Datenschutz- und Rechts-Hub von Devaito
Letzte Überarbeitung: 27. Juli 2026 · Gültig ab: 27. Juli 2026
Diese Seite bündelt die Verpflichtungen von Devaito zum Datenschutz. Sie enthält sechs Dokumente, die zusammen unseren vollständigen Rahmen bilden; jedes ist gekennzeichnet, datiert und einzeln zitierfähig:
Schnellnavigation:
• Teil A — Datenschutzerklärung — wie wir Ihre personenbezogenen Daten verarbeiten
• Teil B — Cookie-Richtlinie — Cookies und ähnliche Technologien
• Teil C — Auftragsverarbeitungsvertrag (AVV) — für Geschäftskunden (Verantwortliche)
• Teil D — Unterauftragsverarbeiter — die Dienstleister, auf die wir zurückgreifen
• Teil E — Impressum — gesetzliche Angaben zur Devaito SAS
• Teil F — Sicherheit und verantwortungsvolle Offenlegung — Sicherheitszusagen und Meldung von Schwachstellen
Haben Sie mit Devaito eine gesonderte schriftliche Vereinbarung geschlossen (Rahmenvertrag, Bestellformular o. Ä.), kann diese den Teil C (AVV) für Ihre Nutzung der Dienste abändern.
Teil A — Datenschutzerklärung
Letzte Überarbeitung: 27. Juli 2026 · Kennung: PRIV-2026-07
Der Devaito SAS („Devaito", „wir") ist Ihre Privatsphäre wichtig. Diese Datenschutzerklärung erläutert, welche personenbezogenen Daten wir erheben, warum, wie wir sie verwenden, mit wem wir sie teilen, wie lange wir sie aufbewahren und welche Rechte Sie haben. Sie gilt für alle Besucher und Nutzer unserer Websites, Web- und Mobil-Apps, APIs und zugehörigen Dienste (zusammen die „Dienste").
Mit der Nutzung der Dienste bestätigen Sie, diese Erklärung zur Kenntnis genommen zu haben. Sind Sie nicht einverstanden, stellen Sie die Nutzung bitte ein. Diese Erklärung ist Bestandteil unserer Nutzungsbedingungen.
A.1. Wer wir sind
Verantwortlicher für die hier beschriebenen Verarbeitungen ist die Devaito SAS, eine société par actions simplifiée französischen Rechts. Die gesetzlichen Angaben finden Sie in Teil E (Impressum). Datenschutzanfragen richten Sie an support@devaito.com.
Diese Erklärung gilt, wenn Devaito als Verantwortlicher handelt. Nutzen Sie die Dienste, um personenbezogene Daten Ihrer eigenen Besucher, Kunden oder Mitglieder (Ihre „Endnutzer") zu verarbeiten, handelt Devaito als Ihr Auftragsverarbeiter; dann gilt Teil C (AVV).
A.2. Welche personenbezogenen Daten wir erheben
A.2.1 Daten, die Sie uns geben
Wenn Sie ein Konto anlegen, uns kontaktieren, Mitteilungen abonnieren, eine Domain registrieren, einen Bezahldienst erwerben oder mit uns interagieren, können Sie uns Folgendes mitteilen:
Identifikationsdaten: Name, E-Mail-Adresse, Telefonnummer, Postanschrift, Wohnsitzland, Sprachpräferenz.
Kontodaten: Nutzername, Passwort (gehasht und gesalzen gespeichert, nie im Klartext), Profilbild, Einstellungen, Rolle, Name der Organisation.
Abrechnungsdaten: Rechnungsadresse, USt-IdNr., Unternehmenskennung, letzte vier Kartenziffern, Tokens des Zahlungsdienstleisters, Rechnungshistorie. Vollständige Kartennummern speichern wir nicht: Sie werden von unseren PCI-DSS-konformen Zahlungsdienstleistern verarbeitet.
Kommunikationsdaten: Inhalte von Support-Tickets, E-Mails, Chat-Nachrichten und Anrufaufzeichnungen (soweit einschlägig und nach Information).
Ausweisdokumente: soweit Betrugsprävention, Sanktionsprüfung oder Pflichten zur Kundenidentifikation dies erfordern, Kopien von Ausweisen, Pässen oder Registerauszügen.
A.2.2 Automatisch erhobene Daten
Bei der Nutzung der Dienste erheben wir automatisch:
Geräte- und Verbindungsdaten: IP-Adresse, Gerätekennungen, Browsertyp und -version, Betriebssystem, Bildschirmauflösung, Sprache, Zeitzone.
Nutzungsdaten: aufgerufene Seiten, Klicks, genutzte Funktionen, Sitzungen, Leistungsmetriken, Fehlerprotokolle, Einstiegs- und Ausstiegsseiten, Zeitstempel.
Standortdaten: ungefährer Standort aus der IP-Adresse (nur Stadt-/Länderebene). Präzise GPS-Standorte erheben wir nur mit Ihrer ausdrücklichen Freigabe in einer Mobil-App.
Cookies und ähnliche Technologien: siehe Teil B (Cookie-Richtlinie).
A.2.3 Daten von Dritten
Wir können personenbezogene Daten erhalten von:
• Identitäts- und Anmeldediensten (Google, Apple, Facebook), wenn Sie sich darüber anmelden — beschränkt auf die von Ihnen freigegebenen Daten;
• Zahlungsdienstleistern, zum Status von Transaktionen;
• Anbietern für Betrugsprävention und Sanktionsprüfung, zu Compliance- und Sicherheitszwecken;
• Analyse- und Werbepartnern, zur Messung und Attribution (nur auf gültiger Rechtsgrundlage);
• Resellern und Partnern, wenn Sie sich über sie registrieren.
A.2.4 Sensible Daten
Wir erheben nicht wissentlich besondere Kategorien personenbezogener Daten (Gesundheit, politische Meinungen, Religion, sexuelle Orientierung, biometrische Daten, Gewerkschaftszugehörigkeit) und bitten Sie, uns solche nicht zu übermitteln. Laden Sie solche Daten in Ihre Nutzerinhalte hoch, tun Sie dies als Verantwortlicher und haben selbst für die Rechtsgrundlage zu sorgen.
A.3. Wozu wir Ihre Daten verarbeiten und auf welcher Rechtsgrundlage
Nach der DSGVO braucht jede Verarbeitung eine Rechtsgrundlage. Dies sind die wesentlichen Zwecke und die jeweilige Grundlage.
A.3.1 Bereitstellung und Betrieb der Dienste
Zweck: Konto anlegen, Sie authentifizieren, Dienste erbringen, Transaktionen abwickeln, Abonnements verwalten, Support leisten.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
A.3.2 Kommunikation über die Dienste
Zweck: Service-Ankündigungen, Sicherheitswarnungen, Abrechnungshinweise, Kontobestätigungen, transaktionale Mitteilungen.
