rechtlicheslegal
AuftragsverarbeitungsvertragData Processing Agreement
Stand: 5. September 2026Last updated: 5 September 2026
Diese deutschsprachige Fassung ist die rechtlich verbindliche Version. Die englische Übersetzung dient nur der Information.This English translation is provided for convenience only. The German version is the legally binding one.
Auftragsverarbeitungsvertrag („AVV“) gemäß Art. 28 DSGVO. Dieser AVV ist Bestandteil der Allgemeinen Geschäftsbedingungen von CookieCrumbs und gilt automatisch, sobald der Kunde über CookieCrumbs personenbezogene Daten verarbeiten lässt, insbesondere Einwilligungsdatensätze der Besucher seiner Websites. Eine Unterschrift ist nicht erforderlich; der AVV wird mit Annahme der AGB wirksam. Eine gegengezeichnete Ausfertigung erhalten Sie auf Anfrage unter hello@cookiecrumbs.eu.
1. Parteien
Auftragsverarbeiter: Henri Matteo Mache, Dorothea-Erxleben-Straße 56, 23562 Lübeck, Deutschland, Betreiber von CookieCrumbs („Auftragsverarbeiter“, „wir“).
Verantwortlicher: der im CookieCrumbs-Konto (Workspace) benannte Kunde („Verantwortlicher“, „Sie“).
2. Gegenstand und Rollen
Sie binden CookieCrumbs auf Websites ein, die Sie betreiben. Dabei verarbeiten unsere Systeme Daten der Besucher dieser Websites: die Einwilligungsentscheidung, ein pseudonymes Besucher-Kennzeichen und technische Daten der Auslieferung.
- Sie sind Verantwortlicher. Sie entscheiden über Zwecke und Mittel der Verarbeitung, gestalten Kategorien, Texte und Regionsregeln des Banners und sind für die Rechtmäßigkeit der auf Ihrer Website eingesetzten Cookies, Skripte und Dienste sowie für die richtige Einordnung der vom Scanner gefundenen Elemente verantwortlich.
- Wir sind Auftragsverarbeiter. Wir verarbeiten diese Daten ausschließlich zur Erbringung des Dienstes und nur auf Ihre Weisung.
Dieser AVV erfasst nicht die Daten, für die wir selbst Verantwortliche sind: Ihr Konto, Ihre Abrechnungs- und Nutzungsdaten sowie die Nutzung des Dashboards. Hierfür gilt unsere Datenschutzerklärung.
3. Dauer
Dieser AVV gilt, solange Ihr CookieCrumbs-Konto besteht, und darüber hinaus für den Zeitraum, in dem wir noch personenbezogene Daten für Sie speichern.
4. Art und Zweck der Verarbeitung
- Auslieferung des Consent-Banners (Runtime) an die Besucher Ihrer Website, einschließlich einer serverseitigen Bestimmung des anwendbaren Rechtsregimes anhand des aus der IP-Adresse abgeleiteten Landes. Die Bestimmung erfolgt im Arbeitsspeicher; die IP-Adresse wird nicht neben dem Einwilligungsdatensatz gespeichert.
- Entgegennahme, Speicherung und hash-verkettete Protokollierung der Einwilligungsentscheidungen („Consent Records“) als Nachweis im Sinne von Art. 7 Abs. 1 DSGVO, einschließlich Widerrufen und Änderungen.
- Bereitstellung des Dashboards, aggregierte Auswertungen (Akzeptanzraten), signierte Exporte, Nachweis-, Sperr- und Löschfunktionen.
- Scans Ihrer Website: Der Scanner ruft Ihre Seiten ab und inventarisiert Cookies, Skripte, iFrames und Speicher. Dabei werden regelmäßig keine personenbezogenen Daten von Besuchern verarbeitet.
5. Arten personenbezogener Daten
- Pseudonymes Besucher-Kennzeichen (zufällig erzeugte Consent-ID, gespeichert im Browser des Besuchers)
- Einwilligungsentscheidung je Kategorie bzw. Zweck, Zeitpunkt, Sprache, anwendbares Rechtsregime, Version und Text-Hash des angezeigten Banners
- IP-Adresse des Besuchers: nur flüchtig zur Bestimmung des Landes und zum Missbrauchsschutz; sie wird nicht neben dem Consent Record gespeichert und verbleibt höchstens 30 Tage in Server-Logs
- Kein User-Agent, keine Seiten-URL, keine Namen oder Kontaktdaten der Besucher im Consent Record
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht verarbeitet und sind nicht vorgesehen.
