1. Parteien und Geltungsbereich
Dieser Auftragsverarbeitungsvertrag („AVV") ist eine Anlage zu den BootDesk-Nutzungsbedingungen und Bestandteil des Vertrags zwischen Ihrem Unternehmen („Kunde", Verantwortlicher) und der GRUPO OITO OÜ, Registernummer 17195338, Tartu mnt 67/1-13b, 10115 Tallinn, Estland („BootDesk", Auftragsverarbeiter).
Er regelt die Verarbeitung personenbezogener Daten durch BootDesk, die in den Servicedaten des Kunden enthalten sind — Gespräche, Kontakte, Anhänge, Transkripte, Tickets und Notizen, die im Auftrag des Kunden bei der Erbringung des Dienstes verarbeitet werden. Mit der Annahme der Nutzungsbedingungen (oder der fortgesetzten Nutzung des Dienstes nach dem oben genannten Versionsdatum) akzeptiert der Kunde diesen AVV. Eine unterschriebene Fassung ist auf Anfrage erhältlich: suporte@bootdesk.eu.
2. Verarbeitungsdetails
Gegenstand: Omnichannel-Kundenservice — Zusammenführung von Gesprächen aus Messaging-, E-Mail-, Telefonie- und Webkanälen in Ticket-Threads, mit Team-Tools, Automatisierung und KI-Unterstützung.
Dauer: für die Laufzeit des Kontos, zuzüglich der Löschungsfristen in Abschnitt 8.
Art und Zweck: Erfassung, Speicherung, Übermittlung, Transkription, Indizierung und Anzeige der Kundenkommunikation; Bereitstellung von Automatisierungs- und KI-Funktionen auf dieser Grundlage.
Kategorien betroffener Personen: die Endnutzer des Kunden (seine Kunden) und die Teammitglieder des Kunden.
Kategorien von Daten: Identifikations- und Kontaktdaten (Namen, Handles, Telefonnummern, E-Mail-Adressen), Kommunikationsinhalte (Nachrichten, Audio und dessen Transkripte, Anhänge), Metadaten (Zeitstempel, Kanalkennungen) sowie Kontodaten der Teammitglieder.
3. Pflichten des Auftragsverarbeiters
BootDesk verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden — einschließlich hinsichtlich Übermittlungen in ein Drittland, sofern nicht EU- oder mitgliedstaatliches Recht dies verlangt (in diesem Fall informiert BootDesk den Kunden vor der Verarbeitung, sofern gesetzlich nicht untersagt). Die Nutzungsbedingungen und die Produktkonfiguration des Kunden stellen diese Weisungen dar.
BootDesk stellt sicher, dass die zur Verarbeitung befugten Personen Vertraulichkeitspflichten unterliegen; ergreift die technischen und organisatorischen Maßnahmen nach Abschnitt 7; unterstützt den Kunden nach Möglichkeit bei der Erfüllung von Pflichten aus Betroffenenanfragen und zur Gewährleistung der Sicherheit; stellt die Informationen zur Nachweisführung bereit; und unterwirft sich auf Kundenanfrage Audits gemäß den Nutzungsbedingungen.
4. Subunternehmer
BootDesk nutzt drei Kategorien von Subunternehmern. Plattform-Subunternehmer sind stets aktiv. Kanal- und Integrationsverarbeiter werden nur tätig, wenn der Kunde die entsprechende Integration konfiguriert — der Kunde als Verantwortlicher entscheidet, welche gelten. KI-Inferenz-Anbieter werden aktiviert, wenn KI-Funktionen eingeschaltet sind, im Rahmen der Regionsrichtlinie aus Abschnitt 5.
Plattform-Subunternehmer (stets aktiv):
- Amazon Web Services — Cloud-Infrastruktur: Rechenleistung, Datenbank, verwaltete KI-Dienste und E-Mail-Zustellung. Nur EU-Regionen. Ihre Datenschutzvereinbarung (mit EU-Standardvertragsklauseln) ist Bestandteil der AWS-Servicebedingungen; ISO-27001- und SOC-2-zertifiziert; EU-US Data Privacy Framework zertifiziert.
