VERTRAG ZUR AUFTRAGSVERARBEITUNG GEMÄSS ART. 28 DSGVO
zwischen
retaiyn OG
Johannesgasse 23/5
1010 Wien, Österreich
Firmenbuchnummer: FN 685502 t
E-Mail: Berat@retaiyn.com
nachfolgend „Auftragsverarbeiter" oder „retaiyn"
und
nachfolgend „Verantwortlicher" oder „Kunde"
gemeinsam „Parteien".
1. Gegenstand und Geltungsbereich
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch retaiyn im Auftrag des Kunden im Rahmen der vereinbarten Leistungen.
Die Auftragsverarbeitung kann insbesondere folgende Tätigkeiten umfassen: strategische Beratung zu Customer Experience und Support, Einrichtung und Konfiguration von Customer-Support-Systemen, Einrichtung und Optimierung von AI-Agenten, Konfiguration von E-Mail-, WhatsApp- und Support-Automationen, Einrichtung und Pflege von Workflows, Migration und Synchronisation von Daten, Qualitätskontrolle und Monitoring, Erstellung von Reports und Optimierungsvorschlägen, operative Unterstützung im Setup sowie gegebenenfalls operative Bearbeitung einzelner Kundenanfragen, sofern ausdrücklich vereinbart.
Dieser Vertrag gilt nur, soweit retaiyn personenbezogene Daten im Auftrag des Kunden verarbeitet.
2. Rollen der Parteien
Der Kunde bleibt Verantwortlicher im Sinne der Datenschutz-Grundverordnung. retaiyn verarbeitet personenbezogene Daten als Auftragsverarbeiter ausschließlich im Auftrag und nach dokumentierter Weisung des Kunden.
Der Kunde ist insbesondere verantwortlich für: die Festlegung der Verarbeitungszwecke, die Auswahl der Rechtsgrundlagen, die Erfüllung der Informationspflichten gegenüber betroffenen Personen, die Einholung erforderlicher Einwilligungen, die Rechtmäßigkeit seiner Marketing- und Supportprozesse, die Richtigkeit der erteilten Weisungen sowie die rechtmäßige Nutzung der eingesetzten Drittanbieter.
retaiyn erbringt keine individuelle Rechtsberatung und prüft nicht automatisch die datenschutzrechtliche Zulässigkeit der Geschäftsprozesse, Inhalte oder Marketingmaßnahmen des Kunden.
3. Gegenstand, Dauer und Zweck der Verarbeitung
Die Verarbeitung erfolgt für die Dauer des jeweiligen Hauptvertrags und nur für die im Angebot, Leistungsauftrag oder Projektplan vereinbarten Zwecke. Die konkrete Verarbeitung wird in Anlage 1 beschrieben.
Eine Verarbeitung für eigene Zwecke von retaiyn ist nicht Gegenstand dieses Vertrags.
4. Weisungsrecht des Kunden
retaiyn verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden. Weisungen können insbesondere erteilt werden im Leistungsauftrag, per E-Mail, über ein vereinbartes Ticketsystem, über einen vereinbarten Projektkanal oder in schriftlich dokumentierten Projektanweisungen.
retaiyn informiert den Kunden, wenn eine Weisung nach eigener Einschätzung gegen Datenschutzrecht verstößt. retaiyn ist berechtigt, die Durchführung einer offensichtlich rechtswidrigen Weisung abzulehnen.
Wenn retaiyn aufgrund gesetzlicher Verpflichtungen zu einer Verarbeitung verpflichtet ist, informiert retaiyn den Kunden vor der Verarbeitung, soweit dies gesetzlich zulässig ist.
5. Vertraulichkeit
retaiyn verpflichtet alle Personen, die im Rahmen der Leistungserbringung Zugriff auf personenbezogene Daten erhalten, zur Vertraulichkeit. Die Vertraulichkeitsverpflichtung gilt auch nach Beendigung des Vertragsverhältnisses und nach Beendigung der Tätigkeit für retaiyn fort.
6. Technische und organisatorische Maßnahmen
retaiyn trifft angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten unter Berücksichtigung des Stands der Technik, des Verarbeitungsumfangs und des Risikos.
