Auftragsverarbeitungsvertrag
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 DSGVO · Stand: 1. September 2026
Dieser Vertrag ist Bestandteil des Nutzungsvertrags über Abschlussretter und gilt mit dessen Abschluss als vereinbart. Eine gegengezeichnete Ausfertigung stellen wir auf Anfrage an
[email protected] bereit.
1. Parteien und Gegenstand
Zwischen dem Kunden des Dienstes Abschlussretter (nachfolgend „Verantwortlicher") und der Klartakt Limited, Office 2, 12A Lower Main Street, Lucan, Dublin, K78 X5P8, Irland (nachfolgend „Auftragsverarbeiter").
Der Auftragsverarbeiter verarbeitet im Rahmen der Bereitstellung des Dienstes personenbezogene Daten, die der Verantwortliche übermittelt, insbesondere durch die Weiterleitung von Angebots-E-Mails in Blindkopie (BCC) oder durch manuelle Eingabe. Dauer der Verarbeitung ist die Laufzeit des Nutzungsvertrags.
2. Art, Zweck, Datenkategorien, betroffene Personen
- Zweck: Erfassung, Speicherung und übersichtliche Darstellung von Angeboten des Verantwortlichen, Erinnerung an das Nachfassen, Bereitstellung von Textvorschlägen und Auswertungen für den Verantwortlichen.
- Art der Verarbeitung: Empfang und maschinelles Auslesen von E-Mails und Anhängen, Speicherung der extrahierten Angebotsdaten, Anzeige im Konto des Verantwortlichen, Löschung.
- Datenkategorien: Namen und Kontaktdaten von Angebotsempfängern (etwa E-Mail-Adresse, Telefonnummer, Anschrift), Angebotsinhalte (Vorhaben, Beträge, Termine), Kommunikations- und Bearbeitungsstände sowie Namen von Mitarbeitern des Verantwortlichen als Absender.
- Betroffene Personen: Kunden und Interessenten des Verantwortlichen sowie dessen Mitarbeiter.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung; der Verantwortliche übermittelt solche Daten nicht.
3. Pflichten des Auftragsverarbeiters
- Verarbeitung ausschließlich auf dokumentierte Weisung des Verantwortlichen; die Nutzung des Dienstes und seiner Funktionen gilt als Weisung. Erachtet der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
- Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit.
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1.
- Unterstützung des Verantwortlichen bei der Beantwortung von Betroffenenanfragen sowie bei den Pflichten aus Art. 32 bis 36 DSGVO, soweit ihm dies möglich ist.
- Unverzügliche Meldung von Verletzungen des Schutzes personenbezogener Daten an den Verantwortlichen.
- Nach Vertragsende Löschung der im Auftrag verarbeiteten Daten, auf Wunsch vorherige Herausgabe als Export; gesetzliche Aufbewahrungspflichten bleiben unberührt.
- Kein Zugriff auf die Daten zu eigenen Zwecken; keine Nutzung für Werbung oder Modell-Training.
4. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung dieses Vertrags zur Verfügung. Der Verantwortliche kann Kontrollen in Form schriftlicher Auskünfte verlangen; Vor-Ort-Prüfungen sind nach angemessener Ankündigung während der Geschäftszeiten möglich, soweit ein berechtigter Anlass besteht.
5. Unterauftragsverarbeiter
Der Verantwortliche genehmigt allgemein den Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter. Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens 30 Tage im Voraus per E-Mail; der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen. Mit jedem Unterauftragsverarbeiter bestehen Verträge, die den Anforderungen des Art. 28 DSGVO entsprechen.
6. Übermittlungen in Drittländer
Verarbeitungen finden grundsätzlich in Rechenzentren in der Europäischen Union statt. Soweit Unterauftragsverarbeiter mit Sitz in den USA eingesetzt werden (Anlage 2), stützt sich die Übermittlung auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, ergänzend auf Standardvertragsklauseln.
7. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO sowie ergänzend die Haftungsregelung des Nutzungsvertrags. Bei Widersprüchen zwischen diesem Vertrag und dem Nutzungsvertrag geht in datenschutzrechtlichen Fragen dieser Vertrag vor. Es gilt das Recht, das auch für den Nutzungsvertrag gilt.
Anlage 1: Technische und organisatorische Maßnahmen
- Transportverschlüsselung: Sämtliche Verbindungen zum Dienst sind TLS-verschlüsselt.
- Zugriffskontrolle: Zugriff auf Konten nur mit persönlichen Zugangsdaten; Passwörter werden ausschließlich als Hash gespeichert; Sitzungen sind zeitlich begrenzt.
- Mandantentrennung: Daten werden je Betrieb logisch getrennt gespeichert und ausgeliefert.
- Datensparsamkeit: Roh-E-Mails werden nach der Extraktion nicht dauerhaft gespeichert; an den KI-Dienst werden nur Angebotsinhalte übermittelt.
- Wiederherstellbarkeit: Die Datenbank verfügt über eine fortlaufende Wiederherstellungsfunktion (30 Tage).
- Administrativer Zugriff: Verwaltungszugänge sind auf den Director beschränkt und durch starke Authentifizierung geschützt.
- Protokollierung: Sicherheitsrelevante Ereignisse werden protokolliert.
Anlage 2: Unterauftragsverarbeiter
- Cloudflare, Inc., 101 Townsend St, San Francisco, USA: Hosting, Auslieferung und Datenbankbetrieb der Anwendung (EU-Infrastruktur; Data Privacy Framework).
- Hostinger International Ltd., 61 Lordou Vironos Street, Larnaca, Zypern: Server für die Verarbeitung eingehender E-Mails, Rechenzentrum Frankfurt am Main, Deutschland.
- OpenAI, L.L.C., San Francisco, USA: maschinelles Auslesen der Angebotsdaten (Data Privacy Framework; kein Modell-Training mit Kundendaten).
- Neue Medien Münnich (ALL-INKL.COM), Hauptstraße 68, 02742 Friedersdorf, Deutschland: Versand von Transaktions-E-Mails.