← Zurück zur Startseite

Gemäß Art. 28 DSGVO | Stand: Juli 2026

Vereinbarung zur Auftragsverarbeitung

Auftragsverarbeitungsvertrag für Smart Chat 24/7 und Smart Voice 24/7 auf smartchatservice24.com – allgemeine Regelungen mit produktspezifischen Anlagen.

1. Rollen der Parteien und Anwendungsbereich

Diese Vereinbarung zur Auftragsverarbeitung (nachfolgend „AVV“) gilt zwischen dem jeweiligen Unternehmenskunden von Smart Service Solution als Verantwortlichem im Sinne der DSGVO und:

Danny Nico Münkel

Smart Service Solution – Inh. Danny Nico Münkel

Schwetzinger Straße 156

68165 Mannheim

Deutschland

E-Mail: kontakt@smartchatservice24.com

Dieser AVV gilt für die Produkte Smart Chat 24/7 und Smart Voice 24/7. Er besteht aus allgemeinen Regelungen sowie produktspezifischen Anlagen: Anlage 1 (Smart Chat 24/7), Anlage 2 (Smart Voice 24/7), Anlage 3 (eingesetzte Unterauftragnehmer und Verarbeitungsketten) und Anlage 4 (technische und organisatorische Maßnahmen).

Der Kunde ist Verantwortlicher im Sinne der DSGVO für die Verarbeitung personenbezogener Daten der Personen, die seinen Kundenbot nutzen oder seine KI-Telefonassistenz anrufen.

Smart Service Solution verarbeitet diese personenbezogenen Daten weisungsgebunden als technischer Dienstleister bzw. Auftragsverarbeiter und entscheidet nicht eigenständig über Zwecke und Mittel der Verarbeitung im Kundenprojekt, soweit keine eigene gesetzliche Verantwortlichkeit besteht.

Smart Chat 24/7: Bei einem Kundenbot entscheidet grundsätzlich der Kunde über Zweck, Inhalte, erlaubte Themen und Einsatz.

Smart Voice 24/7: Bei einer KI-Telefonassistenz für ein Kundenunternehmen entscheidet grundsätzlich der Kunde über Zweck, Gesprächsinhalte, Gesprächslogik, erlaubte Datenkategorien, Rückruf- und Terminlogik, Notfall- und Eskalationsregeln sowie über Einsatz und Aktivierung.

Die eigene Website von Smart Service Solution sowie deren eigene Geschäfts- und Demo-Telefonnummer fallen nicht unter diesen Kunden-AVV, soweit Smart Service Solution dort selbst über Zwecke und Mittel der Verarbeitung entscheidet und deshalb Verantwortlicher ist. Eine abschließende, pauschale Rollenfeststellung für jeden denkbaren Einsatzfall ist damit nicht verbunden.

Dieser AVV ergänzt den jeweiligen Hauptvertrag über die Einrichtung, Bereitstellung und Betreuung von Smart Chat 24/7 bzw. Smart Voice 24/7.

2. Gegenstand, Art und Zweck der Verarbeitung

Gegenstand der Verarbeitung ist die Bereitstellung, der Betrieb, die Wartung und die technische Absicherung der vom Kunden gebuchten Produkte Smart Chat 24/7 und/oder Smart Voice 24/7.

Smart Chat 24/7 umfasst insbesondere die Bereitstellung eines Kundenbots, die Verarbeitung von Chatnachrichten, die Erzeugung automatisierter Antworten, die strukturierte Erfassung von Anfragen sowie die technische Sitzungs- und Nutzungsverwaltung.

Smart Voice 24/7 umfasst insbesondere:

  • technische Annahme eingehender Anrufe
  • Echtzeitverarbeitung übermittelter Sprachdaten
  • Beantwortung allgemeiner Unternehmensfragen
  • strukturierte Erfassung von Anliegen
  • Erfassung von Rückruf- und Terminwünschen
  • Kategorisierung von Anfragen
  • Erfassung einer angegebenen Dringlichkeit
  • Vorbereitung der weiteren Bearbeitung durch den Kunden
  • technische Gesprächsorchestrierung
  • Post-Call-Analyse entsprechend der Konfiguration

Es wird nicht zugesichert, dass jede Spracheingabe fehlerfrei erkannt oder vollständig verarbeitet wird. Eine automatische Terminbuchung, eine CRM-Integration oder eine automatische E-Mail-Weiterleitung ist derzeit nicht Bestandteil des Dienstes.

