Zurück zur Startseite

zwischen dem Kunden (im Folgenden: „Verantwortlicher“) und der chout GmbH (im Folgenden: „Auftragsverarbeiter“)

1. Gegenstand und Dauer des Auftrags

Der Auftragsverarbeiter stellt dem Verantwortlichen eine SaaS-Plattform zur Verfügung. Im Rahmen dieser Bereitstellung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen. Die Laufzeit dieser AVV richtet sich nach der Laufzeit des Hauptvertrages.

2. Art und Zweck der Verarbeitung

Die Verarbeitung erfolgt zum Zweck des Betriebs der Software-Anwendung, des Kundensupports sowie der Abrechnung. Dies umfasst das Speichern, Abrufen, Übermitteln und Löschen von Daten auf den vom Auftragsverarbeiter genutzten Infrastrukturen.

3. Kategorien betroffener Personen und Datenarten

Betroffene Personen: Kunden des Verantwortlichen, Mitarbeiter des Verantwortlichen, Nutzer der SaaS-Plattform.

Datenarten: Stammdaten (Name, Vorname), Kontaktdaten (E-Mail, Telefon), Nutzungsdaten (IP-Adressen, Log-Daten), Transaktionsdaten, Kommunikationsinhalte (Chat/Support).

4. Pflichten des Auftragsverarbeiters

Weisungsgebundenheit: Die Verarbeitung erfolgt ausschließlich im Rahmen der getroffenen Vereinbarungen und nach Weisung des Verantwortlichen.

Vertraulichkeit: Alle zur Verarbeitung berechtigten Personen sind zur Vertraulichkeit verpflichtet.

Sicherheit (TOM): Der Auftragsverarbeiter setzt angemessene technische und organisatorische Maßnahmen (TOM) um, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (siehe Anlage).

Unterstützung: Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Betroffenenrechte und bei Meldepflichten im Falle von Datenschutzverletzungen.

5. Unterauftragsverhältnisse (Sub-Processors)

Der Verantwortliche genehmigt dem Auftragsverarbeiter den Einsatz der folgenden Unterauftragsverarbeiter:

DienstleisterZweckOrt der VerarbeitungGarantie
Google Cloud PlatformHosting, Storage, DatenbankenEU (bevorzugt) / USAEU-US Data Privacy Framework
Intercom, Inc.Customer Service & MessagingUSAEU-US Data Privacy Framework
Stripe, Inc.ZahlungsabwicklungUSAEU-US Data Privacy Framework

Änderungen an Unterauftragsverarbeitern wird der Auftragsverarbeiter dem Verantwortlichen mit angemessener Frist (z. B. 4 Wochen) ankündigen. Der Verantwortliche hat das Recht, innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund zu widersprechen.

6. Löschung und Rückgabe

Nach Beendigung der Leistungserbringung löscht der Auftragsverarbeiter alle personenbezogenen Daten, sofern keine gesetzlichen Aufbewahrungspflichten bestehen.

Anlage: Technische und Organisatorische Maßnahmen (TOM)

Vertraulichkeit (Zutritts-/Zugangskontrolle): Nutzung von Google Cloud Rechenzentren mit höchsten Sicherheitsstandards (SOC 2, ISO 27001). Starke Passwortrichtlinien und Multi-Faktor-Authentifizierung (MFA) für administrative Zugänge.

Integrität (Weitergabekontrolle): Verschlüsselte Übertragung aller Daten (TLS/SSL). Verschlüsselung von Daten im Ruhezustand (AES-256).

Verfügbarkeit (Verfügbarkeitskontrolle): Regelmäßige Backups, redundante Speicherung in der Google Cloud, Monitoring-Systeme.

Verfahren zur regelmäßigen Überprüfung: Regelmäßige Security-Audits und Updates der Software-Komponenten.