1.Gegenstand und Dauer
Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen zur Bereitstellung der SaaS-Plattform „NotrufNexus“ – einer Trainings- und Simulationsumgebung für Leitstellen, BOS- und Bildungsträger mit KI-gestützter Anrufbewertung. Die Dauer richtet sich nach der Laufzeit des Hauptvertrags (Nutzungsvertrag).
2.Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt zur:
- Durchführung von Notruf-Simulationen per echtem Telefonanruf (Voice-Bot)
- Aufzeichnung und Transkription der Trainingsanrufe
- KI-gestützten Bewertung von Anruftranskripten (Inhalt, Struktur, Disposition)
- Erstellung individueller Trainings- und Auswertungsberichte
- Verwaltung von Mandanten, Trainern und Auszubildenden
- Bereitstellung von Lerninhalten und Skript-Bibliotheken
3.Kategorien personenbezogener Daten
Mandanten / Verantwortliche (Behörden, Leitstellen, Bildungsträger):
- Stammdaten der Organisation
- Kontaktdaten von Ansprechpartnern
- Vertrags- und Abrechnungsdaten
Trainer / Disponenten:
- Name, dienstliche E-Mail-Adresse
- Rollen- und Berechtigungsdaten
- Login- und Audit-Daten
Auszubildende / Trainees (Endnutzer):
- Pseudonyme oder Klarnamen (je nach Mandanten-Konfiguration)
- Trainings-IDs und Verlaufsdaten
- Audio-Mitschnitte der Simulationsanrufe
- Transkripte der geführten Gespräche
- KI-generierte Bewertungen und Feedback
4.Kategorien betroffener Personen
- Disponenten und Mitarbeitende der Leitstellen
- Auszubildende und Trainees in Leitstellen-Schulungen
- Trainer und Ausbildende
- Mitarbeiter des Verantwortlichen (Mandanten-Admins)
5.Speicher- und Löschkonzept
- Audio-Mitschnitte der Trainings: automatische Löschung nach 90 Tagen
- Transkripte: max. 12 Monate, danach automatische Löschung
- KI-Bewertungen / Trainingsberichte: gemäß Mandanten-Konfiguration (Standard 24 Monate)
- Manuelle Löschung jederzeit über Admin-Funktion möglich
- Vertragsdaten gemäß gesetzlicher Aufbewahrungspflichten (z. B. 10 Jahre HGB)
6.Technische und organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter implementiert insbesondere:
- Hosting ausschließlich in Deutschland (Hetzner Online GmbH)
- TLS 1.2/1.3 und AES-256-Verschlüsselung ruhender Daten
- Rollenbasierte Zugriffskontrolle (RBAC) mit Mandantentrennung
- 2-Faktor-Authentifizierung für Administratoren
- Logging und Audit-Trails für alle relevanten Operationen
- Tägliche, verschlüsselte Backups
- Monitoring & Alerting (24/7)
- Kein Zugriff auf Trainings-Audiodaten durch Plattform-Admins ohne dokumentierte Weisung
- Detail-Beschreibung in Anlage 1 (TOMs)
7.Unterauftragsverarbeiter (Sub-Processor)
Genehmigte Sub-Processor:
| Anbieter | Standort | Zweck |
|---|---|---|
| Hetzner Online GmbH | Deutschland | Hosting / Datenbank / Storage |
| Strato AG | Deutschland | E-Mail (SMTP) |
| Abacus.AI | USA | KI / Speech-to-Text / LLM-Bewertung |
| Retell AI Inc. | USA | Voice-Bot / Telefonie / Anruf-Steuerung |
| ElevenLabs Inc. | USA | Sprachsynthese (Text-to-Speech) für KI-Anrufe |
8.Drittlandübermittlungen
Folgende Datenübermittlungen in Drittländer erfolgen:
- Abacus.AI (USA)
- Retell AI Inc. (USA)
- ElevenLabs Inc. (USA)
Absicherung durch:
EU-Standardvertragsklauseln (SCCs) gemäß Durchführungsbeschluss (EU) 2021/914. Zusätzlich werden, soweit anwendbar, ergänzende Garantien (TIA, Verschlüsselung, Pseudonymisierung) umgesetzt.
9.Spezielle Regelung zur KI-Verarbeitung
Die KI-Verarbeitung erfolgt ausschließlich zur:
- Transkription der Simulationsanrufe (Speech-to-Text)
- Inhaltsanalyse und Bewertung von Anruftranskripten
- Generierung individueller Trainings-Feedbacks
Dabei gilt:
- Keine Verarbeitung biometrischer Daten
- Keine Stimmerkennung / Sprecher-Identifikation
- Keine dauerhafte Speicherung von Audiodaten in KI-Systemen (temporär, nur zur Analyse)
- Keine Nutzung der Daten für Modell-Training durch Sub-Processors (vertraglich ausgeschlossen)
- Verarbeitung erfolgt ausschließlich zweckgebunden für den Trainings-Anwendungsfall
- KI erhält nur die notwendigen Daten (Datenminimierung)
10.Weisungsrecht
Die Verarbeitung erfolgt ausschließlich nach dokumentierter Weisung des Verantwortlichen. Weisungen sind grundsätzlich in Textform (E-Mail) zu erteilen. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
11.Vertraulichkeit
Alle Mitarbeitenden des Auftragsverarbeiters sind:
- auf Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b und Art. 29 DSGVO)
- regelmäßig im Datenschutz und in IT-Sicherheit geschult
- auf das Fernmeldegeheimnis verpflichtet, soweit anwendbar
12.Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei:
- der Wahrnehmung von Betroffenenrechten (Art. 15–22 DSGVO)
- Datenschutz-Folgenabschätzungen (Art. 35 DSGVO)
- der Behandlung von Sicherheitsvorfällen
- der Vorabkonsultation der Aufsichtsbehörde (Art. 36 DSGVO)
13.Meldepflichten
- Meldung von Datenschutzvorfällen unverzüglich, spätestens innerhalb von 24 Stunden
- Unterstützung bei der Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden (Art. 33 DSGVO)
- Bereitstellung aller erforderlichen Informationen zur Bewertung des Vorfalls
- Detailprozess in Anlage 5 (Melde- und Incident-Prozess)
14.Kontrollrechte
Der Verantwortliche hat das Recht auf:
- Auskunft über die getroffenen technischen und organisatorischen Maßnahmen
- Vorlage der jüngsten TOM-Dokumentation
- Audit nach angemessener Vorankündigung (mind. 14 Tage), max. einmal jährlich
- Zertifizierungsnachweise (sofern vorhanden) können Audits ersetzen
15.Rückgabe und Löschung
Nach Vertragsende:
- Löschung aller personenbezogenen Daten innerhalb von 30 Tagen
- Alternativ: vollständige Datenexport-Bereitstellung an den Verantwortlichen
- Löschung in Backups erfolgt spätestens nach Ablauf des Backup-Zyklus (max. 30 Tage)
- Löschungsbestätigung wird auf Wunsch in Textform erteilt
16.Haftung
Die Haftung richtet sich nach Art. 82 DSGVO und den Bestimmungen des Hauptvertrags.
17.Schlussbestimmungen
- Es gilt deutsches Recht.
- Änderungen und Ergänzungen bedürfen der Schriftform (Textform gemäß § 126b BGB ausreichend).
- Ergänzende Vereinbarungen werden nur einvernehmlich geschlossen.
- Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit des übrigen Vertrags unberührt.
- Gerichtsstand ist Darmstadt, soweit gesetzlich zulässig.
