Auftragsverarbeitungsvertrag (AVV)
Dokument: Auftragsverarbeitungsvertrag (Art. 28 DSGVO) Zuletzt aktualisiert: 20. September 2026 Version: v1.1
Dienst: „Alpire", verfügbar unter alpire.ai. Bereitgestellt von ALPIRE TECHNOLOGIES LLC, mit der Registernummer 2026-002060057 (Bundesstaat Wyoming) und mit eingetragenem Sitz in 30 N Gould St, Ste N, Sheridan, WY 82801, Vereinigte Staaten (der „Anbieter"). Datenschutzangelegenheiten: legal@alpire.ai.
Dieser Auftragsverarbeitungsvertrag (der „Vertrag" oder „AVV") setzt Artikel 28 der Verordnung (EU) 2016/679 (die „DSGVO") sowie das spanische Organgesetz 3/2018 zum Schutz personenbezogener Daten und zur Gewährleistung digitaler Rechte („LOPDGDD") um. Er ist Bestandteil des zwischen dem Kunden und dem Anbieter geschlossenen Dienstleistungsvertrags (der „Hauptvertrag") und regelt die Verarbeitung personenbezogener Daten, die der Anbieter im Auftrag des Kunden bei der Bereitstellung des Dienstes durchführt. Im Falle von Widersprüchen in Datenschutzangelegenheiten hat dieser Vertrag Vorrang vor dem Hauptvertrag.
1. Begriffsbestimmungen
1.1. Großgeschriebene Begriffe, die in diesem Vertrag nicht definiert sind, haben die Bedeutung, die ihnen im Hauptvertrag oder, in Ermangelung dessen, in der DSGVO zugewiesen wird.
1.2. „der Dienst": die cloudbasierte Telefonanlage (PBX) und das Contact-Center, das der Anbieter unter der Marke Alpire über die Protokolle SIP und WebRTC betreibt, einschließlich eingehender und ausgehender Anrufe, Anrufabläufe und IVR, Warteschlangen und Agenten, browserbasiertes Webphone, Anrufaufzeichnung mit konfigurierbarer Aufbewahrung, Sprachtranskription, Sprachsynthese (TTS), KI-gestützte Qualitätssicherung (QA), einen KI-Assistenten für Anrufabläufe, ein Kontakt-CRM, Kampagnen und einen ausgehenden Telemarketing-Dialer, Ausschlusslisten (DNC), Rückrufe, Berichte und Verbindungsnachweise (CDR).
1.3. „der Kunde": die natürliche oder juristische Person, die den Dienst beauftragt und die Zwecke und Mittel der Verarbeitung der Kundendaten bestimmt.
1.4. „Autorisierter Nutzer": die Person, der der Kunde Zugang zum Dienst gewährt (Administratoren, Supervisoren und Agenten), identifiziert durch ihre Zugangsdaten.
1.5. „Kundendaten": die personenbezogenen Daten, die der Kunde oder seine Autorisierten Nutzer in den Dienst eingeben oder die der Dienst im Auftrag des Kunden erzeugt. Sie umfassen, ohne Beschränkung: die Kontakte und Listen, die der Kunde hochlädt oder erstellt (einschließlich Tags und benutzerdefinierter Felder); Sprachaufzeichnungen von Anrufen; Transkriptionen dieser Aufzeichnungen; Anruf-Metadaten und Verbindungsnachweise (CDR); sowie die mit diesen Anrufen und Kontakten verbundenen Notizen und Daten. Kundendaten umfassen keine Kontodaten.
1.6. „Kontodaten": die Daten der Autorisierten Nutzer (Name, E-Mail, Passwort-Hash, IP-Adresse, Sitzungen, ungefähre IP-basierte Geolokalisierung, Sicherheitsprotokolle und Zwei-Faktor-Daten) sowie die Abrechnungsdaten des Kunden. In Bezug auf die Kontodaten handelt der Anbieter als Verantwortlicher; deren Verarbeitung unterliegt der Datenschutzerklärung des Anbieters und fällt nicht in den Anwendungsbereich dieses Vertrags.
1.7. „Personenbezogene Daten", „Verarbeitung", „betroffene Person", „Verantwortlicher", „Auftragsverarbeiter" und „Verletzung des Schutzes personenbezogener Daten" (in diesem Vertrag „Sicherheitsverletzung") haben die in Artikel 4 DSGVO festgelegte Bedeutung.
1.8. „Unterauftragsverarbeiter": ein vom Anbieter beauftragter Dritter, der Kundendaten verarbeitet, um den Dienst bereitzustellen.
1.9. „Datenregion": die geografische Region, in der die Kontodaten des Kunden gehostet und verarbeitet werden. Der Anbieter betreibt unabhängige Datenregionen — Europäische Union und Amerika; der Kunde wählt seine bei der Erstellung des Kontos aus denjenigen aus, die der Anbieter zu diesem Zeitpunkt anbietet, und sie ändert sich während ihrer Laufzeit nicht. Die Migration von Daten zwischen Regionen ist nicht verfügbar: der Umzug eines Kontos erfordert eine Neubereitstellung. Liegt die gewählte Region außerhalb des Europäischen Wirtschaftsraums, stützt sich die Übermittlung auf die Mechanismen des Kapitels V der DSGVO gemäß Ziffer 8 und Anhang III.
1.10. „Anrufteilnehmer": die natürliche Person, die an einem vom Kunden über den Dienst getätigten oder empfangenen Anruf teilnimmt, mit Ausnahme eines Autorisierten Nutzers.
2. Rollen der Parteien und Gegenstand
2.1. In Bezug auf die Kundendaten ist der Kunde der Verantwortliche und der Anbieter der Auftragsverarbeiter. Der Anbieter verarbeitet Kundendaten ausschließlich im Auftrag des Kunden und gemäß dessen dokumentierten Weisungen.
