Rechtliches
Auftragsverarbeitungsvertrag
Version 2026-08-19. Zuletzt aktualisiert: 19. August 2026. Dies ist eine vorläufige deutsche Übersetzung, die derzeit geprüft wird; rechtlich maßgeblich ist die englische Fassung.
Dieser Vertrag wird nach Art. 28 Abs. 3 DSGVO zwischen Ihrer Organisation (dem Verantwortlichen) und uns (dem Auftragsverarbeiter) geschlossen. Er regelt unsere Verarbeitung personenbezogener Daten Ihrer Endnutzer — also der Personen, die die von Ihnen eingerichteten Agenten anrufen, anschreiben oder mit ihnen chatten. Er ist Bestandteil der Nutzungsbedingungen und wird wirksam, wenn ein Inhaber bei der Erstellung der Organisation zustimmt.
Er verweist bewusst auf die Datenschutzerklärung und die Nutzungsbedingungen, statt sie zu wiederholen. Verlinkte Texte sind Bestandteil dieses Vertrags und verbindlich, nicht bloße Hintergrundinformation.
Individuell verhandelte Verträge. Wenn Ihre Organisation einen gesonderten, verhandelten Auftragsverarbeitungsvertrag mit uns unterzeichnet hat, gilt dieser; der vorliegende Vertrag findet dann keine Anwendung. Partner, die die Plattform in ihrer eigenen Cloud-Umgebung betreiben, schließen eigene Verträge mit ihren Kunden; daran sind wir nicht beteiligt.
1. Die Vertragsparteien
Ihr Auftragsverarbeiter ist die visibleIT-Gesellschaft, die Ihrer Organisation Rechnungen stellt — bestimmt durch das Land in Ihrem Organisationsprofil: visibleIT GmbH für EU, UK, EWR und die Schweiz, visibleIT Inc. für die USA und die übrige Welt. Angaben zu den Gesellschaften und zur konzerninternen Vereinbarung finden Sie in der Datenschutzerklärung §1.
Verantwortlicher ist Ihre Organisation, wie in Ihrem Profil benannt. Mit Ihrer Zustimmung erfassen wir, welche Gesellschaft Ihr Auftragsverarbeiter ist, welche Version Sie angenommen haben und wann.
2. Anwendungsbereich
Was wir verarbeiten und wozu, steht in Anlage I. Die Verarbeitung dauert für die Laufzeit Ihres Abonnements zuzüglich der dort beschriebenen Speicherfristen.
Dieser Vertrag erfasst ausschließlich Daten Ihrer Endnutzer. Daten über Sie und Ihre Kolleginnen und Kollegen — Kontoprofile, Rechnungskontakte, Support-E-Mails — verarbeiten wir als Verantwortliche nach der Datenschutzerklärung, nicht nach diesem Vertrag.
3. Wir handeln auf Ihre Weisung
Wir verarbeiten die personenbezogenen Daten Ihrer Endnutzer ausschließlich auf Ihre dokumentierte Weisung, auch bei internationalen Übermittlungen, es sei denn, Rechtsvorschriften verpflichten uns anders — dann informieren wir Sie vorher, sofern das Gesetz dies nicht verbietet.
Ihre Weisungen sind dieser Vertrag, die Nutzungsbedingungen und Ihre Konfiguration der Plattform: Verhaltensanweisungen Ihrer Agenten, Wissensdatenbank, Tabellen, Werkzeuge, Speicherfristen und Kanaleinstellungen. Die Nutzung einer dokumentierten Funktion ist eine Weisung.
Wir weisen Sie darauf hin, wenn eine Weisung aus unserer Sicht gegen das Datenschutzrecht verstößt.
Wir nutzen die Daten Ihrer Endnutzer nie für eigene Zwecke, verkaufen sie nie und trainieren mit Ihren Unterhaltungen keine KI-Modelle für andere Kunden.
4. Vertraulichkeit
Alle von uns zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet — vertraglich oder gesetzlich — und erhalten nur den Zugriff, den ihre Rolle erfordert.
5. Sicherheit
Wir setzen die in Anlage II aufgeführten Maßnahmen nach Art. 32 DSGVO um. Wir können sie mit der Entwicklung der Plattform verbessern; das Schutzniveau senken wir nicht.
6. Unterauftragsverarbeiter
Sie erteilen uns eine allgemeine Genehmigung für die Unterauftragsverarbeiter in Anlage III. Jeder wird auf Grundlage eines schriftlichen Vertrags eingebunden, der nicht weniger schützt als dieser Vertrag; Ihnen gegenüber bleiben wir voll verantwortlich.
Hinzufügen oder Austausch löst die 30-tägige Vorankündigung samt Widerspruchsrecht aus, die in der Datenschutzerklärung §5 geregelt ist und als Bestandteil dieses Vertrags gilt.
Ihre eigenen Integrationen sind keine Unterauftragsverarbeiter. Wenn Sie Ihr Postfach, Ihren Kalender oder ein anderes System verbinden, fließen Daten dorthin auf Grundlage Ihres eigenen Vertrags mit diesem Anbieter.
