B1 Auftragsverarbeitungsvertrag
Vereinbarung nach Artikel 28 der Datenschutz-Grundverordnung
| Dokument | Angabe |
|---|---|
| Gilt für | RR42 Rufio und RR42 PharmaPhone — KI-Telefonassistent für eingehende Anrufe |
| Dokumenttyp | Anlage zu den Allgemeinen Geschäftsbedingungen der RR42 UG (haftungsbeschränkt) |
| Fassung | Fassung 1.1.0, Stand 20. September 2026 |
| Aufbau | Teil A gilt für alle Kunden. Teil B gilt zusätzlich für Kunden, die einer Schweigepflicht nach § 203 Absatz 1 StGB unterliegen. Die Anlagen 1 bis 6 einschließlich der Anlagen 5a und 5b sind Bestandteil dieser Vereinbarung. |
| Status | Freigegebene Fassung; unterschriftsreif. |
| Vertragsparteien | Der Kunde als Verantwortlicher / RR42 UG (haftungsbeschränkt) als Auftragsverarbeiter |
Produktleitplanken. Ausschließlich eingehende Anrufe. Keine Tonaufzeichnung: Das Audiosignal wird nur flüchtig zur Gesprächsverarbeitung genutzt und nicht gespeichert. Transkripte werden nach der vereinbarten Konfiguration gespeichert und nach Anlage 4 gelöscht. Keine fachliche Beratung im Einzelfall; keine Auskunft zu konkreten Preisen, Lagerbeständen oder Lieferverfügbarkeiten.
Vertragsparteien
| Rolle | Vertragspartei |
|---|---|
| Verantwortlicher (Auftraggeber) | [Vollständige Firma] · [Anschrift] · [Vertretungsberechtigte Person] · [Datenschutzkontakt] |
| Auftragsverarbeiter (Auftragnehmer) | RR42 UG (haftungsbeschränkt) · Marienstraße 4, 31832 Springe · Amtsgericht Hannover HRB 230929 · vertreten durch die Geschäftsführung · Datenschutzkontakt: siehe § 19 |
Gemeinsam „Parteien", einzeln „Partei". Die vorstehend als Verantwortlicher bezeichnete Partei wird nachfolgend „Kunde", die RR42 UG (haftungsbeschränkt) „RR42" genannt. Ist der Kunde Berufsgeheimnisträger im Sinne des Teils B, tritt für ihn zusätzlich Teil B in Kraft.
Die Angaben des Kunden übernimmt der Bestellvorgang aus den dort erhobenen Daten in die vorstehende Tabelle; sie sind im Kundenkonto einsehbar und können dort berichtigt werden.
Teil A — Allgemeine Bestimmungen
§ 1 Gegenstand, Geltungsbereich und Rangfolge
(1) Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten durch RR42 im Auftrag des Kunden im Zusammenhang mit Bereitstellung, Konfiguration, Betrieb, Support, Wartung und Absicherung des Dienstes.
(2) Diese Vereinbarung ergänzt die Allgemeinen Geschäftsbedingungen von RR42 (nachfolgend „AGB") und gilt für alle Bestellungen, die auf sie Bezug nehmen. Datenschutzrechtliche Regelungen dieser Vereinbarung gehen bei Widersprüchen den übrigen Vertragsdokumenten vor, soweit sie hinter den Zusagen der AGB nicht zurückbleiben; bleibt eine Regelung dieser Vereinbarung dahinter zurück, gelten die AGB (A § 3 Abs. 1 Satz 6 AGB). Die Leistungsbeschreibung in A § 5 Abs. 12 und 13 AGB, die Bestellung, die technischen und organisatorischen Maßnahmen (Anlage 2) sowie die Liste der Unterauftragsverarbeiter (Anlage 3) konkretisieren diese Vereinbarung.
(3) Soweit RR42 personenbezogene Daten für eigene, vom Kunden nicht festgelegte Zwecke verarbeitet, handelt RR42 insoweit nicht als Auftragsverarbeiter, sondern als Verantwortliche. Das betrifft insbesondere die Kunden- und Vertragsverwaltung, die Abrechnung, die Bearbeitung von Anfragen des Kunden und seiner Beschäftigten im Support-System, die Reichweiten- und Nutzungsmessung des Kundenkontos und der Websites von RR42 sowie den sicheren Betrieb der eigenen Systeme. Für diese Verarbeitungen bestimmt RR42 Zweck und Mittel allein; der Kunde erteilt hierzu keine Weisungen, und diese Vereinbarung findet auf sie keine Anwendung. Auftragsdaten — Gesprächsinhalte, Transkripte, Übergabe-Zusammenfassungen, strukturierte Vorgänge und Rufnummern anrufender Personen — werden für diese Zwecke nicht verwendet und nicht in die hierfür eingesetzten Systeme übernommen (§ 11 Absatz 9). Die Empfänger dieser Verarbeitungen sind in Anlage 3 gesondert ausgewiesen.
(4) Diese Vereinbarung regelt den Datenschutz. Eine berufsrechtliche Schweigepflicht des Kunden wird durch Teil B und Anlage 5 gesondert abgesichert.
§ 2 Dauer
(1) Diese Vereinbarung tritt mit dem Vertrag über den Dienst in Kraft und gilt für dessen Dauer sowie darüber hinaus, solange RR42 oder ein Unterauftragsverarbeiter personenbezogene Daten im Auftrag verarbeitet oder aufbewahrt.
(2) Kündigung und Beendigung richten sich nach den AGB. Datenschutzrechtliche Pflichten, die ihrer Natur nach fortgelten, insbesondere Vertraulichkeit, Berufsgeheimnis, Rückgabe, Löschung und Nachweisführung, bleiben bis zu ihrer vollständigen Erfüllung bestehen.
§ 3 Art und Zweck der Verarbeitung
(1) RR42 verarbeitet personenbezogene Daten ausschließlich zur Erbringung der vertraglich vereinbarten Leistungen. Die wesentlichen Verarbeitungsvorgänge umfassen:
- Entgegennahme und technische Verarbeitung eingehender Telefonate;
- flüchtige Echtzeitverarbeitung des Audiosignals zur Spracherkennung und Dialogführung, ohne Tonaufzeichnung;
- Erzeugung synthetischer Sprachausgabe zur Dialogführung;
- Erstellung, Speicherung, Anzeige, Weiterleitung und Löschung von Transkripten nach der vereinbarten Konfiguration;
- Erfassung und Weiterleitung administrativer Anliegen, Rückrufwünsche, Vorbestellungen, Nachrichten und Statusanfragen;
- Erkennung definierter Eskalationssignale und Übergabe an das Personal des Kunden;
- Mandantenadministration, Authentifizierung, Berechtigungsverwaltung, Protokollierung, Missbrauchs- und Sicherheitsüberwachung;
- Support, Fehleranalyse, Wartung, Datensicherung und Wiederherstellung im vereinbarten Umfang.
(2) Der Dienst führt keine fachliche Einzelfallberatung durch und trifft keine Entscheidung, die dem Kunden oder seinem Fachpersonal vorbehalten ist. Erkennt das Sprachmodell in den Äußerungen anrufender Personen Hinweise auf eine akute Gefahr für Leib, Leben oder Seele, kennzeichnet es die Übergabe an das Personal des Kunden als Notfall (Notfallkennzeichnung). Die Notfallkennzeichnung ist eine geschuldete Funktion des Dienstes und eine dokumentierte Verarbeitung im Sinne dieser Vereinbarung; ihre Wirkungen und ihre Grenzen bestimmt A § 6 Absatz 2 AGB. Sie ist keine medizinische Bewertung, keine Triage, keine Reihung und keine Priorisierung gegenüber anderen anrufenden Personen; eine darüber hinausgehende Bewertung der Dringlichkeit eines Anliegens nimmt der Dienst nicht vor. Die Zweckbestimmung nach der KI-Verordnung ist in Dokument C3 niedergelegt.
(3) Eine Tonaufzeichnung findet nicht statt. RR42 bietet sie nicht an und kann sie auch auf Wunsch des Kunden nicht aktivieren (A § 5 Abs. 5 AGB). Das Audiosignal wird flüchtig verarbeitet; gespeichert wird ein Texttranskript nach Maßgabe der Anlage 4. Der Verarbeitungsweg enthält keine Aufzeichnungsfähigkeit: Es gibt weder eine Funktion noch einen Schalter noch ein Diagnosewerkzeug, mit dem das Rohaudio eines Gesprächs geschrieben werden könnte. Anrufende Personen werden zu Beginn des Gesprächs darüber unterrichtet, dass das Gespräch transkribiert und gespeichert wird und dass sie der Speicherung widersprechen können; der Wortlaut der Ansage ist in Dokument C3 festgelegt.
