Anwendbar ab seiner Veröffentlichung. Dieser Vertrag ergänzt die Allgemeinen Geschäftsbedingungen von Metaventus.
1. Gegenstand und Rollen
Dieser Auftragsverarbeitungsvertrag („AVV“) regelt gemäß Artikel 28 DSGVO die Verarbeitungen personenbezogener Daten, die VENTUS, vereinfachte Aktiengesellschaft mit einem Kapital von 60 000 €, Handels- und Gesellschaftsregister Rouen 917 982 969, 14 chemin des Tilleuls, 76130 Mont-Saint-Aignan („Metaventus“, handelnd als Auftragsverarbeiter) im Auftrag des Kontoinhabers („der Kunde“, handelnd als Verantwortlicher) im Rahmen der Erbringung der Dienste durchführt.
Handelt der Kunde seinerseits als Auftragsverarbeiter eines Dritten, wird Metaventus als Unterauftragsverarbeiter tätig, und der Kunde sichert zu, dass seine eigenen Verpflichtungen mit diesem AVV vereinbar sind.
Für die Verarbeitungen, die Metaventus auf eigene Rechnung durchführt (Verwaltung des Kundenkontos, Abrechnung, Sicherheit der Plattform, Statistiken), handelt Metaventus als Verantwortlicher gemäß seiner Datenschutzerklärung.
2. Weisungen
Metaventus verarbeitet die Daten des Kunden ausschließlich auf dokumentierte Weisung des Kunden. Die Allgemeinen Geschäftsbedingungen, dieser AVV und die Nutzung der Funktionen der Plattform durch den Kunden und seine Nutzer bilden die Weisungen des Kunden. Metaventus informiert den Kunden, wenn eine Weisung nach seiner Auffassung gegen die DSGVO verstößt.
3. Beschreibung der Verarbeitung
Die ausführliche Beschreibung (Art, Zwecke, Kategorien der Daten und der betroffenen Personen, Dauer) findet sich in Anhang 1.
4. Vertraulichkeit
Metaventus gewährleistet, dass die zur Verarbeitung der Daten des Kunden befugten Personen einer Verschwiegenheitspflicht unterliegen und nur im für ihre Aufgaben erforderlichen Umfang darauf zugreifen.
5. Sicherheit
Metaventus setzt die in Anhang 2 beschriebenen geeigneten technischen und organisatorischen Maßnahmen gemäß Artikel 32 DSGVO um.
6. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung zur Heranziehung der in Anhang 3 aufgeführten Unterauftragsverarbeiter. Metaventus schließt mit jedem von ihnen einen Vertrag, der Datenschutzpflichten auferlegt, die denen dieses AVV gleichwertig sind, und bleibt für deren Erfüllung verantwortlich.
Metaventus informiert den Kunden (per E-Mail oder Benachrichtigung in der Plattform) mindestens dreißig (30) Tage vor Wirksamwerden über jede Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters. Der Kunde kann aus berechtigtem Grund widersprechen; kommt keine Einigung zustande, kann der Kunde das betreffende Abonnement vor Wirksamwerden der Änderung kündigen.
7. Unterstützung des Verantwortlichen
Unter Berücksichtigung der Art der Verarbeitung unterstützt Metaventus den Kunden durch geeignete Maßnahmen (vorrangig durch die Funktionen der Plattform): bei der Beantwortung von Anträgen betroffener Personen auf Ausübung ihrer Rechte (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch); sowie bei der Einhaltung seiner Pflichten nach den Artikeln 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen). Jede über die Standardfunktionen hinausgehende Unterstützungsanfrage kann zu einer angemessenen, vorab vereinbarten Abrechnung führen.
8. Verletzungen des Schutzes personenbezogener Daten
Metaventus meldet dem Kunden unverzüglich, nachdem es davon Kenntnis erlangt hat, jede Verletzung des Schutzes personenbezogener Daten, die die Daten des Kunden betrifft, an die E-Mail-Adresse des oder der Kontoadministratoren, mit den in Artikel 33 Absatz 3 DSGVO vorgesehenen Angaben (Art, betroffene Kategorien und Mengen, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen).
9. Übermittlungen außerhalb der Europäischen Union
Die Daten des Kunden werden innerhalb der Europäischen Union gehostet. Bestimmte Unterauftragsverarbeiter (Anhang 3) können Daten aus Drittländern verarbeiten; in diesem Fall wird die Übermittlung durch einen Angemessenheitsbeschluss (darunter das EU-U.S. Data Privacy Framework) und/oder die Standardvertragsklauseln der Europäischen Kommission abgesichert, erforderlichenfalls ergänzt durch zusätzliche Maßnahmen.
10. Löschung und Rückgabe
Während der gesamten Vertragslaufzeit kann der Kunde seine Daten über die Funktionen der Plattform exportieren. Bei Vertragsende löscht Metaventus die Daten des Kunden innerhalb von dreißig (30) Tagen, vorbehaltlich gesetzlicher Aufbewahrungspflichten. Auf schriftliche Anfrage vor Ablauf dieser Frist bestätigt Metaventus die Löschung.
11. Verzeichnis und Audits
Metaventus führt ein Verzeichnis der im Auftrag des Kunden durchgeführten Verarbeitungstätigkeiten (Art. 30 Abs. 2 DSGVO). Metaventus stellt dem Kunden die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung dieses AVV nachzuweisen (Dokumentation, Beschreibungen der Maßnahmen, verfügbare Nachweise).
