immerda

Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeiter: Piet Ronge – immerda, Im Wolfhagen 11, 42929 Wermelskirchen, Deutschland, [email protected]

Verantwortlicher: Der Betrieb, der das Onboarding-Formular ausfüllt und diesem AVV zustimmt.


§ 1 Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen des Dienstes „immerda" (KI-gestützter WhatsApp-Assistent) für die Dauer des Vertragsverhältnisses.

§ 2 Art und Zweck der Verarbeitung

Entgegennahme und Beantwortung von WhatsApp-Nachrichten; Terminbuchung und Kalendersynchronisation; Transkription von Sprachnachrichten (nur Professional/Business); Analyse von Bildern; Versand von E-Mail-Bestätigungen und Bewertungsanfragen.

§ 3 Art der personenbezogenen Daten

Telefonnummern, Namen, Nachrichteninhalte (Text, Sprache, Bilder), Termindaten (Datum, Uhrzeit, Dienstleistung, ggf. Adresse), E-Mail-Adressen – soweit im Rahmen des Dienstes anfallen.

§ 4 Kategorien betroffener Personen

Endkunden des Verantwortlichen, die über WhatsApp Kontakt aufnehmen.

§ 5 Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen und informiert diesen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.

§ 6 Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet wurden oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

§ 7 Technische und organisatorische Maßnahmen (TOMs)

HTTPS/TLS 1.2+ für alle Verbindungen; SSL-verschlüsselte Datenbankverbindungen; AES-256-GCM-Verschlüsselung sensibler Felder (z.B. Kalender-Zugangstokens, CalDAV-Passwörter); passwortgeschütztes Admin-Portal; HMAC-Signaturprüfung; Datenminimierung; EU-Hosting (Supabase Stockholm, eu-north-1); regelmäßige Backups.

§ 8 Sub-Auftragsverarbeiter

Supabase (EU) – Datenbank | Railway (Server EU, Anbieter US, SCC) – Hosting | Anthropic (US, SCC) – KI | OpenAI (US, SCC) – Whisper | Brevo (EU) – E-Mail | Meta (US/EU, SCC) – WhatsApp | Stripe (US/IE, SCC) – Zahlung | Google/Microsoft/Cal.com/Apple/Calendly (US, SCC) – Kalender (je nach Kundenwahl)

Mit Abschluss dieses AVV stimmt der Verantwortliche diesen Sub-Auftragsverarbeitern zu. Änderungen werden mind. 14 Tage vorher angekündigt.

§ 9 Datenpannenmeldung & Unterstützungspflichten

Bei einer Datenschutzverletzung informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich, spätestens innerhalb von 48 Stunden, damit die 72-Stunden-Meldefrist gemäß Art. 33 DSGVO eingehalten werden kann.

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Art. 15–22 DSGVO) sowie bei der Benachrichtigungspflicht gemäß Art. 34 DSGVO, soweit möglich und zumutbar.

§ 10 Pflichten des Verantwortlichen

Der Verantwortliche ist für die Rechtmäßigkeit der Datenverarbeitung verantwortlich und stellt sicher, dass seine Endkunden über die Nutzung von immerda informiert werden (Opt-In gemäß Meta Business Policy).

Die Transparenzpflicht nach Art. 50 der Verordnung (EU) 2024/1689 (EU-KI-Verordnung) trifft immerda als Anbieter des KI-Systems und ist nicht auf den Verantwortlichen übertragbar; immerda stellt sie technisch sicher (AGB § 8). Unberührt bleibt die Verantwortung des Verantwortlichen für die Transparenz seiner darüber hinausgehenden eigenen Kommunikation sowie seine eigene Pflicht zur KI-Kompetenz nach Art. 4 der Verordnung.

§ 11 Löschung und Rückgabe

Nach Vertragsende werden alle personenbezogenen Endkundendaten innerhalb von 30 Tagen automatisiert und unwiederbringlich gelöscht, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (z.B. § 147 AO für Rechnungsbelege). Die Löschung wird auf Verlangen schriftlich bestätigt.

§ 12 Kontrollrechte

Der Verantwortliche hat das Recht, die Einhaltung dieses Vertrags zu überprüfen. Audits sind mit mind. 5 Werktagen Vorlaufzeit schriftlich anzukündigen.

Mit Bestätigung der Checkbox im Onboarding-Formular akzeptieren Sie diesen AVV. Der Zeitpunkt der Zustimmung sowie die Version (2026-09-v4) werden dokumentiert und gespeichert. Frühere Versionen bleiben für die jeweils zustimmenden Kunden maßgeblich und werden archiviert; sie sind auf Anfrage unter [email protected] erhältlich.