Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO
Dieser Auftragsverarbeitungsvertrag (AVV) regelt die Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen (Auftraggeber) durch fieldbrain (Auftragnehmer). Er ergänzt den bestehenden Hauptvertrag über die Nutzung der fieldbrain-Plattform.
§ 1 Gegenstand und Dauer
Der Auftragnehmer verarbeitet im Auftrag des Auftraggebers personenbezogene Daten im Rahmen der fieldbrain-Plattform. Die Verarbeitung umfasst: • Sprachaufnahmen und deren Transkription (Pulse) • Kundendaten und Deal-Informationen (Radar) • Nutzungsdaten für Coaching-Analysen (Elevate) • Benutzerkonten und Authentifizierungsdaten Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages.
§ 2 Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt zum Zweck der Bereitstellung der fieldbrain-Dienste: • Automatische Transkription und KI-gestützte Analyse von Sprachaufnahmen • Verwaltung und Analyse von Vertriebspipelines und Deals • Erstellung von KI-basierten Coaching-Empfehlungen • Benutzerauthentifizierung und Zugriffskontrolle
§ 3 Kategorien betroffener Personen
• Mitarbeiter/Vertriebsmitarbeiter des Auftraggebers • In Sprachaufnahmen genannte Kunden und Geschäftspartner • Administratoren und Team-Manager
§ 4 Kategorien personenbezogener Daten
• Kontaktdaten (Name, E-Mail-Adresse) • Sprachaufnahmen und daraus abgeleitete Transkriptionen • Geschäftsdaten (Firmenname, Deal-Werte, Vertriebsnotizen) • Nutzungsdaten (Anmeldezeiten, Feature-Nutzung) • Authentifizierungsdaten (verschlüsselte Passwörter, OAuth-Token)
§ 5 Technische und organisatorische Maßnahmen
Der Auftragnehmer gewährleistet folgende Schutzmaßnahmen: Verschlüsselung: • TLS 1.3 für alle Datenübertragungen (in transit) • AES-256 Verschlüsselung für gespeicherte Daten (at rest) • Verschlüsselte Datenbank-Backups Zugriffskontrolle: • Row-Level Security (RLS) auf Datenbankebene • Rollenbasierte Zugriffskontrolle (RBAC) • Multi-Faktor-Authentifizierung für Administratoren Serverstandort: • Alle Daten werden in der Europäischen Union (EU) gespeichert und verarbeitet • Hosting-Infrastruktur in EU-Rechenzentren Verfügbarkeit: • Automatische Backups und Disaster Recovery • Monitoring und Alerting-Systeme • Regelmäßige Sicherheitsupdates
§ 6 Unterauftragsverarbeiter
Der Auftragnehmer setzt folgende Unterauftragsverarbeiter ein:
| Kategorie | Anbieter | Standort | Zweck |
|---|---|---|---|
| Cloud Infrastructure & Database | Supabase | EU (Frankfurt) | Hosting, Datenbank und Authentifizierung |
| AI Processing Services | AI Processing Services | EU | Sprachtranskription, Sprachverständnis und strukturierte Datenextraktion |
| Payment Processing | Stripe | EU/US | Zahlungsabwicklung und Abonnementverwaltung |
| Transactional Email Services | Supabase Auth | EU | Versand transaktionaler E-Mails |
Der Auftraggeber stimmt dem Einsatz der genannten Unterauftragsverarbeiter zu. Über Änderungen wird der Auftraggeber vorab informiert und hat ein Widerspruchsrecht.
§ 7 Pflichten des Auftragnehmers
Der Auftragnehmer verpflichtet sich: • Personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers zu verarbeiten • Alle mit der Datenverarbeitung befassten Personen zur Vertraulichkeit zu verpflichten • Alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO umzusetzen • Den Auftraggeber bei der Erfüllung von Betroffenenrechten zu unterstützen • Den Auftraggeber unverzüglich über Datenschutzverletzungen zu informieren • Nach Beendigung der Verarbeitung alle Daten zu löschen oder zurückzugeben
§ 8 Rechte des Auftraggebers
Der Auftraggeber hat das Recht: • Vor Beginn und während der Verarbeitung die technischen und organisatorischen Maßnahmen zu überprüfen • Auskünfte und Nachweise über die Einhaltung der Pflichten einzuholen • Inspektionen durchzuführen oder durch Dritte durchführen zu lassen • Den Auftragnehmer anzuweisen, Daten zu berichtigen, zu löschen oder die Verarbeitung einzuschränken
§ 9 Datenexport & Löschung
• Der Auftraggeber kann jederzeit einen vollständigen Datenexport (CSV) über die Plattform anfordern • Nach Vertragsende werden alle personenbezogenen Daten innerhalb von 30 Tagen gelöscht • Auf Wunsch wird die Löschung schriftlich bestätigt • Gesetzliche Aufbewahrungspflichten bleiben unberührt
§ 10 Kontakt
Verantwortlicher für den Datenschutz: Patrick Maghazehi & Jonas Schindel fieldbrain Erich-Kästner-Str. 12 80796 München E-Mail: hallo@fieldbrain.io Datenschutzanfragen: datenschutz@fieldbrain.io
Für eine unterschriebene Version dieses AVV bitte Kontakt aufnehmen:
AVV als PDF anfordern