Auftragsverarbeitungsvertrag (AVV)
Letzte Aktualisierung: 26. September 2026
Dieser Auftragsverarbeitungsvertrag ("AVV") wird gemäß Art. 28 der Verordnung (EU) 2016/679 ("DSGVO") geschlossen und ist fester Bestandteil der Allgemeinen Geschäftsbedingungen (AGB) für die Nutzung der Plattform Linia Directă. Mit der Annahme der AGB akzeptiert der Kunde auch diesen AVV.
1. Begriffsbestimmungen
- Verantwortlicher: der Kunde, also die juristische Person oder die befugte natürliche Person, die den Dienst Linia Directă beauftragt hat und über die Zwecke und Mittel der Verarbeitung der personenbezogenen Daten der betroffenen Personen (Anrufer, Endkunden) entscheidet.
- Auftragsverarbeiter: Digital Leadership SRL, mit Sitz in Dezmir, Comuna Apahida, Str. Viorelelor, nr. 17A, jud. Cluj, 407039, Rumänien, CUI (Steuernummer) 38585123, Nr. ONRC J2017006715126, die die Plattform Linia Directă (liniadirecta.ro) betreibt und personenbezogene Daten im Auftrag und nach den Weisungen des Verantwortlichen verarbeitet.
- Betroffene Personen: die natürlichen Personen, deren Daten über den Dienst verarbeitet werden, d. h. die Anrufer oder Endkunden des Verantwortlichen.
- Personenbezogene Daten: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen und über den Dienst verarbeitet werden.
- Der Dienst: die Plattform Linia Directă, einschließlich des virtuellen Assistenten auf Basis künstlicher Intelligenz für die Anrufannahme, der Funktionen zur Terminverwaltung, des Dashboards und aller zugehörigen Komponenten.
- Weiterer Auftragsverarbeiter: jeder Dritte, den der Auftragsverarbeiter mit der Durchführung von Verarbeitungstätigkeiten im Auftrag des Verantwortlichen beauftragt.
- Verletzung des Schutzes personenbezogener Daten: eine Verletzung der Sicherheit, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu personenbezogenen Daten führt, die übermittelt, gespeichert oder auf sonstige Weise verarbeitet wurden.
2. Gegenstand und Dauer der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zur Erbringung des Dienstes Linia Directă und nach den dokumentierten Weisungen des Verantwortlichen.
Die Dauer der Verarbeitung entspricht der Vertragslaufzeit, von der Aktivierung des Kontos des Verantwortlichen bis zur Kündigung oder zum Ablauf des Abonnements oder bis zu einem Antrag auf Löschung der Daten. Nach Vertragsende wendet der Auftragsverarbeiter das in Abschnitt 11 (Rückgabe und Löschung der Daten) beschriebene Verfahren an.
3. Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt im Rahmen der folgenden Tätigkeiten:
- KI-gestützte telefonische Anrufannahme: automatische Annahme eingehender Anrufe auf der eigenen Rufnummer des Verantwortlichen, Transkription und Erfassung des Gesprächsinhalts
- Terminverwaltung: Erstellen, Ändern und Absagen von Terminen auf Wunsch der Anrufer
- Anrufaufzeichnung (nur wenn der Verantwortliche die Aufzeichnungsfunktion aktiviert): Speicherung von Audioaufnahmen und Transkripten im Dashboard des Verantwortlichen
- Erstellung von Zusammenfassungen: automatische Erstellung von Anrufzusammenfassungen zur Information des Verantwortlichen
- Weiterleitung an einen Mitarbeiter: Weiterleitung des Anrufs an das Personal des Verantwortlichen auf Wunsch des Anrufers oder in Ausnahmesituationen
- Benachrichtigungen: Versand von Benachrichtigungen per E-Mail oder WhatsApp an den Verantwortlichen über neue Anrufe, Termine und tägliche Zusammenfassungen
- Bestätigungen an Anrufer: sofern vom Verantwortlichen aktiviert, Versand einer Terminbestätigung und einer Erinnerung vor dem Termin per WhatsApp an den Anrufer (Name oder Marke des Kunden, Datum, Uhrzeit, Leistung, Rufnummer des Assistenten)
4. Arten der verarbeiteten personenbezogenen Daten
| Kategorie | Konkrete Daten |
|---|---|
| Identifikationsdaten | Name der betroffenen Person (sofern im Anruf genannt) |
| Kontaktdaten | Rufnummer des Anrufers |
| Audiodaten | Audioaufnahmen von Telefongesprächen (nur wenn die Aufzeichnungsfunktion aktiviert ist) |
| Textdaten | Gesprächstranskripte, automatisch erstellte Zusammenfassungen |
| Termindaten | Datum, Uhrzeit, gewünschte Leistung, Terminstatus |
| Technische Daten | Anrufdauer, Datum und Uhrzeit, Anruf-ID |
| Potenziell sensible Daten | Besondere Kategorien personenbezogener Daten, soweit sie sich implizit aus dem Inhalt der Anrufe ergeben (z. B. Gesundheitsdaten), die ausschließlich auf der Grundlage von Art. 9 Abs. 2 lit. h DSGVO verarbeitet werden |
5. Kategorien betroffener Personen
- Anrufer oder Endkunden des Verantwortlichen, die die eigene Rufnummer anrufen
- Personen, die über das Chat-Widget mit dem virtuellen Assistenten interagieren (sofern aktiviert)
6. Pflichten des Auftragsverarbeiters
6.1 Verarbeitung nur auf Weisung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf der Grundlage dokumentierter Weisungen des Verantwortlichen, auch in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation. Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen die DSGVO oder gegen andere anwendbare Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich.
