Auftragsverarbeitungsvertrag (DPA)
Entwurf — ausstehende externe rechtliche Prüfung. Dieses Dokument legt die Produktanforderungen und -entscheidungen fest, die der endgültige Text widerspiegeln muss; es wurde nicht von einem Rechtsanwalt geprüft. Es stellt keine Rechtsberatung dar und ist keine veröffentlichungsfähige endgültige Fassung.
Letzte Aktualisierung: [GÜLTIGKEITSDATUM]
1. Gegenstand
Dieser Auftragsverarbeitungsvertrag ("DPA") ergänzt die zwischen ZARZA CORP, S.A. ("der Auftragsverarbeiter", "wir", "uns") und dem Workspace, der einen kostenpflichtigen Tarif von iNTELIGENCIA VIVA abschließt ("der Verantwortliche", "der Kunde"), geschlossenen Nutzungsbedingungen. Er gilt ausschließlich für kostenpflichtige Tarife (Pro, Business, Enterprise), im Rahmen derer wir personenbezogene Daten der Contacts des Kunden in dessen Namen verarbeiten. Er gilt nicht für das kostenlose Verzeichnis oder das kostenlose WordPress-Plugin, da diese Ebenen keine Daten an unsere Infrastruktur übermitteln.
Bei Widersprüchen zwischen diesem DPA und den Nutzungsbedingungen hinsichtlich der Verarbeitung personenbezogener Daten geht dieser DPA vor.
2. Begriffsbestimmungen
- Personenbezogene Daten: jegliche Information über eine identifizierte oder identifizierbare natürliche Person, die der Kunde oder seine Contacts in den Dienst eingeben.
- Verantwortlicher (Controller): der Kunde, hinsichtlich der personenbezogenen Daten seiner Contacts und seiner eigenen Agenten.
- Auftragsverarbeiter (Processor): wir, hinsichtlich derselben personenbezogenen Daten, die wir ausschließlich zur Erbringung des beauftragten Dienstes verarbeiten.
- Betroffene Person (Data Subject): die natürliche Person, auf die sich die personenbezogenen Daten beziehen — typischerweise ein Contact, in bestimmten Fällen auch ein Agent des Kunden.
- Unterauftragsverarbeiter: ein Dritter, den wir gemäß Abschnitt 6 zur Verarbeitung personenbezogener Daten in unserem Namen hinzuziehen.
- Sicherheitsvorfall: jede Sicherheitsverletzung, die zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von oder zum unbefugten Zugriff auf personenbezogene Daten führt.
3. Dauer
Dieser DPA tritt mit dem Datum in Kraft, an dem der Kunde die Nutzungsbedingungen annimmt, und bleibt in Kraft, solange der Kunde einen Workspace in einem kostenpflichtigen Tarif unterhält, sowie während des anschließenden in Abschnitt 10 beschriebenen Aufbewahrungszeitraums.
4. Art, Zweck, Dauer und Kategorien der Verarbeitung
Art und Zweck. Wir verarbeiten personenbezogene Daten, um die Plattform für Kundengespräche zu erbringen: Empfang und Weiterleitung von Nachrichten, Erzeugung von KI-Antworten, Übergabe an menschliche Agenten, semantische Suche über die Wissensquellen des Kunden, aggregierte Analytik und Abrechnung der Nutzung.
Dauer. Für die Dauer des Vertrags über den kostenpflichtigen Tarif sowie den vom Kunden gemäß Abschnitt 10 konfigurierten Aufbewahrungszeitraum.
Kategorien betroffener Personen. Die Contacts des Kunden (seine Endkunden) und, soweit einschlägig, die Agenten des Kunden.
Kategorien personenbezogener Daten. Kontakt-Kennungen je nach Ursprungskanal (Telefonnummer, Benutzername, E-Mail-Adresse), Name, Inhalt der ausgetauschten Nachrichten, Metadaten des Gesprächs (Kanal, Zeitstempel, Abteilung, von der KI erstellte Zusammenfassung, Kennzeichnungen) sowie jegliche zusätzlichen Daten, die die betroffene Person freiwillig in ihre Nachrichten aufnimmt.