§ 4 Kategorien betroffener Personen und Daten
| Kategorie | Beschreibung |
|---|---|
| Betroffene Personen | Anrufende und sonstige Kunden des Kunden; Empfangs- oder Abholberechtigte; Beschäftigte und Ansprechpartner des Kunden; gegebenenfalls Angehörige, Betreuungspersonen oder sonstige im Gespräch genannte Dritte. |
| Stamm- und Kontaktdaten | Name, Anrede, Telefonnummer, E-Mail-Adresse, Anschrift, Kundennummer oder sonstige Identifikatoren. |
| Kommunikations- und Inhaltsdaten | Gesprächstranskript, Gesprächszeitpunkt, Anliegen, Nachrichten, Rückrufwünsche, Statusinformationen und Gesprächsmetadaten. Das Audiosignal wird nicht gespeichert. |
| Vorgangsdaten | Angaben zu Vorbestellungen, Bestellungen und sonstigen freigegebenen Prozessen sowie deren Bearbeitungsstatus. |
| Anruferprofil | Zu einer Rufnummer der gespeicherte Name, der Zeitpunkt der letzten Namensabfrage sowie Zahl und Zeitpunkt der Übergaben an das Personal des Kunden und der daraus abgeleitete Vorschlag für die Vorrangliste (Anlage 1). |
| Besondere Kategorien (Art. 9 DSGVO) | Können je nach Einsatzkontext anfallen. Für Berufsgeheimnisträger gilt Teil B; dort ist der Anfall von Gesundheitsdaten der Regelfall. Solche Inhalte werden nicht fachlich bewertet, sondern nach den Eskalationsregeln behandelt. |
| Nutzungs-, Protokoll- und Sicherheitsdaten | Benutzerkennung, Rollen, Zugriffs- und Änderungsprotokolle, IP-Adresse, Geräte- und Sitzungsdaten, Fehler-, Sicherheits- und Leistungsereignisse. |
Der Kunde entscheidet als Verantwortlicher über Rechtsgrundlage, Erforderlichkeit und Zulässigkeit der beauftragten Verarbeitung.
§ 5 Weisungsrecht des Kunden
(1) RR42 verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, soweit keine Verpflichtung nach dem Recht der Europäischen Union oder eines Mitgliedstaats besteht.
(2) Als dokumentierte Weisungen gelten diese Vereinbarung, die AGB, die Bestellung, die Leistungsbeschreibung, die Betriebskonfiguration nach Satz 2 und nachträgliche Weisungen in Textform. Die Betriebskonfiguration — die freigegebenen Prozesse, die Empfänger der Benachrichtigungen, die Berechtigungen, die Aufbewahrungsfristen nach Anlage 4 und die Eskalationspfade — legt der Kunde im Onboarding und danach jederzeit im Kundenkonto selbst fest; die jeweils geltende Konfiguration ist dort einsehbar und gilt als dokumentierte Weisung des Kunden. Ein gesondert gegengezeichnetes Konfigurationsprotokoll wird nicht vereinbart. Eine Weisung, die zur Abwehr einer konkreten Gefahr für die Rechte betroffener Personen keinen Aufschub duldet, kann auch mündlich oder fernmündlich erteilt werden; RR42 führt sie unverzüglich aus und hält sie in Textform fest (A § 30 Abs. 1 Satz 4 AGB).
(3) Hält RR42 eine Weisung für datenschutzwidrig, informiert RR42 den Kunden unverzüglich und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen. RR42 ersetzt keine Rechtsberatung des Kunden.
(4) Weisungen, die den in A § 5 Abs. 12 AGB und in der freigegebenen Konfiguration festgelegten Leistungsumfang wesentlich ändern oder erweitern, können einer gesonderten technischen Prüfung und Vergütungsvereinbarung bedürfen.
§ 6 Pflichten von RR42
(1) RR42 verpflichtet sich insbesondere:
- personenbezogene Daten ausschließlich innerhalb des dokumentierten Auftrags zu verarbeiten;
- die Anforderungen der Artikel 28 bis 36 DSGVO einzuhalten;
- geeignete technische und organisatorische Maßnahmen nach Artikel 32 DSGVO umzusetzen (§ 10, Anlage 2);
- ein Verzeichnis nach Artikel 30 Absatz 2 DSGVO zu führen und es der Aufsichtsbehörde auf Anforderung vorzulegen;
- dem Kunden die zur Erfüllung seiner Nachweispflichten erforderlichen Informationen bereitzustellen;
- keine Tonaufzeichnung vorzunehmen;
- Zugriffe auf Kundendaten zu begrenzen und sicherheitsrelevante administrative Zugriffe zu protokollieren;
- Datenschutz durch Technikgestaltung zu unterstützen.
(2) RR42 hat eine externe Datenschutzbeauftragte oder einen externen Datenschutzbeauftragten benannt. Die Benennung ist keine freiwillige Maßnahme: Sie folgt aus § 38 Absatz 1 Satz 2 BDSG, weil die Verarbeitung nach § 14 Absatz 2 einer Datenschutz-Folgenabschätzung unterliegt, und im Anwendungsbereich des Teils B zusätzlich aus Artikel 37 Absatz 1 lit. c DSGVO, weil dort die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten nach Artikel 9 DSGVO zur Kerntätigkeit gehört (B § 1 Absatz 3). RR42 hält die Benennung für die Dauer dieser Vereinbarung aufrecht. Die Kontaktdaten teilt RR42 dem Kunden bei Vertragsschluss und bei jeder Änderung in Textform mit und hält sie im Kundenkonto abrufbar. Daneben bleibt der Kontakt nach § 19 Ansprechstelle für datenschutzrechtliche Angelegenheiten.
§ 7 Vertraulichkeit und Personal
(1) RR42 setzt zur Verarbeitung nur Personen ein, die auf Vertraulichkeit verpflichtet wurden oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung gilt über das Ende der Tätigkeit hinaus.
(2) Berechtigungen werden rollenbasiert vergeben, regelmäßig überprüft und bei Wegfall des Bedarfs entzogen.
(3) RR42 unterrichtet die mit der Verarbeitung befassten Personen zu Datenschutz, Informationssicherheit und den besonderen Schutzanforderungen der verarbeiteten Daten.
§ 8 Berufsgeheimnis
Unterliegt der Kunde einer Schweigepflicht nach § 203 Absatz 1 StGB, gilt für die Einbindung von RR42 als sonstige mitwirkende Person Teil B dieser Vereinbarung. Teil B geht bei Widersprüchen dem Teil A vor.
§ 9 Keine Nutzung zu Trainings- oder Eigenzwecken
(1) RR42 nutzt Auftragsdaten, insbesondere Audiosignale, Transkripte, Prompt- und Ausgabedaten, nicht zum Training, zur Feinabstimmung, zur Evaluierung oder zur sonstigen Weiterentwicklung von KI-Modellen oder anderen Produkten und Diensten.
(2) RR42 stellt vertraglich sicher, dass auch Unterauftragsverarbeiter, insbesondere Anbieter von Sprachmodellen, Spracherkennung und Sprachsynthese, Auftragsdaten nicht für diese Zwecke verwenden, und weist dies auf Verlangen nach. Auf dem Weg der Sprachmodelle ist Zero Data Retention aktiviert. Speichert ein Unterauftragsverarbeiter Gesprächsinhalte gleichwohl zu einem anderen Zweck als der Erbringung des Dienstes, insbesondere zur Missbrauchskontrolle, so ist das nur zulässig, wenn Anbieter, Zweck, Verarbeitungsort und Speicherdauer in Anlage 3 ausgewiesen sind und der Kunde dem vor dem Einsatz gesondert zugestimmt hat (A § 13 Abs. 3 AGB); Schweigen des Kunden gilt nicht als Zustimmung. Stimmt der Kunde nicht zu, setzt RR42 den Anbieter für ihn nicht ein oder stellt ihm einen Verarbeitungsweg ohne solche Speicherung bereit. Im Anwendungsbereich des Teils B tritt B § 2 hinzu.
(3) Eine Nutzung anonymisierter oder aggregierter Daten ist nur zulässig, wenn eine Reidentifizierung ausgeschlossen ist und der Kunde zuvor gesondert zugestimmt hat.
§ 10 Technische und organisatorische Maßnahmen
(1) RR42 gewährleistet ein dem Risiko angemessenes Schutzniveau nach Artikel 32 DSGVO. Die Maßnahmen sind in Anlage 2 beschrieben. RR42 prüft sie vor der Freischaltung und danach jährlich sowie bei wesentlichen Änderungen des Dienstes gegen den tatsächlich ausgelieferten Stand und hält das Ergebnis datiert fest; Abweichungen werden in Anlage 2 aufgenommen.
(2) Die Maßnahmen umfassen insbesondere Verschlüsselung bei Übertragung und Speicherung, rollenbasierte Zugriffskontrolle, sichere Authentifizierung, Mandantentrennung, Protokollierung, Sicherung und Wiederherstellung, Schwachstellen- und Patchmanagement, Schlüssel- und Geheimnisverwaltung, Vorfallmanagement sowie regelmäßige Überprüfung ihrer Wirksamkeit.
