Auftragsverarbeitungsvertrag (AVV)

Stand: 25. September 2026 · Version 1.1

Vereinbarung nach Art. 28 DSGVO über personenbezogene Daten, die The Smashery als Anbieter von GAIO im Auftrag seiner Kunden verarbeitet. Sie ergänzt die AGB und gilt für alle Funktionen von GAIO.

Vertragsparteien und Vertragsschluss

Kurz gesagt: Der Kunde bestimmt, welche Daten er in GAIO verarbeitet und wofür. GAIO verarbeitet diese Daten nur, um die genutzten Funktionen bereitzustellen, setzt dafür sorgfältig ausgewählte Dienstleister ein (Kategorien in der Übersicht der Unterauftragsverarbeiter) und legt in § 16 offen, wo Daten zu eigenen Zwecken verarbeitet werden.

Auftraggeber (Verantwortlicher im Sinne der DSGVO) ist der Kunde von GAIO, also das Unternehmen, für das in GAIO eine Organisation geführt wird. GAIO richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB.

Auftragnehmer (Auftragsverarbeiter) ist der Anbieter von GAIO:

The Smashery, Inhaber Serhat ÖzgövercinVon-Koenig-Str. 1874343 SachsenheimDeutschlandE-Mail: info@thesmashery.de

Fragen zu diesem AVV, Weisungen und Meldungen richtet der Auftraggeber in Textform an info@thesmashery.de.

Vertragsschluss. Der AVV wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO). Bei der Registrierung bestätigt die registrierende Person, dass sie als Unternehmer (§ 14 BGB) für ihr Unternehmen handelt, akzeptiert die AGB und diesen AVV und nimmt die Datenschutzerklärung zur Kenntnis. Der Auftragnehmer speichert, welche Fassungen zu welchem Zeitpunkt akzeptiert wurden. Über die Registrierung ist die Annahme der Organisation zugeordnet, die nach der Freischaltung für den Auftraggeber angelegt wird; für diese Organisation gilt der AVV ab ihrer Einrichtung.

Wird ein Unternehmensaccount auf anderem Weg eingerichtet oder bestand er schon vor Inkrafttreten dieser Fassung, kommt der AVV zustande, sobald eine für den Auftraggeber handelnde Person ihn in Textform akzeptiert. Schließt der Auftraggeber später ein kostenpflichtiges Abonnement ab, gilt dieser AVV unverändert fort.

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers bei der Bereitstellung der Software-as-a-Service-Plattform GAIO nach dem Nutzungsvertrag, den die Parteien auf Grundlage der AGB geschlossen haben (Hauptvertrag). Die einzelnen Verarbeitungen beschreiben § 2 bis § 4.

(2) Nicht Gegenstand dieses AVV sind Verarbeitungen, für die der Auftragnehmer selbst Verantwortlicher ist, etwa Nutzerkonten, Vertragsabwicklung und Missbrauchsabwehr. Sie sind in § 16 abgegrenzt und in der Datenschutzerklärung beschrieben.

(3) Der AVV gilt, solange der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers verarbeitet. Das umfasst die Laufzeit des Hauptvertrags einschließlich einer Testphase und des eingeschränkten Modus nach Ende einer Testphase oder eines Abonnements, in dem die Daten verfügbar bleiben, und darüber hinaus die Zeit bis zur Rückgabe und Löschung nach § 10. Pflichten zur Vertraulichkeit gelten über das Vertragsende hinaus.

§ 2 Art und Zweck der Verarbeitung

Der Auftragnehmer erhebt, speichert, ordnet, liest, übermittelt an Unterauftragsverarbeiter, wertet aus und löscht personenbezogene Daten, soweit der Auftraggeber die jeweilige Funktion von GAIO nutzt. Zweck ist in jedem Fall die Erbringung der vom Auftraggeber genutzten Leistung.

BereichArt der VerarbeitungZweck
Leads und CRMSpeichern und Verwalten von Betrieben und Kontakten, Vertriebsstufen, Notizen, Rückrufen, Zuständigkeiten und Aktivitäten; Karten, Gebiete und Schutzzonen; Routenplanung; Vorbereitung von Kontakten über E-Mail-, Messenger-, Telefon- und Navigationslinks, die der Nutzer selbst auslöst (GAIO versendet keine Akquise-E-Mails); personalisierte Kampagnenseiten, soweit für einzelne Kampagnen freigeschaltet; Sperrkennzeichen „Nicht kontaktieren“Vertrieb und Akquise des Auftraggebers, Pflege seiner Kontakte
Gebietssuche (Crawler) und AnreicherungSuche nach Gastronomiebetrieben in einem vom Auftraggeber gewählten Gebiet über die von ihm gewählten öffentlichen Quellen (Lieferplattformen und Kartendienste mit Unternehmenseinträgen); automatische Anreicherung über Karten- und Geodatendienste und Suche nach Kontakt-E-Mail-Adressen auf öffentlich zugänglichen Seiten der Website des Betriebs; Speicherung der Ergebnisse mit Herkunftsangaben (Quelle, Abrufzeit) als Leads des Auftraggebers; ExportAufbau einer Lead-Datenbasis für den Vertrieb des Auftraggebers
KI-Anrufe (sofern für die Organisation freigeschaltet)Ausgehende Anrufe eines KI-Agenten an vom Auftraggeber ausgewählte Leads sowie Testanrufe; Annahme von Rückrufen auf die zugeteilte Rufnummer und gegebenenfalls Weiterleitung an eine Rufnummer des Auftraggebers; Live-Übertragung des Gesprächsaudios ohne Aufzeichnung; Speicherung von Transkripten, Anrufdaten, Zusammenfassungen und KI-Auswertung; Übernahme der Ergebnisse in das CRM (Einzelheiten unten)Telefonische Kontaktaufnahme des Auftraggebers mit Betrieben
Abrechnung, Belege und PartnerHochladen und Ablegen von Plattformabrechnungen und Lieferantenbelegen; Auslesen unterstützter Plattformabrechnungen mithilfe eines KI-Modells, an dessen Anbieter das Dokument vollständig übermittelt wird, und anderer Belege ohne externen Dienst; regelbasierte Berechnung von Partnerauszahlungen; Pflege von Partner- und Franchisedaten; Erstellen von Partnerrechnungen im Namen des Auftraggebers und Versand per E-Mail; Erfassen von Zahlungen; Steuerberater-Pakete zum HerunterladenAbrechnung des Auftraggebers mit Partnern und Franchisenehmern, Buchhaltung
GAIO AIBeantworten von Fragen und Vorbereiten von Änderungen durch ein KI-Modell anhand der Daten der Organisation, auf die die fragende Person Zugriff hat; Änderungen werden erst nach Bestätigung durch einen Menschen ausgeführt (Einzelheiten unten)Unterstützung der Nutzer bei der Arbeit mit GAIO
Team und OrganisationVerwaltung von Mitgliedern, Rollen und Rechten der Organisation; Einladungen per E-Mail; Protokoll sicherheitsrelevanter ÄnderungenSteuerung und Absicherung des Zugriffs beim Auftraggeber
SupportBearbeitung von Supportanfragen mit Nachrichten und Anhängen, soweit sie Daten aus der Organisation enthalten; Einsicht in die Organisation nach § 15Hilfe bei Fragen und Fehlern
Hosting und SpeicherungSpeicherung aller Daten in der Datenbank und in einem privaten Dateispeicher; Betrieb, Wartung und FehlerbehebungBereitstellung und Verfügbarkeit der Plattform