Die Verarbeitung erfolgt ausschließlich zur Erbringung der vereinbarten Leistungen und nach Maßgabe der dokumentierten Weisungen des Kunden. Die produktspezifischen Einzelheiten ergeben sich aus den Anlagen 1 und 2.

3. Dauer der Verarbeitung

Die Dauer der Verarbeitung richtet sich nach der Laufzeit des jeweiligen Hauptvertrages.

Nach Beendigung des Hauptvertrages werden personenbezogene Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen. Einzelheiten regelt Abschnitt 13.

4. Weisungen des Kunden

Smart Service Solution verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Pflicht zur Verarbeitung besteht.

Dokumentierte Weisungen können sich insbesondere ergeben aus:

  • Vertrag
  • gebuchtem Paket
  • Onboarding
  • Kundenfragebogen
  • Wissensbasis
  • freigegebenem Prompt
  • Voice-Konfiguration
  • Begin Message
  • schriftlichen Änderungsanforderungen

Weitere Weisungen können in Textform, insbesondere per E-Mail, erteilt werden. Der Kunde ist für Rechtmäßigkeit, Richtigkeit und Vollständigkeit seiner Weisungen verantwortlich.

Bei erkennbar rechtswidrigen Weisungen informiert Smart Service Solution den Kunden unverzüglich und darf die Umsetzung bis zur Klärung aussetzen, soweit rechtlich erforderlich. Eine eigenmächtige Erweiterung der Datenverarbeitung erfolgt nicht.

Eine produktive Telefonassistenz wird nicht automatisch aus einem ungeprüften Fragebogen aktiviert. Die Freigabepflichten für Smart Voice 24/7 ergeben sich aus Abschnitt 19 (Anlage 2).

5. Verantwortung des Kunden

Der Kunde ist verantwortlich für die Rechtsgrundlage der Verarbeitung, für Datenschutzhinweise gegenüber seinen betroffenen Personen sowie für die von ihm bereitgestellten Inhalte, die Wissensbasis, Prompts, Unternehmensangaben und – bei Smart Voice 24/7 – die Gesprächslogik und Konfiguration.

Der Kunde darf keine Daten übermitteln oder abfragen lassen, für die keine ausreichende Rechtsgrundlage besteht.

Der Kunde stellt insbesondere sicher, dass:

  • eine gültige Rechtsgrundlage für die Verarbeitung besteht
  • betroffene Personen ordnungsgemäß informiert werden
  • erforderliche Datenschutzhinweise bereitgestellt werden
  • bei Smart Voice 24/7 die anrufenden Personen transparent über den Einsatz einer KI-gestützten Telefonassistenz informiert werden
  • keine rechtswidrigen Inhalte oder Daten übermittelt werden
  • Weisungen an Smart Service Solution rechtmäßig, richtig und vollständig sind

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO, Zahlungsdaten, Ausweisdaten oder vertrauliche Informationen dürfen nur verarbeitet werden, wenn dies ausdrücklich erforderlich, rechtlich abgesichert und gesondert vereinbart ist. Einzelheiten für Smart Voice 24/7 regelt Abschnitt 18 (Anlage 2).

Der Kunde bleibt für die Wahrung der Rechte betroffener Personen verantwortlich.

6. Pflichten des Auftragsverarbeiters

Smart Service Solution verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, soweit keine gesetzliche Pflicht zur Verarbeitung besteht.