(3) Abfragen auf Gesprächsdaten sind an die Mandantenkennung des angemeldeten Kontos gebunden; ein Gespräch eines fremden Mandanten wird wie eine unbekannte Kennung beantwortet. Für die Gesprächsschnittstellen ist diese Bindung mit automatisierten Regressionstests einschließlich Negativprüfungen abgesichert, die bei jeder Änderung laufen. Für die übrigen Schnittstellen ist dasselbe Bindungsverfahren umgesetzt; eine systematische Negativprüfung über sämtliche Schnittstellen des Systems steht noch aus und wird nach ihrer Durchführung in Anlage 2 (Ziffer 3.4) nachgetragen. Der mandantenübergreifende Versuch wird abgewiesen und protokolliert.
(4) RR42 darf Maßnahmen weiterentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
(5) Support- und Administrationszugriffe werden auf das erforderliche Maß beschränkt, autorisiert und protokolliert. Protokolliert werden insbesondere jeder Zugriff über die mandantenübergreifende Verwaltungsoberfläche, jeder Abruf eines Transkripts oder Gesprächsprotokolls außerhalb des Kundenkontos und jeder abgewiesene mandantenübergreifende Versuch. Das Protokoll hält Kennungen fest, keine Gesprächsinhalte.
§ 11 Unterauftragsverarbeiter
(1) Genehmigte Anbieter. Der Kunde erteilt RR42 die Genehmigung, die in Anlage 3 Listen A.1 und A.2 namentlich aufgeführten Unterauftragsverarbeiter einzusetzen, jeweils auf dem dort genannten Verarbeitungsweg. Der Wechsel zwischen diesen Anbietern und die Aufnahme der Nutzung eines von ihnen bedürfen keiner Vorankündigung; die Genehmigung ist mit Abschluss dieser Vereinbarung erteilt.
(2) Voraussetzungen der Genehmigung nach Absatz 1. Ein Anbieter der Liste A.1 darf nur eingesetzt werden, solange für ihn kumulativ vorliegen: ein Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO; für einen Verarbeitungsort außerhalb der Union ein zulässiges Übermittlungsinstrument nebst Transferfolgenabschätzung; und, im Anwendungsbereich des Teils B, die Verpflichtung in Textform nach B § 2. Für einen Anbieter der Liste A.2 tritt an die Stelle des eigenen Vertrags der Nachweis, dass die vermittelnde Gesellschaft ihm dieselben Pflichten auferlegt hat. Fehlt eine dieser Voraussetzungen, gilt für diesen Anbieter Absatz 3. Der in Anlage 3 je Anbieter genannte Verarbeitungsweg ist Bestandteil der Genehmigung; ein anderer Weg desselben Anbieters ist nicht genehmigt.
(3) Alle übrigen Anbieter. Für die Hinzuziehung oder Ersetzung eines weder in Liste A.1 noch in Liste A.2 aufgeführten Unterauftragsverarbeiters informiert RR42 den Kunden mindestens 30 Kalendertage vorher in Textform und ermöglicht begründete Einwände. Ein Einwand muss sich auf konkrete Umstände beziehen. Erreichen die Parteien keine zumutbare Lösung, kann der Kunde den Vertrag zum vorgesehenen Wirksamwerden der Änderung ohne Einhaltung einer Frist kündigen; im Voraus gezahlte Entgelte werden für die Zeit danach zeitanteilig erstattet.
(4) Sofortwechsel. Bei einer Störung, einem Sicherheitsvorfall oder einem Wegfall der Leistung eines eingesetzten Anbieters darf RR42 ohne Vorankündigung auf einen anderen Anbieter der Listen A.1 oder A.2 wechseln, dessen Voraussetzungen nach Absatz 2 vorliegen. RR42 unterrichtet den Kunden unverzüglich danach in Textform unter Angabe des Anlasses und der Dauer.
(5) Transparenz. RR42 teilt dem Kunden auf Verlangen in Textform innerhalb von fünf Werktagen mit, welche Anbieter zum Zeitpunkt der Anfrage tatsächlich eingesetzt werden. RR42 hält die jeweils geltende Fassung der Anlage 3 bereit und übermittelt sie bei jeder Änderung.
(6) RR42 verpflichtet jeden Unterauftragsverarbeiter zu mindestens denselben Pflichten, einschließlich § 9 und, im Anwendungsbereich des Teils B, B § 2, und bleibt gegenüber dem Kunden verantwortlich.
(7) Der Wechsel des eingesetzten Sprachmodells ist kein Ereignis nach diesem Paragraphen und bedarf keiner Ankündigung, solange er sich innerhalb der in Anlage 3 genannten genehmigten Anbieter und Verarbeitungswege bewegt. Maßgeblich ist allein, dass das eingesetzte Modell auf einem der in Anlage 3 genannten Serving-Stacks in der Union bedient wird und die Pflichten nach § 9 und § 17 eingehalten sind; RR42 prüft beides vor jedem Wechsel. Das Verfahren der Modellsteuerung ist in Dokument C5 geregelt. § 11 Absatz 5 bleibt unberührt: Auf Verlangen teilt RR42 mit, welches Modell auf welchem Weg zum Zeitpunkt der Anfrage eingesetzt wird.
(8) Reine Nebenleistungen ohne Zugriff auf personenbezogene Daten gelten nicht als Unterauftragsverarbeitung.
(9) Eigene Systeme von RR42. Das Support-System, über das RR42 Anfragen des Kunden und seiner Beschäftigten bearbeitet, und die Reichweiten- und Nutzungsmessung des Kundenkontos betreibt RR42 für eigene Zwecke nach § 1 Absatz 3; die dort eingesetzten Empfänger sind keine Unterauftragsverarbeiter dieser Vereinbarung. Auftragsdaten werden in diese Systeme nicht übernommen: Eine Spiegelung von Gesprächen, Transkripten, Übergabe-Zusammenfassungen oder strukturierten Vorgängen in das Support-System findet nicht statt, und RR42 bietet sie nicht an. Benötigt RR42 zur Störungsbeseitigung Einsicht in Gesprächsinhalte, nimmt sie diese im Produktivsystem und nicht im Support-System; der Zugriff wird nach § 10 Absatz 5 protokolliert. Die Empfänger dieser eigenen Systeme sind in Anlage 3 gleichwohl vollständig ausgewiesen, weil A § 5 Abs. 12 letzter Satz und B § 2 Abs. 5 AGB die Ausweisung jedes eingesetzten Anbieters verlangen. Würde RR42 künftig Auftragsdaten in eines dieser Systeme übernehmen, wäre das die Hinzuziehung eines Unterauftragsverarbeiters; sie richtet sich nach Absatz 3 und setzt im Anwendungsbereich des Teils B zusätzlich die Verpflichtung nach B § 2 Absatz 3 und den Eintrag in Anlage 5a voraus.
§ 12 Verarbeitung in Drittländern
(1) Eine Verarbeitung außerhalb der Union und des Europäischen Wirtschaftsraums erfolgt nur, soweit erforderlich, in Anlage 3 offengelegt und nach Kapitel V DSGVO zulässig.
(2) RR42 stellt vor einer Drittlandsübermittlung ein zulässiges Übermittlungsinstrument sicher, insbesondere die Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914, und bewertet die Transferfolgen.
(3) Ein Verarbeitungsort in der Union beendet den Drittlandsbezug nicht, wenn der Anbieter einer Rechtsordnung außerhalb der Union unterliegt und ein Fernzugriff aus dem Drittland möglich bleibt. Anlage 3 weist Verarbeitungsort und Rechtsordnung deshalb getrennt aus.
(4) RR42 legt die Transferfolgenabschätzungen auf Verlangen vor.
§ 13 Unterstützung bei Betroffenenrechten
(1) RR42 unterstützt den Kunden durch geeignete technische und organisatorische Maßnahmen bei Anträgen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch.
(2) Geht ein Antrag unmittelbar bei RR42 ein, leitet RR42 ihn unverzüglich an den Kunden weiter und beantwortet ihn nicht eigenständig.
(3) Der Kunde bleibt für Prüfung, Identitätsfeststellung, Fristwahrung und Entscheidung verantwortlich.
§ 14 Unterstützung bei Sicherheit, Datenschutzverletzungen und Folgenabschätzung
(1) RR42 unterstützt den Kunden bei seinen Pflichten nach den Artikeln 32 bis 36 DSGVO.
(2) Die Parteien gehen übereinstimmend davon aus, dass der Einsatz des Dienstes eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO erfordert. Die Verarbeitung erfüllt Nummer 11 der Liste der Datenschutzkonferenz nach Artikel 35 Absatz 4 DSGVO; eine Schwellwertanalyse entfällt damit. RR42 stellt eine vorbefüllte Arbeitsvorlage bereit. Durchführung und Verantwortung verbleiben beim Kunden.
(3) RR42 meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden. Für die Erstmeldung ist der Meldebogen nach Anlage 6 zu verwenden; RR42 stellt ihn im Kundenkonto als ausfüllbares Formular bereit. Die Meldung enthält, soweit verfügbar:
- Art und Umfang des Vorfalls einschließlich betroffener Systeme, Daten- und Personenkategorien;
- ungefähre Zahl betroffener Personen und Datensätze;
- wahrscheinliche Folgen und erste Risikoeinschätzung;
- ergriffene oder vorgeschlagene Maßnahmen;
- Kontaktstelle sowie Zeitpunkte von Entdeckung, Beginn und Eindämmung.