7. Wie wir Sie bei Ihren Pflichten unterstützen
- Betroffenenanfragen. Sie beantworten sie; wir unterstützen technisch — Transkript-Export, Speicherfristen je Agent, Löschung. Erreicht uns eine Anfrage direkt, leiten wir sie an Sie weiter, statt sie selbst zu beantworten.
- Datenschutzverletzungen. Wir informieren Sie unverzüglich, nachdem uns eine Verletzung bekannt wird, die Daten Ihrer Endnutzer betrifft — mit dem, was Sie für Ihre Pflichten nach Art. 33 und 34 benötigen. Unsere eigene Meldezusage gegenüber der Aufsichtsbehörde steht in der Datenschutzerklärung §11.
- Folgenabschätzungen. Wir leisten angemessene Unterstützung bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen nach Art. 35 und 36, unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen.
8. Löschung und Rückgabe
Sie können Ihre Daten jederzeit während des laufenden Abonnements exportieren. Exportieren Sie, was Sie behalten möchten, bevor Sie Ihre Organisation schließen — danach gilt der Ablauf aus den Nutzungsbedingungen §13: vorläufige Löschung, 90 Tage Wiederherstellungsfenster, dann endgültige Löschung.
Die Speicherung während des Abonnements richtet sich nach der Datenschutzerklärung §7. Darüber hinaus bewahren wir Daten nur auf, wenn das Gesetz es verlangt — vor allem bei der gesetzlichen Rechnungsaufbewahrung.
9. Nachweise und Überprüfungen
Wir stellen die Informationen bereit, die Sie zum Nachweis der Einhaltung von Art. 28 benötigen, und ermöglichen sowie unterstützen Überprüfungen durch Sie oder von Ihnen beauftragte Prüfer. Zunächst geschieht dies über unsere eigene Dokumentation und die Zertifizierungen unserer Infrastrukturanbieter (ISO 27001, ISO 27017, ISO 27018, SOC 1/2/3), wie in den Nutzungsbedingungen §15 erwähnt.
10. Internationale Übermittlungen
Verlassen diese Daten den EWR, das Vereinigte Königreich oder die Schweiz, stützen wir uns auf die Standardvertragsklauseln und das EU-US Data Privacy Framework, wie in der Datenschutzerklärung §6 beschrieben; diese gilt als Bestandteil dieses Vertrags.
11. Vorrang und Haftung
In Datenschutzfragen geht dieser Vertrag den Nutzungsbedingungen vor; im Übrigen gehen die Nutzungsbedingungen vor. Ein unterzeichneter, verhandelter Vertrag geht beiden vor.
Die Haftungsregelungen der Nutzungsbedingungen gelten auch hier. Nichts in diesem Vertrag beschränkt die Rechte betroffener Personen oder die Haftung einer Partei nach Art. 82 DSGVO.
12. Laufzeit und Änderungen
Dieser Vertrag gilt ab Ihrer Zustimmung, solange wir personenbezogene Daten Ihrer Endnutzer verarbeiten.
Wir können ihn bei Änderungen der Rechtslage, der Plattform oder unserer Unterauftragsverarbeiter anpassen. Wesentliche Änderungen kündigen wir mindestens 30 Tage vorher an; wir erfassen, welche Version Ihre Organisation angenommen hat, damit stets klar ist, was wann vereinbart wurde.
Anlage I — Gegenstand der Verarbeitung
- Gegenstand
- Betrieb von KI-Agenten in Ihrem Auftrag, die Telefonate, Web-Chat und E-Mail mit Ihren Endnutzern abwickeln.
- Art und Zweck
- Entgegennahme und Transkription von Unterhaltungen; Erzeugung von Antworten; Abruf aus Ihrer Wissensdatenbank; Lesen und Schreiben Ihrer Datentabellen; Extraktion strukturierter Felder wie Termin oder Lead; Versand von Ihnen konfigurierter Folge-E-Mails; Analyse Ihrer eingehenden Unterhaltungen.
- Kategorien betroffener Personen
- Ihre Endnutzer — Anrufende Ihrer Sprachagenten, Web-Chat-Besucher, Personen, die Ihren Agenten schreiben, sowie alle, deren Angaben in einer Unterhaltung oder in von Ihnen hochgeladenen Daten vorkommen.
- Arten personenbezogener Daten
- Rufnummer des Anrufers; Audio und Transkript des Gesprächs; Chat-Transkript und IP-Adresse des Besuchers; E-Mail-Adresse, Nachrichteninhalt und Anhänge; vom Agenten erfasste Felder (Name, Termin, Lead-Score); sowie alles Weitere, was ein Endnutzer sagt oder schreibt. Gesprächsaudio wird nur so lange vorgehalten, wie die Transkription dauert, und danach gelöscht.