Smart Service Solution verpflichtet sich insbesondere:

  • personenbezogene Daten nur zur Vertragserfüllung zu verarbeiten
  • Vertraulichkeit zu wahren
  • geeignete technische und organisatorische Maßnahmen zu treffen
  • nur befugten Personen Zugriff auf personenbezogene Daten zu gewähren
  • den Verantwortlichen bei Betroffenenrechten angemessen zu unterstützen
  • den Verantwortlichen bei Datenschutzverletzungen im Rahmen des Zumutbaren zu unterstützen
  • Unterauftragsverarbeiter nur nach Maßgabe dieser Vereinbarung einzusetzen
  • personenbezogene Daten nach Vertragsende zu löschen oder zurückzugeben, soweit keine gesetzlichen Pflichten entgegenstehen

7. Vertraulichkeit

Smart Service Solution stellt sicher, dass Personen, die Zugriff auf personenbezogene Daten erhalten, zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

8. Unterauftragsverarbeiter

Smart Service Solution darf geeignete Unterauftragsverarbeiter einsetzen, soweit dies für Betrieb, Hosting, Datenbank, Telefonie, Sprachverarbeitung, Kommunikation oder KI-Funktionen erforderlich ist. Die konkret eingesetzten Unterauftragnehmer und ihre Funktionen sind in Abschnitt 20 (Anlage 3) produktbezogen aufgeführt.

Der Kunde erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 genannten Unterauftragnehmer.

Smart Service Solution informiert den Kunden vor dem Einsatz neuer oder dem Austausch bestehender Unterauftragnehmer, soweit gesetzlich erforderlich oder vertraglich vorgesehen. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Ein Widerspruch ohne datenschutzrechtlichen Grund, der jeden technischen Anbieterwechsel dauerhaft blockiert, ist ausgeschlossen.

Smart Service Solution verpflichtet eingesetzte Unterauftragnehmer vertraglich zu im Wesentlichen gleichwertigen Datenschutzpflichten und bleibt gegenüber dem Kunden für die Erfüllung dieser Pflichten verantwortlich, soweit gesetzlich vorgesehen.

Die Zahlungsabwicklung zwischen Smart Service Solution und dem Kunden ist nicht Gegenstand der in diesem AVV geregelten Auftragsverarbeitung. Informationen zur Zahlungsabwicklung ergeben sich aus der Datenschutzerklärung und den vertraglichen Zahlungsregelungen.

Wenn der Kunde einen eigenen OpenAI-API-Schlüssel oder eigenen OpenAI-Account nutzt, ist der Kunde selbst Vertragspartner von OpenAI.

9. Drittlandübermittlungen

Soweit personenbezogene Daten in Länder außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums (EWR) übermittelt werden, erfolgt dies nur, wenn die Voraussetzungen der DSGVO eingehalten werden. Je nach Dienstleister und Verarbeitungskette kann eine Verarbeitung außerhalb des EWR stattfinden; insbesondere die USA können betroffen sein.

Grundlage solcher Übermittlungen können insbesondere Angemessenheitsbeschlüsse, Standardvertragsklauseln oder andere gesetzlich anerkannte Mechanismen sein. Zusätzliche technische und organisatorische Maßnahmen werden berücksichtigt, soweit erforderlich.

Smart Service Solution stellt auf Anfrage die verfügbaren Informationen über die verwendeten Übermittlungsmechanismen bereit, soweit keine Geheimhaltungs- oder Sicherheitsinteressen entgegenstehen. Es wird nicht zugesichert, dass sämtliche Verarbeitungen ausschließlich innerhalb der EU oder des EWR stattfinden.

10. Unterstützung bei Betroffenenrechten und Sicherheit der Verarbeitung

Smart Service Solution unterstützt den Kunden im angemessenen und technisch möglichen Umfang, soweit dies die durch Smart Service Solution verarbeiteten Daten betrifft, insbesondere bei:

  • Auskunft
  • Berichtigung
  • Löschung
  • Einschränkung der Verarbeitung
  • Datenübertragbarkeit
  • Widerspruch
  • Sicherheit der Verarbeitung
  • Meldung von Verletzungen des Schutzes personenbezogener Daten
  • Benachrichtigung betroffener Personen
  • Datenschutz-Folgenabschätzungen
  • Vorabkonsultationen mit Aufsichtsbehörden

Der Kunde bleibt für die Prüfung und Beantwortung von Anfragen betroffener Personen verantwortlich. Anfragen betroffener Personen zu einem Kundenprojekt werden, soweit erkennbar, an den jeweiligen Kunden verwiesen oder weitergeleitet.

