Grammateas ← Startseite
Ελληνικά English Deutsch Français Español

Rechtliches

Auftragsverarbeitungsvertrag

Der Text nach Artikel 28 DSGVO, der zwischen Ihnen, dem Unternehmen, das Grammateas einsetzt, und uns, die sie bereitstellen, gilt. Er ist wesentlicher Bestandteil der Nutzungsbedingungen.

Fassung 1.0 · 12. September 2026 · Diese deutsche Fassung dient der Verständlichkeit; bei Abweichungen ist der griechische Text maßgeblich.

Brauchen Sie ein unterzeichnetes Exemplar? Senden Sie die Daten Ihres Unternehmens an i.kotrotsios@rm.gr; Sie erhalten es innerhalb von zwei Werktagen unterschrieben als PDF, kostenfrei. Gern prüfen wir auch Ihr eigenes AVV-Muster.

1. Die Parteien und ihre Rollen

Verantwortlicher: das Unternehmen oder die Berufsträgerin bzw. der Berufsträger mit einem aktiven Grammateas-Abonnement („der Kunde"). Er entscheidet über Zwecke und Mittel der Verarbeitung: welche Anrufe die Assistentin annimmt, was sie sagt, ob aufgezeichnet wird und wie lange die Daten aufbewahrt werden.

Auftragsverarbeiter: Retail Management Solutions, Steuernummer 801291892, Grammou 73, 15124 Marousi, Griechenland („wir"). Wir verarbeiten Daten ausschließlich zur Erbringung des Dienstes.

2. Gegenstand, Dauer, Art und Zweck

Kategorien betroffener Personen

Kunden, Lieferanten und alle Dritten, die die Rufnummern des Kunden anrufen oder von ihnen angerufen werden; Beschäftigte des Kunden.

Kategorien von Daten

Name, Telefonnummer, E-Mail-Adresse und Anschrift, soweit angegeben, Gesprächsinhalt (Ton und Transkript), Termine, Nachrichten, Kommunikationsverlauf und Notizen, die die Assistentin festhält.

Besondere Kategorien personenbezogener Daten (Artikel 9 DSGVO). Der Dienst ist nicht für die systematische Verarbeitung von Gesundheitsdaten oder anderen besonderen Kategorien bestimmt. Werden solche Daten aufgrund der Tätigkeit des Kunden (etwa einer Arztpraxis) in Gesprächen genannt, muss der Kunde eine geeignete Rechtsgrundlage sicherstellen, Speicherdauer und Aufzeichnung entsprechend einstellen und uns informieren, damit wir zusätzliche Maßnahmen vereinbaren können.

3. Verarbeitung nur auf Weisung

Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Kunden — die Einstellungen, die er in der Plattform vornimmt, und dieser Vertrag sind solche Weisungen. Sind wir nach dem Recht der Union oder eines Mitgliedstaats zu einer anderen Verarbeitung verpflichtet, informieren wir ihn vorab, sofern dieses Recht es nicht untersagt. Halten wir eine Weisung für einen Verstoß gegen die DSGVO, teilen wir es ihm unverzüglich mit.

Wir verwenden die Daten des Kunden nicht für eigene Zwecke, nicht für Werbung und nicht zum Training von KI-Modellen — weder eigenen noch fremden.

4. Vertraulichkeit

Jede Person unseres Teams mit Zugriff ist schriftlich zur Vertraulichkeit verpflichtet; diese Pflicht gilt über die Zusammenarbeit hinaus. Zugriff wird nur im unbedingt notwendigen Umfang gewährt und protokolliert.

5. Sicherheitsmaßnahmen (Artikel 32)

Im Einzelnen: Sicherheit.

6. Unterauftragsverarbeiter

Der Kunde erteilt eine allgemeine Genehmigung für die Unterauftragsverarbeiter, die auf der Seite Unterauftragsverarbeiter veröffentlicht sind. Jede Aufnahme oder Ersetzung wird mindestens 30 Tage im Voraus per E-Mail angekündigt; der Kunde kann aus berechtigten Datenschutzgründen widersprechen und, wenn keine Lösung gefunden wird, den Vertrag kostenfrei beenden. Wir erlegen jedem Unterauftragsverarbeiter dieselben Pflichten auf und bleiben dem Kunden gegenüber für dessen Handeln voll verantwortlich.

7. Übermittlungen außerhalb des EWR

Die Hauptspeicherung erfolgt innerhalb der EU. Soweit die Verarbeitung durch einen KI- oder E-Mail-Anbieter in einem Drittland stattfindet, stützt sich die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission und/oder den EU-US-Datenschutzrahmen, mit einer Folgenabschätzung der Übermittlung und zusätzlichen technischen Maßnahmen.

8. Betroffenenrechte

Unter Berücksichtigung der Art der Verarbeitung unterstützen wir den Kunden bei Anfragen nach den Artikeln 15–22: Die Plattform bietet Suche, Export und die Löschung der Daten einer Person mit einer einzigen Aktion (Identifikationsdaten, der Wortlaut jedes Gesprächs, Aufzeichnungen und Notizen werden gelöscht, während die Statistiken anonym bestehen bleiben). Erreicht uns eine Betroffenenanfrage, beantworten wir sie nicht selbst, sondern leiten sie unverzüglich an den Kunden weiter.

9. Verletzungen des Schutzes personenbezogener Daten

Wir informieren den Kunden unverzüglich und in jedem Fall innerhalb von 24 Stunden, nachdem uns eine Verletzung bekannt geworden ist, die seine Daten betrifft, mit allem, was uns vorliegt: was geschehen ist, welche Daten betroffen sind, was wir getan haben und was wir empfehlen. Wir unterstützen ihn bei der Meldung an die Aufsichtsbehörde und bei der Benachrichtigung der betroffenen Personen.

10. Unterstützung des Kunden

Wir unterstützen ihn im zumutbaren Rahmen bei Datenschutz-Folgenabschätzungen (Artikel 35), bei der vorherigen Konsultation der Aufsichtsbehörde (Artikel 36) und bei der Dokumentation der Sicherheitsmaßnahmen, indem wir die uns vorliegenden Informationen bereitstellen.

11. Rückgabe und Löschung

Am Ende des Vertrages wählt der Kunde zwischen Rückgabe und Löschung. Die Daten bleiben 30 Tage zum Export verfügbar und werden anschließend endgültig aus den aktiven Systemen gelöscht; Sicherungen laufen in ihrem eigenen Zyklus ab und werden nicht wiederhergestellt. Ausgenommen ist, was das Gesetz aufzubewahren verlangt; dies bleibt in eingeschränkter Verarbeitung.

12. Überprüfungen

Wir stellen dem Kunden alle Informationen zur Verfügung, die die Einhaltung von Artikel 28 belegen, und ermöglichen Überprüfungen — einmal jährlich oder nach einem Sicherheitsvorfall, mit einer Ankündigungsfrist von 30 Tagen, zu Geschäftszeiten und ohne Unterbrechung des Dienstes oder Offenlegung der Daten anderer Kunden. Die Überprüfung kann durch eine unabhängige, zur Vertraulichkeit verpflichtete Prüferin oder einen Prüfer erfolgen.

13. Allgemeines

Im Konfliktfall geht dieser Vertrag den Nutzungsbedingungen in Fragen personenbezogener Daten vor. Es gelten griechisches Recht und die DSGVO. Jede wesentliche Änderung wird 30 Tage im Voraus angekündigt.

Kontakt zu Fragen dieses Vertrages: i.kotrotsios@rm.gr, Tel. +30 210 3004011.