Auftragsverarbeitungsvertrag (AVV)
Vertragsfassung · Stand: 26. Juli 2026 · gemäß Art. 28 DSGVO
Dieser AVV wird gemäß § 2 der AGB vom 26. Juli 2026 mit Vertragsschluss Bestandteil des Hauptvertrags. Er gilt nur für die in der Auftragsbestätigung aktivierten Grundfunktionen und Module.
§ 1 Gegenstand und Dauer
(1) Dieser AVV regelt die Rechte und Pflichten der Parteien im Zusammenhang mit der Verarbeitung personenbezogener Daten im Auftrag des Kunden (Verantwortlicher) durch n3tz (Auftragsverarbeiter) im Rahmen des n3tz KI-Mitarbeiters einschließlich der gebuchten Grundfunktionen und Module.
(2) Die Laufzeit dieses AVV richtet sich nach der Laufzeit des Hauptvertrags (AGB).
§ 2 Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zur Erbringung der vertraglich vereinbarten Dienste:
- Empfang (KI-Chat): Verarbeitung von Chat-Nachrichten, Kontaktdaten und Gesprächsverläufen der Website-Besucher des Kunden zum Zweck der Lead-Qualifizierung, Terminbuchung und Angebotserstellung. Die KI-Textinferenz und Datenresidenz sind über die Gemini-Modelle auf Google Vertex AI für die EU-Region konfiguriert; vertragliche Unterstützungs-, Sicherheits- und Unterauftragnehmerzugriffe richten sich nach dem Google-DPA und den dort vereinbarten Transfermechanismen (vgl. § 8).
- Empfang (KI-Telefon): Verarbeitung von Telefongesprächen (KI-gestützte Echtzeit-Sprachverarbeitung, Gesprächsführung, Terminbuchung) der Anrufer des Kunden. Das Live-Gespräch wird durch das Sprachmodell Gemini Live von Google in Echtzeit in den USA verarbeitet (vgl. § 8). n3tz fertigt keine eigene Audioaufnahme an und speichert kein Audio in seinen Systemen. Die Produktionskonfiguration fordert keine Session-Wiederaufnahme an und damit auch nicht die damit verbundene Speicherung des Gesprächszustands für bis zu 24 Stunden. Unabhängig davon kann Google eingereichte oder daraus abgeleitete Inhalte für die verpflichtende Missbrauchserkennung bis zu 55 Tage vorhalten; die Anbieterunterlagen schließen Roh-Audio des Live-Telefonats hiervon nicht ausdrücklich aus.
- Zentrale: Speicherung und Darstellung der aus Empfang gewonnenen Daten zur Verwaltung, Analyse und Benachrichtigung. Die KI-Textinferenz und Datenresidenz für Gesprächszusammenfassungen, Lead-Extraktion und Website-Analyse sind über die Gemini-Modelle auf Google Vertex AI für die EU-Region konfiguriert; die in § 8 beschriebenen vertraglichen Transfermechanismen bleiben unberührt.
- Interner Sprach-Assistent (Zentrale, optional): Soweit n3tz den Assistenten für den Kunden freigeschaltet hat: Verarbeitung der Sprache und des Transkripts einer Sprachsitzung, die ein angemeldeter Mitarbeiter des Kunden führt, sowie derjenigen Daten, die der Assistent auf dessen Anforderung aus dem Datenbestand des Kunden abruft (Kunden- und Kontaktdaten, Geschäftsdokumente sowie Angebots- und Rechnungsentwürfe, Vorgänge im Wortlaut, Termindaten, Einträge der internen Wissensdatenbank und, bei aktiviertem Ressourcenmanagement, Ressourcendaten). Zweck ist die Auskunft an den Mitarbeiter, die Erfassung diktierter Notizen und die Vorbereitung von Entwürfen. Es findet kein automatischer Versand und keine Finalisierung statt: Versand, Finalisierung, Vergabe von Belegnummern und Löschung bleiben gesonderte, vom Kunden ausgelöste Vorgänge in der Zentrale (Human-in-the-Loop). Jeder Datenabruf ist auf den Mandanten des angemeldeten Mitarbeiters beschränkt. Die Echtzeit-Sprachverarbeitung erfolgt durch das Sprachmodell Gemini Live von Google in den USA (vgl. § 6, § 8); n3tz fertigt keine eigene Audioaufnahme an und speichert kein Audio in seinen Systemen. Übermittelt werden dabei auch Daten von Personen, die an der Sprachsitzung nicht beteiligt sind. Die Produktionskonfiguration fordert auch für diese Sitzungen keine Session-Wiederaufnahme an; unabhängig davon kann Google eingereichte oder daraus abgeleitete Inhalte einschließlich der vom Assistenten in das Gespräch eingebrachten Daten für die verpflichtende Missbrauchserkennung bis zu 55 Tage vorhalten. Für die textbasierte Nutzung desselben Assistenten sind KI-Textinferenz und Datenresidenz über die Gemini-Modelle auf Google Vertex AI für die EU-Region konfiguriert.