Einzelheiten zu KI-Anrufen

  • Kein Mitschnitt. Gespräche werden nicht aufgezeichnet. Das Audio wird nur live zwischen dem Telefonie-Dienstleister, dem Sprachdienst des Auftragnehmers (Server in der EU) und dem Anbieter des KI-Modells übertragen und vom Auftragnehmer nicht gespeichert. Beim Anbieter des KI-Modells ist die Speicheroption abgeschaltet; kurzzeitige Protokolle zur Missbrauchskontrolle nach dessen Bedingungen bleiben möglich.
  • Transkripte. Beide Gesprächsseiten werden transkribiert und gespeichert. Lesen dürfen sie nur Nutzer mit den entsprechenden Rechten; bei einer Einsicht nach § 15 sind sie nicht sichtbar. Nach einer plattformweit festgelegten Frist von 90 Tagen werden der Wortlaut der Transkripte und die im Gesprächsprotokoll festgehaltenen Angaben des Agenten automatisch geleert. Eine Verlängerung der Frist bedarf einer Änderung dieses AVV (§ 18 Abs. 3). Eine Verkürzung kündigt der Auftragnehmer mindestens vier Wochen vorher in Textform an, damit der Auftraggeber Transkripte vorher sichern kann.
  • Weitere Anrufdaten wie Rufnummern, Zeitpunkte, Dauer, Status, Zusammenfassung, KI-Auswertung, Rückrufwünsche, Widerspruchsvermerke und die daraus entstandenen CRM-Einträge werden ohne automatische Löschfrist gespeichert, bis der Auftraggeber sie löscht oder löschen lässt (§ 8) oder der Vertrag endet (§ 10).
  • Auswertung. Nach jedem Gespräch wertet ein KI-Modell das Transkript aus; das Ergebnis schreibt das CRM automatisch fort (Aktivität mit Zusammenfassung, Vertriebsstufe nur vorwärts, Rückruftermin, Sperre). Als „abgelehnt“ wird ein Lead nur bei hoher Sicherheit eingestuft; sonst entsteht ein Prüfauftrag für den Auftraggeber.
  • KI-Hinweis. Der Agent ist plattformseitig angewiesen, jedes Gespräch mit einem festen, vom Auftraggeber nicht änderbaren Satz zu beginnen, der ihn als KI-Assistenz des Auftraggebers offenlegt (KI-Transparenz). Der Satz wird vom Sprachmodell gesprochen; ob er wörtlich gesprochen wurde, prüft GAIO nicht automatisch.
  • Schutzfunktionen. Die Rufnummer wird nie unterdrückt. Angerufen werden nur Rufnummern und nur in Zeitfenstern, die die Plattform zulässt; Sonder- und Premiumrufnummern sind gesperrt. Widerspricht eine Person in einem Kampagnen- oder Rückrufgespräch weiteren Anrufen, wird ihre Nummer für die Organisation sofort gesperrt und der Lead als „Nicht kontaktieren“ markiert. Testanrufe sind für eigene Rufnummern des Auftraggebers bestimmt; GAIO prüft nicht, wem die Testnummer gehört, und ein Widerspruch in einem Testanruf führt nicht automatisch zu einer Sperre.
  • Rufnummern und Rückrufe. Der Auftraggeber erhält eine Rufnummer aus dem Bestand des Auftragnehmers. Rückrufe auf diese Nummer werden seiner Organisation zugeordnet und mit der Rufnummer des Anrufers gespeichert; je nach Einstellung nimmt der KI-Agent sie an oder der Anrufer hört eine Ansage und wird, sofern hinterlegt, ohne Aufzeichnung an eine Rufnummer des Auftraggebers weitergeleitet. Endet die Nutzung, kann die Nummer nach einer Sperrzeit einem anderen Kunden zugeteilt werden; spätere Rückrufe erreichen dann diesen Kunden.

Einzelheiten zu GAIO AI

  • Mit jeder Frage werden an den Anbieter des KI-Modells übermittelt: die Frage und der bisherige Gesprächsverlauf, Angaben zur fragenden Person und zur Organisation (etwa Name der Organisation, E-Mail-Adresse, Rolle und Rechte), Angaben zur aktuellen Ansicht sowie die Ergebnisse der Datenabfragen, die das Modell für die Antwort ausführt. Abgefragt wird nur, was die fragende Person nach ihren Rechten sehen darf. Ergebnisse von Datenabfragen können vertrauliche Werte wie Bankverbindungen oder Steuerkennungen unmaskiert enthalten; ebenso wird übermittelt, was ein Nutzer selbst in eine Frage schreibt.
  • Beim Anbieter des KI-Modells können Anfragedaten nach dessen Bedingungen befristet gespeichert werden, etwa zur Missbrauchskontrolle.
  • Der Gesprächsverlauf liegt nur im geöffneten Browser-Tab. Serverseitig gespeichert werden Nutzungszähler, vorgeschlagene Änderungen und ein Protokoll ausgeführter Änderungen.
  • Änderungen bereitet GAIO AI nur als Vorschlag vor, den ein Mensch bestätigen muss; auf Vorschlagskarten werden vertrauliche Werte maskiert.

§ 3 Kategorien personenbezogener Daten

KategorieDaten (Beispiele)Herkunft
Betriebs- und Kontaktdaten von LeadsBetriebsname (kann den Namen des Inhabers enthalten), Anschrift, Geokoordinaten, Telefonnummern, E-Mail-Adressen (auch Kandidaten aus der Suche auf der Website des Betriebs), Website, Öffnungszeiten, Küche, Bewertungen, Plattform-Links, Logo, HerkunftsangabenGebietssuche und Anreicherung, Eingaben der Nutzer
VertriebsdatenVertriebsstufe, Notizen, Rückruftermine und -gründe, Zuständigkeiten, Aktivitäten und Kontaktprotokolle, Sperrkennzeichen mit Grund, Routen mit Stopps und StartadresseNutzer, KI-Anrufe
AnrufdatenRufnummern, Zeitpunkte, Dauer, Status, Transkripte, Zusammenfassungen, KI-Auswertung, Rückrufwünsche, Widerspruchsvermerke, Konfiguration des Agenten; Gesprächsaudio nur flüchtig während des GesprächsKI-Anrufe
Partner- und FranchisedatenFirmenname, Name des Inhabers, Anschrift, Kontaktdaten, Bankverbindung, Steuerkennungen, Vertragsdaten, Provisionssatz, Plattform-Kundennummern, Forderungen, Warenbezug, erfasste Zahlungen, NotizenNutzer, Belege
Abrechnungs- und BelegdatenPlattformabrechnungen und Lieferantenbelege mit ihrem gesamten Inhalt, Bestellzeilen (Bestellnummer, Datum, Betrag, Zahlart), Partner- und Stornorechnungen, Steuerberater-Pakete, VersandprotokolleUploads der Nutzer, Erzeugung in GAIO
Unternehmensdaten des AuftraggebersFirma, Inhaber oder Geschäftsführung, Anschrift, Kontaktdaten, Bankverbindung, Steuerkennungen, Logo, Standorte, Marken und PlattformkontenEingaben der Nutzer
Nutzungs- und Protokolldaten der NutzerRollen und Rechte, Zuständigkeiten, Änderungs- und Aktivitätsprotokolle, Nutzungszähler und Vorschläge von GAIO AIGAIO
Support-InhalteNachrichten, Anhänge, grobe technische Angaben zum Browser (keine IP-Adresse)Nutzer
Anfragen an GAIO AIFragen, Gesprächsverlauf und die dafür abgefragten Daten aus den übrigen KategorienNutzer, GAIO

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über Straftaten (Art. 10 DSGVO) sind nicht Gegenstand der Verarbeitung. Der Auftraggeber verarbeitet solche Daten nicht in GAIO (§ 14 Abs. 5); der KI-Agent ist angewiesen, sie nicht abzufragen. Sie können allenfalls unbeabsichtigt anfallen, etwa wenn eine angerufene Person sie im Gespräch äußert.