5. Pflichten des Auftragsverarbeiters
Als Auftragsverarbeiter verpflichten wir uns:
- Personenbezogene Daten ausschließlich gemäß den dokumentierten Weisungen des Kunden zu verarbeiten, wie sie durch dessen Konfiguration des Dienstes und diese Bedingungen zum Ausdruck kommen, es sei denn, ein Gesetz verpflichtet uns zu einer anderen Verarbeitung — in diesem Fall werden wir, soweit das Gesetz dies zulässt, den Kunden vor der Verarbeitung über diese gesetzliche Pflicht informieren.
- Sicherzustellen, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen einer Vertraulichkeitsverpflichtung unterliegen.
- Die in Abschnitt 8 beschriebenen technischen und organisatorischen Maßnahmen umzusetzen, im Einklang mit Abschnitt 15 unserer Produktdokumentation: Verschlüsselung bei der Übertragung und im Ruhezustand, API-Schlüssel mit widerrufbarem Umfang, HMAC-Signatur ausgehender Webhooks und Datenisolierung pro Workspace auf jeder Speicherebene.
- Personenbezogene Daten nicht ohne Einhaltung von Abschnitt 6 an einen Unterauftragsverarbeiter zu übermitteln.
- Den Kunden gemäß Abschnitt 7 zu unterstützen.
- Den Kunden unverzüglich über einen Sicherheitsvorfall zu benachrichtigen, der seine personenbezogenen Daten betrifft, gemäß Abschnitt 9.
- Nach Wahl des Kunden die personenbezogenen Daten bei Beendigung des Verhältnisses gemäß Abschnitt 10 zu löschen oder zurückzugeben.
- Dem Kunden die zum Nachweis der Einhaltung dieses DPA angemessenerweise erforderlichen Informationen gemäß Abschnitt 11 zur Verfügung zu stellen.
6. Unterauftragsverarbeiter
Der Kunde genehmigt allgemein den Einsatz von Unterauftragsverarbeitern zur Erbringung des Dienstes. Zum Zeitpunkt dieses Dokuments sind die aktuellen Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Funktion |
|---|---|
| Cloudflare, Inc. | Recheninfrastruktur, Datenbank (D1), Dateispeicherung (R2) und Vektorspeicherung für die semantische Suche (Vectorize), Durable Objects für Echtzeitgespräche. |
| Von Zarza Corp, S.A. ausgewählte(r) Zahlungsdienstleister | Zahlungsabwicklung. Zarza Corp, S.A. kann Zahlungsdienstleister hinzufügen oder ändern, ohne diese Tabelle zu ändern. |
| Anbieter für die Zustellung transaktionaler E-Mails (konfigurierbar; standardmäßig Resend) | Versand der transaktionalen E-Mails des Dienstes. |
| Anbieter von KI-Spitzenmodellen (je nach Konfiguration des Modell-Routers) | Erzeugung von KI-Antworten, wenn der Router eine Anfrage außerhalb von Workers AI weiterleitet. |
Wir führen eine aktuelle Liste der Unterauftragsverarbeiter, die veröffentlicht oder auf Anfrage verfügbar ist. Wir werden den Kunden mit angemessenem Vorlauf über die Hinzuziehung eines neuen Unterauftragsverarbeiters informieren, der personenbezogene Daten verarbeitet, damit der Kunde aus vernünftigen, datenschutzbezogenen Gründen widersprechen kann; wird der Einwand nicht ausgeräumt, kann der Kunde den betroffenen kostenpflichtigen Tarif ohne zusätzliche Vertragsstrafe aus diesem spezifischen Grund beenden.
Wir bleiben für die Einhaltung der Datenschutzpflichten durch unsere Unterauftragsverarbeiter im gleichen Umfang verantwortlich, wie wir es selbst nach diesem DPA sind.
7. Unterstützung des Verantwortlichen
Wir unterstützen den Kunden in angemessenem Umfang bei: (i) der Beantwortung von Anfragen betroffener Personen, die ihre Rechte auf Auskunft, Berichtigung, Löschung, Übertragbarkeit oder Widerspruch ausüben; (ii) der Durchführung von Datenschutz-Folgenabschätzungen, soweit die Verarbeitung dies erfordert; und (iii) der vorherigen Konsultation der zuständigen Aufsichtsbehörde, wenn die Abschätzung ein hohes Risiko ergibt. Wendet sich eine betroffene Person unmittelbar an uns hinsichtlich Daten, die wir im Namen des Kunden verarbeiten, verweisen wir sie an den Kunden und benachrichtigen den Kunden unverzüglich über die Anfrage.
