Rechtliches
Vereinbarung zur Auftragsverarbeitung
1. Parteien und Geltung
Diese Vereinbarung (AVV) gilt zwischen dem Kunden, der Swibbly AI im Bereich Business nutzt, als Verantwortlichem („Kunde“) und der
Swibble UG (haftungsbeschränkt)
Königstraße 30
52064 Aachen
vertreten durch den Geschäftsführer Fynn Frings
Registergericht: Amtsgericht Aachen, HRB 25431
E-Mail: info@swibbly.ai
als Auftragsverarbeiter („Swibble“ oder „wir“).
Die AVV ist Anlage zu den Allgemeinen Geschäftsbedingungen und wird mit dem Vertrag über Swibbly im Bereich Business in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO). Begriffe wie „personenbezogene Daten“, „Verarbeitung“ oder „Verletzung des Schutzes personenbezogener Daten“ haben die Bedeutung aus Art. 4 DSGVO. Bei Widersprüchen geht diese AVV in Fragen des Datenschutzes den AGB vor.
2. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch Swibble bei der Bereitstellung von Swibbly AI für den Betrieb des Kunden, wie in den AGB und auf der Seite Funktionen beschrieben: Annahme und Führung von Telefongesprächen durch einen KI-Assistenten, Verwaltung von Terminen, Kontakten und Wissen, Versand von SMS und ausgehende Anrufe im Auftrag des Kunden.
Die AVV gilt für die Dauer des Vertrags über Swibbly und darüber hinaus, solange Swibble noch personenbezogene Daten des Kunden verarbeitet.
3. Art und Zweck, Daten und Betroffene
Art und Zweck der Verarbeitung
- Entgegennehmen von Anrufen, Erkennen der Sprache des Anrufers, Erzeugen und Ausgeben von Antworten in synthetischer Stimme in Echtzeit
- Buchen, Verschieben und Absagen von Terminen und Reservierungen, Notieren von Rückrufwünschen, Übergabe an einen Menschen
- Erstellen und Speichern von Mitschriften (Transkripten) und Zusammenfassungen der Gespräche; eine Aufzeichnung des Gesprächs als Audio findet nicht statt
- Versand von Bestätigungs- und Erinnerungs-SMS
- ausgehende Anrufe an Kontakte, die der Kunde freigegeben hat
- Speichern und Anzeigen von Kalendern, Kontakten, Aufgaben und Wissen in der App, Abgleich mit einem vom Kunden verbundenen iCal-Kalender und Bereitstellung eines Kalender-Feeds
- Auswertung von Website und Preisliste des Kunden auf dessen Wunsch
- Abrechnung des Verbrauchs, Support, Fehleranalyse und Sicherheit des Dienstes
Arten personenbezogener Daten
- Anrufer und Kunden des Betriebs: Name, Telefonnummer, gegebenenfalls E-Mail-Adresse, Termindaten (Leistung, Zeitpunkt, Mitarbeiter, Status), Anliegen, Vorlieben und Notizen, Inhalte des Gesprächs als Mitschrift und Zusammenfassung, Ergebnis und Dauer des Anrufs, SMS-Inhalte und Versandstatus
- vorübergehend die Sprache des Anrufers als Audiostrom zur Echtzeit-Verarbeitung, ohne Speicherung
- Kontakte des Betriebs: Name, Telefonnummer, Gruppe, Freigabe für ausgehende Anrufe
- Team-Mitglieder: Name, E-Mail-Adresse, Rolle, Arbeitszeiten, Abwesenheiten, zugeordnete Leistungen und Termine
- Inhalte, die der Kunde hinterlegt, sowie Einträge aus einem verbundenen Kalender (belegte Zeiten)
Der Kunde stellt sicher, dass über Swibbly keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), etwa Gesundheitsdaten, gezielt erhoben werden, soweit dafür nicht die gesetzlichen Voraussetzungen vorliegen. Teilen Anrufer solche Daten von sich aus mit, können sie in der Mitschrift enthalten sein.