- Empfang (Postfach-Agent, optional): Soweit das Modul gebucht, konfiguriert und aktiviert ist: Verarbeitung eingehender Kunden-E-Mails, die der Kunde über den für seine Betriebsumgebung eingerichteten Eingangsweg an n3tz überträgt. Die E-Mails werden gespeichert, durch die KI vorsortiert (Kategorisierung, Dringlichkeit, Spam-Erkennung) und es wird ein Antwort-Entwurf im Namen des Kunden erstellt. Es findet kein automatischer Versand statt: Der Kunde prüft, bearbeitet und gibt jede Antwort manuell frei (Human-in-the-Loop); der Versand erfolgt erst nach ausdrücklicher Bestätigung durch den Kunden über den bestehenden E-Mail-Versandweg (vgl. § 6). Die KI-Textinferenz und Datenresidenz für Triage und Entwurf sind über die Gemini-Modelle auf Google Vertex AI für die EU-Region konfiguriert; die in § 8 beschriebenen vertraglichen Transfermechanismen bleiben unberührt.
- Dokumente & Buchhaltung: Verarbeitung von Kontakt-, Kunden-, Lieferanten-, Vorgangs-, Leistungs-, Zahlungs-, Steuer- und Rechnungsdaten zur Erstellung, Prüfung, Speicherung und zum Export kontrollierter Angebote, Auftragsbestätigungen, Lieferscheine, Rechnungen, Gutschriften/Stornierungen sowie Buchungs- und Mahnvorgänge. Beleg-OCR kann Bild- und PDF-Inhalte zur Erstellung eines Entwurfs auslesen. Beim Dokumentdiktat wird ein vom Nutzer hochgeladener Audioclip einmalig an Google Vertex AI in der EU-Region zur Transkription und Entwurfsextraktion übertragen; n3tz speichert die Roh-Audiodatei nicht dauerhaft. Das erzeugte Transkript kann zusammen mit dem Entwurf bis zu 90 Tage gespeichert werden. Finalisierung und fachliche Freigabe erfolgen durch einen Menschen.
- Termine & Nachfassen: Verarbeitung von Kontakt-, Termin-, Kalender-, Ressourcen- und Kommunikationsdaten für Buchung, Erinnerungen, Warteliste, Stornierung und neutrales Bewertungs-Nachfassen. SMS werden nur nach der vom Kunden freigegebenen Konfiguration versendet.
- Ressourcenmanagement: Verarbeitung von Stammdaten der eingesetzten Personen, Fahrzeuge und Materialien, Einsatz- und Standortdaten sowie Urlaubs-, Krankheits- und sonstigen Abwesenheitsangaben zur betrieblichen Kapazitäts- und Einsatzplanung. Gesundheitsangaben werden nur verarbeitet, soweit der Kunde sie in zulässiger und datensparsamer Form anweist.
- API/Integrationen: Bereitstellung des vom Kunden freigegebenen programmatischen Zugriffs auf Kontakte, Vorgänge und Dokumente. n3tz verarbeitet API-Zugriffs-, Berechtigungs- und Protokolldaten zur Authentifizierung, Sicherheit und Nachvollziehbarkeit. Für vom Kunden angebundene Zielsysteme und Empfänger bleibt der Kunde verantwortlich.
Die Verarbeitung mit Google-Gemini-Diensten ist auf an volljährige Personen gerichtete administrative Kommunikation, Empfangs- und Terminprozesse beschränkt. Mandanten, die an Minderjährige unter 18 Jahren gerichtet sind oder voraussichtlich von ihnen genutzt werden, sowie eine Nutzung in der klinischen Praxis, für medizinische Beratung, Diagnose oder Behandlung werden erst eingerichtet, wenn n3tz schriftlich eine tragfähige Anbieterfreigabe oder einen geeigneten alternativen Verarbeiter bestätigt hat.
