Vereinbarung zur Auftragsverarbeitung (AVV)
gemäß Art. 28 Abs. 3 Datenschutz-Grundverordnung (DSGVO)
zwischen dem Kunden (im Folgenden: „Verantwortlicher“) und der chout GmbH (im Folgenden: „Auftragsverarbeiter“)
1. Gegenstand und Dauer des Auftrags
Der Auftragsverarbeiter stellt dem Verantwortlichen eine SaaS-Plattform zur Verfügung. Im Rahmen dieser Bereitstellung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen. Die Laufzeit dieser AVV richtet sich nach der Laufzeit des Hauptvertrages.
2. Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt zum Zweck des Betriebs der Software-Anwendung, des Kundensupports sowie der Abrechnung. Dies umfasst das Speichern, Abrufen, Übermitteln und Löschen von Daten auf den vom Auftragsverarbeiter genutzten Infrastrukturen.
3. Kategorien betroffener Personen und Datenarten
Betroffene Personen: Kunden des Verantwortlichen, Mitarbeiter des Verantwortlichen, Nutzer der SaaS-Plattform.
Datenarten: Stammdaten (Name, Vorname), Kontaktdaten (E-Mail, Telefon), Nutzungsdaten (IP-Adressen, Log-Daten), Transaktionsdaten, Kommunikationsinhalte (Chat/Support).
4. Pflichten des Auftragsverarbeiters
Weisungsgebundenheit: Die Verarbeitung erfolgt ausschließlich im Rahmen der getroffenen Vereinbarungen und nach Weisung des Verantwortlichen.
Vertraulichkeit: Alle zur Verarbeitung berechtigten Personen sind zur Vertraulichkeit verpflichtet.
Sicherheit (TOM): Der Auftragsverarbeiter setzt angemessene technische und organisatorische Maßnahmen (TOM) um, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (siehe Anlage).
Unterstützung: Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Betroffenenrechte und bei Meldepflichten im Falle von Datenschutzverletzungen.
5. Unterauftragsverhältnisse (Sub-Processors)
Der Verantwortliche genehmigt dem Auftragsverarbeiter den Einsatz der folgenden Unterauftragsverarbeiter:
| Dienstleister | Zweck | Ort der Verarbeitung | Garantie |
|---|---|---|---|
| Google Cloud Platform | Hosting, Storage, Datenbanken | EU (bevorzugt) / USA | EU-US Data Privacy Framework |
| Intercom, Inc. | Customer Service & Messaging | USA | EU-US Data Privacy Framework |
| Stripe, Inc. | Zahlungsabwicklung | USA | EU-US Data Privacy Framework |
Änderungen an Unterauftragsverarbeitern wird der Auftragsverarbeiter dem Verantwortlichen mit angemessener Frist (z. B. 4 Wochen) ankündigen. Der Verantwortliche hat das Recht, innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund zu widersprechen.
6. Löschung und Rückgabe
Nach Beendigung der Leistungserbringung löscht der Auftragsverarbeiter alle personenbezogenen Daten, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
Anlage: Technische und Organisatorische Maßnahmen (TOM)
Vertraulichkeit (Zutritts-/Zugangskontrolle): Nutzung von Google Cloud Rechenzentren mit höchsten Sicherheitsstandards (SOC 2, ISO 27001). Starke Passwortrichtlinien und Multi-Faktor-Authentifizierung (MFA) für administrative Zugänge.
Integrität (Weitergabekontrolle): Verschlüsselte Übertragung aller Daten (TLS/SSL). Verschlüsselung von Daten im Ruhezustand (AES-256).
Verfügbarkeit (Verfügbarkeitskontrolle): Regelmäßige Backups, redundante Speicherung in der Google Cloud, Monitoring-Systeme.
Verfahren zur regelmäßigen Überprüfung: Regelmäßige Security-Audits und Updates der Software-Komponenten.