6. Kategorien betroffener Personen
Besucher und Nutzer der Websites des Verantwortlichen. Soweit Mitarbeitende oder Beauftragte des Verantwortlichen das Dashboard nutzen, gilt hierfür die Datenschutzerklärung.
7. Weisungen des Verantwortlichen
Ihre dokumentierten Weisungen bestehen aus diesem AVV, den AGB, der von Ihnen im Dashboard, in der Konfigurationsdatei (cookiecrumbs.config.ts), über die CLI oder die REST-API vorgenommenen Konfiguration sowie aus API-Aufrufen, die Sie oder von Ihnen autorisierte Werkzeuge ausführen.
Die Autorisierung eines KI-Agenten über den MCP-Server ist eine Weisung. Handlungen, die ein Agent innerhalb der von Ihnen erteilten Token-Berechtigungen vornimmt, gelten als Ihre Weisungen, unabhängig davon, ob Sie jede einzelne Handlung geprüft haben. Steuern Sie dies über die Berechtigungen der API-Tokens; schreibende Zugriffe erfordern eine ausdrückliche Freigabe und werden im Audit-Protokoll festgehalten.
Wir informieren Sie, wenn eine Weisung nach unserer Auffassung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt (Art. 28 Abs. 3 Satz 3 DSGVO), und können die Ausführung dieser Weisung aussetzen, bis sie bestätigt oder geändert wurde.
8. Pflichten des Auftragsverarbeiters
Wir werden:
- personenbezogene Daten nur auf Ihre dokumentierte Weisung verarbeiten, auch in Bezug auf Übermittlungen in Drittländer, sofern wir nicht durch das Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet sind; in diesem Fall teilen wir Ihnen dies vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO);
- gewährleisten, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind (Art. 28 Abs. 3 lit. b DSGVO); derzeit ist dies ausschließlich der Betreiber selbst;
- die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen umsetzen (Art. 32 DSGVO);
- Unterauftragsverarbeiter nur unter den Bedingungen von Abschnitt 9 einsetzen;
- Sie mit geeigneten technischen und organisatorischen Maßnahmen dabei unterstützen, Anfragen betroffener Personen nach Kapitel III DSGVO zu beantworten (Art. 28 Abs. 3 lit. e DSGVO); da Consent Records nur ein pseudonymes Kennzeichen enthalten, ist die Zuordnung zu einer Person nur möglich, wenn die betroffene Person ihre Consent-ID mitteilt;
- Sie bei der Einhaltung Ihrer Pflichten nach Art. 32 bis 36 DSGVO unterstützen: Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung und vorherige Konsultation (Art. 28 Abs. 3 lit. f DSGVO);
- nach Ihrer Wahl alle personenbezogenen Daten nach Abschluss der Leistungen löschen oder zurückgeben und vorhandene Kopien löschen, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht (Art. 28 Abs. 3 lit. g DSGVO);
- alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung stellen und Überprüfungen ermöglichen und dazu beitragen (Art. 28 Abs. 3 lit. h DSGVO), siehe Abschnitt 11;
- Sie unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, über eine Verletzung des Schutzes personenbezogener Daten informieren, die Ihre Daten betrifft, mit den zu diesem Zeitpunkt verfügbaren Informationen (Art. 33 Abs. 2 DSGVO).
