Dieser Vertrag regelt die Verarbeitung personenbezogener Daten in Ihrem Auftrag und ist Bestandteil der AGB zwischen Ihnen und CodeShant Technologies (UDYAM-BR-26-0188408), dem Betreiber von PhoneMyAgent („wir“, „uns“). Er ist der nach Art. 28 Abs. 3 DSGVO erforderliche Vertrag.
Sie sind der Verantwortliche, wir sind der Auftragsverarbeiter für alles, was Ihr Agent verarbeitet: die Anrufe, die er entgegennimmt, die Transkripte und Zusammenfassungen, die dabei entstehen, und die Dokumente, die Sie ihm geben. Sie entscheiden über Zweck und Dauer der Verarbeitung. Wir verarbeiten diese Daten ausschließlich, um den Dienst für Sie zu erbringen.
Für einen klar abgegrenzten Teil sind wir eigenständig Verantwortlicher, weil es sich um unsere und nicht um Ihre Daten handelt: Ihre Konto- und Anmeldedaten, Ihre Rechnungen samt der zugrunde liegenden Nutzungssummen sowie die Sicherheitsprotokolle zum Schutz der Plattform. Der Umgang damit ist in der Datenschutzerklärung beschrieben, nicht hier.
Dieser Vertrag wird wirksam, sobald Sie ihn in Ihrem Dashboard annehmen. Wir halten fest, welche Fassung Sie wann und durch welchen Nutzer angenommen haben. Ohne Annahme können Sie keine Telefonnummer beziehen, denn ab dem ersten Anruf verarbeiten wir personenbezogene Daten von Menschen, die selbst nichts unterschrieben haben.
Wir verarbeiten personenbezogene Daten ausschließlich nach Ihren dokumentierten Weisungen, auch im Hinblick auf Übermittlungen, sofern uns nicht eine Rechtsvorschrift zu einer anderen Verarbeitung verpflichtet. Tritt dieser Fall ein, teilen wir Ihnen das vor der Verarbeitung mit, sofern nicht dieselbe Vorschrift eine Mitteilung verbietet.
Ihre Weisungen sind: dieser Vertrag, die AGB und die Konfiguration, die Sie im Dashboard vornehmen. Diese Konfiguration ist Weisung im eigentlichen Sinn: der Prompt und die Begrüßung des Agenten, ob aufgezeichnet wird, die Aufbewahrungsdauer, der Hinweistext, die indexierten Dokumente und die Rufnummern, an die weitergeleitet wird. Ändern Sie eine Einstellung, ändern Sie Ihre Weisung, und zwar mit sofortiger Wirkung.
Sind wir der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, informieren wir Sie. Wir können die betroffene Verarbeitung bis zur Klärung aussetzen.
Wir verwenden Ihre Gesprächsinhalte, Transkripte und Dokumente nicht zum Training von Modellen, nicht zum Aufbau anderer Produkte und zu keinem eigenen Zweck.
Alle Personen, die wir zur Verarbeitung Ihrer Daten befugen, sind zur Vertraulichkeit verpflichtet; diese Pflicht besteht über das Ende ihrer Tätigkeit für uns hinaus. Zugriff erhält nur, wer ihn zum Betrieb, zur Unterstützung und zur Absicherung des Dienstes benötigt.
Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO; sie sind in Anlage II beschrieben. Die Maßnahmen berücksichtigen den Stand der Technik, die Implementierungskosten und das Risiko für die betroffenen Personen.
Wir können die Maßnahmen im Zuge der Weiterentwicklung des Dienstes ändern. Das Schutzniveau wird dabei nicht unter das in Anlage II beschriebene abgesenkt.
Sie erteilen uns eine allgemeine schriftliche Genehmigung zum Einsatz von Subauftragsverarbeitern. Die derzeit eingesetzten sind in Anlage III aufgeführt. Jeder von ihnen erbringt einen fest umrissenen Teil des Dienstes und darf Ihre Daten ausschließlich zu diesem Zweck und ausschließlich nach unserer Weisung verarbeiten.
Bevor wir einen Subauftragsverarbeiter hinzunehmen oder austauschen, aktualisieren wir Anlage III und informieren Sie mindestens 30 Tage vorher per E-Mail. Haben Sie einen begründeten datenschutzrechtlichen Einwand, teilen Sie ihn uns innerhalb dieser 30 Tage mit; wir suchen dann gemeinsam eine Lösung. Gelingt das nicht, können Sie den betroffenen Teil des Dienstes ohne Nachteil beenden und erhalten bereits gezahlte Entgelte für den ungenutzten Zeitraum anteilig zurück.
Jeder Subauftragsverarbeiter wird auf Datenschutzpflichten verpflichtet, die denen dieses Vertrags mindestens gleichwertig sind. Für ihr Verhalten haften wir Ihnen gegenüber uneingeschränkt.
Anrufer machen ihre Rechte gegenüber Ihnen geltend, nicht gegenüber uns, weil Sie der Verantwortliche sind. Wir unterstützen Sie dabei.