Eine unbegrenzte kostenlose Beratung ist damit nicht zugesagt; eine etwaige Vergütung zusätzlicher Unterstützungsleistungen richtet sich nach den vertraglichen Regelungen.

11. Sicherheitsvorfälle

Smart Service Solution informiert den Kunden unverzüglich, wenn eine Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit dem Kundenprojekt bekannt wird.

Die Information enthält, soweit verfügbar, die Art des Vorfalls, die betroffenen Datenkategorien, die Kategorien betroffener Personen, die wahrscheinlichen Folgen, die getroffenen oder vorgeschlagenen Maßnahmen sowie einen Ansprechpartner für Rückfragen.

Der Kunde bleibt für etwaige Meldungen an Aufsichtsbehörden oder betroffene Personen verantwortlich, soweit er Verantwortlicher ist. Eine gesetzliche Meldung an die Aufsichtsbehörde im Namen des Kunden erfolgt nur bei entsprechender Zuständigkeit.

12. Nachweise und Kontrollen

Smart Service Solution stellt dem Verantwortlichen auf angemessene Anfrage Informationen zur Verfügung, die zur Prüfung der Einhaltung dieser Vereinbarung erforderlich sind.

Kontrollen erfolgen grundsätzlich durch Vorlage geeigneter Nachweise, Dokumentationen oder Selbstauskünfte.

Vor-Ort-Kontrollen sind nur nach vorheriger Abstimmung, während üblicher Geschäftszeiten und unter Wahrung der Verhältnismäßigkeit möglich.

13. Löschung und Rückgabe nach Vertragsende

Nach Ende der Auftragsverarbeitung werden personenbezogene Daten nach Wahl des Kunden gelöscht oder in einem geeigneten Format zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Ergänzend gilt:

  • Löschpflichten sind auch gegenüber eingesetzten Unterauftragnehmern durchzusetzen, soweit technisch und rechtlich möglich
  • auf begründete Anfrage kann eine Bestätigung der erfolgten Löschung bereitgestellt werden
  • Sicherungskopien dürfen nur bis zum Ablauf technisch notwendiger Löschzyklen und ohne produktive Weiterverarbeitung verbleiben
  • gesetzliche Aufbewahrungspflichten, berechtigte Nachweisinteressen und technisch notwendige Sicherungsfristen bleiben unberührt

Für Smart Voice 24/7 gilt getrennt: Bei Retell aufbewahrte Sitzungs-, Basis- und Post-Call-Daten unterliegen der aktuell konfigurierten Frist von sieben Tagen (siehe Abschnitt 17, Anlage 2). Technische Telefonie- und Verbindungsdaten bei Twilio unterliegen getrennten Bedingungen. Eine eigene Speicherung von Voice-Daten in Firebase bzw. Google Cloud Firestore, per E-Mail oder in einer eigenen Voice-Lead-Datenbank findet derzeit nicht statt. Eine pauschale Sieben-Tage-Frist für sämtliche Voice-Daten und alle Anbieter besteht nicht.

14. Anlage 1 – Produktspezifische Regelungen Smart Chat 24/7

Diese Anlage konkretisiert die Verarbeitung im Rahmen von Smart Chat 24/7 und gilt zusätzlich zu den allgemeinen Regelungen.

