Auftragsverarbeitungsvertrag (AVV)
Stand: 10. August 2026
Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der AGB und gilt, soweit du als Nutzer der TeChat-Plattform personenbezogene Daten Dritter verarbeitest (z. B. Kontakte, E-Mail-Empfänger, Mitglieder und Besucher deiner Websites, Chat-Verläufe deines Embed-Widgets, Meeting-Gäste). In diesem Verhältnis bist du Verantwortlicher i. S. v. Art. 4 Nr. 7 DSGVO („Auftraggeber") und wir Auftragsverarbeiter i. S. v. Art. 4 Nr. 8 DSGVO („Auftragnehmer"). Anbieter: CreativeCore Production, Inhaber: Luca Hansmann, Hermann-Hanker-Straße 9, 37083 Göttingen.
§ 1 Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Nutzung der TeChat-Plattform gemäß Leistungsbeschreibung. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.
§ 2 Art, Zweck, Datenkategorien, Betroffene
Art und Zweck ergeben sich aus den genutzten Modulen:
| Modul | Typische Datenkategorien | Betroffene |
|---|---|---|
| Kontakte / CRM | Stammdaten, Kontaktdaten, Tags, Notizen, Interaktionsverlauf | Kontakte, Leads, Kunden des Auftraggebers |
| E-Mail (Postfach & Versand) | E-Mail-Adressen, Namen, Nachrichteninhalte, Versand-/Abmeldedaten | Kommunikationspartner, Empfänger |
| Storefront (Websites, Mitglieder, Termine, Käufe) | Konto-/Bestelldaten, Formulareingaben, Buchungsdaten, Nutzungsstatistiken (pseudonymisiert, IP nur als Hash) | Besucher, Mitglieder, Käufer |
| Embed-Chat | Chat-Inhalte, optionale Besucher-ID (nur mit Einwilligung) | Website-Besucher des Auftraggebers |
| Meetings | Anzeigenamen, Audio/Video, Aufzeichnungen, Transkripte | Meeting-Teilnehmer und Gäste |
| Drive / KI-Verarbeitung | Inhalte hochgeladener Dateien und daraus erzeugte Indizes | in den Dateien vorkommende Personen |
§ 3 Weisungen
Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers: Weisungen werden in der Regel durch die Nutzung der Plattform-Funktionen erteilt, es sei denn, wir sind rechtlich zu einer anderen Verarbeitung verpflichtet; in diesem Fall informieren wir dich vorab, sofern rechtlich zulässig. Halten wir eine Weisung für datenschutzwidrig, informieren wir dich unverzüglich.
§ 4 Vertraulichkeit
Mit der Verarbeitung befasste Personen sind zur Vertraulichkeit verpflichtet und in den Datenschutzanforderungen unterwiesen.
§ 5 Technische und organisatorische Maßnahmen (TOMs)
Wir treffen mindestens folgende Maßnahmen nach Art. 32 DSGVO (Zusammenfassung; Details auf Anfrage an [email protected]):
- Transportverschlüsselung (TLS) für alle Verbindungen; HSTS; strikte Content-Security-Policy;
- Verschlüsselung besonders sensibler gespeicherter Daten (z. B. Zugangsdaten externer Konten, AES-GCM);
- Zugriffskontrolle nach Least-Privilege; getrennte Dienste mit gegenseitiger Authentifizierung (mTLS/WireGuard zwischen Systemen);
- Härtung der Server (Firewalls, dokumentierte Sicherheitsstandards je System), zeitnahe Sicherheitsupdates;
- Mandantentrennung auf Datenebene (nutzerbezogene Scopes in allen Abfragen);
- tägliche verschlüsselte Datenbank-Backups mit Aufbewahrungsrotation und Offsite-Kopie;
- Protokollierung sicherheitsrelevanter Ereignisse; Monitoring mit Alarmierung;
- Standard-KI-Verarbeitung auf eigener Infrastruktur (Datenminimierung gegenüber Dritt-Anbietern).
§ 6 Subprozessoren
Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der folgenden weiteren Auftragsverarbeiter. Über beabsichtigte Änderungen informieren wir mindestens 30 Tage vorab in Textform (E-Mail an die Konto-Adresse); der Auftraggeber kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen, im Fall des Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht für die betroffene Leistung zu. Wir legen jedem Subprozessor vertraglich dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO).
| Subprozessor | Zweck | Standort | Garantie |
|---|---|---|---|
| Hetzner Online GmbH | Hosting der Plattform und Datenbanken | Deutschland | AVV (Art. 28 DSGVO) |
| Cloudflare, Inc. | DNS, CDN, Angriffsschutz, Serverless-Funktionen, Objektspeicher (R2), optionale Cloud-KI (Workers AI) | USA / weltweit | AVV + EU-US Data Privacy Framework + SCC |
| Amazon Web Services EMEA SARL | GPU-Instanz für Transkription/OCR (nur bei Bedarf gestartet) | EU (Frankfurt, eu-central-1) | AVV + SCC |
| Anthropic PBC | Automatisiertes Inhalts-Screening veröffentlichter Storefront-Seiten (Missbrauchsprävention) | USA | AVV + EU-Standardvertragsklauseln (SCC) |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung (für Zahlungsdaten eigenständig verantwortlich) | Irland / USA | EU-US Data Privacy Framework + SCC |
KI-Standardverarbeitung erfolgt auf eigener Infrastruktur (kein Subprozessor). Verbindet der Auftraggeber selbst Drittdienste (z. B. Telegram, Slack, eigenes Stripe-/PayPal-Konto für den eigenen Verkauf), sind diese keine Subprozessoren von uns, sondern eigene Empfänger bzw. Auftragsverarbeiter des Auftraggebers.
§ 7 Unterstützung des Auftraggebers
Wir unterstützen dich mit geeigneten Mitteln bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Export: weitgehend self-service über die Plattform) sowie bei den Pflichten aus Art. 32–36 DSGVO, soweit dir die Informationen nicht selbst zur Verfügung stehen.
§ 8 Meldung von Verletzungen
Verletzungen des Schutzes personenbezogener Daten, die deine Auftragsdaten betreffen, melden wir dir unverzüglich nach Kenntnis mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen, soweit verfügbar.
§ 9 Löschung und Rückgabe
Nach Beendigung der Erbringung der Verarbeitungsleistungen löschen wir die Auftragsdaten oder geben sie zurück, nach Wahl des Auftraggebers (Art. 28 Abs. 3 lit. g DSGVO): bis zur Löschung deines Kontos kannst du sie jederzeit über die Export-Funktion (§ 11 AGB) herausverlangen; mit der Kontolöschung werden sie gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht. Auf Wunsch bestätigen wir die Löschung in Textform.
§ 10 Nachweise und Kontrollen
Wir stellen dir die zum Nachweis der Pflichten nach Art. 28 DSGVO erforderlichen Informationen zur Verfügung (insb. diese TOMs und die Subprozessoren-Liste). Weitergehende Kontrollen, bis hin zu Inspektionen, ermöglichen wir nach angemessener Ankündigung während üblicher Geschäftszeiten; sie dürfen den Betrieb nicht unverhältnismäßig stören.
§ 11 Haftung, Rangfolge
Für die Haftung gilt § 12 der AGB. Bei Widersprüchen zwischen diesem AVV und den AGB geht dieser AVV in Bezug auf die Verarbeitung von Auftragsdaten vor.