6.2 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugang zu den verarbeiteten Daten ist streng auf das Personal beschränkt, das ihn zur Erbringung des Dienstes benötigt ("Need-to-know"-Prinzip).
6.3 Sicherheitsmaßnahmen
Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen (TOM), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, darunter:
- Verschlüsselung bei der Übertragung (TLS 1.2+) für die gesamte Kommunikation
- Verschlüsselung ruhender Daten (AES-256) für die Datenbank
- Row Level Security (RLS): Jeder Verantwortliche greift nur auf seine eigenen Daten zu
- Zwei-Faktor-Authentifizierung für den Zugriff interner Mitarbeiter auf die Systeme
- Begrenzung der Anfragerate (Rate Limiting) an allen öffentlichen Endpunkten
- Strukturierte Zugriffsprotokolle mit Trace-ID
- Automatisierte Datenbanksicherungen
- Infrastruktur ausschließlich auf Servern in der Europäischen Union
- Regelmäßige Schwachstellenprüfungen (Dependabot + npm audit)
6.4 Unterstützung bei den Rechten der betroffenen Personen
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht, Anträge auf Wahrnehmung der Rechte der betroffenen Personen zu beantworten: Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerspruch und Einschränkung der Verarbeitung. Anträge auf Wahrnehmung dieser Rechte, die unmittelbar beim Auftragsverarbeiter eingehen, werden innerhalb von 5 Arbeitstagen an den Verantwortlichen weitergeleitet.
6.5 Unterstützung bei den Pflichten des Verantwortlichen
Unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
6.6 Überprüfungen
Der Verantwortliche ist berechtigt, Überprüfungen oder Inspektionen zur Einhaltung dieses AVV durch den Auftragsverarbeiter durchzuführen, nach vorheriger schriftlicher Ankündigung mit einer Frist von mindestens 30 Kalendertagen. Die Überprüfungen finden während der üblichen Geschäftszeiten und ohne Störung des Betriebs statt. Die Kosten der Überprüfung trägt der Verantwortliche. Alternativ kann der Auftragsverarbeiter Prüfberichte unabhängiger, qualifizierter Dritter vorlegen.
7. Weitere Auftragsverarbeiter
Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zur Inanspruchnahme weiterer Auftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung weiterer Auftragsverarbeiter und gibt dem Verantwortlichen damit die Möglichkeit, innerhalb von 15 Kalendertagen nach der Mitteilung begründeten Einspruch zu erheben.
