Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Mit der Registrierung und Nutzung von AdLoop Cloud schließt du diesen Auftragsverarbeitungsvertrag elektronisch ab — eine separate Unterschrift ist nicht erforderlich.
Rechtsgrundlage: Art. 28 Abs. 9 DSGVO erlaubt den Abschluss in elektronischem Format; das Formerfordernis wird durch die elektronische Form erfüllt (§ 126b BGB).
Speichere eine Kopie für deine Dokumentation — auch für die deiner Kunden.
AdLoop Cloud — Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Version 1.3
Abgerufen: 06.10.2026
Daniel Klose · Talstraße 62 · 55218 Ingelheim · Deutschland
E-Mail: daniel@getadloop.com · Telefon: 0171/1656423
Der Kunde, der einen AdLoop-Cloud-Workspace registriert und nutzt (nachfolgend „Verantwortlicher"). Nutzt eine Agentur AdLoop Cloud für Konten ihrer Endkunden, bleibt die Agentur gegenüber AdLoop der Verantwortliche bzw. handelt als Auftragsverarbeiter ihrer Endkunden; AdLoop wird insoweit als Unterauftragsverarbeiter tätig.
Der Auftragsverarbeiter stellt die SaaS-Plattform „AdLoop Cloud" bereit, eine Middleware, die die Google-Konten und optional das Reddit-Werbekonto des Verantwortlichen über das Model Context Protocol (MCP) mit den vom Verantwortlichen gewählten KI-Werkzeugen verbindet. Erfasst sind Google Ads, Google Analytics, Google Tag Manager, Google Search Console, Google Merchant Center und Reddit Ads. In diesem Rahmen verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen.
Welche dieser Dienste tatsächlich erfasst sind, bestimmt der Verantwortliche selbst: Bei der Verbindung seines Google-Kontos wählt er die Berechtigungen einzeln aus, und der Auftragsverarbeiter kann ausschließlich auf die tatsächlich erteilten Dienste zugreifen. Der Umfang der Verarbeitung folgt damit unmittelbar der Weisung des Verantwortlichen.
Die Verarbeitung beginnt mit der Registrierung und endet mit der Löschung des Kontos. Nach Beendigung werden personenbezogene Daten gemäß § 10 gelöscht.
Schreibende Zugriffe sind auf Google Ads, Google Analytics und Reddit Ads beschränkt. Auf Google Tag Manager, Google Search Console und Google Merchant Center greift der Auftragsverarbeiter ausschließlich lesend zu.
Zweck ist ausschließlich die Erbringung des AdLoop-Cloud-Dienstes.
Der Verantwortliche erteilt eine allgemeine Genehmigung für den Einsatz von Unterauftragsverarbeitern. Derzeit werden eingesetzt:
Betrieb des MCP-Endpoints (Datendurchleitung, Token-Verschlüsselung). Rechenzentrum Falkenstein.
Hosting von Dashboard und Datenbank in der EU-Region Frankfurt.
Versand von Transaktions-E-Mails (Kontobestätigung, Passwort-Zurücksetzen, Sicherheits- und Kontobenachrichtigungen) sowie Empfang und Weiterleitung von E-Mails an die Dienst-Domain. Verarbeitet werden Name, E-Mail-Adresse und Nachrichteninhalte. EU-US Data Privacy Framework zertifiziert; Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln.
Website-Analyse auf den Marketing-Seiten (nur mit Einwilligung, Consent Mode v2). EU-US Data Privacy Framework zertifiziert.
Hinweis: Der Zugriff auf die in § 2 genannten Google-Dienste erfolgt im Google-Konto des Verantwortlichen über dessen eigene Autorisierung — Google ist insoweit kein Unterauftragsverarbeiter von AdLoop, sondern direkter Vertragspartner des Verantwortlichen. Dasselbe gilt für Reddit, Inc. (USA) bei einem verbundenen Reddit-Werbekonto: der Zugriff erfolgt über die eigene Autorisierung des Verantwortlichen im Rahmen der Ads-API-Bedingungen von Reddit. Gleiches gilt für die vom Verantwortlichen verbundenen KI-Werkzeuge (z. B. Anthropic, OpenAI, Cursor): deren Einsatz wählt und verantwortet der Verantwortliche.
Über beabsichtigte Änderungen der Unterauftragsverarbeiter wird der Verantwortliche vorab informiert und kann Einspruch erheben.
Die in § 4 genannten Inhaltsdaten werden ausschließlich durchgeleitet und nicht beim Auftragsverarbeiter gespeichert. Die wirksamste Maßnahme ist die Datensparsamkeit der Architektur selbst.
TLS für alle Übertragungen; Google-Zugangstoken werden mit authentifizierter Verschlüsselung (libsodium) auf deutscher Infrastruktur gespeichert; API-Keys werden ausschließlich als Hash abgelegt.
Passwortgeschützte Konten; OAuth 2.1 mit PKCE für KI-Werkzeuge; strikte Mandantentrennung (Multi-Tenant-Architektur, mandantengebundene Abfragen); Widerruf von API-Keys und Google-Zugriff jederzeit durch den Verantwortlichen.
Jede schreibende Änderung durchläuft Vorschau und Bestätigung, unterliegt Budget-Obergrenzen und wird protokolliert; Dry-Run-Modus als Standard.
Automatisierte Datenbank-Backups, Infrastruktur-Monitoring, getestete Deployments (CI).
Der Verantwortliche kann die Einhaltung dieser Vereinbarung überprüfen: durch Einholung von Informationen und Nachweisen zu den Maßnahmen nach § 8, durch Inspektionen mit angemessener Vorankündigung sowie durch unabhängige Prüfer. Der Auftragsverarbeiter kooperiert und stellt erforderliche Informationen bereit. Kosten trägt der Verantwortliche, sofern die Prüfung keine erheblichen Verstöße aufdeckt.
Version: 1.3 · Gültig ab: 1. November 2026 · AdLoop Cloud — Daniel Klose, Ingelheim