Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Nutzungsbedingungen zwischen Aweb Design SRL, CUI RO30874746, mit Sitz in Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37 („Auftragsverarbeiter“, „wir“), und dem Kunden („Verantwortlicher“, „Sie“). Er gilt, soweit wir im Rahmen der Bereitstellung des Dienstes personenbezogene Daten im Auftrag des Kunden verarbeiten, und setzt die Anforderungen des Artikels 28 der Verordnung (EU) 2016/679 (der „DSGVO“) sowie gegebenenfalls der UK-GDPR um. Ist der Kunde selbst Auftragsverarbeiter für einen dritten Verantwortlichen, gilt dieser AVV entsprechend im Verhältnis der Weiterverarbeitung.
1. Rollen und Anwendungsbereich
Für personenbezogene Daten von Endkunden und anderen betroffenen Personen, die über das KI-Widget und den Arbeitsbereich verarbeitet werden, ist der Kunde der Verantwortliche (oder Auftragsverarbeiter für seinen eigenen Verantwortlichen) und wir handeln als Auftragsverarbeiter (oder Unterauftragsverarbeiter). Wir verarbeiten solche personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Kunden — einschließlich der Weisungen, die sich aus der Konfiguration und der üblichen Nutzung des Dienstes ergeben — es sei denn, wir sind nach dem Recht der Union oder eines Mitgliedstaats zum Handeln verpflichtet; in diesem Fall informieren wir den Kunden vorab, sofern das Recht dies nicht verbietet. Wir informieren den Kunden, wenn eine Weisung nach unserer Auffassung gegen das Datenschutzrecht verstößt. Für unsere eigenen Konto-, Abrechnungs- und Sicherheitsdaten handeln wir als eigenständiger Verantwortlicher gemäß unserer Datenschutzerklärung; diese Verarbeitung fällt nicht unter diesen AVV.
2. Gegenstand, Dauer, Art und Zweck
Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen sind in Anlage I festgelegt. Die Verarbeitung dauert für die Laufzeit der Nutzungsbedingungen sowie für jeden weiteren Zeitraum an, in dem wir nach diesem AVV und geltendem Recht zur Aufbewahrung verpflichtet oder berechtigt sind.
3. Vertraulichkeit
Wir stellen sicher, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet sind und die Daten nur soweit verarbeiten, wie es zur Erbringung des Dienstes erforderlich ist.
4. Sicherheit der Verarbeitung
Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung und der Risiken für Personen treffen wir geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau nach Artikel 32 DSGVO zu gewährleisten. Diese Maßnahmen sind in Anlage II beschrieben und umfassen Pseudonymisierung und Schwärzung personenbezogener Daten, Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand, Zugriffskontrollen und Mehr-Faktor-Authentifizierung, Mandantentrennung, Protokollierung, Datensicherungen und IP-Anonymisierung.
5. Unterauftragsverarbeiter
Der Kunde erteilt die allgemeine schriftliche Genehmigung, dass wir Unterauftragsverarbeiter zur Verarbeitung personenbezogener Daten für die Erbringung des Dienstes einsetzen. Unsere aktuellen Unterauftragsverarbeiter sind unter https://account.ovebot.ai/de/legal/sub-processors aufgeführt. Wir erlegen jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die denen dieses AVV mindestens gleichwertig sind, und haften dem Kunden gegenüber unverändert für deren Leistung. Wir kündigen die Hinzunahme oder den Austausch eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus an; der Kunde kann innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen widersprechen, und die Parteien suchen nach Treu und Glauben eine Lösung; andernfalls kann der Kunde den betroffenen Teil des Dienstes beenden.
6. Rechte der betroffenen Personen
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir den Kunden mit geeigneten technischen und organisatorischen Maßnahmen nach Möglichkeit dabei, Anträgen betroffener Personen zur Wahrnehmung ihrer Rechte nach Kapitel III DSGVO nachzukommen (Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch). Der Dienst bietet Selbstbedienungsfunktionen, mit denen Endkunden ihre eigene Konversation unmittelbar herunterladen oder löschen können. Erhalten wir einen Antrag, der die Daten des Kunden betrifft, leiten wir ihn ohne unangemessene Verzögerung an den Kunden weiter und antworten nicht selbst, außer auf Weisung des Kunden oder soweit gesetzlich vorgeschrieben.
7. Unterstützung bei Sicherheit, Verletzungen und Datenschutz-Folgenabschätzungen
Unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen unterstützen wir den Kunden bei der Einhaltung seiner Pflichten nach den Artikeln 32 bis 36 DSGVO, einschließlich der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten, der Datenschutz-Folgenabschätzung und der vorherigen Konsultation der Aufsichtsbehörde.
