Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
Anlage 4 zu den Allgemeinen Geschäftsbedingungen (AGB) für die Plattform elunos.ai
elunos.ai Labs UG (haftungsbeschränkt), Neue Mainzer Straße 31, 60311 Frankfurt am Main
Standarddokument, Hub-Generation, Version 1.0, Stand: 19.08.2026 · Fassung 2026-09, veröffentlicht am 21.09.2026
Geltung
Diese Vereinbarung zur Auftragsverarbeitung (nachfolgend „AVV“) gilt zwischen dem im Kundenkonto bei der Bestellung bezeichneten Unternehmen (nachfolgend „Verantwortlicher“) und der elunos.ai Labs UG (haftungsbeschränkt), Neue Mainzer Straße 31, 60311 Frankfurt am Main (nachfolgend „Auftragsverarbeiter“). Verantwortlicher und Auftragsverarbeiter werden gemeinsam als „Parteien“ bezeichnet. Diese AVV ist Anlage 4 zu den Allgemeinen Geschäftsbedingungen (AGB) für die Plattform elunos.ai. Der Verantwortliche bietet ihren Abschluss mit seiner Bestellung an (Ziffern 10.3 und 10.6 der AGB); sie wird mit dem Zugang der Auftragsbestätigung zugleich mit dem Hauptvertrag geschlossen (Ziffer 10.4 der AGB). „Hauptvertrag“ ist der Software-as-a-Service-Vertrag nach den Abschnitten B und C der AGB; Verweise auf Ziffern mit dem Zusatz „der AGB“ beziehen sich auf diese, Verweise ohne diesen Zusatz auf diese Vereinbarung.
Präambel
Diese Vereinbarung konkretisiert die Pflichten der Parteien aus dem zwischen ihnen geschlossenen Software-as-a-Service-Vertrag (Hauptvertrag) zum Datenschutz und zur Datensicherheit. Sie regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen und findet auf alle Tätigkeiten Anwendung, bei denen Beschäftigte des Auftragsverarbeiters oder durch ihn beauftragte Subunternehmer mit personenbezogenen Daten des Verantwortlichen in Berührung kommen können.
Bei Widersprüchen zwischen dem Hauptvertrag und dieser Vereinbarung gehen die Regelungen dieser Vereinbarung in datenschutzrechtlichen Fragen vor.
§ 1 Gegenstand und Dauer der Vereinbarung
(1) Gegenstand des Auftrages ist die Bereitstellung der Software „elunos.ai“ als Software-as-a-Service einschließlich der hierfür erforderlichen Speicherung und Verarbeitung personenbezogener Daten gemäß den Bestimmungen des Hauptvertrages.
(2) Der Auftragsverarbeiter verarbeitet personenbezogene Daten für den Verantwortlichen im Sinne von Art. 4 Nr. 2 und Art. 28 DSGVO auf Grundlage dieses Vertrages.
(3) Die vertraglich vereinbarte Dienstleistung wird vorrangig in einem Mitgliedstaat der Europäischen Union oder in einem Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum erbracht. Eine Verarbeitung in Drittländern erfolgt nur durch die in Anlage 4-C genehmigten Subunternehmer oder mit vorheriger Zustimmung des Verantwortlichen in Textform und nur, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere ein Angemessenheitsbeschluss der Kommission oder gültige Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) mit erforderlichenfalls ergänzenden Maßnahmen vorliegen.
(4) Diese Vereinbarung tritt mit dem Vertragsschluss nach Ziffer 10.4 der AGB (Zugang der Auftragsbestätigung beim Verantwortlichen) in Kraft und endet automatisch mit Beendigung des Hauptvertrages. Eine ordentliche Kündigung allein dieser Vereinbarung ist ausgeschlossen; das Recht zur fristlosen Kündigung nach Absatz 5 bleibt unberührt.
(5) Der Verantwortliche kann diese Vereinbarung jederzeit fristlos kündigen, wenn ein schwerwiegender Verstoß des Auftragsverarbeiters gegen Datenschutzvorschriften oder gegen Bestimmungen dieser Vereinbarung vorliegt, der Auftragsverarbeiter eine Weisung des Verantwortlichen nicht ausführen kann oder will oder der Auftragsverarbeiter Kontrollrechte des Verantwortlichen vertragswidrig verweigert. Die Kündigung dieser Vereinbarung berechtigt den Verantwortlichen zur außerordentlichen Kündigung auch des Hauptvertrages.
§ 2 Art und Zweck der Verarbeitung, Art der personenbezogenen Daten, Kategorien betroffener Personen
(1) Art der Verarbeitung: Die Verarbeitung umfasst alle Verarbeitungstätigkeiten im Sinne des Art. 4 Nr. 2 DSGVO, die zur Erbringung der vertraglich vereinbarten Leistung erforderlich sind, insbesondere:
- Erheben, Erfassen und Organisation personenbezogener Daten;
- Speicherung in der vom Auftragsverarbeiter betriebenen Infrastruktur;
- Anpassen, Verändern, Auslesen und Abfragen;
- Übermittlung im Rahmen der vom Verantwortlichen veranlassten Nutzung;
- Löschung und Vernichtung nach Maßgabe dieser Vereinbarung.
(2) Zweck der Verarbeitung: Bereitstellung der vertraglich vereinbarten Software-as-a-Service-Leistung einschließlich Support, Wartung und der vom Verantwortlichen veranlassten Funktionen. Eine Verarbeitung zu anderen Zwecken, insbesondere zur Profilbildung, zu eigenen Werbezwecken oder zum Training von Modellen der künstlichen Intelligenz, ist ausgeschlossen.