2.2. In Bezug auf die Kontodaten ist der Anbieter der Verantwortliche. Dieses Verhältnis wird nicht durch diesen Vertrag geregelt.
2.3. Gegenstand dieses Vertrags ist die Festlegung der Bedingungen, unter denen der Anbieter Kundendaten bei der Bereitstellung des Dienstes verarbeitet, in Übereinstimmung mit Artikel 28 DSGVO.
2.4. Der Anbieter erbringt keine Rechtsberatung. Die Feststellung der Rechtmäßigkeit jeglicher Verarbeitung, die der Kunde über den Dienst durchzuführen entscheidet, liegt in der Verantwortung des Kunden.
2.5. Bestimmt der Anbieter die Zwecke und Mittel der Verarbeitung von Kundendaten in anderer Weise als auf der Grundlage der dokumentierten Weisungen des Kunden, so gilt er in Bezug auf diese Verarbeitung als Verantwortlicher, gemäß Artikel 28 Absatz 10 DSGVO.
3. Laufzeit
3.1. Dieser Vertrag tritt mit der Annahme des Hauptvertrags in Kraft und bleibt so lange in Kraft, wie der Anbieter Kundendaten verarbeitet, das heißt für die Dauer des Dienstes.
3.2. Die Verpflichtungen zur Vertraulichkeit, die Verpflichtungen betreffend die Löschung oder Rückgabe von Daten bei Beendigung (Ziffer 7.8) sowie diejenigen betreffend die Prüfung bereits durchgeführter Verarbeitung bestehen über die Beendigung des Hauptvertrags hinaus fort, soweit dies für ihre Erfüllung erforderlich ist.
4. Art, Zweck und Umfang der Verarbeitung
4.1. Die Art der Verarbeitung ist der Betrieb eines cloudbasierten Telefonie- und Contact-Center-Dienstes: Aufbau, Weiterleitung und Aufzeichnung von Anrufen; Aufzeichnung und, sofern zutreffend, Transkription von Anrufen sowie Sprachsynthese (TTS) für Anrufablauf-Ansagen; Verwaltung von Kontakten und ausgehenden Anrufkampagnen; Anwendung von Ausschlusslisten; Analyse der Qualität mittels künstlicher Intelligenz; und Erstellung von Berichten.
4.2. Der Zweck der Verarbeitung besteht ausschließlich darin, dem Kunden den Dienst gemäß dem Hauptvertrag und den Weisungen des Kunden bereitzustellen. Der Anbieter verarbeitet Kundendaten nicht für eigene Zwecke und gibt solche Daten nicht an Dritte weiter, außer an die in Ziffer 7.4 und Anhang III genannten Unterauftragsverarbeiter oder soweit dies nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem der Anbieter unterliegt, erforderlich ist; in diesem Fall informiert er den Kunden vorab, sofern dies nicht rechtlich untersagt ist.
4.3. Einzelheiten der Verarbeitung (Verarbeitungsvorgänge, Kategorien betroffener Personen und von Daten) sind in Anhang I aufgeführt.
5. Kategorien betroffener Personen und von Daten
5.1. Kategorien betroffener Personen:
5.1.1. Die Kontakte des Kunden: die natürlichen Personen, die in den Listen, Importen und Kontaktdatensätzen enthalten sind, die der Kunde im Dienst verwaltet.
5.1.2. Anrufteilnehmer: die natürlichen Personen, die an den Anrufen teilnehmen, die der Kunde über den Dienst tätigt oder empfängt.
5.2. Kategorien personenbezogener Daten:
5.2.1. Kontakt- und Identifikationsdaten: Name, Telefonnummer, E-Mail, Tags und benutzerdefinierte Felder, die dem Kontakt zugeordnet sind.
5.2.2. Sprachaufzeichnungen von Anrufen.
5.2.3. Transkriptionen dieser Aufzeichnungen und daraus abgeleitete Analysen (einschließlich KI-gestützter Qualitätssicherung).
5.2.4. Kommunikations-Metadaten und Verbindungsnachweise (CDR): Ursprungs- und Zielnummern, Datum und Uhrzeit, Dauer, Richtung, Weiterleitung, Ergebnis und zugehörige Notizen.
5.3. Besondere Kategorien von Daten. Der Kunde erkennt an, dass eine Aufzeichnung oder eine Transkription beiläufig und auf Eigeninitiative des Anrufteilnehmers Daten enthalten kann, die unter die besonderen Kategorien des Artikels 9 DSGVO fallen (beispielsweise Gesundheitsdaten), wenn der Anrufteilnehmer sie während des Gesprächs offenlegt. Der Dienst ist weder für die systematische Verarbeitung solcher Kategorien konzipiert noch dafür bestimmt. Die Feststellung der Rechtmäßigkeit der Verarbeitung dieser Daten sowie der anwendbaren Rechtsgrundlage liegt in der Verantwortung des Kunden als Verantwortlicher.
6. Weisungen des Verantwortlichen
6.1. Der Anbieter verarbeitet Kundendaten ausschließlich gemäß den dokumentierten Weisungen des Kunden, auch in Bezug auf internationale Datenübermittlungen. Als dokumentierte Weisungen gelten: dieser Vertrag, der Hauptvertrag, die Konfiguration, die der Kunde innerhalb des Dienstes vornimmt (unter anderem Aufzeichnungsaufbewahrung, Anrufabläufe, Ausschlusslisten und die Wahl des KI-Anbieters oder -Modells) sowie alle weiteren Weisungen, die der Kunde schriftlich erteilt.
6.2. Ist der Anbieter der Auffassung, dass eine Weisung des Kunden gegen die DSGVO, die LOPDGDD oder andere Datenschutzbestimmungen der Union oder eines Mitgliedstaats verstößt, so informiert er den Kunden unverzüglich. Der Anbieter kann die Ausführung der betroffenen Weisung aussetzen, bis der Kunde sie bestätigt, ändert oder zurückzieht.
