alle ihm bekannt gewordenen Datenschutzverletzungen. Die Meldung enthält die betroffenen Daten- und Personenkategorien, die voraussichtlichen Folgen sowie die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen.
11. Rückgabe oder Löschung der Daten
Nach Beendigung des Vertragsverhältnisses hat der Auftragsverarbeiter alle personenbezogenen Daten dem Verantwortlichen nach dessen Wahl zurückzugeben oder zu löschen, soweit gesetzliche Aufbewahrungspflichten dem nicht entgegenstehen.
12. Haftung
Die Haftung im Rahmen dieses AVV richtet sich nach Art. 82 DSGVO und den einschlägigen Bestimmungen des deutschen Rechts. Verantwortlicher und Auftragsverarbeiter haften jeweils für Schäden, die durch eine gegen die DSGVO verstoßende Verarbeitung entstehen; die gesamtschuldnerische Haftung gemäß Art. 82 Abs. 4 DSGVO kann nicht ausgeschlossen werden. Die allgemeinen Haftungsbeschränkungsklauseln unserer Nutzungsbedingungen (Abschnitt 9) mindern die zwingende DSGVO-Haftung nicht.
13. Laufzeit und Schlussbestimmungen
Dieser AVV gilt für die Dauer des zugrundeliegenden Dienstleistungsvertrages zwischen den Parteien. Es gilt deutsches Recht. Gerichtsstand ist München. Sollte eine Bestimmung dieses AVV unwirksam sein, bleiben die übrigen Bestimmungen in Kraft.
Anlage 1: Technische und organisatorische Maßnahmen (TOMs)
Vertraulichkeit
Zugriffskontrolle: Serverzugang ausschließlich per SSH-Schlüssel; Prinzip der minimalen Rechtevergabe; administrative Konten auf einen kleinen, namentlich benannten Kreis befugter Personen beschränkt
Authentifizierung: argon2id-Passwort-Hashing; Session-Tokens über HttpOnly Secure Cookies; ratenbegrenzter Login (pro IP + Endpunkt)
Mehr-Faktor-Authentifizierung: optionale TOTP-basierte Zwei-Faktor-Authentifizierung für Nutzer verfügbar; TOTP-Secret und SHA-256-Hashes der Wiederherstellungscodes werden serverseitig gespeichert. Für alle Konten noch nicht verpflichtend.
Integrität
Transportverschlüsselung: TLS 1.2+ erzwungen bei Cloudflare und Next.js
Serverseitige Eingabevalidierung; CSRF-Schutz über SameSite-Cookies
Audit-Log: Timeline-Ereignisse für CRM-Mutationen
Internes Audit-Log: pro-Mitarbeiter-Aufzeichnung der CRM- und Konto-Mutationen, die von Personal des Auftragsverarbeiters durchgeführt werden; zur Nachvollziehbarkeit aufbewahrt
Verfügbarkeit und Belastbarkeit
Backups: verschlüsselte Backups bei Digital Ocean (Frankfurt, EU) mit 30-tägiger Aufbewahrung
DDoS-Schutz über Cloudflare
Ratenbegrenzung über httprate (serverseitig)
Wiederherstellung
Backup-Aufbewahrung: 30 Tage
Wiederherstellungstests: dokumentiertes Verfahren, periodischer Test (formaler Rhythmus bei Skalierung festzulegen)
Verfahren zur Bewertung
Jährliche Überprüfung der TOMs
Neubewertung bei Infrastrukturänderungen
Spezifische Maßnahmen
Pseudonymisierung: Session-IDs sind zufällige Token, nicht von Nutzerdaten abgeleitet
Verschlüsselung ruhender Daten: abhängig von der Contabo-Konfiguration, wird periodisch geprüft
Protokollierung: strukturierte JSON-Logs; Authorization- und Cookie-Header werden im Request-Logger-Middleware geschwärzt. Logs werden an Grafana Cloud (Unterauftragsverarbeiter) weitergeleitet. Bestmögliche Bereinigung zugesichert; vollständige Bereinigung nicht garantiert, da URL-Slugs, Fehlermeldungen und Stack-Traces möglicherweise unbeabsichtigt personenbezogene Daten enthalten. Log- Aufbewahrung bei Grafana Cloud auf 30 Tage konfiguriert.
Datensparsamkeit: nur notwendige Daten werden erfasst; Geolokalisierung wird 30 Tage gecacht, danach gelöscht
Anlage 2: Genehmigte Unterauftragsverarbeiter
Name
Dienst
Land
Schutzmaßnahme
Contabo Inc.
Primäres VPS-Hosting
USA (New York)
EU-Standardvertragsklauseln 2021
Digital Ocean LLC
Backup-Hosting
EU (Frankfurt fra1), Anbieter-HQ in USA
EU-Standardvertragsklauseln 2021
Cloudflare, Inc.
DNS, Registrar, Full-Proxy-CDN, TLS-Terminierung
USA
EU-Standardvertragsklauseln 2021
Brevo (Sendinblue SAS)
Transaktionaler und Marketing-E-Mail-Versand
Frankreich (EU)
AVV abgeschlossen
Grafana Labs, Inc.
Betriebslogs und Metriken; Unter-Unterauftragsverarbeiter: AWS Inc.
USA East (Ohio, AWS us-east-2)
EU-Standardvertragsklauseln 2021
Die deutsche Fassung ist im Streitfall rechtlich verbindlich. The German version is legally binding in case of dispute.