(3) Art der personenbezogenen Daten: Im Rahmen der Auftragsdurchführung können insbesondere folgende Datenkategorien verarbeitet werden:
- Stammdaten der Nutzer des Verantwortlichen (Name, Vorname, dienstliche Kontaktdaten, Funktion, Benutzerkennung);
- Kommunikations- und Verbindungsdaten (E-Mail-Adresse, IP-Adresse, Telefonnummern der Anrufer und angebundene Rufnummern des Verantwortlichen, Zeitstempel, Logdaten);
- Inhaltsdaten, die der Verantwortliche oder seine Nutzer in die Software einspielen;
- Kundendaten und Geschäftspartnerdaten des Verantwortlichen, soweit diese in der Software verarbeitet werden;
- Audio- und Sprachdaten, etwaige Gesprächsaufzeichnungen, Transkripte und Gesprächsmetadaten aus Telefonaten und Chat-Konversationen, die über die Agenten des Verantwortlichen geführt werden;
(4) Besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO werden verarbeitet, soweit der Verantwortliche solche Daten in die Software einspielt oder soweit sie bei der vertragsgemäßen Nutzung anfallen. Insbesondere können Angaben von Anrufern im Apotheken-, Arztpraxis- oder sonstigen Heilberufekontext Gesundheitsdaten im Sinne des Art. 9 Abs. 1 DSGVO darstellen, auch wenn sich der Gesundheitsbezug erst aus einer gedanklichen Verknüpfung oder Ableitung ergibt (EuGH, Rs. C-21/23, Lindenapotheke). Der Verantwortliche stellt eigenverantwortlich sicher, dass die Voraussetzungen für eine zulässige Verarbeitung nach Art. 9 Abs. 2 DSGVO (insbesondere lit. h in Verbindung mit § 22 BDSG) vorliegen. Der Auftragsverarbeiter behandelt diese Daten nach Maßgabe der technischen und organisatorischen Maßnahmen (Anlage 4-D) sowie, soweit sie für den Verantwortlichen gilt (Ziffer 24.4 der AGB), der Verpflichtungserklärung auf das Berufsgeheimnis (§ 203 StGB, Anlage 5).
(5) Kategorien betroffener Personen:
- Beschäftigte des Verantwortlichen, die die Software nutzen;
- Kunden und potenzielle Kunden des Verantwortlichen;
- Lieferanten und Geschäftspartner des Verantwortlichen;
- Anrufer und Chat-Nutzer, die über die Kommunikationskanäle des Verantwortlichen mit den Agenten interagieren;
- Sonstige Personen, deren Daten der Verantwortliche in die Software einspielt.
§ 3 Rechte und Pflichten sowie Weisungsbefugnisse des Verantwortlichen
(1) Für die Beurteilung der Zulässigkeit der Verarbeitung gemäß Art. 6 Abs. 1 DSGVO sowie für die Wahrung der Rechte der betroffenen Personen nach den Art. 12 bis 22 DSGVO ist allein der Verantwortliche zuständig. Der Auftragsverarbeiter ist verpflichtet, alle Anfragen, die erkennbar an den Verantwortlichen gerichtet sind, unverzüglich an diesen weiterzuleiten.
(2) Der Verantwortliche erteilt alle Aufträge, Teilaufträge und Weisungen grundsätzlich in Textform. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
(3) Änderungen des Verarbeitungsgegenstandes und Verfahrensänderungen sind zwischen den Parteien abzustimmen und in Textform zu dokumentieren.
(4) Der Verantwortliche ist berechtigt, sich vor Beginn der Verarbeitung und sodann regelmäßig in angemessener Weise von der Einhaltung der technischen und organisatorischen Maßnahmen des Auftragsverarbeiters sowie der in dieser Vereinbarung festgelegten Verpflichtungen zu überzeugen. Die Modalitäten richten sich nach § 7 dieser Vereinbarung.
(5) Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er bei der Prüfung der Auftragsergebnisse Fehler oder Unregelmäßigkeiten feststellt.
(6) Der Verantwortliche ist verpflichtet, alle im Rahmen des Vertragsverhältnisses erlangten Kenntnisse von Geschäftsgeheimnissen und Datensicherheitsmaßnahmen des Auftragsverarbeiters vertraulich zu behandeln. Diese Verpflichtung besteht auch nach Beendigung dieser Vereinbarung fort.
§ 4 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach Weisungen des Verantwortlichen, es sei denn, er ist durch das Recht der Union oder eines Mitgliedstaates zu einer anderen Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht aus Gründen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 Satz 2 lit. a DSGVO).
(2) Der Auftragsverarbeiter verwendet die ihm überlassenen personenbezogenen Daten zu keinen anderen Zwecken, insbesondere nicht zu eigenen Zwecken. Kopien oder Duplikate werden ohne Wissen des Verantwortlichen nicht erstellt. Hiervon ausgenommen sind technisch notwendige Sicherungskopien, soweit sie zur Gewährleistung einer ordnungsgemäßen Datenverarbeitung erforderlich sind, sowie Daten, die zur Einhaltung gesetzlicher Aufbewahrungspflichten erforderlich sind.
(3) Der Auftragsverarbeiter sichert die vertragsgemäße Abwicklung aller vereinbarten Maßnahmen im Bereich der auftragsgemäßen Verarbeitung von personenbezogenen Daten zu. Er stellt sicher, dass die für den Verantwortlichen verarbeiteten Daten von sonstigen Datenbeständen strikt getrennt werden (Mandantentrennung).
(4) Der Auftragsverarbeiter wird den Verantwortlichen bei der Erfüllung der Rechte der betroffenen Personen nach Art. 12 bis 22 DSGVO, bei der Erstellung der Verzeichnisse von Verarbeitungstätigkeiten sowie bei erforderlichen Datenschutz-Folgenabschätzungen im notwendigen Umfang unterstützen (Art. 28 Abs. 3 Satz 2 lit. e und f DSGVO).
(5) Der Auftragsverarbeiter wird den Verantwortlichen unverzüglich darauf aufmerksam machen, wenn eine vom Verantwortlichen erteilte Weisung seiner Auffassung nach gegen gesetzliche Vorschriften verstößt (Art. 28 Abs. 3 Satz 3 DSGVO). Der Auftragsverarbeiter ist berechtigt, die Durchführung der entsprechenden Weisung auszusetzen, bis sie durch den Verantwortlichen nach Überprüfung bestätigt oder geändert wird.