8. Sicherheitsmaßnahmen
Wir wenden mindestens an: Verschlüsselung bei der Übertragung auf allen Oberflächen des Dienstes (Website, API, WebSocket) und im Ruhezustand in den Datenbanken sowie der Datei- und Vektorspeicherung; Zugangskontrolle mittels API-Schlüsseln mit konfigurierbarem Berechtigungsumfang und individuellem Widerruf; kryptografische Signatur (HMAC) jeder ausgehenden Webhook-Zustellung; logische Isolierung der Daten jedes Workspace auf Abfrageebene in jeder Speicherschicht, sodass kein Workspace auf die Daten eines anderen zugreifen kann; sowie Verfahren zur tatsächlichen (nicht nur logischen) Löschung von Daten nach Ablauf der konfigurierten Aufbewahrungsfrist.
9. Benachrichtigung über Sicherheitsvorfälle
Wir benachrichtigen den Kunden unverzüglich, nachdem wir einen Sicherheitsvorfall bestätigt haben, der personenbezogene Daten betrifft, die wir in seinem Namen verarbeiten, und stellen die angemessenerweise verfügbaren Informationen über dessen Art, die Kategorien und ungefähre Anzahl der betroffenen Personen und Datensätze, die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen sowie eine Kontaktstelle für weitere Informationen bereit. Diese Benachrichtigung stellt kein Schuldeingeständnis dar und dient ausschließlich dazu, dem Kunden die Erfüllung seiner eigenen gesetzlichen Meldepflichten zu ermöglichen.
10. Löschung oder Rückgabe von Daten
Der Kunde konfiguriert, innerhalb der vom Dienst gebotenen Grenzen, den Aufbewahrungszeitraum der Gesprächsdaten seines Workspace. Nach Ablauf dieses Zeitraums, oder nach Beendigung des Vertragsverhältnisses nach Ablauf der anwendbaren Übergangsfrist, löschen wir die personenbezogenen Daten tatsächlich — nicht durch bloße logische Löschung — aus unseren Produktivsystemen und den entsprechenden Sicherungskopien gemäß deren eigenem Lebenszyklus, es sei denn, das Gesetz verpflichtet uns zur Aufbewahrung bestimmter Kopien; in diesem Fall unterliegen diese Kopien bis zu ihrer Löschung denselben Vertraulichkeits- und Sicherheitspflichten dieses DPA. Auf vor der Löschung gestellten Antrag des Kunden erleichtern wir den Export der personenbezogenen Daten über die Mechanismen der öffentlichen API.
11. Prüfungen
Wir stellen dem Kunden auf angemessene Anfrage und unter angemessener Vertraulichkeit die zum Nachweis der Einhaltung dieses DPA erforderlichen Informationen zur Verfügung, einschließlich Zusammenfassungen von Prüfberichten oder Sicherheitszertifizierungen Dritter, soweit vorhanden. Ein weitergehendes Prüfungsrecht, einschließlich Vor-Ort-Kontrollen oder Prüfungen durch einen benannten Dritten, kann für Enterprise-Tarife gesondert vereinbart werden.
12. Haftung
Die Haftung jeder Partei nach diesem DPA richtet sich nach der Begrenzung und den Ausschlüssen im Abschnitt zur Haftungsbeschränkung der Nutzungsbedingungen, soweit das anwendbare Recht eine solche Beschränkung nicht für unzulässig erklärt.
13. Geltungsdauer und Änderungen dieses DPA
Wir können diesen DPA aktualisieren, um regulatorische oder dienstbezogene Änderungen widerzuspiegeln, und benachrichtigen den Kunden mit angemessenem Vorlauf. Änderungen, die die hier beschriebenen Garantien wesentlich verringern, bedürfen der ausdrücklichen Zustimmung des Kunden, soweit das Gesetz dies verlangt.
14. Kontakt
Anfragen zu diesem DPA, einschließlich Anfragen zu Unterauftragsverarbeitern oder zur Meldung von Vorfällen: legal@inteligenciaviva.com.