Verarbeitungsvorgänge können insbesondere sein:

  • Bereitstellung des Kundenbots
  • Verarbeitung von Chatnachrichten
  • Erzeugung automatisierter Antworten
  • strukturierte Erfassung von Anfragen
  • technische Sitzungs- und Nutzungsverwaltung
  • Fehleranalyse und technische Absicherung

Mögliche Datenarten:

  • Chatnachrichten
  • Name
  • E-Mail-Adresse
  • Telefonnummer
  • Unternehmen
  • Anliegen
  • Sitzungsdaten
  • Gesprächs-ID
  • Bot-ID
  • Zeitstempel
  • Nutzungs- und Limitdaten
  • technische Zugriffsdaten

Mögliche betroffene Personen:

  • Website-Besucher
  • Interessenten
  • Endkunden
  • Ansprechpartner
  • sonstige Nutzer des Kundenbots

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sollen über den Kundenbot nicht gezielt erhoben werden. Der Kunde informiert seine Nutzer entsprechend.

15. Anlage 2 – Smart Voice 24/7: Funktionsweise und Verarbeitung

Diese Anlage konkretisiert die Verarbeitung im Rahmen von Smart Voice 24/7 und gilt zusätzlich zu den allgemeinen Regelungen.

Smart Voice 24/7 ist eine KI-gestützte Telefonassistenz. Verarbeitungsvorgänge können insbesondere sein:

  • technische Annahme eingehender Anrufe
  • Echtzeitverarbeitung übermittelter Sprachdaten
  • Beantwortung allgemeiner Unternehmensfragen
  • strukturierte Erfassung von Anliegen
  • Erfassung von Rückruf- und Terminwünschen
  • Kategorisierung von Anfragen
  • Erfassung einer angegebenen Dringlichkeit
  • technische Gesprächsorchestrierung
  • Post-Call-Analyse entsprechend der Konfiguration
  • Vorbereitung der weiteren Bearbeitung durch den Kunden

Es wird nicht zugesichert, dass jede Spracheingabe fehlerfrei erkannt oder vollständig verarbeitet wird.

16. Anlage 2 – Smart Voice 24/7: Datenarten und betroffene Personen

Je nach freigegebener Konfiguration und tatsächlichem Gesprächsverlauf können insbesondere folgende Datenarten verarbeitet werden:

  • übermittelte Rufnummer
  • Name
  • Telefonnummer
  • E-Mail-Adresse
  • Firma
  • Branche
  • Anliegen
  • Interesse
  • Rückrufwunsch
  • Terminwunsch
  • Dringlichkeit
  • Anfragekategorie
  • während des Gesprächs übermittelte Inhalte, soweit diese zur Echtzeitverarbeitung erforderlich sind
  • Datum und Uhrzeit
  • Gesprächsdauer
  • Verbindungsstatus
  • Routing- und technische Telefoniedaten
  • konfigurierte strukturierte Analyse- und Extraktionsfelder (Post-Call)

Nicht alle Datenarten werden bei jedem Gespräch verarbeitet. Umfang und Kategorien richten sich nach der vom Kunden freigegebenen Konfiguration und dem tatsächlichen Gespräch.

Betroffene Personen können insbesondere sein:

  • Endkunden des Kundenunternehmens
  • Interessenten
  • bestehende Kunden
  • Lieferanten
  • Geschäftspartner
  • Beschäftigte und Ansprechpartner
  • sonstige Anrufer

17. Anlage 2 – Smart Voice 24/7: Audio, Echtzeitverarbeitung und Retell-Aufbewahrung

Sprachdaten werden während des Anrufs in Echtzeit technisch übertragen und verarbeitet. Eine dauerhafte Speicherung des Gesprächs als Audioaufzeichnung ist in der aktuellen Standardkonfiguration von Smart Voice 24/7 nicht aktiviert.

Für den bei Retell AI eingesetzten Agenten gilt in der aktuellen Standardkonfiguration:

  • Speichermodus „Basic Attributes Only“
  • keine Transkripte, Audioaufzeichnungen oder vollständigen Gesprächslogs im regulären Retell-Datenbestand
  • vorübergehende Verarbeitung von Sitzungs-, Basis- und konfigurierten Post-Call-Daten
  • aktuell eine Aufbewahrungsfrist von sieben Tagen
  • nach Ablauf Entfernung der jeweiligen Sitzung aus der regulären Sitzungshistorie und den abrufbaren Sitzungsdaten entsprechend der Konfiguration

Bestimmte technisch erforderliche grundlegende Metadaten können nach Maßgabe des Dienstleisters intern weiterverarbeitet werden. Diese Frist bezieht sich auf die bei Retell aufbewahrten Daten und nicht auf sämtliche Daten aller beteiligten Anbieter; technische Telefonie- und Verbindungsdaten bei Twilio unterliegen getrennten Bedingungen.

