Auftragsverarbeitungsvertrag (AVV) mit Resend Inc.

Stand: 21.05.2026 · Version 1.0.0

Verantwortlicher: Armin Imamovic, samoTransport Kölner Landstraße 36, 52428 Jülich E-Mail: datenschutz@samotransport.de

Auftragsverarbeiter: Resend Inc. 2261 Market Street #5039 San Francisco, CA 94114 USA

---

§ 1 Gegenstand und Dauer

(1) Resend Inc. (nachfolgend „Resend") stellt der Plattform samoTransport einen E-Mail-Versand-Dienst (Transactional Email API) zur Verfügung.

(2) Über Resend werden ausschließlich transaktionale E-Mails versandt – also E-Mails, deren Versand durch eine konkrete Nutzerhandlung ausgelöst wird. Hierzu zählen insbesondere:

  • Auftragsbestätigungen,
  • Statusbenachrichtigungen (Abholung, Lieferung),
  • Passwort-Resets,
  • Rechnungs- und Belegversand,
  • Schadensmeldungs-Bestätigungen.

(3) Newsletter oder werbliche Massenmails werden über diesen Dienst nicht versandt.

(4) Die Auftragsverarbeitung beruht auf dem über das Resend-Dashboard abgeschlossenen Data Processing Agreement (DPA) in der jeweils aktuellen Fassung. Das DPA von Resend ist abrufbar unter: https://resend.com/legal/dpa

§ 2 Art und Zweck der Verarbeitung

Resend verarbeitet personenbezogene Daten ausschließlich zum Zweck:

  • der technischen Zustellung von E-Mails,
  • der Erkennung und Bekämpfung von Spam und Missbrauch,
  • der Bereitstellung von Zustell-Statistiken (zugestellt, geöffnet, gebounct) auf aggregierter Ebene.

§ 3 Art der personenbezogenen Daten

Über Resend werden insbesondere folgende personenbezogene Daten verarbeitet:

  • E-Mail-Adresse des Empfängers (Versender, Fahrer, Sammelstelle, Empfänger einer Sendung),
  • Name des Empfängers (sofern in Anrede enthalten),
  • E-Mail-Inhalt (Auftrags-Nummer, Status, Beträge, Adressen in transaktionalem Kontext),
  • Metadaten (Zeitpunkt, Versand-Status, Bounce-Informationen).

§ 4 Kategorien betroffener Personen

  • Versender (Verbraucher und Geschäftskunden),
  • Fahrer,
  • Sammelstellen-Betreiber,
  • Empfänger von Sendungen,
  • Beschäftigte / Administratoren des Verantwortlichen.

§ 5 Pflichten des Auftragsverarbeiters

Resend verpflichtet sich gemäß dem abgeschlossenen DPA insbesondere zu:

(1) Verarbeitung personenbezogener Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen;

(2) Verpflichtung der zur Verarbeitung befugten Personen zur Vertraulichkeit;

(3) Ergreifung aller gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (TOM), insbesondere:

  • TLS-Verschlüsselung sämtlicher API- und SMTP-Verbindungen,
  • Zugriffskontrollen und Mehr-Faktor-Authentifizierung,
  • regelmäßige Sicherheitsaudits und Penetrationstests,
  • SOC-2-Type-II-Auditierung;

(4) Unterstützung des Verantwortlichen bei der Wahrung der Rechte betroffener Personen;

(5) Unverzügliche Meldung von Datenschutzverletzungen an den Verantwortlichen;

(6) Löschung der Daten nach Beendigung der Auftragsverarbeitung gemäß den im DPA festgelegten Fristen.

§ 6 Drittlandsübermittlung und Garantien nach Art. 46 DSGVO

(1) Resend ist ein US-Unternehmen. Eine Übermittlung personenbezogener Daten in die USA ist daher Bestandteil der Auftragsverarbeitung.

(2) Diese Übermittlung wird auf zwei Säulen abgestützt:

a) EU-US Data Privacy Framework (DPF): Resend Inc. ist nach dem EU-US Data Privacy Framework zertifiziert. Die Zertifizierung ist beim U.S. Department of Commerce einsehbar unter https://www.dataprivacyframework.gov/. Der Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023 (Beschluss (EU) 2023/1795) erklärt die USA für nach diesem Rahmen zertifizierte Unternehmen als sicheres Drittland im Sinne des Art. 45 DSGVO.

b) EU-Standardvertragsklauseln (SCC): Ergänzend sind im DPA die Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914 der EU-Kommission (Modul 2: Verantwortlicher an Auftragsverarbeiter) verbindlich vereinbart. Diese gelten ungeachtet der DPF-Zertifizierung als zusätzliche Absicherung.

(3) Sollte der Angemessenheitsbeschluss zum DPF entfallen, gelten die Standardvertragsklauseln unverändert weiter.

§ 7 Subunternehmer

(1) Resend setzt für den Betrieb der Plattform Sub-Auftragsverarbeiter ein, insbesondere:

  • Amazon Web Services Inc. (Infrastruktur, EU- oder US-Regionen),
  • weitere im jeweils aktuellen Sub-Processor-Verzeichnis von Resend genannte Anbieter.

(2) Eine jeweils aktuelle Liste ist abrufbar unter: https://resend.com/legal/subprocessors

(3) Resend informiert über geplante Änderungen mit angemessener Vorlaufzeit; der Verantwortliche kann widersprechen.

§ 8 Speicherdauer bei Resend

(1) E-Mail-Versand-Logs werden bei Resend gemäß dessen Speicherrichtlinien für eine begrenzte Zeit aufbewahrt (Standard: 30 Tage), danach automatisch gelöscht oder anonymisiert.

(2) Der E-Mail-Inhalt selbst wird in der Regel nicht dauerhaft gespeichert, sondern nach Zustellung gelöscht.

§ 9 Kontrollrechte des Verantwortlichen

(1) Der Verantwortliche hat das Recht, die Einhaltung der vereinbarten TOM zu überprüfen, insbesondere durch Einsicht in:

  • die DPF-Zertifizierung,
  • das SOC-2-Type-II-Audit,
  • die im Dashboard abrufbare TOM-Übersicht.

(2) Auf begründetes Verlangen stellt Resend zusätzliche Auskünfte zur Verfügung.

§ 10 Haftung

Die Haftung von Resend richtet sich nach Art. 82 DSGVO sowie nach den im DPA und in den allgemeinen Geschäftsbedingungen von Resend festgelegten Bestimmungen.

§ 11 Schlussbestimmungen

Maßgeblich für die rechtsverbindliche Auftragsverarbeitung ist das im Resend-Dashboard abgeschlossene Data Processing Agreement. Dieses Dokument dient der internen Dokumentation und Transparenz.

---

Ende der Resend-AVV-Dokumentation · Stand 21.05.2026