Datenverarbeitungsvereinbarung (DPA)
Devotel verarbeitet personenbezogene Daten in Ihrem Namen als Processor und Sie sind der Controller. DSGVO Art. 28 verlangt, dass diese Beziehung durch einen schriftlichen Vertrag — eine Datenverarbeitungsvereinbarung — fungiert. Devotel stellt diesen Vertrag als Selbst-Service-Click-Wrap bereit, sodass Sie ihn ohne manuelle Rechts-Hand-off prüfen, annehmen und archivieren können. Dieser Leitfaden deckt den vollen Lebenszyklus ab: was die DPA governs, wiedpa_status funktioniert, wie man das Template previewt, wie man
es annimmt, wie man die ausgeführte Abschrift herunterlädt und was
passiert, wenn eine neue Template-Version veröffentlicht wird.
Die Annahme ist rein vertragliche Buchführung. Sie scrollt nie Send, Receive oder eine andere Produktfähigkeit.
Was die DPA reguliert
Die DPA bindet Devotel an die Art. 28(3)-DSGVO-Processorpflichten. In Klartext verpflichtet sie Devotel zu:- Personenbezogene Daten nur nach Ihren dokumentierten Anweisungen zu verarbeiten
- Die Daten konfidential zu halten und durch angemessene Sicherheitsmaßnahmen zu schützen
- Subprozessoren nur unter den im Vertrag beschriebenen Bedingungen zu engagieren, und für sie haftbar zu bleiben
- Hilfe bei Datenobjektanfragen (das Gegenstück zum DSAR-Workflow) und bei Breach-Benachrichtigung
- Personenbezogene Daten am Ende des Engagements zu löschen oder zurückzugeben
Zustände von dpa_status
Ihre Organisation ist immer in einem von zwei Zuständen, die von
GET /api/v1/compliance/dpa gemeldet werden:
Neben dem Zustand gibt
GET /api/v1/compliance/dpa eine
needs_update-Flag zurück. Sie ist true, wenn die von Ihrer
Organisation angenommene Template-Version älter als die aktuelle
kanonische Template-Version ist — zum Beispiel angenommen v1 und
Devotel hat seit v2 veröffentlicht. Die Flag ist informational:
nichts ist blockiert, und Ihre bestehende Annahme bleibt auf File. Sie
steuert den Dashboard-Banner, der eine Re-Annahme anbietet, sodass Sie die
neue Version annehmen können.
Die Antwortform:
needs_update dann true wird — sie läuft nie selbst aus.
Das Template vorschauen
Prüfen Sie vor Annahme den exakten Vertragstext.GET /api/v1/compliance/dpa/template
gibt das Template gerendert zurück, mit dem Namen Ihrer Organisation
schon ausgefüllt, sodass Sie die Endabschrift statt eines
Placeholder-gefülten Dokuments lesen. Felder, die nur existieren, wenn Sie
annehmen — die Annahmens-Timestamps und die Dokument-Referenz —
erscheinen als lesbare „ausgefüllt bei Annahme”-Marker. Signierer-Felder
erscheinen als Leerzeilen, die das Dashboard live ausfüllt, während Sie
tippen.
admin oder höher kann vorschauen. Die Vorschau ist für
jeden Aufrufer in der Organisation identisch und ändert sich nur, wenn
Devotel eine neue Template-Version publiziert.
Die DPA annehmen
Die Annahme ist Owner-only — eine juristisch bindende Signatur ist keine Developer-Tier-Aktion.POST /api/v1/compliance/dpa/accept nimmt die
Identität des Signierers und eine typisierte Attestation:
Bei Erfolg serverseitig:
- Das Template mit den Signierer-Details, Annahmens-Timestamps und einer generierten Dokument-Referenz rendert
- Das gerendete Dokument als kanonische ausgeführte Abschrift speichert
- Die Annahme auf der Organisation — Version, Timestamp, Signierer — und an eine unveränderliche Annahmens-Historie appended, sodass Re-Annahmen das vorige Protokoll nie löschen
- Eine
compliance.dpa.accepted-Eintragung in das Audit-Log schreibt — der Audit-Eintrag ist der juristische Beweis der Attestation
Die ausgeführte Abschrift herunterladen
Sobald eine DPA auf File ist, kann jederadmin oder höher sie für Ihre
Unterlagen, den Audit eines Kunden oder einen Regulator holen:
404 zurück.
Dashboard-Flow
Dieselbe Lebenszyklus ist ohne API unter Einstellungen → Compliance → DPA verfügbar:- Statuskarte — zeigt
not_accepted/accepted, die angenommene Version und Datum, den Signierer und einen Banner, wennneeds_updatetrueist - Template-Vorschau — die gerendete Abschrift mit dem Namen Ihrer Organisation ausgefüllt
- Attestationsformular — Name, E-Mail, Titel und das Name-typein- Signaturfeld (nur Owner)
- Download — ein Link zur ausgeführten Abschrift nach Annahme
FAQ
Was passiert, wennneeds_update true wird?
Devotel hat eine neuere Template-Version veröffentlicht als die angenommene.
Ihre bestehende Annahme bleibt voll auf File und nichts ist blockiert. Um
die neue Version anzunehmen, vorschauen Sie sie (der version-Query-
Parameter defaults auf die aktuelle Version), dann annehmen Sie mit
demselben Flow erneut.
Braucht Re-Annahme das volle Formular?
Ja. Jede Annahme ist eine unabhängige typisierte Signatur — die
typisierte Attestation muss jedes Mal mit dem Signiernamen übereinstimmen.
Wer kann was?
Gates die DPA irgendetwas?
Nein. Die Annahme ist vertragliche Buchführung. Im Gegensatz zum BAA,
der HIPAA-Modus und PHI-Sendungen Gate-t, Gate-t die DPA nie eine
Produktfähigkeit.
Was ist meine Controller-Pflicht beyond Annahme?
Die Annahme der DPA erfüllt Art. 28-Vertragspflicht auf Ihrer Seite.
Ihre Rechtsgrundlage zu bestimmen, Ihre eigenen
Consent- und Unterdrückungs-Kontrollen
zu konfigurieren und Datenobjektanfragen zu beantworten (siehe
DSAR) bleiben Ihre. Für die Reihenfolge dieser
Stücke sehen Sie Eine DSGVO-Posture-End zu Ende.
Zuletzt aktualisiert: August 2026 Bei Fragen zur DPA: compliance@devotel.io