(6) Der Auftragsverarbeiter berichtigt, löscht oder schränkt die Verarbeitung personenbezogener Daten aus dem Auftragsverhältnis ein, wenn der Verantwortliche dies mittels Weisung verlangt.
(7) Auskünfte über personenbezogene Daten aus dem Auftragsverhältnis an Dritte oder die betroffene Person darf der Auftragsverarbeiter nur nach vorheriger Weisung oder Zustimmung durch den Verantwortlichen erteilen.
(8) Der Auftragsverarbeiter verpflichtet alle mit der Datenverarbeitung befassten Beschäftigten vor Aufnahme der Tätigkeit gemäß Art. 28 Abs. 3 Satz 2 lit. b und Art. 29 DSGVO auf die Vertraulichkeit. Diese Verpflichtung besteht auch nach Beendigung des jeweiligen Beschäftigungsverhältnisses fort. Der Auftragsverarbeiter macht die Beschäftigten in geeigneter Weise mit den für sie maßgebenden Bestimmungen des Datenschutzes vertraut.
(9) Der Auftragsverarbeiter überwacht die Einhaltung der datenschutzrechtlichen Vorschriften in seinem Betrieb.
(10) Beim Auftragsverarbeiter ist als Datenschutzbeauftragte / Datenschutzbeauftragter bestellt: Felix Reuter, felix@elunos.ai. Ein Wechsel ist dem Verantwortlichen unverzüglich mitzuteilen. Soweit ein Datenschutzbeauftragter beim Auftragsverarbeiter nicht bestellt ist, weil die gesetzlichen Voraussetzungen hierfür nicht vorliegen, teilt der Auftragsverarbeiter dies dem Verantwortlichen mit.
(11) Der Auftragsverarbeiter stellt sicher, seinen Pflichten nach Art. 32 Abs. 1 lit. d) DSGVO nachzukommen, ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung einzusetzen.
§ 5 Mitteilungspflichten bei Verletzungen des Schutzes personenbezogener Daten
(1) Der Auftragsverarbeiter teilt dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntniserlangung, Störungen, Verstöße gegen datenschutzrechtliche Bestimmungen oder gegen die im Auftrag getroffenen Festlegungen sowie den Verdacht auf Datenschutzverletzungen oder Unregelmäßigkeiten bei der Verarbeitung personenbezogener Daten in Textform mit.
(2) Die Mitteilung enthält mindestens die in Art. 33 Abs. 3 DSGVO genannten Informationen, soweit diese dem Auftragsverarbeiter bekannt sind oder mit zumutbarem Aufwand ermittelt werden können. Sind nicht alle Informationen bei der ersten Meldung verfügbar, werden sie unverzüglich nachgereicht.
(3) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflichten nach Art. 33 und Art. 34 DSGVO angemessen (Art. 28 Abs. 3 Satz 2 lit. f DSGVO).
(4) Meldungen an Aufsichtsbehörden nach Art. 33 DSGVO oder Benachrichtigungen an Betroffene nach Art. 34 DSGVO für den Verantwortlichen darf der Auftragsverarbeiter nur nach vorheriger Weisung des Verantwortlichen in Textform durchführen.
§ 6 Unterauftragsverhältnisse
(1) Die Beauftragung von Subunternehmern zur Verarbeitung personenbezogener Daten des Verantwortlichen bedarf der vorherigen Genehmigung des Verantwortlichen gemäß Art. 28 Abs. 2 DSGVO.
(2) Der Verantwortliche stimmt der Beauftragung der in Anlage 4-C namentlich aufgeführten Subunternehmer mit Anschrift und Tätigkeitsbeschreibung mit dem Abschluss dieser Vereinbarung zu (Ziffern 10.4 und 10.6 der AGB); einer Unterzeichnung bedarf es nicht.
(3) Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung neuer oder die Ersetzung bisheriger Subunternehmer mindestens 30 Tage im Voraus in Textform. Der Verantwortliche hat das Recht, gegen diese Änderungen innerhalb von 14 Tagen ab Zugang der Information in Textform Einspruch zu erheben (Art. 28 Abs. 2 Satz 2 DSGVO).
(4) Im Falle eines berechtigten Einspruchs des Verantwortlichen wird der Auftragsverarbeiter den betreffenden Subunternehmer nicht für die Verarbeitung personenbezogener Daten des Verantwortlichen einsetzen. Können die Parteien innerhalb von 30 Tagen ab Eingang des Einspruchs keine Einigung erzielen, ist jede Partei berechtigt, den Hauptvertrag mit einer Frist von zwei Monaten zum Ende eines Kalendermonats außerordentlich zu kündigen.
(5) Eine Beauftragung von Subunternehmern in Drittstaaten darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere ein Angemessenheitsbeschluss der Kommission, gültige Standardvertragsklauseln (Durchführungsbeschluss EU 2021/914) mit ergänzenden Maßnahmen oder genehmigte Verhaltensregeln vorliegen. Der Auftragsverarbeiter dokumentiert die getroffenen Maßnahmen und legt sie dem Verantwortlichen auf Anforderung vor.
(6) Der Auftragsverarbeiter stellt vertraglich sicher, dass die zwischen den Parteien dieser Vereinbarung getroffenen Regelungen, insbesondere zu technischen und organisatorischen Maßnahmen, Kontrollrechten und Meldepflichten, auch gegenüber Subunternehmern gelten. Der Vertrag mit dem Subunternehmer ist schriftlich abzufassen, wobei ein elektronisches Format genügt (Art. 28 Abs. 9 DSGVO).
(7) Der Auftragsverarbeiter wählt den Subunternehmer unter besonderer Berücksichtigung der Eignung der von diesem getroffenen technischen und organisatorischen Maßnahmen sorgfältig aus. Die Prüfunterlagen werden dem Verantwortlichen auf Anfrage zur Verfügung gestellt.
(8) Der Auftragsverarbeiter überprüft die Einhaltung der Datenschutzpflichten durch den Subunternehmer regelmäßig, mindestens jedoch jährlich. Das Ergebnis ist zu dokumentieren und dem Verantwortlichen auf Verlangen zugänglich zu machen.