(4) Fehlende Informationen werden ohne unangemessene Verzögerung nachgereicht. Die Meldung stellt kein Anerkenntnis dar.
(5) Die Entscheidung über Meldungen nach Artikel 33 oder 34 DSGVO liegt beim Kunden.
§ 15 Nachweise, Kontrollen und Audits
(1) RR42 stellt alle zum Nachweis der Pflichten nach Artikel 28 DSGVO erforderlichen Informationen zur Verfügung. Vorrangig können Zertifikate, Prüfberichte und Fragebogenantworten verwendet werden.
(2) Der Kunde darf nach angemessener Vorankündigung grundsätzlich einmal jährlich sowie bei konkretem Anlass Kontrollen durchführen, risikoorientiert und unter Schutz der Daten anderer Kunden.
(3) Ein konkreter Anlass liegt insbesondere bei einem erheblichen Datenschutzvorfall oder auf Verlangen einer Aufsichtsbehörde vor.
(4) Jede Partei trägt die ihr durch eine Kontrolle entstehenden Kosten selbst. Abweichend hiervon erstattet RR42 dem Kunden die angemessenen und nachgewiesenen Kosten einer Kontrolle, wenn diese einen wesentlichen Verstoß gegen diese Vereinbarung, die AGB oder die Datenschutz-Grundverordnung aufdeckt oder wenn sie erforderlich wurde, weil RR42 die nach Absatz 1 und nach Artikel 28 Absatz 3 lit. h DSGVO geschuldeten Nachweise trotz Aufforderung mit angemessener Frist nicht bereitgestellt hat (A § 29 Abs. 1 Sätze 5 und 6 AGB). Weitergehende Schadensersatzansprüche und die Rechte von Aufsichtsbehörden bleiben unberührt.
§ 16 Rückgabe, Löschung und Vertragsende
(1) Nach Abschluss der Leistungen löscht oder gibt RR42 nach Wahl des Kunden alle personenbezogenen Daten zurück. Ohne Weisung erfolgt die Löschung nach Anlage 4.
(2) Produktivdaten werden innerhalb von 30 Kalendertagen nach Vertragsende gelöscht; verlängert oder hemmt sich der Abrufzeitraum nach A § 26 Abs. 1, 2 oder 6 AGB, verschiebt sich die Löschung entsprechend. Für Sicherungskopien gilt die in Anlage 4 festgelegte Frist. Vertragsende und Schließung des Kundenkontos sind im System festgehalten und lösen die Löschung aus; ein abgelaufener Testzugang wird stillgelegt und wie ein beendeter Vertrag behandelt. RR42 weist den Kunden vor Ablauf des Abrufzeitraums nach A § 26 Abs. 2 AGB auf die bevorstehende Löschung hin.
(3) Gesetzlich erforderliche Aufbewahrungen werden gesperrt und ausschließlich für den Aufbewahrungszweck verarbeitet.
(4) RR42 bestätigt die vertragsgemäße Löschung unaufgefordert in Textform. Inhalt und Frist der Bestätigung richten sich nach A § 26 Abs. 3 AGB.
(5) RR42 stellt die Auftragsdaten eines Mandanten auf Verlangen gesamthaft in einem strukturierten, gängigen und maschinenlesbaren Format bereit, wahlweise als JSON oder als CSV nach RFC 4180 nebst Feldbeschreibung. Dieselbe Ausgabe stellt RR42 auf Verlangen des Kunden gefiltert auf eine einzelne betroffene Person bereit, damit der Kunde einen Antrag nach Artikel 15 DSGVO beantworten kann. Umfang, Abrufweg und Fristen richten sich nach A § 26 der Allgemeinen Geschäftsbedingungen.
(6) Bereitstellung, Abruf und Export der Auftragsdaten, ihre Rückgabe oder Löschung, die Löschbestätigung und die Unterstützung bei Anträgen betroffener Personen macht RR42 weder von der Zahlung offener Entgelte noch von einer sonstigen Gegenleistung oder von der Erledigung einer Streitigkeit über Entgelte abhängig; ein Zurückbehaltungs- oder Leistungsverweigerungsrecht steht RR42 insoweit nicht zu (A § 18 Abs. 3 AGB). Das gilt auch während einer Sperre und nach Vertragsende.
§ 17 KI-spezifische Pflichten
(1) Der Dienst ist ein KI-System im Sinne der Verordnung (EU) 2024/1689 (KI-VO). RR42 ist Anbieter, der Kunde ist Betreiber.
(2) Die Offenlegung nach Artikel 50 Absatz 1 KI-VO erfüllt RR42 als Anbieterin: Der Dienst informiert anrufende Personen zu Beginn des Gesprächs darüber, dass sie mit einem KI-System interagieren. Eine eigene Offenlegungspflicht des Kunden begründet diese Vereinbarung nicht. Der Kunde darf den Hinweis nicht entfernen, verkürzen, verzögern oder irreführend gestalten und gegenüber anrufenden Personen nicht den Eindruck erwecken, sie sprächen mit einem Menschen (B § 10 Abs. 3 AGB). Wortlaut und Nachweisführung sind in Dokument C3 festgelegt.
(3) Eine maschinenlesbare Kennzeichnung der synthetisch erzeugten Sprachausgabe nach Artikel 50 Absatz 2 KI-VO erfolgt derzeit nicht. RR42 hat die technische Durchführbarkeit bewertet und dokumentiert; im Telefoniekanal überlebt eine maschinenlesbare Markierung die eingesetzte Sprachcodierung nicht. RR42 überprüft die Bewertung jährlich — die nächste Überprüfung ist auf den 16. September 2027 terminiert — sowie bei jedem Wechsel des Sprachsyntheseanbieters und bei jeder Änderung des Ausgabekanals. Über diese Termine hinaus wiederholt RR42 die Bewertung unverzüglich, nachdem sie davon Kenntnis erlangt hat, dass ein eingesetzter Anbieter der Sprachsynthese eine maschinenlesbare Kennzeichnung eingeführt hat oder dass Leitlinien der Kommission, Praxisleitfäden nach Artikel 50 Absatz 7 KI-VO, harmonisierte Normen oder eine Äußerung der zuständigen Marktüberwachungsbehörde einen Stand der Technik für schmalbandige Sprachkanäle benennen. RR42 setzt die Kennzeichnung um, sobald sie durchführbar ist. Die Bewertung und das Ergebnis der jeweils letzten Überprüfung liegen dem Kunden auf Verlangen vor.
(4) RR42 unterstützt den Kunden bei seinen Betreiberpflichten, insbesondere nach Artikel 4 KI-VO. RR42 übergibt dem Kunden hierzu bei Vertragsschluss ein Merkblatt in Textform, hält es im Kundenkonto dauerhaft abrufbar, führt die Übergabe im Onboarding als Pflichtschritt mit Nachweis und übermittelt bei wesentlichen Änderungen des Dienstes die jeweils geltende Fassung (B § 10 Abs. 2 AGB).
(5) Der Dienst ist nicht dazu bestimmt, Notrufe zu bewerten oder zu klassifizieren, Anliegen zu triagieren oder anrufende Personen nach Dringlichkeit, Schweregrad oder Behandlungsbedarf zu reihen; die Notfallkennzeichnung nach § 3 Absatz 2 ist keine solche Bewertung. Der Kunde setzt das System nicht für solche Zwecke ein. Ein abweichender Einsatz kann eine Einstufung als Hochrisiko-KI-System nach Anhang III auslösen und ist nicht Gegenstand dieses Vertrages.
§ 18 Pflichten des Kunden
Der Kunde ist insbesondere verantwortlich für:
- die Rechtmäßigkeit der Verarbeitung und die Erfüllung der Informationspflichten;
- die Rechtsgrundlage nach Artikel 9 DSGVO, soweit besondere Kategorien verarbeitet werden;
- die Durchführung der Datenschutz-Folgenabschätzung nach § 14 Absatz 2;
- die Datenminimierung, Richtigkeit und fachliche Freigabe der von ihm bereitgestellten Inhalte;
- die Festlegung zulässiger Prozesse, Empfänger, Berechtigungen und Löschfristen im Onboarding und im Kundenkonto (§ 5 Absatz 2);
- die Entscheidung über den Anschluss eines externen KI-Assistenten an das Kundenkonto über den Konnektor nach Anlage 3 sowie über die hierzu berechtigten Personen;
- die Bearbeitung von Betroffenenanträgen;
- die sichere Verwaltung eigener Benutzerkonten und Zugangsdaten;
- den bestimmungsgemäßen Einsatz nach § 3 Absatz 2 und § 17 Absatz 5;
- rechtzeitige, eindeutige und rechtmäßige Weisungen.
Die weitergehenden Mitwirkungs- und Betreiberpflichten sind in A § 11 der AGB geregelt.
