Rechtliches
Auftragsverarbeitungsvertrag
Der Text nach Artikel 28 DSGVO, der zwischen Ihnen, dem Unternehmen, das Grammateas einsetzt, und uns, die sie bereitstellen, gilt. Er ist wesentlicher Bestandteil der Nutzungsbedingungen.
Fassung 1.0 · 12. September 2026 · Diese deutsche Fassung dient der Verständlichkeit; bei Abweichungen ist der griechische Text maßgeblich.
Brauchen Sie ein unterzeichnetes Exemplar? Senden Sie die Daten Ihres Unternehmens an i.kotrotsios@rm.gr; Sie erhalten es innerhalb von zwei Werktagen unterschrieben als PDF, kostenfrei. Gern prüfen wir auch Ihr eigenes AVV-Muster.
1. Die Parteien und ihre Rollen
Verantwortlicher: das Unternehmen oder die Berufsträgerin bzw. der Berufsträger mit einem aktiven Grammateas-Abonnement („der Kunde"). Er entscheidet über Zwecke und Mittel der Verarbeitung: welche Anrufe die Assistentin annimmt, was sie sagt, ob aufgezeichnet wird und wie lange die Daten aufbewahrt werden.
Auftragsverarbeiter: Retail Management Solutions, Steuernummer 801291892, Grammou 73, 15124 Marousi, Griechenland („wir"). Wir verarbeiten Daten ausschließlich zur Erbringung des Dienstes.
2. Gegenstand, Dauer, Art und Zweck
- Gegenstand: die Bereitstellung des Dienstes der digitalen Telefonassistentin „Grammateas".
- Dauer: solange das Abonnement besteht, zuzüglich des Zeitraums für Rückgabe oder Löschung der Daten.
- Art und Zweck: Entgegennahme und Beantwortung von Telefonanrufen, Umwandlung von Sprache in Text und von Text in Sprache, Formulierung der Antwort durch ein Sprachmodell, Eintragung von Terminen, Aufnahme von Nachrichten, Benachrichtigungen, Speicherung von Transkripten und (optional) Aufzeichnungen, Statistiken zum Dienst.
Kategorien betroffener Personen
Kunden, Lieferanten und alle Dritten, die die Rufnummern des Kunden anrufen oder von ihnen angerufen werden; Beschäftigte des Kunden.
Kategorien von Daten
Name, Telefonnummer, E-Mail-Adresse und Anschrift, soweit angegeben, Gesprächsinhalt (Ton und Transkript), Termine, Nachrichten, Kommunikationsverlauf und Notizen, die die Assistentin festhält.
Besondere Kategorien personenbezogener Daten (Artikel 9 DSGVO). Der Dienst ist nicht für die systematische Verarbeitung von Gesundheitsdaten oder anderen besonderen Kategorien bestimmt. Werden solche Daten aufgrund der Tätigkeit des Kunden (etwa einer Arztpraxis) in Gesprächen genannt, muss der Kunde eine geeignete Rechtsgrundlage sicherstellen, Speicherdauer und Aufzeichnung entsprechend einstellen und uns informieren, damit wir zusätzliche Maßnahmen vereinbaren können.
3. Verarbeitung nur auf Weisung
Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Kunden — die Einstellungen, die er in der Plattform vornimmt, und dieser Vertrag sind solche Weisungen. Sind wir nach dem Recht der Union oder eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet, informieren wir ihn vorab, sofern dieses Recht es nicht untersagt. Halten wir eine Weisung für einen Verstoß gegen die DSGVO, teilen wir es ihm unverzüglich mit.
Wir verwenden die Daten des Kunden nicht für eigene Zwecke, nicht für Werbung und nicht zum Training von KI-Modellen — weder eigenen noch fremden.
4. Vertraulichkeit
Jede Person unseres Teams mit Zugriff ist schriftlich zur Vertraulichkeit verpflichtet; diese Pflicht gilt über die Zusammenarbeit hinaus. Zugriff wird nur im unbedingt notwendigen Umfang gewährt und protokolliert.
5. Sicherheitsmaßnahmen (Artikel 32)
- Verschlüsselung bei der Übertragung (TLS) für jede Verbindung; Verschlüsselung gespeicherter Geheimnisse und Zugangsdaten.
- Strikte Trennung der Daten je Kunde: Jeder Datensatz trägt eine Kundenkennung, und jede Abfrage wird danach gefiltert.