§ 4 Kategorien betroffener Personen

PersonengruppeTypische Daten
Nutzer des Auftraggebers (Beschäftigte, Beauftragte) und eingeladene PersonenName, E-Mail-Adresse, Rolle, Protokoll- und Nutzungsdaten, Anfragen an GAIO AI, Support-Nachrichten
Inhaber, Ansprechpartner und Beschäftigte von Gastronomiebetrieben und anderen Unternehmen, die als Leads geführt werden, einschließlich EinzelunternehmernBetriebs- und Kontaktdaten, Vertriebsdaten, Anrufdaten
Dritte, deren Kontaktdaten auf der Website eines Betriebs veröffentlicht sind (z. B. Webagenturen)E-Mail-Adresse als Kandidat der E-Mail-Suche
Angerufene Personen, auch bei Testanrufen, und Personen, die auf eine zugeteilte Rufnummer zurückrufenRufnummer, Gesprächsinhalt (Transkript), Name und Anliegen, soweit genannt, Widerspruch
Partner und Franchisenehmer, einschließlich Einzelunternehmern, und deren AnsprechpartnerPartner-, Abrechnungs- und Zahlungsdaten
Empfänger von Partnerrechnungen und anderen E-Mails aus GAIOName, E-Mail-Adresse, Inhalt der Nachricht bzw. Rechnung
Lieferanten und deren AnsprechpartnerAngaben in Lieferantenbelegen
Endkunden von LieferplattformenBestellnummer, Bestelldatum, Betrag und Zahlart, soweit in Plattformabrechnungen enthalten; weitere Angaben nur, soweit sie in einer hochgeladenen Abrechnung stehen

§ 5 Weisungsbindung

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch hinsichtlich der Übermittlung in Drittländer (Art. 28 Abs. 3 lit. a DSGVO). Das gilt nicht, wenn ihn das Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet; dann teilt er dem Auftraggeber diese rechtlichen Anforderungen vorher mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Dokumentierte Weisungen sind: dieser AVV und der Hauptvertrag; die Einstellungen und Aktionen, die Nutzer des Auftraggebers in GAIO im Rahmen ihrer Rechte vornehmen, etwa eine Gebietssuche starten, einen KI-Agenten veröffentlichen, eine Anrufkampagne starten, Belege hochladen, eine Partnerrechnung versenden oder Daten löschen; sowie Einzelweisungen in Textform an info@thesmashery.de. Einzelweisungen erteilen Nutzer mit Inhaber- oder Administratorrolle der Organisation.

(3) Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Auftraggeber unverzüglich (Art. 28 Abs. 3 Unterabs. 2 DSGVO). Er darf die Ausführung aussetzen, bis der Auftraggeber die Weisung bestätigt oder ändert.

(4) Weisungen, die über den Leistungsumfang von GAIO hinausgehen, bedürfen einer gesonderten Vereinbarung; der Auftragnehmer kann dafür eine angemessene Vergütung verlangen.

§ 6 Vertraulichkeit

(1) Der Auftragnehmer gewährleistet, dass sich alle Personen, die bei ihm zur Verarbeitung der Daten befugt sind, zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung gilt über das Ende ihrer Tätigkeit hinaus.

(2) Zugriff erhalten nur Personen, die ihn für Leistungserbringung, Support oder Wartung benötigen, und nur im erforderlichen Umfang. Der Auftragnehmer gibt die Daten nicht an Dritte weiter, außer an Unterauftragsverarbeiter nach § 12, auf Weisung des Auftraggebers oder aufgrund einer gesetzlichen Pflicht.

(3) Setzt der Auftragnehmer Beschäftigte oder andere Personen für die Verarbeitung ein, verpflichtet er sie vor Aufnahme ihrer Tätigkeit in Textform zur Vertraulichkeit und dazu, die Daten nur auf Weisung zu verarbeiten (Art. 29 und Art. 32 Abs. 4 DSGVO).

§ 7 Technische und organisatorische Maßnahmen

(1) Der Auftragnehmer trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Sie berücksichtigen den Stand der Technik, die Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie das Risiko für die Rechte und Freiheiten der betroffenen Personen.

(2) Der Auftragnehmer darf die Maßnahmen weiterentwickeln und durch gleichwertige ersetzen, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er in einer neuen Fassung der Anlage 1.

(3) Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei den Pflichten aus Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO), insbesondere mit Angaben für eine Datenschutz-Folgenabschätzung, etwa zu KI-Anrufen.

(4) Unterstützungsleistungen nach Abs. 3, § 8 und § 9, die über die Funktionen von GAIO und die Weitergabe der beim Auftragnehmer vorhandenen Informationen hinausgehen, erbringt der Auftragnehmer gegen angemessene Vergütung nach Aufwand; den voraussichtlichen Aufwand teilt er vorher mit. Unentgeltlich sind: die Meldung nach § 9 Abs. 1 und die Unterstützung bei Datenschutzverletzungen im Verantwortungsbereich des Auftragnehmers oder seiner Unterauftragsverarbeiter; die Ausführung von Weisungen zur Berichtigung, Löschung oder Einschränkung der Verarbeitung, soweit GAIO dafür keine Selbstbedienungsfunktion bietet; sowie Leistungen, deren Aufwand auf einer Pflichtverletzung des Auftragnehmers beruht. Für Exporte gelten die Regelungen der AGB, einschließlich der Rechte nach Kapitel VI der Verordnung (EU) 2023/2854 (Data Act).

§ 8 Unterstützung bei Betroffenenrechten

(1) Der Auftragnehmer unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen nach Art. 12 bis 23 DSGVO zu beantworten (Art. 28 Abs. 3 lit. e DSGVO).

(2) Vieles erledigt der Auftraggeber selbst in GAIO: Daten einsehen und berichtigen, Leads einzeln oder gesammelt löschen, einen Betrieb als „Nicht kontaktieren“ markieren, Rufnummern für KI-Anrufe sperren und Ergebnisse von Gebietssuchen exportieren. Was im Produkt nicht vorgesehen ist, etwa eine vollständige Auskunft, ein Gesamtexport oder das Löschen einzelner Anrufdaten, führt der Auftragnehmer auf Weisung in Textform aus. Festgeschriebene Abrechnungen, Partnerrechnungen und Zahlungsjournale sind im Produkt bewusst unveränderlich, weil sie gesetzlichen Aufbewahrungspflichten des Auftraggebers unterliegen können.

Das Löschen eines Leads entfernt weder die Rohdaten der Gebietssuche, aus denen er entstanden ist, noch die zugehörigen Anrufdaten. Sollen die Daten einer Person vollständig gelöscht werden, veranlasst der Auftragnehmer dies auf Weisung des Auftraggebers.

(3) Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet er das Anliegen unverzüglich an den Auftraggeber weiter, sofern er es ihm zuordnen kann, und beantwortet es nicht selbst, es sei denn, der Auftraggeber weist ihn dazu an oder das Anliegen betrifft eine eigene Verarbeitung nach § 16, etwa einen Widerspruch gegen Kontaktaufnahmen, den der Auftragnehmer in die plattformweite Sperrliste aufnimmt.

§ 9 Unterstützung bei Datenschutzverletzungen

(1) Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten, die Daten des Auftraggebers betrifft, unverzüglich, nachdem sie ihm bekannt geworden ist (Art. 33 Abs. 2 DSGVO). Das gilt auch für Verletzungen bei Unterauftragsverarbeitern, von denen er erfährt.

(2) Die Meldung erfolgt in Textform an die in GAIO hinterlegte E-Mail-Adresse des Inhabers der Organisation oder an eine andere Adresse, die der Auftraggeber dafür in Textform benannt hat. Sie enthält, soweit bekannt:

  • die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze,
  • die wahrscheinlichen Folgen,
  • die ergriffenen und vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung nachteiliger Folgen,
  • einen Ansprechpartner für weitere Informationen.