7. Pflichten des Auftragsverarbeiters
7.1. Vertraulichkeit. Der Anbieter stellt sicher, dass sich die zur Verarbeitung der Kundendaten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugang des Personals des Anbieters zu Kundendaten ist auf das beschränkt, was zur Bereitstellung und Aufrechterhaltung des Dienstes erforderlich ist.
7.2. Sicherheit. Der Anbieter setzt die geeigneten technischen und organisatorischen Maßnahmen um, die nach Artikel 32 DSGVO erforderlich sind, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten. Diese Maßnahmen sind in Anhang II beschrieben. Der Anbieter kann sie aktualisieren, sofern das vereinbarte Sicherheitsniveau nicht verringert wird.
7.3. Allgemeine Genehmigung von Unterauftragsverarbeitern. Der Kunde erteilt dem Anbieter die allgemeine Genehmigung, Unterauftragsverarbeiter zur Bereitstellung des Dienstes zu beauftragen. Die zum Zeitpunkt dieses Vertrags gültigen Unterauftragsverarbeiter sind in Anhang III aufgeführt.
7.4. Regelung zu Unterauftragsverarbeitern. Der Anbieter:
7.4.1. erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die denen dieses Vertrags gleichwertig sind, insbesondere die Sicherheitspflichten des Artikels 32 DSGVO;
7.4.2. bleibt gegenüber dem Kunden für die Erfüllung der Pflichten des Unterauftragsverarbeiters verantwortlich; und
7.4.3. wählt Unterauftragsverarbeiter aus, die hinreichende Garantien in Bezug auf den Datenschutz bieten.
7.5. Änderungen bei Unterauftragsverarbeitern. Der Anbieter informiert den Kunden über jede Hinzufügung oder Ersetzung von Unterauftragsverarbeitern mit angemessener Vorankündigung, durch Mitteilung an die Verwaltungs-E-Mail des Kontos oder durch Veröffentlichung im Dienst-Panel. Der Kunde kann innerhalb von dreißig (30) Tagen nach der Mitteilung aus vernünftigen Datenschutzgründen Widerspruch einlegen. Kann der Widerspruch nicht ausgeräumt werden, so kann der Kunde als sein einziges Rechtsmittel den Teil des Dienstes kündigen, der ohne den beanstandeten Unterauftragsverarbeiter nicht erbracht werden kann.
7.6. Unterstützung des Verantwortlichen. Unter Berücksichtigung der Art der Verarbeitung unterstützt der Anbieter den Kunden durch geeignete technische und organisatorische Maßnahmen und soweit dies möglich ist:
7.6.1. bei der Beantwortung von Anträgen auf Ausübung der Rechte betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit und Widerspruch), indem er die Funktionen des Dienstes bereitstellt, die es ermöglichen, Kundendaten aufzufinden, zu exportieren, zu berichtigen oder zu löschen, einschließlich des Exports von Kontakten und der Löschung von Aufzeichnungen, Transkriptionen und Datensätzen;
7.6.2. bei der Gewährleistung der Einhaltung der Sicherheitspflichten des Artikels 32, der Pflichten zur Meldung von Sicherheitsverletzungen der Artikel 33 und 34 sowie der Pflichten zur Datenschutz-Folgenabschätzung und zur vorherigen Konsultation der Artikel 35 und 36, indem er die ihm verfügbaren Informationen über die von ihm durchgeführte Verarbeitung bereitstellt.
7.7. Meldung von Sicherheitsverletzungen. Der Anbieter meldet dem Kunden unverzüglich nach Kenntniserlangung jede Sicherheitsverletzung, die Kundendaten betrifft. Die Meldung umfasst, soweit dem Anbieter verfügbar, die Art der Sicherheitsverletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen. Der Anbieter arbeitet in angemessener Weise mit dem Kunden zusammen. Die Meldung des Anbieters stellt kein Anerkenntnis von Verschulden oder Haftung dar.
7.8. Löschung oder Rückgabe. Bei Beendigung des Dienstes und nach Wahl des Kunden löscht oder gibt der Anbieter die Kundendaten zurück und löscht bestehende Kopien, es sei denn, das Unionsrecht oder das Recht eines Mitgliedstaats verlangt deren Aufbewahrung. Während der Laufzeit des Dienstes richtet sich die automatische Löschung von Aufzeichnungen nach der vom Kunden konfigurierten Aufbewahrungsfrist, wie in Anhang II beschrieben. Die Rückgabe erfolgt in den vom Dienst angebotenen Exportformaten.
7.9. Information und Prüfung. Der Anbieter stellt dem Kunden die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Pflichten des Artikels 28 DSGVO nachzuweisen, und ermöglicht und trägt zu Prüfungen bei, einschließlich Inspektionen, die vom Kunden oder einem von ihm beauftragten Prüfer durchgeführt werden. Prüfungen werden mit angemessener Vorankündigung vereinbart, während der Geschäftszeiten durchgeführt, höchstens einmal jährlich, es sei denn, es liegt eine Sicherheitsverletzung oder ein Ersuchen einer Aufsichtsbehörde vor, ohne die Sicherheit anderer Kunden zu beeinträchtigen und unter einer Vertraulichkeitspflicht. Der Anbieter kann diese Pflicht in erster Linie durch seine Sicherheitsdokumentation und etwaige ihm verfügbare Zertifizierungen oder Berichte Dritter erfüllen.