(9) Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen dafür, dass der Subunternehmer den Datenschutzpflichten nachkommt, die ihm im Einklang mit diesem § 6 auferlegt wurden (Art. 28 Abs. 4 DSGVO).
(10) Verbindet der Verantwortliche über die Schnittstellen der Plattform eigene Drittsysteme, Dienste oder Endpunkte unter eigenen Zugängen (z. B. eigene Webhooks, eigene Automatisierungs- oder Workflow-Dienste, eigenes CRM), handelt es sich nicht um Unterauftragnehmer des Auftragsverarbeiters im Sinne dieses § 6. Der Auftragsverarbeiter übermittelt personenbezogene Daten an solche Systeme ausschließlich auf die dokumentierte Weisung des Verantwortlichen, die in der vom Verantwortlichen vorgenommenen Konfiguration liegt. Für die Rechtmäßigkeit, die Sicherheit und den Datenschutz dieser Systeme sowie für den Abschluss etwa erforderlicher Auftragsverarbeitungsverträge mit deren Anbietern ist der Verantwortliche selbst verantwortlich. Veranlasst der Verantwortliche Übermittlungen an Empfänger oder Endpunkte außerhalb der EU bzw. des EWR, verantwortet er die hierfür erforderlichen Garantien nach Kapitel V DSGVO; die EU-Datenhaltung der Plattform erstreckt sich nicht auf solche vom Verantwortlichen veranlassten Übermittlungen.
§ 7 Kontrollrechte des Verantwortlichen
(1) Der Verantwortliche ist berechtigt, die Einhaltung der Vorschriften über Datenschutz und Datensicherheit sowie der vertraglichen Vereinbarungen im angemessenen und erforderlichen Umfang selbst oder durch von ihm beauftragte Dritte zu kontrollieren (Art. 28 Abs. 3 Satz 2 lit. h DSGVO).
(2) Die Kontrolle kann insbesondere durch Einholung von Auskünften, Einsichtnahme in gespeicherte Daten und Datenverarbeitungsprogramme sowie durch Überprüfungen und Inspektionen vor Ort erfolgen.
(3) Vor-Ort-Kontrollen sind mit einer Vorlaufzeit von mindestens 14 Tagen anzukündigen, soweit nicht aufgrund eines konkreten Datenschutzvorfalls eine kurzfristige Kontrolle erforderlich ist. Sie werden auf die Geschäftszeiten des Auftragsverarbeiters abgestimmt durchgeführt und so gestaltet, dass der Betriebsablauf nicht unangemessen beeinträchtigt wird.
(4) Beauftragt der Verantwortliche einen Dritten mit der Durchführung der Kontrolle, hat der Dritte eine Verpflichtungserklärung zur Verschwiegenheit abzugeben. Der Auftragsverarbeiter kann gegen die Auswahl des Dritten widersprechen, wenn dieser ein direkter Wettbewerber des Auftragsverarbeiters ist.
(5) Der Nachweis der Einhaltung kann auch durch aktuelle Zertifizierungen, Auditberichte oder Berichte unabhängiger Stellen (etwa nach ISO 27001, BSI C5, SOC 2 Typ II) geführt werden, soweit diese die relevanten Anforderungen abdecken.
(6) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei den Kontrollen. Eine Vergütung für den Aufwand des Auftragsverarbeiters für Kontrollen, die über eine jährlich vereinbarte Standardkontrolle hinausgehen, kann gesondert vereinbart werden.
§ 8 Technische und organisatorische Maßnahmen nach Art. 32 DSGVO
(1) Der Auftragsverarbeiter trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zur Sicherheit der Verarbeitung (Art. 28 Abs. 3 Satz 2 lit. c DSGVO). Die Maßnahmen orientieren sich am Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos für die Rechte und Freiheiten natürlicher Personen.
(2) Die konkreten technischen und organisatorischen Maßnahmen sind in Anlage 4-D zu dieser Vereinbarung beschrieben. Sie umfassen mindestens Maßnahmen zur Sicherstellung von:
- Vertraulichkeit (Zutritts-, Zugangs-, Zugriffskontrolle, Trennungskontrolle, Pseudonymisierung);
- Integrität (Weitergabekontrolle, Eingabekontrolle);
- Verfügbarkeit und Belastbarkeit (Verfügbarkeitskontrolle, rasche Wiederherstellbarkeit);
- Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit (Art. 32 Abs. 1 lit. d DSGVO).
(3) Der Auftragsverarbeiter führt mindestens einmal jährlich eine Überprüfung der Wirksamkeit der Maßnahmen durch und teilt das Ergebnis dem Verantwortlichen auf Anforderung in Form eines zusammenfassenden Berichts mit.
(4) Die Maßnahmen können im Laufe des Auftragsverhältnisses der technischen und organisatorischen Weiterentwicklung angepasst werden, dürfen aber die vereinbarten Standards nicht unterschreiten. Wesentliche Änderungen dokumentiert der Auftragsverarbeiter und teilt sie dem Verantwortlichen in Textform mit.
(5) Erfüllen die Maßnahmen die Anforderungen des Verantwortlichen nicht, benachrichtigt der Auftragsverarbeiter den Verantwortlichen unverzüglich.
§ 9 Pflichten nach Beendigung des Auftrages
(1) Nach Abschluss der vertraglichen Arbeiten oder früher auf Anforderung des Verantwortlichen, spätestens jedoch nach Maßgabe des Absatzes 2 und der Ziffer 23 der AGB, übergibt der Auftragsverarbeiter sämtliche in seinen Besitz sowie an Subunternehmer gelangte personenbezogene Daten, Datenträger und Verarbeitungsergebnisse, die im Zusammenhang mit dem Auftragsverhältnis stehen, dem Verantwortlichen oder löscht sie nach Wahl des Verantwortlichen datenschutzgerecht (Art. 28 Abs. 3 Satz 2 lit. g DSGVO).
