Data Processing Agreement (DPA)

Last updated: 10. August 2026

Dieser Auftragsverarbeitungsvertrag („AVV") ist Bestandteil der AGB und gilt, soweit du als Nutzer der TeChat-Plattform personenbezogene Daten Dritter verarbeitest (z. B. Kontakte, E-Mail-Empfänger, Mitglieder und Besucher deiner Websites, Chat-Verläufe deines Embed-Widgets, Meeting-Gäste). In diesem Verhältnis bist du Verantwortlicher i. S. v. Art. 4 Nr. 7 DSGVO („Auftraggeber") und wir Auftragsverarbeiter i. S. v. Art. 4 Nr. 8 DSGVO („Auftragnehmer"). Anbieter: CreativeCore Production, Inhaber: Luca Hansmann, Hermann-Hanker-Straße 9, 37083 Göttingen.

§ 1 Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Nutzung der TeChat-Plattform gemäß Leistungsbeschreibung. Die Dauer entspricht der Laufzeit des Nutzungsvertrags.

§ 2 Art, Zweck, Datenkategorien, Betroffene

Art und Zweck ergeben sich aus den genutzten Modulen:

ModulTypische DatenkategorienBetroffene
Kontakte / CRMStammdaten, Kontaktdaten, Tags, Notizen, InteraktionsverlaufKontakte, Leads, Kunden des Auftraggebers
E-Mail (Postfach & Versand)E-Mail-Adressen, Namen, Nachrichteninhalte, Versand-/AbmeldedatenKommunikationspartner, Empfänger
Storefront (Websites, Mitglieder, Termine, Käufe)Konto-/Bestelldaten, Formulareingaben, Buchungsdaten, Nutzungsstatistiken (pseudonymisiert, IP nur als Hash)Besucher, Mitglieder, Käufer
Embed-ChatChat-Inhalte, optionale Besucher-ID (nur mit Einwilligung)Website-Besucher des Auftraggebers
MeetingsAnzeigenamen, Audio/Video, Aufzeichnungen, TranskripteMeeting-Teilnehmer und Gäste
Drive / KI-VerarbeitungInhalte hochgeladener Dateien und daraus erzeugte Indizesin den Dateien vorkommende Personen

§ 3 Weisungen

Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Auftraggebers: Weisungen werden in der Regel durch die Nutzung der Plattform-Funktionen erteilt, es sei denn, wir sind rechtlich zu einer anderen Verarbeitung verpflichtet; in diesem Fall informieren wir dich vorab, sofern rechtlich zulässig. Halten wir eine Weisung für datenschutzwidrig, informieren wir dich unverzüglich.

§ 4 Vertraulichkeit

Mit der Verarbeitung befasste Personen sind zur Vertraulichkeit verpflichtet und in den Datenschutzanforderungen unterwiesen.

§ 5 Technische und organisatorische Maßnahmen (TOMs)

Wir treffen mindestens folgende Maßnahmen nach Art. 32 DSGVO (Zusammenfassung; Details auf Anfrage an [email protected]):

  • Transportverschlüsselung (TLS) für alle Verbindungen; HSTS; strikte Content-Security-Policy;
  • Verschlüsselung besonders sensibler gespeicherter Daten (z. B. Zugangsdaten externer Konten, AES-GCM);
  • Zugriffskontrolle nach Least-Privilege; getrennte Dienste mit gegenseitiger Authentifizierung (mTLS/WireGuard zwischen Systemen);
  • Härtung der Server (Firewalls, dokumentierte Sicherheitsstandards je System), zeitnahe Sicherheitsupdates;
  • Mandantentrennung auf Datenebene (nutzerbezogene Scopes in allen Abfragen);
  • tägliche verschlüsselte Datenbank-Backups mit Aufbewahrungsrotation und Offsite-Kopie;
  • Protokollierung sicherheitsrelevanter Ereignisse; Monitoring mit Alarmierung;
  • Standard-KI-Verarbeitung auf eigener Infrastruktur (Datenminimierung gegenüber Dritt-Anbietern).

§ 6 Subprozessoren

Der Auftraggeber erteilt die allgemeine Genehmigung zum Einsatz der folgenden weiteren Auftragsverarbeiter. Über beabsichtigte Änderungen informieren wir mindestens 30 Tage vorab in Textform (E-Mail an die Konto-Adresse); der Auftraggeber kann der Änderung aus wichtigem datenschutzrechtlichem Grund widersprechen, im Fall des Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht für die betroffene Leistung zu. Wir legen jedem Subprozessor vertraglich dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO).

SubprozessorZweckStandortGarantie
Hetzner Online GmbHHosting der Plattform und DatenbankenDeutschlandAVV (Art. 28 DSGVO)
Cloudflare, Inc.DNS, CDN, Angriffsschutz, Serverless-Funktionen, Objektspeicher (R2), optionale Cloud-KI (Workers AI)USA / weltweitAVV + EU-US Data Privacy Framework + SCC
Amazon Web Services EMEA SARLGPU-Instanz für Transkription/OCR (nur bei Bedarf gestartet)EU (Frankfurt, eu-central-1)AVV + SCC
Anthropic PBCAutomatisiertes Inhalts-Screening veröffentlichter Storefront-Seiten (Missbrauchsprävention)USAAVV + EU-Standardvertragsklauseln (SCC)
Stripe Payments Europe, Ltd.Zahlungsabwicklung (für Zahlungsdaten eigenständig verantwortlich)Irland / USAEU-US Data Privacy Framework + SCC

KI-Standardverarbeitung erfolgt auf eigener Infrastruktur (kein Subprozessor). Verbindet der Auftraggeber selbst Drittdienste (z. B. Telegram, Slack, eigenes Stripe-/PayPal-Konto für den eigenen Verkauf), sind diese keine Subprozessoren von uns, sondern eigene Empfänger bzw. Auftragsverarbeiter des Auftraggebers.

§ 7 Unterstützung des Auftraggebers

Wir unterstützen dich mit geeigneten Mitteln bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Export: weitgehend self-service über die Plattform) sowie bei den Pflichten aus Art. 32–36 DSGVO, soweit dir die Informationen nicht selbst zur Verfügung stehen.

§ 8 Meldung von Verletzungen

Verletzungen des Schutzes personenbezogener Daten, die deine Auftragsdaten betreffen, melden wir dir unverzüglich nach Kenntnis mit den nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen, soweit verfügbar.

§ 9 Löschung und Rückgabe

Nach Beendigung der Erbringung der Verarbeitungsleistungen löschen wir die Auftragsdaten oder geben sie zurück, nach Wahl des Auftraggebers (Art. 28 Abs. 3 lit. g DSGVO): bis zur Löschung deines Kontos kannst du sie jederzeit über die Export-Funktion (§ 11 AGB) herausverlangen; mit der Kontolöschung werden sie gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht. Auf Wunsch bestätigen wir die Löschung in Textform.

§ 10 Nachweise und Kontrollen

Wir stellen dir die zum Nachweis der Pflichten nach Art. 28 DSGVO erforderlichen Informationen zur Verfügung (insb. diese TOMs und die Subprozessoren-Liste). Weitergehende Kontrollen, bis hin zu Inspektionen, ermöglichen wir nach angemessener Ankündigung während üblicher Geschäftszeiten; sie dürfen den Betrieb nicht unverhältnismäßig stören.

§ 11 Haftung, Rangfolge

Für die Haftung gilt § 12 der AGB. Bei Widersprüchen zwischen diesem AVV und den AGB geht dieser AVV in Bezug auf die Verarbeitung von Auftragsdaten vor.