§ 3 Art der personenbezogenen Daten
- Kontaktdaten der Website-Besucher und Anrufer (Name, E-Mail, Telefonnummer – soweit angegeben)
- Nachrichteninhalte (Chat-Verläufe, Gesprächstranskripte)
- Audio- und Sprachdaten des KI-Live-Telefonats sowie der Sprachsitzungen des internen Sprach-Assistenten, jeweils während der Echtzeitverarbeitung sowie im Umfang der in § 2 und § 8 offengelegten begrenzten Anbieteraufbewahrung
- Kunden-, Lieferanten- und sonstige Kontaktstammdaten des Kunden einschließlich der dazu hinterlegten Notizen
- Inhalte der internen Wissensdatenbank des Kunden (Firmen-, Prozess- und Eskalationswissen), soweit sie personenbezogene Angaben enthalten
- E-Mail-Inhalte und Betreffzeilen eingehender Kunden-E-Mails sowie der vom Kunden freigegebenen Antworten (Postfach-Agent)
- Absenderadressen (E-Mail) sowie ggf. im E-Mail-Text genannte Kontaktdaten der Absender (Name, Telefonnummer – soweit angegeben)
- Metadaten (Zeitstempel, Seite, Sprache, Gerätetyp, Anrufernummer)
- Terminbuchungsdaten (sofern Terminbuchungsfunktion genutzt wird)
- Geschäftsdokument- und Buchhaltungsdaten (z. B. Adressen, Leistungspositionen, Steuer- und Zahlungsangaben, Belege, Dokumentstatus und Exporte)
- Kurzzeitig verarbeitete Audioclips aus dem Dokumentdiktat, daraus erzeugte Transkripte und Entwurfsdaten
- Ressourcen-, Einsatz- und Abwesenheitsdaten von Beschäftigten und sonstigen eingeplanten Personen; bei Krankheitsangaben gegebenenfalls Gesundheitsdaten nach Art. 9 DSGVO
- API-Zugriffs-, Berechtigungs- und Sicherheitsprotokolldaten
Die vorstehenden Datenarten werden auch dann verarbeitet, wenn der interne Sprach-Assistent sie auf Anforderung des angemeldeten Mitarbeiters aus dem Datenbestand des Kunden abruft und in eine Sprachsitzung einbringt; sie werden in diesem Fall nach Maßgabe von § 2, § 6 und § 8 an das dort genannte Sprachmodell übermittelt.
§ 4 Kategorien betroffener Personen
- Website-Besucher und Interessenten des Kunden
- Telefonische Anrufer und Interessenten des Kunden
- Kommunikationspartner des Kunden, die dem Kunden E-Mails senden (Postfach-Agent)
- Mitarbeiter des Kunden (als Nutzer von Zentrale)
- Kunden, Lieferanten und sonstige Geschäftspartner des Kunden, die in Dokumenten oder Buchhaltungsvorgängen genannt werden
- Beschäftigte und sonstige Ressourcen des Kunden, deren Einsätze oder Abwesenheiten geplant werden
§ 5 Pflichten der Parteien
n3tz verpflichtet sich:
- Daten nur auf dokumentierte Weisung des Kunden zu verarbeiten, auch bei Übermittlungen in Drittländer. Soweit n3tz durch Unionsrecht oder das Recht eines Mitgliedstaats zu einer Verarbeitung verpflichtet ist, informiert n3tz den Kunden vorab über diese Rechtspflicht, sofern das betreffende Recht eine solche Information nicht aus wichtigem öffentlichen Interesse verbietet (Art. 28 Abs. 3 lit. a DSGVO)
- Sicherzustellen, dass alle mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet sind
- Geeignete technische und organisatorische Maßnahmen gem. Art. 32 DSGVO umzusetzen (vgl. § 7)
- Unterauftragnehmer nur mit vorheriger Genehmigung einzusetzen (vgl. § 6)
- Den Kunden bei der Erfüllung von Betroffenenrechten zu unterstützen
- Den Kunden unverzüglich über Datenschutzverletzungen zu informieren (Art. 33 DSGVO)