Angaben, die noch nicht vorliegen, reicht der Auftragnehmer schrittweise und ohne unangemessene Verzögerung nach.

(3) Der Auftragnehmer ergreift unverzüglich die erforderlichen Maßnahmen, um die Daten zu sichern und mögliche nachteilige Folgen zu mindern, und stimmt sich dazu mit dem Auftraggeber ab. Er unterstützt ihn bei Meldungen an die Aufsichtsbehörde (Art. 33 DSGVO) und bei der Benachrichtigung betroffener Personen (Art. 34 DSGVO). Meldungen und Benachrichtigungen nimmt der Auftraggeber vor; der Auftragnehmer handelt insoweit nur auf dessen Weisung.

§ 10 Löschung und Rückgabe nach Vertragsende

(1) Während der Laufzeit löscht der Auftragnehmer Daten nicht von sich aus. Ausgenommen sind Transkripte von KI-Anrufen, die nach der festgelegten Frist automatisch geleert werden (§ 2). Im Übrigen löscht der Auftraggeber Daten selbst in GAIO oder weist den Auftragnehmer an (§ 8).

(2) Vertragsende im Sinne dieses Abschnitts ist die Beendigung des Vertrags über den Unternehmensaccount und damit des Hauptvertrags insgesamt (AGB). Das Ende einer Testphase oder eines Abonnements genügt nicht; die Daten bleiben dann im eingeschränkten Modus verfügbar. Der Auftraggeber kann den Vertrag über den Unternehmensaccount in Textform kündigen und so Rückgabe und Löschung nach diesem Abschnitt auslösen; unabhängig davon kann er jederzeit die Löschung einzelner oder aller Daten verlangen.

(3) Nach Vertragsende stellt der Auftragnehmer dem Auftraggeber auf Verlangen einen Export seiner Daten bereit: Datenbankinhalte in einem gängigen, maschinenlesbaren Format, gespeicherte Dateien wie Belege und Rechnungen in ihrem Dateiformat. Das Verlangen ist innerhalb von 30 Tagen nach Vertragsende in Textform an info@thesmashery.de zu richten. Unabhängig davon kann der Auftraggeber seine Daten während der Laufzeit jederzeit über die Exportfunktionen selbst sichern.

(4) Innerhalb von 60 Tagen nach Ablauf der Frist nach Abs. 3, also spätestens 90 Tage nach Vertragsende, löscht der Auftragnehmer die Daten des Auftraggebers, soweit nicht eine gesetzliche Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO); solche Daten sperrt er und löscht sie nach Wegfall der Pflicht. Technisch bedingte Kopien werden im Rahmen der regulären technischen Abläufe gelöscht oder überschrieben. Hat der Auftraggeber fristgerecht einen Export verlangt, löscht der Auftragnehmer erst nach dessen Bereitstellung. Auf Anfrage bestätigt der Auftragnehmer die Löschung in Textform. Kopien bei Unterauftragsverarbeitern werden nach deren Löschroutinen gelöscht; längere Fristen bestehen dort nur, soweit sie gesetzlich oder technisch bedingt sind, etwa bei Verbindungsdaten der Telefonie. Dafür bleibt der Auftragnehmer nach Art. 28 Abs. 4 DSGVO verantwortlich.

(5) Verlangt der Auftraggeber nach Kapitel VI der Verordnung (EU) 2023/2854 (Data Act) den Wechsel zu einem anderen Anbieter oder die Löschung seiner exportierbaren Daten, gelten vorrangig die dafür vorgesehenen Regelungen der AGB. Gelöscht wird dann erst nach Ablauf des dort geregelten Abrufzeitraums oder nach bestätigtem Abschluss des Wechsels.

(6) Eigene Aufbewahrungspflichten, etwa nach § 147 AO und § 257 HGB, erfüllt der Auftraggeber selbst. Er exportiert die dafür benötigten Daten rechtzeitig.

(7) Nicht erfasst sind Daten, die der Auftragnehmer als Verantwortlicher verarbeitet (§ 16), etwa Vertrags- und Abrechnungsdaten mit gesetzlichen Aufbewahrungsfristen und Einträge der plattformweiten Sperrliste. Für sie gilt die Datenschutzerklärung.

§ 11 Nachweise und Kontrollen

(1) Der Auftragnehmer stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO), insbesondere diesen AVV mit Anlage 1, die Liste der Unterauftragsverarbeiter, Auskünfte zu Einsichten nach § 15 sowie Antworten auf sachdienliche Fragen und, soweit vorhanden, Nachweise der Unterauftragsverarbeiter. Die Bereitstellung dieser Nachweise ist unentgeltlich.

(2) Kontrollen erfolgen vorrangig anhand dieser Nachweise. Hält der Auftraggeber sie im Einzelfall für nicht ausreichend und legt er die offenen Punkte in Textform dar, kann er oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der kein Wettbewerber des Auftragnehmers ist, Überprüfungen einschließlich Inspektionen vor Ort durchführen: höchstens einmal im Kalenderjahr, mit einer Vorankündigung von mindestens 30 Tagen in Textform, während der üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs. Darüber hinaus sind Überprüfungen mit einer der Dringlichkeit angemessenen kürzeren Frist zulässig, wenn eine Aufsichtsbehörde sie verlangt, nach einer Datenschutzverletzung beim Auftragnehmer oder wenn konkrete Anhaltspunkte für einen Verstoß des Auftragnehmers gegen diesen AVV bestehen.

(3) Daten anderer Kunden bleiben bei jeder Überprüfung geschützt. Die Vertraulichkeit von Sicherheitsdetails und Geschäftsgeheimnissen des Auftragnehmers wird durch geeignete Maßnahmen gewahrt, etwa durch Einsicht vor Ort statt Aushändigung von Unterlagen; der Gegenstand der Überprüfung wird dadurch nicht eingeschränkt. Die Rechenzentren der Unterauftragsverarbeiter werden nicht vor Ort geprüft; insoweit stützt sich der Nachweis auf die Unterlagen, die diese bereitstellen.

(4) Der Auftraggeber trägt die Kosten von Überprüfungen nach Abs. 2 einschließlich einer angemessenen Vergütung für den Aufwand des Auftragnehmers; den voraussichtlichen Aufwand teilt der Auftragnehmer vorher mit. Stellt eine Überprüfung einen erheblichen Verstoß des Auftragnehmers gegen diesen AVV oder gegen Datenschutzvorschriften fest, trägt der Auftragnehmer seinen Aufwand selbst.

§ 12 Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt die allgemeine schriftliche Genehmigung, Unterauftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO). Als genehmigt gelten die Unterauftragsverarbeiter, die der Auftragnehmer bei Vertragsschluss einsetzt und in seiner Liste mit Namen und Sitz führt, sowie die nach Abs. 2 und 3 hinzugekommenen. Die jeweils aktuelle Liste stellt der Auftragnehmer dem Auftraggeber jederzeit, auch schon vor Vertragsschluss, auf Anfrage an info@thesmashery.de unverzüglich in Textform zur Verfügung. Die öffentliche Übersicht der Unterauftragsverarbeiter nennt ihre Kategorien mit Zweck, Datenarten und Ort der Verarbeitung.

