Auftragsverarbeitungsvertrag
Für Geschäftskunden des Tarifs Business Starter. Stand: 09.10.2026.
Als PDF ansehen oder herunterladen
zwischen dem Kunden des Tarifs Business Starter (Verantwortlicher, nachfolgend „Kunde“) und der utxo AG, Dammstrasse 16, 6300 Zug, Schweiz (Auftragsverarbeiter, nachfolgend „Anbieter“). Datenschutzbeauftragter des Anbieters: Philip Isenmann, business@utxo.ag.
Der Vertrag kommt zustande, wenn der Kunde ihn bei der Bestellung annimmt. Der Kunde kann den Vertrag bei der Bestellung und jederzeit im Kundenkonto herunterladen. Der Anbieter speichert je Kunde, welche Fassung er wann angenommen hat. Der Vertrag ergänzt die AGB. Bei Widersprüchen in Fragen des Datenschutzes geht dieser Vertrag vor. Wechselt der Kunde aus dem Tarif Basic in den Tarif Business Starter, gilt dieser Vertrag ab seiner Annahme auch für die bis dahin gespeicherten Einträge.
§ 1 Gegenstand und Dauer
(1) Der Anbieter betreibt für den Kunden den Anrufbeantworter Anruf Guru und verarbeitet dabei personenbezogene Daten im Auftrag des Kunden. Art, Zweck, Datenarten und Betroffene beschreibt Anlage 1.
(2) Der Vertrag gilt, solange der Anbieter für den Kunden Daten verarbeitet, mindestens für die Laufzeit des Hauptvertrags über Anruf Guru.
§ 2 Weisungen und Zweckbindung
(1) Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in Drittländer, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats, dem er unterliegt, dazu verpflichtet. In diesem Fall teilt er dem Kunden die rechtlichen Anforderungen vor der Verarbeitung mit, soweit das Gesetz das nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
(2) Die Weisungen ergeben sich aus diesem Vertrag, der Leistungsbeschreibung und den Einstellungen im Kundenkonto (etwa Terminbuchung an oder aus, Löschung einzelner Einträge). Ergänzende Einzelweisungen erteilt der Kunde in Textform an business@utxo.ag. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, behandeln die Parteien als Änderungswunsch.
(3) Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich. Er darf die Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.
(4) Der Anbieter verwendet die Daten des Kunden für keine eigenen Zwecke, insbesondere nicht zur Verbesserung oder zum Training von Diensten, nicht für kundenübergreifende Auswertungen und nicht zusammen mit Daten aus dem Tarif Basic (Art. 28 Abs. 10 DSGVO).
(5) Verlangt eine Behörde eines Drittlands Zugang zu Daten des Kunden, informiert der Anbieter den Kunden unverzüglich, soweit das zulässig ist, prüft die Rechtmäßigkeit des Verlangens und gibt Daten nur heraus, soweit er dazu rechtlich verpflichtet ist.
§ 3 Vertraulichkeit
Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Pflicht besteht nach Ende ihrer Tätigkeit fort.
§ 4 Sicherheit der Verarbeitung
Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO aus Anlage 2. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er.
§ 5 Unterauftragsverarbeiter
(1) Der Kunde genehmigt die Unterauftragsverarbeiter aus Anlage 3.
(2) Der Anbieter kündigt das Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters mindestens 30 Tage vorher per E-Mail an die im Kundenkonto hinterlegte Adresse an, mit Name, Aufgabe, Ort und Grundlage für Drittlandübermittlungen. Der Kunde kann innerhalb dieser Frist aus sachlichem, datenschutzbezogenem Grund in Textform widersprechen. Bis zur Einigung setzt der Anbieter den neuen Unterauftragsverarbeiter für den Kunden nicht ein, soweit das technisch möglich ist. Ist das nicht möglich oder einigen sich die Parteien nicht innerhalb von 14 Tagen, kann der Kunde den Hauptvertrag ohne Frist zum Zeitpunkt der Änderung kündigen.
(3) Ist ein Wechsel zur Abwehr einer Gefahr für die Sicherheit oder den Betrieb sofort nötig, darf der Anbieter ihn vorher vornehmen und informiert den Kunden unverzüglich. Abs. 2 Satz 2 bis 4 gilt entsprechend.
(4) Der Anbieter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die in der Sache denen dieses Vertrags entsprechen, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Er haftet gegenüber dem Kunden für deren Einhaltung.
§ 6 Übermittlung in Drittländer
(1) Der Anbieter hat seinen Sitz in der Schweiz. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2000/518/EG, fortgeltend nach Art. 45 Abs. 9 DSGVO). Der Anbieter beachtet zusätzlich das Schweizer Datenschutzgesetz.