- Den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei den Pflichten nach Art. 32 bis 36 DSGVO zu unterstützen, einschließlich einer gegebenenfalls erforderlichen Datenschutz-Folgenabschätzung
- Den Kunden unverzüglich zu informieren, wenn eine Weisung nach Auffassung von n3tz gegen die DSGVO oder andere Datenschutzvorschriften verstößt
- Nach Beendigung des Auftrags alle Daten zu löschen oder zurückzugeben (Wahlrecht des Kunden), sofern keine gesetzliche Aufbewahrungspflicht besteht
- Gesprächstranskripte (KI-Telefon) automatisch nach 90 Tagen zu löschen; n3tz fertigt und speichert keine eigene Audioaufnahme, wobei die begrenzte Anbieteraufbewahrung nach § 2, § 6 und § 8 unberührt bleibt
- Sprache und Transkript der Sprachsitzungen des internen Sprach-Assistenten nicht zu speichern; das Transkript wird dem angemeldeten Mitarbeiter allein während der laufenden Sitzung in seinem Browser angezeigt. Dauerhaft gespeichert werden nur die von diesem Mitarbeiter ausdrücklich veranlassten Ergebnisse, insbesondere Notizen, Aufgaben und Entwürfe; sie liegen im Datenbestand des Kunden und unterliegen dessen Aufbewahrungsfristen. Die begrenzte Anbieteraufbewahrung nach § 2, § 6 und § 8 bleibt unberührt
- Persistierte Chat-Nachrichten und Chat-Gesprächsinhalte automatisch nach 90 Tagen zu löschen
- E-Mails des Postfach-Agenten (Inhalte eingehender E-Mails und freigegebener Antworten) automatisch nach 90 Tagen zu löschen
- Quelldiktat-Transkripte automatisch nach 90 Tagen zu löschen; die hochgeladene Roh-Audiodatei wird von n3tz nicht dauerhaft gespeichert
- bei Anrufernummern transparent abzubilden, dass die vom Telefonieanbieter übermittelte Nummer – sofern nicht unterdrückt – im derzeitigen technischen Stand vollständig im Anrufdatensatz verarbeitet und gespeichert werden kann und keine automatische Kürzung oder Pseudonymisierung auf die letzten vier Ziffern erfolgt; die Verarbeitung ist auf die dokumentierten Zwecke des Kunden (insbesondere gewünschte Interaktion, Zuordnung wiederkehrender Anrufer, Terminbuchung oder gewünschte Rückrufbearbeitung) zu begrenzen, wobei die Nummer bei Anlage solcher Vorgänge auch in zugehörigen Termin-, Lead- oder Rückrufdaten enthalten sein kann
- Dem Kunden Informationen zum Nachweis der Einhaltung der Pflichten zur Verfügung zu stellen und Audits zu ermöglichen
Der Kunde bleibt für die Rechtmäßigkeit der Verarbeitung verantwortlich. Er legt Zwecke und wesentliche Mittel der Verarbeitung fest, stellt die erforderlichen Rechtsgrundlagen und Informationen gegenüber betroffenen Personen sicher, beschränkt seine Weisungen und Konfigurationen auf das Erforderliche und schützt seine Konten und Endgeräte angemessen. Dokumentierte Weisungen können sich insbesondere aus diesem Vertrag, der Produktkonfiguration und Weisungen in Textform ergeben. Der Kunde ist berechtigt, Weisungen zu erteilen, Auskunft und vorhandene Nachweise zu verlangen, die vereinbarten Export- und Löschrechte auszuüben und die Verarbeitung nach § 10 zu kontrollieren.
§ 6 Unterauftragnehmer
(1) Der Kunde erteilt n3tz eine allgemeine Genehmigung zum Einsatz von Unterauftragnehmern. n3tz informiert den Kunden über Änderungen mindestens 14 Tage im Voraus per E-Mail. Der Kunde kann innerhalb von 14 Tagen Einspruch erheben.