(2) Beabsichtigt der Auftragnehmer, einen Unterauftragsverarbeiter hinzuzufügen oder zu ersetzen, informiert er den Auftraggeber mindestens 14 Tage vor dem geplanten Einsatz in Textform, etwa per E-Mail an die in GAIO hinterlegte Adresse des Inhabers der Organisation, unter Angabe von Name, Leistung und Ort der Verarbeitung. Der Auftraggeber kann der Änderung bis zu ihrem geplanten Wirksamwerden aus datenschutzrechtlichen Gründen in Textform widersprechen. Die Parteien bemühen sich dann um eine Lösung; der Auftragnehmer kann insbesondere die Verarbeitung für den Auftraggeber ohne den betreffenden Unterauftragsverarbeiter fortführen oder die betroffene Funktion für ihn abschalten; ein für diese Funktion gesondert gezahltes Entgelt mindert sich dann anteilig. Kommt innerhalb von 14 Tagen nach dem Widerspruch keine Lösung zustande, kann der Auftraggeber den Hauptvertrag mit Wirkung zum Wirksamwerden der Änderung, frühestens zum Zugang der Kündigung, außerordentlich kündigen; im Voraus gezahlte Abonnemententgelte für die Zeit danach erstattet der Auftragnehmer anteilig, für gekaufte Credits gelten die AGB. Einen Anspruch darauf, dass der Auftragnehmer auf den Einsatz des Unterauftragsverarbeiters verzichtet, hat der Auftraggeber darüber hinaus nicht; § 17 bleibt unberührt.

(3) Muss ein Unterauftragsverarbeiter kurzfristig ersetzt werden, etwa wegen eines Sicherheitsrisikos, eines Ausfalls oder weil er seine Leistung einstellt, kann der Auftragnehmer die Frist nach Abs. 2 angemessen verkürzen. Er informiert den Auftraggeber in jedem Fall in Textform, bevor der neue Unterauftragsverarbeiter Daten des Auftraggebers verarbeitet. Das Widerspruchsrecht nach Abs. 2 besteht dann für 14 Tage ab der Information; kommt keine Lösung zustande, kann der Auftraggeber den Hauptvertrag mit sofortiger Wirkung außerordentlich kündigen. Für Entgelte und Credits gilt Abs. 2 entsprechend.

(4) Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, wie sie in diesem AVV festgelegt sind, insbesondere auf hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Bei Anbietern mit standardisierten Bedingungen geschieht das über deren Auftragsverarbeitungsbedingungen. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung dieser Pflichten.

(5) Keine Unterauftragsverarbeitung im Sinne dieses Abschnitts sind Dienste, die der Auftraggeber selbst beauftragt, etwa ein eigenes Konto bei einem Dienst für die Datenerhebung oder sein E-Mail-Programm, und Empfänger, die Daten auf Veranlassung des Auftraggebers als eigene Verantwortliche erhalten, etwa Karten- und Geodatendienste bei der Gebietssuche und Anreicherung. Die Übersicht weist sie gesondert aus.

§ 13 Drittlandübermittlungen

(1) Die Web-Anwendung, die Datenbank mit Dateispeicher und der Sprachdienst für KI-Anrufe laufen auf Servern in der EU. Einzelne Unterauftragsverarbeiter verarbeiten Daten jedoch auch außerhalb der EU und des EWR, insbesondere in den USA, etwa über weltweit verteilte Auslieferungsnetze, oder haben ihren Sitz in einem Drittland. Die Übersicht der Unterauftragsverarbeiter weist das je Kategorie aus.

(2) Übermittlungen in Drittländer finden nur statt, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind: bei Empfängern in den USA, die unter dem EU-US Data Privacy Framework zertifiziert sind, auf Grundlage des Angemessenheitsbeschlusses der EU-Kommission (Durchführungsbeschluss (EU) 2023/1795, Art. 45 DSGVO); im Übrigen auf Grundlage der EU-Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914 (Art. 46 Abs. 2 lit. c DSGVO), für Daten des Auftraggebers im Modul für die Übermittlung zwischen Auftragsverarbeitern, soweit die Bedingungen des jeweiligen Anbieters es vorsehen.

(3) Der Auftraggeber weist den Auftragnehmer an, Daten im Rahmen der genehmigten Unterauftragsverarbeitung unter diesen Voraussetzungen in Drittländer zu übermitteln.

(4) Entfällt eine Übermittlungsgrundlage, etwa durch Aufhebung eines Angemessenheitsbeschlusses, stützt der Auftragnehmer die Übermittlung auf eine andere Grundlage nach Art. 44 ff. DSGVO oder stellt sie ein und informiert den Auftraggeber.

§ 14 Pflichten des Auftraggebers

(1) Rechtmäßigkeit. Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitungen verantwortlich, die er in GAIO veranlasst, und für die Wahrung der Rechte betroffener Personen. Er benötigt für jede Verarbeitung eine Rechtsgrundlage, bei Betriebsdaten aus öffentlichen Quellen etwa eine Interessenabwägung nach Art. 6 Abs. 1 lit. f DSGVO. Dass Daten öffentlich zugänglich sind, macht ihre Verwendung nicht ohne Weiteres zulässig.

(2) Informationspflichten. Der Auftraggeber informiert betroffene Personen nach Art. 13 und 14 DSGVO. Bei Leads, deren Daten nicht bei ihnen selbst erhoben wurden, geschieht das spätestens bei der ersten Kontaktaufnahme (Art. 14 Abs. 3 lit. b DSGVO), einschließlich der Quellen der Daten und des Hinweises auf das Widerspruchsrecht gegen Direktwerbung (Art. 21 Abs. 4 DSGVO). Das gilt auch für angerufene Personen: Der Eröffnungssatz der KI-Anrufe enthält den KI-Hinweis, aber keine Datenschutzinformation und keinen Hinweis auf das Widerspruchsrecht. Wie der Auftraggeber seine Informationspflichten gegenüber Angerufenen erfüllt, legt er selbst fest; die Angaben zur Verarbeitung stellt ihm der Auftragnehmer nach § 7 Abs. 3 bereit, und sie stehen auch auf der Seite KI-Transparenz.

(3) Kontaktaufnahme und Werbung. Der Auftraggeber stellt sicher, dass jede Kontaktaufnahme über GAIO wettbewerbsrechtlich zulässig ist, insbesondere nach § 7 UWG. Telefonwerbung gegenüber Unternehmen setzt mindestens eine mutmaßliche Einwilligung voraus (§ 7 Abs. 2 Nr. 1 UWG), gegenüber Verbrauchern eine vorherige ausdrückliche Einwilligung. Ob KI-Anrufe als Werbung mit einer „automatischen Anrufmaschine“ gelten, für die auch gegenüber Unternehmen eine vorherige ausdrückliche Einwilligung erforderlich wäre (§ 7 Abs. 2 Nr. 2 UWG), ist nicht geklärt. Werbung per E-Mail setzt grundsätzlich eine vorherige ausdrückliche Einwilligung voraus (§ 7 Abs. 2 Nr. 2 und Abs. 3 UWG). Der Auftragnehmer stellt Werkzeuge bereit, beurteilt die Zulässigkeit einzelner Kontakte aber nicht.

(4) Widersprüche und Testanrufe. Der Auftraggeber beachtet Widersprüche unverzüglich, nutzt dafür die Sperrfunktionen in GAIO und kontaktiert Personen, die widersprochen haben, nicht erneut. Testanrufe richtet er nur an eigene Rufnummern – seines Unternehmens oder des Nutzers, der den Testanruf startet –, nie an Leads oder sonstige Dritte (AGB); ein Widerspruch in einem Testanruf ist von ihm selbst zu beachten.

(5) Inhalte und Konfiguration. Der Auftraggeber verarbeitet in GAIO keine besonderen Kategorien personenbezogener Daten. Er konfiguriert den KI-Agenten nicht so, dass dieser sich als Mensch oder als eine bestimmte reale Person ausgibt.

(6) Folgenabschätzung. Der Auftraggeber prüft, ob für seine Verarbeitung, insbesondere für KI-gestützte Anrufe, eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO erforderlich ist. Der Auftragnehmer unterstützt ihn dabei nach § 7 Abs. 3.

