Rechtliches
Auftragsverarbeitungsvertrag (AVV)
gem. Art. 28 DSGVO · Stand: Mai 2026
Präambel
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") wird geschlossen zwischen dem Kunden (nachfolgend „Auftraggeber") und:
Christoph Bauermeister — AIxion Systems
Großenhainer Str. 98
01127 Dresden, Deutschland
E-Mail: info@aixion.eu
Telefon: +49 151 41664346
(nachfolgend „Auftragnehmer"). Dieser AVV ergänzt den Hauptvertrag über die Nutzung der AIxion-Plattform (Call-Agents, Terminbuchungssysteme) und regelt die Verarbeitung personenbezogener Daten im Auftrag des Auftraggebers gemäß Art. 28 DSGVO.
1. Gegenstand und Dauer der Verarbeitung
Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der Bereitstellung der AIxion-Plattform, insbesondere:
- Betrieb von KI-Telefonassistenten (Call-Agents)
- Verwaltung von Terminbuchungen und Kundenkommunikation
- Speicherung und Verarbeitung von Geschäftsdaten des Auftraggebers
Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags. Nach Vertragsende werden die Daten gemäß Abschnitt 7 gelöscht.
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst folgende Tätigkeiten:
Terminbuchungen
Erfassung, Speicherung und Verwaltung von Terminbuchungen inkl. Kundenname, Kontaktdaten und gebuchter Dienstleistung. Zweck: Terminmanagement für den Auftraggeber.
Kundendaten
Speicherung von Kontaktdaten und Kommunikationsverläufen der Endkunden. Zweck: Bereitstellung eines CRM-ähnlichen Überblicks für den Auftraggeber.
Telefongespräche
Entgegennahme und KI-gestützte Verarbeitung eingehender Anrufe. Zweck: Automatisierte Anrufbearbeitung und Terminvergabe.
3. Art der personenbezogenen Daten
Folgende Kategorien personenbezogener Daten werden verarbeitet:
- Kontaktdaten: Name, Telefonnummer, E-Mail-Adresse
- Kommunikationsdaten: Anrufprotokolle, Gesprächstranskripte
- Termindaten: Datum, Uhrzeit, gebuchte Dienstleistung, Terminnotizen
- Technische Daten: IP-Adressen, Zeitstempel, Geräteinformationen
Besondere Kategorien (Art. 9 DSGVO): Bei Auftraggebern im Gesundheitsbereich (z. B. Zahnarztpraxen, Physiotherapeuten) können Gesundheitsdaten verarbeitet werden, etwa bei der Terminbuchung für bestimmte Behandlungen. Der Auftraggeber ist verpflichtet, eine geeignete Rechtsgrundlage (z. B. Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO) für die Verarbeitung dieser Daten sicherzustellen.
4. Kategorien betroffener Personen
- Endkunden des Auftraggebers: Personen, die per Telefon oder andere Kanäle mit dem Auftraggeber kommunizieren
- Patienten / Klienten: Bei Auftraggebern im Gesundheits- oder Dienstleistungsbereich
- Mitarbeiter des Auftraggebers: Sofern deren Daten im Rahmen der Teamverwaltung verarbeitet werden (z. B. Dienstpläne, Terminzuordnung)
5. Technische und organisatorische Maßnahmen (TOMs)
Der Auftragnehmer trifft folgende Maßnahmen zum Schutz personenbezogener Daten:
Serverstandort und Hosting
- Alle Server befinden sich in Rechenzentren in Deutschland (Hetzner Online GmbH)
- Kein Datentransfer in Drittländer außerhalb der EU/des EWR für gespeicherte Daten
- ISO 27001-zertifizierte Rechenzentren
Verschlüsselung
- TLS 1.2/1.3-Verschlüsselung für alle Daten in Transit
- Verschlüsselte Datenbanken und Backups
- SSH-Key-basierter Serverzugang (kein Passwort-Login)
Zugriffskontrolle
- Rollenbasierte Zugriffskontrolle (RBAC) für alle Systeme
- JWT-basierte Authentifizierung für API-Zugriffe
- Strikte Mandantentrennung (Multi-Tenant-Architektur)
- Firewall-Regeln (UFW) auf allen Servern
Verfügbarkeit und Wiederherstellung
- Tägliche automatisierte Datenbank-Backups
- Redundante Serverinfrastruktur (Primary + Backup)
- PostgreSQL-Replikation für Datenbankausfallsicherheit
- Monitoring via Prometheus und Grafana
Protokollierung
- Zugriffsprotokollierung auf allen Servern
- Audit-Logs für administrative Aktionen
- Automatische Log-Rotation (7 Tage)
6. Unterauftragnehmer
Der Auftragnehmer setzt folgende Unterauftragnehmer ein. Der Auftraggeber stimmt dem Einsatz dieser Unterauftragnehmer zu:
| Unterauftragnehmer | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen | Server-Hosting, Rechenleistung, Datenspeicherung | Deutschland (Nürnberg, Falkenstein) |
| Stripe Payments Europe Ltd. 1 Grand Canal Street Lower, Dublin 2, Irland | Zahlungsabwicklung (Kreditkarte, SEPA) | EU (Irland) |
Der Auftragnehmer informiert den Auftraggeber vor dem Einsatz neuer Unterauftragnehmer oder dem Wechsel bestehender Unterauftragnehmer. Der Auftraggeber hat das Recht, gegen den Einsatz eines neuen Unterauftragnehmers Einspruch zu erheben.