- Scaleway — Objektspeicher. Verarbeitung ausschließlich in der EU (französische Gesellschaft). ISO 27001 zertifiziert; veröffentlichte Datenschutzvereinbarung.
- BunnyCDN — Content-Auslieferung, Storage-Edge und DNS. Nur EU-Edge-Standorte; in der EU ansässiger Betreiber (Slowenien); Datenschutzvereinbarung verfügbar.
- Cloudflare — Infrastruktur der Marketing-Website und Dokumentenrendering. Geltende Kunden-DPA mit EU-Standardvertragsklauseln; ISO 27001 und SOC 2 Type II; EU-US Data Privacy Framework zertifiziert.
- Stripe — Zahlungsabwicklung für die Kontoverrechnung; EU-Kunden schließen den Vertrag mit Stripe Payments Europe Ltd. Veröffentlichte DPA; PCI DSS Level 1; Übermittlungen nach Standardvertragsklauseln und Data Privacy Framework.
- PostHog — Produktanalyse und Fehlertracking, aggregiert. EU-Cloud (Frankfurt); Self-Service-DPA; SOC 2 Type II.
Kanal- und Integrationsverarbeiter (aktiv nur bei Freischaltung durch den Kunden):
- Meta — WhatsApp-, Messenger-, Instagram- und Threads-Messagingkanäle, nach den Business-Plattform-Bedingungen von Meta.
- Telegram — Messaging-Kanal. Telegram handelt als unabhängiger Verantwortlicher für die Kontodaten seiner Nutzer; Nachrichteninhalte gelangen über die Bot-Integration in den Workspace des Kunden.
- Threema — Messaging-Kanal. Schweizer Anbieter, Hosting in der Schweiz.
- Slack — Team-Kanal und Benachrichtigungen. Slack verpflichtet sich, keine generative KI ohne Opt-in mit Kundendaten zu trainieren; regionale Datenresidenzoptionen verfügbar.
- Microsoft Teams — Team-Kanal und Benachrichtigungen. Die EU Data Boundary von Microsoft hält Kundendaten dieser Dienste innerhalb der EU/EFTA.
- Discord — Team-Kanal und Benachrichtigungen, nach den eigenen Bedingungen von Discord.
- Twilio, Vonage, Telnyx — Sprach- und SMS-Kanäle. Telnyx verpflichtet sich, ohne schriftliches Opt-in keine KI-Modelle mit Kundeninhalten zu trainieren, und ist Data Privacy Framework zertifiziert.
- Shopify — Webshop- und Bestandsdatensynchronisation, nach der DPA von Shopify (Übermittlungen über verbindliche Unternehmensrichtlinien und Standardvertragsklauseln).
- GitHub, GitLab — Entwickler-Connectoren für die KI-Assistenten; jeweils nach ihrer veröffentlichten Datenschutzvereinbarung.
Diese Anbieter verarbeiten Daten, um den vom Kunden verbundenen Kanal bereitzustellen — etwa, um eine WhatsApp-Antwort an den Endnutzer zu übermitteln, der sie geschrieben hat. Deren eigene Datenschutzbedingungen regeln die Verarbeitung auf Kundenseite der Integration.
KI-Inferenz-Anbieter (aktiv bei eingeschalteter KI): Amazon Web Services (Bedrock), Baseten, Cerebras, Cloudflare (Workers AI), Fireworks AI, Google (Gemini), Groq, Nebius, OpenRouter, Scaleway und Z.ai. Mehrere bedienen Anfragen aus EU-Rechenzentren (etwa Frankfurt oder Paris); andere arbeiten aus den USA oder anderen Regionen — die Regionsrichtlinie aus Abschnitt 5 bestimmt, welche genutzt werden. OpenRouter ist ein Router: Der zugrunde liegende Anbieter wechselt mit dem gewählten Modell. Diese Anbieter werden — wo angeboten — zu Zero-Retention- bzw. No-Training-Bedingungen eingebunden, und die an sie gesendeten Anfragen fallen unter die in Abschnitt 5 beschriebene automatisierte Maskierung.
