Auftragsverarbeitungsvertrag

Für Geschäftskunden des Tarifs Business Starter. Stand: 09.10.2026.

Als PDF ansehen oder herunterladen

zwischen dem Kunden des Tarifs Business Starter (Verantwortlicher, nachfolgend „Kunde“) und der utxo AG, Dammstrasse 16, 6300 Zug, Schweiz (Auftragsverarbeiter, nachfolgend „Anbieter“). Datenschutzbeauftragter des Anbieters: Philip Isenmann, business@utxo.ag.

Der Vertrag kommt zustande, wenn der Kunde ihn bei der Bestellung annimmt. Der Kunde kann den Vertrag bei der Bestellung und jederzeit im Kundenkonto herunterladen. Der Anbieter speichert je Kunde, welche Fassung er wann angenommen hat. Der Vertrag ergänzt die AGB. Bei Widersprüchen in Fragen des Datenschutzes geht dieser Vertrag vor. Wechselt der Kunde aus dem Tarif Basic in den Tarif Business Starter, gilt dieser Vertrag ab seiner Annahme auch für die bis dahin gespeicherten Einträge.

§ 1 Gegenstand und Dauer

(1) Der Anbieter betreibt für den Kunden den Anrufbeantworter Anruf Guru und verarbeitet dabei personenbezogene Daten im Auftrag des Kunden. Art, Zweck, Datenarten und Betroffene beschreibt Anlage 1.

(2) Der Vertrag gilt, solange der Anbieter für den Kunden Daten verarbeitet, mindestens für die Laufzeit des Hauptvertrags über Anruf Guru.

§ 2 Weisungen und Zweckbindung

(1) Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in Drittländer, es sei denn, er ist nach dem Recht der Union oder eines Mitgliedstaats, dem er unterliegt, dazu verpflichtet. In diesem Fall teilt er dem Kunden die rechtlichen Anforderungen vor der Verarbeitung mit, soweit das Gesetz das nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).

(2) Die Weisungen ergeben sich aus diesem Vertrag, der Leistungsbeschreibung und den Einstellungen im Kundenkonto (etwa Terminbuchung an oder aus, Löschung einzelner Einträge). Ergänzende Einzelweisungen erteilt der Kunde in Textform an business@utxo.ag. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, behandeln die Parteien als Änderungswunsch.

(3) Hält der Anbieter eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich. Er darf die Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.

(4) Der Anbieter verwendet die Daten des Kunden für keine eigenen Zwecke, insbesondere nicht zur Verbesserung oder zum Training von Diensten, nicht für kundenübergreifende Auswertungen und nicht zusammen mit Daten aus dem Tarif Basic (Art. 28 Abs. 10 DSGVO).

(5) Verlangt eine Behörde eines Drittlands Zugang zu Daten des Kunden, informiert der Anbieter den Kunden unverzüglich, soweit das zulässig ist, prüft die Rechtmäßigkeit des Verlangens und gibt Daten nur heraus, soweit er dazu rechtlich verpflichtet ist.

§ 3 Vertraulichkeit

Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Pflicht besteht nach Ende ihrer Tätigkeit fort.

§ 4 Sicherheit der Verarbeitung

Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO aus Anlage 2. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er.

§ 5 Unterauftragsverarbeiter

(1) Der Kunde genehmigt die Unterauftragsverarbeiter aus Anlage 3.

(2) Der Anbieter kündigt das Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters mindestens 30 Tage vorher per E-Mail an die im Kundenkonto hinterlegte Adresse an, mit Name, Aufgabe, Ort und Grundlage für Drittlandübermittlungen. Der Kunde kann innerhalb dieser Frist aus sachlichem, datenschutzbezogenem Grund in Textform widersprechen. Bis zur Einigung setzt der Anbieter den neuen Unterauftragsverarbeiter für den Kunden nicht ein, soweit das technisch möglich ist. Ist das nicht möglich oder einigen sich die Parteien nicht innerhalb von 14 Tagen, kann der Kunde den Hauptvertrag ohne Frist zum Zeitpunkt der Änderung kündigen.

(3) Ist ein Wechsel zur Abwehr einer Gefahr für die Sicherheit oder den Betrieb sofort nötig, darf der Anbieter ihn vorher vornehmen und informiert den Kunden unverzüglich. Abs. 2 Satz 2 bis 4 gilt entsprechend.

(4) Der Anbieter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die in der Sache denen dieses Vertrags entsprechen, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Er haftet gegenüber dem Kunden für deren Einhaltung.

