Version 2026-08 · Stand: 16. August 2026
Vereinbarung zur Auftragsverarbeitung (AVV)
zwischen dem im Annahmeprotokoll bezeichneten Kundenunternehmen als Verantwortlichem („Auftraggeber“) und ENERGYO, Inh. Yasin Özdemir, Falkenweg 1, 46562 Voerde, als Auftragsverarbeiter („Auftragnehmer“).
Hinweis: Diese Fassung bildet die technische Vertragsgrundlage der SalesEngine ab. Sie ist vor einem offenen öffentlichen Verkauf rechtlich zu prüfen und stellt keine Rechtsberatung dar.
1. Gegenstand, Dauer und Weisungen
Der Auftragnehmer stellt die ENERGYO SalesEngine als CRM-, Kommunikations-, Dokumenten- und Assistenzplattform bereit und verarbeitet personenbezogene Daten ausschließlich zur Vertragserfüllung, nach dokumentierten Weisungen des Auftraggebers und für die Dauer des Nutzungsvertrags. Weisungen können in der Anwendung, in Textform oder über den Support erteilt werden. Rechtswidrig erscheinende Weisungen werden angezeigt.
2. Art, Zweck, Daten und betroffene Personen
| Verarbeitung | Speichern, Strukturieren, Abrufen, Übermitteln, Dokumentieren, Sichern, Löschen; optional Telefonie, E-Mail, Dokumentenerstellung, Transkription und KI-gestützte Assistenz. |
|---|---|
| Zwecke | Lead- und Kundenverwaltung, Vertriebsarbeit, Terminierung, Kommunikation, Angebots- und Vertragsdokumentation, Support, Sicherheit und Fehleranalyse. |
| Datenarten | Kontakt-, Stamm-, Vertrags-, Verbrauchs-, Kommunikations-, Termin-, Dokument-, Abrechnungs-, Nutzungs- und Protokolldaten; je nach Nutzung auch Gesprächsaufnahmen und Transkripte. Besondere Kategorien dürfen nur nach vorheriger gesonderter Freigabe und geeigneter Rechtsgrundlage verarbeitet werden. |
| Betroffene | Interessenten, Kunden, Ansprechpartner, Beschäftigte und Nutzer des Auftraggebers. |
3. Pflichten des Auftragnehmers
Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung, verpflichtet befugte Personen zur Vertraulichkeit, setzt angemessene technische und organisatorische Maßnahmen um, unterstützt den Auftraggeber bei Betroffenenrechten, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Behördenanfragen, stellt erforderliche Nachweise bereit und löscht oder gibt Daten nach Vertragsende nach Wahl des Auftraggebers zurück, soweit keine gesetzliche Aufbewahrungspflicht besteht.
4. Sicherheit und Datenschutzverletzungen
Zugriffe werden mandanten- und rollenbezogen begrenzt. Übertragungen erfolgen verschlüsselt. Produktivzugriffe, Berechtigungen, Sicherungen und Sicherheitsereignisse werden angemessen kontrolliert. Der Auftragnehmer informiert den Auftraggeber unverzüglich über bekannte Verletzungen des Schutzes personenbezogener Daten und stellt die verfügbaren Informationen für dessen Melde- und Benachrichtigungspflichten bereit.
5. Unterauftragsverarbeiter
Der Auftraggeber erteilt eine allgemeine Genehmigung für die nachfolgend benannten Kategorien und Anbieter. Wesentliche Änderungen werden vorab in Textform oder in der Anwendung angekündigt; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Gleichwertige Datenschutzpflichten werden vertraglich weitergegeben.
| Anbieter / Kategorie | Leistung |
|---|---|
| Google Cloud / Firebase | Authentifizierung, Datenbank, Speicherung und Infrastruktur |
| Vercel | Hosting, Serverfunktionen und Auslieferung |
| Upstash | Technische Zugriffsdrosselung und Missbrauchsschutz |
| Sentry | Fehleranalyse und technische Stabilitätsüberwachung |
| Stripe | Zahlungsabwicklung und Abonnementverwaltung für Plattformnutzer |
| Twilio | Optionale Telefonie und SMS |
| Deepgram | Optionale Sprache-zu-Text-Verarbeitung |
| Google, Anthropic und lokal betriebene Modelle | Optionale KI-Assistenz gemäß aktivierter Funktion und Datenminimierung |
| DocuSeal | Optionale elektronische Signaturen |
| E-Mail-Anbieter des Auftraggebers / SMTP | Versand im Namen des jeweiligen Mandanten |
Drittlandübermittlungen erfolgen nur bei anwendbarer Rechtsgrundlage und geeigneten Garantien, insbesondere Angemessenheitsbeschluss oder Standardvertragsklauseln.
6. Pflichten des Auftraggebers
Der Auftraggeber bleibt für Rechtmäßigkeit, Transparenz, Einwilligungen, Informationspflichten, Datenrichtigkeit, Aufbewahrungsfristen und seine Nutzerberechtigungen verantwortlich. Er darf Telefonaufzeichnung, Marketingnachrichten oder automatisierte Kommunikation nur mit der jeweils erforderlichen Rechtsgrundlage und dokumentierter Einwilligung einsetzen.
7. Kontrollrechte
Der Auftraggeber kann einmal jährlich sowie anlassbezogen angemessene Informationen und Nachweise anfordern. Audits sind mit angemessener Vorlaufzeit, unter Wahrung von Vertraulichkeit und ohne unverhältnismäßige Beeinträchtigung anderer Mandanten durchzuführen.
Anlage 1 – Technische und organisatorische Maßnahmen
- Zugangs- und Berechtigungskontrolle über individuelle Konten, Rollen und Mandantengrenzen.
- TLS-verschlüsselte Übertragung; Geheimnisse ausschließlich serverseitig und zugriffsbeschränkt.
- Protokollierung sicherheits- und vertragsrelevanter Vorgänge sowie Monitoring von Fehlern.
- Datensparsame Schnittstellen, Eingabevalidierung, Rate Limits und Idempotenz bei externen Versandvorgängen.
- Wiederherstellungs-, Export- und Löschwege sowie regelmäßige Prüfung der Schutzmaßnahmen.
- Trennung von Test- und Produktivdaten sowie organisatorische Vertraulichkeitsverpflichtungen.
Annahme und Nachweis
Die elektronische Annahme wird mit Version, Unternehmen, Team, Nutzerkennung, Zeitpunkt, IP-Adresse und User-Agent protokolliert. Die protokollierte Fassung bildet zusammen mit diesem Dokument die Vereinbarung.