§ 19 Ansprechpartner und Kommunikation
| Funktion | Kunde | RR42 |
|---|---|---|
| Vertragskontakt | Name / E-Mail / Telefon | info@rr42.de |
| Datenschutzkontakt | Name / E-Mail / Telefon | datenschutz@rr42.de (A § 14 Abs. 7 Buchst. c AGB) |
| Sicherheitsvorfälle | E-Mail / Telefon | security@rr42.de (A § 14 Abs. 7 Buchst. b AGB) |
| Weisungsberechtigte | Namen oder Rollen | Empfang: info@rr42.de |
| Datenschutzbeauftragte Person | Name / E-Mail, soweit benannt | extern benannt; Kontaktdaten nach § 6 Absatz 2 |
Die Angaben des Kunden erhebt der Bestell- und Onboarding-Weg verbindlich und übernimmt sie in diese Tabelle. Benennt der Kunde für eine Funktion keine Person, so gelten die im Kundenkonto hinterlegten Kontaktdaten des Kontoinhabers als Vertrags-, Datenschutz- und Sicherheitskontakt, und die im Kundenkonto als Verwalter geführten Personen gelten als weisungsberechtigt. Änderungen nimmt der Kunde im Kundenkonto vor; sie wirken ab ihrer Speicherung.
§ 20 Haftung, Schlussbestimmungen und Änderungen
(1) Die Haftung richtet sich nach Artikel 82 DSGVO und nach A § 20 und A § 21 der AGB.
(2) Änderungen bedürfen der Textform.
(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
(4) Es gelten Rechtswahl, Gerichtsstand und Streitbeilegung nach A § 31 der AGB.
Teil B — Besondere Bestimmungen für Berufsgeheimnisträger
B § 1 Anwendungsbereich
(1) Dieser Teil gilt, wenn der Kunde einer Schweigepflicht nach § 203 Absatz 1 StGB unterliegt, insbesondere als Apotheker, Arzt, Rechtsanwalt oder Steuerberater, und die Verarbeitung Geheimnisse im Sinne dieser Vorschrift betreffen kann.
(2) Bei Widersprüchen geht dieser Teil dem Teil A vor.
(3) Für Kunden nach Absatz 1 fallen Gesundheits- oder sonstige besondere Daten nach Artikel 9 DSGVO nicht ausnahmsweise, sondern regelmäßig an. Für Gesundheitsdaten stützt sich die Verarbeitung regelmäßig auf Artikel 9 Absatz 2 lit. h DSGVO in Verbindung mit § 22 Absatz 1 Nummer 1 lit. b BDSG. Diese Grundlage setzt voraus, dass die Verarbeitung durch oder unter der Verantwortung von Personen erfolgt, die einem Berufsgeheimnis unterliegen; die Einbindung von RR42 in diese Verantwortungskette wird über B § 2 und Anlage 5 hergestellt.
B § 2 Berufsgeheimnis nach § 203 StGB
(1) Die Einbindung von RR42 erfolgt als sonstige mitwirkende Person im Sinne des § 203 Absatz 3 Satz 2 StGB.
(2) RR42 verpflichtet sich, fremde Geheimnisse nicht unbefugt zu offenbaren. RR42 wird nach Maßgabe der Anlage 5 gesondert zur Verschwiegenheit verpflichtet. Diese Verpflichtung besteht neben und unabhängig von den datenschutzrechtlichen Pflichten dieser Vereinbarung.
(3) RR42 verpflichtet alle eigenen Beschäftigten sowie alle weiteren mitwirkenden Personen und Unterauftragsverarbeiter, die Zugang zu Geheimnissen erhalten können, in Textform entsprechend § 203 Absatz 4 Satz 2 StGB, und zwar vor dem ersten Zugang, und belehrt sie über die strafrechtlichen Folgen einer Pflichtverletzung. RR42 verwendet hierfür ein einheitliches Muster, das den Absätzen 1 bis 4 entspricht und die Befugnis, weitere Personen heranzuziehen, an dieselbe Verpflichtung bindet. Der Stand der Verpflichtung ist je Person und je Anbieter in Anlage 5a mit Datum ausgewiesen; ohne Eintrag erhält die Person oder der Anbieter keinen Zugang. RR42 legt dem Kunden die Verpflichtungserklärungen auf Verlangen vor.
(4) RR42 offenbart Geheimnisse gegenüber mitwirkenden Personen nur, soweit dies für die ordnungsgemäße Leistungserbringung erforderlich ist.
(5) Der Kunde wird darauf hingewiesen, dass die Einbindung mitwirkender Personen ohne wirksame Verpflichtung nach Absatz 3 eine Strafbarkeit seiner Leitung nach § 203 Absatz 4 Satz 2 Nummer 1 StGB begründen kann.
B § 3 Zusätzliche Beschränkungen
(1) Fachliche Auskünfte, die dem Berufsgeheimnisträger oder seinem Fachpersonal vorbehalten sind, gibt der Dienst nicht aus, sondern nimmt sie als Anliegen auf oder übergibt sie.
(2) Eine Übermittlung von Gesprächsinhalten per E-Mail erfolgt nur, soweit der eingesetzte Versanddienst in Anlage 3 ausgewiesen und nach B § 2 Absatz 3 verpflichtet ist.
Anlage 1 – Beschreibung der Auftragsverarbeitung
| Pflichtangabe | Festlegung |
|---|---|
| Gegenstand | Bereitstellung und Betrieb des KI-Telefonassistenten für eingehende Anrufe des Kunden. |
| Dauer | Laufzeit des Vertrags zuzüglich erforderlicher Abwicklungs-, Sicherungs- und Löschzeiträume. |
| Art der Verarbeitung | Erheben, Erfassen, Strukturieren, Speichern, Auslesen, Anzeigen, Übermitteln, Abgleichen, Protokollieren, Einschränken und Löschen; flüchtige Audioverarbeitung; Erzeugung synthetischer Sprachausgabe. |
| Zwecke | Telefonische Erreichbarkeit; administrative Auskünfte; Nachrichten- und Rückrufaufnahme; freigegebene Vorgangs- und Statusprozesse; Eskalation an das Personal des Kunden; sicherer Betrieb, Support und Nachweisführung. |
| Betroffene Personen | Anrufende, Kunden des Kunden, Empfangs- und Abholberechtigte, Angehörige und Vertreter, Beschäftigte und Ansprechpartner des Kunden sowie im Gespräch genannte Dritte. |
| Datenkategorien | Stamm-, Kontakt-, Kommunikations-, Transkript-, Vorgangs-, Status-, Nutzer-, Protokoll- und Sicherheitsdaten sowie Anruferprofile nach § 4; im Anwendungsbereich des Teils B zusätzlich Gesundheitsdaten. |
| Besondere Kategorien | Im Anwendungsbereich des Teils B regelmäßig; im Übrigen je nach Einsatzkontext. Keine fachliche Einzelfallbewertung. |
| Notfallkennzeichnung | Erkennt das Sprachmodell Hinweise auf eine akute Gefahr für Leib, Leben oder Seele, kennzeichnet es die Übergabe an das Personal des Kunden als Notfall. Die Kennzeichnung steuert allein den Ablauf der Übergabe und die Nennung der zuständigen öffentlichen Stelle nach A § 6 Abs. 3 AGB; sie ist keine medizinische Bewertung, keine Triage und keine Reihung (§ 3 Absatz 2). Sie wird zum Gespräch gespeichert und mit ihm gelöscht. |
| Auswertung des Weiterleitungsverhaltens | Der Dienst wertet je Rufnummer aus, wie oft ein Gespräch an das Personal übergeben wurde, und schlägt dem Kunden nach drei Übergaben innerhalb von 90 Kalendertagen die Aufnahme in die Vorrangliste vor. Die Entscheidung trifft der Kunde. |
| Empfänger | Berechtigte Beschäftigte des Kunden und von RR42 sowie genehmigte Unterauftragsverarbeiter nach Anlage 3. |
| Löschfristen | Gemäß § 16 und Anlage 4. |
Anlage 2 – Technische und organisatorische Maßnahmen
Es gilt Dokument B2 in der bei Vertragsschluss einbezogenen, jeweils geltenden Fassung. B2 dokumentiert mindestens: Zutritts-, Zugangs- und Zugriffskontrolle einschließlich rollenbasierter Berechtigungen; Mandanten- und Trennungskontrolle; Verschlüsselung von Transport, Speicherung, Telefoniesignalisierung und Medienwegen; Pseudonymisierung und Datenminimierung; Protokollierung und Überwachung; Verfügbarkeit, Sicherung, Wiederherstellung und Notfallvorsorge; Patch-, Schwachstellen-, Geheimnis- und Schlüsselmanagement; sicherer Entwicklungs- und Änderungsprozess; Vorfallserkennung und Meldewege; regelmäßige Prüfung der Wirksamkeit.
RR42 gleicht die Maßnahmen der Anlage 2 nach § 10 Absatz 1 gegen den tatsächlich ausgelieferten Stand ab und hält das Ergebnis datiert fest. Den jeweils geltenden Abgleich legt RR42 dem Kunden auf Verlangen vor.
Anlage 3 – Unterauftragsverarbeiter
Stand: 16. September 2026. Maßgeblich ist die Gesellschaft, die im jeweiligen Auftragsverarbeitungsvertrag als Vertragspartner auftritt; bei mehreren Konzerngesellschaften ist das für Kunden mit Sitz in der Union regelmäßig eine Gesellschaft in der Union. RR42 hält diese Anlage vollständig und aktuell und übermittelt dem Kunden jede Änderung (§ 11 Absatz 5).