8. Meldung von Verletzungen des Schutzes personenbezogener Daten
Wir informieren den Kunden ohne unangemessene Verzögerung, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die die personenbezogenen Daten des Kunden betrifft, und in jedem Fall so rechtzeitig, dass der Kunde seine eigenen Meldefristen nach den Artikeln 33 und 34 DSGVO einhalten kann. Die Meldung beschreibt, soweit bekannt, die Art der Verletzung, die Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Wir treffen angemessene Schritte zur Eindämmung und Behebung. Eine solche Meldung stellt kein Anerkenntnis eines Verschuldens oder einer Haftung dar.
9. Internationale Datenübermittlungen
Personenbezogene Daten werden überwiegend innerhalb der EU/des EWR verarbeitet. Einige Unterauftragsverarbeiter (insbesondere Anbieter großer Sprachmodelle) haben ihren Sitz in den Vereinigten Staaten. Werden personenbezogene Daten außerhalb der EU/des EWR übermittelt, erfolgt dies auf Grundlage eines Angemessenheitsbeschlusses, des EU-US Data Privacy Framework oder der Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) samt erforderlicher ergänzender Maßnahmen, für Daten aus dem Vereinigten Königreich zusätzlich auf Grundlage des UK-Addendums bzw. des IDTA. Kopien des jeweiligen Übermittlungsinstruments stellen wir auf Anfrage zur Verfügung.
10. Überprüfungen
Wir stellen dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind, und ermöglichen Überprüfungen einschließlich Inspektionen, die vom Kunden oder einem von ihm beauftragten unabhängigen Prüfer durchgeführt werden, und tragen zu diesen bei. Überprüfungen erfolgen nach angemessener Vorankündigung, während der Geschäftszeiten, höchstens einmal jährlich (sofern nicht eine Aufsichtsbehörde dies verlangt oder eine Verletzung vorausging), unter Wahrung der Vertraulichkeit und in einer Weise, die unseren Betrieb nicht beeinträchtigt. Wir können einem Prüfungsverlangen zunächst durch Vorlage einschlägiger Zertifizierungen und Berichte nachkommen.
11. Rückgabe und Löschung der Daten
Nach Beendigung des Dienstes löschen oder übergeben wir nach Wahl des Kunden alle in seinem Auftrag verarbeiteten personenbezogenen Daten und löschen vorhandene Kopien, sofern nicht das Recht der Union oder eines Mitgliedstaats eine Aufbewahrung vorschreibt. Ist eine sofortige Löschung nicht praktikabel (etwa in Datensicherungen), trennen wir die Daten von der weiteren Verarbeitung und löschen sie im Zuge des regulären Sicherungszyklus. Automatisierte Aufbewahrung und Anonymisierung gelten zudem während der gesamten Laufzeit gemäß dem tarifabhängigen Löschkonzept und dem vom Kunden konfigurierten Aufbewahrungszeitraum.
12. Unzulässige Daten
Der Kunde darf über den Dienst keine besonderen Kategorien personenbezogener Daten (Artikel 9 DSGVO), keine Daten über strafrechtliche Verurteilungen und Straftaten (Artikel 10 DSGVO), keine amtlichen Ausweisnummern, Zahlungskartennummern, Zugangsdaten, biometrischen oder genetischen Daten und keine genauen Standortdaten übermitteln und muss sein Widget so konfigurieren, dass solche Daten weder abgefragt noch erhoben werden.
Die Chat-Oberfläche nimmt Freitexteingaben von Endkunden entgegen, und keine der Parteien kann verhindern, dass ein Endkunde solche Daten von sich aus preisgibt. Wir fordern unzulässige Daten weder an noch setzen wir sie voraus oder verarbeiten sie wissentlich. Werden sie dennoch übermittelt, wenden wir die in Abschnitt 4 und Anlage II beschriebenen Schwärzungs- und Sicherheitsmaßnahmen an, um ihre Erfassung zu begrenzen; die Daten werden nach Abschnitt 11 gelöscht oder anonymisiert. Die automatisierte Schwärzung erkennt strukturierte Muster — E-Mail-Adressen, Telefonnummern, IBANs, nationale Identifikationsnummern und Zahlungskartennummern — und kann besondere Kategorien personenbezogener Daten in Freitext nicht erkennen. Über diese Maßnahmen hinaus übernehmen wir keine Verantwortung für unzulässige Daten, die ein Endkunde von sich aus übermittelt oder die der Kunde übermittelt oder deren Übermittlung er veranlasst. Als Verantwortlicher bleibt der Kunde für die den Endkunden bereitgestellten Datenschutzinformationen und für die Rechtsgrundlage der von ihm angewiesenen Verarbeitung verantwortlich.