7.10. Kosten der Unterstützung und Prüfungen. Die Unterstützung nach Ziffer 7.6 und die Prüfungen nach Ziffer 7.9, die der Kunde mithilfe der Selbstbedienungsfunktionen des Dienstes und, im Falle von Prüfungen, innerhalb der vereinbarten jährlichen Häufigkeit durchführen kann, sind im Dienst enthalten. Der Anbieter kann dem Kunden ein angemessenes Entgelt zu seinen jeweils gültigen Sätzen für Unterstützung oder Prüfungen berechnen, die über diese Funktionen oder diese Häufigkeit hinausgehen, einschließlich Datenschutz-Folgenabschätzungen, Vor-Ort-Prüfungen und der erweiterten Bearbeitung von Anträgen betroffener Personen. Der Anbieter legt vor der Entstehung solcher Kosten einen Kostenvoranschlag vor.
8. Internationale Datenübermittlungen und Datenregion
8.1. Der Anbieter hostet und verarbeitet Kundendaten in der Datenregion des Kontos, die bei dessen Erstellung festgelegt wird (Ziffer 1.9) und sich danach nicht ändert. Ist die Datenregion die Europäische Union, erfolgen Hosting und Verarbeitung vollständig im Gebiet der EU. Wählt der Kunde eine Region außerhalb des Europäischen Wirtschaftsraums, stützt sich die Übermittlung auf die Standardvertragsklauseln und, soweit einschlägig, auf zusätzliche Maßnahmen oder den anwendbaren Angemessenheitsrahmen, wie in Anhang III dargelegt. Die Migration von Daten zwischen Regionen ist nicht verfügbar; der Anbieter teilt mit, falls sie verfügbar wird.
8.2. Ist die Datenregion des Kontos die Europäische Union, werden Kundendaten in der Europäischen Union gehostet und verarbeitet, und die einzigen Datenflüsse außerhalb des Europäischen Wirtschaftsraums sind die Übermittlungen an die in Anhang III genannten Unterauftragsverarbeiter, die durch Ziffer 8.3 geregelt werden. Hat der Kunde eine Region außerhalb des Europäischen Wirtschaftsraums gewählt, erfolgen das gewöhnliche Hosting und die gewöhnliche Verarbeitung in dieser Region, und die Übermittlung wird ebenfalls durch Ziffer 8.3 geregelt.
8.3. Sofern die Bereitstellung des Dienstes eine Übermittlung von Kundendaten an ein Drittland oder eine internationale Organisation außerhalb des Europäischen Wirtschaftsraums mit sich bringt, insbesondere an die außerhalb desselben ansässigen Unterauftragsverarbeiter in Anhang III, führt der Anbieter diese nur dann durch, wenn ein gültiger Mechanismus nach Kapitel V DSGVO Anwendung findet: ein Angemessenheitsbeschluss oder geeignete Garantien. Sofern die Garantie in den Standardvertragsklauseln besteht, werden die durch den Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021 angenommenen SCC durch Bezugnahme in diesen Vertrag einbezogen. Das anwendbare Modul richtet sich nach der Rolle der Parteien bei jeder Übermittlung: Modul Drei (Auftragsverarbeiter an Auftragsverarbeiter) für Übermittlungen vom Anbieter an einen Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums und Modul Zwei (Verantwortlicher an Auftragsverarbeiter), sofern die Klauseln die Übermittlung zwischen dem Kunden und dem Anbieter regeln. Ihre Anhänge werden durch Bezugnahme auf Anhang I (Parteien und Einzelheiten der Verarbeitung), Anhang II (Sicherheitsmaßnahmen) und Anhang III (Unterauftragsverarbeiter) dieses Vertrags ausgefüllt. Sofern sich der Anbieter auf bereits mit einem Unterauftragsverarbeiter geschlossene Standardvertragsklauseln stützt, regeln diese Klauseln die entsprechende Übermittlung. Der Kunde genehmigt die Übermittlungen an die Unterauftragsverarbeiter in Anhang III unter diesen Mechanismen.
8.4. Der Kunde erkennt an, dass die Wahl des KI-Anbieters oder -Modells sowie der Transkriptions- und Sprachmodell-Endpunkte bestimmt, wo und unter welchen Aufbewahrungsbedingungen bestimmte Kundendaten verarbeitet werden. Der Anbieter bietet Kontrollen an, um diese Verarbeitung einzugrenzen, darunter die Option eines Transkriptions-Endpunkts in der Europäischen Union und, sofern das Gateway dies unterstützt, ein Routing ohne Datenaufbewahrung (Zero-Data-Retention). Einige Anbieter unterstützen diesen Modus nicht. Die Wahl des Anbieters und Modells sowie deren Angemessenheit liegen in der Verantwortung des Kunden.
8.5. Behördenanfragen. Erhält der Anbieter oder ein Unterauftragsverarbeiter ein rechtsverbindliches Ersuchen einer Behörde, einschließlich einer Justizbehörde, auf Zugang zu oder Offenlegung von Kundendaten, so wird der Anbieter, sofern nicht rechtlich untersagt: (a) den Kunden unverzüglich benachrichtigen; (b) die Rechtmäßigkeit des Ersuchens prüfen und es anfechten, sofern es nach geltendem Recht offensichtlich rechtswidrig oder unverhältnismäßig ist; und (c) nur die zur Erfüllung erforderlichen Mindest-Kundendaten offenlegen. Der Anbieter führt über solche Ersuchen ein für den Kunden verfügbares Verzeichnis.
9. Pflichten und Zusicherungen des Kunden als Verantwortlicher
9.1. Der Kunde sichert zu, dass er über eine Rechtsgrundlage für die Verarbeitung der Kundendaten verfügt und dass er die betroffenen Personen gemäß den Artikeln 13 und 14 DSGVO informiert hat.
