Direkt zum Inhalt

Auftragsverarbeitungsvertrag

AVV. Fertig zum Unterschreiben.

Wenn du Rinqo einsetzt, verarbeiten wir in deinem Auftrag personenbezogene Daten. Die DSGVO verlangt dafür einen Auftragsverarbeitungsvertrag (Art. 28). Wir haben ihn vorbereitet, inklusive EU-Standardvertragsklauseln und vollständiger Subunternehmer-Liste.

AVV-Muster herunterladen

Muster in Vorbereitung

Die juristisch finalisierte Fassung folgt vor Marktstart. Bis dahin schicken wir dir das Muster gerne per Mail, wir antworten typisch innerhalb eines Werktags.

Was im AVV steht. In verstaendlicher Sprache.

Gegenstand und Dauer

Rinqo verarbeitet die Daten deiner Kundinnen und Kunden, Name, Telefonnummer, E-Mail, Gesprächsinhalte, Termin-Details, für die Dauer deines Vertrags. Nach Vertragsende löschen wir alle personenbezogenen Daten innerhalb von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht greift.

Art der Daten + Betroffene

Kategorien: Kontaktdaten, Inhaltsdaten (Gespräche, E-Mails, Chats), Nutzungsdaten. Betroffene: deine Kundinnen und Kunden, Interessierte, Mitarbeitende, die mit Rinqo interagieren. Sensible Daten (Art. 9 DSGVO, z. B. Gesundheit) nur, wenn du das ausdrücklich konfigurierst und dafür eine Rechtsgrundlage hast.

Technische und organisatorische Maßnahmen

AES-256-GCM-Verschlüsselung aller Inhaltsdaten, TLS 1.3 für Übertragung, Zugriffskontrolle mit Role-Based-Access, Audit-Log auf jedem schreibenden Zugriff, Zwei-Faktor-Auth für alle Rinqo-Mitarbeitenden, Penetrationstests mindestens jährlich. Vollständige TOMs als Anlage im AVV.

Subunternehmer

Wir nutzen Anbieter mit AVV nach Art. 28 DSGVO und Standardvertragsklauseln, die Verarbeitung erfolgt in der EU: Hetzner (Hosting, DE), Twilio Ireland (Telefonie), Microsoft Ireland Operations Ltd. (Azure OpenAI Service als primärer LLM-Anbieter – Sweden Central, Microsoft EU Data Boundary, kein Training auf Kundendaten), KugelAudio GmbH, Hannover (TTS, Hosting in der EU), Deepgram (STT, EU-Region), Brevo (Mail, FR). OVHcloud Roubaix steht als opt-in Pure-EU-Failover-Anbieter bereit und wird erst nach Aktivierung Sub-Prozessor. Hinweis: Deepgram ist ein US-Konzern mit eigener EU-Region – Verarbeitung bleibt in der EU. Du erhaeltst 30 Tage vorher Bescheid, wenn wir einen neuen Subunternehmer aufnehmen, mit Widerspruchsrecht. Die vollständige Liste mit Rechtsentitäten und Datentypen findest du in der TIA-Doku im Dashboard.

Betroffenenrechte + Löschung

Wir unterstuetzen dich bei Auskunfts-, Berichtigungs-, Lösch- und Portabilitäts-Anfragen (Art. 15-20 DSGVO). Per Self-Service im Dashboard kannst du einzelne Datensaetze exportieren oder löschen. Auf Anfrage per Mail reagieren wir innerhalb von 48 Stunden.

Meldepflichten bei Vorfaellen

Datenschutzvorfälle melden wir dir unverzüglich, spätestens binnen 24 Stunden nach Kenntnis. Incident-Berichte enthalten: Art des Vorfalls, betroffene Daten, getroffene Maßnahmen, Empfehlungen für deine eigene Art.-33-DSGVO-Meldung an die Aufsichtsbehörde.

Audit-Rechte

Du darfst uns einmal jährlich, und bei konkretem Anlass jederzeit, prüfen. Wir stellen auf Anfrage Berichte (ISO 27001 in Vorbereitung, SOC-2-aequivalent) bereit. Vor-Ort-Audits nach Vorankuendigung zwei Wochen.

Subunternehmer. Transparent gelistet.

Die vollständige, tagesaktuelle Liste unserer Subunternehmer, inklusive Zweck, Sitz und AVV-Status, findest du auf der Sicherheit-Seite. Jede Aenderung wird dort dokumentiert und 30 Tage vor Wirksamkeit angekuendigt.

Zur Subunternehmer-Liste

Fragen zum AVV?

Unser Datenschutz-Team hilft dir bei individuellen Klauseln, branchenspezifischen Anforderungen oder wenn deine Datenschutzbeauftragten Rueckfragen haben.

datenschutz@rinqo.de