9. Unterauftragsverarbeiter
Sie erteilen die allgemeine schriftliche Genehmigung zum Einsatz von Unterauftragsverarbeitern nach Art. 28 Abs. 2 DSGVO. Zum Stand dieses AVV sind dies:
| Unterauftragsverarbeiter | Leistung | Standort | Übermittlungsgarantie |
|---|---|---|---|
| Supabase, Inc. | Datenbank (PostgreSQL), Authentifizierung, Edge Functions und Objektspeicher; hier liegen die Consent Records, Banner-Versionen und Scan-Ergebnisse. Supabase setzt seinerseits Amazon Web Services (Region Frankfurt) als Unter-Unterauftragsverarbeiter ein | Daten gespeichert in der Region eu-central-1 (Frankfurt, Deutschland); Vertragspartner mit Sitz in den USA | EU-Standardvertragsklauseln, soweit ein Zugriff aus den USA (z. B. Support) möglich ist |
| Hetzner Online GmbH | Betrieb des Consent-Gateways (api.cookiecrumbs.eu), des Dashboards (app.cookiecrumbs.eu) und des Scan-Workers auf einem von uns verwalteten Server | Rechenzentren Falkenstein / Nürnberg, Deutschland | Keine erforderlich (EU) |
| Cloudflare, Inc. | Ausschließlich statische Auslieferung der Banner-Runtime (JavaScript-Datei); keine Consent-Daten | Weltweites CDN; Vertragspartner in den USA | EU-Standardvertragsklauseln / EU-U.S. Data Privacy Framework |
| Forward Email LLC | Versand von Benachrichtigungs- und Alarm-E-Mails an die Nutzer des Verantwortlichen (keine Besucherdaten), sobald der E-Mail-Versand konfiguriert ist | USA | EU-Standardvertragsklauseln |
Nicht in dieser Liste: Stripe verarbeitet Zahlungsdaten des Kunden als eigenständiger Verantwortlicher und erhält keine Besucherdaten. Slack-Kanäle und Webhook-Endpunkte, die Sie selbst als Empfänger von Benachrichtigungen konfigurieren, sind Ihre eigenen Empfänger und keine Unterauftragsverarbeiter von uns. Der Geo-Abgleich der IP-Adresse erfolgt mit einer lokal auf unserem Server gespeicherten Länderdatenbank (MaxMind GeoLite2); dabei wird kein Dritter angefragt und keine IP-Adresse übermittelt.
Wir informieren Sie mindestens 30 Tage vor jeder beabsichtigten Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail oder im Dashboard. Sie können innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen widersprechen. Können wir Ihren Widerspruch nicht ausräumen, können Sie den betroffenen Dienst ohne Nachteile kündigen und erhalten vorausbezahlte Entgelte anteilig zurück.
Wir erlegen jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als die in diesem AVV, und haften Ihnen gegenüber für dessen Leistung in vollem Umfang (Art. 28 Abs. 4 DSGVO).
10. Internationale Übermittlungen
Consent Records, Banner-Versionen und Scan-Ergebnisse werden in Frankfurt (Deutschland) gespeichert. Soweit ein Unterauftragsverarbeiter mit Sitz außerhalb der EU/des EWR auf personenbezogene Daten zugreifen kann, stützt sich die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), Modul 3 (Auftragsverarbeiter an Auftragsverarbeiter), ergänzt um die Maßnahmen in Anlage 2. Ist der Empfänger unter dem EU-U.S. Data Privacy Framework zertifiziert, gilt stattdessen dieser Angemessenheitsbeschluss. Kopien der Klauseln stellen wir auf Anfrage bereit.
11. Kontrollrechte
Sie können die Einhaltung dieses AVV überprüfen. Zunächst stellen wir schriftliche Auskünfte, unsere Dokumentation der technischen und organisatorischen Maßnahmen sowie etwaige Nachweise Dritter bereit.
Reicht dies nicht aus, können Sie eine Prüfung vor Ort oder aus der Ferne durchführen oder einen unabhängigen, nicht mit uns im Wettbewerb stehenden Prüfer beauftragen, jeweils mit einer Ankündigungsfrist von 30 Tagen, höchstens einmal pro Kalenderjahr (außer nach einer Datenschutzverletzung oder auf dokumentierte Anordnung einer Aufsichtsbehörde), während der üblichen Geschäftszeiten, ohne Störung des Betriebs und unter Vertraulichkeit. Sie tragen Ihre eigenen Kosten; für Aufwand, der einen Arbeitstag übersteigt, können wir angemessene Kosten berechnen.
12. Löschung und Rückgabe
Während der Vertragslaufzeit werden Consent Records für die in Ihrem Tarif festgelegte Aufbewahrungsdauer (12, 60 oder 120 Monate; individuell im Business-Tarif) gespeichert und danach planmäßig gelöscht. Löschbegehren einzelner betroffener Personen setzen wir über Tombstones um: Die Daten der betroffenen Person werden entfernt, die Integrität der Hash-Kette bleibt nachweisbar.
