CallFlow AI

Auftragsverarbeitungsvertrag

gemäß Art. 28 DSGVO

Stand: April 2026

Hinweis

Dieser AV-Vertrag gilt zwischen der WhiteRoot UG (haftungsbeschränkt) als Auftragsverarbeiter und dem jeweiligen Kunden als Verantwortlichem. Er wird mit Abschluss des Hauptvertrags über die Nutzung von CallFlow AI wirksam.

Art. 1 Gegenstand und Dauer

Gegenstand der Auftragsverarbeitung ist die Bereitstellung und der Betrieb des KI-Telefonassistenten CallFlow AI im Auftrag des Kunden (Verantwortlicher). Die Laufzeit entspricht der des Hauptvertrags.

Art. 2 Art und Zweck der Verarbeitung

Verarbeitete Datenkategorien: Namen, Telefonnummern, E-Mail-Adressen, Gesprächsinhalte (Terminanfragen, Standardanfragen), Terminbuchungsdaten.

Betroffene Personen: Endkunden und Anrufer des Kunden.

Zweck: Entgegennahme und Bearbeitung eingehender Anrufe, automatische Terminbuchung, Weiterleitung und Protokollierung gemäß Konfiguration.

Art. 3 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter (WhiteRoot UG) verpflichtet sich:

  • Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten
  • Zur Vertraulichkeit verpflichtete Personen einzusetzen
  • Alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO umzusetzen
  • Unterauftragsverarbeiter nur mit vorheriger Genehmigung des Verantwortlichen einzusetzen
  • Den Verantwortlichen bei der Erfüllung seiner Pflichten (Betroffenenrechte, Meldepflichten) zu unterstützen
  • Nach Vertragsende alle Daten zurückzugeben oder zu löschen
  • Dem Verantwortlichen alle für Nachweise erforderlichen Informationen bereitzustellen

Art. 4 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter hat folgende Maßnahmen implementiert:

  • Verschlüsselung aller Datenübertragungen via TLS/SSL
  • Verschlüsselung gespeicherter Daten (AES-256)
  • Zugangskontrolle durch Multi-Faktor-Authentifizierung
  • Regelmäßige Sicherheitsupdates und Penetrationstests
  • Datenhaltung ausschließlich auf europäischen Servern (EU)
  • Dokumentiertes Incident-Response-Verfahren
  • Regelmäßige Mitarbeiterschulungen

Art. 5 Unterauftragsverarbeiter

Zur Erbringung des Dienstes setzt der Auftragsverarbeiter folgende Unterauftragsverarbeiter ein (allgemeine Genehmigung gemäß Art. 28 Abs. 2 DSGVO):

AnbieterZweckStandort
Cloudflare, Inc.Hosting & CDNEU-Server
Sprachdienst-AnbieterKI-SprachverarbeitungEU/USA (SCC)
KalenderintegrationTerminbuchungje nach Kundensystem

Änderungen werden dem Verantwortlichen mindestens 30 Tage vor Inkrafttreten mitgeteilt.

Art. 6 Datenpannen

Der Auftragsverarbeiter meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens aber innerhalb von 24 Stunden nach Bekanntwerden, an den Verantwortlichen per E-Mail an die im Hauptvertrag hinterlegte Kontaktadresse.

Art. 7 Kontakt

Für Anfragen zum AV-Vertrag: callflowing@whiteroot.de