Die aktuell vorgesehenen Maßnahmen umfassen insbesondere: personalisierte Benutzerkonten, keine gemeinsam genutzten Benutzerkonten, rollenbasierte Zugriffskontrolle, Zugriff nach dem Need-to-know-Prinzip, Verwendung eines Passwortmanagers, Zwei-Faktor-Authentifizierung für Google Workspace, Einsatz von Zwei-Faktor-Authentifizierung bei weiteren Systemen soweit aktiviert und technisch verfügbar, Verschlüsselung der Arbeitsgeräte, Entzug von Zugriffsrechten beim Ausscheiden von Mitarbeitern, regelmäßige Prüfung bestehender Zugriffsrechte, Beschränkung der Verarbeitung auf notwendige Systeme, keine Nutzung echter Kundendaten in Test- und Entwicklungsumgebungen, Backups wichtiger Geschäftsdaten soweit relevant und verfügbar, sichere Übertragung über verschlüsselte Verbindungen, Löschung von Daten nach Wegfall des vereinbarten Zwecks oder nach entsprechender Kundenweisung sowie Verpflichtung der mit Kundendaten arbeitenden Personen zur Vertraulichkeit.
retaiyn verpflichtet sich, das vereinbarte Sicherheitsniveau nicht bewusst zu unterschreiten.
7. Verarbeitung in AI-Systemen
Personenbezogene Kundendaten werden von retaiyn grundsätzlich nicht in Claude, ChatGPT oder Aside eingegeben. Diese Systeme werden für interne Arbeitszwecke verwendet. Eine Verarbeitung personenbezogener Kundendaten in diesen Systemen erfolgt nur, wenn dies ausdrücklich vereinbart, datenschutzrechtlich geprüft und in der entsprechenden Tool-Liste dokumentiert wurde.
8. Read.ai und Aufzeichnungen von Meetings
Read.ai kann für bestimmte Online-Meetings zur Aufzeichnung, Transkription und Zusammenfassung eingesetzt werden.
Der Einsatz erfolgt nur, wenn die Nutzung gegenüber den betroffenen Gesprächsteilnehmern angekündigt wurde, der Einsatz für das jeweilige Projekt vorgesehen oder vereinbart wurde und keine entgegenstehende Weisung des Kunden oder eines betroffenen Gesprächsteilnehmers vorliegt.
Der Kunde kann anweisen, dass ein Termin nicht aufgezeichnet wird oder dass vorhandene Aufzeichnungen und Transkripte gelöscht werden. retaiyn setzt solche Weisungen in den von retaiyn kontrollierten Systemen um und veranlasst, soweit erforderlich, die Löschung beim eingesetzten Anbieter.
Aufzeichnungen, Transkripte und Zusammenfassungen werden nur so lange gespeichert, wie sie für den vereinbarten Projekt- oder Dokumentationszweck erforderlich sind oder der Kunde dies anweist. Technische Löschfristen und gesetzliche Aufbewahrungspflichten bleiben unberührt.
9. Unterstützung bei Betroffenenrechten
retaiyn unterstützt den Kunden im angemessenen Umfang bei der Bearbeitung von Anfragen betroffener Personen. Dies betrifft insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit, Widerspruch sowie Widerruf von Einwilligungen.
Anfragen betroffener Personen, die beim Auftragsverarbeiter eingehen, werden ohne schuldhaftes Zögern an den Kunden weitergeleitet, sofern retaiyn nicht gesetzlich zu einer eigenen Bearbeitung verpflichtet ist.
10. Unterstützung bei Sicherheitsvorfällen
retaiyn informiert den Kunden unverzüglich, sobald retaiyn eine Verletzung des Schutzes personenbezogener Daten feststellt, die Daten des Kunden betrifft.
Die Information enthält, soweit bekannt: Art des Vorfalls, betroffene Datenkategorien, mögliche Anzahl betroffener Personen, mögliche Folgen sowie bereits ergriffene oder geplante Maßnahmen.
retaiyn ergreift angemessene Maßnahmen, um den Vorfall zu sichern, einzudämmen und weitere Schäden zu vermeiden.
11. Unterauftragsverarbeiter und Drittanbieter
Der Kunde genehmigt den Einsatz der in Anlage 3 genannten Dienstleister, soweit diese personenbezogene Daten im Rahmen der Leistungserbringung verarbeiten.
retaiyn darf weitere Unterauftragsverarbeiter einsetzen, wenn der Kunde vorher in Textform informiert wird, der Dienstleister vertraglich zu einem angemessenen Datenschutzniveau verpflichtet wird, die Anforderungen der Art. 44 bis 49 DSGVO eingehalten werden und der Kunde die Möglichkeit erhält, aus datenschutzbezogenen Gründen Einspruch zu erheben.
