Verantwortlicher (Kunde)

Firma________________________
Steuernummer (CUI)________________________
Handelsregisternummer________________________
Sitz________________________
Vertreter________________________

Auftragsverarbeiter (Anbieter)

FirmaDigital Leadership SRL
Steuernummer (CUI)38585123
HandelsregisternummerJ2017006715126
SitzDezmir, Comuna Apahida, Str. Viorelelor, nr. 17A, jud. Cluj, 407039, România
Vertreter________________________

Auftragsverarbeitungsvertrag (AVV)

Letzte Aktualisierung: 26. September 2026

Dieser Auftragsverarbeitungsvertrag ("AVV") wird gemäß Art. 28 der Verordnung (EU) 2016/679 ("DSGVO") geschlossen und ist fester Bestandteil der Allgemeinen Geschäftsbedingungen (AGB) für die Nutzung der Plattform Linia Directă. Mit der Annahme der AGB akzeptiert der Kunde auch diesen AVV.

1. Begriffsbestimmungen

2. Gegenstand und Dauer der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung des Dienstes Linia Directă und nach den dokumentierten Weisungen des Verantwortlichen.

Die Dauer der Verarbeitung entspricht der Vertragslaufzeit, von der Aktivierung des Kontos des Verantwortlichen bis zur Kündigung oder zum Ablauf des Abonnements oder bis zu einem Antrag auf Löschung der Daten. Nach Vertragsende wendet der Auftragsverarbeiter das in Abschnitt 11 (Rückgabe und Löschung der Daten) beschriebene Verfahren an.

3. Art und Zweck der Verarbeitung

Die Verarbeitung erfolgt im Rahmen der folgenden Tätigkeiten:

4. Arten der verarbeiteten personenbezogenen Daten

KategorieKonkrete Daten
IdentifikationsdatenName der betroffenen Person (sofern im Anruf genannt)
KontaktdatenRufnummer des Anrufers
AudiodatenAudioaufnahmen von Telefongesprächen (nur wenn die Aufzeichnungsfunktion aktiviert ist)
TextdatenGesprächstranskripte, automatisch erstellte Zusammenfassungen
TermindatenDatum, Uhrzeit, gewünschte Leistung, Terminstatus
Technische DatenAnrufdauer, Datum und Uhrzeit, Anruf-ID
Potenziell sensible DatenBesondere Kategorien personenbezogener Daten, soweit sie sich implizit aus dem Inhalt der Anrufe ergeben (z. B. Gesundheitsdaten), die ausschließlich auf der Grundlage von Art. 9 Abs. 2 lit. h DSGVO verarbeitet werden

5. Kategorien betroffener Personen

6. Pflichten des Auftragsverarbeiters

6.1 Verarbeitung nur auf Weisung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf der Grundlage dokumentierter Weisungen des Verantwortlichen, auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation. Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder gegen andere anwendbare Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich.

6.2 Vertraulichkeit

Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugang zu den verarbeiteten Daten ist streng auf das Personal beschränkt, das ihn zur Erbringung des Dienstes benötigt ("Need-to-know"-Prinzip).

6.3 Sicherheitsmaßnahmen

Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen (TOM), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, darunter:

6.4 Unterstützung bei den Rechten der betroffenen Personen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht, Anträge auf Wahrnehmung der Rechte der betroffenen Personen zu beantworten: Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch und Einschränkung der Verarbeitung. Anträge auf Wahrnehmung dieser Rechte, die unmittelbar beim Auftragsverarbeiter eingehen, werden innerhalb von 5 Arbeitstagen an den Verantwortlichen weitergeleitet.

6.5 Unterstützung bei den Pflichten des Verantwortlichen

Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).

6.6 Überprüfungen

Der Verantwortliche ist berechtigt, Überprüfungen oder Inspektionen zur Einhaltung dieses AVV durch den Auftragsverarbeiter durchzuführen, nach vorheriger schriftlicher Ankündigung mit einer Frist von mindestens 30 Kalendertagen. Die Überprüfungen finden während der üblichen Geschäftszeiten und ohne Störung des Betriebs statt. Die Kosten der Überprüfung trägt der Verantwortliche. Alternativ kann der Auftragsverarbeiter Prüfberichte unabhängiger, qualifizierter Dritter vorlegen.