9.2. Der Kunde sichert zu, dass er, sofern zutreffend, die Einwilligung eingeholt hat, jede Person auf seinen Listen zu Zwecken der kommerziellen Kommunikation oder Direktwerbung zu kontaktieren, in Übereinstimmung mit der Richtlinie 2002/58/EG (ePrivacy), dem spanischen Gesetz 34/2002 (LSSI-CE) und dem Gesetz 11/2022, dem Allgemeinen Telekommunikationsgesetz, und dass er die Werbeausschlusslisten beachtet, einschließlich der Lista Robinson in Spanien. In anderen Rechtsordnungen hält der Kunde die lokalen Telemarketing-Vorschriften und gleichwertige Ausschlussregister ein; in den Vereinigten Staaten unter anderem die geltenden Anforderungen an die vorherige Einwilligung und die DNC-Register. Der Kunde kennt und wendet die Vorschriften seiner eigenen Rechtsordnung sowie diejenigen der Anrufteilnehmer an.
9.3. Der Kunde ist für die Rechtmäßigkeit der Aufzeichnung von Anrufen in der Rechtsordnung der Parteien und dafür verantwortlich, die Gesprächsteilnehmer ordnungsgemäß darüber zu informieren, dass der Anruf aufgezeichnet werden kann. Der Dienst stellt die MITTEL bereit, um diesen Hinweis zu geben — einen Ansageknoten am Anfang des Ablaufs, die Anfangsnachricht des KI-Agenten und das Überwachungskennzeichen beim Live-Mithören —, deren Aktivierung und Formulierung jedoch Entscheidung des Kunden sind: Der Anbieter fügt von sich aus keinen Hinweis ein und überwacht dessen Inhalt nicht.
9.4. Der Kunde ist dafür verantwortlich, dass die Nutzung der Funktionen der künstlichen Intelligenz (Transkription, Sprachsynthese, dialogorientierter Agent, Qualitätskontrolle, Ablauf-Assistent) der DSGVO und den anwendbaren Vorschriften entspricht, einschließlich der Verordnung (EU) 2024/1689 (KI-Verordnung). In Bezug auf die KI-Systeme, die der Kunde über den Dienst konfiguriert und betreibt, handelt der Kunde als Betreiber, und es obliegt ihm, den Gesprächsteilnehmer darüber zu informieren, dass er mit einem System der künstlichen Intelligenz interagiert, soweit jene Verordnung dies verlangt; die Anfangsnachricht des Agenten ist das dafür vorgesehene Feld. Der Anbieter stellt Informationen und Steuerungsmöglichkeiten bereit — die Auswahl von Anbieter, Modell und Region, das Residenz- und Trainingskennzeichen jedes Modells und, soweit das Gateway dies unterstützt, das Routing im Zero-Data-Retention-Modus; die Wahl, ihre Angemessenheit und die Einhaltung obliegen dem Kunden.
9.5. Die Weisungen des Kunden an den Anbieter sind rechtmäßig. Der Kunde gibt keine personenbezogenen Daten in den Dienst ein, zu deren Verarbeitung er nicht berechtigt ist.
9.6. Telefonie-Konnektivität und Rufnummern. Der Kunde beauftragt und konfiguriert den SIP-Trunk und die Rufnummern, mit denen er den Dienst betreibt. Ihm obliegen: das Verhältnis zu diesem Betreiber, das Recht zur Nutzung der Rufnummern und der von ihm übermittelten Anruferkennungen sowie die Einhaltung der für seine Anrufe und seine Verbindungen geltenden telekommunikationsrechtlichen Vorschriften. Der vom Kunden beauftragte Betreiber ist ein Anbieter des Kunden und kein Unterauftragsverarbeiter des Anbieters, gemäß Abschnitt c) des Anhangs III.
10. Haftung und Freistellung
10.1. Die Verteilung der Haftung zwischen den Parteien richtet sich nach Artikel 82 DSGVO und nach der Haftungsregelung des Hauptvertrags, einschließlich seiner Beschränkungen und Ausschlüsse.
10.2. Der Kunde stellt den Anbieter von Ansprüchen Dritter, Sanktionen von Aufsichtsbehörden und Schäden frei, die aus der Verletzung der Pflichten des Kunden als Verantwortlicher nach diesem Vertrag entstehen, insbesondere aus der Verarbeitung von Kundendaten ohne Rechtsgrundlage oder ohne Einwilligung, aus dem Tätigen von Anrufen ohne Einwilligung oder entgegen Ausschlusslisten und aus der rechtswidrigen Aufzeichnung von Anrufen.
11. Schlussbestimmungen
11.1. Dieser Vertrag wird in den Hauptvertrag einbezogen und zusammen mit diesem ausgelegt. In hier nicht geregelten Angelegenheiten gilt der Hauptvertrag und, in Datenschutzangelegenheiten, die DSGVO und die LOPDGDD.
11.2. Diese Vereinbarung unterliegt dem auf den Hauptvertrag anwendbaren Recht. Dies gilt unbeschadet der zwingenden Anwendung der DSGVO auf die in dieser Vereinbarung beschriebene Verarbeitung und der Zuständigkeit der für den Kunden geltenden Aufsichtsbehörde.
11.3. Die Unwirksamkeit einer Klausel berührt nicht die Gültigkeit der übrigen Klauseln.
Anhang I — Einzelheiten der Verarbeitung
Verantwortlicher: der Kunde. Auftragsverarbeiter: der Anbieter, ALPIRE TECHNOLOGIES LLC.
Gegenstand: Bereitstellung des cloudbasierten PBX- und Contact-Center-Dienstes Alpire.
Dauer: für die Dauer des Dienstes, zuzüglich des Zeitraums für die Löschung oder Rückgabe nach Ziffer 7.8.
Art und Verarbeitungsvorgänge: Erhebung, Aufzeichnung, Speicherung, Strukturierung, Anrufweiterleitung, Aufzeichnung, Transkription, Sprachsynthese (TTS), KI-basierte Qualitätsanalyse, Abfrage, Export, Löschung und automatische Löschung nach Aufbewahrung.