7. Pflichten des Auftragnehmers
7.1 Weisungsgebundenheit
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf Weisung des Auftraggebers (Art. 28 Abs. 3 lit. a DSGVO). Eine darüber hinausgehende Verarbeitung findet nicht statt, es sei denn, der Auftragnehmer ist durch Unionsrecht oder nationales Recht dazu verpflichtet.
7.2 Vertraulichkeit
Der Auftragnehmer stellt sicher, dass sich alle Personen, die Zugang zu personenbezogenen Daten haben, zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
7.3 Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung seiner Pflichten nach Art. 32–36 DSGVO, insbesondere bei:
- Sicherheit der Verarbeitung (Art. 32 DSGVO)
- Meldung von Datenschutzverletzungen (Art. 33, 34 DSGVO)
- Datenschutz-Folgenabschätzungen (Art. 35 DSGVO)
- Beantwortung von Betroffenenanfragen (Art. 15–22 DSGVO)
7.4 Löschung und Rückgabe
Nach Beendigung des Hauptvertrags löscht der Auftragnehmer alle personenbezogenen Daten des Auftraggebers innerhalb von 30 Tagen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Auf Wunsch stellt der Auftragnehmer die Daten vorher in einem gängigen Format (JSON/CSV) zur Verfügung.
7.5 Meldepflicht bei Datenschutzverletzungen
Der Auftragnehmer informiert den Auftraggeber unverzüglich (innerhalb von 24 Stunden) über jede Verletzung des Schutzes personenbezogener Daten (Art. 33 Abs. 2 DSGVO) per E-Mail an die vom Auftraggeber hinterlegte Kontaktadresse.
7.6 Kontrollrechte
Der Auftraggeber hat das Recht, die Einhaltung der in diesem AVV festgelegten Pflichten zu überprüfen. Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten zur Verfügung und ermöglicht Audits sowie Inspektionen.
8. Pflichten des Auftraggebers
Der Auftraggeber ist verantwortlich für die Rechtmäßigkeit der Datenverarbeitung und die Wahrung der Rechte der betroffenen Personen. Insbesondere:
- Sicherstellung einer geeigneten Rechtsgrundlage für die Datenverarbeitung (z. B. Einwilligung, Vertrag)
- Information der betroffenen Personen gemäß Art. 13/14 DSGVO
- Bei Gesundheitsdaten: Einholung einer ausdrücklichen Einwilligung gemäß Art. 9 Abs. 2 lit. a DSGVO
- Erteilung von Weisungen in Textform
9. Kontakt und Schlussbestimmungen
Ansprechpartner beim Auftragnehmer:
Christoph Bauermeister (Geschäftsführer)
Christoph Bauermeister — AIxion Systems
Großenhainer Str. 98, 01127 Dresden
E-Mail: info@aixion.eu
Telefon: +49 151 41664346
Änderungen und Ergänzungen dieses AVV bedürfen der Schriftform. Es gilt deutsches Recht. Gerichtsstand ist Dresden, soweit gesetzlich zulässig.
Dieser AVV tritt mit Abschluss des Hauptvertrags in Kraft und endet automatisch mit dessen Beendigung.