7. Weitere Auftragsverarbeiter

Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zur Inanspruchnahme weiterer Auftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter und gibt dem Verantwortlichen damit die Möglichkeit, innerhalb von 15 Kalendertagen nach der Mitteilung begründeten Einspruch zu erheben.

Aktuelle Liste der weiteren Auftragsverarbeiter, Art der Verarbeitung und Standort:

Weiterer AuftragsverarbeiterZweckStandortGrundlage der Übermittlung
Anbieter der Cloud-DatenbankDatenbank, Authentifizierung, DatenspeicherungEUArt. 44 ff. DSGVO (EU)
Anbieter der KI-SprachplattformKI-gestützte Anrufverarbeitung, Orchestrierung von STT/LLM/TTSFrankfurt, EUArt. 44 ff. DSGVO (EU)
TelefonieanbieterBereitstellung von Rufnummern, AnrufweiterleitungDublin, EU (IE1)Art. 44 ff. DSGVO (EU)
Anbieter der SprachsyntheseSprachsynthese (TTS): Text → SpracheEU (Verarbeitung): US-UnternehmenSCC, Art. 46 Abs. 2 lit. c DSGVO
Anbieter der Echtzeit-KommunikationsinfrastrukturAudioübertragung in Echtzeit (Medien-Routing, ohne Speicherung von Inhalten)US-UnternehmenSCC, Art. 46 Abs. 2 lit. c DSGVO
Anbieter des SprachmodellsSprachmodell (LLM): Textverständnis und TextgenerierungFrankfurt, EUArt. 44 ff. DSGVO (EU)
Anbieter der SpracherkennungSpracherkennung (STT): Sprache → TextEU (Verarbeitung): US-UnternehmenSCC, Art. 46 Abs. 2 lit. c DSGVO
Anbieter für Transaktions-E-MailsVersand von Transaktions-E-MailsEU (Verarbeitung): US-UnternehmenSCC, Art. 46 Abs. 2 lit. c DSGVO
WhatsApp-NachrichtenkanalZustellung von WhatsApp-Benachrichtigungen, -Bestätigungen und -ErinnerungenEU (Verarbeitung): US-Unternehmen + Meta Platforms IrelandSCC, Art. 46 Abs. 2 lit. c DSGVO
ZahlungsdienstleisterZahlungsabwicklung (Rechnungsdaten des Verantwortlichen)EUArt. 44 ff. DSGVO (EU)
Hosting-Anbieter der AnwendungHosting der WebanwendungFrankfurt, EUArt. 44 ff. DSGVO (EU)
Anbieter für Rate LimitingBegrenzung der Anfragerate (Rate Limiting)EUArt. 44 ff. DSGVO (EU)
Google KalenderTerminsynchronisierung (optional, vom Verantwortlichen aktiviert)EUArt. 44 ff. DSGVO (EU)

Der Auftragsverarbeiter erlegt den weiteren Auftragsverarbeitern durch schriftliche Verträge gleichwertige Pflichten auf. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen in vollem Umfang für die Erfüllung der Pflichten durch die weiteren Auftragsverarbeiter.

8. Internationale Datenübermittlungen

Die über den Dienst verarbeiteten personenbezogenen Daten werden auf Infrastruktur in der Europäischen Union / im Europäischen Wirtschaftsraum verarbeitet. Ist ein weiterer Auftragsverarbeiter ein außerhalb des EWR niedergelassenes Unternehmen (dies betrifft den Anbieter für Transaktions-E-Mails, den Anbieter der Sprachsynthese und den Anbieter der Echtzeit-Kommunikationsinfrastruktur, US-Unternehmen), ist jede etwaige Datenübermittlung durch die Standardvertragsklauseln (SCC) abgedeckt, die von der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO genehmigt wurden, zusammen mit ergänzenden Maßnahmen, die ein gleichwertiges Schutzniveau gewährleisten.

Die KI-gestützte Verarbeitung der Gespräche, d. h. Spracherkennung (STT), Sprachmodell (LLM) und Sprachsynthese (TTS), sowie Datenbank, Hosting der Anwendung und Telefonie laufen auf Infrastruktur in der Europäischen Union.

