Auftragsverarbeitungsvertrag
gemäß Art. 28 DSGVO
Stand: April 2026
Hinweis
Dieser AV-Vertrag gilt zwischen der WhiteRoot UG (haftungsbeschränkt) als Auftragsverarbeiter und dem jeweiligen Kunden als Verantwortlichem. Er wird mit Abschluss des Hauptvertrags über die Nutzung von CallFlow AI wirksam.
Art. 1 Gegenstand und Dauer
Gegenstand der Auftragsverarbeitung ist die Bereitstellung und der Betrieb des KI-Telefonassistenten CallFlow AI im Auftrag des Kunden (Verantwortlicher). Die Laufzeit entspricht der des Hauptvertrags.
Art. 2 Art und Zweck der Verarbeitung
Verarbeitete Datenkategorien: Namen, Telefonnummern, E-Mail-Adressen, Gesprächsinhalte (Terminanfragen, Standardanfragen), Terminbuchungsdaten.
Betroffene Personen: Endkunden und Anrufer des Kunden.
Zweck: Entgegennahme und Bearbeitung eingehender Anrufe, automatische Terminbuchung, Weiterleitung und Protokollierung gemäß Konfiguration.
Art. 3 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter (WhiteRoot UG) verpflichtet sich:
- →Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten
- →Zur Vertraulichkeit verpflichtete Personen einzusetzen
- →Alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO umzusetzen
- →Unterauftragsverarbeiter nur mit vorheriger Genehmigung des Verantwortlichen einzusetzen
- →Den Verantwortlichen bei der Erfüllung seiner Pflichten (Betroffenenrechte, Meldepflichten) zu unterstützen
- →Nach Vertragsende alle Daten zurückzugeben oder zu löschen
- →Dem Verantwortlichen alle für Nachweise erforderlichen Informationen bereitzustellen
Art. 4 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter hat folgende Maßnahmen implementiert:
- ✓Verschlüsselung aller Datenübertragungen via TLS/SSL
- ✓Verschlüsselung gespeicherter Daten (AES-256)
- ✓Zugangskontrolle durch Multi-Faktor-Authentifizierung
- ✓Regelmäßige Sicherheitsupdates und Penetrationstests
- ✓Datenhaltung ausschließlich auf europäischen Servern (EU)
- ✓Dokumentiertes Incident-Response-Verfahren
- ✓Regelmäßige Mitarbeiterschulungen
Art. 5 Unterauftragsverarbeiter
Zur Erbringung des Dienstes setzt der Auftragsverarbeiter folgende Unterauftragsverarbeiter ein (allgemeine Genehmigung gemäß Art. 28 Abs. 2 DSGVO):
| Anbieter | Zweck | Standort |
|---|---|---|
| Cloudflare, Inc. | Hosting & CDN | EU-Server |
| Sprachdienst-Anbieter | KI-Sprachverarbeitung | EU/USA (SCC) |
| Kalenderintegration | Terminbuchung | je nach Kundensystem |
Änderungen werden dem Verantwortlichen mindestens 30 Tage vor Inkrafttreten mitgeteilt.
Art. 6 Datenpannen
Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens aber innerhalb von 24 Stunden nach Bekanntwerden, an den Verantwortlichen per E-Mail an die im Hauptvertrag hinterlegte Kontaktadresse.
Art. 7 Kontakt
Für Anfragen zum AV-Vertrag: callflowing@whiteroot.de