Betroffene Personen
- Anrufer, also Kundinnen und Kunden, Interessenten und sonstige Personen, die mit Swibbly telefonieren
- Kontakte des Betriebs, die Swibbly im Auftrag des Kunden anruft oder per SMS benachrichtigt
- Team-Mitglieder und Beschäftigte des Kunden
4. Pflichten des Kunden
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte der betroffenen Personen verantwortlich. Er informiert insbesondere die Anrufer nach Art. 13 und 14 DSGVO, holt erforderliche Einwilligungen ein, etwa für werbliche Anrufe oder SMS, und entscheidet, welche Daten er in Swibbly hinterlegt. Stellt der Kunde Fehler oder Unregelmäßigkeiten bei der Verarbeitung fest, informiert er Swibble unverzüglich.
5. Weisungen
Swibble verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, Swibble ist nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt Swibble dem Kunden diese Pflicht vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
Die Weisungen des Kunden ergeben sich abschließend aus dem Vertrag, dieser AVV und den Einstellungen, die der Kunde in der App vornimmt, etwa Begrüßung, Wissen, freigegebene Kontakte, SMS-Erinnerungen, verbundene Kalender oder die Wahl von Premium-Stimme und Premium-Spracherkennung. Weitere Weisungen erteilt der Kunde in Textform an info@swibbly.ai. Ist Swibble der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, weist Swibble den Kunden unverzüglich darauf hin und darf die Ausführung bis zur Klärung aussetzen.
6. Vertraulichkeit
Swibble setzt nur Personen ein, die auf Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen und die mit den maßgeblichen Datenschutzvorschriften vertraut gemacht wurden. Zugriff auf Daten des Kunden erhalten nur Personen, die ihn für die Erbringung der Leistung, für Support oder zur Behebung von Störungen benötigen.
7. Sicherheit der Verarbeitung
Swibble trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Swibble darf die Maßnahmen an den technischen Fortschritt anpassen, sofern das Schutzniveau nicht unterschritten wird.
8. Unterauftragsverarbeiter
Der Kunde erteilt Swibble die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen. Die bei Abschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
Swibble informiert den Kunden mindestens 4 Wochen vorher in Textform über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Kunde kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, kann der Kunde den Vertrag zum Zeitpunkt der Änderung ohne Kosten kündigen.
Swibble legt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die denen dieser AVV im Wesentlichen entsprechen, und bleibt dem Kunden gegenüber für dessen Einhaltung verantwortlich (Art. 28 Abs. 4 DSGVO). Nicht als Unterauftragsverarbeitung gelten Nebenleistungen wie allgemeine Telekommunikationsdienste von Netzbetreibern, die Anrufe zwischen dem Anrufer und sipgate transportieren.
9. Verarbeitung außerhalb der EU
Die Daten werden grundsätzlich in der Europäischen Union verarbeitet: die App-Daten und die KI-Verarbeitung bei Google in Frankfurt am Main, die Telefonie bei sipgate und die Standard-Spracherkennung (Whisper) und Standard-Stimmen auf einem eigenen Server von Swibble in Deutschland.
Eine Übermittlung in ein Drittland findet nur statt, wenn der Kunde für seinen Betrieb Premium-Stimme oder Premium-Spracherkennung wählt (ElevenLabs, USA), sowie im Rahmen von Support und Betrieb durch Konzerngesellschaften von Google, soweit diese nicht ausgeschlossen werden können. Übermittlungen erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO, insbesondere auf Grundlage des Angemessenheitsbeschlusses zum EU-U.S. Data Privacy Framework oder der Standardvertragsklauseln der EU-Kommission.
10. Unterstützung des Kunden
Swibble unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anfragen betroffener Personen zu beantworten (Art. 12 bis 23 DSGVO). Viele Daten kann der Kunde selbst in der App einsehen, berichtigen und löschen. Wendet sich eine betroffene Person direkt an Swibble, leitet Swibble die Anfrage unverzüglich an den Kunden weiter und beantwortet sie nicht selbst, soweit der Kunde nichts anderes anweist.