Bei Vertragsende können Sie Konfigurationen, Richtlinien und Consent Records über das Dashboard, die CLI (cookiecrumbs export) oder die API exportieren. Nach Schließung des Kontos halten wir die Daten noch 30 Tage zum Export bereit und löschen oder anonymisieren sie anschließend innerhalb weiterer 30 Tage, sofern keine gesetzliche Aufbewahrungspflicht besteht; in diesem Fall wird die Verarbeitung bis zum Ablauf der Frist eingeschränkt.
13. Haftung
Die Haftung nach diesem AVV richtet sich nach Art. 82 DSGVO und nach Abschnitt 13 der AGB. Haftungsbeschränkungen in den AGB begrenzen nicht die Haftung einer Partei gegenüber betroffenen Personen oder Aufsichtsbehörden.
14. Rangfolge
Bei Widersprüchen geht dieser AVV den AGB in Fragen des Datenschutzes vor. Die Standardvertragsklauseln gehen diesem AVV vor.
Anlage 1: Einzelheiten der Verarbeitung
| Gegenstand | Bereitstellung der Consent-Management-Plattform CookieCrumbs (Banner-Runtime, Consent-Gateway, Scanner, Dashboard, CLI, API, MCP-Server) |
|---|---|
| Dauer | Für die Laufzeit des Kontos des Verantwortlichen |
| Art und Zweck | Auslieferung des Banners, Bestimmung des Rechtsregimes, Erfassung und Nachweis von Einwilligungsentscheidungen, aggregierte Auswertungen, Exporte, Scans der Website des Verantwortlichen |
| Datenarten | Siehe Abschnitt 5 |
| Betroffene Personen | Siehe Abschnitt 6 |
| Aufbewahrung | Consent Records: Aufbewahrungsdauer des Tarifs (12, 60 oder 120 Monate, individuell im Business-Tarif). Server-Logs: höchstens 30 Tage. IP-Adresse: nicht neben dem Consent Record gespeichert. Audit-Protokoll der Konfiguration: Laufzeit des Kontos. Nach Kontoschließung: Löschung oder Anonymisierung gemäß Abschnitt 12 |
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Pseudonymisierung und Verschlüsselung
- TLS für alle Daten bei der Übertragung; die Banner-Runtime stellt ausschließlich Verbindungen zum Consent-Endpunkt her und lädt keine Ressourcen von Dritten
- Verschlüsselung im Ruhezustand für die Datenbank, bereitgestellt durch den Datenbank-Anbieter
- Besucher werden nur durch ein zufällig erzeugtes, pseudonymes Kennzeichen identifiziert; IP-Adresse, User-Agent und Seiten-URL werden nicht neben dem Consent Record gespeichert
- Zugangsdaten werden gehasht gespeichert; API-Tokens werden nur als Hash gespeichert und sind je Site, Umgebung und Berechtigungsumfang begrenzt
Vertraulichkeit
- Zugangskontrolle: Betrieb in den zertifizierten Rechenzentren der Anbieter; keine selbst betriebene physische Infrastruktur
- Systemzugang: Authentifizierung über einen verwalteten Identitätsdienst; Zwei-Faktor-Authentifizierung (TOTP) für jedes Konto verfügbar und workspace-weit erzwingbar; SAML/OIDC-Single-Sign-on im Business-Tarif; Datenbankrollen nach dem Prinzip der geringsten Rechte; Geheimnisse außerhalb der Versionsverwaltung in zugriffsbeschränkten Umgebungsdateien
- Datenzugang: Row Level Security und Mandantentrennung auf Datenbankebene; Rollen je Workspace; lesende Standardberechtigung für Agenten-Tokens, schreibende Zugriffe nur mit ausdrücklicher Freigabe
- Trennung: logische Trennung der Mandantendaten; Trennung von Produktiv- und Entwicklungsumgebung
Integrität
- Hash-Kette: Jeder Consent Record ist mit seinem Vorgänger verkettet, sodass Manipulationen erkennbar sind; die Kette kann im Dashboard geprüft werden
- Signierte Exporte (Ed25519) mit Inhalts-Hash, Signatur und Schlüssel-ID; alte öffentliche Schlüssel bleiben nach einer Rotation veröffentlicht
- Unveränderliche Banner-Versionen, sodass jederzeit nachweisbar ist, was ein Besucher an einem bestimmten Tag gesehen hat
- Audit-Protokoll aller Konfigurationsänderungen, einschließlich Änderungen durch CLI, API und MCP-Server mit Token-Bezeichnung
- Code-Review und automatisierte Tests vor jeder Auslieferung
Verfügbarkeit und Belastbarkeit
- Verwaltete Datenbank mit automatischen Sicherungen durch den Anbieter
- Überwachung und Gesundheitsprüfungen der Dienste; die Banner-Runtime wird mit langen Cache-Zeiten ausgeliefert und blockiert nicht-notwendige Skripte auch dann, wenn das Gateway nicht erreichbar ist