Rechtsgrundlage: Vertragserfüllung und berechtigtes Interesse (Art. 6 Abs. 1 lit. b und f DSGVO).
A.3.3 Sicherheit, Betrugsprävention und Compliance
Zweck: Betrug, Missbrauch und Sicherheitsvorfälle erkennen und verhindern; Identität prüfen; Sanktionslisten abgleichen; Pflichten zu Geldwäsche, Steuern und Buchführung erfüllen.
Rechtsgrundlage: rechtliche Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) und berechtigtes Interesse (lit. f).
A.3.4 Verbesserung der Dienste
Zweck: Nutzung analysieren, Fehler beheben, A/B-Tests, neue Funktionen entwickeln.
Rechtsgrundlage: berechtigtes Interesse, abgewogen gegen Ihre Rechte (Art. 6 Abs. 1 lit. f DSGVO). Für nicht notwendige cookie-basierte Analysen: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO und Art. 82 des französischen Datenschutzgesetzes).
A.3.5 Marketing
Zweck: Werbe-E-Mails zu Funktionen, Angeboten und Events; personalisierte Werbung; Kampagnenmessung.
Rechtsgrundlage: Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), jederzeit widerrufbar. Bei Bestandskunden können wir uns für ähnliche Dienste auf die Ausnahme des Art. L.34-5 des französischen Post- und Telekommunikationsgesetzes stützen, mit einfacher Abmeldung.
A.3.6 Training und Verbesserung unserer KI-Modelle
Zweck: Verbesserung unserer KI-Modelle und -Funktionen, wie in Abschnitt A.4 beschrieben.
Rechtsgrundlage: Ihre ausdrückliche Opt-in-Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Trainingsbezogene Verarbeitung stützen wir nicht auf berechtigtes Interesse.
A.3.7 Rechtsansprüche und Streitigkeiten
Zweck: Rechtsansprüche begründen, ausüben oder verteidigen; auf rechtmäßige Behördenanfragen antworten.
Rechtsgrundlage: berechtigtes Interesse und rechtliche Verpflichtungen (Art. 6 Abs. 1 lit. c und f DSGVO).
A.3.8 Automatisierte Entscheidungen
Wir treffen keine ausschließlich automatisierten Entscheidungen mit Rechtswirkung im Sinne des Art. 22 DSGVO. Wir nutzen automatisierte Systeme zur Betrugserkennung, Missbrauchsprävention und Inhaltsmoderation; eine menschliche Überprüfung ist verfügbar, wenn solche Systeme Sie erheblich betreffende Entscheidungen erzeugen (etwa eine Kontosperrung). Für eine menschliche Überprüfung wenden Sie sich an support@devaito.com.
A.4. KI-Dienste und personenbezogene Daten
A.4.1 Was die KI-Dienste tun
Die KI-Dienste erzeugen aus Anweisungen („Eingaben") Texte, Bilder, Code, Designs und andere Inhalte („Ergebnisse"). Eingaben und Ergebnisse können personenbezogene Daten enthalten, wenn Sie solche einbeziehen.
A.4.2 Wie wir Eingaben und Ergebnisse verarbeiten
Eingaben und Ergebnisse werden verarbeitet, um Ihnen die KI-Dienste bereitzustellen, auch durch Übermittlung an und von Drittanbietern von Modellen. Die aktuelle Anbieterliste steht in Teil D (Unterauftragsverarbeiter).
A.4.3 Nutzung für das Modelltraining
Bezahltarife: Devaito verwendet die Inhalte Ihrer Eingaben oder Ergebnisse nicht zum Training eigener KI-Modelle. Wir nutzen nur anonymisierte Nutzungssignale (Latenz, Fehlerraten, Funktionsnutzung).
Kostenlose Tarife: Ohne Ihr ausdrückliches Opt-in in den Kontoeinstellungen verwenden wir Ihre Eingaben und Ergebnisse nicht zum Training. Die Einwilligung ist gesondert, spezifisch und jederzeit widerrufbar; der Widerruf berührt frühere Verarbeitungen nicht.
Drittanbieter: Wir verpflichten unsere KI-Drittanbieter vertraglich, ihre Modelle nicht mit Ihren Eingaben und Ergebnissen zu trainieren, außer Sie haben gesondert eingewilligt.
A.4.4 Sensible Daten und KI
Wir raten dringend davon ab, sensible personenbezogene Daten in Eingaben aufzunehmen. Tun Sie es doch, obliegt Ihnen die Rechtsgrundlage nach Art. 9 DSGVO.
A.4.5 KI-Transparenz
Soweit die Verordnung (EU) 2024/1689 (KI-Gesetz) es verlangt, informieren wir Sie, dass Sie mit einem KI-System interagieren, und kennzeichnen KI-generierte oder wesentlich KI-veränderte Inhalte. Für entsprechende Pflichten auf Ihrer eigenen Nutzerplattform bleiben Sie verantwortlich.
A.5. Mit wem wir Ihre Daten teilen
Wir teilen personenbezogene Daten nur mit Empfängern, die sie berechtigt benötigen.
A.5.1 Dienstleister (Unterauftragsverarbeiter)
Wir setzen ausgewählte Dienstleister für den Betrieb der Dienste ein. Jeder ist vertraglich verpflichtet, Ihre Daten zu schützen und nur auf unsere Weisung zu verarbeiten. Die aktuelle Liste steht in Teil D.
A.5.2 Verbundene Unternehmen
Wir können Daten mit verbundenen Unternehmen für die hier beschriebenen Zwecke teilen. Konzerninterne Übermittlungen sind durch geeignete Garantien abgesichert, einschließlich Standardvertragsklauseln, soweit einschlägig.
A.5.3 Behörden und rechtliche Pflichten
Wir können Daten offenlegen, wenn das Recht es verlangt — gültige Anordnungen, Gerichtsbeschlüsse oder andere rechtmäßige Verlangen —, um steuerliche, buchhalterische oder aufsichtsrechtliche Pflichten zu erfüllen oder um unsere Rechte, unsere Nutzer oder die Allgemeinheit zu schützen. Wir prüfen jede Anfrage auf Rechtmäßigkeit und Erforderlichkeit und informieren Sie, wo rechtlich zulässig.
A.5.4 Unternehmensvorgänge
Bei Fusion, Übernahme, Vermögensveräußerung, Finanzierung oder Insolvenz von Devaito können Ihre Daten den beteiligten Parteien übertragen werden, unter Vertraulichkeitspflichten und im Rahmen dieser Erklärung.
A.5.5 Auf Ihre Weisung oder mit Ihrer Einwilligung
Wir teilen Daten mit Dritten, wenn Sie uns dazu anweisen (etwa beim Verbinden einer Drittanbieter-App über unseren Marketplace) oder mit Ihrer gesonderten Einwilligung.