Swibble unterstützt den Kunden zudem unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei seinen Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Meldungen von Verletzungen, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen. Für Unterstützung, die über die Bereitstellung der Funktionen der App und über gesetzliche Pflichten von Swibble hinausgeht, kann Swibble eine angemessene Vergütung verlangen, sofern der Unterstützungsbedarf nicht auf einem Verstoß von Swibble beruht.
11. Meldung von Datenschutzverletzungen
Swibble meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unverzüglich, nachdem sie Swibble bekannt geworden ist, möglichst innerhalb von 48 Stunden. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen und ergriffene oder vorgeschlagene Maßnahmen. Informationen, die noch nicht vorliegen, reicht Swibble nach. Swibble ergreift unverzüglich Maßnahmen, um die Verletzung einzudämmen und nachteilige Folgen zu mindern.
12. Löschung und Rückgabe
Der Kunde kann Termine, Kontakte, Wissen und Mitschriften jederzeit in der App löschen. Löscht der Inhaber sein Konto in der App, löscht Swibble den Betrieb mit allen zugehörigen Daten.
Nach Ende des Vertrags löscht Swibble alle personenbezogenen Daten des Kunden, soweit nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Vor dem Vertragsende kann der Kunde seine Daten in der App einsehen und verlangen, dass Swibble ihm die gespeicherten Daten in einem gängigen, maschinenlesbaren Format zur Verfügung stellt. Die Löschung erfolgt spätestens 30 Tage nach Vertragsende; Swibble bestätigt sie auf Verlangen in Textform. Verbrauchs- und Abrechnungsdaten, die Swibble für eigene gesetzliche Aufbewahrungspflichten benötigt, verarbeitet Swibble insoweit als eigener Verantwortlicher.
13. Nachweise und Kontrollen
Swibble stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, etwa diese AVV, die Beschreibung der Maßnahmen und Nachweise der Unterauftragsverarbeiter wie Zertifikate oder Prüfberichte. Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann Überprüfungen, einschließlich Inspektionen, nach rechtzeitiger Anmeldung, in der Regel mindestens 4 Wochen vorher, während der üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs durchführen. Überprüfungen bei Unterauftragsverarbeitern erfolgen in erster Linie durch deren Nachweise und Prüfberichte. Swibble kann für den Aufwand vor Ort eine angemessene Vergütung verlangen.
14. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB. Änderungen dieser AVV bedürfen der Textform. Sollten einzelne Bestimmungen unwirksam sein, bleibt die AVV im Übrigen wirksam. Es gilt das Recht der Bundesrepublik Deutschland; der Gerichtsstand richtet sich nach den AGB.
Anlage 1: Technische und organisatorische Maßnahmen
Speicherort und Hosting
- App-Daten (Konten, Betriebe, Termine, Kontakte, Wissen, Mitschriften, SMS-Protokoll, Verbrauch) liegen in Google Cloud Firestore und Cloud Storage in der Region europe-west3 in Frankfurt am Main. Serverfunktionen und KI-Verarbeitung (Vertex AI) laufen in derselben Region.
- Die Rechenzentren von Google sind nach anerkannten Standards wie ISO/IEC 27001 zertifiziert und verfügen über Zutrittskontrollen, Überwachung, Brandschutz und unterbrechungsfreie Stromversorgung.
- Der Sprachdienst für Telefonie, Standard-Spracherkennung und Standard-Stimmen läuft auf einem eigenen Server von Swibble in Deutschland.
Verschlüsselung
- Verbindungen zwischen App, Website, Serverfunktionen, Sprachdienst und Dienstleistern sind per TLS verschlüsselt (Verschlüsselung in Transit).
- Daten in Firestore und Cloud Storage sind bei Google standardmäßig verschlüsselt gespeichert (Verschlüsselung at rest).
- Telefongespräche im öffentlichen Telefonnetz sind technisch nicht Ende-zu-Ende verschlüsselt; das liegt außerhalb des Einflussbereichs von Swibble.
Zugang und Zugriff
- Anmeldung an der App nur mit persönlichem Konto über Firebase Authentication; Passwörter werden nicht im Klartext gespeichert, Mindestlänge 8 Zeichen.