§ 6 Übermittlung in Drittländer

(1) Der Anbieter hat seinen Sitz in der Schweiz. Für die Schweiz besteht ein Angemessenheitsbeschluss der EU-Kommission (Entscheidung 2000/518/EG, fortgeltend nach Art. 45 Abs. 9 DSGVO). Der Anbieter beachtet zusätzlich das Schweizer Datenschutzgesetz.

(2) Übermittlungen in weitere Drittländer erfolgen nur, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO und des Schweizer Datenschutzgesetzes erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (EU-US und Swiss-US Data Privacy Framework für zertifizierte Empfänger) oder der EU-Standardvertragsklauseln Modul 3, für das Schweizer Recht mit den vom EDÖB verlangten Anpassungen. Entfällt eine Grundlage, stellt der Anbieter unverzüglich auf eine andere um oder beendet die Übermittlung und informiert den Kunden. Anlage 3 nennt die Grundlage je Unterauftragsverarbeiter.

§ 7 Unterstützung bei Betroffenenrechten

(1) Der Anbieter unterstützt den Kunden mit geeigneten Maßnahmen bei Anfragen von Betroffenen (Art. 28 Abs. 3 lit. e DSGVO). Dazu stellt er insbesondere bereit: a) eine Informationsseite je Kunde mit den Pflichtangaben nach Art. 13 DSGVO, b) einen festen Datenschutzhinweis in der Ansage nach Maßgabe der Leistungsbeschreibung, c) Funktionen im Kundenkonto, um Einträge einzusehen, zu korrigieren, zu exportieren und zu löschen.

(2) Wendet sich ein Betroffener an den Anbieter, leitet dieser die Anfrage unverzüglich an den Kunden weiter. Er beantwortet sie nur auf Weisung des Kunden.

§ 8 Unterstützung bei Sicherheit, Datenpannen und Folgenabschätzung

(1) Der Anbieter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, auch bei einem Unterauftragsverarbeiter, unverzüglich, spätestens 48 Stunden nachdem er davon Kenntnis erlangt, an die im Kundenkonto hinterlegte E-Mail-Adresse, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen. Fehlende Angaben reicht er schrittweise nach. Er unterstützt den Kunden bei der Benachrichtigung Betroffener (Art. 34 DSGVO).

(2) Der Anbieter unterstützt den Kunden bei Folgenabschätzungen und vorherigen Konsultationen (Art. 35, 36 DSGVO). Auf Anfrage stellt er eine Zusammenfassung seiner eigenen Datenschutz-Folgenabschätzung für Anruf Guru bereit.

(3) Der Anbieter führt ein Verzeichnis nach Art. 30 Abs. 2 DSGVO. Er informiert den Kunden unverzüglich über Kontrollen und Maßnahmen einer Aufsichtsbehörde, soweit sie die Daten des Kunden betreffen.

§ 9 Löschung und Rückgabe

(1) Während der Laufzeit löscht der Anbieter Daten nach den Fristen in Anlage 1. Der Kunde kann Einträge früher löschen.

(2) Nach Vertragsende kann der Kunde innerhalb von 30 Tagen die Herausgabe seiner Einträge in einem gängigen, maschinenlesbaren Format verlangen. Danach löscht der Anbieter alle im Auftrag verarbeiteten Daten des Kunden einschließlich Kopien, soweit keine Pflicht zur Speicherung nach dem Recht der Union oder eines Mitgliedstaats besteht. In Datensicherungen sind die Daten spätestens 7 Tage nach der Löschung nicht mehr vorhanden. Die Löschung bestätigt der Anbieter auf Anfrage in Textform.

§ 10 Nachweise und Kontrollen

(1) Der Anbieter stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlich sind (Art. 28 Abs. 3 lit. h DSGVO), etwa diesen Vertrag, Anlage 2, die Liste der Unterauftragsverarbeiter sowie Zertifikate und Prüfberichte der Unterauftragsverarbeiter, soweit diese die Weitergabe erlauben.

(2) Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der kein Wettbewerber des Anbieters ist, kann Prüfungen einschließlich Inspektionen vor Ort durchführen, in der Regel höchstens einmal im Kalenderjahr, mit mindestens 30 Tagen Vorankündigung, während der Geschäftszeiten und ohne den Betrieb unverhältnismäßig zu stören. Jede Partei trägt ihre eigenen Kosten. Ergibt die Prüfung einen nicht unerheblichen Verstoß des Anbieters, trägt er die Kosten der Prüfung. Prüfungen aus Anlass einer Datenpanne oder auf Verlangen einer Aufsichtsbehörde sind ohne diese Einschränkungen möglich.