(7) Mitwirkung. Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

§ 15 Zugriffe des Anbieters zu Support- und Wartungszwecken

(1) Personen, die der Auftragnehmer als Plattformbetreiber berechtigt hat, können eine zeitlich begrenzte, rein lesende Einsicht in die Organisation des Auftraggebers öffnen („Betriebsmodus“), soweit das für Support, Wartung, Fehleranalyse oder die Sicherheit der Plattform erforderlich ist. Die Einsicht umfasst die Daten der Organisation einschließlich Finanzdaten und Belegen; Inhalte von KI-Anrufen (Anrufe, Transkripte, Rückrufe, Konfiguration des Agenten) sind davon ausgenommen. Zur Missbrauchsabwehr als eigenem Zweck des Auftragnehmers siehe § 16 Nr. 3.

(2) Schutzmaßnahmen:

  • Eine Sitzung ist zeitlich begrenzt und endet automatisch.
  • Änderungen im Namen des Auftraggebers sind technisch ausgeschlossen; GAIO AI ist im Betriebsmodus gesperrt.
  • Jede Sitzung wird mit Person, Zeitpunkt, Organisation und, soweit angegeben, Anlass protokolliert.
  • Die Berechtigung als Plattformbetreiber wird außerhalb der Anwendung vergeben und ist von Mitgliedschaften in Organisationen getrennt.

(3) Die Einsicht wird nur im erforderlichen Umfang genutzt; dabei gewonnene Kenntnisse unterliegen § 6. Das Protokoll ist für den Auftraggeber in GAIO nicht einsehbar; auf Anfrage teilt der Auftragnehmer mit, wann und aus welchem Anlass eine Einsicht stattgefunden hat. Einer Zustimmung des Auftraggebers im Einzelfall bedarf die Einsicht nicht.

(4) Außerhalb des Betriebsmodus sehen Plattformbetreiber nur die Angaben, die sie für die eigenen Zwecke nach § 16 benötigen, etwa Registrierungen und Ergebnisse der Missbrauchsprüfung, die Kontaktadresse des Inhabers, Supportfälle, Kennzahlen je Kunde und die Kosten von KI-Anrufen. Darüber hinaus greift der Auftragnehmer nur technisch auf Daten zu, soweit es für Betrieb und Wartung erforderlich ist, etwa bei Änderungen der Datenbank, bei der Fehlerbehebung, bei der Ausführung von Weisungen wie Export oder Löschung oder bei der Bearbeitung eines Supportfalls. Dabei können KI-gestützte Entwicklungs- und Fehleranalysewerkzeuge eingesetzt werden, deren Anbieter Unterauftragsverarbeiter nach § 12 sind.

§ 16 Eigene Zwecke des Auftragnehmers

(1) Für die folgenden Verarbeitungen legt der Auftragnehmer Zwecke und Mittel selbst fest. Insoweit ist er Verantwortlicher und nicht Auftragsverarbeiter. Rechtsgrundlagen, Speicherdauer und Rechte der betroffenen Personen beschreibt die Datenschutzerklärung.

  1. Konto, Registrierung, Vertrag und Abrechnung: Nutzerkonten und Anmeldung, Registrierungsangaben, akzeptierte Fassungen der Rechtstexte, Tarif, Credits und Verbrauch sowie die Zahlungsabwicklung.
  2. Kommunikation und Support: die Kommunikation mit dem Auftraggeber und die Verwaltung von Supportfällen. Inhalte aus der Organisation, die in einem Supportfall enthalten sind, verarbeitet der Auftragnehmer dagegen im Auftrag.
  3. Sicherheit, Missbrauchsabwehr und Prüfung der Testphase: Damit dasselbe Unternehmen nicht mehrfach eine kostenlose Testphase erhält und GAIO nicht missbraucht wird, gleicht der Auftragnehmer Angaben einer Registrierung und einer Organisation ohne bezahltes Abonnement automatisiert mit früheren Registrierungen und mit Kennungen aus dem Datenbestand aller Kunden ab, etwa Firmen- und Steuerkennungen, Kontaktdaten, Anschriften, Standort- und Plattformkennungen, Kontaktdaten von Partnern sowie die gehashte IP-Adresse und die Browserkennung früherer Registrierungen. Dabei werden auch Daten herangezogen, die der Auftraggeber im Auftrag verarbeiten lässt, und zwar auch für die Prüfung von Registrierungen anderer Kunden. Die Prüfergebnisse enthalten die verglichenen Angaben nur in gekürzter Form und sind nur für Plattformbetreiber sichtbar; anderen Kunden werden keine Daten des Auftraggebers offengelegt. Bei hohem Risiko sperrt die Prüfung die Organisation automatisch, bis ein Plattformbetreiber sie freigibt oder ein Abonnement abgeschlossen wird; die betroffene Organisation kann eine Überprüfung durch einen Menschen verlangen (Datenschutzerklärung).
  4. Plattformweite Sperrliste für E-Mail-Adressen: Markiert ein Nutzer einen Kontakt als „Nicht kontaktieren“ oder wird eine Adresse aus anderen Gründen gesperrt (z. B. Abmeldung, Beschwerde, dauerhafte Unzustellbarkeit), gilt die Sperre für alle Kunden, damit Widersprüche kundenübergreifend beachtet werden. Nutzer anderer Kunden sehen dabei die Adresse, den Sperrgrund, eine etwaige Notiz und technische Verweise; der Auftraggeber trägt in solche Notizen daher keine weiteren personenbezogenen Daten ein. Einträge bleiben bestehen, wenn der zugehörige Lead gelöscht wird. Rufnummern für KI-Anrufe werden grundsätzlich innerhalb der Organisation gesperrt; der Auftragnehmer kann Nummern zusätzlich plattformweit sperren, etwa wenn eine Person ihm gegenüber widerspricht.
  5. Fehler- und Vorfallprotokolle: Technische Fehler werden mit bereinigten Fehlertexten, der Rolle statt der Person und der betroffenen Organisation erfasst und ausgewertet, auch mithilfe von KI-Modellen und Entwicklungswerkzeugen, an die nur bereinigte Angaben übermittelt werden.
  6. Kennzahlen und Statistiken: Kennzahlen je Kunde und über alle Kunden, etwa Nutzungsumfang, Verbrauch sowie zusammengefasste Summen aus den Abrechnungen, um Wirtschaftlichkeit, Kapazität und Weiterentwicklung von GAIO zu beurteilen. Kennzahlen je Kunde sehen nur Plattformbetreiber; einzelne betroffene Personen werden dabei nicht ausgewertet, und die Kennzahlen werden nicht an Dritte weitergegeben.
  7. Plattformweite Datenbestände für die Gebietssuche: ein interner Bestand an Betriebsdaten aus öffentlichen Kartendaten und ein Bestand zwischengespeicherter Adressauflösungen (Anschrift zu Koordinate). Beide sind für angemeldete Nutzer aller Kunden lesbar.

(2) Soweit der Auftragnehmer für Nr. 3 bis 7 Daten verwendet, die er im Auftrag verarbeitet, gestattet der Auftraggeber diese Verwendung zu den dort genannten Zwecken. Der Auftragnehmer stützt sie auf Art. 6 Abs. 1 lit. f DSGVO: Er, der Auftraggeber und die übrigen Kunden haben ein berechtigtes Interesse daran, Missbrauch der Plattform zu verhindern, Widersprüche kundenübergreifend durchzusetzen und die Plattform sicher und wirtschaftlich zu betreiben. Auf Seiten des Auftraggebers beruht die Gestattung auf seinem eigenen berechtigten Interesse an einer missbrauchsfreien Plattform und an der kundenübergreifenden Beachtung von Widersprüchen (Art. 6 Abs. 1 lit. f und Abs. 4 DSGVO).