Das Dashboard ist die erste Stufe dieser Unterstützung: Sie können Anrufe durchsuchen, Transkripte lesen und exportieren und einen Anruf, einen Anrufer oder eine Aufzeichnung selbst löschen, ohne uns zu fragen und ohne zu warten. Wo das nicht ausreicht, unterstützen wir Sie mit geeigneten technischen und organisatorischen Maßnahmen unter Berücksichtigung der Art der Verarbeitung.
Wendet sich ein Anrufer unmittelbar an uns, antworten wir nicht an Ihrer Stelle. Wir verweisen ihn an Sie, benennen Sie ihm, soweit das angemessen ist, leiten das Anliegen weiter und handeln nach Ihrer Weisung.
Wir informieren Sie unverzüglich, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Ihre Daten betrifft, jedenfalls so rechtzeitig, dass Sie Ihre eigene 72-Stunden-Frist nach Art. 33 DSGVO einhalten können.
Unsere Meldung beschreibt die Art der Verletzung, die Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen und eine Kontaktstelle. Liegen uns nicht alle Angaben sofort vor, senden wir das Vorhandene und reichen nach, statt zu warten.
Die Meldung an Ihre Aufsichtsbehörde und gegebenenfalls an die betroffenen Personen ist Ihre Entscheidung und Ihre Pflicht. Wir liefern Ihnen die Informationen, die Sie dafür brauchen.
Unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen unterstützen wir Sie in angemessenem Umfang bei Datenschutz-Folgenabschätzungen nach Art. 35 DSGVO und bei der vorherigen Konsultation einer Aufsichtsbehörde nach Art. 36 DSGVO. Anlage I und Anlage II sind so verfasst, dass sie in einer solchen Folgenabschätzung unmittelbar verwendbar sind.
Mit der Annahme dieses Vertrags weisen Sie uns an, Ihre personenbezogenen Daten am Ende des Dienstes zu löschen und nicht zurückzugeben. Das entspricht der bestehenden Funktionsweise der Kontoschließung: Mit dem Schließen des Kontos werden Anrufe, Transkripte, Aufzeichnungen, Anruferdatensätze und Dokumente sofort gelöscht, ohne Exportfenster und ohne Rückgängigmachen.
Wenn Sie eine Kopie möchten, sichern Sie sie vor der Schließung. Solange das Konto offen ist, können Sie Ihre Daten jederzeit im Dashboard exportieren; außerdem können Sie jederzeit vor Beendigung einen Export bei uns anfordern, den wir bereitstellen. Nach der Schließung sind die Daten unwiederbringlich gelöscht.
Zwei Dinge überdauern die Löschung, weil das Gesetz es verlangt, und wir halten sie als Verantwortlicher und nicht als Ihr Auftragsverarbeiter: die an Sie ausgestellten Rechnungen samt der zugrunde liegenden Nutzungssummen, die weder Anrufer noch Gesprächsinhalte enthalten, sowie den Unternehmensnamen des geschlossenen Kontos, weil eine Rechnung ausweisen muss, an wen sie ausgestellt wurde.
Wir stellen Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, und ermöglichen Überprüfungen durch Sie oder einen von Ihnen beauftragten Prüfer und tragen zu diesen bei.
In der Praxis fragen Sie am besten zuerst bei uns nach: Die meisten Fragen beantwortet dieser Vertrag, die Datenschutzerklärung oder eine kurzfristige schriftliche Auskunft von uns. Reicht das nicht, kann einmal je Kalenderjahr vor Ort oder aus der Ferne geprüft werden, nach mindestens 30 Tagen schriftlicher Ankündigung, zu üblichen Geschäftszeiten, ohne unangemessene Beeinträchtigung des Betriebs und unter Wahrung der Vertraulichkeit. Häufiger können Sie prüfen, wenn eine Aufsichtsbehörde es verlangt oder nach einer Verletzung des Datenschutzes, die Ihre Daten betrifft. Ihre Prüfkosten tragen Sie selbst.
Lesen Sie diesen Abschnitt, bevor Sie annehmen. Er ist der Teil des Dienstes, der für Ihre eigene datenschutzrechtliche Bewertung am ehesten von Bedeutung ist.
Ihre Daten werden in der Europäischen Union gespeichert, auf Servern in Deutschland. Die Sprachverarbeitung nicht. Um einen Anruf zu beantworten, werden das Gesprächsaudio und das daraus entstehende Transkript in den USA verarbeitet, durch den in Anlage III genannten Subauftragsverarbeiter.
Mit der Annahme dieses Vertrags weisen Sie diese Übermittlung an und genehmigen sie. Sie ist zur Erbringung des Dienstes erforderlich.
Unser Vertragspartner für diese Leistungen ist OpenAI Ireland Limited; unser eigenes Vertragsverhältnis liegt damit innerhalb des EWR, und die Weiterübermittlung in die USA erfolgt auf Grundlage der Auftragsverarbeitungsbedingungen und der Übermittlungsmechanismen nach Art. 46 DSGVO dieses Anbieters. Wo wir einen Subauftragsverarbeiter außerhalb des EWR unmittelbar beauftragen, schließen wir Standardvertragsklauseln oder einen anderen Mechanismus nach Art. 46 DSGVO ab.