§ 11 Pflichten des Kunden

(1) Der Kunde ist für die Rechtmäßigkeit der Verarbeitung gegenüber seinen Anrufern verantwortlich, insbesondere für die Information der Anrufer, soweit sie über § 7 Abs. 1 hinausgeht. Er hinterlegt im Kundenkonto die Angaben, die für die Informationsseite nach § 7 Abs. 1 lit. a erforderlich sind, und hält sie aktuell.

(2) Der Kunde setzt Anruf Guru nicht ein, wenn er einer beruflichen Schweigepflicht nach § 203 StGB unterliegt oder die Anrufe solchen Schweigepflichten unterliegen (AGB § 5 Abs. 2).

§ 12 Haftung, Änderungen, Schlussbestimmungen

(1) Für die Haftung gegenüber Betroffenen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregeln der AGB; Art. 82 Abs. 5 DSGVO bleibt unberührt.

(2) Änderungen der Anlage 2 richten sich nach § 4, Änderungen der Anlage 3 nach § 5. Andere Änderungen dieses Vertrags kündigt der Anbieter an wie Änderungen der AGB gegenüber Unternehmern (AGB § 12 Abs. 2). Im Übrigen bedürfen Änderungen der Textform.

(3) Es gilt deutsches Recht. Gerichtsstand ist Zug, Schweiz, wie in den AGB.


Anlage 1: Beschreibung der Verarbeitung

Zweck Anrufe annehmen, wenn der Kunde nicht rangehen kann; Nachricht in Text umwandeln und auswerten (Stichworte, Einstufung als Terminwunsch, dringend oder Werbung); Termin eintragen, wenn der Anrufer Tag und Uhrzeit nennt; Benachrichtigung des Kunden bei Eiligem per SMS und E-Mail
Art der Verarbeitung Entgegennehmen, Aufzeichnen, Umwandeln in Text, automatisierte Auswertung, Speichern, Anzeigen, Übermitteln an den Kalender des Kunden, Versand per SMS und E-Mail, Löschen
Betroffene Anrufer des Kunden; in Nachrichten genannte Dritte
Datenarten Rufnummer (sofern übermittelt), Zeitpunkt des Anrufs, Tonaufnahme der Nachricht (nur bis zur Transkription), Transkript mit allen frei gesprochenen Inhalten, insbesondere Name und Anliegen, Stichworte, Einstufung, Termindaten, Inhalt der SMS und E-Mail an den Kunden (Hinweis „Dringende Nachricht“, Stichworte als Titel, Rufnummer des Anrufers, Link in die App)
Besondere Kategorien nicht beabsichtigt. Transkripte können besondere Kategorien nach Art. 9 DSGVO enthalten, insbesondere Gesundheitsangaben. Sie werden nach Anlage 2 geschützt und nicht in Stichworte, Termine, SMS oder E-Mails übernommen
Löschfristen beim Anbieter Tonaufnahme sofort nach der Transkription (bei Fehler spätestens nach 24 Stunden) · Transkript nach 90 Tagen · Eintrag mit Stichworten, Rufnummer und Zeitpunkt nach 12 Monaten · Server-Logs nach 30 Tagen · Datensicherungen 7 Tage · alles Übrige nach § 9
Speicherung bei Unterauftragsverarbeitern OpenAI: Transkription ohne Speicherung; Auswertung des Transkripts bis zu 30 Tage in Missbrauchsprotokollen (OpenAI-Standard, ohne Zero Data Retention); der Anbieter speichert bei OpenAI keine Antworten (store=false) · DigitalOcean: Datensicherungen 7 Tage · Resend: E-Mails und Versandprotokolle nach den Aufbewahrungsregeln von Resend, Löschung spätestens 90 Tage nach Ende des Kontos

Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Bereich Maßnahme
Verschlüsselung gespeicherter Daten alle Kunden- und Anrufdaten in einer DigitalOcean Managed Database, Datenträger mit LUKS verschlüsselt; die Tonaufnahme wird nicht gespeichert, sondern nach der Transkription sofort gelöscht
Verschlüsselung bei Übertragung TLS für Dashboard, Schnittstellen und Verbindungen zu Dienstleistern
Passwörter nur als Hash gespeichert (scrypt)
Netzwerk Datenbank nur im privaten Netzwerk, nicht öffentlich erreichbar
Zugang Mitarbeiter nur zuständige Mitarbeiter, persönliche Zugänge, Zwei-Faktor-Anmeldung
Zugriffsprotokoll Zugriffe von Mitarbeitern auf Anrufdaten werden protokolliert, Aufbewahrung 12 Monate
Mandantentrennung Anmeldung je Kundenkonto (OAuth), Datenzugriff in der Anwendung auf das eigene Konto beschränkt, getrennte Berechtigungen für den Datenbankzugriff
Datensicherung und Verfügbarkeit automatische tägliche Sicherungen der Managed Database bei DigitalOcean, verschlüsselt, Aufbewahrung 7 Tage; Wiederherstellung mindestens halbjährlich getestet
Protokollierung und Überwachung eigenes Logging und Fehlerbenachrichtigung auf eigener Infrastruktur, kein externer Dienst, Aufbewahrung 30 Tage; Protokolle enthalten keine Transkripte und keine Tonaufnahmen
Löschkontrolle automatische Löschung nach Anlage 1, protokolliert ohne Inhalt (Datenart, Anzahl, Zeitpunkt)
Datensparsamkeit keine dauerhafte Tonaufnahme, keine Stimm- oder Emotionsanalyse, keine kundenübergreifende Auswertung
Kein Training Anrufdaten werden nicht zum Training von KI-Modellen genutzt (OpenAI Services Agreement Ziff. 4.2)
Personal schriftliche Verpflichtung auf Vertraulichkeit, Datenschutzschulung bei Eintritt und jährlich
Rechenzentrum physische Sicherheit durch DigitalOcean, Nachweis durch deren Zertifikate
Datenpannen dokumentierter Ablauf: Erkennen, Bewerten, Meldung an den Kunden binnen 48 Stunden, Dokumentation jeder Panne
Überprüfung Überprüfung der Maßnahmen mindestens jährlich und bei wesentlichen Änderungen, dokumentiert

Anlage 3: Unterauftragsverarbeiter

Unterauftragsverarbeiter Aufgabe Ort Grundlage für Drittland
RST Datentechnik GmbH, Dr. Rudolf-Eberle-Str. 36, 79774 Albbruck, Deutschland Telefonie, Rufnummer, SMS Deutschland, eigene Infrastruktur (Telefon-, VoIP- und Internetanbieter); SMS-Versand über Bird B.V., Keizersgracht 268, 1016 EV Amsterdam, Niederlande (KvK 51874474) nicht nötig. Verkehrsdaten der Telekommunikation verarbeitet RST zusätzlich als Telekommunikationsanbieter in eigener Verantwortung
OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Irland Transkription, Auswertung, Erzeugen der Begrüßung Irland; Weiterübermittlung an OpenAI in den USA möglich Übermittlung innerhalb der EU; Weiterübermittlung durch OpenAI Ireland auf Grundlage der EU-Standardvertragsklauseln im OpenAI Data Processing Addendum
DigitalOcean, LLC, 105 Edgeview Drive, Suite 425, Broomfield, CO 80021, USA Speicherung und Betrieb (Rechenzentrum Frankfurt am Main) Deutschland, Zugriff aus den USA möglich EU-US und Swiss-US Data Privacy Framework; zusätzlich EU-Standardvertragsklauseln im DigitalOcean DPA
Google Cloud EMEA Limited, Dublin, Irland E-Mail-Postfach business@utxo.ag für Anfragen EU, Zugriff aus den USA möglich EU-US und Swiss-US Data Privacy Framework (Google LLC)
Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA Versand der E-Mail bei Eiligem und der E-Mails zum Kundenkonto USA EU-US Data Privacy Framework; zusätzlich EU-Standardvertragsklauseln im Resend Data Processing Addendum, für die Schweiz mit den vom EDÖB verlangten Anpassungen

Die Unterauftragsverarbeiter setzen ihrerseits Unterauftragsverarbeiter ein. Deren Listen: OpenAI unter openai.com/policies/sub-processor-list, DigitalOcean unter digitalocean.com/trust/subprocessors, Google Workspace unter workspace.google.com/terms/subprocessors.html, Resend unter resend.com/legal/subprocessors, RST betreibt eigene Infrastruktur und versendet SMS über Bird B.V., Keizersgracht 268, 1016 EV Amsterdam, Niederlande (KvK 51874474), weitere auf Anfrage (rst.de).

Kein Unterauftragsverarbeiter: Google, wenn der Kunde seinen eigenen Google Kalender verbindet. Der Termin (Datum, Uhrzeit, Name und Rufnummer des Anrufers, Stichworte) wird auf Weisung des Kunden in dessen eigenes Konto übertragen. Für die Verarbeitung bei Google ist der Kunde selbst verantwortlich.

Frühere Fassungen

Ende der
Durchsage.

7 Tage kostenlos testen

Danach ab 7,89 € im Monat inkl. MwSt. 0 € Einrichtung, jederzeit kündbar.