Abweichende Speicher- oder Aufzeichnungseinstellungen dürfen nur aufgrund einer dokumentierten Vereinbarung bzw. Weisung des Kunden, nach technischer Prüfung und unter Beachtung der datenschutzrechtlichen Anforderungen aktiviert werden.

18. Anlage 2 – Smart Voice 24/7: Besondere Kategorien und sensible Einsatzbereiche

Der Standarddienst ist nicht zur gezielten Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO vorgesehen. Der Kunde verpflichtet sich insbesondere:

  • keine medizinischen Diagnosen aktiv abfragen zu lassen
  • keine Gesundheitsdaten ohne gesonderte rechtliche und technische Prüfung zu erfassen
  • keine Zahlungs- oder Kreditkartendaten abfragen zu lassen
  • keine Passwörter, PINs oder Zugangsdaten abfragen zu lassen
  • keine vollständigen Bankdaten oder Ausweisdaten abfragen zu lassen
  • den Agenten nicht als Notrufsystem einzusetzen
  • keine medizinische, rechtliche oder sicherheitskritische Beratung durch den Agenten zu veranlassen

Für Arztpraxen und andere sensible Einsatzbereiche sind eine gesonderte dokumentierte Prüfung, eine gesonderte schriftliche Freigabe und gegebenenfalls zusätzliche vertragliche und technische Maßnahmen erforderlich. Eine pauschale Freigabe zur Verarbeitung von Daten nach Art. 9 DSGVO ist mit diesem AVV nicht verbunden.

19. Anlage 2 – Smart Voice 24/7: Kundenpflichten und Freigabe vor Aktivierung

Der Kunde ist für den Einsatz der Telefonassistenz insbesondere verantwortlich für:

  • Festlegung zulässiger Gesprächsinhalte
  • Richtigkeit der bereitgestellten Unternehmensinformationen
  • Festlegung der erlaubten Datenfelder
  • Festlegung von Anfragekategorien
  • Rückruf- und Terminlogik
  • Notfall- und Eskalationsregeln
  • Rechtsgrundlage der Verarbeitung
  • eigene Datenschutzinformation gegenüber Anrufern
  • transparente Kennzeichnung des KI-Einsatzes
  • Prüfung sensibler Einsatzbereiche
  • rechtmäßige Nutzung bereitgestellter Rufnummern und Inhalte

Vor der produktiven Aktivierung muss der Kunde dokumentiert freigeben:

  • Begin Message
  • System-Prompt bzw. Gesprächslogik
  • Daten- und Extraktionsfelder
  • Notfall- und Eskalationsregeln
  • Unternehmensinformationen
  • produktive Aktivierung

Ohne dokumentierte Kundenfreigabe erfolgt keine produktive Aktivierung einer Kunden-Telefonassistenz. Änderungen nach der Freigabe erfolgen nur nach dokumentierter Weisung oder soweit sie zur Behebung einer Sicherheitslücke zwingend erforderlich sind.

20. Anlage 3 – Eingesetzte Unterauftragnehmer und Verarbeitungsketten

Die folgenden Unterauftragnehmer werden produktbezogen eingesetzt. Personenbezogene Daten werden jeweils nur insoweit übermittelt, wie dies für die jeweilige technische Funktion erforderlich ist.

Smart Chat 24/7:

Cloudflare, Inc.

Funktion: Hosting, Auslieferung, Sicherheit, technische Infrastruktur

Google Ireland Limited / Google Cloud / Firebase

Funktion: Datenbank, Speicherung und Verwaltung von Chat-, Konfigurations- und Kundendaten

OpenAI bzw. eingesetzter KI-Anbieter

Funktion: Antwortgenerierung, soweit im jeweiligen Kundenbot konfiguriert

Smart Voice 24/7:

Retell AI, Inc.