Verfahren zur regelmäßigen Überprüfung
- Automatisierte Testsuite und Auslieferungsprüfung vor jedem Produktiv-Deployment
- Regelmäßige, mindestens jährliche Überprüfung dieser Maßnahmen
Weisungskontrolle
- Verarbeitung ausschließlich über dokumentierte Oberflächen: Dashboard, CLI, REST-API und MCP-Server
- Ausdrückliche Berechtigungsvergabe, bevor ein Werkzeug oder Agent handeln kann; Widerruf von Tokens wirkt sofort
Unterzeichnung
Dieser AVV wird elektronisch zusammen mit den AGB angenommen. Kunden, die eine unterzeichnete Ausfertigung benötigen, wenden sich an hello@cookiecrumbs.eu.
Auftragsverarbeiter: Henri Matteo Mache, Lübeck. Verantwortlicher: gemäß Kontoregistrierung.
Data processing agreement (Auftragsverarbeitungsvertrag, "DPA") pursuant to Art. 28 GDPR. This DPA forms an integral part of the CookieCrumbs Terms of Service and applies automatically whenever the Customer has personal data processed through CookieCrumbs, in particular consent records of the visitors of the Customer's websites. No signature is required; it takes effect on acceptance of the Terms. A countersigned copy is available on request at hello@cookiecrumbs.eu.
1. Parties
Processor: Henri Matteo Mache, Dorothea-Erxleben-Straße 56, 23562 Lübeck, Germany, operator of CookieCrumbs ("Processor", "we").
Controller: the customer identified in the CookieCrumbs account (workspace) ("Controller", "you").
2. Subject matter and roles
You embed CookieCrumbs on websites you operate. In doing so, our systems process data of the visitors of those websites: the consent decision, a pseudonymous visitor identifier and technical delivery data.
- You are the controller. You determine the purposes and means of the processing, design the banner's categories, texts and regional rules, and are responsible for the lawfulness of the cookies, scripts and services used on your website and for the correct classification of what the scanner finds.
- We are the processor. We process that data only to provide the service, and only on your instructions.
This DPA does not cover data for which we are ourselves the controller: your account, billing and usage data and your use of the dashboard. That is governed by our Privacy Policy.
3. Duration
This DPA runs for as long as you have a CookieCrumbs account, and for any period afterwards during which we still hold personal data on your behalf.
4. Nature and purpose of processing
- Delivery of the consent banner (runtime) to the visitors of your website, including a server-side determination of the applicable legal regime from the country derived from the visitor's IP address. The determination happens in memory; the IP address is not stored alongside the consent record.
- Receipt, storage and hash-chained logging of consent decisions ("consent records") as proof within the meaning of Art. 7 (1) GDPR, including withdrawals and changes.
- Provision of the dashboard, aggregated analytics (acceptance rates), signed exports, verification, restriction and erasure functions.
- Scans of your website: the scanner fetches your pages and inventories cookies, scripts, iframes and storage. As a rule, no personal data of visitors is processed in doing so.
5. Types of personal data
- Pseudonymous visitor identifier (randomly generated consent ID, stored in the visitor's browser)
- Consent decision per category or purpose, timestamp, language, applicable legal regime, version and text hash of the banner shown
- Visitor IP address: transiently only, to determine the country and for abuse protection; it is not stored alongside the consent record and remains in server logs for at most 30 days
- No user agent, no page URL, no names or contact details of visitors in the consent record
Special categories of personal data (Art. 9 GDPR) are not processed and not intended to be processed.
6. Categories of data subjects
Visitors and users of the Controller's websites. Where the Controller's employees or contractors use the dashboard, the Privacy Policy applies to them.
