Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten zwischen dem Kunden (Verantwortlicher) und Fernframe (Auftragsverarbeiter) und wird mit der Nutzung des Dienstes wirksam.
1. Gegenstand & Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch Fernframe zur Erbringung des Telefonassistenz-Dienstes. Die Dauer entspricht der Laufzeit des Hauptvertrags.
2. Art, Zweck & Umfang
Verarbeitung von Kontakt- und Anrufdaten zum Zweck des Betriebs eines KI-gestützten Telefonassistenten (Entgegennahme und Führung von Telefongesprächen, Terminvereinbarung, Ergebnisdokumentation) im Auftrag und nach Weisung des Kunden.
3. Art der Daten & Kategorien betroffener Personen
- Datenarten: Namen, Telefonnummern, ggf. E-Mail/Anschrift, Gesprächsinhalte/Mitschriften, Anrufergebnisse, Termindaten.
- Betroffene: Kontakte, Interessenten, Kunden und Anrufer des Kunden sowie deren Ansprechpartner.
4. Pflichten von Fernframe (Auftragsverarbeiter)
- Verarbeitung nur auf dokumentierte Weisung des Kunden (Art. 28 Abs. 3 lit. a DSGVO).
- Vertraulichkeit der zur Verarbeitung befugten Personen.
- Umsetzung angemessener technischer und organisatorischer Maßnahmen (Art. 32 DSGVO, siehe Ziffer 8).
- Unterstützung des Kunden bei Betroffenenrechten und Meldepflichten (Art. 28 Abs. 3 lit. e/f).
- Löschung oder Rückgabe der Daten nach Beendigung nach Wahl des Kunden.
5. Weisungen
Weisungen ergehen in Textform durch die vom Kunden benannten weisungsberechtigten Personen; mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Der Kunde bleibt für die Zulässigkeit der Verarbeitung – insbesondere die Rechtmäßigkeit der Anrufe – verantwortlich. Fernframe ist berechtigt, die Ausführung einer offensichtlich rechtswidrigen Weisung auszusetzen, bis der Kunde sie bestätigt oder anpasst.
6. Meldung von Datenschutzverletzungen
Fernframe meldet dem Kunden eine ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden und stellt die jeweils verfügbaren Angaben bereit. Die Meldung an die Aufsichtsbehörde innerhalb der gesetzlichen Frist von grundsätzlich 72 Stunden und ggf. an betroffene Personen obliegt dem Kunden.
7. Unterauftragsverarbeiter
Der Kunde genehmigt allgemein den Einsatz folgender Unterauftragsverarbeiter: OpenAI (KI-Sprachverarbeitung), Twilio (Telefonie), Daily (Daily.co – Audio-/Videoübertragung für Online-Termine), Vercel (Hosting) sowie den eingesetzten Datenbank-/Infrastruktur-Dienstleister. Fernframe informiert über beabsichtigte Änderungen; ohne Widerspruch binnen 14 Tagen gilt die Änderung als genehmigt. Widerspricht der Kunde aus wichtigem datenschutzrechtlichem Grund und ist eine Alternative nicht zumutbar, darf Fernframe das betroffene Leistungspaket oder den Vertrag kündigen. Die Haftung für Unterauftragsverarbeiter beschränkt sich auf deren sorgfältige Auswahl und vertragliche Verpflichtung. Vor dem produktiven Einsatz werden die Unterauftragsverarbeiter vertraglich zu gleichwertigen Datenschutzpflichten verpflichtet.
8. Technische & organisatorische Maßnahmen (TOM, Art. 32)
- Verschlüsselung der Übertragung (TLS) und Verschlüsselung sensibler Zugangsdaten/Schlüssel im Ruhezustand.
- Zugangs-, Zugriffs-, Eingabe-, Weitergabe-, Auftrags- und Trennungskontrolle; Rollen und Workspace-Trennung (Mandantentrennung).
- Passwort-Hashing, Sitzungs- und Zugangsschutz; physische Zugangskontrolle der eingesetzten Rechenzentren (durch die Infrastruktur-Dienstleister).
- Verfügbarkeit, Belastbarkeit und Wiederherstellbarkeit der Systeme (Art. 32 Abs. 1 lit. b/c).
- Regelmäßige Überprüfung der Wirksamkeit der Maßnahmen (Art. 32 Abs. 1 lit. d).
- Protokollierung sicherheitsrelevanter Aktionen (Audit-Log).
- Automatische Löschung von Gesprächsmitschriften nach Ablauf der Aufbewahrungsfrist.
Die Maßnahmen werden fortentwickelt; Änderungen sind zulässig, sofern das Schutzniveau nicht unterschritten wird.
9. Nachweis & Kontrollrechte
Der Nachweis der Einhaltung erfolgt vorrangig durch Zertifikate, Testate oder Berichte. Vor-Ort-Prüfungen sind nur nach vorheriger Ankündigung (mindestens vier Wochen), höchstens einmal jährlich, während der Geschäftszeiten, ohne Betriebsstörung und unter Vertraulichkeit zulässig; anlassbezogene Prüfungen bei nachgewiesenem Verstoß bleiben unberührt. Über das gesetzlich Geschuldete hinausgehende Unterstützungs- und Prüfleistungen sind, soweit zulässig, nach Aufwand vergütbar.
10. Löschung / Rückgabe
Nach Beendigung werden die Daten nach Wahl des Kunden innerhalb von 30 Tagen in einem gängigen Format zurückgegeben oder gelöscht; gesetzliche Aufbewahrungspflichten bleiben unberührt (dann eingeschränkte Verarbeitung).
11. Drittland
Übermittlungen in Drittländer erfolgen nur auf Weisung oder gesetzlicher Pflicht (im letzteren Fall mit vorheriger Information, soweit erlaubt) und auf Basis geeigneter Garantien (Standardvertragsklauseln bzw. Angemessenheitsbeschluss).
12. Haftung & Freistellung
Der Kunde stellt Fernframe von Ansprüchen frei, die aus einer rechtswidrigen Weisung oder einer vom Kunden zu vertretenden unrechtmäßigen Verarbeitung resultieren. Die Haftungsbeschränkungen des Hauptvertrags gelten entsprechend. Fernframe führt ein Verzeichnis von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
Stand: 17. August 2026 · Kontakt: kontakt@fernframe.de · Datenschutz: datenschutz@fernframe.de