Auftragsverarbeitungsvertrag (AVV) mit Resend Inc.
Stand: 21.05.2026 · Version 1.0.0
Verantwortlicher: Armin Imamovic, samoTransport Kölner Landstraße 36, 52428 Jülich E-Mail: datenschutz@samotransport.de
Auftragsverarbeiter: Resend Inc. 2261 Market Street #5039 San Francisco, CA 94114 USA
---
§ 1 Gegenstand und Dauer
(1) Resend Inc. (nachfolgend „Resend") stellt der Plattform samoTransport einen E-Mail-Versand-Dienst (Transactional Email API) zur Verfügung.
(2) Über Resend werden ausschließlich transaktionale E-Mails versandt – also E-Mails, deren Versand durch eine konkrete Nutzerhandlung ausgelöst wird. Hierzu zählen insbesondere:
- Auftragsbestätigungen,
- Statusbenachrichtigungen (Abholung, Lieferung),
- Passwort-Resets,
- Rechnungs- und Belegversand,
- Schadensmeldungs-Bestätigungen.
(3) Newsletter oder werbliche Massenmails werden über diesen Dienst nicht versandt.
(4) Die Auftragsverarbeitung beruht auf dem über das Resend-Dashboard abgeschlossenen Data Processing Agreement (DPA) in der jeweils aktuellen Fassung. Das DPA von Resend ist abrufbar unter: https://resend.com/legal/dpa
§ 2 Art und Zweck der Verarbeitung
Resend verarbeitet personenbezogene Daten ausschließlich zum Zweck:
- der technischen Zustellung von E-Mails,
- der Erkennung und Bekämpfung von Spam und Missbrauch,
- der Bereitstellung von Zustell-Statistiken (zugestellt, geöffnet, gebounct) auf aggregierter Ebene.
§ 3 Art der personenbezogenen Daten
Über Resend werden insbesondere folgende personenbezogene Daten verarbeitet:
- E-Mail-Adresse des Empfängers (Versender, Fahrer, Sammelstelle, Empfänger einer Sendung),
- Name des Empfängers (sofern in Anrede enthalten),
- E-Mail-Inhalt (Auftrags-Nummer, Status, Beträge, Adressen in transaktionalem Kontext),
- Metadaten (Zeitpunkt, Versand-Status, Bounce-Informationen).
§ 4 Kategorien betroffener Personen
- Versender (Verbraucher und Geschäftskunden),
- Fahrer,
- Sammelstellen-Betreiber,
- Empfänger von Sendungen,
- Beschäftigte / Administratoren des Verantwortlichen.
§ 5 Pflichten des Auftragsverarbeiters
Resend verpflichtet sich gemäß dem abgeschlossenen DPA insbesondere zu:
(1) Verarbeitung personenbezogener Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen;
(2) Verpflichtung der zur Verarbeitung befugten Personen zur Vertraulichkeit;
(3) Ergreifung aller gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (TOM), insbesondere:
- TLS-Verschlüsselung sämtlicher API- und SMTP-Verbindungen,
- Zugriffskontrollen und Mehr-Faktor-Authentifizierung,
- regelmäßige Sicherheitsaudits und Penetrationstests,
- SOC-2-Type-II-Auditierung;
(4) Unterstützung des Verantwortlichen bei der Wahrung der Rechte betroffener Personen;
(5) Unverzügliche Meldung von Datenschutzverletzungen an den Verantwortlichen;
(6) Löschung der Daten nach Beendigung der Auftragsverarbeitung gemäß den im DPA festgelegten Fristen.
§ 6 Drittlandsübermittlung und Garantien nach Art. 46 DSGVO
(1) Resend ist ein US-Unternehmen. Eine Übermittlung personenbezogener Daten in die USA ist daher Bestandteil der Auftragsverarbeitung.
(2) Diese Übermittlung wird auf zwei Säulen abgestützt:
a) EU-US Data Privacy Framework (DPF): Resend Inc. ist nach dem EU-US Data Privacy Framework zertifiziert. Die Zertifizierung ist beim U.S. Department of Commerce einsehbar unter https://www.dataprivacyframework.gov/. Der Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023 (Beschluss (EU) 2023/1795) erklärt die USA für nach diesem Rahmen zertifizierte Unternehmen als sicheres Drittland im Sinne des Art. 45 DSGVO.
b) EU-Standardvertragsklauseln (SCC): Ergänzend sind im DPA die Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914 der EU-Kommission (Modul 2: Verantwortlicher an Auftragsverarbeiter) verbindlich vereinbart. Diese gelten ungeachtet der DPF-Zertifizierung als zusätzliche Absicherung.
(3) Sollte der Angemessenheitsbeschluss zum DPF entfallen, gelten die Standardvertragsklauseln unverändert weiter.
§ 7 Subunternehmer
(1) Resend setzt für den Betrieb der Plattform Sub-Auftragsverarbeiter ein, insbesondere:
- Amazon Web Services Inc. (Infrastruktur, EU- oder US-Regionen),
- weitere im jeweils aktuellen Sub-Processor-Verzeichnis von Resend genannte Anbieter.
(2) Eine jeweils aktuelle Liste ist abrufbar unter: https://resend.com/legal/subprocessors
(3) Resend informiert über geplante Änderungen mit angemessener Vorlaufzeit; der Verantwortliche kann widersprechen.
§ 8 Speicherdauer bei Resend
(1) E-Mail-Versand-Logs werden bei Resend gemäß dessen Speicherrichtlinien für eine begrenzte Zeit aufbewahrt (Standard: 30 Tage), danach automatisch gelöscht oder anonymisiert.
(2) Der E-Mail-Inhalt selbst wird in der Regel nicht dauerhaft gespeichert, sondern nach Zustellung gelöscht.
§ 9 Kontrollrechte des Verantwortlichen
(1) Der Verantwortliche hat das Recht, die Einhaltung der vereinbarten TOM zu überprüfen, insbesondere durch Einsicht in:
- die DPF-Zertifizierung,
- das SOC-2-Type-II-Audit,
- die im Dashboard abrufbare TOM-Übersicht.
(2) Auf begründetes Verlangen stellt Resend zusätzliche Auskünfte zur Verfügung.
§ 10 Haftung
Die Haftung von Resend richtet sich nach Art. 82 DSGVO sowie nach den im DPA und in den allgemeinen Geschäftsbedingungen von Resend festgelegten Bestimmungen.
§ 11 Schlussbestimmungen
Maßgeblich für die rechtsverbindliche Auftragsverarbeitung ist das im Resend-Dashboard abgeschlossene Data Processing Agreement. Dieses Dokument dient der internen Dokumentation und Transparenz.
---
Ende der Resend-AVV-Dokumentation · Stand 21.05.2026