Auftragsverarbeitungsvertrag (AVV)

Stand: 27. September 2026 · Version 1.2

Dieser Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Bestandteil der AGB und wird bei der Registrierung elektronisch akzeptiert (Art. 28 Abs. 9 DSGVO). Die akzeptierte Fassung wird protokolliert.

§ 1 Parteien, Gegenstand und Dauer

Dieser Auftragsverarbeitungsvertrag (AVV) konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem Hauptvertrag (AGB der Staqmind UG (haftungsbeschränkt) für die SaaS-Lösung „Loomira").

Der Kunde ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO; die Staqmind UG (haftungsbeschränkt), Gilgaustraße 36, 51149 Köln (Amtsgericht Köln, HRB 127739), vertreten durch die Geschäftsführer Mirko Rossbach und Montassar Zaroui, ist Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO.

Die Laufzeit dieses AVV entspricht der Laufzeit des Hauptvertrags; eine isolierte Kündigung des AVV ist ausgeschlossen. Gegenstand, Art und Zweck der Verarbeitung, Datenarten und Kategorien betroffener Personen ergeben sich aus Anlage 1.

§ 2 Ort der Verarbeitung

Die Verarbeitung findet in der Europäischen Union statt: Anwendung und Daten laufen in der AWS-Region eu-central-1 (Frankfurt am Main, Deutschland). Einzelne Unterauftragsverarbeiter können Daten außerhalb der EU verarbeiten; diese sind in Anlage 2 mit ihrem Standort und der jeweiligen Übermittlungsgrundlage ausgewiesen.

Eine Übermittlung in Drittländer erfolgt nur, soweit die Voraussetzungen von Kapitel V DSGVO erfüllt sind (Angemessenheitsbeschluss — einschließlich EU-US Data Privacy Framework — oder EU-Standardvertragsklauseln gemäß Durchführungsbeschluss (EU) 2021/914). Für Anbieter mit US-Muttergesellschaft hält der Auftragsverarbeiter EU-Standardvertragsklauseln als dauerhafte Rückfallebene vor und führt ergänzende Prüfungen (Transfer Impact Assessment) durch.

§ 3 Weisungsrecht des Verantwortlichen

Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die vom Kunden in der Software vorgenommene Konfiguration gilt als Weisung; weitergehende Weisungen sind in Textform an datenschutz@loomira.ai zu richten.

Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert er den Verantwortlichen unverzüglich und darf die Umsetzung bis zur Klärung aussetzen.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Diese Pflicht besteht auch nach Beendigung des Vertrags fort.

§ 5 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Der Auftragsverarbeiter trifft die in Anlage 3 beschriebenen technischen und organisatorischen Maßnahmen. Er darf sie an den Stand der Technik anpassen, sofern das vereinbarte Schutzniveau dabei nicht unterschritten wird.

§ 6 Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung (Art. 28 Abs. 2 DSGVO) zum Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter. Die jeweils aktuelle Liste ist öffentlich unter loomira.ai abrufbar.

Beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) kündigt der Auftragsverarbeiter dem Verantwortlichen vorab in Textform an. Der Verantwortliche kann der Änderung aus wichtigem datenschutzrechtlichen Grund widersprechen; im Fall eines berechtigten Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht des Hauptvertrags zu.

Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind (Art. 28 Abs. 4 DSGVO). Unterauftragsverarbeiter sind vertraglich daran gehindert, die Daten für eigene Zwecke zu verwenden — insbesondere nicht für das Training von KI-Modellen.

§ 7 Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen (Art. 12–23 DSGVO) zu beantworten (Art. 28 Abs. 3 lit. e DSGVO).

Er unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung) unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen (Art. 28 Abs. 3 lit. f DSGVO).

Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich (Art. 33 Abs. 2 DSGVO).

§ 8 Automatisierte Entscheidungen (Art. 22 DSGVO)

Soweit der Assistent Terminanfragen automatisiert annimmt oder ablehnt, erfolgt dies für den Verantwortlichen zur Erfüllung bzw. Anbahnung eines Vertrags mit der betroffenen Person (Art. 22 Abs. 2 lit. a DSGVO). Der Verantwortliche stellt die Schutzmaßnahmen nach Art. 22 Abs. 3 DSGVO sicher (insbesondere Erreichbarkeit für eine menschliche Bearbeitung); der Auftragsverarbeiter unterstützt ihn hierbei technisch.

§ 9 Löschung und Rückgabe

Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten nach Wahl des Verantwortlichen oder gibt sie in einem strukturierten, gängigen und maschinenlesbaren Format zurück, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO).

Trifft der Verantwortliche innerhalb von 30 Tagen nach Vertragsende keine Wahl, werden die Daten gelöscht. Das im laufenden Betrieb geltende Löschkonzept ergibt sich aus Anlage 1.

§ 10 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen — durch den Verantwortlichen oder einen von ihm beauftragten Prüfer, jeweils nach angemessener Vorankündigung (Art. 28 Abs. 3 lit. h DSGVO).

§ 11 Keine Verarbeitung zu eigenen Zwecken

Der Auftragsverarbeiter verarbeitet die Daten ausschließlich für den Verantwortlichen (Art. 28 Abs. 10 DSGVO). Er nutzt sie insbesondere nicht für das Training von KI-Modellen, nicht für mandantenübergreifende Auswertungen und nicht für eigenes Marketing.