Aktuelle Liste der weiteren Auftragsverarbeiter, Art der Verarbeitung und Standort:
| Weiterer Auftragsverarbeiter | Zweck | Standort | Grundlage der Übermittlung |
|---|---|---|---|
| Anbieter der Cloud-Datenbank | Datenbank, Authentifizierung, Datenspeicherung | EU | Art. 44 ff. DSGVO (EU) |
| Anbieter der KI-Sprachplattform | KI-gestützte Anrufverarbeitung, Orchestrierung von STT/LLM/TTS | Frankfurt, EU | Art. 44 ff. DSGVO (EU) |
| Telefonieanbieter | Bereitstellung von Rufnummern, Anrufweiterleitung | Dublin, EU (IE1) | Art. 44 ff. DSGVO (EU) |
| Anbieter der Sprachsynthese | Sprachsynthese (TTS): Text → Sprache | EU (Verarbeitung): US-Unternehmen | SCC, Art. 46 Abs. 2 lit. c DSGVO |
| Anbieter der Echtzeit-Kommunikationsinfrastruktur | Audioübertragung in Echtzeit (Medien-Routing, ohne Speicherung von Inhalten) | US-Unternehmen | SCC, Art. 46 Abs. 2 lit. c DSGVO |
| Anbieter des Sprachmodells | Sprachmodell (LLM): Textverständnis und Textgenerierung | Frankfurt, EU | Art. 44 ff. DSGVO (EU) |
| Anbieter der Spracherkennung | Spracherkennung (STT): Sprache → Text | EU (Verarbeitung): US-Unternehmen | SCC, Art. 46 Abs. 2 lit. c DSGVO |
| Anbieter für Transaktions-E-Mails | Versand von Transaktions-E-Mails | EU (Verarbeitung): US-Unternehmen | SCC, Art. 46 Abs. 2 lit. c DSGVO |
| WhatsApp-Nachrichtenkanal | Zustellung von WhatsApp-Benachrichtigungen, -Bestätigungen und -Erinnerungen | EU (Verarbeitung): US-Unternehmen + Meta Platforms Ireland | SCC, Art. 46 Abs. 2 lit. c DSGVO |
| Zahlungsdienstleister | Zahlungsabwicklung (Rechnungsdaten des Verantwortlichen) | EU | Art. 44 ff. DSGVO (EU) |
| Hosting-Anbieter der Anwendung | Hosting der Webanwendung | Frankfurt, EU | Art. 44 ff. DSGVO (EU) |
| Anbieter für Rate Limiting | Begrenzung der Anfragerate (Rate Limiting) | EU | Art. 44 ff. DSGVO (EU) |
| Google Kalender | Terminsynchronisierung (optional, vom Verantwortlichen aktiviert) | EU | Art. 44 ff. DSGVO (EU) |
Der Auftragsverarbeiter erlegt den weiteren Auftragsverarbeitern durch schriftliche Verträge gleichwertige Pflichten auf. Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen in vollem Umfang für die Erfüllung der Pflichten durch die weiteren Auftragsverarbeiter.
8. Internationale Datenübermittlungen
Die über den Dienst verarbeiteten personenbezogenen Daten werden auf Infrastruktur in der Europäischen Union / im Europäischen Wirtschaftsraum verarbeitet. Ist ein weiterer Auftragsverarbeiter ein außerhalb des EWR niedergelassenes Unternehmen (dies betrifft den Anbieter für Transaktions-E-Mails, den Anbieter der Sprachsynthese und den Anbieter der Echtzeit-Kommunikationsinfrastruktur, US-Unternehmen), ist jede etwaige Datenübermittlung durch die Standardvertragsklauseln (SCC) abgedeckt, die von der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO genehmigt wurden, zusammen mit ergänzenden Maßnahmen, die ein gleichwertiges Schutzniveau gewährleisten.
Die KI-gestützte Verarbeitung der Gespräche, d. h. Spracherkennung (STT), Sprachmodell (LLM) und Sprachsynthese (TTS), sowie Datenbank, Hosting der Anwendung und Telefonie laufen auf Infrastruktur in der Europäischen Union.
Beabsichtigt der Auftragsverarbeiter künftig, einen weiteren Auftragsverarbeiter außerhalb des EWR in Anspruch zu nehmen, teilt er dies dem Verantwortlichen gemäß Abschnitt 7 mit und setzt vor jeder solchen Übermittlung die geeigneten Garantien nach Art. 44 bis 49 DSGVO um.
9. Meldung von Verletzungen des Schutzes personenbezogener Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die im Auftrag des Verantwortlichen verarbeitet werden, benachrichtigt der Auftragsverarbeiter den Verantwortlichen unverzüglich und in jedem Fall innerhalb von höchstens 72 Stunden nachdem ihm die Verletzung bekannt geworden ist.
Die Meldung enthält, soweit die Informationen verfügbar sind:
- eine Beschreibung der Art der Verletzung, einschließlich der Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze
- die Kontaktdaten der verantwortlichen Stelle, bei der weitere Informationen eingeholt werden können
- die wahrscheinlichen Folgen der Verletzung
- die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung, gegebenenfalls einschließlich Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen
Die Meldung wird an die im Konto des Verantwortlichen hinterlegte E-Mail-Adresse gesendet. Der Verantwortliche bleibt dafür verantwortlich, die Aufsichtsbehörde (ANSPDCP) und gegebenenfalls die betroffenen Personen gemäß Art. 33 bis 34 DSGVO zu benachrichtigen.
