Rechtliches

Auftragsverarbeitungsvertrag (AVV)

gem. Art. 28 DSGVO · Stand: Mai 2026


Präambel

Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") wird geschlossen zwischen dem Kunden (nachfolgend „Auftraggeber") und:

Christoph Bauermeister — AIxion Systems

Großenhainer Str. 98

01127 Dresden, Deutschland

E-Mail: info@aixion.eu
Telefon: +49 151 41664346

(nachfolgend „Auftragnehmer"). Dieser AVV ergänzt den Hauptvertrag über die Nutzung der AIxion-Plattform (Call-Agents, Terminbuchungssysteme) und regelt die Verarbeitung personenbezogener Daten im Auftrag des Auftraggebers gemäß Art. 28 DSGVO.

1. Gegenstand und Dauer der Verarbeitung

Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der Bereitstellung der AIxion-Plattform, insbesondere:

  • Betrieb von KI-Telefonassistenten (Call-Agents)
  • Verwaltung von Terminbuchungen und Kundenkommunikation
  • Speicherung und Verarbeitung von Geschäftsdaten des Auftraggebers

Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags. Nach Vertragsende werden die Daten gemäß Abschnitt 7 gelöscht.

2. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst folgende Tätigkeiten:

Terminbuchungen

Erfassung, Speicherung und Verwaltung von Terminbuchungen inkl. Kundenname, Kontaktdaten und gebuchter Dienstleistung. Zweck: Terminmanagement für den Auftraggeber.

Kundendaten

Speicherung von Kontaktdaten und Kommunikationsverläufen der Endkunden. Zweck: Bereitstellung eines CRM-ähnlichen Überblicks für den Auftraggeber.

Telefongespräche

Entgegennahme und KI-gestützte Verarbeitung eingehender Anrufe. Zweck: Automatisierte Anrufbearbeitung und Terminvergabe.

3. Art der personenbezogenen Daten

Folgende Kategorien personenbezogener Daten werden verarbeitet:

  • Kontaktdaten: Name, Telefonnummer, E-Mail-Adresse
  • Kommunikationsdaten: Anrufprotokolle, Gesprächstranskripte
  • Termindaten: Datum, Uhrzeit, gebuchte Dienstleistung, Terminnotizen
  • Technische Daten: IP-Adressen, Zeitstempel, Geräteinformationen

Besondere Kategorien (Art. 9 DSGVO): Bei Auftraggebern im Gesundheitsbereich (z. B. Zahnarztpraxen, Physiotherapeuten) können Gesundheitsdaten verarbeitet werden, etwa bei der Terminbuchung für bestimmte Behandlungen. Der Auftraggeber ist verpflichtet, eine geeignete Rechtsgrundlage (z. B. Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO) für die Verarbeitung dieser Daten sicherzustellen.

4. Kategorien betroffener Personen

  • Endkunden des Auftraggebers: Personen, die per Telefon oder andere Kanäle mit dem Auftraggeber kommunizieren
  • Patienten / Klienten: Bei Auftraggebern im Gesundheits- oder Dienstleistungsbereich
  • Mitarbeiter des Auftraggebers: Sofern deren Daten im Rahmen der Teamverwaltung verarbeitet werden (z. B. Dienstpläne, Terminzuordnung)

5. Technische und organisatorische Maßnahmen (TOMs)

Der Auftragnehmer trifft folgende Maßnahmen zum Schutz personenbezogener Daten:

Serverstandort und Hosting

  • Alle Server befinden sich in Rechenzentren in Deutschland (Hetzner Online GmbH)
  • Kein Datentransfer in Drittländer außerhalb der EU/des EWR für gespeicherte Daten
  • ISO 27001-zertifizierte Rechenzentren

Verschlüsselung

  • TLS 1.2/1.3-Verschlüsselung für alle Daten in Transit
  • Verschlüsselte Datenbanken und Backups
  • SSH-Key-basierter Serverzugang (kein Passwort-Login)

Zugriffskontrolle

  • Rollenbasierte Zugriffskontrolle (RBAC) für alle Systeme
  • JWT-basierte Authentifizierung für API-Zugriffe
  • Strikte Mandantentrennung (Multi-Tenant-Architektur)
  • Firewall-Regeln (UFW) auf allen Servern