(2) Trifft der Verantwortliche keine Wahl, stellt der Auftragsverarbeiter die Daten zunächst nach Ziffer 23.1 der AGB für drei Wochen zum Download bereit und löscht sie sodann nach Ziffer 23.2 der AGB innerhalb einer Woche nach erfolgtem Download, spätestens jedoch drei Monate nach Beendigung des Hauptvertrages.
(3) Die Löschung oder Vernichtung ist dem Verantwortlichen unter Angabe des Datums in Textform zu bestätigen.
(4) Bestehen gesetzliche Aufbewahrungspflichten, bleibt die Pflicht zur Löschung im Übrigen unberührt. Der Auftragsverarbeiter sichert die betroffenen Daten technisch gegen weitere Verarbeitung und löscht sie nach Ablauf der gesetzlichen Aufbewahrungsfrist.
§ 10 Haftung
(1) Für die Haftung der Parteien gegenüber betroffenen Personen gilt Art. 82 DSGVO.
(2) Im Innenverhältnis haftet jede Partei für Schäden, die durch eigene Pflichtverletzungen verursacht wurden. Die Haftungsregelungen und Haftungsbegrenzungen der AGB (Ziffer 25) gelten ergänzend, soweit Absatz 4 nichts Abweichendes bestimmt.
(3) Wird eine Partei von der Aufsichtsbehörde mit einem Bußgeld belegt oder von einer betroffenen Person auf Schadensersatz in Anspruch genommen, hat die andere Partei sie in dem Umfang von der Inanspruchnahme freizustellen, der ihrem Verschuldensanteil entspricht.
(4) Für vertragliche Ansprüche des Verantwortlichen gegen den Auftragsverarbeiter aus oder im Zusammenhang mit der Verarbeitung personenbezogener Daten nach dieser Vereinbarung, einschließlich der Freistellung nach Absatz 3, gilt anstelle der Haftungshöchstgrenze nach Ziffer 25.4 der AGB eine gesonderte Haftungshöchstgrenze. Die Haftung des Auftragsverarbeiters ist insoweit je Kalenderjahr begrenzt auf den höheren der beiden Werte aus (a) dem Zweifachen des jährlichen Auftragswerts im Sinne der Ziffer 25.4 der AGB und (b) der Deckungssumme der vom Auftragsverarbeiter unterhaltenen Cyber- und Vermögensschaden-Haftpflichtversicherung in Höhe von 500.000 Euro. Unberührt und der Höhe nach unbegrenzt bleibt die Haftung für Vorsatz und grobe Fahrlässigkeit, für Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit sowie jede sonstige zwingende gesetzliche Haftung; Direktansprüche betroffener Personen nach Art. 82 DSGVO richten sich ausschließlich nach Absatz 1.
§ 11 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Textform. Dies gilt auch für die Aufhebung dieses Textformerfordernisses.
(2) Die Einrede des Zurückbehaltungsrechts nach § 273 BGB wird hinsichtlich der für den Verantwortlichen verarbeiteten Daten und der zugehörigen Datenträger ausgeschlossen.
(3) Vereinbarungen zu den technischen und organisatorischen Maßnahmen sowie Kontroll- und Prüfungsunterlagen sind von beiden Parteien für die Dauer dieser Vereinbarung und anschließend für drei volle Kalenderjahre aufzubewahren.
(4) Es gilt das Recht der Bundesrepublik Deutschland.
(5) Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien werden die unwirksame oder undurchführbare Bestimmung durch eine wirksame Bestimmung ersetzen, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung am nächsten kommt.
Anlagenverzeichnis zur AVV
- Anlage 4-C: Liste der genehmigten Subunternehmer (Name, Anschrift, Tätigkeit, Datenkategorien, Verarbeitungsort, Transfergrundlage)
- Anlage 4-D: Technische und organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO
Zustandekommen der Vereinbarung
Diese Auftragsverarbeitungsvereinbarung kommt ohne eigenhändige Unterschrift zustande: Der Verantwortliche bietet ihren Abschluss mit seiner Bestellung an; die Annahme erfolgt durch die Auftragsbestätigung des Auftragsverarbeiters zugleich mit dem Hauptvertrag (Ziffern 10.4 und 10.6 der AGB). Der Abschluss im elektronischen Format genügt (Art. 28 Abs. 9 DSGVO). Die Bestätigung des Verantwortlichen nach Ziffer 10.6 der AGB, die akzeptierte Fassung dieser Vereinbarung und die Zeitpunkte von Bestellung und Annahme werden im Kundenkonto beweisfest protokolliert und dem Verantwortlichen in Textform bestätigt.