5. Übermittlungen und Regionsrichtlinie
Die Servicedaten des Kunden werden in der Europäischen Union gespeichert und verarbeitet — ausschließlich in AWS-EU-Regionen, mit EU-Objektspeicher und EU-Analytik. Die Content-Auslieferung erfolgt ausschließlich über EU-Edge-Standorte.
Zwei Kategorien der Verarbeitung können die EU verlassen, stets unter Kontrolle des Kunden:
Kanäle und Integrationen verarbeiten Daten in der eigenen Infrastruktur des Anbieters, wo dieser tätig ist — das ist inhärent für die Bereitstellung des verbundenen Kanals. Beruht der Anbieter auf Übermittlungen außerhalb des EWR, erfolgen diese auf Grundlage von Standardvertragsklauseln, verbindlichen Unternehmensrichtlinien, des EU-US Data Privacy Framework oder eines gleichwertigen Schutzes, je nach anwendbarem Anbieter.
KI-Inferenz folgt der Regionsrichtlinie des Kunden. Jeder Workspace legt fest, ob KI-Anfragen von Modellen in den Regionen USA, EU, BR oder CN bedient werden dürfen; standardmäßig ist die Region nicht gesperrt. Bevor eine Anfrage die Plattform verlässt, entfernt oder pseudonymisiert eine automatisierte Maskierungsschicht die erkannten personenbezogenen Kennungen. Diese Schicht verringert personenbezogene Daten in Prompts erheblich, ist aber nicht unfehlbar: Verlangt der Kunde die Garantie, dass keine personenbezogenen Daten in eine bestimmte Region gelangen, sollte er eine restriktive Regionsrichtlinie wählen oder KI-Funktionen deaktivieren.
6. Änderungen der Subunternehmer
BootDesk führt die aktuelle Liste der Subunternehmer in diesem Dokument. Neue Plattform-Subunternehmer werden vorab per E-Mail oder In-Produkt-Hinweis angekündigt, mit einer angemessenen Frist für Widerspruch des Kunden; Kanal- und KI-Anbieter werden ausschließlich durch die Konfiguration des Kunden aktiv und bedürfen daher keiner gesonderten Ankündigung.
7. Sicherheitsmaßnahmen
Mindestens: Verschlüsselung der Daten bei Übertragung (TLS) und im Ruhezustand; logische Isolierung der Daten jedes Workspace; rollenbasierte Zugriffskontrolle innerhalb des Kundenteams; Zugriff durch BootDesk-Mitarbeiter nur auf dokumentierte Supportanfragen, protokolliert, mit minimalen Rechten; Geheimnisse und Zugangsdaten in verwalteten Secret-Systemen; Infrastructure as Code mit geprüften Änderungen; zentralisierte Protokollierung des Zugriffs auf Produktionssysteme.
Verletzungen personenbezogener Daten werden dem Kunden unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Kenntnis durch BootDesk gemeldet, mit den verfügbaren Informationen — Art der Verletzung, Kategorien und ungefähre Anzahl betroffener Personen und Datensätze, wahrscheinliche Folgen und getroffene Maßnahmen.
8. Rückgabe und Löschung
Nach Kündigung werden Servicedaten innerhalb von 30 Tagen und Sicherungskopien innerhalb von 90 Tagen gelöscht; danach ist die Löschung irreversibel. Bis zur Löschung kann der Kunde sämtliche Servicedaten jederzeit per API oder Dateiexport abrufen. BootDesk entsorgt alle Kopien gemäß diesem Abschnitt, sofern nicht EU- oder mitgliedstaatliches Recht eine Aufbewahrung verlangt.
9. Haftung und anwendbares Recht
Die Haftung nach diesem AVV unterliegt den Haftungsbeschränkungen der Nutzungsbedingungen. Es gilt das Recht der Republik Estland; Streitigkeiten werden vor dem dort vereinbarten Gericht ausgetragen.
Fragen, unterschriebene Fassungen und Auditanfragen: suporte@bootdesk.eu — GRUPO OITO OÜ, Tartu mnt 67/1-13b, 10115 Tallinn, Estland.
Dieser AVV ist in englischer Sprache abgefasst. Bei Abweichungen zwischen den Sprachfassungen ist die englische Fassung maßgeblich.