(2) Aktuelle Unterauftragnehmer:
| Unternehmen | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Server-Hosting und Anwendungsdatenspeicherung der SaaS- und Backend-Dienste Empfang und Zentrale | Deutschland (Nürnberg) |
| Cloudflare, Inc. | DNS, CDN, DDoS-Schutz, TLS-Terminierung und Edge-Caching (Website und SaaS-Zugänge); Hosting der statischen Website (Cloudflare Pages); Objektspeicher für finalisierte Dokumentdateien und verschlüsselte externe Sicherungen (Cloudflare R2) | EU-Rechenzentren / USA (DPF-zertifiziert) |
| Google (Vertex AI, EU-Region) | KI-Textverarbeitung: Live-Chat (Empfang), Postfach-Agent (Kategorisierung eingehender E-Mails und Erstellung von Antwortentwürfen) sowie serverseitige Gesprächszusammenfassungen, Lead-Extraktion und Website-Analyse (Zentrale); Beleg-OCR sowie EU-verortete Transkription und Entwurfsextraktion beim Dokumentdiktat | EU-Region für Textinferenz und Datenresidenz; vertragliche Unterstützungs-, Sicherheits- und Unterauftragnehmerzugriffe nach Google-DPA und SCCs |
| Google LLC (Gemini API) | KI-Sprachmodell für das KI-Live-Telefonat (Gemini Live: Echtzeit-Sprachverarbeitung und Gesprächsführung) sowie Begrüßungs-Sprachausgabe (TTS; verarbeitet den vom Kunden konfigurierten oder vom Dienst für den jeweiligen Telefoniepfad erzeugten Begrüßungstext. Dieser Text kann personenbezogene Daten enthalten, insbesondere Firmen- und Personaangaben sowie bei aktivierten Rückruf- oder Outbound-Funktionen Anrufername und Anliegen- oder Fortsetzungskontext). Dasselbe Sprachmodell verarbeitet außerdem den internen Sprach-Assistenten der Zentrale, sofern n3tz diesen für den Kunden freigeschaltet hat. Der Assistent wird von einem angemeldeten Mitarbeiter des Kunden bedient. Übermittelt werden dabei Sprache und Transkript dieser Sitzung sowie diejenigen Daten des Kunden, die der Assistent auf Anforderung des Mitarbeiters aus dessen Datenbestand abruft und in das Gespräch einbringt: Kunden- und Kontaktdaten, ausgestellte Geschäftsdokumente sowie Angebots- und Rechnungsentwürfe einschließlich Positionen und Beträge, Vorgänge im Wortlaut (Anrufprotokolle und Gesprächstranskripte, Inhalte eingehender E-Mails, Chat-Verläufe), Termindaten, Einträge der internen Wissensdatenbank und – bei aktiviertem Ressourcenmanagement – Namen, Qualifikationen und Verfügbarkeitsstatus von Beschäftigten, wobei ein Abwesenheitsgrund nicht nach Urlaub und Krankheit unterschieden wird. Dadurch werden auch Daten von Personen übermittelt, die an der Sprachsitzung nicht beteiligt sind. | USA (DPF-zertifiziert, ergänzende SCCs); keine Nutzung zur Produktverbesserung; keine angeforderte Session-Wiederaufnahme; Missbrauchserkennung bis zu 55 Tage |
| Sendinblue SAS (Brevo) | Versand transaktionaler E-Mails (Terminbestätigungen, Erinnerungen, Stornierungen, Wartelisten-, Bewertungs- und Konto-E-Mails) sowie der vom Kunden freigegebenen Antworten des Postfach-Agenten; verarbeitet Empfänger-E-Mail, Name und Nachrichten-/Termindaten | Frankreich (EU) |
| Twilio Inc. (SendGrid) sowie Google LLC (Gmail SMTP) — alternative Versandwege | Alternative, konfigurierbare Versandwege für transaktionale E-Mails (gleiche Datenkategorien wie vorstehend). Sie werden nur eingesetzt, wenn der jeweilige Versandweg für die konkrete Betriebsumgebung ausgewählt und aktiviert ist; ein vorübergehender Fehler des primären Versandwegs löst nicht automatisch einen Anbieterwechsel aus. | USA (DPF-zertifiziert) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung | Irland |
| Twilio Ireland Ltd. | SMS-Versand für bestätigte Termin-, Erinnerungs-, Wartelisten- und Nachfassabläufe | Irland / USA (DPF-zertifiziert, BCRs) |
| sipgate GmbH | SIP-Telefonie (Anrufzustellung und -weiterleitung) | Deutschland |
(3) n3tz verpflichtet jeden Unterauftragnehmer vertraglich mindestens zu denselben Datenschutzpflichten, die n3tz nach diesem AVV treffen, soweit sie auf die jeweilige Verarbeitung anwendbar sind. n3tz bleibt dem Kunden gegenüber für die Erfüllung der Pflichten des Unterauftragnehmers nach Art. 28 Abs. 4 DSGVO verantwortlich. Kann ein begründeter Einspruch gegen eine angekündigte Änderung nicht ausgeräumt werden, wird n3tz den betroffenen Unterauftragnehmer für die Verarbeitung des Kunden nicht einsetzen oder dem Kunden die Beendigung des betroffenen Moduls ermöglichen.