Verfügbarkeit und Wiederherstellung

  • Tägliche automatisierte Datenbank-Backups
  • Redundante Serverinfrastruktur (Primary + Backup)
  • PostgreSQL-Replikation für Datenbankausfallsicherheit
  • Monitoring via Prometheus und Grafana

Protokollierung

  • Zugriffsprotokollierung auf allen Servern
  • Audit-Logs für administrative Aktionen
  • Automatische Log-Rotation (7 Tage)

6. Unterauftragnehmer

Der Auftragnehmer setzt folgende Unterauftragnehmer ein. Der Auftraggeber stimmt dem Einsatz dieser Unterauftragnehmer zu:

Unterauftragnehmer Zweck Standort
Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen
Server-Hosting, Rechenleistung, Datenspeicherung Deutschland (Nürnberg, Falkenstein)
Stripe Payments Europe Ltd.
1 Grand Canal Street Lower, Dublin 2, Irland
Zahlungsabwicklung (Kreditkarte, SEPA) EU (Irland)

Der Auftragnehmer informiert den Auftraggeber vor dem Einsatz neuer Unterauftragnehmer oder dem Wechsel bestehender Unterauftragnehmer. Der Auftraggeber hat das Recht, gegen den Einsatz eines neuen Unterauftragnehmers Einspruch zu erheben.

7. Pflichten des Auftragnehmers

7.1 Weisungsgebundenheit

Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO). Eine darüber hinausgehende Verarbeitung findet nicht statt, es sei denn, der Auftragnehmer ist durch Unionsrecht oder nationales Recht dazu verpflichtet.

7.2 Vertraulichkeit

Der Auftragnehmer stellt sicher, dass sich alle Personen, die Zugang zu personenbezogenen Daten haben, zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

7.3 Unterstützung des Auftraggebers

Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung seiner Pflichten nach Art. 32–36 DSGVO, insbesondere bei:

  • Sicherheit der Verarbeitung (Art. 32 DSGVO)
  • Meldung von Datenschutzverletzungen (Art. 33, 34 DSGVO)
  • Datenschutz-Folgenabschätzungen (Art. 35 DSGVO)
  • Beantwortung von Betroffenenanfragen (Art. 15–22 DSGVO)

7.4 Löschung und Rückgabe

Nach Beendigung des Hauptvertrags löscht der Auftragnehmer alle personenbezogenen Daten des Auftraggebers innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Auf Wunsch stellt der Auftragnehmer die Daten vorher in einem gängigen Format (JSON/CSV) zur Verfügung.

7.5 Meldepflicht bei Datenschutzverletzungen

Der Auftragnehmer informiert den Auftraggeber unverzüglich (innerhalb von 24 Stunden) über jede Verletzung des Schutzes personenbezogener Daten (Art. 33 Abs. 2 DSGVO) per E-Mail an die vom Auftraggeber hinterlegte Kontaktadresse.

7.6 Kontrollrechte

Der Auftraggeber hat das Recht, die Einhaltung der in diesem AVV festgelegten Pflichten zu überprüfen. Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten zur Verfügung und ermöglicht Audits sowie Inspektionen.

8. Pflichten des Auftraggebers

Der Auftraggeber ist verantwortlich für die Rechtmäßigkeit der Datenverarbeitung und die Wahrung der Rechte der betroffenen Personen. Insbesondere:

  • Sicherstellung einer geeigneten Rechtsgrundlage für die Datenverarbeitung (z. B. Einwilligung, Vertrag)
  • Information der betroffenen Personen gemäß Art. 13/14 DSGVO
  • Bei Gesundheitsdaten: Einholung einer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO
  • Erteilung von Weisungen in Textform

9. Kontakt und Schlussbestimmungen

Ansprechpartner beim Auftragnehmer:

Christoph Bauermeister (Geschäftsführer)

Christoph Bauermeister — AIxion Systems

Großenhainer Str. 98, 01127 Dresden

E-Mail: info@aixion.eu
Telefon: +49 151 41664346

Änderungen und Ergänzungen dieses AVV bedürfen der Schriftform. Es gilt deutsches Recht. Gerichtsstand ist Dresden, soweit gesetzlich zulässig.

Dieser AVV tritt mit Abschluss des Hauptvertrags in Kraft und endet automatisch mit dessen Beendigung.