Speed-to-Lead Kostenlos testen

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

Vertrag zur Auftragsverarbeitung.

Version 1.1 · Stand 12.09.2026

zwischen dem Kunden (nachfolgend „Verantwortlicher") und

Marketing Unlimited S.R.L.
Palota 181, Cam. 6
Palota, Bihor
Rumänien
Vertretungsberechtigt: [folgt]
E-Mail: [folgt] · Telefon: [folgt]
Handelsregister Nr. Trd. Rg. J05/2569/2023 · UIN RO48912281

(nachfolgend „Auftragsverarbeiter"), gemeinsam „Parteien".

1. Gegenstand und Dauer

Der Auftragsverarbeiter betreibt für den Verantwortlichen den Dienst „Speed-to-Lead", der Anfragen aus dem Website-Formular des Verantwortlichen automatisch beantwortet. Dieser Vertrag gilt für die Dauer des Hauptvertrags einschließlich der Testphase und endet mit der Löschung der Daten nach Ziffer 9.

2. Art und Zweck der Verarbeitung

Entgegennahme von Anfragen, automatischer Versand von Antworten per E-Mail, WhatsApp, SMS oder Anruf, Vorbereitung von Facebook-Direktnachrichten, die ein Mitarbeiter von Hand sendet, Erkennung von Rückantworten, Anzeige des Verlaufs im Dashboard, Erstellung eines Tagesberichts.

3. Art der Daten und Kreis der Betroffenen

Daten: Name, E-Mail-Adresse, Telefonnummer, WhatsApp-Kennung, Nachrichteninhalt, Zeitpunkte, Zustell- und Antwortstatus, technische Protokolle.
Betroffene: Interessenten und Kunden des Verantwortlichen, die sein Website-Formular nutzen; Mitarbeiter des Verantwortlichen, die den Dienst bedienen.

4. Weisungen

Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen werden über die Einstellungen im Dienst (Antworttexte, Kanäle, Zeiten) oder in Textform erteilt. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er das unverzüglich mit.

5. Vertraulichkeit

Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Der Zugriff ist auf die Personen beschränkt, die ihn für den Betrieb brauchen.

6. Sicherheit der Verarbeitung

Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) und passt sie dem Stand der Technik an.

7. Weitere Auftragsverarbeiter

Der Verantwortliche genehmigt die in Anlage 1 genannten weiteren Auftragsverarbeiter. Über geplante Änderungen informiert der Auftragsverarbeiter in Textform mit einer Frist von vier Wochen; der Verantwortliche kann aus wichtigem Grund widersprechen. Bei Dienstleistern außerhalb der EU/EWR sorgt der Auftragsverarbeiter für geeignete Garantien (Standardvertragsklauseln, ggf. EU-US Data Privacy Framework).

8. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt bei Anfragen Betroffener (Auskunft, Löschung, Widerspruch), bei der Datenschutz-Folgenabschätzung und bei der Meldung von Verletzungen. Eine Verletzung des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den bekannten Fakten.

9. Löschung und Rückgabe

Nach Ende der Testphase werden die Daten 14 Tage später gelöscht. Nach Ende des Hauptvertrags werden die Daten innerhalb von 30 Tagen gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht. Auf Wunsch stellt der Auftragsverarbeiter vorher einen Export der Anfragen und Antworten bereit.

10. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt die zum Nachweis der Pflichten aus Art. 28 DSGVO nötigen Informationen bereit und ermöglicht Überprüfungen durch den Verantwortlichen oder einen beauftragten Prüfer nach Ankündigung mit angemessener Frist.

11. Schluss

Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag vor. Änderungen bedürfen der Textform. Es gilt das Recht, das für den Hauptvertrag vereinbart ist.

Anlage 1 — Weitere Auftragsverarbeiter

DienstleisterZweckSitzWann
Railway Corp.Hosting der Anwendung, Datenbank, technische ProtokolleUSAimmer
Twilio Inc.SMS-Versand, RückrufnummerUSAwenn der Kunde SMS einschaltet
Instantly.aiE-Mail-Versand und -EmpfangUSAbei E-Mail-Antworten
Retell AIAutomatische SprachanrufeUSAnur wenn der Kunde Anrufe einschaltet
Stripe Payments Europe Ltd. / Stripe Inc.ZahlungsabwicklungIrland / USAsobald ein Konto bezahlt wird
WhatsApp Ireland Limited / Meta Platforms Ireland Ltd. (WhatsApp, Facebook)Zustellung von WhatsApp-Nachrichten über das WhatsApp-Konto des Kunden; Facebook-Direktnachrichten, die ein Mitarbeiter des Anbieters von Hand sendetIrland (Konzern: USA)wenn der Kunde sein WhatsApp verknüpft oder Facebook-Nachrichten einschaltet

Anlage 2 — Technische und organisatorische Maßnahmen

  • Transportverschlüsselung: Alle Verbindungen zwischen Browser, Anwendung, Datenbank und Dienstleistern laufen über TLS.
  • Zugriffskontrolle: Verwaltungsfunktionen sind nur mit einem geheimen Schlüssel erreichbar; Kunden-Dashboards nur über signierte, ablaufende Links.
  • Mandantentrennung: Jeder Datensatz trägt die Kennung des Kunden; jede Abfrage ist darauf eingeschränkt.
  • Zugangsdaten: Schlüssel für Dienstleister liegen ausschließlich in der Umgebungskonfiguration des Servers, nie im Quellcode oder in Protokollen. WhatsApp-Sitzungsdaten liegen nur serverseitig in der Datenbank.
  • Protokollierung: Technische Protokolle enthalten keine Nachrichteninhalte.
  • Datenbankzugang: Die Datenbank ist nur aus dem Netz des Hosting-Anbieters erreichbar; ein passwortgeschützter Wartungszugang ist auf die Aufbauphase begrenzt.
  • Sicherung: Der Auftragsverarbeiter richtet regelmäßige Sicherungskopien der Datenbank ein und prüft die Wiederherstellung.
  • Löschung: Testzugänge werden nach Ablauf automatisch gestoppt und die Daten nach 14 Tagen gelöscht.
  • Sperrlisten: Widersprüche gegen Ansprache werden in einer Sperrliste geführt und vor jeder weiteren Ansprache geprüft.

Als PDF herunterladen

Zurück zur Übersicht · Impressum · Datenschutz · AGB · AVV