§ 7 Technische und organisatorische Maßnahmen (TOMs)
n3tz implementiert insbesondere folgende Maßnahmen:
- Verschlüsselung: TLS-gesicherte externe Datenübertragung; sensible persistierte Anwendungsfelder werden mit AES-256-GCM verschlüsselt
- Zugriffskontrolle: Rollenbasierte Zugriffskontrolle
- API-Sicherheit: geheime, widerrufbare Zugangsdaten; Berechtigungsprüfung und Protokollierung sicherheitsrelevanter Zugriffe. Die Sicherheitsprotokollierung der Sprachsitzungen des internen Sprach-Assistenten ist inhaltsfrei und enthält weder Gesprächsinhalte noch Kunden- oder Dokumentdaten.
- Verfügbarkeit: Dienst-Healthchecks sowie anlassbezogene, zugriffsbeschränkt abgelegte Datenbanksicherungen vor risikobehafteten Releases oder Migrationen. Automatisierte tägliche externe Sicherungen, feste externe Aufbewahrungsfristen und regelmäßige Wiederherstellungstests gelten nur, soweit sie für die konkrete Betriebsumgebung nachweislich aktiviert und dem Kunden ausdrücklich bestätigt wurden.
- Trennungsgebot: Logische Mandantentrennung der Kundendaten anhand der Mandantenkennung und rollenbasierter Berechtigungen
- Auftragskontrolle: Weisungsgebundene Verarbeitung, keine Nutzung zu eigenen Zwecken
§ 8 Drittlandtransfer
Für die KI-Text- und Dokumentverarbeitung (Live-Chat, Postfach-Agent, Beleg-OCR, Dokumentdiktat einschließlich Audiotranskription sowie serverseitige Gesprächszusammenfassungen, Lead-Extraktion und Website-Analyse) sind Inferenz und Datenresidenz auf Google Vertex AI in der EU-Region konfiguriert. Dies ist keine pauschale Zusage, dass unter allen Umständen keinerlei Drittlandbezug entsteht: Vertragliche Unterstützungs-, Sicherheits- und Unterauftragnehmerzugriffe richten sich nach dem Google-DPA und den dort vereinbarten Standardvertragsklauseln und weiteren Transfermechanismen.
Das KI-Live-Telefonat (Gemini Live) und die Begrüßungs-Sprachausgabe werden in den USA verarbeitet. Die Übermittlung erfolgt auf Basis des EU-US Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO); Google LLC ist DPF-zertifiziert. Ergänzend gelten die im DPA mit Google vereinbarten Standardvertragsklauseln (SCCs, Art. 46 Abs. 2 lit. c DSGVO). Der für die Begrüßung übermittelte Text ist der vom Kunden konfigurierte oder vom Dienst für den jeweiligen Telefoniepfad erzeugte Begrüßungstext. Er kann neben Firmen- und Personaangaben auch personenbezogene Daten enthalten, insbesondere bei aktivierten Rückruf- oder Outbound-Funktionen den Anrufernamen sowie Anliegen- oder Fortsetzungskontext; diese Inhalte werden dabei ebenfalls in den USA verarbeitet.
Der interne Sprach-Assistent der Zentrale wird über dasselbe Sprachmodell desselben Anbieters (Gemini Live) und denselben Übermittlungsweg in den USA verarbeitet; es gelten dieselben Transfermechanismen (EU-US Data Privacy Framework gem. Art. 45 DSGVO, ergänzend Standardvertragsklauseln gem. Art. 46 Abs. 2 lit. c DSGVO). Der Assistent steht nur zur Verfügung, wenn n3tz ihn für den Kunden ausdrücklich freischaltet; ohne diese Freischaltung findet über diesen Weg keine Verarbeitung statt. Der Umfang der Übermittlung geht über den des KI-Live-Telefonats hinaus: Übermittelt werden nicht nur Sprache und Transkript der laufenden Sitzung des angemeldeten Mitarbeiters, sondern auch die in § 6 aufgeführten Daten, die der Assistent während des Gesprächs auf Anforderung dieses Mitarbeiters aus dem Datenbestand des Kunden abruft. Damit werden auch Daten von Personen in die USA übermittelt, die an der Sprachsitzung nicht beteiligt sind, insbesondere Anrufer, Absender eingehender E-Mails, Teilnehmer von Chat-Verläufen, Empfänger von Angeboten und Rechnungen sowie Beschäftigte des Kunden. Jeder Datenabruf des Assistenten ist auf den Mandanten des angemeldeten Mitarbeiters beschränkt; der Mandant wird ausschließlich serverseitig aus dessen Anmeldung bestimmt. Der Assistent liest Daten, hält diktierte Notizen fest und bereitet Entwürfe vor; im Sprachmodus versendet, finalisiert, bucht oder löscht er nichts. Versand, Finalisierung, Vergabe von Belegnummern und Löschung bleiben gesonderte, ausdrücklich vom Kunden ausgelöste Vorgänge in der Zentrale. Für die textbasierte Nutzung desselben Assistenten gilt Absatz 1 (Google Vertex AI, EU-Region); allein der Sprachmodus wird in den USA verarbeitet, weil das hierfür erforderliche Echtzeit-Sprachmodell in der EU-Region nicht angeboten wird.