Anlage 4-C: Genehmigte Subunternehmer
Folgende Subunternehmer sind vom Verantwortlichen bei Abschluss dieser Vereinbarung genehmigt:
| Subunternehmer (Name, Sitz) | Tätigkeit und Datenkategorien | Verarbeitungsort | Transfergrundlage (Kapitel V DSGVO) |
|---|---|---|---|
| elunos GmbH, Neue Mainzer Straße 31, 60311 Frankfurt am Main | Betrieb, Einrichtung und Support der Plattform durch das von ihr eingesetzte Personal sowie Bezug der Vorleistungen der nachfolgend aufgeführten Subunternehmer, solange deren Verträge auf die elunos GmbH lauten; alle in § 2 genannten Datenkategorien | Frankfurt am Main; Zugriff ausschließlich aus der Europäischen Union | EU-Verarbeitung, kein Drittlandtransfer; Auftragsverarbeitung nach Art. 28 Abs. 4 DSGVO; Verpflichtung auf das Berufsgeheimnis auf Lieferantenebene erteilt, soweit für den Verantwortlichen die Verpflichtungserklärung nach Anlage 5 gilt (Ziffer 24.4 der AGB) |
| ElevenLabs Inc., New York, USA | Sprachsynthese (TTS/STT) und Conversational-AI-Plattform; Audiodaten, Transkripte, Gesprächsmetadaten | EU Data Residency (isolierte EU-Umgebung); Zero-Retention-Modus je Agent aktivierbar, bei Berufsgeheimnisträgern (Anlage 5) für sämtliche Agenten dauerhaft aktiviert (Anlage 4-D Ziffer 5); Rest-Verarbeitung in den USA möglich (Support, Content-Moderation) | EU-US Data Privacy Framework (aktiv zertifiziert), zusätzlich SCC 2021/914 im DPA; § 203-Verpflichtung auf Lieferantenebene, soweit für den Verantwortlichen die Verpflichtungserklärung nach Anlage 5 gilt (Ziffer 24.4 der AGB) |
| LLM-Modelle (u. a. Anthropic Claude und Google Gemini über Google Vertex AI, Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; OpenAI GPT; von ElevenLabs selbst gehostete Modelle wie Qwen), bereitgestellt als integrierter Bestandteil der ElevenLabs-Plattform. Bei aktiviertem Zero-Retention-Modus (Pflicht bei der Verarbeitung von Art.-9-Daten oder Berufsgeheimnissen nach § 203 StGB) stehen ausschließlich Claude- und Gemini-Modelle zur Verfügung — informatorische Angabe: Sub-Subprozessoren von ElevenLabs, Genehmigung über die ElevenLabs-Zeile und deren DPA-/SCC-Kette | LLM-Inferenz zur Gesprächsführung; Transkripte | EU-Umgebung der ElevenLabs-Plattform; EU-Standortbindung der Vertex-Inferenz in schriftlicher Bestätigung durch ElevenLabs (E-Mail vom 16.06.2026): Google Cloud Platform, Region Belgien; unter Zero-Retention-Modus ausschließlich Vertex AI in Belgien, keine EU-Ausleitung von Ein- und Ausgaben. | Erfasst über das DPA und die SCC-Kette von ElevenLabs (siehe Anmerkung zu Sub-Subprozessoren) |
| Functional Software, Inc. (Sentry), San Francisco, USA | Fehler-Monitoring; technische Logdaten (mit PII-Scrubbing) | Event-Daten: EU-Region Frankfurt; Account-Daten: USA | EU-Region für Event-Daten; im Übrigen EU-US Data Privacy Framework (aktiv zertifiziert) und SCC |
| Amazon Web Services EMEA SARL, Luxemburg | Hosting der Plattform-Infrastruktur; alle in § 2 genannten Datenkategorien | Frankfurt (eu-central-1) | EU-Verarbeitung; SCC im AWS-DPA als Fallback |
| Cloudflare, Inc., San Francisco, USA | Content Delivery Network, Reverse Proxy und DDoS-Schutz der Plattform (TLS-Terminierung); IP-Adressen, Verbindungsdaten, durchgeleitete Inhaltsdaten in Transit | EU-Edge-Standorte priorisiert; Verarbeitung in den USA möglich | EU-US Data Privacy Framework (aktiv zertifiziert), zusätzlich SCC |
Anmerkung: Bei Subunternehmern mit Verarbeitung außerhalb der EU/EWR ist die Rechtsgrundlage nach Kapitel V DSGVO anzugeben (SCC, Angemessenheitsbeschluss, zusätzliche Maßnahmen). Sub-Auftragsverarbeiter der vorstehenden Subunternehmer (etwa die von ElevenLabs eingesetzten Unterauftragsverarbeiter) ergeben sich aus den jeweiligen Data Processing Agreements und Subprozessorlisten der Anbieter und werden hier nicht wiederholt; der Auftragsverarbeiter stellt dem Verantwortlichen auf Anforderung eine konsolidierte Übersicht zur Verfügung. Die Zeile zur elunos GmbH betrifft die Übergangsphase, bis die Verträge über die Vorleistungen der übrigen aufgeführten Subunternehmer auf den Auftragsverarbeiter umgestellt sind. Ihr ersatzloser Wegfall verkürzt die Verarbeitungskette, ist keine Hinzuziehung und keine Ersetzung eines Subunternehmers im Sinne des § 6 Abs. 3 dieser Vereinbarung und bedarf daher keiner Genehmigung; der Auftragsverarbeiter teilt ihn dem Verantwortlichen in Textform mit.
Anlage 4-D: Technische und organisatorische Maßnahmen (TOM)
Diese Anlage beschreibt die vom Auftragsverarbeiter getroffenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
Zutrittskontrolle: Die Verarbeitung erfolgt ausschließlich in Rechenzentren der eingesetzten Hosting-Anbieter (insbesondere AWS, Region Frankfurt eu-central-1); der Auftragsverarbeiter betreibt keine eigenen Datenverarbeitungsanlagen mit personenbezogenen Daten. Die physische Zutrittskontrolle (elektronische Zutrittskontrollen, Sicherheitspersonal, Videoüberwachung, Besuchermanagement) wird durch die Hosting-Anbieter gewährleistet und ist durch deren Zertifizierungen (u. a. ISO 27001) nachgewiesen.
Zugangskontrolle: Zugang zu IT-Systemen erfolgt ausschließlich nach Authentifizierung über individuelle Benutzerkonten mit starken Passwörtern und Mehr-Faktor-Authentifizierung. Ein stehender externer Administrationszugriff besteht nicht: Der Betrieb erfolgt containerisiert ohne dauerhaften administrativen Fernzugang (kein stehender SSH-Zugang); privilegierter Zugriff erfolgt ausschließlich zeitlich begrenzt und automatisch ablaufend (Just-in-Time), mit Mehr-Faktor-Authentifizierung, und wird lückenlos protokolliert. Inaktive Sitzungen werden nach 15 Minuten automatisch beendet.
Zugriffskontrolle: Berechtigungskonzept nach dem Prinzip der minimalen Rechtevergabe (Need-to-know). Zugriffe auf personenbezogene Daten werden protokolliert. Berechtigungen werden regelmäßig, mindestens jährlich überprüft.
Trennungskontrolle: Mandantentrennung erfolgt logisch durch eindeutige Mandanten-IDs und durch organisatorisch getrennte Datenbanken oder Datenbank-Schemata. Eine Vermischung von Daten verschiedener Verantwortlicher ist technisch ausgeschlossen.