A.5.6 Kein Verkauf personenbezogener Daten
Devaito verkauft Ihre Daten nicht im üblichen Wortsinn. Nach dem weiten Begriffsverständnis mancher US-Bundesstaaten (siehe A.13) kann bestimmtes Teilen für kontextübergreifende Werbung als „Verkauf" oder „Teilen" gelten; dann steht Ihnen ein Widerspruchsrecht zu.
A.6. Internationale Datenübermittlungen
Devaito ist in Frankreich niedergelassen. Wir können Daten in Länder außerhalb des EWR, des Vereinigten Königreichs oder der Schweiz übermitteln. Dann stützen wir uns auf:
(a) Angemessenheitsbeschlüsse der Europäischen Kommission, der britischen Regierung oder des Schweizer Bundesrats;
(b) die Standardvertragsklauseln der Europäischen Kommission (Beschluss 2021/914) und für UK-Übermittlungen das UK-Addendum;
(c) das EU-US Data Privacy Framework, sofern der Empfänger zertifiziert ist;
(d) sonstige anerkannte Übermittlungsmechanismen.
Wo erforderlich, haben wir Transfer-Folgenabschätzungen durchgeführt und wenden ergänzende Maßnahmen an (Verschlüsselung, Pseudonymisierung, Zugriffskontrollen). Kopien der Garantien für eine konkrete Übermittlung erhalten Sie über support@devaito.com.
A.7. Wie lange wir Ihre Daten aufbewahren
Wir bewahren personenbezogene Daten nur so lange auf, wie es für die beschriebenen Zwecke nötig oder gesetzlich vorgeschrieben ist:
Kontodaten: für die Dauer des Kontos, plus höchstens neunzig (90) Tage nach Schließung.
Buchhaltungs- und Steuerunterlagen: zehn (10) Jahre ab Ende des Geschäftsjahres (Art. L.123-22 des französischen Handelsgesetzbuchs; Art. L.102 B des Steuerverfahrensbuchs).
Identitätsnachweise: fünf (5) Jahre nach Ende der Beziehung (Geldwäscheregeln).
Marketingdaten: drei (3) Jahre ab Ihrer letzten Interaktion (CNIL-Praxis).
Supportvorgänge: fünf (5) Jahre nach Abschluss.
Cookies: gemäß Teil B; höchstens dreizehn (13) Monate für Analyse- und Werbe-Cookies (CNIL-Praxis).
Serverprotokolle: zwölf (12) Monate, für Sicherheit und Diagnose.
KI-Eingaben und -Ergebnisse: solange Ihr Konto besteht, sofern Sie sie nicht früher löschen.
Nach Ablauf löschen oder anonymisieren wir die Daten. Einzelne Daten können zur Erfüllung gesetzlicher Pflichten oder zur Rechtsverteidigung länger aufbewahrt werden; der Zugriff ist dann auf diese Zwecke beschränkt.
A.8. Wie wir Ihre Daten schützen
Wir setzen geeignete technische und organisatorische Maßnahmen ein, insbesondere:
– Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand für sensible Daten;
– Zugriffskontrollen nach dem Prinzip der geringsten Rechte;
– starke Authentifizierung und Zugriffskontrollen für administrative Zugänge;
– regelmäßige Sicherheitsüberprüfungen und Schwachstellenmanagement;
– PCI-DSS-Konformität für Kartendaten (über unsere Zahlungsdienstleister);
– Sensibilisierung der Teams für Sicherheit und Datenschutz;
– Verfahren zur Reaktion auf Vorfälle und Protokolle zur Meldung von Verletzungen.
Kein System ist absolut sicher. Für die Sicherheit Ihrer Zugangsdaten und starke, einmalige Passwörter bleiben Sie verantwortlich. Bei Verdacht auf unbefugten Zugriff kontaktieren Sie umgehend support@devaito.com. Unsere ausführlichen Sicherheitszusagen und das Verfahren zur Meldung von Schwachstellen stehen in Teil F.
A.9. Ihre Rechte
Vorbehaltlich des anwendbaren Rechts haben Sie folgende Rechte:
Auskunft: erfahren, ob wir Ihre Daten verarbeiten, und eine Kopie erhalten.
Berichtigung: unrichtige oder unvollständige Daten korrigieren lassen.
Löschung: Ihre Daten in bestimmten Fällen löschen lassen.
Einschränkung: die Einschränkung einer Verarbeitung verlangen.
Datenübertragbarkeit: Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format erhalten.
Widerspruch: Verarbeitungen auf Basis berechtigten Interesses, einschließlich Profiling, sowie Direktwerbung widersprechen.
Widerruf der Einwilligung: jederzeit, ohne die Rechtmäßigkeit früherer Verarbeitungen zu berühren.
Beschwerde: bei einer Aufsichtsbehörde (in Frankreich die CNIL: cnil.fr).
Verfügungen über den Umgang mit Ihren Daten nach Ihrem Tod (Art. 85 des französischen Datenschutzgesetzes).
A.9.1 Ausübung Ihrer Rechte
Zur Ausübung: (a) nutzen Sie die Datenschutz-Einstellungen Ihres Kontos, einschließlich Datenexport und Kontolöschung; oder (b) schreiben Sie an support@devaito.com.
Wir antworten binnen eines (1) Monats, verlängerbar um zwei (2) Monate bei komplexen Anfragen (Art. 12 DSGVO). Wir können Ihre Identität prüfen. Bei offenkundig unbegründeten oder übermäßigen Anfragen können wir ein angemessenes Entgelt verlangen oder ablehnen.
A.9.2 Kontolöschung
Sie können Ihr Konto jederzeit in den Einstellungen löschen. Die Löschung entfernt Ihre Nutzerinhalte binnen neunzig (90) Tagen endgültig aus den aktiven Systemen, außer soweit Aufbewahrung gesetzlich geboten oder durch berechtigte Zwecke gerechtfertigt ist.
A.10. Privatsphäre von Kindern
Die Dienste richten sich nicht an Kinder unter sechzehn (16) Jahren (oder dem höheren Mindestalter Ihres Landes). Wir erheben nicht wissentlich Daten von Kindern darunter. Meinen Sie, ein Kind habe uns Daten übermittelt, schreiben Sie an support@devaito.com. Betreiben Sie eine Nutzerplattform, die Daten von Kindern erhebt, obliegen Ihnen die nachweisbare elterliche Einwilligung und die einschlägigen Gesetze (DSGVO, US-COPPA, britischer Age-Appropriate Design Code).
A.11. Mitteilungen von Devaito
A.11.1 Service- und Abrechnungsmitteilungen
Wir versenden wesentliche Mitteilungen zu Konto, Sicherheit, Abrechnung und erheblichen Änderungen der Dienste. Sie können nicht abbestellt werden, solange Sie ein Konto führen.
A.11.2 Marketingmitteilungen
Marketing senden wir nur an Empfänger mit Einwilligung oder an Bestandskunden zu ähnlichen Diensten (gesetzliche Ausnahme). Sie können sich jederzeit über den Link in jeder E-Mail oder unter support@devaito.com abmelden.