n3tz fertigt weder beim KI-Live-Telefonat noch beim internen Sprach-Assistenten eine eigene Audioaufnahme an. Die Produktionskonfiguration fordert bei Gemini Live in beiden Fällen keine Session-Wiederaufnahme an; deshalb wird die optionale Aufbewahrung des Gesprächszustands einschließlich Text, Audio und Video für bis zu 24 Stunden nicht angefordert. Google kann bei bezahlten Gemini-Diensten dennoch eingereichte Prompts, Kontextinformationen und erzeugte Ausgaben für Missbrauchserkennung und erforderliche rechtliche oder regulatorische Offenlegungen bis zu 55 Tage vorhalten; dies gilt auch für die Daten, die der interne Sprach-Assistent nach § 6 in das Gespräch einbringt. Die Anbieterunterlagen benennen Roh-Audio der Sprachsitzungen in dieser Aufzählung nicht ausdrücklich, schließen es aber auch nicht vertraglich aus; n3tz sagt daher keinen Ausschluss zu. Google nutzt Prompts und Antworten bezahlter Dienste nicht zur Verbesserung seiner Produkte; gesonderte Entwicklerprotokolle oder Datensatzfreigaben werden von n3tz nicht aktiviert.
Daneben kann der Versand transaktionaler E-Mails (§ 6) über die dort genannten alternativen, konfigurierbaren Versandwege Twilio Inc. (SendGrid) und Google LLC (Gmail SMTP) eine Übermittlung von E-Mail-Inhalten und Empfängerdaten in die USA umfassen; beide Anbieter sind DPF-zertifiziert, ergänzend gelten SCCs. Diese Wege werden nur eingesetzt, wenn sie für die konkrete Betriebsumgebung ausgewählt und aktiviert sind; es findet kein automatischer Anbieterwechsel allein wegen eines vorübergehenden Versandfehlers statt. Der primäre Versandweg (Sendinblue SAS/Brevo) verarbeitet in der EU.
Für sonstige Anbieter ohne DPF-Zertifizierung werden Standardvertragsklauseln (SCCs) nach Art. 46 Abs. 2 lit. c DSGVO abgeschlossen.
§ 9 Löschung und Rückgabe
(1) Nach Beendigung des Hauptvertrags hält n3tz die aktiven Kundendaten 30 Tage zum Export bereit.
(2) Nach Ablauf dieser Frist werden die Daten aus den aktiven Primärsystemen gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht. Soweit zum Löschzeitpunkt Sicherungskopien vorhanden sind, bleiben sie für die gewöhnliche Verarbeitung gesperrt und werden nach dem für die konkrete Betriebsumgebung dokumentierten Aufbewahrungs- und Überschreibungsplan gelöscht. Eine feste lokale oder externe Aufbewahrungsfrist gilt nur, wenn sie für diese Betriebsumgebung ausdrücklich bestätigt wurde; n3tz teilt dem Kunden die anwendbare Frist auf Anfrage mit.
(3) Vor einer Bereitstellung aus einer Sicherung werden aktuelle Migrationen und die jeweils geltenden Aufbewahrungs- und Löschregeln ausgeführt, damit bereits abgelaufene Inhalte nicht erneut zur gewöhnlichen Verarbeitung bereitgestellt werden.
(4) Die Löschung wird dem Kunden auf Anfrage schriftlich bestätigt.