Pseudonymisierung: Soweit für den Verarbeitungszweck nicht erforderlich, werden personenbezogene Daten pseudonymisiert verarbeitet.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
Weitergabekontrolle: Übertragung personenbezogener Daten erfolgt ausschließlich über verschlüsselte Verbindungen (TLS 1.2 oder höher). Datenträger werden vor Versand verschlüsselt. Ruhende Daten (Objektspeicher, Datenbanken, Volumes) werden mit einem vom Auftragsverarbeiter verwalteten Schlüssel des Schlüsseldienstes des Hosting-Anbieters verschlüsselt. Die Schlüsselhoheit liegt beim Auftragsverarbeiter; die Betriebs- und Deploy-Rolle besitzt kein Entschlüsselungsrecht, und die Schlüsselrichtlinie schützt den Schlüssel gegen Löschung. Der Hosting-Anbieter kann ruhende Inhalte deshalb nicht zur Kenntnis nehmen. Ein vom Verantwortlichen selbst gehaltener oder kontrollierter Schlüssel ist nicht Bestandteil der Leistung.
Eingabekontrolle: Änderungen an personenbezogenen Daten werden protokolliert (Wer hat wann was geändert?). Die Protokolle werden für mindestens 12 Monate aufbewahrt.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
Verfügbarkeitskontrolle: Redundante Auslegung der wesentlichen Infrastrukturkomponenten, regelmäßige Sicherungen (Backups) im täglichen Rhythmus, Aufbewahrung der Backups für 30 Tage. Unterbrechungsfreie Stromversorgung (USV) und Notstromversorgung werden durch die Rechenzentren der Hosting-Anbieter gewährleistet.
Rasche Wiederherstellbarkeit: Notfallpläne mit definierten Wiederherstellungszeiten (RTO) und Wiederherstellungspunkten (RPO). Die Wiederherstellungsverfahren werden regelmäßig überprüft.
4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
Datenschutz-Management: Bestellung eines internen oder externen Datenschutzbeauftragten. Regelmäßige Schulungen der Beschäftigten zum Datenschutz. Verzeichnis der Verarbeitungstätigkeiten gemäß Art. 30 DSGVO.
Incident-Response-Management: Etablierte Prozesse zur Erkennung, Bewertung und Meldung von Datenschutzverletzungen. Meldung an den Verantwortlichen innerhalb von 24 Stunden ab Kenntnis.
Auftragskontrolle: Schriftliche Weisungen werden dokumentiert. Subunternehmer werden vor Beauftragung auf die Einhaltung der Datenschutzanforderungen überprüft.
Externe Audits/Zertifizierungen: Der Auftragsverarbeiter verfügt derzeit über keine eigenen Zertifizierungen; die wesentlichen Unterauftragsverarbeiter sind extern auditiert (Amazon Web Services u. a. nach ISO 27001, ElevenLabs mit jährlichem unabhängigem Audit nach SOC 2 Typ II gemäß Services Agreement Ziff. 1.8).
5. Besondere Maßnahmen für den Voice-AI-Dienst
Zero-Retention-Modus: Bei der Sprachsynthese- und Conversational-AI-Plattform (ElevenLabs) ist der Zero-Retention-Modus je Agent aktivierbar; er wird aktiviert, soweit besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) oder Berufsgeheimnisse (§ 203 StGB) verarbeitet werden. Ist der Verantwortliche Berufsgeheimnisträger und gilt für ihn die Verpflichtungserklärung nach Anlage 5 (Ziffer 24.4 der AGB), ist der Zero-Retention-Modus für sämtliche Agenten des Verantwortlichen dauerhaft und unbedingt aktiviert; eine Deaktivierung bedarf in diesem Fall der vorherigen Zustimmung des Verantwortlichen in Textform. Bei aktiviertem Zero-Retention-Modus werden Gesprächsinhalte (Ein- und Ausgaben) bei ElevenLabs weder gespeichert noch protokolliert und nicht an deren Subprozessoren weitergegeben; ausgenommen ist allein die flüchtige Verarbeitung zur Bearbeitung der jeweiligen Anfrage; sie umfasst die Hosting-Dienstleister von ElevenLabs und die LLM-Inferenz gemäß Anlage 4-C. Die LLM-Inferenz ist damit Teil der zulässigen flüchtigen Verarbeitung und keine Ausnahme von der Zusage der Nichtspeicherung. Stellt der Auftragsverarbeiter fest, dass ein aktivierter Zero-Retention-Modus nicht oder nicht vollständig wirksam ist, informiert er den Verantwortlichen unverzüglich in Textform. Die Haftung richtet sich nach § 10 dieser Vereinbarung.
Abgrenzung zur Speicherung in der Infrastruktur des Auftragsverarbeiters (Kundenportal): Die für das Kundenportal vorgesehene Speicherung von Gesprächsaufzeichnungen (Audio), Transkripten und Gesprächsmetadaten (Anlage 1 Ziffer 2, Anlage 3 Ziffer 2) erfolgt ausschließlich in der vom Auftragsverarbeiter betriebenen Infrastruktur in der AWS-Region Frankfurt (eu-central-1), verschlüsselt nach Ziffer 2 dieser Anlage. Grundlage ist die automatisierte Übergabe der Gesprächsdaten einschließlich der Audioaufzeichnung an diese Infrastruktur unmittelbar nach Gesprächsende. Audioaufzeichnung und Transkript sind Gesprächsinhalt; für sie gilt dieselbe Speicherfrist wie für die Gesprächsmetadaten. Soweit der Zero-Retention-Modus aktiviert ist, betrifft er allein die Speicherung bei ElevenLabs und deren Subprozessoren; eine über die Bearbeitung der Anfrage hinausgehende Aufbewahrung bei ElevenLabs findet dann nicht statt. Soweit die Plattform die Übergabe einzelner Gesprächsinhalte technisch nicht bereitstellt, stehen im Kundenportal für die betroffenen Gespräche nur Gesprächsmetadaten zur Verfügung; der Auftragsverarbeiter informiert den Verantwortlichen hierüber unverzüglich in Textform und wirkt auf die Wiederherstellung der Übergabe hin. Eine hierdurch bedingte Einschränkung des Portals stellt keinen Mangel der Leistung dar.