Der Kunde kann höchstens einmal (1) je Zeitraum von zwölf (12) Monaten ein Audit durchführen, das auf die in seinem Auftrag durchgeführten Verarbeitungen beschränkt ist, nach schriftlicher Ankündigung mit einer Frist von dreißig (30) Tagen, auf eigene Kosten, während der Geschäftszeiten, ohne Zugang zu Daten anderer Kunden oder zu Geschäftsgeheimnissen. Ein Audit vor Ort ist nur möglich, wenn die Dokumentation keine zufriedenstellende Antwort liefert.
12. Laufzeit und Haftung
Dieser AVV gilt für die gesamte Laufzeit der Allgemeinen Geschäftsbedingungen und solange Metaventus Daten des Kunden verarbeitet. Die Haftungsobergrenzen und -ausschlüsse der Allgemeinen Geschäftsbedingungen gelten auch für diesen AVV.
Kontakt Datenschutz: contact@metaventus.com.
13. Sprache
Dieser AVV ist in französischer Sprache verfasst. Wird eine Übersetzung zur Erleichterung des Verständnisses bereitgestellt, ist allein die französische Fassung maßgeblich.
Anhang 1 — Beschreibung der Verarbeitung
Art und Zwecke: Hosting, Speicherung, Strukturierung und Einsichtnahme der CRM-Daten des Kunden; Versand elektronischer Mitteilungen (E-Mails, SMS, Anrufe) auf Veranlassung des Kunden; Terminvereinbarung; Rechnungsstellung an die Endkunden des Kunden; Prozessautomatisierung; KI-Unterstützungsfunktionen (auf Anfrage der Nutzer); technische Protokollierung und Nutzungsstatistiken.
Kategorien betroffener Personen: Nutzer des Kunden; Kontakte, Interessenten und Kunden des Kunden; Teilnehmer an Terminen; Empfänger der Mitteilungen.
Kategorien von Daten: Identität und Kontaktdaten (Name, Vorname, E-Mail, Telefon, Anschrift); berufliche Daten (Unternehmen, Funktion); geschäftliche Daten (Verkaufschancen, Angebote, Rechnungen, Termine, Notizen); Inhalte der über die Plattform versandten Mitteilungen; technische Daten (Protokolle, IP-Adressen, Kennungen). Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist ausgeschlossen (vgl. Nutzungsbedingungen).
Dauer: Vertragslaufzeit, danach Löschung binnen 30 Tagen (Art. 10), vorbehaltlich der vom Kunden in der Plattform konfigurierten Aufbewahrungsfristen und gesetzlicher Verpflichtungen.
Anhang 2 — Sicherheitsmaßnahmen
- Verschlüsselung der Datenströme (TLS) für sämtliche exponierten Dienste;
- Strikte Trennung der Daten nach Kundenkonto (mandantenfähig);
- Feingranulare Zugriffssteuerung über Rollen und Berechtigungen (RBAC);
- Starke Authentifizierung: Zwei-Faktor-Authentifizierung verfügbar (SMS, TOTP, Zugangsschlüssel/WebAuthn) und verpflichtend für Administratorrollen;
- Speicherung der Authentifizierungsgeheimnisse unter starker Verschlüsselung (AES-256-GCM) und Passwörter als Hashwerte;
- Mit Zeitstempel versehene Auditprotokolle (Anmeldungen, Rollenänderungen, sensible Handlungen) mit nicht verkürzbaren Mindestaufbewahrungsfristen;
- Automatische Löschung der Daten nach Ablauf der Aufbewahrungsfristen;
- Grundsatz der geringstmöglichen Rechte für das Personal; Produktionszugänge beschränkt und personenbezogen;
- Regelmäßige Sicherungen durch den Hosting-Anbieter (Aufbewahrung und Wiederherstellung);
- Getrennte Entwicklungs- und Produktionsumgebungen;
- Nachvollziehbarkeit der Vertragszustimmungen (Zeitstempel, Fassung, SHA-256-Prüfsumme).
Anhang 3 — Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Zweck | Einheit / Land | Datenstandort | Garantien |
|---|---|---|---|---|
| Render Services, Inc. | Hosting der Anwendung und der Datenbanken | USA | Europäische Union — Frankfurt (EU Central) | SVK / DPF |
| Amazon Web Services EMEA SARL | E-Mail-Versand (Amazon SES) | Luxemburg | EU — Region Paris (eu-west-3) | EU-Recht; ergänzend SVK |
| LINK Mobility (SpotHit) | Zustellung der SMS | Frankreich (Handelsregister Nanterre) | EU | EU-Recht |
| Telnyx Ireland Ltd | Cloud-Telefonie (Anrufe, Rufnummern) | Irland | EU/USA je nach Konfiguration | SVK / DPF |
| Microsoft Ireland Operations Ltd (Azure) | Nachrichtenbus zwischen Diensten, Dateispeicherung, Echtzeitbenachrichtigungen, Azure-KI-Dienste | Irland | Europäische Union — West Europe (KI-Dienste: France Central) | EU-Recht; ergänzend SVK |
| Stripe Payments Europe Ltd | Zahlungen und Abonnements | Irland | EU/USA | SVK / DPF |
| OpenAI Ireland Ltd | KI-Funktionen, darunter der Echtzeit-Sprachagent | Irland | EU/USA | SVK / DPF |
| Mistral AI | KI-Funktionen (je nach aktivierten Funktionen) | Frankreich | EU | EU-Recht |
Keine Unterauftragsverarbeiter von Metaventus sind: die Drittdienste, die der Kunde aus eigener Initiative mit seinem Konto verbindet (Google, Microsoft, Zoom, soziale Netzwerke usw.) — diese Integrationen betreffen die unmittelbare Beziehung zwischen dem Kunden und dem jeweiligen Drittanbieter.