§ 12 Haftung und Schlussbestimmungen

Für die Haftung gelten Art. 82 DSGVO sowie die Haftungsregelungen des Hauptvertrags. Es gilt das Recht der Bundesrepublik Deutschland.

§ 13 Elektronischer Abschluss

Dieser AVV wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO): Der Kunde akzeptiert ihn im Rahmen der Registrierung als Bestandteil der AGB; die akzeptierte Fassung (Version und Stand) wird protokolliert.

Maßgeblich ist die deutsche Fassung dieses Vertrags.

Anlage 1 — Gegenstand, Datenarten und Löschkonzept

Gegenstand und Zweck der Verarbeitung

Betrieb des KI-Telefonassistenten für den Kunden: Entgegennahme von Anrufen, Beantwortung von Anliegen, Aufnahme von Terminanfragen und Nachrichten, Benachrichtigung des Kunden sowie Bereitstellung des Portals zur Konfiguration und Auswertung.

Datenarten

  • Rufnummern Anrufender — gespeichert ausschließlich als gesalzener Hash (keine Klartext-Speicherung für Statistik oder Wiedererkennung)
  • Gesprächstranskripte der KI-Telefonate (Klartext bis zur Anonymisierung)
  • Im Gespräch genannte Angaben (z. B. Name, Anliegen, Terminwünsche, Rückrufnummern)
  • Konfigurations- und Nutzungsdaten des Kunden (z. B. Öffnungszeiten, Dienstleistungen, Mitarbeiterkonten)

Kategorien betroffener Personen

  • Anrufende beim Kunden (z. B. Interessenten, Kundinnen und Kunden des Kunden)
  • Mitarbeitende und Beauftragte des Kunden (Portal-Nutzer)

Löschkonzept

  • Anruf-Audio wird nicht gespeichert; es wird ausschließlich flüchtig zur Echtzeit-Verarbeitung genutzt
  • Gesprächstranskripte werden 30 Tage nach dem Anruf anonymisiert
  • Konto- und Vertragsdaten werden 30 Tage nach Vertragsende gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen
  • Verfügbarkeit: verschlüsselte automatische Backups mit Point-in-Time-Recovery

Zur Erfüllung der Informationspflichten gegenüber Anrufenden (Art. 13 DSGVO) stellt der Auftragsverarbeiter eine Vorlage bereit: Datenschutzinformation für Anrufer (Vorlage)

Anlage 2 — Unterauftragsverarbeiter

  • Amazon Web Services EMEA SARL — Cloud-Hosting: Rechenleistung (ECS Fargate, EC2), Datenbanken (Aurora PostgreSQL), Cache, Speicher, Verschlüsselung (AWS KMS), Protokollierung und Monitoring (Region eu-central-1 (Frankfurt am Main, Deutschland))
  • Google Cloud EMEA Limited — KI-Inferenz über Vertex AI: Sprachmodell (Gemini) für Gesprächs- und Nachrichtenantworten sowie Embeddings für die Wissensdatenbank (Vertex AI: EU-Multi-Region (Sprachmodell) und Region europe-west1, Belgien (Embeddings))
  • Soniox, Inc. — Spracherkennung (Speech-to-Text) für die KI-Telefonie (EU-Endpunkt (Verarbeitung in der EU))
  • ElevenLabs, Inc. — Sprachausgabe (Text-to-Speech) — verarbeitet wird ausschließlich der gesprochene Antworttext (Globaler API-Endpunkt — Verarbeitung auch außerhalb der EU (USA) möglich; Umstellung auf den EU-Residency-Endpunkt ist vorgesehen)
  • Telnyx Ireland Limited — Telefonie: Rufnummern, Anruf-Routing (SIP) (EU (Frankfurt); EU-API-Endpunkte)
  • Stripe Payments Europe, Ltd. — Zahlungsabwicklung und Rechnungsstellung (Dublin, Irland (Übermittlung in die USA möglich))
  • Scaleway SAS — Transaktionale E-Mails (z. B. Kontobestätigung, Rechnungen) (Paris, Frankreich (Region fr-par))

Die jeweils aktuelle Liste mit Zweck, Standort und Drittlandsgrundlage ist öffentlich einsehbar: Liste der Unterauftragsverarbeiter

Anlage 3 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Verschlüsselte Übertragung (TLS) für alle Verbindungen
  • Hosting in EU-Rechenzentren (AWS-Region eu-central-1, Frankfurt am Main); EU-Endpunkte für Spracherkennung, Sprachmodell und Telefonie — Abweichungen sind in Anlage 2 ausgewiesen
  • Verschlüsselung gespeicherter Daten (AWS KMS)
  • Rollenbasierte Zugriffe nach dem Need-to-know-Prinzip mit Mehr-Faktor-Anmeldung
  • Gesalzene Hashes statt Klartext-Rufnummern für die Wiedererkennung von Anrufenden
  • Datenminimierung: An die Sprachausgabe geht nur der Antworttext; Anruf-Audio wird nicht gespeichert
  • Keine Speicherung von Zahlungsdaten — Kartendaten verarbeitet ausschließlich Stripe (PCI-DSS)
  • Regelmäßige Sicherheitsupdates; automatisierte Sicherheitsprüfungen in der CI-Pipeline
  • Dokumentierter Prozess für Sicherheitsvorfälle einschließlich Meldung nach Art. 33 DSGVO