§ 10 Rechte des Kunden
(1) Der Kunde hat das Recht, Audits durchzuführen oder durch einen unabhängigen Prüfer durchführen zu lassen — nach angemessener Vorankündigung und unter Wahrung von Geschäftsgeheimnissen.
(2) n3tz stellt vorhandene, für die Auftragsverarbeitung relevante Zertifikate, Prüfberichte oder sonstige Nachweise auf Anfrage zur Verfügung.
§ 11 Berufsgeheimnisträger (§ 203 StGB)
(1) Diese Bestimmung gilt ergänzend, sofern der Kunde einer beruflichen Schweigepflicht im Sinne des § 203 StGB unterliegt (insbesondere Ärzte, Zahnärzte und sonstige Heilberufe, Rechtsanwälte, Notare, Steuerberater, Wirtschaftsprüfer sowie deren Berufsausübungsgesellschaften).
(2) n3tz wird im Rahmen der Leistungserbringung als „sonstige mitwirkende Person“ im Sinne des § 203 Abs. 3 Satz 2 StGB tätig. Soweit n3tz dabei fremde Geheimnisse offenbart werden, die dem Schutz des § 203 StGB unterliegen, verpflichtet sich n3tz zur Verschwiegenheit über diese Geheimnisse — auch über das Ende dieses Vertrags hinaus. n3tz ist bekannt, dass es nach § 203 Abs. 4 StGB strafbar ist, ein solches Geheimnis unbefugt zu offenbaren.
(3) n3tz verpflichtet alle Mitarbeitenden und sonstigen Personen, die im Rahmen der Auftragsverarbeitung Zugang zu nach § 203 StGB geschützten Geheimnissen erhalten können, vor Aufnahme ihrer Tätigkeit gesondert zur Geheimhaltung und weist sie auf die strafrechtlichen Folgen einer Verletzung (§ 203 Abs. 4 StGB) hin.
(4) n3tz greift auf geschützte Geheimnisse nur insoweit zu, als dies zur ordnungsgemäßen Erbringung der vereinbarten Dienste erforderlich ist. Eine Nutzung zu eigenen Zwecken findet nicht statt (vgl. § 5, § 7).
(5) Werden Unterauftragnehmer (§ 6) eingesetzt, die auf geschützte Geheimnisse zugreifen können, verpflichtet n3tz diese in gleichem Umfang zur Verschwiegenheit nach § 203 StGB. Der Kunde wird darauf hingewiesen, dass die KI-Sprach- und -Textverarbeitung über die in § 6 genannten Unterauftragnehmer erfolgt; die Verarbeitungsorte und Drittlandtransfers ergeben sich aus § 2, § 6 und § 8.
(6) Für besondere Kategorien personenbezogener Daten (Art. 9 DSGVO, etwa Gesundheitsdaten) gilt zusätzlich der Grundsatz der Datenminimierung: Der KI-Empfang ist so zu konfigurieren, dass nur organisatorisch erforderliche Daten erhoben werden (z. B. Terminart, Rückrufwunsch), nicht jedoch nicht benötigte sensible Inhalte. Die Verantwortung für die zweckmäßige Konfiguration und die Einholung etwaiger erforderlicher Einwilligungen verbleibt beim Kunden als Verantwortlichem.
(7) Auf Wunsch stellt n3tz dem Kunden eine gesonderte Verpflichtungserklärung nach § 203 StGB zur Verfügung; ist eine solche zwingend erforderlich, ist sie diesem AVV als Anlage beizufügen.
§ 12 Vertragsfassung und Änderungen
(1) Für den einzelnen Auftrag gilt die in der Auftragsbestätigung bezeichnete AVV-Fassung. Eine später veröffentlichte Fassung ersetzt die vereinbarte Fassung nicht automatisch.
(2) Änderungen dieses AVV bedürfen der Vereinbarung in Textform, soweit sie nicht ausschließlich zugunsten des Kunden wirken oder zwingend erforderlich sind, um geändertes Recht umzusetzen. Änderungen von Unterauftragnehmern richten sich zusätzlich nach § 6.
(3) Dieser AVV wird elektronisch geschlossen. Der Kunde kann die vereinbarte Fassung über den bei Vertragsschluss ausgewiesenen Versionslink dauerhaft abrufen und speichern.
Kontakt für Datenschutzanfragen
Tarik Ermis / n3tz
E-Mail: mail@n3tz.ai