Soweit der Kunde selbst Vertragspartner eines Drittanbieters ist, gelten die Datenschutzinformationen, Nutzungsbedingungen und gegebenenfalls die AVV des jeweiligen Drittanbieters direkt zwischen dem Kunden und diesem Anbieter. Die Verträge zwischen dem Kunden und den jeweiligen Drittanbietern ersetzen nicht diesen Vertrag zwischen retaiyn und dem Kunden.
12. Kundenseitig beauftragte Plattformen
Für Kundenprojekte können insbesondere folgende Plattformen verwendet werden: Chatarmin, Klaviyo, ArminCX, Shopify, Gorgias sowie weitere vom Kunden ausgewählte CRM-, Shop- oder Supportsysteme.
Der Kunde schließt Verträge mit diesen Plattformen grundsätzlich eigenständig ab. retaiyn unterstützt den Kunden bei der Einrichtung, Konfiguration und Nutzung im vereinbarten Umfang. Soweit retaiyn dabei auf personenbezogene Daten zugreift oder diese verarbeitet, gelten trotzdem die Pflichten von retaiyn aus diesem Vertrag.
Die jeweiligen Nutzungsbedingungen, Datenschutzinformationen und Auftragsverarbeitungsverträge der Plattformanbieter gelten ergänzend.
13. Drittlandübermittlungen
Personenbezogene Daten werden nur in Drittländer übermittelt, wenn die Voraussetzungen der Art. 44 bis 49 DSGVO erfüllt sind. Der jeweils eingesetzte Transfermechanismus wird in Anlage 3 dokumentiert.
Vor Veröffentlichung oder Unterzeichnung dieses Vertrags ist für jeden relevanten Anbieter zu prüfen: Sitz des Anbieters, Speicherort der Daten, mögliche Zugriffe aus Drittländern, bestehende DPA, Standardvertragsklauseln oder Angemessenheitsbeschluss sowie Subprozessorenliste.
14. Kontrollrechte des Kunden
Der Kunde kann angemessene Nachweise über die Einhaltung der Datenschutzpflichten verlangen. Kontrollen oder Audits sind mit angemessener Vorlaufzeit anzukündigen, finden während üblicher Geschäftszeiten statt, dürfen den Geschäftsbetrieb von retaiyn nicht unangemessen beeinträchtigen und dürfen keine Daten anderer Kunden oder Geschäftsgeheimnisse offenlegen.
15. Rückgabe und Löschung
Nach Beendigung des Hauptvertrags gibt retaiyn personenbezogene Daten nach Wahl des Kunden zurück oder löscht sie, sofern keine gesetzliche Aufbewahrungspflicht besteht. Daten in Backups werden im Rahmen der üblichen technischen Lösch- und Überschreibungszyklen gelöscht. Auf Wunsch bestätigt retaiyn die Löschung in Textform.
16. Eigene Verarbeitungen von retaiyn
Diese AVV gilt ausschließlich für Verarbeitungen im Auftrag des Kunden. Nicht umfasst sind Verarbeitungen, die retaiyn für eigene Zwecke durchführt, insbesondere eigene Kunden- und Leadverwaltung, Rechnungswesen, gesetzliche Aufbewahrung, eigene IT-Sicherheit, Missbrauchsprävention, eigenes Marketing sowie anonymisierte interne Auswertungen.
Diese Verarbeitungen werden jeweils nach ihrer eigenen datenschutzrechtlichen Rolle beurteilt.
17. Haftung
Der Kunde ist für die Rechtmäßigkeit seiner Weisungen und seiner Datenverarbeitungsprozesse verantwortlich. retaiyn haftet für eigene Pflichtverletzungen nach den zwingenden gesetzlichen Bestimmungen.
Ergänzend gilt: retaiyn haftet gegenüber dem Kunden nicht für Schäden, die aus fehlerhaften Ausgaben von AI-Systemen entstehen, soweit diese auf bereits unabhängig von retaiyn fehlerhaft gespeicherten oder bereitgestellten personenbezogenen Daten beruhen.
