AUFTRAGSVERARBEITUNGSVERTRAG
AVV.
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO · Stand: 01. Juni 2026
(1) Gegenstand dieses Vertrages ist die Auftragsverarbeitung personenbezogener Daten gemäß Art. 28 DSGVO im Rahmen der Nutzung der Plattform SilentChat durch den Kunden („Verantwortlicher") durch die Forge12 Interactive GmbH („Auftragsverarbeiter").
(2) Die Verarbeitung erfolgt ausschließlich zur Erbringung der vertraglich vereinbarten Dienstleistungen.
Art: Erhebung, Speicherung, Veränderung, Auslesen, Übermittlung, Löschung, Vernichtung personenbezogener Daten im Rahmen der Plattform-Nutzung (Live-Chat, KI-Chatbot, Knowledge Base, Workflows, Inbox).
Zweck: Erbringung der Customer-Support-Leistungen des Verantwortlichen gegenüber dessen Endnutzern.
Dauer: Für die Laufzeit des Hauptvertrages zwischen Verantwortlichem und Auftragsverarbeiter.
Verarbeitet werden insbesondere folgende Datenkategorien:
· Stammdaten (Name, E-Mail, Telefon, Anschrift, Firma — soweit angegeben)
· Kommunikationsdaten (Konversationsinhalte, Zeitstempel, Kanäle)
· Technische Daten (User-Agent, Sprache, anonymisierte IP)
· Nutzungsdaten (Klickpfade innerhalb der Konversation)
· Survey-Antworten (CSAT, NPS, Custom-Feedback)
· Datei-Uploads (sofern vom Endnutzer angehängt)
· Besuchermerkmale, die der Verantwortliche über die JavaScript-Schnittstelle des Widgets übermittelt (frei wählbare Schlüssel-Wert-Paare, z. B. Tarif oder Kundennummer)
· Ereignisdaten aus der Website des Verantwortlichen (Bezeichnung des Ereignisses, Zeitpunkt, übermittelte Eigenschaften)
· Endkunden des Verantwortlichen, die das Widget nutzen
· Mitarbeiter des Verantwortlichen, die als Agenten arbeiten
· Sonstige natürliche Personen, deren Daten der Verantwortliche in die Plattform einstellt
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder dem Recht der Mitgliedstaaten zur Verarbeitung verpflichtet.
(2) Der Auftragsverarbeiter stellt sicher, dass alle mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(3) Der Auftragsverarbeiter ergreift alle gemäß Art. 32 DSGVO erforderlichen Maßnahmen zur Sicherheit der Verarbeitung — siehe Anlage 2 (TOM).
(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung soweit wie möglich mit geeigneten technischen und organisatorischen Maßnahmen dabei, seinen Pflichten zur Beantwortung von Anträgen Betroffener nachzukommen.
(5) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus den Art. 32 bis 36 DSGVO.
(1) Der Verantwortliche genehmigt mit Vertragsschluss die in der jeweils aktuellen Subprocessor-Liste genannten Subprocessoren.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor jeder Hinzunahme oder dem Austausch eines Subprocessors per E-Mail.
(3) Der Verantwortliche kann der Änderung innerhalb von 14 Tagen widersprechen. Bei berechtigtem Widerspruch hat der Verantwortliche das Recht zur außerordentlichen Kündigung.
(1) Nach Beendigung des Vertrages stellt der Auftragsverarbeiter sämtliche personenbezogenen Daten des Verantwortlichen zur Verfügung — als signiertes JSON-Export, abrufbar im Self-Service-Portal für 30 Tage.
(2) Nach Ablauf der 30-Tage-Frist werden alle Daten gelöscht. Backup-Daten werden mit dem nächsten Rotation-Cycle (max. 30 Tage später) gelöscht. Der Auftragsverarbeiter bestätigt die Löschung schriftlich.
(1) Der Verantwortliche hat das Recht, vor Ort und nach Ankündigung mit angemessener Frist die Einhaltung der Pflichten aus diesem Vertrag zu kontrollieren — oder durch beauftragte Dritte kontrollieren zu lassen.
(2) Anstelle einer Vor-Ort-Prüfung kann der Auftragsverarbeiter aktuelle Zertifikate, Pen-Test-Berichte oder einen ISAE-3000-Bericht zur Verfügung stellen, soweit diese die wesentlichen Inhalte abdecken.
Bestandteil dieses Vertrages sind:
· Anlage 1: Technische und organisatorische Maßnahmen (TOM) — siehe silentchat.de/security
· Anlage 2: Subprocessor-Liste
· Anlage 3: Datenkategorien & Verarbeitungszwecke (siehe §3, §4)