7. Controller's instructions
Your documented instructions consist of this DPA, the Terms of Service, the configuration you set in the dashboard, in the configuration file (cookiecrumbs.config.ts), through the CLI or the REST API, and the API calls made by you or by tools you have authorised.
Authorising an AI agent through the MCP server is an instruction. Actions an agent takes within the token permissions you granted are treated as your instructions, whether or not you reviewed each one individually. Manage this through the permission scopes of your API tokens; write access requires an explicit grant and is recorded in the audit trail.
We will inform you if, in our opinion, an instruction infringes the GDPR or other Union or Member State data protection law (Art. 28 (3) sentence 3 GDPR), and may suspend execution of that instruction until it is confirmed or amended.
8. Processor's obligations
We will:
- process personal data only on your documented instructions, including regarding transfers to third countries, unless required to do otherwise by Union or Member State law, in which case we will inform you before processing unless that law prohibits it (Art. 28 (3)(a) GDPR);
- ensure that persons authorised to process the data are bound by confidentiality (Art. 28 (3)(b) GDPR); at present this is only the operator himself;
- implement the technical and organisational measures set out in Annex 2 (Art. 32 GDPR);
- engage sub-processors only under the conditions in section 9;
- assist you, by appropriate technical and organisational measures, in responding to data subject requests under Chapter III GDPR (Art. 28 (3)(e) GDPR); because consent records contain only a pseudonymous identifier, a record can only be linked to a person if the data subject provides their consent ID;
- assist you with your obligations under Art. 32 to 36 GDPR: security, breach notification, data protection impact assessments and prior consultation (Art. 28 (3)(f) GDPR);
- at your choice, delete or return all personal data at the end of the service and delete existing copies, unless retention is required by law (Art. 28 (3)(g) GDPR);
- make available all information necessary to demonstrate compliance and allow for and contribute to audits (Art. 28 (3)(h) GDPR), see section 11;
- notify you without undue delay and in any event within 48 hours of becoming aware of a personal data breach affecting your data, with the information available to us at that time (Art. 33 (2) GDPR).
9. Sub-processors
You give general written authorisation for the engagement of sub-processors under Art. 28 (2) GDPR. The sub-processors in use at the date of this DPA are:
| Sub-processor | Service | Location | Transfer safeguard |
|---|---|---|---|
| Supabase, Inc. | Database (PostgreSQL), authentication, edge functions and object storage; holds the consent records, banner versions and scan results. Supabase in turn uses Amazon Web Services (Frankfurt region) as a sub-sub-processor | Data stored in region eu-central-1 (Frankfurt, Germany); contracting entity based in the USA | EU Standard Contractual Clauses where access from the USA (e.g. support) is possible |
| Hetzner Online GmbH | Operation of the consent gateway (api.cookiecrumbs.eu), the dashboard (app.cookiecrumbs.eu) and the scan worker on a server we manage | Data centres Falkenstein / Nuremberg, Germany | None required (EU) |
| Cloudflare, Inc. | Static delivery of the banner runtime (JavaScript file) only; no consent data | Global CDN; contracting entity in the USA | EU Standard Contractual Clauses / EU-U.S. Data Privacy Framework |
| Forward Email LLC | Sending notification and alert emails to the Controller's users (no visitor data), once email delivery is configured | USA | EU Standard Contractual Clauses |
Not on this list: Stripe processes the Customer's payment data as an independent controller and receives no visitor data. Slack channels and webhook endpoints that you configure yourself as recipients of notifications are your own recipients, not our sub-processors. The IP-to-country lookup uses a country database stored locally on our server (MaxMind GeoLite2); no third party is queried and no IP address is transmitted.
We will inform you of any intended addition or replacement of a sub-processor at least 30 days in advance by email or in the dashboard. You may object on reasonable data protection grounds within that period. If we cannot resolve your objection, you may terminate the affected service without penalty and receive a pro-rata refund of prepaid fees.
We impose on each sub-processor data protection obligations no less protective than those in this DPA and remain fully liable to you for their performance (Art. 28 (4) GDPR).
10. International transfers
Consent records, banner versions and scan results are stored in Frankfurt, Germany. Where a sub-processor established outside the EU/EEA can access personal data, the transfer is based on the European Commission's Standard Contractual Clauses (Implementing Decision (EU) 2021/914), Module Three (processor to processor), supplemented by the measures in Annex 2. Where a recipient is certified under the EU-U.S. Data Privacy Framework, that adequacy decision applies instead. Copies of the clauses are available on request.