- Zugriffssteuerung über Rollen und Rechte, mit Protokollierung jeder sensiblen Aktion (Audit-Log).
- Das Sprachmodell führt weder Code noch SQL noch Adressen aus; es handelt nur über ausdrücklich erlaubte Werkzeuge, mit Rechte- und Freigabeprüfung.
- Keine personenbezogenen Daten und keine Geheimnisse in den Protokollen.
- Sicherungen mit erprobter Wiederherstellung; getrennte Testumgebungen ohne echte Daten.
- Automatische Löschung der Aufzeichnungen am Ende der vom Kunden festgelegten Speicherdauer.
Im Einzelnen: Sicherheit.
6. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für die Unterauftragsverarbeiter, die auf der Seite Unterauftragsverarbeiter veröffentlicht sind. Jede Aufnahme oder Ersetzung wird mindestens 30 Tage im Voraus per E-Mail angekündigt; der Kunde kann aus berechtigten Datenschutzgründen widersprechen und, wenn keine Lösung gefunden wird, den Vertrag kostenfrei beenden. Wir erlegen jedem Unterauftragsverarbeiter dieselben Pflichten auf und bleiben dem Kunden gegenüber für dessen Handeln voll verantwortlich.
7. Übermittlungen außerhalb des EWR
Die Hauptspeicherung erfolgt innerhalb der EU. Soweit die Verarbeitung durch einen KI- oder E-Mail-Anbieter in einem Drittland stattfindet, stützt sich die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission und/oder den EU-US-Datenschutzrahmen, mit einer Folgenabschätzung der Übermittlung und zusätzlichen technischen Maßnahmen.
8. Betroffenenrechte
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir den Kunden bei Anfragen nach den Artikeln 15–22: Die Plattform bietet Suche, Export und die Löschung der Daten einer Person mit einer einzigen Aktion (Identifikationsdaten, der Wortlaut jedes Gesprächs, Aufzeichnungen und Notizen werden gelöscht, während die Statistiken anonym bestehen bleiben). Erreicht uns eine Betroffenenanfrage, beantworten wir sie nicht selbst, sondern leiten sie unverzüglich an den Kunden weiter.
9. Verletzungen des Schutzes personenbezogener Daten
Wir informieren den Kunden unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem uns eine Verletzung bekannt geworden ist, die seine Daten betrifft, mit allem, was uns vorliegt: was geschehen ist, welche Daten betroffen sind, was wir getan haben und was wir empfehlen. Wir unterstützen ihn bei der Meldung an die Aufsichtsbehörde und bei der Benachrichtigung der betroffenen Personen.
10. Unterstützung des Kunden
Wir unterstützen ihn im zumutbaren Rahmen bei Datenschutz-Folgenabschätzungen (Artikel 35), bei der vorherigen Konsultation der Aufsichtsbehörde (Artikel 36) und bei der Dokumentation der Sicherheitsmaßnahmen, indem wir die uns vorliegenden Informationen bereitstellen.
11. Rückgabe und Löschung
Am Ende des Vertrages wählt der Kunde zwischen Rückgabe und Löschung. Die Daten bleiben 30 Tage zum Export verfügbar und werden anschließend endgültig aus den aktiven Systemen gelöscht; Sicherungen laufen in ihrem eigenen Zyklus ab und werden nicht wiederhergestellt. Ausgenommen ist, was das Gesetz aufzubewahren verlangt; dies bleibt in eingeschränkter Verarbeitung.
12. Überprüfungen
Wir stellen dem Kunden alle Informationen zur Verfügung, die die Einhaltung von Artikel 28 belegen, und ermöglichen Überprüfungen — einmal jährlich oder nach einem Sicherheitsvorfall, mit einer Ankündigungsfrist von 30 Tagen, zu Geschäftszeiten und ohne Unterbrechung des Dienstes oder Offenlegung der Daten anderer Kunden. Die Überprüfung kann durch eine unabhängige, zur Vertraulichkeit verpflichtete Prüferin oder einen Prüfer erfolgen.
13. Allgemeines
Im Konfliktfall geht dieser Vertrag den Nutzungsbedingungen in Fragen personenbezogener Daten vor. Es gelten griechisches Recht und die DSGVO. Jede wesentliche Änderung wird 30 Tage im Voraus angekündigt.
Kontakt zu Fragen dieses Vertrages: i.kotrotsios@rm.gr, Tel. +30 210 3004011.