A.12. Daten der Endnutzer
Betreiben Sie über die Dienste eine Nutzerplattform, erheben Sie Daten Ihrer eigenen Endnutzer. Hierfür sind Sie der Verantwortliche und Devaito Ihr Auftragsverarbeiter; Teil C (AVV) regelt dieses Verhältnis. Sie müssen:
(a) über eine Rechtsgrundlage für die Verarbeitung verfügen;
(b) eine transparente Datenschutzerklärung auf Ihrer Nutzerplattform veröffentlichen;
(c) die Rechte Ihrer Endnutzer nach anwendbarem Recht wahren;
(d) geeignete Sicherheitsmaßnahmen umsetzen und Betroffenenanfragen als Verantwortlicher beantworten.
Devaito hat keine direkte Beziehung zu Ihren Endnutzern. Diese wenden sich zur Ausübung ihrer Rechte an Daten, die über Ihre Nutzerplattform verarbeitet werden, direkt an Sie.
A.13. Besondere Hinweise für Einwohner von US-Bundesstaaten
Dieser Abschnitt gilt, wenn Sie in einem US-Bundesstaat mit anwendbarem Verbraucherdatenschutzgesetz wohnen, darunter Kalifornien (CCPA/CPRA), Virginia, Colorado, Connecticut, Utah, Texas, Oregon, Montana, Iowa, Tennessee, Indiana, New Jersey, Delaware, New Hampshire, Minnesota und Maryland.
A.13.1 Kategorien personenbezogener Informationen
Erhobene Kategorien (CCPA-Systematik): Kennungen; kommerzielle Informationen; Internet- oder Netzaktivität; Standortdaten (nur ungefähr); Audio-, elektronische oder visuelle Informationen (z. B. Support-Anrufaufzeichnungen); berufliche Informationen (soweit von Ihnen angegeben); daraus gezogene Ableitungen.
A.13.2 Quellen, Zwecke, Empfänger
Siehe die Abschnitte A.2, A.3 und A.5.
A.13.3 Sensible personenbezogene Informationen
Wir verarbeiten sensible Informationen nicht wissentlich über das hinaus, was zur Erbringung der Dienste und zur Rechtskonformität nötig ist, und nutzen sie nicht, um Eigenschaften über Sie abzuleiten.
A.13.4 Verkauf und Teilen
Wir verkaufen keine Informationen gegen Entgelt. „Teilen" oder „zielgerichtete Werbung" im Sinne von US-Gesetzen kann vorliegen, wenn wir Werbe-Cookies verwenden (nur mit Ihrer Einwilligung gesetzt). Sie haben ein Widerspruchsrecht.
A.13.5 Ihre US-Rechte
Je nach Recht Ihres Staats: (a) Auskunft/Zugang; (b) Berichtigung; (c) Löschung; (d) Widerspruch gegen Verkauf oder Teilen; (e) Beschränkung sensibler Informationen; (f) Diskriminierungsverbot; (g) interner Rechtsbehelf.
A.13.6 Ausübung der US-Rechte
– Schreiben Sie an support@devaito.com mit Betreff „U.S. State Privacy Request" und Ihrem Bundesstaat.
– Senden Sie ein Global-Privacy-Control-Signal (GPC) über Ihren Browser oder üben Sie Ihren Widerspruch per E-Mail aus; verifizierte Widersprüche behandeln wir wie gesetzlich vorgeschrieben.
Wir können Ihre Identität prüfen. Wir antworten in den Fristen Ihres Bundesstaats (i. d. R. 45 Tage, verlängerbar um 45 Tage). Für einen Rechtsbehelf antworten Sie mit Betreff „Appeal".
A.13.7 Bevollmächtigte
Sie können einen Bevollmächtigten benennen. Wir verlangen einen Vollmachtsnachweis und können eine direkte Identitätsbestätigung von Ihnen verlangen.
A.13.8 „Shine the Light" (Kalifornien)
Kalifornische Einwohner können die Liste der im Vorjahr zu Direktmarketingzwecken an Dritte weitergegebenen Kategorien anfordern: support@devaito.com.
A.13.9 Minderjährige unter 16 (Kalifornien)
Wir verkaufen oder teilen nicht wissentlich Informationen kalifornischer Einwohner unter sechzehn (16) Jahren ohne positive Zustimmung.
A.14. Besondere Hinweise für Einwohner des Vereinigten Königreichs
Es gelten das UK-GDPR und der Data Protection Act 2018; die Rechte sind gleichwertig. Aufsichtsbehörde ist das Information Commissioner's Office (ICO): ico.org.uk.
A.15. Andere Regionen
Wohnen Sie in einem Land mit eigenem Datenschutzgesetz, das oben nicht behandelt ist (brasilianische LGPD, kanadische PIPEDA, australischer Privacy Act usw.), können Ihnen zusätzliche Rechte zustehen. Schreiben Sie an support@devaito.com.
A.16. Aktualisierungen dieser Erklärung
Über wesentliche Änderungen — Erweiterung der erhobenen Datenkategorien, der Zwecke oder der Empfänger — informieren wir Sie mindestens dreißig (30) Tage im Voraus über die Dienste oder per E-Mail. Unwesentliche Aktualisierungen werden mit neuem Überarbeitungsdatum veröffentlicht. Die weitere Nutzung nach dem Stichtag gilt als Zustimmung, außer das Recht verlangt eine erneuerte Einwilligung.
Teil B — Cookie-Richtlinie
Letzte Überarbeitung: 27. Juli 2026 · Kennung: COOK-2026-07
B.1. Was Cookies sind
Cookies sind kleine Textdateien, die beim Besuch einer Website auf Ihrem Gerät abgelegt werden. Ähnliche Technologien sind Pixel, Web-Beacons, lokaler Speicher und SDKs. „Cookies" bezeichnet hier all diese Technologien.
B.2. Cookie-Kategorien, die wir verwenden
Aktueller Stand (27. Juli 2026): devaito.com setzt stets nur unbedingt erforderliche Cookies (Sitzung, Sicherheit/CSRF, Bot-Schutz Cloudflare Turnstile, Sprachpräferenz und das Cookie, das Ihre Einwilligungsentscheidung speichert). Mit Ihrer vorherigen Einwilligung — über unser Cookie-Banner erteilt — verwenden wir auf einigen Seiten zusätzlich Werbe-Messtags (Google Tag Manager, Google-Ads-Conversion, Reddit Ads). Ohne Ihre Einwilligung werden diese Tags überhaupt nicht geladen. Ihre Entscheidung können Sie jederzeit über den Link „Cookies" unten auf der Seite ändern.
B.2.1 Unbedingt erforderliche Cookies (immer aktiv)
Für den Betrieb der Dienste unerlässlich; sie erfordern keine Einwilligung.
Beispiele: Sitzung und Anmeldung, CSRF-Schutz, Lastverteilung, Sprachpräferenz, Sicherheitstokens (Cloudflare Turnstile), Speicherung der Einwilligungsentscheidung.
