Zurück zur Startseite

Stand: 21. September 2026

Auftragsverarbeitungsvertrag (AVV)

Dieser Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO gilt zwischen dem Kunden, der Coldfire CRM nutzt („Verantwortlicher“), und TE Software Solutions LLC, St. Petersburg str. N 1, Tiflis, Georgien („Auftragsverarbeiter“).

Er ist Bestandteil der Nutzungsbedingungen und wird mit der Registrierung eines Arbeitsbereichs geschlossen. Eine gegengezeichnete Fassung mit Ihren Firmendaten stellen wir auf Anfrage bereit.

§ 1 Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen ausschließlich zur Bereitstellung von Coldfire CRM nach den Nutzungsbedingungen. Einzelheiten zu Art, Zweck, Datenkategorien und betroffenen Personen beschreibt Anlage 1.

Die Laufzeit dieses Vertrags entspricht der Laufzeit des Nutzungsverhältnisses zuzüglich der Frist bis zur vollständigen Löschung der Daten nach § 11.

§ 2 Weisungen des Verantwortlichen

Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Nutzungsbedingungen, dieser Vertrag und die Konfiguration des Arbeitsbereichs durch den Verantwortlichen stellen die maßgeblichen Weisungen dar. Weitere Weisungen erfolgen in Textform.

Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Bestätigung aussetzen.

Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage der Kontaktaufnahme zu Leads, für erforderliche Einwilligungen in Gesprächsaufnahmen und für die Erfüllung von Informationspflichten gegenüber betroffenen Personen.

§ 3 Pflichten des Auftragsverarbeiters

  • Verarbeitung ausschließlich zu den vereinbarten Zwecken und nicht für eigene Zwecke; insbesondere keine Nutzung der Kundendaten zum Training von AI-Modellen
  • Verpflichtung aller mit der Verarbeitung befassten Personen auf Vertraulichkeit
  • Umsetzung und Aufrechterhaltung der technischen und organisatorischen Maßnahmen nach Anlage 2
  • Unterstützung des Verantwortlichen bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei Konsultationen der Aufsichtsbehörde, soweit die Verarbeitung im Auftrag betroffen ist
  • Führung eines Verzeichnisses der im Auftrag durchgeführten Verarbeitungstätigkeiten

§ 4 Ort der Verarbeitung

Die Anwendung, ihre Datenbanken und Backups werden in Rechenzentren in Deutschland betrieben. Gesprächsaufnahmen und Dateien werden in einer EU-Region gespeichert. Eine Verarbeitung außerhalb der EU bzw. des EWR findet nur durch die in Anlage 3 genannten weiteren Auftragsverarbeiter und nur unter den Voraussetzungen des § 6 statt.

§ 5 Weitere Auftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung zur Hinzuziehung der in Anlage 3 genannten weiteren Auftragsverarbeiter. Der Auftragsverarbeiter verpflichtet jeden weiteren Auftragsverarbeiter vertraglich auf ein Datenschutzniveau, das diesem Vertrag entspricht, und bleibt für dessen Pflichterfüllung verantwortlich.

Über die beabsichtigte Hinzuziehung oder Ersetzung eines weiteren Auftragsverarbeiters informiert der Auftragsverarbeiter mindestens 14 Tage im Voraus per E-Mail. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Lässt sich keine einvernehmliche Lösung finden, kann der Verantwortliche das Nutzungsverhältnis zum Wirksamwerden der Änderung kündigen.

§ 6 Übermittlungen in Drittländer

Übermittlungen personenbezogener Daten in ein Drittland erfolgen nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (einschließlich des EU-U.S. Data Privacy Framework) oder der EU-Standardvertragsklauseln. Für die Übermittlung vom Verantwortlichen an den Auftragsverarbeiter mit Sitz in Georgien gilt Anlage 4.

§ 7 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen Maßnahmen. Er darf sie an den technischen Fortschritt anpassen, solange das Schutzniveau nicht unterschritten wird.

§ 8 Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen Verletzungen des Schutzes personenbezogener Daten, die dessen Daten betreffen, unverzüglich nach Bekanntwerden per E-Mail an die Inhaber und Administratoren des Arbeitsbereichs. Die Meldung enthält die ihm vorliegenden Informationen nach Art. 33 Abs. 3 DSGVO; fehlende Informationen werden nachgereicht.

§ 9 Rechte betroffener Personen

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser die Anfrage an den Verantwortlichen weiter, soweit eine Zuordnung möglich ist. Der Verantwortliche kann Daten in der Anwendung selbst berichtigen, exportieren und löschen; darüber hinaus unterstützt der Auftragsverarbeiter auf Anfrage an privacy@coldfire-crm.com.

§ 10 Nachweise und Kontrollen

Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind. Kontrollen erfolgen vorrangig durch Auskünfte und vorhandene Nachweise. Vor-Ort-Kontrollen sind mit angemessener Vorankündigung, während der üblichen Geschäftszeiten, höchstens einmal jährlich und ohne Störung des Betriebs möglich, soweit ein begründeter Anlass besteht; die Kosten trägt der Verantwortliche.

§ 11 Löschung und Rückgabe

Während der Laufzeit kann der Verantwortliche seine Daten in der Anwendung exportieren. Nach Ende des Nutzungsverhältnisses werden die Arbeitsbereichsdaten 60 Tage für eine Reaktivierung oder einen Export vorgehalten (mit E-Mail-Erinnerung 7 Tage vor der Löschung) und anschließend gelöscht; Sicherungskopien werden im Rahmen des regulären Backup-Zyklus überschrieben. Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters bleiben unberührt.