(2) Übermittlungen in weitere Drittländer erfolgen nur, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO und des Schweizer Datenschutzgesetzes erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (EU-US und Swiss-US Data Privacy Framework für zertifizierte Empfänger) oder der EU-Standardvertragsklauseln Modul 3, für das Schweizer Recht mit den vom EDÖB verlangten Anpassungen. Entfällt eine Grundlage, stellt der Anbieter unverzüglich auf eine andere um oder beendet die Übermittlung und informiert den Kunden. Anlage 3 nennt die Grundlage je Unterauftragsverarbeiter.
§ 7 Unterstützung bei Betroffenenrechten
(1) Der Anbieter unterstützt den Kunden mit geeigneten Maßnahmen bei Anfragen von Betroffenen (Art. 28 Abs. 3 lit. e DSGVO). Dazu stellt er insbesondere bereit: a) eine Informationsseite je Kunde mit den Pflichtangaben nach Art. 13 DSGVO, b) einen festen Datenschutzhinweis in der Ansage nach Maßgabe der Leistungsbeschreibung, c) Funktionen im Kundenkonto, um Einträge einzusehen, zu korrigieren, zu exportieren und zu löschen.
(2) Wendet sich ein Betroffener an den Anbieter, leitet dieser die Anfrage unverzüglich an den Kunden weiter. Er beantwortet sie nur auf Weisung des Kunden.
§ 8 Unterstützung bei Sicherheit, Datenpannen und Folgenabschätzung
(1) Der Anbieter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, auch bei einem Unterauftragsverarbeiter, unverzüglich, spätestens 48 Stunden nachdem er davon Kenntnis erlangt, an die im Kundenkonto hinterlegte E-Mail-Adresse, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen. Fehlende Angaben reicht er schrittweise nach. Er unterstützt den Kunden bei der Benachrichtigung Betroffener (Art. 34 DSGVO).
(2) Der Anbieter unterstützt den Kunden bei Folgenabschätzungen und vorherigen Konsultationen (Art. 35, 36 DSGVO). Auf Anfrage stellt er eine Zusammenfassung seiner eigenen Datenschutz-Folgenabschätzung für Anruf Guru bereit.
(3) Der Anbieter führt ein Verzeichnis nach Art. 30 Abs. 2 DSGVO. Er informiert den Kunden unverzüglich über Kontrollen und Maßnahmen einer Aufsichtsbehörde, soweit sie die Daten des Kunden betreffen.
§ 9 Löschung und Rückgabe
(1) Während der Laufzeit löscht der Anbieter Daten nach den Fristen in Anlage 1. Der Kunde kann Einträge früher löschen.
(2) Nach Vertragsende kann der Kunde innerhalb von 30 Tagen die Herausgabe seiner Einträge in einem gängigen, maschinenlesbaren Format verlangen. Danach löscht der Anbieter alle im Auftrag verarbeiteten Daten des Kunden einschließlich Kopien, soweit keine Pflicht zur Speicherung nach dem Recht der Union oder eines Mitgliedstaats besteht. In Datensicherungen sind die Daten spätestens 7 Tage nach der Löschung nicht mehr vorhanden. Die Löschung bestätigt der Anbieter auf Anfrage in Textform.
§ 10 Nachweise und Kontrollen
(1) Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlich sind (Art. 28 Abs. 3 lit. h DSGVO), etwa diesen Vertrag, Anlage 2, die Liste der Unterauftragsverarbeiter sowie Zertifikate und Prüfberichte der Unterauftragsverarbeiter, soweit diese die Weitergabe erlauben.
(2) Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der kein Wettbewerber des Anbieters ist, kann Prüfungen einschließlich Inspektionen vor Ort durchführen, in der Regel höchstens einmal im Kalenderjahr, mit mindestens 30 Tagen Vorankündigung, während der Geschäftszeiten und ohne den Betrieb unverhältnismäßig zu stören. Jede Partei trägt ihre eigenen Kosten. Ergibt die Prüfung einen nicht unerheblichen Verstoß des Anbieters, trägt er die Kosten der Prüfung. Prüfungen aus Anlass einer Datenpanne oder auf Verlangen einer Aufsichtsbehörde sind ohne diese Einschränkungen möglich.
