Version 2026-08 · Stand: 16. August 2026

Vereinbarung zur Auftragsverarbeitung (AVV)

zwischen dem im Annahmeprotokoll bezeichneten Kundenunternehmen als Verantwortlichem („Auftraggeber“) und ENERGYO, Inh. Yasin Özdemir, Falkenweg 1, 46562 Voerde, als Auftragsverarbeiter („Auftragnehmer“).

Hinweis: Diese Fassung bildet die technische Vertragsgrundlage der SalesEngine ab. Sie ist vor einem offenen öffentlichen Verkauf rechtlich zu prüfen und stellt keine Rechtsberatung dar.

1. Gegenstand, Dauer und Weisungen

Der Auftragnehmer stellt die ENERGYO SalesEngine als CRM-, Kommunikations-, Dokumenten- und Assistenzplattform bereit und verarbeitet personenbezogene Daten ausschließlich zur Vertragserfüllung, nach dokumentierten Weisungen des Auftraggebers und für die Dauer des Nutzungsvertrags. Weisungen können in der Anwendung, in Textform oder über den Support erteilt werden. Rechtswidrig erscheinende Weisungen werden angezeigt.

2. Art, Zweck, Daten und betroffene Personen

VerarbeitungSpeichern, Strukturieren, Abrufen, Übermitteln, Dokumentieren, Sichern, Löschen; optional Telefonie, E-Mail, Dokumentenerstellung, Transkription und KI-gestützte Assistenz.
ZweckeLead- und Kundenverwaltung, Vertriebsarbeit, Terminierung, Kommunikation, Angebots- und Vertragsdokumentation, Support, Sicherheit und Fehleranalyse.
DatenartenKontakt-, Stamm-, Vertrags-, Verbrauchs-, Kommunikations-, Termin-, Dokument-, Abrechnungs-, Nutzungs- und Protokolldaten; je nach Nutzung auch Gesprächsaufnahmen und Transkripte. Besondere Kategorien dürfen nur nach vorheriger gesonderter Freigabe und geeigneter Rechtsgrundlage verarbeitet werden.
BetroffeneInteressenten, Kunden, Ansprechpartner, Beschäftigte und Nutzer des Auftraggebers.

3. Pflichten des Auftragnehmers

Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung, verpflichtet befugte Personen zur Vertraulichkeit, setzt angemessene technische und organisatorische Maßnahmen um, unterstützt den Auftraggeber bei Betroffenenrechten, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Behördenanfragen, stellt erforderliche Nachweise bereit und löscht oder gibt Daten nach Vertragsende nach Wahl des Auftraggebers zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht.

4. Sicherheit und Datenschutzverletzungen

Zugriffe werden mandanten- und rollenbezogen begrenzt. Übertragungen erfolgen verschlüsselt. Produktivzugriffe, Berechtigungen, Sicherungen und Sicherheitsereignisse werden angemessen kontrolliert. Der Auftragnehmer informiert den Auftraggeber unverzüglich über bekannte Verletzungen des Schutzes personenbezogener Daten und stellt die verfügbaren Informationen für dessen Melde- und Benachrichtigungspflichten bereit.

5. Unterauftragsverarbeiter

Der Auftraggeber erteilt eine allgemeine Genehmigung für die nachfolgend benannten Kategorien und Anbieter. Wesentliche Änderungen werden vorab in Textform oder in der Anwendung angekündigt; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Gleichwertige Datenschutzpflichten werden vertraglich weitergegeben.

Anbieter / KategorieLeistung
Google Cloud / FirebaseAuthentifizierung, Datenbank, Speicherung und Infrastruktur
VercelHosting, Serverfunktionen und Auslieferung
UpstashTechnische Zugriffsdrosselung und Missbrauchsschutz
SentryFehleranalyse und technische Stabilitätsüberwachung
StripeZahlungsabwicklung und Abonnementverwaltung für Plattformnutzer
TwilioOptionale Telefonie und SMS
DeepgramOptionale Sprache-zu-Text-Verarbeitung
Google, Anthropic und lokal betriebene ModelleOptionale KI-Assistenz gemäß aktivierter Funktion und Datenminimierung
DocuSealOptionale elektronische Signaturen
E-Mail-Anbieter des Auftraggebers / SMTPVersand im Namen des jeweiligen Mandanten

Drittlandübermittlungen erfolgen nur bei anwendbarer Rechtsgrundlage und geeigneten Garantien, insbesondere Angemessenheitsbeschluss oder Standardvertragsklauseln.

6. Pflichten des Auftraggebers

Der Auftraggeber bleibt für Rechtmäßigkeit, Transparenz, Einwilligungen, Informationspflichten, Datenrichtigkeit, Aufbewahrungsfristen und seine Nutzerberechtigungen verantwortlich. Er darf Telefonaufzeichnung, Marketingnachrichten oder automatisierte Kommunikation nur mit der jeweils erforderlichen Rechtsgrundlage und dokumentierter Einwilligung einsetzen.

7. Kontrollrechte

Der Auftraggeber kann einmal jährlich sowie anlassbezogen angemessene Informationen und Nachweise anfordern. Audits sind mit angemessener Vorlaufzeit, unter Wahrung von Vertraulichkeit und ohne unverhältnismäßige Beeinträchtigung anderer Mandanten durchzuführen.

Anlage 1 – Technische und organisatorische Maßnahmen

Annahme und Nachweis

Die elektronische Annahme wird mit Version, Unternehmen, Team, Nutzerkennung, Zeitpunkt, IP-Adresse und User-Agent protokolliert. Die protokollierte Fassung bildet zusammen mit diesem Dokument die Vereinbarung.