- Besondere Kategorien
- Werden nicht gezielt verarbeitet. Gibt ein Endnutzer solche Daten von sich aus preis — etwa Gesundheitsdaten —, werden sie nur verarbeitet, soweit für die Leistungserbringung erforderlich. Konfigurieren Sie Agenten nicht so, dass sie ohne eigene Rechtsgrundlage besondere Kategorien erheben.
- Dauer und Speicherung
- Laufzeit Ihres Abonnements zuzüglich der Speicherfristen aus der Datenschutzerklärung §7 (standardmäßig 365 Tage für Unterhaltungen, oder eine kürzere Frist, die Sie je Agent festlegen).
- Häufigkeit
- Fortlaufend, solange Ihre Agenten aktiv sind.
Anlage II — Technische und organisatorische Maßnahmen
Die Maßnahmen, die wir nach Art. 32 DSGVO umsetzen. Es ist dieselbe Liste, die als §11 der Datenschutzerklärung veröffentlicht ist — ein Satz Maßnahmen, dort als Information, hier als vertragliche Zusage.
- Der gesamte Datenverkehr wird bei der Übertragung verschlüsselt (TLS 1.2 oder höher).
- Ruhende Daten werden mit der integrierten Verschlüsselung unseres Infrastrukturanbieters verschlüsselt.
- Die Anmeldung unterstützt Passkeys (WebAuthn) und Codes aus Authentifizierungs-Apps. Zugriff auf Betreiberebene erfordert einen Passkey.
- Die Mandantentrennung wird durch die Plattform durchgesetzt – eine Organisation kann die Daten einer anderen Organisation weder lesen noch schreiben.
- Geheimnisse (API-Schlüssel, OAuth-Refresh-Token) werden in einem dedizierten Secrets-Manager gespeichert, nicht in der Datenbank.
- Jede zustandsverändernde Aktion unserer Betreiber wird mit einer Begründung protokolliert und ist überprüfbar.
- Wir verwenden Kundenkonversationen niemals erneut, um KI-Modelle für andere Kunden zu trainieren.
- Keine Stimmprofile, keine biometrischen Identifikatoren. Wir extrahieren, erzeugen oder speichern keine Stimmprofile, Gesichtsprofile oder sonstigen biometrischen Identifikatoren aus dem Audio Ihrer Endnutzer, und wir verwenden Audio nicht, um dieselbe Person über mehrere Anrufe hinweg wiederzuerkennen. Unsere zugrunde liegenden Infrastrukturanbieter übernehmen dieselbe Anweisung.
- Kontaktdaten werden in gespeicherten Transkripten standardmäßig geschwärzt — Rufnummern, E-Mail-Adressen und lange Zahlen werden in der gespeicherten Unterhaltung durch Platzhalter ersetzt. Die Schritte nach dem Gespräch, die die echten Werte benötigen, laufen vorher auf einer kurzlebigen, ungeschwärzten Arbeitskopie, die anschließend gelöscht wird und in der Anwendung nie abrufbar ist.
Wir können diese Maßnahmen weiterentwickeln; das Schutzniveau senken wir nicht.
Anlage III — Genehmigte Unterauftragsverarbeiter
Die Unterauftragsverarbeiter, die Sie nach Ziffer 6 genehmigen — dieselbe Liste, die als §5 der Datenschutzerklärung veröffentlicht ist, damit beide nie voneinander abweichen. Verarbeitungsorte und Übermittlungsmechanismen sind dort und in §6 beschrieben.
- Google Ireland Limited / Google LLC
- Cloud-Infrastruktur — Hosting, Datenbanken, Authentifizierung, Dateispeicher, Terminplanung und Logging — sowie Speech-to-Text und die KI-Modelle hinter unseren Sprach-, E-Mail- und Analysefunktionen. Die Verarbeitung erfolgt in der Europäischen Union; einzelne KI-Funktionen können über die globale Infrastruktur des Anbieters bereitgestellt werden. Zertifiziert unter dem EU-US Data Privacy Framework.
cloud.google.com/terms/cloud-privacy-notice · policies.google.com/privacy - Twilio Ireland Limited
- Telefonnummern und Gesprächsverbindungen für Sprachagenten.
twilio.com/legal/privacy - ActiveCampaign, LLC (Postmark)
- Versand und Empfang von E-Mails für die Plattform und die Postfächer der Agenten. Zertifiziert unter dem EU-US Data Privacy Framework.
postmarkapp.com/eu-privacy · postmarkapp.com/privacy-policy - Cloudflare, Inc.
- Schutz und Auslieferung unserer öffentlichen Website. Darüber laufen ausschließlich öffentliche Marketingseiten.
cloudflare.com/privacypolicy - Stripe Payments Europe Limited
- Kartenzahlungen und Rechnungsstellung für Kunden mit Vertrag bei visibleIT GmbH.
stripe.com/privacy - Stripe, Inc.
- Kartenzahlungen und Rechnungsstellung für Kunden mit Vertrag bei visibleIT Inc.
stripe.com/privacy