Beabsichtigt der Auftragsverarbeiter künftig, einen weiteren Auftragsverarbeiter außerhalb des EWR in Anspruch zu nehmen, teilt er dies dem Verantwortlichen gemäß Abschnitt 7 mit und setzt vor jeder solchen Übermittlung die geeigneten Garantien nach Art. 44 bis 49 DSGVO um.

9. Meldung von Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten, die im Auftrag des Verantwortlichen verarbeitet werden, benachrichtigt der Auftragsverarbeiter den Verantwortlichen unverzüglich und in jedem Fall innerhalb von höchstens 72 Stunden nachdem ihm die Verletzung bekannt geworden ist.

Die Meldung enthält, soweit die Informationen verfügbar sind:

Die Meldung wird an die im Konto des Verantwortlichen hinterlegte E-Mail-Adresse gesendet. Der Verantwortliche bleibt dafür verantwortlich, die Aufsichtsbehörde (ANSPDCP) und gegebenenfalls die betroffenen Personen gemäß Art. 33 bis 34 DSGVO zu benachrichtigen.

10. Pflichten des Verantwortlichen

Der Verantwortliche verpflichtet sich:

11. Rückgabe und Löschung der Daten

Nach Beendigung des Vertrags, gleich aus welchem Grund, wird der Auftragsverarbeiter:

Ausnahme: Der Auftragsverarbeiter darf Daten aufbewahren, zu deren Aufbewahrung er gesetzlich verpflichtet ist (z. B. Rechnungsdaten nach steuerrechtlichen Vorschriften), nach vorheriger Mitteilung an den Verantwortlichen.

Auf Verlangen des Verantwortlichen stellt der Auftragsverarbeiter eine schriftliche Bestätigung der Datenlöschung aus.

12. Haftung

Jede Partei haftet für Schäden, die durch die Nichteinhaltung ihrer eigenen Pflichten aus der DSGVO verursacht werden, gemäß Art. 82 der Verordnung.

Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für unmittelbare Schäden, die durch die Nichteinhaltung der in diesem AVV ausdrücklich festgelegten Pflichten oder durch die Nichtbeachtung rechtmäßiger Weisungen des Verantwortlichen verursacht werden. Die Gesamthaftung des Auftragsverarbeiters ist auf die Höhe des Abonnemententgelts begrenzt, das der Verantwortliche in den 12 Monaten vor dem schadensbegründenden Ereignis gezahlt hat.

Der Auftragsverarbeiter haftet nicht für Schäden, die durch rechtswidrige oder fehlerhafte Weisungen des Verantwortlichen, durch die Nichterfüllung der Pflichten des Verantwortlichen aus der DSGVO in seiner Eigenschaft als Verantwortlicher oder durch Umstände verursacht werden, die außerhalb der zumutbaren Kontrolle des Auftragsverarbeiters liegen.

13. Änderungen des AVV

Der Auftragsverarbeiter kann diesen AVV ändern, um gesetzlichen, technischen oder betrieblichen Änderungen Rechnung zu tragen. Änderungen werden dem Verantwortlichen mindestens 30 Kalendertage vor ihrem Inkrafttreten per E-Mail an die im Konto hinterlegte Adresse und durch Aktualisierung der Seite liniadirecta.ro/dpa mitgeteilt.

Die weitere Nutzung des Dienstes nach Inkrafttreten der Änderungen gilt als Annahme des neuen AVV. Ist der Verantwortliche mit den Änderungen nicht einverstanden, kann er den Vertrag gemäß den AGB kündigen.

14. Anwendbares Recht

Dieser AVV unterliegt der Verordnung (EU) 2016/679 (DSGVO) und den anwendbaren rumänischen Rechtsvorschriften zum Schutz personenbezogener Daten. Streitigkeiten aus der Auslegung oder Durchführung dieses AVV werden von den zuständigen Gerichten in Cluj-Napoca, Rumänien entschieden.

15. Kontakt und Datenschutzbeauftragter

Bei Fragen zu diesem AVV oder zur Verarbeitung personenbezogener Daten: