Inhalt
- 1. Gegenstand und Dauer der Verarbeitung
- 2. Art und Zweck der Verarbeitung
- 3. Art der personenbezogenen Daten
- 4. Kategorien betroffener Personen
- 5. Pflichten des Auftragsverarbeiters
- 6. Unterauftragsverarbeiter
- 7. Technische und organisatorische Massnahmen
- 8. Speicherfristen
- 9. Rechte der betroffenen Personen
- 10. Meldung von Datenschutzverletzungen
- 11. Löschung und Rückgabe
- 12. Kontrollrechte
- 13. Haftung
- 14. Schlussbestimmungen
- Unterschriften
- Anlage 1 gemäss Art. 28 DSGVO
- Anlage 2 gemäss Art. 28 DSGVO
- Anlage 3 gemäss Art. 28 DSGVO
Stand: September 2026
Hinweis: Dieser Auftragsverarbeitungsvertrag (AVV) gemäss Art. 28 DSGVO regelt die Verarbeitung personenbezogener Daten durch den Anbieter als Auftragsverarbeiter im Auftrag des Kunden (Verantwortlicher) im Rahmen der Nutzung von InsightHub.
1. Gegenstand und Dauer der Verarbeitung
Gegenstand dieses Vertrages ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Nutzung von InsightHub — einer SaaS-Plattform für KI-gestützte Produktsuche, Chat-Assistenz und Such-Analytik.
Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrages zwischen dem Verantwortlichen (Kunden) und dem Auftragsverarbeiter (Anbieter).
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst folgende Tätigkeiten:
- Bereitstellung des KI-Assistenten auf der Website/im Shop des Kunden (Chat-Widget) sowie — bei gebuchtem Add-on — über WhatsApp und Telefon (InsightHub Voice)
- Speicherung und Auswertung von Such-Anfragen, Chat-Sitzungen und Klickpfaden
- Erstellung und Anzeige von Analytik-Dashboards im Admin-Bereich des Kunden
- Synchronisation von Produkt-, Inhalts-, Kunden- und Bestelldaten aus angebundenen Shop- und Website-Systemen
- Lead- und Kontaktverwaltung inkl. Dokumentenablage, Helpdesk-Tickets, Bewertungs- und Umfrageeinladungen, Warenkorb-Erinnerungen und Automatisierungen im Auftrag des Kunden
- Zustellung von Transaktions- und Benachrichtigungs-E-Mails (z. B. Berichte, Warnungen)
3. Art der personenbezogenen Daten
Folgende Kategorien personenbezogener Daten können verarbeitet werden:
- Such-Anfragen, Chat-Nachrichten, WhatsApp-Nachrichten und Telefon-Gesprächsprotokolle (Text, keine Audioaufzeichnung) von Endnutzern
- Kontakt- und Lead-Daten: Name, E-Mail, Telefonnummer (auch Rufnummer von Anrufern), Anliegen, Status, Notizen, benutzerdefinierte Felder
- Kunden- und Bestelldaten aus dem Shop-System des Kunden (Name, E-Mail, Bestellnummer, Positionen, Status), Warenkörbe inkl. Einwilligungsnachweis
- Bewertungen und Umfrageantworten (Name, E-Mail, Bewertung, Freitext)
- Technische Daten: Visitor-ID, IP-Adresse, User-Agent, Zeitstempel, Sitzungszuordnung
- Optional vom Kunden übergebene Kundenkennungen: Kunden-ID, E-Mail-Adresse, Name
- Account-Daten der Administratoren des Kunden: Name, E-Mail, Passwort-Hash, Locale, Rolle
- Nutzungsdaten (Aufrufe, Zeitstempel, gesetzte Aktionen)
- Vom Kunden oder von Endnutzern hochgeladene Dokumente und Dateien (z. B. Verträge, Ausweiskopien, Rechnungen, Bilder) samt Dateiname, Dateityp, Grösse und Zuordnung zum jeweiligen Lead — einschliesslich aller personenbezogenen Daten, die diese Dokumente enthalten
4. Kategorien betroffener Personen
- Endnutzer (Kunden, Besucher) der vom Kunden betriebenen Website oder des Shops
- Mitarbeiter und Administratoren des Kunden, die InsightHub bedienen
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten
- Sicherzustellen, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind
- Alle gemäss Art. 32 DSGVO erforderlichen technischen und organisatorischen Massnahmen zu ergreifen (siehe Anlage 2)
- Keine weiteren Unterauftragsverarbeiter ausserhalb der in Anlage 3 genannten ohne vorherige Genehmigung hinzuzuziehen
- Den Verantwortlichen bei der Erfüllung seiner Pflichten gegenüber betroffenen Personen (Art. 12–22 DSGVO) zu unterstützen
- Den Verantwortlichen bei Datenschutz-Folgenabschätzungen und Meldepflichten zu unterstützen
- Nach Beendigung der Verarbeitung alle personenbezogenen Daten zu löschen oder zurückzugeben
- Dem Verantwortlichen alle zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung zu stellen und Prüfungen zu ermöglichen
6. Unterauftragsverarbeiter
Der Auftragsverarbeiter setzt Unterauftragsverarbeiter für Hosting und Netzwerk, KI-Dienste, E-Mail-Versand, Zahlungsabwicklung sowie — nur bei den jeweils gebuchten Add-ons — für WhatsApp-Messaging und Telefonie ein. Eine vollständige Liste mit Zweck und Serverstandort ist in Anlage 3 aufgeführt.
Bei Hinzuziehung weiterer Unterauftragsverarbeiter wird der Verantwortliche mit angemessener Frist vorab informiert und erhält die Möglichkeit, Einspruch zu erheben. Bei berechtigtem Einspruch steht beiden Parteien ein Sonderkündigungsrecht zu.
7. Technische und organisatorische Massnahmen
Der Auftragsverarbeiter gewährleistet folgende Sicherheitsmassnahmen:
7.1 Vertraulichkeit
- Zugriffskontrolle durch Authentifizierung und rollenbasierte Berechtigungen
- Beschränkung des Zugriffs auf autorisierte Mitarbeiter
- Verschlüsselung der Datenübertragung (TLS 1.2+)
- Verschlüsselung sensibler Daten im Ruhezustand
7.2 Integrität
- Protokollierung von Eingabe-, Änderungs- und Löschvorgängen
- Eingabevalidierung und Schutz vor Injection-Angriffen
- Sichere Übertragungswege zwischen Anwendungskomponenten
7.3 Verfügbarkeit
- Regelmässige, automatisierte und verschlüsselte Backups (Ablage getrennt vom Produktivsystem) mit geprüfter Wiederherstellung
- Monitoring der Dienste und Incident-Benachrichtigungen
- Dokumentierte Wiederherstellungsverfahren
7.4 Belastbarkeit
- Skalierbare Infrastruktur in zertifizierten EU-Rechenzentren
- Überwachung der Systemressourcen
- Redundante Komponenten, wo wirtschaftlich sinnvoll
8. Speicherfristen
| Datenart | Speicherdauer |
|---|---|
| Such-Anfragen, Chat-, WhatsApp- und Telefon-Protokolle | für die Dauer des Nutzungsvertrags; jederzeit einzeln durch den Verantwortlichen löschbar; vollständige Löschung spätestens 30 Tage nach Vertragsende |
| Leads, Kontakte, Bestell- und Bewertungsdaten | für die Dauer des Nutzungsvertrags bzw. bis zur Löschung durch den Verantwortlichen |
| Erfasste Warenkörbe | gemäss vom Verantwortlichen konfigurierter Frist (Standard 60 Tage) |
| Aggregierte Analytik-Daten | für die Dauer des Nutzungsvertrags |
| Account-Daten der Administratoren | Dauer des Nutzungsvertrags |
| Technische Protokolle / Logs | bis 90 Tage |
| Hochgeladene Dokumente und Dateien | für die Dauer des Nutzungsvertrags; Löschung jederzeit durch den Verantwortlichen im System oder auf Weisung, spätestens bei Vertragsende (Ziff. 11). Eine automatische Löschung nach Fristablauf erfolgt nicht. |
| Abrechnungsrelevante Daten | gemäss gesetzlicher Aufbewahrungsfristen |
9. Rechte der betroffenen Personen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflichten gemäss Art. 12–22 DSGVO, insbesondere bei:
- Auskunftsersuchen (Art. 15 DSGVO)
- Berichtigungsverlangen (Art. 16 DSGVO)
- Löschungsverlangen (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
10. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten. Die Meldung enthält mindestens:
- Beschreibung der Art der Verletzung
- Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze
- Wahrscheinliche Folgen der Verletzung
- Ergriffene oder vorgeschlagene Gegenmassnahmen
11. Löschung und Rückgabe
Nach Beendigung des Vertragsverhältnisses werden alle im Auftrag verarbeiteten personenbezogenen Daten gelöscht oder — auf Wunsch des Verantwortlichen — zurückgegeben, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Eine Bestätigung der Löschung erfolgt auf Verlangen.
12. Kontrollrechte
Der Verantwortliche hat das Recht, die Einhaltung der technischen und organisatorischen Massnahmen zu überprüfen. Der Auftragsverarbeiter stellt die erforderlichen Informationen bereit und ermöglicht Überprüfungen nach vorheriger Abstimmung in angemessener Weise.
13. Haftung
Die Haftung richtet sich nach den Bestimmungen des Art. 82 DSGVO. Jede Partei haftet für die Schäden, die durch eine nicht der DSGVO entsprechende Verarbeitung verursacht werden, entsprechend ihrem Verschulden. Im Übrigen gelten die Haftungsregelungen der Allgemeinen Geschäftsbedingungen.
14. Schlussbestimmungen
Dieser Auftragsverarbeitungsvertrag unterliegt österreichischem Recht. Änderungen und Ergänzungen bedürfen der Schriftform (Textform genügt). Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Wichtig: Mit der Nutzung von InsightHub akzeptieren Sie diesen Auftragsverarbeitungsvertrag als Teil der Allgemeinen Geschäftsbedingungen. Eine physische Unterzeichnung ist optional (siehe unten) und auf Wunsch möglich.
Unterschriften
Verantwortlicher (Kunde)
Auftragsverarbeiter
Ing. Simon Gorski, MA
Währinger Strasse 80-82/1
1180 Wien, Österreich
[email protected]
Anlage 1 gemäss Art. 28 DSGVO
Verzeichnis der personenbezogenen Daten und Zweck der Verarbeitung
Arten der Daten
- Such-Anfragen, Chat-, WhatsApp- und Telefonprotokolle (Text) der Endnutzer
- Lead-, Kontakt-, Kunden- und Bestelldaten sowie Bewertungen, Umfrageantworten und Warenkörbe (siehe Ziff. 3)
- Identifikatoren: Visitor-ID, IP-Adresse, User-Agent, Cookies/LocalStorage-IDs
- Optional übergebene Kundenkennungen: Kunden-ID, E-Mail, Name
- Produkt- und Inhaltsdaten, die aus Shop-/CMS-Systemen synchronisiert werden
- Administrator-Kontodaten (Name, E-Mail, Passwort-Hash, Zwei-Faktor-Secret falls aktiviert)
- Nutzungs- und Interaktionsprotokolle (Zeitstempel, gesetzte Aktionen, Ergebnis-Metadaten)
Betroffene Personen
- Endkunden und Website-Besucher des Verantwortlichen
- Mitarbeiter und Administratoren des Verantwortlichen
Zwecke der Verarbeitung
- Bereitstellung der vertraglich geschuldeten Leistungen (Suche, Chat, Analytik)
- Technische Bereitstellung, Fehlerbehebung und Sicherheit des Dienstes
- Auswertung zur Verbesserung der Suchqualität (aggregiert, pseudonymisiert)
- Abrechnung, Kontakt und Kundensupport
Anlage 2 gemäss Art. 28 DSGVO
Technische und organisatorische Massnahmen gemäss Art. 32 DSGVO
I. Vertraulichkeit
Verschlüsselung
- Datenübertragung via TLS 1.2+
- Verschlüsselung sensibler Daten im Ruhezustand (AES-256 wo möglich)
- HTTPS auf allen öffentlichen Endpoints
Zutrittskontrolle
- Serverstandorte in zertifizierten EU-Rechenzentren
- Physische Zutrittskontrollen der Hosting-Provider
- 24/7-Überwachung der Serverinfrastruktur durch den Hoster
Zugangskontrolle
- Authentifizierung mit Benutzername/Passwort, optional Zwei-Faktor-Authentifizierung (2FA)
- Passwortrichtlinien (Mindestlänge, Hashing)
- Protokollierung von Anmeldeversuchen
- Firewall-Schutz auf Server- und Applikationsebene
- API-Keys mit beschränktem Gültigkeitsbereich; getrennte öffentliche (Widget-ID) und private Schlüssel
Zugriffskontrolle
- Rollen- und berechtigungsbasiertes Zugriffskonzept (Least Privilege)
- Regelmässige Überprüfung von Zugriffsrechten
- Audit-Logs bei administrativen Aktionen
- Sichere Löschung von Datenträgern vor Wiederverwendung
Trennungskontrolle
- Logische Mandantentrennung (Tenant-ID) auf Anwendungs- und Datenbankebene
- Trennung Produktiv- und Testumgebungen
II. Integrität
Weitergabekontrolle
- Verschlüsselung aller Datenübertragungen (TLS)
- Keine unverschlüsselte E-Mail-Übertragung sensibler Daten
- Sichere API-Kommunikation zwischen Gateway, App und Engine
Eingabekontrolle
- Protokollierung sicherheitsrelevanter Eingaben, Änderungen und Löschvorgänge
- Nachvollziehbarkeit durch individuelle Benutzerkennung
- Aufbewahrung von Protokollen gemäss Zweckbindung und Aufbewahrungsfristen
III. Verfügbarkeit und Belastbarkeit
Verfügbarkeitskontrolle
- Backup- und Recovery-Konzept mit regelmässigen Sicherungen
- Unterbrechungsfreie Stromversorgung und redundante Server beim Hoster
- Monitoring relevanter Dienste und Alarmierung
- DDoS-Schutz auf Edge-Ebene (via Hosting-Provider)
Rasche Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
- Definierte Eskalations- und Wiederherstellungsverfahren
- Regelmässige Tests der Backup-Wiederherstellung
IV. Verfahren zur regelmässigen Überprüfung
- Interne Sicherheits-Reviews der TOM
- Abhängigkeits- und Sicherheits-Updates im Deploy-Prozess
- Sensibilisierung und Schulung von Mitarbeitern zum Datenschutz
- Dokumentation aller Verarbeitungstätigkeiten
Anlage 3 gemäss Art. 28 DSGVO
Unterauftragsverarbeiter
Für die Verarbeitung von Daten im Auftrag des Kunden setzt der Anbieter die Dienste folgender Dritter ein („Unterauftragsverarbeiter"):
Hosting, Speicher und Netzwerk
| Unternehmen | Zweck | Serverstandort |
|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Deutschland | Server-Infrastruktur, Datenbanken, Objektspeicher für Dokumente (sofern kein eigener Speicher des Kunden), verschlüsselte Backups (Storage Box) | EU (Deutschland: Falkenstein, Nürnberg; Finnland: Helsinki) |
| Webnestify s.r.o. https://webnestify.cloud | Managed Hosting und Serververwaltung | EU |
| Cloudflare, Inc. 101 Townsend St, San Francisco, CA 94107, USA | Netzwerk-Auslieferung, DDoS- und Bot-Schutz, TLS-Terminierung | EU-Rechenzentren; Verarbeitung in den USA möglich (EU-US Data Privacy Framework, Standardvertragsklauseln) |
KI-Dienste (Sprachmodelle und Embeddings)
| Unternehmen | Zweck | Serverstandort |
|---|---|---|
| Mistral AI 15 rue des Halles, 75001 Paris, Frankreich | Sprachmodelle und Embeddings (Standard); kein Training mit Kundendaten | EU |
| OpenAI Ireland Ltd. 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, Irland | Sprachmodelle — nur, wenn der Verantwortliche eigene OpenAI-Schlüssel hinterlegt | EU/USA (Standardvertragsklauseln) |
E-Mail-Versand
| Unternehmen | Zweck | Serverstandort |
|---|---|---|
| ActiveCampaign, LLC (Postmark) 1 N Dearborn St, Chicago, IL 60602, USA | Versand von Benachrichtigungs-, Bestätigungs-, Bewertungs-, Erinnerungs- und Bericht-E-Mails; Verarbeitung eingehender Antworten | USA (EU-US Data Privacy Framework, Standardvertragsklauseln) |
Zahlungsabwicklung
| Unternehmen | Zweck | Serverstandort |
|---|---|---|
| Stripe Payments Europe, Ltd. 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland | Zahlungsabwicklung und Abonnementverwaltung (Kontodaten des Kunden, keine Endnutzerdaten) | EU/USA (Standardvertragsklauseln) |
Messaging und Telefonie (nur bei gebuchtem Add-on)
| Unternehmen | Zweck | Serverstandort |
|---|---|---|
| Meta Platforms Ireland Ltd. Merrion Road, Dublin 4, Irland | WhatsApp Business Cloud API — Zustellung und Empfang von WhatsApp-Nachrichten (WhatsApp-Add-on) | EU/USA (EU-US Data Privacy Framework) |
| Twilio Ireland Ltd. 3 Dublin Landings, North Wall Quay, Dublin 1, Irland | Telefonie (Rufnummern, Anrufsignalisierung, Medienstrom) für InsightHub Voice | EU-Region; USA möglich (Standardvertragsklauseln) |
| Deepgram, Inc. 548 Market St, San Francisco, CA 94104, USA | Spracherkennung und Sprachausgabe für InsightHub Voice (Audio wird nicht dauerhaft gespeichert) | USA (Standardvertragsklauseln) |
Sonstige Schnittstellen (nur auf Veranlassung des Verantwortlichen)
| Unternehmen | Zweck | Serverstandort |
|---|---|---|
| Google Ireland Limited Gordon House, Barrow Street, Dublin 4, Irland | Import öffentlicher Google-Bewertungen und Antworten über Google Business Profile, wenn der Verantwortliche sein Konto verbindet | EU/USA (EU-US Data Privacy Framework) |
Die Liste kann sich im Rahmen von Änderungen anpassen; der Anbieter informiert den Kunden rechtzeitig über neue Unterauftragsverarbeiter.