10. Pflichten des Verantwortlichen
Der Verantwortliche verpflichtet sich:
- klare und dokumentierte Weisungen zur Datenverarbeitung zu erteilen, einschließlich der Konfiguration des virtuellen Assistenten
- die betroffenen Personen vor der Erhebung der Daten gemäß Art. 13 bis 14 DSGVO über die über den Dienst erfolgende Verarbeitung zu informieren, einschließlich über den Einsatz eines virtuellen Assistenten auf Basis künstlicher Intelligenz und die Anrufaufzeichnung
- als Verantwortlicher sicherzustellen, dass für die Verarbeitung der Daten der betroffenen Personen eine geeignete Rechtsgrundlage besteht
- regelmäßig zu überprüfen, dass die Konfiguration des virtuellen Assistenten korrekt und aktuell ist
- den Auftragsverarbeiter umgehend zu benachrichtigen, wenn er eine mögliche Sicherheitsverletzung oder einen Vorfall im Zusammenhang mit den verarbeiteten Daten feststellt
- eine eigene Datenschutzerklärung vorzuhalten, in der Linia Directă (Digital Leadership SRL) als Auftragsverarbeiter für die Verarbeitung der Daten der Anrufer und Endkunden über den virtuellen Assistenten genannt wird
11. Rückgabe und Löschung der Daten
Nach Beendigung des Vertrags, gleich aus welchem Grund, wird der Auftragsverarbeiter:
- dem Verantwortlichen ermöglichen, die Daten aus dem Dashboard (Termine, Anrufprotokolle, Transkripte) innerhalb von 30 Tagen ab dem Beendigungsdatum zu exportieren
- nach Ablauf der 30-tägigen Exportfrist alle personenbezogenen Daten der betroffenen Personen, die im Auftrag des Verantwortlichen verarbeitet wurden, endgültig löschen
- die Löschung auch auf Sicherungskopien erstrecken, im Rahmen der technischen Rotationszyklen, spätestens jedoch 90 Tage nach dem Datum des Antrags
Ausnahme: Der Auftragsverarbeiter darf Daten aufbewahren, zu deren Aufbewahrung er gesetzlich verpflichtet ist (z. B. Rechnungsdaten nach steuerrechtlichen Vorschriften), nach vorheriger Mitteilung an den Verantwortlichen.
Auf Verlangen des Verantwortlichen stellt der Auftragsverarbeiter eine schriftliche Bestätigung der Datenlöschung aus.
12. Haftung
Jede Partei haftet für Schäden, die durch die Nichteinhaltung ihrer eigenen Pflichten aus der DSGVO verursacht werden, gemäß Art. 82 der Verordnung.
Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für unmittelbare Schäden, die durch die Nichteinhaltung der in diesem AVV ausdrücklich festgelegten Pflichten oder durch die Nichtbeachtung rechtmäßiger Weisungen des Verantwortlichen verursacht werden. Die Gesamthaftung des Auftragsverarbeiters ist auf die Höhe des Abonnemententgelts begrenzt, das der Verantwortliche in den 12 Monaten vor dem schadensbegründenden Ereignis gezahlt hat.
Der Auftragsverarbeiter haftet nicht für Schäden, die durch rechtswidrige oder fehlerhafte Weisungen des Verantwortlichen, durch die Nichterfüllung der Pflichten des Verantwortlichen aus der DSGVO in seiner Eigenschaft als Verantwortlicher oder durch Umstände verursacht werden, die außerhalb der zumutbaren Kontrolle des Auftragsverarbeiters liegen.
13. Änderungen des AVV
Der Auftragsverarbeiter kann diesen AVV ändern, um gesetzlichen, technischen oder betrieblichen Änderungen Rechnung zu tragen. Änderungen werden dem Verantwortlichen mindestens 30 Kalendertage vor ihrem Inkrafttreten per E-Mail an die im Konto hinterlegte Adresse und durch Aktualisierung der Seite liniadirecta.ro/dpa mitgeteilt.
Die weitere Nutzung des Dienstes nach Inkrafttreten der Änderungen gilt als Annahme des neuen AVV. Ist der Verantwortliche mit den Änderungen nicht einverstanden, kann er den Vertrag gemäß den AGB kündigen.
14. Anwendbares Recht
Dieser AVV unterliegt der Verordnung (EU) 2016/679 (DSGVO) und den anwendbaren rumänischen Rechtsvorschriften zum Schutz personenbezogener Daten. Streitigkeiten aus der Auslegung oder Durchführung dieses AVV werden von den zuständigen Gerichten in Cluj-Napoca, Rumänien entschieden.
15. Kontakt und Datenschutzbeauftragter
Bei Fragen zu diesem AVV oder zur Verarbeitung personenbezogener Daten:
- Datenschutzbeauftragter (DPO): dpo@liniadirecta.ro
- Allgemeine E-Mail: contact@liniadirecta.ro
- Auftragsverarbeiter: Digital Leadership SRL, CUI (Steuernummer) 38585123, Nr. ONRC J2017006715126
- Sitz: Dezmir, Comuna Apahida, Str. Viorelelor, nr. 17A, jud. Cluj, 407039, Rumänien
- Aufsichtsbehörde: ANSPDCP (rumänische Datenschutzaufsichtsbehörde): www.dataprotection.ro