Erlangt eine Partei Kenntnis davon, dass unzulässige Daten übermittelt wurden, informiert sie die andere Partei ohne unangemessene Verzögerung, und wir löschen die Daten auf Weisung des Kunden.
13. Haftung und Rangfolge
Die Haftung jeder Partei nach diesem AVV unterliegt den Beschränkungen und Ausschlüssen der Nutzungsbedingungen. Im Konfliktfall gilt folgende Rangfolge: (1) die Standardvertragsklauseln (soweit anwendbar), (2) dieser AVV, (3) die Nutzungsbedingungen, (4) die Datenschutzerklärung.
14. Anwendbares Recht
Dieser AVV unterliegt demselben Recht und derselben Gerichtsbarkeit wie die Nutzungsbedingungen (dem Recht Rumäniens), sofern nicht die Standardvertragsklauseln oder zwingendes Datenschutzrecht etwas anderes verlangen. Dieser AVV ist in englischer Sprache abgefasst; Übersetzungen dienen der Erleichterung, und im Konfliktfall ist die englische Fassung maßgeblich.
Anlage I — Einzelheiten der Verarbeitung
- Gegenstand: Bereitstellung des KI-Kundeninteraktionsdienstes Ovebot.
- Dauer: die Laufzeit der Nutzungsbedingungen zuzüglich der geltenden Aufbewahrungsfristen.
- Art und Zweck: Hosten, Empfangen, Speichern, Schwärzen, Analysieren und Übermitteln personenbezogener Daten, um den KI-Chat-Assistenten zu betreiben, Antworten und Empfehlungen zu erzeugen, Übergaben an menschliche Mitarbeitende zu steuern und Bestellungen für die Auswertungen des Kunden zuzuordnen.
- Kategorien betroffener Personen: Website-Besucher und Endkunden des Kunden sowie dessen Nutzer.
- Kategorien personenbezogener Daten: Gesprächsinhalte, IP-Adresse (nach 90 Tagen gekürzt), E-Mail-Adresse und Bestelldaten aus dem Übergabeformular im Chat, Bestellverfolgungskennungen, angeklickte Produktreferenzen sowie pseudonyme Cookie-Kennungen (ovebot_vid, ovebot_sid).
- Besondere Kategorien: werden nicht angefordert und nicht wissentlich verarbeitet — unzulässig nach Abschnitt 12. Von Endkunden von sich aus preisgegebene Daten dieser Art unterliegen der Schwärzung und werden nach Abschnitt 11 gelöscht oder anonymisiert.
Anlage II — Technische und organisatorische Maßnahmen
- Schwärzung personenbezogener Daten (E-Mail, Telefon, IBAN, nationale Identifikationsnummer, Kartennummern) vor der Speicherung und vor der Übermittlung an das Sprachmodell.
- Verschlüsselung bei der Übertragung (TLS) und Verschlüsselung gespeicherter Daten und Datensicherungen im Ruhezustand.
- Mandantenbezogene Datenbanktrennung und manuelle Redis-Namensraumtrennung zur Verhinderung von Datenabfluss zwischen Mandanten.
- Zugriffskontrolle, Least-Privilege-Prinzip, Mehr-Faktor-Authentifizierung und IP-Freigabelisten für administrative Zugriffe.
- Anonymisierung der IP-Adressen nach 90 Tagen; gesalzene Hash-Zuordnungsschlüssel werden nach 90 Tagen gelöscht.
- Tarifabhängige Aufbewahrung mit automatisierter Anonymisierung der Gesprächsinhalte nach Ablauf des Aufbewahrungszeitraums.
- Signierte, unbedingt erforderliche First-Party-Cookies (kein Tracking Dritter, kein Fingerprinting).
- Nachweise über die Bestätigung von Einwilligungen und Datenschutzhinweisen sowie über DSGVO-Löschvorgänge.
- Geplante Löschjobs, Sicherungsverfahren mit regelmäßigen Tests, Protokollierung und Überwachung.
- Verträge mit Unterauftragsverarbeitern, die gleichwertige Pflichten auferlegen.
Anlage III — Unterauftragsverarbeiter
Die aktuelle Liste der genehmigten Unterauftragsverarbeiter mit Zweck, Standort und Übermittlungsgarantien wird unter https://account.ovebot.ai/de/legal/sub-processors geführt und ist Bestandteil dieses AVV.