Die gesetzliche Haftung nach Art. 82 DSGVO gegenüber betroffenen Personen bleibt hiervon unberührt und kann zwischen den Parteien nicht wirksam ausgeschlossen werden.
Eine vollständige Ausschlussklausel für Datenschutzhaftung wird nicht vereinbart. Zulässige Haftungsbegrenzungen können im Hauptvertrag oder in den AGB geregelt werden, soweit sie gesetzlich zulässig sind.
18. Laufzeit und Schlussbestimmungen
Dieser Vertrag beginnt mit dem Hauptvertrag und endet grundsätzlich mit dessen Beendigung. Soweit retaiyn personenbezogene Daten aufgrund gesetzlicher Pflichten länger speichern muss, bleibt dieser Vertrag für die Dauer dieser Speicherung bestehen.
Es gilt österreichisches Recht. Für Streitigkeiten mit Unternehmern wird, soweit zulässig, das sachlich zuständige Gericht in Wien vereinbart.
Anlage 1 zur AVV: Beschreibung der Verarbeitung
Gegenstand der Verarbeitung: Customer-Experience-Beratung, Einrichtung, Konfiguration, Monitoring und Optimierung von Support-, CRM-, Messaging- und AI-Systemen.
Zwecke der Verarbeitung: Bearbeitung und Kategorisierung von Kundenanfragen, Erstellung von Antwortvorschlägen, Einrichtung und Ausführung freigegebener Workflows, Synchronisation zwischen Shop, CRM und Helpdesk, Qualitätskontrolle, Monitoring, Reporting, Weiterleitung an menschliche Mitarbeiter sowie Optimierung bestehender Automationen.
Kategorien personenbezogener Daten: Name, E-Mail-Adresse, Telefonnummer, Kundennummer, Bestell- und Lieferdaten, Supportkommunikation, Vertrags- und Servicedaten, technische Metadaten, Inhalte aus Kundenanfragen sowie gegebenenfalls Audio-, Video- und Transkriptionsdaten aus Meetings.
Besondere Kategorien personenbezogener Daten werden nur verarbeitet, wenn dies ausdrücklich angewiesen und rechtlich geprüft wurde.
Kategorien betroffener Personen: Kunden des Auftraggebers, Interessenten, Newsletter- und Messaging-Empfänger, Personen, die Supportanfragen stellen, Mitarbeiter und Ansprechpartner des Kunden sowie Empfänger von Kommunikationsmaßnahmen.
Anlage 2 zur AVV: Technische und organisatorische Maßnahmen
retaiyn setzt insbesondere folgende Maßnahmen ein: individuelle Benutzerkonten, Passwortmanager, Google-Workspace-MFA, MFA bei weiteren Systemen soweit aktiviert und verfügbar, Geräteverschlüsselung, Zugriffsbeschränkung nach Rollen und Aufgaben, regelmäßige Berechtigungsprüfung, Entzug von Zugängen bei Ausscheiden, verschlüsselte Datenübertragung, Verarbeitung von Kundendaten nur in notwendigen Systemen, keine echten Kundendaten in Testumgebungen, Backups wichtiger Daten soweit relevant und verfügbar, Löschung nach Zweckfortfall oder Kundenweisung, Vertraulichkeitsverpflichtung sowie interne Meldung und Bearbeitung von Sicherheitsvorfällen.
Anlage 3 zur AVV: Dienstleister und Plattformen
Von retaiyn eingesetzte Systeme: Google Workspace / Gmail (E-Mail, Dokumente und Kommunikation), Slack (Projektkommunikation), Notion (Projektdokumentation), Google Meet (Videokonferenzen), Read.ai (Aufzeichnung, Transkription und Zusammenfassung) sowie Calendly (Terminbuchung). Für alle genannten Anbieter gilt: nach aktueller DPA des jeweiligen Anbieters prüfen.
Kundenseitig beauftragte Plattformen: Chatarmin (WhatsApp-Marketing und Automationen), Klaviyo (E-Mail-Marketing) und ArminCX (AI-Kundensupport und Agenten) laufen grundsätzlich über einen direkten Vertrag zwischen Anbieter und Kunde. Shopify, Gorgias oder weitere Systeme (Shop, Helpdesk oder CRM) werden je nach Kundenprojekt eingesetzt.
Die konkrete Liste ist pro Kundenprojekt zu aktualisieren.