Typische Lebensdauer: Sitzung bis 12 Monate.
B.2.2 Funktionale Cookies (derzeit nicht verwendet)
Sie merken sich Präferenzen zur Verbesserung Ihres Erlebnisses. Derzeit verwenden wir keine; werden sie eingeführt, geschieht dies nur mit Ihrer vorherigen Einwilligung.
B.2.3 Analyse-Cookies (nur mit Ihrer Einwilligung)
Sie helfen uns zu verstehen, wie die Dienste genutzt werden (Seitenaufrufe, Klicks, Sitzungsdauer, Fehlererfassung).
Typische Lebensdauer: bis 13 Monate.
B.2.4 Werbe- und Marketing-Cookies (nur mit Ihrer Einwilligung)
Sie dienen der Ausspielung und Messung der Werbung von Devaito auf Drittplattformen (Conversion-Tracking, Zielgruppenbildung, Retargeting, Attribution).
Typische Lebensdauer: bis 13 Monate.
B.3. Cookies verwalten
Nicht notwendige Cookies werden erst gesetzt, nachdem Sie sie über unser Cookie-Banner akzeptiert haben. Ihre Entscheidung können Sie jederzeit über den Link „Cookies" unten auf der Seite oder in Ihren Browsereinstellungen ändern.
Cookies lassen sich auch im Browser verwalten (löschen, blockieren, benachrichtigen). Anleitungen für gängige Browser: allaboutcookies.org. Das Blockieren unbedingt erforderlicher Cookies kann die Dienste beeinträchtigen.
B.3.1 Globaler Datenschutz-Standard
Wir führen die automatische Erkennung des Global-Privacy-Control-Signals (GPC) ein; soweit es nach US-Recht gilt, können Sie denselben Widerspruch jederzeit auch per Kontakt ausüben. „Do Not Track"-Signale beantworten wir derzeit nicht, da ein Auslegungskonsens fehlt.
B.4. Von Dritten gesetzte Cookies
Werbe-Messtags (Google Tag Manager, Google Ads, Reddit Ads) werden erst nach Ihrer Einwilligung über unser Banner geladen. Der unbedingt erforderliche Cloudflare-Bot-Schutz ist stets aktiv. Unsere Dienstleister sind in Teil D aufgeführt.
B.5. Aktualisierungen der Cookie-Richtlinie
Wir können diese Richtlinie aktualisieren, wenn wir Cookies hinzufügen, entfernen oder ändern. Wesentliche Änderungen spiegeln sich im Banner wider; wo das Recht es verlangt, bitten wir um erneute Einwilligung.
Teil C — Auftragsverarbeitungsvertrag (AVV)
Letzte Überarbeitung: 27. Juli 2026 · Kennung: DPA-2026-07
Dieser Teil C gilt für Kunden, die die Dienste nutzen, um personenbezogene Daten ihrer Endnutzer als Verantwortliche im Sinne der DSGVO, des UK-GDPR oder des Schweizer DSG zu verarbeiten. Er ist Bestandteil der Devaito-Bedingungen. Haben Sie mit Devaito einen gesondert ausgehandelten Auftragsverarbeitungsvertrag geschlossen, geht dieser diesem Teil C bei Widersprüchen vor.
Zu Nachweiszwecken erhalten Sie eine gegengezeichnete Ausfertigung dieses AVV (einschließlich der Standardvertragsklauseln) auf Anfrage unter support@devaito.com.
C.1. Begriffe
Großgeschriebene Begriffe haben die Bedeutung aus den Devaito-Bedingungen oder dem anwendbaren Datenschutzrecht. Insbesondere: „Kunde" ist die Entität, die die Dienste nutzt; „Kundendaten" sind personenbezogene Daten der Endnutzer des Kunden, die Devaito für den Kunden verarbeitet; „Datenschutzgesetze" sind DSGVO, UK-GDPR, Schweizer DSG, US-Bundesstaatengesetze und jedes weitere anwendbare Datenschutzrecht.
C.2. Rollen der Parteien
Für die im Rahmen der Dienste verarbeiteten Kundendaten gilt:
(a) Der Kunde ist Verantwortlicher (oder Auftragsverarbeiter für einen dritten Verantwortlichen).
(b) Devaito ist Auftragsverarbeiter (oder Unterauftragsverarbeiter, wenn der Kunde selbst Auftragsverarbeiter ist).
(c) Devaito verarbeitet Kundendaten nur auf dokumentierte Weisung des Kunden, einschließlich der Weisungen aus seiner Konfiguration und Nutzung der Dienste.
C.3. Gegenstand, Dauer, Art, Zweck, Daten- und Betroffenenkategorien
Die nach Art. 28 Abs. 3 DSGVO erforderlichen Angaben stehen in Anlage 1. Zusammengefasst:
Gegenstand: die Verarbeitung von Kundendaten durch Devaito, soweit zur Erbringung der Dienste erforderlich.
Dauer: solange der Kunde die Dienste nutzt, zuzüglich der Fristen aus Abschnitt A.7.
Art und Zweck: Hosting, Speicherung, Übermittlung, Abruf und Verarbeitung der Kundendaten zur Erbringung der in den Devaito-Bedingungen beschriebenen Dienste.
Betroffene: Endnutzer des Kunden (Besucher, Kunden, Mitglieder, Beschäftigte, Kontakte).
Datenkategorien: Kennungen, Kontaktdaten, Anmeldedaten, Transaktionsdaten, hochgeladene Inhalte und alle weiteren Daten, die der Kunde über die Dienste verarbeitet.
C.4. Pflichten von Devaito als Auftragsverarbeiter
Devaito wird:
(a) Kundendaten nur auf dokumentierte Weisung des Kunden verarbeiten, außer Unions- oder mitgliedstaatliches Recht verpflichtet dazu — dann informiert Devaito den Kunden vor der Verarbeitung, sofern nicht gesetzlich untersagt;
(b) sicherstellen, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
(c) die in Anlage 2 beschriebenen geeigneten technischen und organisatorischen Maßnahmen umsetzen;
(d) die Bedingungen für Unterauftragsverarbeiter nach Abschnitt C.7 einhalten;
(e) den Kunden mit geeigneten Maßnahmen nach Möglichkeit dabei unterstützen, Betroffenenanfragen zu beantworten;
(f) den Kunden bei der Einhaltung der Art. 32 bis 36 DSGVO unterstützen (Sicherheit, Meldung von Verletzungen, Folgenabschätzungen, vorherige Konsultation), unter Berücksichtigung der Art der Verarbeitung und der Devaito vorliegenden Informationen;
(g) nach Wahl des Kunden alle Kundendaten nach Ende der Leistung löschen oder zurückgeben und vorhandene Kopien vernichten, sofern nicht Unions- oder mitgliedstaatliches Recht die Speicherung verlangt;
(h) dem Kunden alle zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlichen Informationen bereitstellen und Audits, einschließlich Inspektionen, durch den Kunden oder einen beauftragten Prüfer ermöglichen und dazu beitragen (unter den Bedingungen des Abschnitts C.9).