- Rollen- und Mandantentrennung durch Sicherheitsregeln der Datenbank: Nutzer sehen nur die Daten ihres eigenen Betriebs. Inhaber ändern Einstellungen, Team-Mitglieder nur Termine, Kontakte und Aufgaben. Anrufe, Analysen, SMS-Protokolle und Verbrauch schreibt ausschließlich der Server.
- Team-Mitglieder treten nur mit einem Einladungscode bei, den der Inhaber jederzeit erneuern kann.
- Der Sprachdienst greift nur über eine eigene, per geheimem Token geschützte Schnittstelle auf die für das jeweilige Gespräch nötigen Daten zu.
- Der Kalender-Feed ist nur über einen geheimen, zufälligen Link abrufbar.
- Administrative Zugänge zu den Cloud-Diensten sind auf wenige, namentlich bestimmte Personen bei Swibble beschränkt; es gilt das Prinzip der minimalen Rechte.
Datensparsamkeit und Trennung
- Keine Aufzeichnung von Gesprächen als Audio: Die Sprache wird nur flüchtig zur Echtzeit-Verarbeitung genutzt, gespeichert werden Mitschrift und Zusammenfassung.
- Swibbly stellt sich in jedem Gespräch als KI-Assistent vor.
- Ausgehende Anrufe nur an freigegebene Kontakte oder die eigene Nummer des Kunden, nie an Notruf-, Sonder- oder Premiumnummern.
- Daten verschiedener Kunden sind logisch getrennt (je Betrieb eigener Datenbereich).
Löschung
- Kunden können Einträge in der App selbst löschen. Das Löschen des Kontos durch den Inhaber entfernt den Betrieb mit allen zugehörigen Daten.
- Nach Vertragsende werden die Daten nach Ziffer 12 gelöscht.
Protokollierung, Verfügbarkeit und Überprüfung
- Serverfunktionen protokollieren Aufrufe und Fehler in Google Cloud Logging, um Störungen und Missbrauch zu erkennen.
- Verfügbarkeit durch die redundante Infrastruktur von Google Cloud; der Status des Sprachdienstes wird laufend überwacht.
- Regelmäßige Überprüfung der Maßnahmen, insbesondere bei Änderungen am Dienst oder bei Dienstleistern.
Anlage 2: Unterauftragsverarbeiter
Google Cloud und Firebase
Google Cloud EMEA Limited bzw. Google Ireland Limited, Dublin, Irland
Leistung: Anmeldung (Firebase Authentication), Datenbank (Cloud Firestore), Dateispeicher (Cloud Storage), Serverfunktionen (Cloud Functions) und Hosting der App
Ort der Verarbeitung: Region europe-west3 (Frankfurt am Main, Deutschland)
Google Vertex AI (Gemini)
Google Cloud EMEA Limited, Dublin, Irland
Leistung: Sprachverständnis und Antworten im Gespräch, Zusammenfassungen, Auswertung von Website und Preisliste
Ort der Verarbeitung: Region europe-west3 (Frankfurt am Main, Deutschland)
sipgate
sipgate GmbH, Gladbacher Straße 74, 40219 Düsseldorf, Deutschland
Leistung: Telefonie (Annahme und Aufbau von Anrufen, Rufnummern) und Versand von SMS
Ort der Verarbeitung: Deutschland
ElevenLabs (nur wenn Premium gewählt)
ElevenLabs Inc., USA
Leistung: Premium-Stimme (Umwandlung der Antworttexte in Sprache) und Premium-Spracherkennung (Umwandlung der Sprache des Anrufers in Text)
Ort der Verarbeitung: USA; Übermittlung auf Grundlage des EU-U.S. Data Privacy Framework, soweit der Anbieter zertifiziert ist, im Übrigen der Standardvertragsklauseln der EU-Kommission
Die Standard-Spracherkennung (Whisper) und die Standard-Stimmen betreibt Swibble selbst auf einem eigenen Server in Deutschland. Dabei wird kein weiterer Auftragsverarbeiter eingesetzt.