§ 12 Haftung

Für die Haftung gelten die Regelungen der Nutzungsbedingungen. Art. 82 DSGVO bleibt unberührt.

§ 13 Schlussbestimmungen

Bei Widersprüchen zwischen diesem Vertrag und den Nutzungsbedingungen geht dieser Vertrag in Fragen des Datenschutzes vor. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Änderungen teilen wir mit einer Frist von 30 Tagen mit.

Anlage 1 – Beschreibung der Verarbeitung

Zweck

Bereitstellung eines CRM für Telefonvertrieb: Verwaltung von Leads und Kontakten, Telefonie, Gesprächsaufnahme, Transkription, AI-Anrufdokumentation, E-Mail, Termine, Aufgaben, Workflows, Auswertungen und API-Zugriff.

Betroffene Personen

Leads, Interessenten, Kunden und deren Ansprechpartner des Verantwortlichen; Beschäftigte und sonstige Nutzer des Verantwortlichen; Gesprächspartner in Telefonaten; Absender und Empfänger von E-Mails in verbundenen Postfächern.

Datenkategorien

Je nach Nutzung durch den Verantwortlichen:

  • Stamm- und Kontaktdaten (Name, Unternehmen, Position, Anschrift, Telefonnummern, E-Mail-Adressen)
  • Kommunikationsdaten (Anrufmetadaten, Gesprächsaufnahmen, Transkripte, AI-Zusammenfassungen, E-Mails samt Anhängen, Notizen)
  • Vertriebsdaten (Status, Termine, Aufgaben, benutzerdefinierte Felder, Listen)
  • Nutzungs- und Protokolldaten der Nutzer (Anmeldungen, IP-Adressen, Audit-Log)

Besondere Kategorien

Eine Verarbeitung besonderer Kategorien personenbezogener Daten ist nicht vorgesehen. Der Verantwortliche stellt sicher, dass solche Daten nicht ohne gesonderte Rechtsgrundlage in den Service gelangen.

Anlage 2 – Technische und organisatorische Maßnahmen

1. Datenresidenz

Betrieb von Anwendung, Datenbank und Backups in deutschen Rechenzentren; Speicherung von Aufnahmen und Dateien in einer EU-Region.

2. Zugangs- und Zugriffskontrolle

Rollen- und Berechtigungskonzept mit fein abgestuften Rechten je Arbeitsbereich, Hierarchieschutz bei der Rollenvergabe, serverseitige Durchsetzung aller Berechtigungen; administrativer Zugriff des Auftragsverarbeiters nur für benannte Personen, nach dem Need-to-know-Prinzip und über gesicherte Verbindungen.

3. Authentifizierung

Passwort-Hashing nach Stand der Technik, optionale Zwei-Faktor-Authentifizierung per E-Mail-Code, Anmeldung über Google, Sitzungs-Token mit begrenzter Laufzeit, Ratenbegrenzung für Anmelde- und Registrierungsendpunkte.

4. Verschlüsselung

Transportverschlüsselung (TLS) für alle Verbindungen zur Anwendung und zwischen den Diensten über öffentliche Netze; serverseitige Verschlüsselung der in der Cloud gespeicherten Aufnahmen und Dateien; verschlüsselte Ablage von Zugangsdaten verbundener Postfächer und Kalender.

5. Mandantentrennung

Logische Trennung aller Daten je Arbeitsbereich, durchgesetzt in der Datenzugriffsschicht der Anwendung; API-Schlüssel sind an einen Arbeitsbereich und an Berechtigungsumfänge gebunden.

6. Protokollierung

Audit-Log sicherheitsrelevanter Aktionen im Arbeitsbereich; zentrale Anwendungs- und Infrastrukturprotokolle mit begrenzter Aufbewahrung.

7. System- und Anwendungssicherheit

Getrennte Entwicklungs- und Produktivumgebungen, Änderungen über Versionskontrolle und Review, zeitnahe Sicherheitsupdates, Schutz ausgehender Webhooks gegen Zugriffe auf interne Netze, signierte Webhooks.

8. Datensicherung und Verfügbarkeit

Tägliche Sicherung der Datenbank an einen getrennten Speicherort, regelmäßig geprüfte Wiederherstellung, Überwachung von Verfügbarkeit und Fehlerraten.

9. Löschkonzept

Löschung der Kundendaten 60 Tage nach Ende des Nutzungsverhältnisses; Überschreiben der Sicherungskopien im Backup-Zyklus; Löschfunktionen für einzelne Datensätze in der Anwendung.

10. Organisation

Vertraulichkeitsverpflichtung aller Beschäftigten und Dienstleister, dokumentiertes Vorgehen bei Sicherheitsvorfällen, regelmäßige Überprüfung der Maßnahmen.

Anlage 3 – Weitere Auftragsverarbeiter

Die jeweils aktuelle Liste ist unter https://coldfire-crm.com/de/subprocessors veröffentlicht und Bestandteil dieses Vertrags.

Anlage 4 – Standardvertragsklauseln

Da der Auftragsverarbeiter seinen Sitz in einem Drittland hat, vereinbaren die Parteien für die Übermittlung personenbezogener Daten aus der EU bzw. dem EWR die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914), Modul 2 (Verantwortlicher an Auftragsverarbeiter). Die Angaben der Anhänge I bis III ergeben sich aus den Anlagen 1 bis 3 dieses Vertrags. Es gilt das Recht des EU-Mitgliedstaats, in dem der Verantwortliche niedergelassen ist; zuständige Aufsichtsbehörde ist die für den Verantwortlichen zuständige Behörde.

© 2026 Coldfire · TE Software Solutions LLC, St. Petersburg str. N 1, Tiflis, Georgien

COLDFIRE