C.5. Pflichten des Kunden als Verantwortlicher
Der Kunde sichert zu:
(a) dass er den Betroffenen alle erforderlichen Informationen erteilt hat und über eine Rechtsgrundlage für die über die Dienste erfolgenden Verarbeitungen verfügt;
(b) dass seine Weisungen an Devaito (auch über die Konfiguration der Dienste) den Datenschutzgesetzen entsprechen;
(c) dass er Devaito nicht mehr sensible Daten übermittelt als vernünftigerweise nötig, da die Dienste ohne ausdrückliche Konfiguration nicht für besondere Datenkategorien ausgelegt sind;
(d) dass er für Richtigkeit, Qualität und Rechtmäßigkeit der Kundendaten und die Art ihrer Erhebung verantwortlich ist.
C.6. Sicherheit
Devaito implementiert und unterhält die in Anlage 2 beschriebenen geeigneten Maßnahmen für ein dem Risiko angemessenes Schutzniveau und überprüft sie regelmäßig.
C.7. Unterauftragsverarbeiter
(a) Der Kunde erteilt die allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter einzusetzen, nach Maßgabe dieses Abschnitts C.7.
(b) Devaito führt die aktuelle Liste in Teil D.
(c) Devaito informiert den Kunden mindestens dreißig (30) Tage vor Wirksamwerden über beabsichtigte Ergänzungen oder Ersetzungen, per E-Mail an die benannte Adresse und/oder durch Aktualisierung des Teils D mit Benachrichtigung in den Diensten. Der Kunde kann aus angemessenen Datenschutzgründen binnen fünfzehn (15) Tagen widersprechen: support@devaito.com. Kommt keine Lösung zustande, kann der Kunde die betroffenen Dienste für den noch nicht erbrachten Zeitraum ohne Vertragsstrafe kündigen.
(d) Devaito erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die mindestens so schützend sind wie dieser Teil C.
(e) Devaito haftet dem Kunden vollumfänglich für die Pflichterfüllung jedes Unterauftragsverarbeiters.
C.8. Internationale Datenübermittlungen
Werden Kundendaten von Devaito oder seinen Unterauftragsverarbeitern aus dem EWR, dem Vereinigten Königreich oder der Schweiz übermittelt, vereinbaren die Parteien:
(a) Die Standardvertragsklauseln der Europäischen Kommission (Beschluss 2021/914) werden einbezogen und gelten für diese Übermittlungen; der Kunde ist Datenexporteur, Devaito (oder der jeweilige Unterauftragsverarbeiter) Datenimporteur. Das Modul richtet sich nach den Rollen (typischerweise Modul 2: Verantwortlicher an Auftragsverarbeiter; oder Modul 3, wenn der Kunde selbst Auftragsverarbeiter ist).
(b) Für Übermittlungen unter dem UK-GDPR gilt zusätzlich bzw. modifizierend das UK International Data Transfer Addendum nach Section 119A des Data Protection Act 2018.
(c) Für Übermittlungen unter dem Schweizer DSG gelten die Klauseln mit den vom EDÖB empfohlenen Anpassungen.
(d) Die Option der Klausel 7 (Beitrittsklausel) wird gewählt; die Option der Klausel 9 (allgemeine Genehmigung) mit der 30-Tage-Frist des C.7(c); der optionale Mechanismus der Klausel 11 wird nicht übernommen; anwendbares Recht (Klausel 17) ist französisches Recht; Gerichtsstand (Klausel 18) sind die Gerichte von Paris (Frankreich).
(e) Devaito hat eine Transfer-Folgenabschätzung durchgeführt und wendet, wo angemessen, ergänzende Maßnahmen an.
C.9. Audits
(a) Auf Anfrage stellt Devaito alle vernünftigerweise erforderlichen Informationen zum Nachweis der Einhaltung dieses Teils C bereit, einschließlich beantworteter Sicherheitsfragebögen und der verfügbaren Sicherheitsdokumentation von Devaito.
(b) Der Kunde kann höchstens einmal je zwölf (12) Monate und mit angemessener Vorankündigung (mindestens dreißig (30) Tage, außer bei bestätigter Verletzung) ein Audit der Datenschutzpraxis von Devaito durchführen oder durchführen lassen, soweit zur Prüfung der Einhaltung dieses Teils C unbedingt erforderlich.
(c) Audits finden zu Geschäftszeiten statt, stören den Betrieb nicht unangemessen; der Prüfer unterzeichnet angemessene Vertraulichkeitserklärungen. Die Auditkosten trägt der Kunde, außer das Audit deckt einen wesentlichen Verstoß auf — dann erstattet Devaito angemessene Kosten.
C.10. Verletzungen des Schutzes personenbezogener Daten
Devaito meldet dem Kunden unverzüglich, spätestens binnen zweiundsiebzig (72) Stunden nach Kenntniserlangung, jede Verletzung des Schutzes von Kundendaten. Die Meldung beschreibt, soweit bekannt, Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen. Devaito unterstützt den Kunden angemessen bei dessen eigenen Meldepflichten.
C.11. Betroffenenanfragen
Devaito unterstützt den Kunden mit geeigneten Maßnahmen angemessen bei der Beantwortung von Betroffenenanfragen. Erhält Devaito eine Anfrage zu Kundendaten direkt, leitet es sie umgehend an den Kunden weiter und antwortet nicht selbst, außer gesetzlich verpflichtet.
C.12. Rückgabe oder Löschung der Daten
Bei Ende der Dienste kann der Kunde die Kundendaten mit den bereitgestellten Exportwerkzeugen exportieren. Nach neunzig (90) Tagen (oder einer längeren gesetzlich gebotenen Frist) löscht Devaito die Kundendaten aus den aktiven Systemen. Sicherungskopien werden im normalen Rotationszyklus des jeweiligen Backup-Systems gelöscht.
C.13. Haftung
Die Haftung jeder Partei unter diesem Teil C unterliegt den Beschränkungen der Devaito-Bedingungen (insbesondere der erhöhten Obergrenze für Datenschutzverstöße), unbeschadet gesetzlich nicht beschränkbarer Haftung.
C.14. Anlagen
Anlage 1 — Beschreibung der Verarbeitung
Betroffene: Endnutzer des Kunden — Besucher, registrierte Nutzer, Kunden, Mitglieder, Kontakte und alle weiteren Personen, deren Daten der Kunde über die Dienste verarbeitet.
Datenkategorien: Kennungen (Name, E-Mail, Nutzername), Kontaktdaten, IP-Adresse und Gerätedaten, Anmeldedaten (gehasht), Transaktionsdaten, Kommunikation, hochgeladene Inhalte und alle weiteren vom Kunden einbezogenen Daten.