11. Audit rights
You may verify our compliance with this DPA. In the first instance we will provide written information, our documentation of technical and organisational measures, and any third-party attestations we hold.
If that is insufficient, you may conduct an on-site or remote inspection, or appoint an independent auditor who is not a competitor of ours, subject to 30 days' written notice, no more than once per calendar year (except after a data breach or on the documented instruction of a supervisory authority), during normal business hours, without disrupting operations, and under confidentiality. You bear your own costs; we may charge reasonable costs for effort beyond one working day.
12. Deletion and return
During the term, consent records are kept for the retention period of your plan (12, 60 or 120 months; custom on Business) and then purged on schedule. Erasure requests from individual data subjects are honoured with tombstones: the data subject's data is removed while the integrity of the hash chain remains demonstrable.
On termination you may export configurations, policies and consent records through the dashboard, the CLI (cookiecrumbs export) or the API. After the account is closed we keep the data available for export for 30 days and then delete or anonymise it within a further 30 days, unless a statutory retention obligation applies, in which case the data is restricted from further processing until the period expires.
13. Liability
Liability under this DPA is governed by Art. 82 GDPR and by section 13 of the Terms of Service. Liability caps in the Terms do not limit either party's liability to data subjects or to supervisory authorities.
14. Order of precedence
In case of conflict, this DPA prevails over the Terms of Service in matters of data protection. The Standard Contractual Clauses prevail over this DPA.
Annex 1: Processing details
| Subject matter | Provision of the CookieCrumbs consent management platform (banner runtime, consent gateway, scanner, dashboard, CLI, API, MCP server) |
|---|---|
| Duration | For the term of the Controller's account |
| Nature and purpose | Banner delivery, regime determination, recording and proof of consent decisions, aggregated analytics, exports, scans of the Controller's website |
| Type of personal data | See section 5 |
| Categories of data subjects | See section 6 |
| Retention | Consent records: plan retention period (12, 60 or 120 months; custom on Business). Server logs: 30 days maximum. IP address: not stored alongside the consent record. Configuration audit trail: term of the account. After account closure: deletion or anonymisation per section 12 |
Annex 2: Technical and organisational measures (Art. 32 GDPR)
Pseudonymisation and encryption
- TLS for all data in transit; the banner runtime connects only to the consent endpoint and loads no third-party resources
- Encryption at rest for the database, provided by the database provider
- Visitors are identified only by a randomly generated pseudonymous identifier; IP address, user agent and page URL are not stored alongside the consent record
- Credentials are stored hashed; API tokens are stored as hashes only and are scoped per site, environment and permission
Confidentiality
- Access control: infrastructure hosted in the providers' certified data centres; no self-operated physical infrastructure
- System access: authentication via a managed identity service; two-factor authentication (TOTP) available to every account and enforceable workspace-wide; SAML/OIDC single sign-on on the Business plan; least-privilege database roles; secrets held outside version control in access-restricted environment files
- Data access: row-level security and tenant isolation enforced at the database layer; roles per workspace; read-only default for agent tokens, write access only with an explicit grant
- Separation: logical separation of tenant data; separation of production from development environments
Integrity
- Hash chain: each consent record is chained to the one before it so that tampering is visible; the chain can be verified in the dashboard
- Signed exports (Ed25519) carrying the content hash, signature and key ID; old public keys remain published after rotation
- Immutable banner versions, so it can always be shown what a visitor saw on a given day
- Audit trail of all configuration changes, including changes made through the CLI, API and MCP server with the token name
- Code review and automated tests before every release
Availability and resilience
- Managed database with automated backups by the provider
- Monitoring and health checks of the services; the banner runtime is served with long cache lifetimes and keeps non-essential scripts blocked even when the gateway is unreachable
Regular testing and evaluation
- Automated test suite and release gate before every production deployment
- Periodic review of these measures, at least annually
Instruction control
- Processing only through documented surfaces: dashboard, CLI, REST API and MCP server
- Explicit permission grants required before a tool or agent can act; revocation of tokens takes effect immediately
Signature
This DPA is accepted electronically with the Terms of Service. Customers requiring a signed copy should contact hello@cookiecrumbs.eu.
Processor: Henri Matteo Mache, Lübeck. Controller: as per account registration.