(3) Der Auftraggeber weist den Auftragnehmer an, Nutzungs- und Betriebsdaten (Angaben dazu, wie und in welchem Umfang GAIO genutzt wird und wie die Plattform arbeitet) sowie aus den Daten des Auftraggebers abgeleitete Daten zu anonymisieren oder so zusammenzufassen, dass weder betroffene Personen noch der Auftraggeber erkennbar sind. Solche Daten darf der Auftragnehmer zeitlich unbeschränkt, auch nach Vertragsende, für Statistiken und Vergleichswerte, Sicherheit sowie die Verbesserung und Weiterentwicklung von GAIO einschließlich seiner KI-Funktionen nutzen.

(4) Seine eigenen Informationspflichten nach Art. 13 und 14 DSGVO für diese Verarbeitungen erfüllt der Auftragnehmer durch seine Datenschutzerklärung. Der Auftraggeber kann in seinen eigenen Datenschutzhinweisen darauf verweisen.

(5) Darüber hinaus nutzt der Auftragnehmer personenbezogene Daten des Auftraggebers nicht für eigene Zwecke, insbesondere nicht zum Training von KI-Modellen, nicht für Werbung und nicht zum Verkauf. Anderen Kunden werden Daten des Auftraggebers nur im Rahmen der Sperrliste (Nr. 4) sichtbar. Die eingesetzten Anbieter von KI-Modellen verwenden über ihre Programmierschnittstellen übermittelte Daten nach eigenen Angaben standardmäßig nicht zum Training ihrer Modelle.

§ 17 Haftung

(1) Für Schäden betroffener Personen haften die Parteien nach Art. 82 DSGVO. Der Auftragnehmer haftet für den durch eine Verarbeitung verursachten Schaden nur, wenn er seinen speziell den Auftragsverarbeitern auferlegten Pflichten nicht nachgekommen ist oder unter Nichtbeachtung der rechtmäßig erteilten Weisungen des Auftraggebers oder gegen diese Weisungen gehandelt hat (Art. 82 Abs. 2 Satz 2 DSGVO).

(2) Im Innenverhältnis tragen die Parteien den Schaden nach ihrem Anteil an der Verantwortung (Art. 82 Abs. 4 und 5 DSGVO). Beruht ein Anspruch Dritter oder eine behördliche Maßnahme – ausgenommen gegen den Auftragnehmer verhängte Geldbußen – auf einer Verarbeitung, die der Auftraggeber ohne Rechtsgrundlage veranlasst und zu vertreten hat, etwa auf einer unzulässigen Kontaktaufnahme, stellt der Auftraggeber den Auftragnehmer insoweit frei, einschließlich der angemessenen Kosten der Rechtsverteidigung, auch in einem Bußgeldverfahren. Voraussetzung ist, dass der Auftragnehmer den Auftraggeber unverzüglich informiert, den Anspruch nicht ohne dessen Zustimmung anerkennt und die Abwehr mit ihm abstimmt oder ihm überlässt.

(3) Für Ansprüche der Parteien untereinander aus oder im Zusammenhang mit diesem AVV, einschließlich Ausgleichsansprüchen nach Art. 82 Abs. 4 und 5 DSGVO, gelten die Haftungs- und Verjährungsregelungen der AGB; die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO bleibt unberührt. Diese Regelungen beschränken die Haftung nicht bei Vorsatz, grober Fahrlässigkeit, Verletzung von Leben, Körper oder Gesundheit, nach dem Produkthaftungsgesetz, bei Übernahme einer Garantie und bei Arglist.

§ 18 Schlussbestimmungen

(1) Vorrang. Bei Widersprüchen zwischen diesem AVV und den AGB oder anderen Vereinbarungen der Parteien gehen die Regelungen dieses AVV in Fragen des Datenschutzes vor. Zwingende Rechte des Auftraggebers nach Kapitel VI der Verordnung (EU) 2023/2854 (Data Act) und die Regelungen zum Anbieterwechsel in den AGB bleiben unberührt.

(2) Form und Fassungen. Dieser AVV und seine Änderungen bedürfen der Textform (§ 126b BGB); das genügt dem elektronischen Format nach Art. 28 Abs. 9 DSGVO. Neue Fassungen veröffentlicht der Auftragnehmer mit Versionsnummer und Datum; welche Fassung ein Auftraggeber akzeptiert hat, bleibt gespeichert.

(3) Änderungen. Änderungen, die wegen einer Änderung der Rechtslage, einer Anordnung einer Aufsichtsbehörde oder neuer oder geänderter Funktionen erforderlich sind und das Schutzniveau für die Daten des Auftraggebers nicht senken, teilt der Auftragnehmer mindestens vier Wochen vor ihrem Wirksamwerden in Textform mit; er stellt die Änderungen heraus und weist auf das Widerspruchsrecht, die Frist und die Folgen eines unterbliebenen Widerspruchs hin. Widerspricht der Auftraggeber nicht bis zum Wirksamwerden in Textform, gilt die Änderung als angenommen. Widerspricht er, gilt der AVV in der bisherigen Fassung fort; der Auftragnehmer kann den Hauptvertrag dann nach den AGB kündigen. Der Auftraggeber kann den Hauptvertrag außerdem bis zum Wirksamwerden der Änderung zu diesem Zeitpunkt kündigen. Kündigt der Auftraggeber nach diesem Absatz, erstattet der Auftragnehmer im Voraus gezahlte Entgelte für die Zeit nach Vertragsende und den anteiligen Kaufpreis nicht verbrauchter gekaufter Credits. Andere Änderungen bedürfen der ausdrücklichen Zustimmung des Auftraggebers. Für neue Unterauftragsverarbeiter gilt allein § 12. Keine Änderung wirkt zurück; redaktionelle Korrekturen ohne inhaltliche Änderung verändern bestehende Verträge nicht.

(4) Teilunwirksamkeit. Ist eine Bestimmung unwirksam, bleibt der AVV im Übrigen wirksam. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften, insbesondere Art. 28 DSGVO (§ 306 Abs. 2 BGB).

(5) Recht und Gerichtsstand. Es gilt das Recht der Bundesrepublik Deutschland einschließlich der DSGVO. Für den Gerichtsstand gelten die AGB.

Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Diese Anlage beschreibt die Maßnahmen, die bei Inkrafttreten dieser Fassung umgesetzt sind. Maßnahmen, die hier nicht genannt sind, sagt der Auftragnehmer nicht zu. Angaben zu Rechenzentren und zur Verschlüsselung ruhender Daten beruhen auf den Angaben der jeweiligen Dienstleister.

1. Hosting und Datenstandorte

  • Web-Anwendung, Datenbank mit Anmeldedienst und Dateispeicher sowie der Sprachdienst für KI-Anrufe laufen bei professionellen Hosting- und Infrastrukturdienstleistern auf Servern in der EU.
  • Ruhende Daten werden nach Angaben der Dienstleister verschlüsselt gespeichert.
  • Die physische Sicherung der Rechenzentren einschließlich der Zutrittskontrolle obliegt den Dienstleistern.

2. Zugang und Zugriff (Vertraulichkeit)

  • Anmeldung mit E-Mail-Adresse und Passwort mit Mindestlänge; Passwörter werden nur als Hash gespeichert. Die Sitzung wird bei jeder Anfrage an die Anwendung serverseitig geprüft.
  • Einladungs- und Aktivierungslinks sind befristet und werden nur als Hash gespeichert.
  • Registrierungen sind mengenbegrenzt; die Antworten lassen nicht erkennen, ob ein Konto bereits existiert.
  • Rollen- und Rechtemodell mit abgestuften Rollen vom Inhaber bis zum reinen Lesezugriff und Rechten je Bereich; Funktionen werden je Organisation getrennt freigeschaltet. Zugriffsregeln der Datenbank prüfen die Zugehörigkeit zur Organisation und für Fachdaten auch das jeweilige Recht.
  • Plattformbetreiber werden außerhalb der Anwendung berechtigt, getrennt von Mitgliedschaften in Organisationen. Der Betriebsmodus ist rein lesend, zeitlich begrenzt und protokolliert (§ 15).
  • Zugangsschlüssel liegen nicht im Programmcode, sondern in geschützten Konfigurationsumgebungen, auf die nur berechtigte Personen zugreifen können; Schlüssel mit erweiterten Rechten werden nur serverseitig verwendet und nie an den Browser ausgeliefert. Zugangsschlüssel der Kunden für externe Dienste werden verschlüsselt gespeichert und nur serverseitig für die eigene Organisation entschlüsselt.