Sensible Kategorien: standardmäßig keine. Die Dienste sind nicht für besondere Kategorien im Sinne des Art. 9 DSGVO ausgelegt; verarbeitet der Kunde solche, hat er die Rechtsgrundlage sicherzustellen.
Häufigkeit: fortlaufend, für die Dauer der Dienste.
Art der Verarbeitung: Hosting, Speicherung, Abruf, Übermittlung, Anzeige, Sicherung, Löschung und weitere zur Diensterbringung erforderliche Vorgänge.
Zweck: Erbringung der in den Devaito-Bedingungen beschriebenen Dienste.
Aufbewahrung: gemäß Abschnitt A.7 und der Konfiguration der Dienste durch den Kunden.
Anlage 2 — Technische und organisatorische Maßnahmen
Devaito setzt zum Schutz der Kundendaten folgende Maßnahmen ein:
Verschlüsselung: Übertragung mit TLS 1.2 oder höher; sensible Daten im Ruhezustand nach Industriestandards verschlüsselt.
Zugriffskontrolle: rollenbasierte Kontrolle nach dem Prinzip der geringsten Rechte; starke Authentifizierung für Admin-Zugänge; Zugriffprotokollierung.
Netzsicherheit: Firewall, Web Application Firewall (WAF) und DDoS-Schutz.
Anwendungssicherheit: sichere Entwicklungspraktiken, Code-Review und Überwachung von Abhängigkeits-Schwachstellen.
Physische Sicherheit: Rechenzentrumsanbieter mit ISO-27001- oder gleichwertiger Zertifizierung; beschränkter physischer Zugang; Umgebungskontrollen.
Personal: Vertraulichkeitsverpflichtungen; Sensibilisierung für Sicherheit und Datenschutz.
Backup und Wiederherstellung: regelmäßige automatische Backups mit getesteten Wiederherstellungsverfahren; geografisch redundante Speicherung.
Vorfallreaktion: dokumentierter Incident-Response-Plan mit Meldeverfahren; Überwachung von Sicherheitsereignissen.
Lieferantensteuerung: Prüfung der Unterauftragsverarbeiter; vertragliche Sicherheitspflichten; regelmäßige Überprüfung.
Schwachstellenmanagement: Schwachstellenüberwachung und Patch-Management-Verfahren.
Kontinuität: dokumentierte Business-Continuity- und Disaster-Recovery-Pläne; periodische Tests.
Protokollierung: Sicherheitsereignisprotokolle mit angemessener Aufbewahrung; Anomalieanalyse.
Anlage 3 — Liste der Unterauftragsverarbeiter
Die Liste der genehmigten Unterauftragsverarbeiter wird in Teil D dieses Dokuments geführt.
Teil D — Unterauftragsverarbeiter
Letzte Überarbeitung: 27. Juli 2026 · Kennung: SUBP-2026-07
Dieser Teil D listet die Dienstleister (Unterauftragsverarbeiter), die Devaito zur Verarbeitung personenbezogener Daten im Zusammenhang mit den Diensten einsetzt. Mit jedem bestehen Datenschutzverträge, die mindestens so schützend sind wie die Pflichten des Teils C (AVV).
D.1. Benachrichtigung über Änderungen
Devaito kann Unterauftragsverarbeiter hinzufügen, entfernen oder ersetzen. Wir benachrichtigen Kunden mindestens dreißig (30) Tage vor Wirksamwerden, per E-Mail an die benannte Adresse und/oder durch Aktualisierung dieses Teils D mit Benachrichtigung in den Diensten. Kunden mit aktivem AVV können aus angemessenen Datenschutzgründen binnen fünfzehn (15) Tagen widersprechen, gemäß Abschnitt C.7.
Für proaktive E-Mail-Benachrichtigungen über Änderungen schreiben Sie an support@devaito.com mit Betreff „Subscribe to subprocessor updates".
D.2. Kategorien
Die aktuellen Unterauftragsverarbeiter sind nach Kategorien geordnet: Infrastruktur und Hosting; Kommunikation; Zahlungen und Abrechnung; Identität, Sicherheit und Compliance; KI-Modellanbieter (jeder vertraglich verpflichtet, seine Modelle nicht mit Ihren Eingaben und Ergebnissen zu trainieren, außer bei gesondertem Opt-in Ihrerseits); Analyse und Produkt; interne Abläufe.
D.3. Detaillierte Liste
Folgende Unterauftragsverarbeiter verarbeiten derzeit personenbezogene Daten im Zusammenhang mit den Diensten. Mit „auf Ihre Veranlassung" gekennzeichnete Zeilen greifen nur, wenn Sie die jeweilige Integration verbinden oder nutzen. Änderungen werden gemäß D.1 mitgeteilt.
| Anbieter | Leistung | Standort | Übermittlungsmechanismus |
|---|---|---|---|
| Hetzner Online GmbH | Cloud-Infrastruktur und Hosting | EU (Deutschland, Finnland) | Verarbeitung in der EU |
| Cloudflare, Inc. | CDN, DNS, Sicherheit (Bot-Schutz), Objektspeicher | Globales Netz; EU/USA | EU-US Data Privacy Framework / SCC |
| Stripe, Inc. / Stripe Payments Europe Ltd | Zahlungsabwicklung | EU / USA | DPF / SCC |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | Zahlungsabwicklung | EU / USA | DPF / SCC |
| Centre Monétique Interbancaire (CMI) | Zahlungsabwicklung (Marokko) | Marokko | SCC |
| SSLCommerz (SSL Wireless) | Zahlungsabwicklung (Bangladesch) | Bangladesch | SCC |
| Sendinblue SAS (Brevo) | Versand transaktionaler und Marketing-E-Mails | EU (Frankreich) | Verarbeitung in der EU |
| Anthropic, PBC | KI-Modellanbieter (Textgenerierung, Assistenten) | USA | DPF / SCC |
| Google LLC | KI-Modellanbieter (Gemini); Anmeldung und Kalender; Werbetags (mit Ihrer Einwilligung) | USA / EU | DPF / SCC |
| Moonshot AI (Kimi) | KI-Modellanbieter (Inhaltsgenerierung) | China | SCC mit ergänzenden Maßnahmen |
| Reddit, Inc. | Werbemessung (mit Ihrer Einwilligung) | USA | SCC |
| Meta Platforms Ireland Ltd | Soziale Anmeldung; Publishing, Werbung und WhatsApp-Integrationen (auf Ihre Veranlassung) | EU / USA | DPF / SCC |
| LiveKit, Inc. | Echtzeit-Sprachinfrastruktur (Sprachagenten) | USA / global | SCC |
| Apify Technologies s.r.o. | Erhebung von Unternehmensdaten für Prospecting-Funktionen | EU (Tschechien) | Verarbeitung in der EU |
| Gelato ASA | Print-on-Demand-Produktion und Versand (auf Ihre Veranlassung) | EWR / globales Netz | EWR; SCC soweit einschlägig |
| CJDropshipping | Produktbeschaffung und Auftragsabwicklung (auf Ihre Veranlassung) | China / global | SCC mit ergänzenden Maßnahmen |
| Calendly LLC | Terminbuchungs-Integration (auf Ihre Veranlassung) | USA | DPF / SCC |
| Akkreditierte Registrare | Domainregistrierung (Reseller-Modell); Registrar beim Kauf benannt | variabel | Mechanismus des Registrars, beim Kauf angegeben |
Diese Liste wird mit den tatsächlich eingesetzten Unterauftragsverarbeitern synchron gehalten. Eine Kopie erhalten Sie jederzeit unter support@devaito.com.