§ 11 Pflichten des Kunden
(1) Der Kunde ist für die Rechtmäßigkeit der Verarbeitung gegenüber seinen Anrufern verantwortlich, insbesondere für die Information der Anrufer, soweit sie über § 7 Abs. 1 hinausgeht. Er hinterlegt im Kundenkonto die Angaben, die für die Informationsseite nach § 7 Abs. 1 lit. a erforderlich sind, und hält sie aktuell.
(2) Der Kunde setzt Anruf Guru nicht ein, wenn er einer beruflichen Schweigepflicht nach § 203 StGB unterliegt oder die Anrufe solchen Schweigepflichten unterliegen (AGB § 5 Abs. 2).
§ 12 Haftung, Änderungen, Schlussbestimmungen
(1) Für die Haftung gegenüber Betroffenen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregeln der AGB; Art. 82 Abs. 5 DSGVO bleibt unberührt.
(2) Änderungen der Anlage 2 richten sich nach § 4, Änderungen der Anlage 3 nach § 5. Andere Änderungen dieses Vertrags kündigt der Anbieter an wie Änderungen der AGB gegenüber Unternehmern (AGB § 12 Abs. 2). Im Übrigen bedürfen Änderungen der Textform.
(3) Es gilt deutsches Recht. Gerichtsstand ist Zug, Schweiz, wie in den AGB.
Anlage 1: Beschreibung der Verarbeitung
| Zweck | Anrufe annehmen, wenn der Kunde nicht rangehen kann; Nachricht in Text umwandeln und auswerten (Stichworte, Einstufung als Terminwunsch, dringend oder Werbung); Termin eintragen, wenn der Anrufer Tag und Uhrzeit nennt; Benachrichtigung des Kunden bei Eiligem per SMS und E-Mail |
| Art der Verarbeitung | Entgegennehmen, Aufzeichnen, Umwandeln in Text, automatisierte Auswertung, Speichern, Anzeigen, Übermitteln an den Kalender des Kunden, Versand per SMS und E-Mail, Löschen |
| Betroffene | Anrufer des Kunden; in Nachrichten genannte Dritte |
| Datenarten | Rufnummer (sofern übermittelt), Zeitpunkt des Anrufs, Tonaufnahme der Nachricht (nur bis zur Transkription), Transkript mit allen frei gesprochenen Inhalten, insbesondere Name und Anliegen, Stichworte, Einstufung, Termindaten, Inhalt der SMS und E-Mail an den Kunden (Hinweis „Dringende Nachricht“, Stichworte als Titel, Rufnummer des Anrufers, Link in die App) |
| Besondere Kategorien | nicht beabsichtigt. Transkripte können besondere Kategorien nach Art. 9 DSGVO enthalten, insbesondere Gesundheitsangaben. Sie werden nach Anlage 2 geschützt und nicht in Stichworte, Termine, SMS oder E-Mails übernommen |
| Löschfristen beim Anbieter | Tonaufnahme sofort nach der Transkription (bei Fehler spätestens nach 24 Stunden) · Transkript nach 90 Tagen · Eintrag mit Stichworten, Rufnummer und Zeitpunkt nach 12 Monaten · Server-Logs nach 30 Tagen · Datensicherungen 7 Tage · alles Übrige nach § 9 |
| Speicherung bei Unterauftragsverarbeitern | OpenAI: Transkription ohne Speicherung; Auswertung des Transkripts bis zu 30 Tage in Missbrauchsprotokollen (OpenAI-Standard, ohne Zero Data Retention); der Anbieter speichert bei OpenAI keine Antworten (store=false) · DigitalOcean: Datensicherungen 7 Tage · Resend: E-Mails und Versandprotokolle nach den Aufbewahrungsregeln von Resend, Löschung spätestens 90 Tage nach Ende des Kontos |
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
| Bereich | Maßnahme |
|---|---|
| Verschlüsselung gespeicherter Daten | alle Kunden- und Anrufdaten in einer DigitalOcean Managed Database, Datenträger mit LUKS verschlüsselt; die Tonaufnahme wird nicht gespeichert, sondern nach der Transkription sofort gelöscht |
| Verschlüsselung bei Übertragung | TLS für Dashboard, Schnittstellen und Verbindungen zu Dienstleistern |
| Passwörter | nur als Hash gespeichert (scrypt) |
| Netzwerk | Datenbank nur im privaten Netzwerk, nicht öffentlich erreichbar |
| Zugang Mitarbeiter | nur zuständige Mitarbeiter, persönliche Zugänge, Zwei-Faktor-Anmeldung |
| Zugriffsprotokoll | Zugriffe von Mitarbeitern auf Anrufdaten werden protokolliert, Aufbewahrung 12 Monate |