Liste A.1 – genehmigte Anbieter mit unmittelbarem Vertragsverhältnis (§ 11 Absatz 1)
Der Einsatz dieser Anbieter auf dem genannten Verarbeitungsweg bedarf keiner Vorankündigung. Die Genehmigung steht unter den Voraussetzungen des § 11 Absatz 2.
| Anbieter (Gesellschaft, Anschrift) | Leistung | Genehmigter Verarbeitungsweg | Rechtsordnung | Datenarten |
|---|---|---|---|---|
| Railway Corporation, 548 Market Street PMB 68956, San Francisco, CA 94104, Vereinigte Staaten | Hosting, Datenbank | Bereitstellung in Amsterdam | Vereinigte Staaten | alle gespeicherten Auftragsdaten |
| OpenRouter, Inc., 169 Madison Avenue #2404, New York, NY 10016, Vereinigte Staaten | Vermittlung der Sprachmodelle für den Anrufweg und für den Evidenz-Check | eu.openrouter.ai, In-Region-Routing, fail-closed | Vereinigte Staaten | jeder Gesprächsinhalt, Prompt- und Ausgabedaten |
| Deepgram, Inc., 548 Market Street, Suite 25104, San Francisco, CA 94104-5401, Vereinigte Staaten | Spracherkennung | api.eu.deepgram.com, Frankfurt | Vereinigte Staaten | flüchtiges Audio, Transkript |
| Corti ApS, Store Strandstræde 21, 4., 1255 København K, Dänemark (CVR 35669825) | Spracherkennung und Nachprüfung erkannter Arzneimittelnamen | Union | Dänemark | flüchtiges Audio, Transkript |
| Eleven Labs Inc., 169 Madison Avenue #2484, New York, NY 10016, Vereinigte Staaten | Sprachsynthese | außerhalb der Union; getragen über Standardvertragsklauseln und Transferfolgenabschätzung | Vereinigte Staaten | Ausgabetext, synthetische Sprachausgabe |
| OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland | Sprachsynthese auf dem Rückfallweg | globaler Endpunkt, außerhalb der Union; getragen über Standardvertragsklauseln und Transferfolgenabschätzung | Irland; Konzernobergesellschaft Vereinigte Staaten | Ausgabetext, synthetische Sprachausgabe |
| easybell GmbH, Brückenstraße 5a, 10179 Berlin (AG Charlottenburg HRB 137060) | Telefonie: SIP-Trunk und Rufnummern | Deutschland | Deutschland | Signalisierung, Medienweg, Verbindungs- und Metadaten |
| fonial GmbH, Kaiser-Wilhelm-Ring 7–9, 50672 Köln (HRB 83052) | Telefonie: Rufnummern | Deutschland | Deutschland | Verbindungs- und Metadaten |
| DigitalOcean, LLC, 105 Edgeview Drive, Suite 425, Broomfield, CO 80021, Vereinigte Staaten | Betrieb der SIP-Server sowie Objektspeicher für die verschlüsselten Sicherungen und für die Vertragsunterlagen der in Textform geschlossenen Verträge | SIP-Server Amsterdam, Objektspeicher Frankfurt (fra1) | Vereinigte Staaten | Signalisierung und Medienweg (flüchtig); verschlüsselte Sicherungen |
| Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, Vereinigte Staaten | Netzzugang | verteilt | Vereinigte Staaten | Verbindungsdaten |
| Clerk, Inc., 660 King Street, Unit 345, San Francisco, CA 94107, Vereinigte Staaten | Authentifizierung | Vereinigte Staaten | Vereinigte Staaten | Benutzerkonten des Kunden |
| Stripe Payments Europe, Limited, One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Irland | Zahlungsabwicklung | Union | Irland | Vertrags- und Zahlungsdaten des Kunden |
| PostHog, Inc., 25 Cabot Square, London E14 4QZ, Vereinigtes Königreich, mit Verarbeitung durch die US-Muttergesellschaft PostHog Inc., San Francisco, Kalifornien, Vereinigte Staaten | Reichweiten- und Nutzungsmessung des Kundenkontos und der öffentlichen Webauftritte | Frankfurt am Main (EU-Cloud); getragen über den EU-US-Datenschutzrahmen (Art. 45 DSGVO), hilfsweise Standardvertragsklauseln nebst Transferfolgenabschätzung | Vereinigte Staaten | Benutzerkennung des Anmeldedienstes, Mandantenkennung, Tarifstufe, Branche, Rolle; besuchte Seite ohne Ressourcenkennungen (Gesprächs-, Mandanten- und sonstige Kennungen werden vor der Übermittlung redigiert, frontend/components/posthog-provider.tsx:redactedPathname) |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland | E-Mail-Versand (Gmail-Programmierschnittstelle) | Versand über Infrastruktur in den Vereinigten Staaten; getragen über Standardvertragsklauseln und Transferfolgenabschätzung | Irland; Konzernobergesellschaft Vereinigte Staaten | übermittelte Gesprächszusammenfassungen |
| Plus Five Five, Inc. (Marke „Resend"), 2261 Market Street #5039, San Francisco, CA 94114, Vereinigte Staaten | E-Mail-Versand | Vereinigte Staaten; getragen über Standardvertragsklauseln und Transferfolgenabschätzung | Vereinigte Staaten | übermittelte Gesprächszusammenfassungen |
Die SIP-Server betreibt RR42 selbst auf der vorstehend genannten Infrastruktur. Der Lieferant der dort eingesetzten SIP-Software hat keinen Zugriff auf personenbezogene Daten und ist deshalb kein Unterauftragsverarbeiter (§ 11 Absatz 8).
RR42 setzt einen Anbieter dieser Liste erst ein, wenn die Voraussetzungen des § 11 Absatz 2 für ihn vorliegen — Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO, für einen Verarbeitungsort außerhalb der Union ein zulässiges Übermittlungsinstrument nebst Transferfolgenabschätzung und, im Anwendungsbereich des Teils B, die Verpflichtung in Textform nach B § 2. Die Nachweise legt RR42 auf Verlangen vor (§ 12 Absatz 4).
Liste A.2 – genehmigte weitere Unterauftragsverarbeiter ohne unmittelbares Vertragsverhältnis
Diese Anbieter werden über die Vermittlung nach Liste A.1 eingebunden. RR42 hat mit ihnen keinen eigenen Vertrag. Die Pflichten nach § 11 Absatz 6 und, im Anwendungsbereich des Teils B, die Verpflichtung nach B § 2 Absatz 3 sind deshalb über die vermittelnde Gesellschaft durchzustellen; RR42 kann sie nicht unmittelbar auferlegen.
| Anbieter (Gesellschaft, Anschrift) | Leistung | Eingebunden über | Genehmigter Verarbeitungsweg | Rechtsordnung |
|---|---|---|---|---|
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg | Bereitstellung des Sprachmodells (Amazon Bedrock) | OpenRouter | amazon-bedrock/eu-west-1 (Irland) | Luxemburg; Konzernobergesellschaft Vereinigte Staaten |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland | Bereitstellung des Sprachmodells (Google Vertex) | OpenRouter | ausschließlich In-Region-Weg (google-vertex/eu, google-vertex/europe) | Irland; Konzernobergesellschaft Vereinigte Staaten |
| Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland | Bereitstellung des Sprachmodells (Azure OpenAI) | OpenRouter | azure/eu, EU Data Zone | Irland; Konzernobergesellschaft Vereinigte Staaten |
| Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich | Sprachmodell | OpenRouter | mistral/eu (Union) | Frankreich |
| Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, Irland (CRO 760497) | Urheberin des über Bedrock und Vertex bereitgestellten Sprachmodells | OpenRouter | ausschließlich In-Region-Weg | Irland; Konzernobergesellschaft Vereinigte Staaten |
| OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland | Urheberin des über Azure bereitgestellten Sprachmodells | OpenRouter | ausschließlich In-Region-Weg | Irland; Konzernobergesellschaft Vereinigte Staaten |
Nicht genehmigt und deshalb in keiner Liste: der unmittelbare Zugriff auf die globalen Programmierschnittstellen von OpenAI, Anthropic und Google für Sprachmodelle unter Umgehung eines In-Region-Weges. Ein solcher Zugriff bedarf des Verfahrens nach § 11 Absatz 3 und eines eigenen Vertragsverhältnisses. Ein solcher Zugriff besteht nicht: Sowohl der Anrufweg als auch der Evidenz-Check rufen Sprachmodelle ausschließlich über den EU-Zugang nach Liste A.1 auf, und ein Aufruf, für den kein Endpunkt in der Union zur Verfügung steht, fällt geschlossen aus, statt die Union zu verlassen.