Teil E — Impressum
Letzte Überarbeitung: 27. Juli 2026 · Kennung: LEGN-2026-07
Die nachstehenden Angaben werden gemäß Artikel 6 III des französischen Gesetzes Nr. 2004-575 für das Vertrauen in die digitale Wirtschaft (LCEN) und Artikel L.111-1 des französischen Verbrauchergesetzbuchs veröffentlicht.
E.1. Herausgeber
Devaito SAS
Rechtsform: société par actions simplifiée
Sitz: 254 rue Vendôme, 69003 Lyon, Frankreich
Handelsregister: RCS Lyon 992 224 279
SIRET: 992 224 279 00016
USt-IdNr.: FR93 992 224 279
APE/NAF-Code: 62.01Z (Programmierungstätigkeiten)
Verantwortlicher für die Veröffentlichung: Mohamed Lahlou, Präsident
Kontakt: support@devaito.com
E.2. Hosting-Anbieter
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Deutschland
www.hetzner.com · +49 (0)9831 505-0
E.3. Geistiges Eigentum
Die Dienste — einschließlich Struktur und Inhalten (Texte, Bilder, Videos, Töne, Software, Datenbanken, Layouts und Marken) — sind durch Rechte des geistigen Eigentums der Devaito SAS oder ihrer Lizenzgeber geschützt. Jede Vervielfältigung, Darstellung, Änderung, Veröffentlichung oder Bearbeitung der Dienste, ganz oder teilweise und gleich mit welchem Verfahren, ist ohne vorherige schriftliche Genehmigung der Devaito SAS untersagt, außer in den durch die Devaito-Bedingungen ausdrücklich erlaubten Fällen.
E.4. Meldung rechtswidriger Inhalte
Gemäß Artikel 6 LCEN und der Verordnung (EU) 2022/2065 (Gesetz über digitale Dienste) können rechtswidrige Inhalte, die von Devaito oder auf einer Nutzerplattform gehostet werden, an support@devaito.com gemeldet werden (Betreff „Illegal content report"). Die Meldung muss die gesetzlich erforderlichen Angaben zur Beurteilung enthalten.
E.5. Verbraucherschlichtung
Gemäß Artikel L.611-1 ff. des französischen Verbrauchergesetzbuchs können französische Verbraucher nach vorheriger schriftlicher Beschwerde bei unserem Kundendienst kostenfrei einen Verbraucherschlichter anrufen. Name und Kontaktdaten des benannten Schlichters werden hier veröffentlicht, sobald die Benennung erfolgt ist.
E.6. Online-Streitbeilegung (EU)
Gemäß der Verordnung (EU) Nr. 524/2013 können EU-Verbraucher die Plattform der Europäischen Kommission zur Online-Streitbeilegung nutzen: ec.europa.eu/consumers/odr.
Teil F — Sicherheit und verantwortungsvolle Offenlegung
Letzte Überarbeitung: 27. Juli 2026 · Kennung: SEC-2026-07
F.1. Unsere Sicherheitszusagen
Devaito schützt die Dienste mit mehrschichtigen technischen und organisatorischen Maßnahmen, beschrieben in Abschnitt A.8 und Anlage 2 des AVV: Verschlüsselung bei der Übertragung (TLS 1.2+), Verschlüsselung sensibler Daten im Ruhezustand, rollenbasierte Zugriffskontrolle nach geringsten Rechten, starke Authentifizierung für Admin-Zugänge, Netzschutz (Firewall, WAF, DDoS-Schutz), automatische geografisch redundante Backups mit getesteter Wiederherstellung, Protokollierung von Sicherheitsereignissen und ein dokumentierter Incident-Response-Plan mit den Meldepflichten aus Teil C. Wir behaupten nur, was wir praktizieren: Devaito hält derzeit keine ISO-27001- oder SOC-2-Zertifizierung und betreibt kein bezahltes Bug-Bounty-Programm; ändert sich das, wird diese Seite aktualisiert.
F.2. Eine Schwachstelle melden
Glauben Sie, eine Sicherheitsschwachstelle in Devaito oder auf einer von Devaito gehosteten Plattform gefunden zu haben, melden Sie sie an support@devaito.com mit Betreff „Security vulnerability report". Nennen Sie die betroffene URL oder Schnittstelle, die Reproduktionsschritte und die mögliche Auswirkung. Wir bestätigen den Eingang binnen 72 Stunden, halten Sie zum Fortschritt der Behebung informiert und nennen auf Wunsch gern die Forscher, sobald das Problem behoben ist.
F.3. Forschung in gutem Glauben (Zusage der Nichtverfolgung)
Wir verfolgen keine Sicherheitsforschung rechtlich, die in gutem Glauben erfolgt und: die Privatsphäre der Nutzer achtet (kein Zugriff auf, keine Änderung oder Löschung fremder Daten); Störungen vermeidet (kein Denial-of-Service, Spam oder Social Engineering); sich auf das zum Nachweis der Schwachstelle Nötige beschränkt; und uns vor jeder Veröffentlichung eine angemessene Behebungsfrist lässt. Tests, die diese Bedingungen verletzen — oder nach Abschnitt 4 der Nutzungsbedingungen verbotene Aktivitäten — sind nicht gestattet.
F.4. Maschinenlesbarer Kontakt
Unser Sicherheitskontakt ist auch unter /.well-known/security.txt veröffentlicht (RFC 9116).
Kontakt
Devaito SAS — 254 rue Vendôme, 69003 Lyon, Frankreich
Alle Anfragen (Datenschutz, Recht, Sicherheit, Urheberrecht, Abrechnung, Support): support@devaito.com — bitte nennen Sie den Gegenstand Ihrer Anfrage.
Postanschrift: siehe Teil E (Impressum).
Sind Sie mit unserer Antwort nicht zufrieden, können Sie sich an Ihre Aufsichtsbehörde wenden. Für Frankreich: CNIL, cnil.fr, oder per Post an 3 Place de Fontenoy, TSA 80715, 75334 Paris Cedex 07, Frankreich.
Dieses Dokument ist im Original auf Englisch verfasst. Übersetzungen dienen der Gefälligkeit; bei Abweichungen gilt die englische Fassung, soweit französisches Recht für französische Verbraucher nichts anderes bestimmt.