Funktion: Gesprächsorchestrierung, Echtzeitverarbeitung, Post-Call-Analyse, vorübergehende Sitzungs- und Analysedaten

Twilio Ireland Limited

Funktion: Telefonnummer, SIP-Telefonie, Aufbau und Übertragung des Anrufs, technische Verbindungs- und Routingdaten

Je nach technischer Konfiguration können innerhalb der Verarbeitungskette von Retell weitere Sprach- oder KI-Dienstleister eingesetzt werden, insbesondere:

Eleven Labs Inc.

Funktion: synthetische Sprachausgabe, soweit konfiguriert

OpenAI bzw. konfigurierter Modellanbieter

Funktion: Antwortgenerierung, soweit über Retell eingesetzt

Werden ElevenLabs oder ein KI-Modellanbieter über die Retell-Umgebung eingebunden, sind sie nicht zwingend zugleich direkte Vertragspartner von Smart Service Solution. Die vorstehende Aufstellung beschreibt die aktuell eingesetzten Anbieter und Verarbeitungsketten; eine Ergänzung oder Ersetzung erfolgt nur nach vorheriger Information entsprechend Abschnitt 8, und der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen.

Die Zahlungsabwicklung (Stripe) ist nicht Bestandteil der in diesem AVV geregelten Auftragsverarbeitung (siehe Abschnitt 8).

21. Anlage 4 – Technische und organisatorische Maßnahmen

Smart Service Solution trifft angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu gehören insbesondere:

  • Zugriffsbeschränkungen auf administrative Bereiche
  • rollen- und adminbezogene Zugriffskontrolle
  • Transportverschlüsselung durch TLS-/SSL-Verschlüsselung
  • serverseitige Verwaltung von Geheimnissen (keine Offenlegung von API-Schlüsseln im Frontend)
  • sichere Speicherung in geeigneten technischen Systemen
  • Protokollierung sicherheitsrelevanter Vorgänge, soweit erforderlich
  • Datenminimierung und Verarbeitung nur für die vereinbarten Zwecke
  • Lösch- und Aufbewahrungskonzepte
  • projekt- bzw. botbezogene Trennung von Daten
  • Anwendungspflege und Sicherheitsaktualisierungen
  • Verpflichtung zugriffsberechtigter Personen zur Vertraulichkeit

Öffentliche Kunden-Chats werden durch Sicherheitsprüfungen wie Moderation, Scope-/Prompt-Injection-Guard und Ausgabekontrolle geschützt, soweit technisch implementiert. Preview-Chats werden nicht dauerhaft als Kundenkonversation gespeichert.

Für Smart Voice 24/7 gelten ergänzend insbesondere folgende aktuell umgesetzte Maßnahmen:

  • Retell-Speichermodus „Basic Attributes Only“ als Standard
  • sieben Tage Retell-Aufbewahrung als aktuelle Standardkonfiguration
  • dauerhafte Audioaufzeichnung standardmäßig deaktiviert
  • Beschränkung auf die erforderlichen Extraktionsfelder
  • dokumentierte Kundenfreigabe vor produktiver Aktivierung
  • getrennte Konfiguration je Kundenprojekt
  • Zugriff auf Voice-Konfigurationen nur für berechtigte Personen
  • anlassbezogene und in angemessenen Abständen erfolgende Überprüfung der Konfigurationen und Berechtigungen

Die Maßnahmen können entsprechend technischer Weiterentwicklung angepasst werden, sofern das Sicherheitsniveau nicht wesentlich unterschritten wird.

22. Vorrang dieser Vereinbarung

Diese Vereinbarung geht widersprechenden Regelungen des Hauptvertrages vor, soweit es um die Verarbeitung personenbezogener Daten im Auftrag geht.

23. Schlussbestimmungen

Änderungen und Ergänzungen dieser Vereinbarung bedürfen mindestens der Textform.

Sollte eine Bestimmung dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Es gilt deutsches Recht.