Einwilligung in die Aufzeichnung: Soweit Gespräche aufgezeichnet werden, gibt sich der Agent zu Gesprächsbeginn als KI-System zu erkennen, weist auf die Aufzeichnung hin und fragt den Anrufer nach seinem Einverständnis. Erklärt der Anrufer sein Einverständnis nicht ausdrücklich, wird das Gespräch nicht als aufgezeichnetes Gespräch fortgeführt; der Agent leitet auf die mit dem Verantwortlichen vereinbarte Alternative über. Gesprächsdaten ohne erklärtes Einverständnis werden bei Eingang beim Auftragsverarbeiter verworfen und nicht in das Kundenportal übernommen. Zeitpunkt und Ergebnis der Erklärung sowie die Fassung des verwendeten Hinweistextes werden getrennt von den Gesprächsdaten protokolliert und fünf Jahre aufbewahrt (Nachweis nach Art. 7 Abs. 1 DSGVO); dieses Protokoll enthält keine Gesprächsinhalte und keine Rufnummern.
Konfigurationsschutz: Der Zero-Retention-Modus erfasst nicht die dauerhaft gespeicherte Agentenkonfiguration (Systemprompts, Wissensdatenbanken, Beispiel-Dialoge). In die Agentenkonfiguration werden daher keine identifizierenden Daten betroffener Personen und keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) eingegeben. Die Einhaltung wird durch interne Arbeitsanweisungen und die Verpflichtungserklärung der Beschäftigten sichergestellt; nimmt der Verantwortliche Konfigurationen selbst vor, gilt seine Mitwirkungspflicht nach Anlage 1 Ziffer 6.
EU-Datenhaltung: Für die Conversational-AI-Plattform ist die EU Data Residency (isolierte EU-Umgebung) aktiviert; das Hosting der Plattform erfolgt in der AWS-Region Frankfurt (eu-central-1). Fehler-Monitoring nutzt die EU-Region des Anbieters mit aktiviertem PII-Scrubbing.
Löschkonzept: Lösch- und Aufbewahrungsfristen sind in einem Löschkonzept in Anlehnung an DIN 66398 dokumentiert. Gesprächsaufzeichnungen, Transkripte und Gesprächsmetadaten werden nach Ablauf der vereinbarten Speicherfrist automatisiert gelöscht; abrechnungsrelevante Metadaten erst nach Ablauf gesetzlicher Aufbewahrungspflichten (§ 257 HGB, § 147 AO). Abrechnungsrelevant sind ausschließlich der Zeitpunkt und die Dauer des Gesprächs, der Verbrauch in Credits, der eingesetzte Agent und die angebundene Rufnummer des Verantwortlichen sowie die daraus erstellten Rechnungen. Die Rufnummer des Anrufers gehört nicht dazu; sie wird mit den übrigen Gesprächsmetadaten nach Ablauf der vereinbarten Speicherfrist gelöscht. Gesprächsinhalte, Transkripte und Audioaufzeichnungen sind nicht abrechnungsrelevant.
Stammdaten der Nutzer des Verantwortlichen (§ 2 Abs. 3 dieser Vereinbarung) werden für die Dauer des Vertragsverhältnisses verarbeitet, weil sie den Zugang zum Kundenportal tragen; die Speicherfrist für Gesprächsaufzeichnungen, Transkripte und Gesprächsmetadaten gilt für sie nicht. Nach Beendigung des Hauptvertrages werden sie nach § 9 dieser Vereinbarung herausgegeben oder gelöscht. Löscht der Verantwortliche einen Nutzer vorher, entfällt dessen Konto mit der Löschung; abrechnungs- und protokollrelevante Einträge bleiben nach den gesetzlichen Fristen bestehen.
Geheimhaltungskette nach § 203 StGB (soweit der Verantwortliche Berufsgeheimnisträger ist und für ihn die Verpflichtungserklärung nach Anlage 5 gilt, Ziffer 24.4 der AGB): Subunternehmer, die zur Leistungserbringung Klartextzugang zu geschützten Daten haben (die elunos GmbH als betriebsführende Gesellschaft sowie ElevenLabs als Sprach- und Conversational-AI-Plattform), werden als weitere mitwirkende Personen förmlich zur Geheimhaltung verpflichtet (Lieferantenebene; bei der elunos GmbH durch gesonderte Verpflichtungserklärung nach § 203 Abs. 4 Satz 2 Nr. 2 StGB, die ihrerseits die Verpflichtung des von ihr eingesetzten Personals auf der internen Ebene umfasst; bei ElevenLabs über das Order Form 5.H/Professional Secrecy in Verbindung mit dem für Berufsgeheimnisträger dauerhaft aktivierten Zero-Retention-Modus). Bei aktiviertem Zero-Retention-Modus fallen bei ElevenLabs keine gespeicherten Gesprächsinhalte an, die durch deren Subprozessoren zur Kenntnis genommen werden könnten. Subunternehmer ohne Möglichkeit der Kenntnisnahme geschützter Inhalte (insbesondere der Hosting-Anbieter Amazon Web Services und der CDN- und Reverse-Proxy-Dienst Cloudflare) sind keine offenbarungsrelevanten mitwirkenden Personen: Ruhende Daten sind nach Ziffer 2 dieser Anlage verschlüsselt und ohne stehenden Zugriff des Hosting-Anbieters; über Cloudflare läuft der Web- und Portal-Verkehr, nicht die Sprachverarbeitung (diese erfolgt über ElevenLabs). Eine gesonderte § 203-Verpflichtung dieser Anbieter ist mangels Möglichkeit der Kenntnisnahme nicht erforderlich. Alle Beschäftigten sind auf das Datengeheimnis und, soweit einschlägig, das Berufsgeheimnis verpflichtet (interne Ebene).
Die hier beschriebenen Maßnahmen stellen das Mindestmaß dar und können vom Auftragsverarbeiter im Sinne des Stands der Technik fortentwickelt werden, soweit das vereinbarte Schutzniveau nicht unterschritten wird.