Zweck: Aufbau, Weiterleitung und Aufzeichnung der Kommunikation des Kunden; Aufzeichnung und, sofern zutreffend, Transkription und Analyse von Anrufen; Verwaltung von Kontakten und ausgehenden Anrufkampagnen; Anwendung von Ausschlusslisten; sowie Erstellung von Berichten und Verbindungsnachweisen (CDR).
Kategorien betroffener Personen: die Kontakte des Kunden und die Anrufteilnehmer seiner Anrufe.
Kategorien personenbezogener Daten: Kontakt- und Identifikationsdaten (Name, Telefon, E-Mail, Tags und benutzerdefinierte Felder); Sprachaufzeichnungen; Transkriptionen und daraus abgeleitete Analysen; Kommunikations-Metadaten und Verbindungsnachweise (CDR); mit Anrufen und Kontakten verbundene Notizen.
Besondere Kategorien (falls vorhanden): Daten nach Artikel 9 DSGVO, die ein Anrufteilnehmer beiläufig während eines Gesprächs offenlegen kann. Dies ist kein Zweck der Verarbeitung; ihre Rechtmäßigkeit liegt in der Verantwortung des Kunden.
Häufigkeit der Verarbeitung: fortlaufend, solange der Kunde den Dienst nutzt.
Anhang II — Technische und organisatorische Sicherheitsmaßnahmen (Art. 32 DSGVO)
Der Anbieter wendet mindestens die folgenden Maßnahmen an:
-
Verschlüsselung bei der Übertragung. Die Kommunikation mit dem Panel und dem Webphone wird mittels TLS verschlüsselt. Anrufsignalisierung und Medien werden über die für SIP und WebRTC nativen sicheren Kanäle übertragen.
-
Zugangskontrolle und Authentifizierung. Die Passwörter der Autorisierten Nutzer werden mithilfe einer Schlüsselableitungsfunktion mit Salt (argon2id) gespeichert; niemals im Klartext. Sitzungen werden gegenüber der Datenbank verwaltet und laufen ab. Die Zwei-Faktor-Authentifizierung (TOTP, RFC 6238) ist auf Ebene der einzelnen Nutzer verfügbar.
-
Autorisierungskontrolle (RBAC). Der Zugriff auf die Funktionen und Daten des Dienstes wird durch Rollen und durch Berechtigungen auf Abschnittsebene geregelt, sodass jeder Autorisierte Nutzer nur auf das zugreift, was seine Rolle innerhalb seiner Organisation zulässt.
-
Mandantentrennung. Die Daten jedes Kunden werden logisch nach Organisation getrennt; der Zugriff auf Kundendaten ist auf die Organisation beschränkt, zu der sie gehören, wodurch ein kundenübergreifender Zugriff verhindert wird.
-
Audit-Protokolle. Der Dienst zeichnet relevante Sicherheits- und Verwaltungsereignisse auf (unter anderem Anmeldungen, Konfigurationsänderungen und administrative Aktionen), die zur Überprüfung aufbewahrt werden.
-
Konfigurierbare Aufbewahrung und Löschung. Der Kunde konfiguriert die Aufbewahrungsfrist für Aufzeichnungen (14, 30, 90, 180 oder 365 Tage oder unbegrenzte Aufbewahrung). Sofern der Kunde eine Frist festlegt, durchläuft ein automatischer Prozess in regelmäßigen Abständen die Aufzeichnungen, deren Frist abgelaufen ist, und löscht sie; sofern der Kunde eine unbegrenzte Aufbewahrung wählt, findet keine automatische Löschung statt. Der Kunde kann Aufzeichnungen, Transkriptionen und Datensätze auf Anforderung löschen.
-
Speicherung von und Zugriff auf Aufzeichnungen. Anrufaufzeichnungen und ihre Kopien werden auf einer zugangskontrollierten Speicherinfrastruktur innerhalb der Datenregion aufbewahrt. Der Zugriff ist über die Autorisierungskontrollen in Punkt 3 auf die Organisation des Kunden beschränkt sowie auf das Personal des Anbieters, streng soweit dies zum Betrieb des Dienstes erforderlich ist. Die Verschlüsselung bei der Übertragung aus Punkt 1 schützt die Übertragung; im Ruhezustand sind die Aufzeichnungen durch diese Zugriffskontrollen geschützt.
-
Minimierung bei der KI-Verarbeitung. Der Kunde wählt für jeden Agenten die Transkriptions-, Stimm- und Sprachmodelle aus dem Katalog des Dienstes; für die Qualitätssicherung (QA) enthält der Katalog kostengünstige Modelle. Der angebotene Katalog ist auf die Datenregion des Kontos GEFILTERT: Ein Anbieter außerhalb dieser Region wird nicht angezeigt, es sei denn, der Kunde aktiviert ausdrücklich die grenzüberschreitende Verarbeitung (Ziffer 8.2). Standardmäßig — und ebenso, wenn das gewählte Modell nicht gegen die Datenregion des Kontos verifiziert werden kann — wird die Sprachmodell-Verarbeitung niemals bei einem nicht verifizierten Anbieter fortgesetzt: Für die Qualitätssicherung (QA) wird sie an das europäische Standardmodell (Nebius, Niederlande) geleitet, und beim Agenten und beim Ablauf-Assistenten findet die Verarbeitung nicht statt. Die Transkription erfolgt standardmäßig über den europäischen Endpunkt von Speechmatics, dessen Echtzeitdienst weder das Audiomaterial noch die Transkription speichert. Soweit der Anbieter sie anbietet, aktiviert der Dienst die verfügbaren Optionen zur Nichtaufbewahrung und zum Ausschluss vom Training (etwa den Ausschluss aus dem Modellverbesserungsprogramm von Deepgram); andere Anbieter unterstützen diese Optionen nicht, wie in Anhang III angegeben. Die Wahl des Anbieters und Modells sowie deren Auswirkungen auf die Aufbewahrung liegen in der Verantwortung des Kunden (Ziffern 6.1 und 8.4).
-
Resilienz und Wiederherstellung. Der Anbieter unterhält Backup- und Wiederherstellungsmaßnahmen, die darauf abzielen, die Verfügbarkeit von und den Zugang zu Daten im Falle eines physischen oder technischen Zwischenfalls wiederherzustellen.
-
Operative Härtung. Interne Komponenten (unter anderem die Medien-Engine und die Verwaltungsschnittstellen) sind nur in privaten oder geschützten Netzwerken exponiert, nicht im offenen Internet.
Der Anbieter kann diese Maßnahmen ändern, sofern das Sicherheitsniveau nicht unter das hier beschriebene fällt.
Anhang III — Liste der Unterauftragsverarbeiter
Diese Liste ist im Voraus abschließend: Sie erfasst jeden Unterauftragsverarbeiter, den der Kunde aus der Konfiguration seines Kontos aktivieren kann, unabhängig davon, ob er derzeit angeboten wird. Sie wird bewusst so veröffentlicht. Der Kunde ist der Verantwortliche, und er entscheidet über die Kombination aus Modell, Stimme, Anbieter und Region, die sein Dienst verwendet; die Aufgabe des Anbieters ist es, genau anzugeben, was jeder Unterauftragsverarbeiter tut und wo, damit diese Entscheidung in Kenntnis der Sachlage getroffen wird. Dementsprechend stellt die Aktivierung einer hier bereits erfassten Option keine Hinzuziehung eines neuen Unterauftragsverarbeiters im Sinne der Ziffer 7.5 dar: Die von jener Ziffer geforderte vorherige Information ist diese Liste. Die Hinzuziehung eines nicht hier aufgeführten Unterauftragsverarbeiters wird gemäß Ziffer 7.5 mitgeteilt.
Ein Unterauftragsverarbeiter verarbeitet Kundendaten nur, wenn der Kunde das entsprechende Modell, die Stimme oder den Anbieter auswählt. Sofern der Kunde dies nicht ändert, verwendet der Dienst standardmäßig in der Europäischen Union ansässige Anbieter (Standard-Sprachmodelle: Nebius in den Niederlanden, sowohl für den Agenten und den Ablauf-Assistenten als auch für die Qualitätsbewertung der Anrufe; Standard-Transkription: Speechmatics über dessen Endpunkt in der Europäischen Union; Standard-Sprachsynthese: Deepgram über dessen Endpunkt in der Europäischen Union). Die Aktivierung eines außerhalb des Europäischen Wirtschaftsraums ansässigen Anbieters stellt eine Weisung des Kunden dar und wird durch die Ziffern 8.2 und 8.3 geregelt.
a) Sprach- und KI-Verarbeitung (Transkription, Sprachsynthese und Sprachmodelle bezogen auf den Inhalt von Anrufen und Chats):
| Unterauftragsverarbeiter | Zweck | Standort / Region |
|---|---|---|
| Speechmatics Ltd. | Sprachtranskription (STT) in Echtzeit — Standardanbieter | Vereinigtes Königreich (Unternehmen); Verarbeitung über den Endpunkt der Europäischen Union (eu.rt.speechmatics.com). Sein Echtzeitdienst speichert weder das Audio noch die Transkription |
| Deepgram, Inc. | Sprachsynthese (TTS) — Standardanbieter — und Sprachtranskription (STT) | Vereinigte Staaten (Unternehmen); Verarbeitung über den Endpunkt der Europäischen Union (api.eu.deepgram.com) |
| Nebius B.V. | Sprachmodelle — Standardanbieter für den Agenten, den Ablauf-Assistenten und die Qualitätsbewertung der Anrufe | Europäische Union (Niederlande) — souveräner EU-Anbieter. Der Anbieter hat den Zero-Data-Retention-Modus aktiviert: Eingaben und Ausgaben werden nicht aufbewahrt. Sie werden nicht zum Trainieren von Modellen verwendet |
| Google (Google Cloud: Speech-to-Text, Text-to-Speech und Vertex AI) | Transkription, Sprachsynthese und Sprachmodelle, wenn der Kunde sie auswählt. Einschließlich der Drittanbietermodelle, die Google auf Vertex AI bereitstellt (darunter die von Anthropic); in diesem Fall ist Google der Unterauftragsverarbeiter | Konfigurierbare Region: Europäische Union (EU-Endpunkte und europäischer Multiregion-Endpunkt von Vertex AI) oder Vereinigte Staaten / global, je nach Konfiguration des Kunden. Es gilt das Data Processing Addendum von Google Cloud |
| Mistral AI SAS | Sprachmodelle und Sprachsynthese (Voxtral), wenn der Kunde sie auswählt | Europäische Union (Frankreich) — souveräner EU-Anbieter. Mehrere seiner Modelle verwenden die Inhalte gemäß seinen Nutzungsbedingungen zum Trainieren oder Verbessern seiner Systeme; der Dienst kennzeichnet sie in der Auswahl |
| OpenAI, L.L.C. | Sprachmodelle, Sprachtranskription (STT) und Sprachsynthese (TTS), wenn der Kunde sie auswählt | Vereinigte Staaten. OpenAI bietet einen Endpunkt mit Datenresidenz in der Europäischen Union an, der eine von diesem Anbieter gewährte Berechtigung voraussetzt; solange der Anbieter diese Berechtigung nicht besitzt, ist die Option ausschließlich grenzüberschreitend (Ziffer 8.2) |
| Anthropic PBC | Sprachmodelle (Claude-Familie), wenn der Kunde sie auswählt | Vereinigte Staaten. Seine eigene API bietet keine Residenz in der Europäischen Union. Wählt der Kunde ein Claude-Modell, das über Google Vertex AI oder Amazon Bedrock bereitgestellt wird, ist der die Inhalte verarbeitende Unterauftragsverarbeiter Google bzw. Amazon, und es gilt die Residenz dieser Plattform |
| Amazon Web Services EMEA SARL (Amazon Bedrock) | Von Amazon bereitgestellte Sprachmodelle Dritter, wenn der Kunde sie auswählt | Konfigurierbare Region, mit verfügbaren Regionen in der Europäischen Union (unter anderem Frankfurt, Paris, Stockholm und Irland) |
| Groq, Inc. | Sprachmodelle, wenn der Kunde sie auswählt | Vereinigte Staaten; der Zero-Data-Retention-Modus findet keine Anwendung. Nur als grenzüberschreitende Option verfügbar (Ziffer 8.2) |
| xAI Corp. | Sprachmodelle (Grok-Familie), wenn der Kunde sie auswählt | Vereinigte Staaten. Nur als grenzüberschreitende Option verfügbar (Ziffer 8.2) |
| AssemblyAI, Inc. | Sprachtranskription (STT), wenn vom Kunden konfiguriert | Vereinigte Staaten (Unternehmen); Verarbeitung über den Endpunkt der Europäischen Union (streaming.eu.assemblyai.com) |
| Cartesia, Inc. | Sprachsynthese (TTS), wenn vom Kunden konfiguriert | Vereinigte Staaten (globaler/US-Endpunkt; EU-Residenz nicht bestätigt; nur als grenzüberschreitende Option mit Einwilligung des Kunden verfügbar) |
Transkription ohne Unterauftragsverarbeiter. Der Dienst bietet darüber hinaus eine Transkriptions-Engine, die auf der eigenen Infrastruktur des Anbieters innerhalb der Datenregion des Kontos ausgeführt wird. Wählt der Kunde sie aus, verlässt das Audio den Anbieter nicht in Richtung eines Dritten, und es wird kein Unterauftragsverarbeiter dieses Abschnitts tätig.
Verwendung der Inhalte zum Training. Der Dienst kennzeichnet in der Modellauswahl selbst, welche Modelle von ihrem Anbieter zum Trainieren oder Verbessern seiner Systeme verwendet werden; keines davon ist ein Standardmodell: Alle erfordern eine ausdrückliche Auswahl durch den Kunden. Zum Zeitpunkt dieser Fassung: Mistral AI verwendet die Inhalte gemäß seinen Nutzungsbedingungen bei den Modellen, die der Dienst als solche kennzeichnet (zu diesem Zeitpunkt Ministral 3B, Ministral 8B, Mistral Small und die Stimme Voxtral); AssemblyAI verwendet sie, sofern kein Opt-out erfolgt, was vom bei diesem Anbieter gebuchten Tarif abhängt; und Deepgram verwendet sie ausschließlich in der Variante „Nova-3 MIP", die gegen einen ermäßigten Tarif an seinem Model Improvement Program teilnimmt (die parallel angebotene Standardvariante „Nova-3" nimmt nicht teil).
b) Infrastruktur und unterstützende Dienste:
| Unterauftragsverarbeiter | Zweck | Standort / Region |
|---|---|---|
| Hetzner Online GmbH | Hosting von Rechenleistung, Datenbank, Netzwerk und Speicherung der Anrufaufzeichnungen (auf der eigenen Infrastruktur des Anbieters) | In der Datenregion des Kontos (Europäische Union oder Amerika) |
| netcup GmbH | Infrastruktur-Hosting: Rechenleistung, Datenbank und Netzwerk | Europäische Union (Deutschland) |
| Tailscale Inc. | Privates Netzwerk zwischen den Knoten der eigenen Infrastruktur des Anbieters (Datenbankreplikation und interner Dienstverkehr). Der Verkehr ist Ende-zu-Ende mit Schlüsseln verschlüsselt, die Tailscale nicht besitzt, und läuft zwischen den Knoten des Anbieters über eine Direktverbindung; ist eine Direktverbindung nicht möglich, können seine Relais diesen bereits verschlüsselten Verkehr transportieren, ohne Zugriff auf dessen Inhalt | Vereinigte Staaten (Unternehmen und Koordinationsebene); der Dienstverkehr wird außerhalb der Knoten des Anbieters nicht entschlüsselt |
| Amazon Web Services EMEA SARL (Amazon SES) | Versand von Service-E-Mails (Kontoverifizierung, Passwortzurücksetzung, Support-Hinweise) | Europäische Union (Deutschland — Region eu-central-1, Frankfurt) |
| Cloudflare, Inc. | Auslieferungs- und Schutznetzwerk für das Web-Panel und die öffentlichen Endpunkte | Vereinigte Staaten (Unternehmen); Verarbeitung an den Knoten der Europäischen Union |
| OVHcloud (OVH SAS) | Hilfsdienst für die Hochverfügbarkeit der Datenbank | Europäische Union (Frankreich) |
| Backblaze, Inc. | Speicherung der verschlüsselten Sicherungskopien | Vereinigte Staaten (Unternehmen); Daten in der Europäischen Union gespeichert |
c) Telefonie-Konnektivität. Der Anbieter ist nicht als Telekommunikationsanbieter tätig. Die Verbindung zum Telefonnetz erfolgt über den SIP-Trunk, den der Kunde beauftragt und in seinem Konto konfiguriert; dieser Betreiber ist ein Anbieter des Kunden selbst: Er ist kein Unterauftragsverarbeiter des Anbieters, und das Verhältnis zwischen dem Kunden und diesem Betreiber liegt außerhalb dieses Vertrags. Sollte der Anbieter künftig selbst beauftragte Rufnummern anbieten, würde der entsprechende Betreiber zum Unterauftragsverarbeiter und gemäß Ziffer 7.5 in diesen Anhang aufgenommen.
Der Anbieter hält diese Liste aktuell und teilt Änderungen gemäß Ziffer 7.5 mit.