EU-Serving-Whitelist des Modellwegs. Der Weg über OpenRouter ist technisch auf Serving-Stacks in der Union beschränkt (provider.only): Microsoft Azure EU (azure/eu), Google Vertex EU und Europe (google-vertex/eu, google-vertex/europe), Amazon Bedrock Irland (amazon-bedrock/eu-west-1) und Mistral EU (mistral/eu). Ein Modell ohne Endpunkt auf einem dieser Stacks wird nicht bedient. Deshalb erfordert ein Wechsel des eingesetzten Modells keine Änderung des genehmigten Verarbeitungswegs, solange das Modell auf einem dieser EU-Stacks liegt (§ 11 Absatz 7). Welcher Stack ein Modell bedient, bestimmt der Anbieter: dasselbe Modell kann über Amazon Bedrock oder Google Vertex laufen, beide in der Union; beide sind deshalb hier genehmigt.
Missbrauchskontrolle bei Microsoft Azure OpenAI. Solange Microsoft für die eingesetzte Bereitstellung die eingeschränkte Missbrauchsüberwachung nicht genehmigt hat, speichert Microsoft Eingaben und Ausgaben zum Zweck der Missbrauchskontrolle bis zu 30 Kalendertage in der EU Data Zone; Beschäftigte von Microsoft können sie dabei einsehen. Zweck: Missbrauchskontrolle. Verarbeitungsort: EU Data Zone. Dauer: bis zu 30 Kalendertage. RR42 setzt diesen Stack für einen Kunden nur ein, wenn der Kunde ihm nach A § 13 Absatz 3 AGB zuvor gesondert zugestimmt hat; ohne Zustimmung wird der Anrufweg über einen Stack ohne solche Speicherung bedient. Für Kunden im Anwendungsbereich des Teils B gilt zusätzlich B § 2.
Zum Stand dieser Fassung eingesetzt: Railway (Amsterdam); OpenRouter mit In-Region-Routing, wobei das Sprachmodell des Anrufwegs — Claude Haiku — auf den EU-Stacks von Amazon Bedrock (Irland) und Google Vertex (Union) bedient wird; Deepgram über den EU-Endpunkt und Corti für die Nachprüfung erkannter Arzneimittelnamen; für die Sprachsynthese Eleven Labs, auf dem Rückfallweg OpenAI; für die Telefonie easybell als SIP-Trunk sowie easybell und fonial für die Rufnummern, dazu die selbst betriebenen SIP-Server auf Infrastruktur von DigitalOcean; Clerk; Stripe; Google und Resend für den Versand. Welche Anbieter zum Zeitpunkt einer Anfrage tatsächlich eingesetzt werden, teilt RR42 nach § 11 Absatz 5 mit.
Sprachsynthese. Die Sprachsynthese findet außerhalb der Union statt. Der Assistent spricht erfasste Namen zur Bestätigung zurück, so dass diese Übermittlung personenbezogene Daten erfasst. Sie ist je Syntheseweg — Hauptweg und Rückfallweg — über die Standardvertragsklauseln und eine eigene Transferfolgenabschätzung getragen (Dokument TIA). Eine Verarbeitung der Sprachsynthese in der Union ist als nachgelagerte Maßnahme vorgesehen; sie ist keine Voraussetzung der Genehmigung nach § 11 Absatz 1.
Konnektor für externe KI-Assistenten. In den Einstellungen des Kundenkontos kann der Kunde einen externen KI-Assistenten über einen OAuth-Konnektor anbinden; das Kundenkonto zeigt hierzu eine Anleitung. Der Konnektor gibt ausschließlich Gespräche des eigenen Mandanten heraus und nur an Personen, die im Kundenkonto Zugriff auf diese Gespräche haben; jeder Abruf wird protokolliert (§ 10 Absatz 5). Einen Zugang ohne Anmeldung gibt es nicht. Den Anbieter des Assistenten wählt der Kunde; er wird dadurch nicht Unterauftragsverarbeiter von RR42, sondern Empfänger auf Weisung des Kunden. Der Kunde verantwortet die Zulässigkeit dieser Übermittlung; im Anwendungsbereich des Teils B setzt sie zusätzlich voraus, dass der Kunde den Anbieter nach § 203 Absatz 4 Satz 2 StGB verpflichtet hat.
Im Browser des Kunden aufgerufene Dienste. Das Kundenkonto bindet zwei fremde Dienste ein, die unmittelbar vom Browser der Beschäftigten des Kunden aufgerufen werden: die Adresssuche von OpenStreetMap (Nominatim, betrieben von der OpenStreetMap Foundation) für die Eingabe der Standortanschrift und den Feiertagsdienst feiertage-api.de für die gesetzlichen Feiertage des gewählten Bundeslandes. Übermittelt werden dabei die eingegebene Anschrift beziehungsweise Jahr und Bundesland sowie die technischen Verbindungsdaten des Browsers. Gesprächsinhalte, Transkripte und Rufnummern anrufender Personen erreichen diese Dienste nicht. Sie verarbeiten die Angaben nicht im Auftrag von RR42 und sind deshalb keine Unterauftragsverarbeiter; der Eintrag erfolgt aus Transparenz.
Liste B – alle übrigen Anbieter
Für jeden nicht in Liste A.1 oder A.2 genannten Unterauftragsverarbeiter gilt das Verfahren nach § 11 Absatz 3: 30 Kalendertage Vorankündigung, Einwandsrecht, Kündigungsrecht.
Evidenz-Check. Der Evidenz-Check ist eine Recherchefunktion für das Personal des Kunden; er ist nicht Teil der Anrufannahme und verarbeitet keine Gesprächsdaten. Angeboten wird er in den Produktvarianten Apotheke und Arztpraxis. Er steht dem Kunden zur Verfügung, soweit sein Tarif die Recherchefunktion umfasst (A § 2 Nr. 11, A § 5 Abs. 14, A § 16 Abs. 1 und Abs. 4a AGB) und die Zugänge zum Literatursuchdienst und zum Modellzugang eingerichtet sind. RR42 kann die Funktion je Mandant abschalten; standardmäßig ist sie nicht abgeschaltet, und der Kunde kann sie nicht selbst schalten. Ist sie für einen Mandanten abgeschaltet oder umfasst sein Tarif sie nicht, ist sie für diesen Mandanten nicht aufrufbar, und keine der nachstehend beschriebenen Verarbeitungen findet statt. Die Sprachmodellaufrufe des Evidenz-Checks laufen über denselben EU-Zugang und dieselbe Whitelist wie der Anrufweg. Für die Literatursuche ruft die Funktion die Consensus API auf (Consensus NLP, Inc., 2261 Market Street #5039, San Francisco, CA 94114, Vereinigte Staaten). Übermittelt wird ausschließlich eine englische, als Suchanfrage formulierte Forschungsfrage zu Wirkstoff, Indikation oder Population. Personenbezogene Daten dürfen an diesen Dienst nicht übermittelt werden und sind dafür auch nicht vorgesehen; der Kunde stellt sicher, dass seine Beschäftigten in die Recherche keine Angaben zu einer bestimmten Person eingeben. RR42 unterlegt diese Vorgabe technisch: Vor der Übermittlung prüft die Anwendung die Suchanfrage mechanisch auf direkte Identifikatoren — Anrede mit Namen, Rufnummer, E-Mail-Adresse, lange Ziffernfolge, IBAN, vollständiges Datum — und bricht die Suche ab, statt sie zu senden; derselbe Riegel sitzt ein zweites Mal unmittelbar vor dem Versand. Die Prüfung ist kein Vollständigkeitsversprechen: Sie erkennt direkte Identifikatoren, nicht jede individualisierende Angabe, und tritt neben die vertragliche Vorgabe, ohne sie zu ersetzen. Consensus ist deshalb kein Empfänger personenbezogener Daten; der Eintrag erfolgt aus Transparenz. Recherchefrage, Antwort und Quellenliste werden im Kundenkonto gespeichert und nach der Frist der Anlage 4 gelöscht.
Systeme, die RR42 in eigener Verantwortung betreibt. Ein Empfänger verarbeitet für Zwecke, die RR42 nach § 1 Absatz 3 selbst bestimmt. PostHog stand hier zunächst ebenfalls, obwohl die Messung im Kundenkonto eine über den Anmeldedienst gesetzte Mandantenkennung sowie Tarifstufe, Branche und Rolle überträgt — Merkmale der Verarbeitung, die RR42 für den Kunden durchführt, nicht eigene. Das ist Auftragsverarbeitung, kein eigener Zweck; PostHog steht deshalb jetzt in Liste A.1. Sie sind keine Unterauftragsverarbeiter dieser Vereinbarung und deshalb in keiner der Listen A.1 und A.2 geführt; ausgewiesen werden sie, weil A § 5 Abs. 12 letzter Satz und B § 2 Abs. 5 AGB die vollständige Ausweisung jedes eingesetzten Anbieters mit Firma, Sitz, Verarbeitungsort, Leistungsgegenstand und Umfang des möglichen Zugangs zu Geheimnissen verlangen. Auftragsdaten erreichen beide nicht (§ 11 Absatz 9). Weil beide keinen Zugang zu Geheimnissen im Sinne des § 203 Absatz 1 StGB erhalten können, sind sie keine mitwirkenden Personen im Sinne des § 203 Absatz 3 Satz 2 StGB; die Verpflichtung nach B § 2 Absatz 3 und ein Eintrag in Anlage 5a sind für sie deshalb weder vorgesehen noch erforderlich. Änderte sich das, dürften sie für Kunden im Anwendungsbereich des Teils B erst nach Verpflichtung und Eintragung eingesetzt werden.