3. Mandantentrennung

  • Kundendaten sind je Organisation getrennt. Zugriffsregeln auf Zeilenebene werden mit den versionierten Datenbankänderungen für jede Tabelle der Anwendungsdatenbank aktiviert; Nutzer können nur Daten der Organisationen lesen und schreiben, denen sie angehören. Datensätze ohne Zuordnung zu einer Organisation sind für Nutzer nicht sichtbar.
  • Die gewählte aktive Organisation kann die Sicht nur einschränken, nie erweitern; die Datenbank prüft die Mitgliedschaft.
  • Dateien liegen in einem privaten Speicher unter Pfaden, die an die Organisation gebunden sind. Zugriff besteht nur nach Prüfung von Organisation und Recht; ausgeliefert werden Dateien nur über kurzlebige signierte Links.
  • Transkripte von KI-Anrufen sind nur mit den entsprechenden Rechten lesbar und werden nicht über Echtzeit-Kanäle verteilt.
  • Bewusst plattformweit lesbar sind für angemeldete Nutzer aller Organisationen nur: die Sperrliste für E-Mail-Adressen und die Datenbestände für die Gebietssuche (§ 16 Nr. 4 und 7) sowie Kataloge ohne Personenbezug.

4. Übertragung und Eingabe (Integrität)

  • Alle Verbindungen laufen verschlüsselt über HTTPS; unverschlüsselte Aufrufe werden umgeleitet, und Browser werden angewiesen, nur verschlüsselt zu verbinden.
  • Benachrichtigungen des Zahlungs- und des Telefonie-Dienstleisters sowie interne Systemaufrufe werden authentifiziert; Verbindungen des Sprachdienstes nutzen kurzlebige, an den einzelnen Anruf gebundene Zugangsnachweise.
  • Änderungsprotokolle je Organisation und das Betreiberprotokoll werden nur fortgeschrieben und sind für Nutzer weder änderbar noch löschbar; Sitzungen im Betriebsmodus werden gesondert erfasst.
  • Zahlungs- und Credit-Journale werden nur fortgeschrieben; Korrekturen erfolgen als neue Buchung.
  • Kritische Schreibvorgänge werden auf Erfolg geprüft; nach einem gescheiterten übergeordneten Schreibvorgang folgt kein abhängiger.
  • Festgeschriebene Abrechnungen, Partnerrechnungen und Steuerberater-Pakete sind für Nutzer unveränderlich; Originalbelege können nicht überschrieben werden.
  • Vor der Erstellung einer Partnerrechnung prüft GAIO alle Texte automatisch auf unzulässige Inhalte; bei einem Befund wird nichts erstellt.
  • Uploads sind in der Größe begrenzt; der Dokumenteneingang prüft den Dateityp anhand des Inhalts.

5. Verfügbarkeit und Belastbarkeit

  • Schutz vor Überlastangriffen durch die Abwehrmaßnahmen des Hosting-Dienstleisters, die nach dessen Angaben standardmäßig aktiv sind.
  • Mengenbegrenzungen unter anderem für Registrierungen, Fehlermeldungen, E-Mails je Organisation, Anfragen an GAIO AI (begrenzte Rechenschritte und Laufzeit je Anfrage, Monatskontingent) und KI-Anrufe (gleichzeitige Anrufe, Anrufrate, Zeitfenster, Notaus).
  • KI-Anrufe: technische Höchstdauer je Gespräch und Überwachung von Stille, Endlosschleifen und Werkzeugaufrufen.
  • Technische Fehler werden automatisch erfasst und ausgewertet; vorübergehende Lesefehler werden automatisch wiederholt.

6. Wiederherstellbarkeit

  • Programmcode und Datenbankstruktur sind versioniert; jede ausgelieferte Version ist gekennzeichnet, und Datenbankänderungen sind wiederholbar. Die Anwendung kann damit jederzeit in einem bekannten Stand neu bereitgestellt werden.
  • Originalbelege, festgeschriebene Abrechnungen und Zahlungsjournale werden nicht überschrieben; Korrekturen entstehen als neue Einträge, sodass frühere Stände erhalten bleiben.
  • Der Auftraggeber kann Daten über die Exportfunktionen selbst sichern; darüber hinaus stellt der Auftragnehmer auf Anfrage einen Export bereit (AGB).

7. Regelmäßige Überprüfung und Änderungsverwaltung

  • Jede Auslieferung setzt eine erfolgreiche Freigabeprüfung mit automatisierten Tests voraus; Änderungen an der Finanz- und Belegverarbeitung erfordern zusätzlich eine menschliche Freigabe.
  • Änderungen an Zugriffsregeln, Rechten oder Dateispeicher werden zusätzlich mit gezielten Tests zur Mandantentrennung geprüft. Ein fehlschlagender Sicherheitstest wird nicht abgeschwächt.
  • Datenbankänderungen sind versioniert und wiederholbar und werden nicht automatisch ausgeführt.

8. Datenminimierung und datenschutzfreundliche Voreinstellungen

  • KI-Anrufe: keine Aufzeichnung, Audio nur live übertragen, Speicheroption beim Anbieter des KI-Modells abgeschaltet, Transkripte nach der festgelegten Frist geleert. Protokolle des Sprachdienstes enthalten keine Transkripte und nur gekürzte Rufnummern. Der Agent ist angewiesen, keine sensiblen Daten abzufragen; Kampagnen rufen standardmäßig nur Festnetznummern an.
  • Gebietssuche: keine Inhabernamen, Steuerkennungen oder Registerangaben aus Impressen der Lieferplattformen, keine Rezensionstexte und keine Fotos. Leads mit „Nicht kontaktieren“ werden bei der E-Mail-Suche übersprungen.
  • GAIO AI: Gesprächsverlauf nur im Browser-Tab, Maskierung vertraulicher Werte auf Vorschlagskarten, im Betriebsmodus gesperrt.
  • Fehlerprotokolle: Rolle statt Person; Zugangsdaten und Cookies werden geschwärzt, E-Mail-Adressen gekürzt; keine IP-Adressen.
  • Support: keine IP-Adresse und keine vollständige Browserkennung.
  • Keine Analyse- oder Werbe-Tracker; Schriften werden selbst ausgeliefert; die Leistungs-Telemetrie der Kartenanzeige ist abgeschaltet.
  • IP-Adressen bei der Registrierung werden nur als Hash gespeichert (pseudonymisiert, nicht anonymisiert).
  • Partnerrechnungen enthalten nie das Original der Plattformabrechnung.

9. Organisatorische Maßnahmen

  • Verpflichtung aller befugten Personen zur Vertraulichkeit (§ 6).
  • Unterauftragsverarbeiter nur mit Auftragsverarbeitungsbedingungen; Liste auf Anfrage und vorherige Ankündigung von Änderungen (§ 12).
  • Privates Code-Repository; echte Kundendaten werden nicht im Repository abgelegt, Testfälle im Repository verwenden synthetische Daten.
  • Pflichten bei Weisungen, Anfragen betroffener Personen und Datenschutzverletzungen nach § 5, § 8 und § 9.