| Mandantentrennung | Anmeldung je Kundenkonto (OAuth), Datenzugriff in der Anwendung auf das eigene Konto beschränkt, getrennte Berechtigungen für den Datenbankzugriff |
| Datensicherung und Verfügbarkeit | automatische tägliche Sicherungen der Managed Database bei DigitalOcean, verschlüsselt, Aufbewahrung 7 Tage; Wiederherstellung mindestens halbjährlich getestet |
| Protokollierung und Überwachung | eigenes Logging und Fehlerbenachrichtigung auf eigener Infrastruktur, kein externer Dienst, Aufbewahrung 30 Tage; Protokolle enthalten keine Transkripte und keine Tonaufnahmen |
| Löschkontrolle | automatische Löschung nach Anlage 1, protokolliert ohne Inhalt (Datenart, Anzahl, Zeitpunkt) |
| Datensparsamkeit | keine dauerhafte Tonaufnahme, keine Stimm- oder Emotionsanalyse, keine kundenübergreifende Auswertung |
| Kein Training | Anrufdaten werden nicht zum Training von KI-Modellen genutzt (OpenAI Services Agreement Ziff. 4.2) |
| Personal | schriftliche Verpflichtung auf Vertraulichkeit, Datenschutzschulung bei Eintritt und jährlich |
| Rechenzentrum | physische Sicherheit durch DigitalOcean, Nachweis durch deren Zertifikate |
| Datenpannen | dokumentierter Ablauf: Erkennen, Bewerten, Meldung an den Kunden binnen 48 Stunden, Dokumentation jeder Panne |
| Überprüfung | Überprüfung der Maßnahmen mindestens jährlich und bei wesentlichen Änderungen, dokumentiert |
Anlage 3: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Aufgabe | Ort | Grundlage für Drittland |
|---|---|---|---|
| RST Datentechnik GmbH, Dr. Rudolf-Eberle-Str. 36, 79774 Albbruck, Deutschland | Telefonie, Rufnummer, SMS | Deutschland, eigene Infrastruktur (Telefon-, VoIP- und Internetanbieter); SMS-Versand über Bird B.V., Keizersgracht 268, 1016 EV Amsterdam, Niederlande (KvK 51874474) | nicht nötig. Verkehrsdaten der Telekommunikation verarbeitet RST zusätzlich als Telekommunikationsanbieter in eigener Verantwortung |
| OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Irland | Transkription, Auswertung, Erzeugen der Begrüßung | Irland; Weiterübermittlung an OpenAI in den USA möglich | Übermittlung innerhalb der EU; Weiterübermittlung durch OpenAI Ireland auf Grundlage der EU-Standardvertragsklauseln im OpenAI Data Processing Addendum |
| DigitalOcean, LLC, 105 Edgeview Drive, Suite 425, Broomfield, CO 80021, USA | Speicherung und Betrieb (Rechenzentrum Frankfurt am Main) | Deutschland, Zugriff aus den USA möglich | EU-US und Swiss-US Data Privacy Framework; zusätzlich EU-Standardvertragsklauseln im DigitalOcean DPA |
| Google Cloud EMEA Limited, Dublin, Irland | E-Mail-Postfach business@utxo.ag für Anfragen | EU, Zugriff aus den USA möglich | EU-US und Swiss-US Data Privacy Framework (Google LLC) |
| Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA | Versand der E-Mail bei Eiligem und der E-Mails zum Kundenkonto | USA | EU-US Data Privacy Framework; zusätzlich EU-Standardvertragsklauseln im Resend Data Processing Addendum, für die Schweiz mit den vom EDÖB verlangten Anpassungen |
Die Unterauftragsverarbeiter setzen ihrerseits Unterauftragsverarbeiter ein. Deren Listen: OpenAI unter openai.com/policies/sub-processor-list, DigitalOcean unter digitalocean.com/trust/subprocessors, Google Workspace unter workspace.google.com/terms/subprocessors.html, Resend unter resend.com/legal/subprocessors, RST betreibt eigene Infrastruktur und versendet SMS über Bird B.V., Keizersgracht 268, 1016 EV Amsterdam, Niederlande (KvK 51874474), weitere auf Anfrage (rst.de).
Kein Unterauftragsverarbeiter: Google, wenn der Kunde seinen eigenen Google Kalender verbindet. Der Termin (Datum, Uhrzeit, Name und Rufnummer des Anrufers, Stichworte) wird auf Weisung des Kunden in dessen eigenes Konto übertragen. Für die Verarbeitung bei Google ist der Kunde selbst verantwortlich.