Was das für Sie bedeutet. Ihre eigene Datenschutzerklärung sollte Anrufer darauf hinweisen, dass die Anrufbearbeitung eine Übermittlung in die USA umfasst. Verarbeiten Sie besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, etwa Gesundheitsdaten in einer Ordination, lassen Sie rechtlich prüfen, ob diese Ausgestaltung Ihren Anforderungen genügt, bevor Sie echte Anrufe darüber führen.
Sobald für diese Leistungen ein europäischer Verarbeitungsweg verfügbar ist, aktualisieren wir diesen Abschnitt und Anlage III und informieren Sie.
Dieser Vertrag wird mit Ihrer Annahme wirksam und gilt, solange wir personenbezogene Daten in Ihrem Auftrag verarbeiten. Die Abschnitte 9 und 12 gelten über die Beendigung hinaus.
Die Haftungsbeschränkungen der AGB gelten auch für diesen Vertrag, soweit die DSGVO das zulässt.
Anwendbares Recht. Dieser Vertrag unterliegt dem Recht Indiens; für Streitigkeiten zwischen uns sind die dortigen Gerichte zuständig.
Die DSGVO gilt unabhängig davon. Weder der vorstehende Absatz noch eine andere Bestimmung dieses Vertrags beschränkt oder schließt Rechte betroffener Personen nach der DSGVO, unsere Pflichten als Auftragsverarbeiter oder die Befugnisse einer Aufsichtsbehörde aus. Widerspricht eine Bestimmung dieses Vertrags der DSGVO, geht die DSGVO vor und die Bestimmung gilt nur in dem Umfang, in dem sie mit ihr vereinbar ist. Die Wahl indischen Rechts bestimmt, welches Gericht eine vertragliche Streitigkeit zwischen Ihnen und uns entscheidet; sie verlagert die Verarbeitung nicht aus dem europäischen Datenschutzrecht heraus und kann das auch nicht.
Aktualisieren wir diesen Vertrag, informieren wir Sie und bitten Sie, die neue Fassung im Dashboard anzunehmen. Wesentliche Änderungen erkennen Sie am Datum „Zuletzt aktualisiert“ oben.
Gegenstand und Art. Entgegennahme eingehender Telefonanrufe in Ihrem Auftrag durch einen KI-Sprachagenten und die dafür erforderliche Verarbeitung: Erfassen dessen, was der Anrufer sagt, Beantwortung anhand des von Ihnen bereitgestellten Materials, Terminbuchung, Nachrichtenaufnahme, Erstellung von Transkripten und Zusammenfassungen, Extraktion der wesentlichen Angaben des Anrufers und Benachrichtigung an Sie.
Zweck. Die Erbringung des Dienstes PhoneMyAgent für Sie, und nichts sonst.
Dauer. Solange Ihr Konto besteht, danach nach Abschnitt 9. Einzelne Anrufe und Aufzeichnungen werden für die von Ihnen konfigurierte Aufbewahrungsdauer gespeichert.
Häufigkeit. Fortlaufend, für die Dauer Ihres Abonnements.
Kategorien betroffener Personen.
Arten personenbezogener Daten.
Besondere Kategorien personenbezogener Daten. Der Dienst ist nicht auf deren Erhebung ausgelegt, und die AGB untersagen den Einsatz des Agenten für regulierte Beratung, Diagnose, Triage oder Fragen zur Medikation. Wir können nicht verhindern, dass ein Anrufer in einem offenen Gespräch von sich aus sensible Angaben macht. Wenn Menschen Ihr Unternehmen wegen ihrer Gesundheit, ihrer Finanzen oder eines Rechtsproblems anrufen, sollten Sie davon ausgehen, dass genau das passiert, und die entstehenden Transkripte entsprechend behandeln. Die Beurteilung, ob Art. 9 DSGVO auf Ihren Einsatz anwendbar ist, und die Bestimmung einer tragfähigen Ausnahme nach Art. 9 obliegen Ihnen als Verantwortlichem.
Dies sind die derzeit umgesetzten Maßnahmen. Wir führen ausschließlich Maßnahmen an, die wir tatsächlich betreiben.
Wir verfügen derzeit über keine Zertifizierung nach ISO 27001, SOC 2 oder Vergleichbares und behaupten das auch nicht.
Jeder der folgenden Dienstleister verarbeitet personenbezogene Daten in unserem Auftrag, um einen Teil des Dienstes zu erbringen. Diese Liste ist identisch mit der in unserer Datenschutzerklärung veröffentlichten.
| Subauftragsverarbeiter | Zweck | Region |
|---|---|---|
| OpenAI | Sprachverarbeitung und KI-Antworten | USA |
| Twilio | Telefonnummern und Gesprächsvermittlung, einschließlich Anrufernummern | USA / EU |
| SendGrid | Transaktions-E-Mails | USA |
| Stripe | Kartenzahlungen und Abonnements | USA / EU |
| Contabo | Server-Hosting und Datenspeicherung | Deutschland (EU) |
| Cloudflare | Netzwerk, DNS, Sicherheit und cookielose Reichweitenmessung der Website | USA / EU-Edge |