| Empfänger (Gesellschaft, Sitz) | Leistungsgegenstand | Verarbeitungsort | Rechtsordnung | Übermittlungsinstrument | Umfang des möglichen Zugangs zu Geheimnissen |
|---|---|---|---|---|---|
| Salesforce, Inc. nebst der mitzertifizierten Slack Technologies, LLC, San Francisco, Kalifornien, Vereinigte Staaten | Nachrichtendienst, über den die Beschäftigten von RR42 die Anfragen aus dem Support-System bearbeiten | Vereinigte Staaten | Vereinigte Staaten | EU-US-Datenschutzrahmen (Artikel 45 DSGVO), hilfsweise Standardvertragsklauseln nebst Transferfolgenabschätzung | keiner |
Support-System. Das Support-System selbst (Chatwoot, quelloffen) betreibt RR42 auf eigener Infrastruktur in der Union; es ist deshalb kein eigener Empfänger und in der vorstehenden Tabelle nicht zu führen. Bearbeitet werden dort Anfragen des Kunden und seiner Beschäftigten — Name, dienstliche Kontaktdaten und der Inhalt der Anfrage. Eine Spiegelung von Gesprächen in das Support-System ist nicht in Betrieb und wird nicht angeboten; Gesprächsinhalte, Transkripte, Übergabe-Zusammenfassungen, strukturierte Vorgänge und Rufnummern anrufender Personen werden dort nicht eingestellt und erreichen den angeschlossenen Nachrichtendienst deshalb nicht. Ihre Aufnahme wäre die Hinzuziehung eines Unterauftragsverarbeiters und richtet sich nach § 11 Absatz 3.
Reichweiten- und Nutzungsmessung. Sie läuft ausschließlich im Browser der Beschäftigten des Kunden und auf den Websites von RR42 gegen eine Bereitstellung in der Union. Übermittelt werden Nutzungsereignisse, der aufgerufene Pfad des Kundenkontos, Gerätemerkmale sowie eine pseudonyme Kennung des angemeldeten Kontos nebst Branche, Mandantenkennung, Tarif und Rolle. Eine Sitzungsaufzeichnung findet nicht statt; Cookies werden nicht gesetzt, weshalb § 25 Absatz 1 TDDDG nicht einschlägig ist. Der übermittelte Pfad kann die Kennung eines Gesprächs enthalten; Gesprächsinhalte, Transkripte und Rufnummern anrufender Personen enthält er nicht. Die Messung ist keine Verarbeitung im Auftrag des Kunden: Der Kunde legt weder Zweck noch Mittel fest und kann sie nicht als Leistung des Dienstes abbestellen; RR42 ist für sie Verantwortliche (Artikel 4 Nummer 7 DSGVO).
Anlage 4 – Lösch- und Rückgabefestlegungen
Getrennte Fristen für Transkript und Vorgang. Das Volltext-Transkript und der strukturierte Vorgang sind unterschiedliche Datenbestände und erhalten deshalb unterschiedliche Fristen. Das Transkript ist Freitext und enthält im Anwendungsbereich des Teils B regelmäßig Gesundheitsdaten; sein Zweck ist mit der Bearbeitung des Anliegens erschöpft. Der strukturierte Vorgang — Name, Rückrufnummer, Anliegenstyp, Status — ist deutlich weniger sensibel, für den Kunden aber länger betrieblich erforderlich.
| Datenart | Regelfrist / Ereignis | Verfahren / Nachweis |
|---|---|---|
| Flüchtiges Audio | Keine Speicherung; die Verarbeitung endet mit der Echtzeitverarbeitung. | Technische Konfiguration und Architekturnachweis; jährliche Verifikation. |
| Volltext-Transkript | 30 Kalendertage ab Gesprächsende; auf Verlangen des Kunden in Textform legt RR42 für sein Kundenkonto eine kürzere Frist fest (ein Bedienelement dafür zeigt die Oberfläche noch nicht; der Wert wird je Mandant geführt und vom nächtlichen Lauf durchgesetzt). Eine Verlängerung nur auf dokumentierte Weisung des Kunden mit Begründung und nur nach Vereinbarung in Textform. | Automatisierte Löschung im nächtlichen Lauf; vorzeitige Löschung auf Weisung. |
| Ausführliches Gesprächsprotokoll zur Fehleranalyse | 24 Stunden ab Gesprächsbeginn; geleert wird es im ersten nächtlichen Lauf nach Ablauf dieser Frist und damit längstens 48 Stunden ab Gesprächsbeginn. | Automatisierte Leerung im nächtlichen Lauf. |
| Strukturierter Vorgang | 90 Kalendertage ab Gesprächsende oder Erledigung zuzüglich 30 Kalendertage, je nachdem, was früher eintritt; auf Weisung des Kunden in Textform legt RR42 eine kürzere Frist fest (A § 12 Abs. 6 Satz 3 AGB). | Automatisierte Löschung; den Status setzt der Kunde. |
| Bewertungen einzelner Gespräche einschließlich ihrer Freitextfelder | Mit dem zugehörigen Gespräch, längstens 30 Kalendertage ab Gesprächsende. | Automatisierte Löschung gemeinsam mit dem Transkript; erfasst auch ein Löschverlangen nach Artikel 17 DSGVO. |
| Anruferprofil einschließlich der Auswertung des Weiterleitungsverhaltens | 30 Kalendertage nach seiner Entstehung (A § 12 Abs. 6, B § 12 Abs. 1 AGB). | Automatisierte Löschung; Löschung einzelner Einträge im Kundenkonto. |
| Vorschläge an den Kunden (Vorrangliste, Wissenslücken) | Mit der Entscheidung des Kunden, längstens 30 Kalendertage nach ihrer Erzeugung. | Automatisierte Löschung. |
| Evidenz-Check: Recherchefrage, Antwort und Quellenliste | 180 Kalendertage ab der letzten zu der Abfrage gestellten Anschlussfrage; wurde keine Anschlussfrage gestellt, 180 Kalendertage ab der Abfrage (A § 12 Abs. 6 AGB). | Automatisierte Löschung; daneben die Löschung des gesamten Kundenkontos. Eine Auswahl, mit der sich ein einzelner Verlauf oder ein einzelner Beitrag löschen ließe, besteht nicht — eine Recherche ist an keine Rufnummer und an kein Gespräch gebunden. Ein Verlangen, das sich auf eine im Freitext genannte Person bezieht, führt RR42 vor Fristablauf von Hand aus und hält die Ausführung fest. |
| Gesprächsmetadaten | Die identifizierenden Inhalte entfallen mit dem Transkript nach 30 Kalendertagen. Die verbleibende Abrechnungszeile — Kennungen, Zeitpunkt, Dauer, Kosten, Status und Anliegenskategorie — wird 12 Monate nach dem Gespräch gelöscht (A § 12 Abs. 6 AGB). | Automatisierte Leerung der Personenspalten. Das Ergebnis ist pseudonym und nicht anonym: Die Gesprächskennung bleibt der Schlüssel, mit dem die Minutenzählung gegen die Rechnung des Telefonieanbieters abgeglichen wird. Die Aufbewahrung bis dahin trägt die Zuordnung und den Abgleich der Anbieterrechnung, nicht den Nachweis der Entgeltforderung: Dieser hängt am getrennt geführten Abrechnungsbestand nach A § 16 Abs. 5 Satz 7 AGB, der nicht Gegenstand dieser Zeile ist und eigenen gesetzlichen Aufbewahrungsfristen unterliegt (A § 12 Abs. 6 Sätze 9 und 10 AGB). Seine Aufbewahrung rechtfertigt es nicht, diese Zeile über zwölf Monate hinaus vorzuhalten. |
| Audit- und Sicherheitslogs | 12 Monate. | Zweckgebundene, zugriffsbeschränkte Aufbewahrung; erforderlich als Nachweis nach § 10 und Teil B. Automatisierte Löschung nach Ablauf im nächtlichen Lauf. |
| Nachweis eines Widerspruchs gegen die Speicherung | 12 Monate ab dem Gespräch, unabhängig von der Frist des Transkripts. | Eigene Spalten auf der Anrufzeile; automatisierte Löschung im nächtlichen Lauf. Der Nachweis bleibt auch dann bestehen, wenn das Transkript längst gelöscht ist — er nennt niemanden. |
| Zustimmungsprotokoll zu Vertragsdokumenten und Erklärungen | Dauer des Vertrags und bis zum Ablauf der regelmäßigen Verjährungsfrist nach dessen Ende; IP-Adresse und Browserkennung spätestens 12 Monate nach Vertragsende (C § 9 Abs. 1 AGB). Der Bestand ist bewusst nicht an das Kundenkonto gebunden und wird mit dessen Löschung nicht mitgelöscht. | Kein automatisierter Durchgang; die Frist wird bis dahin als Vorgang geführt. Die Zeile wird geschrieben und nie geändert; ein Widerruf ist eine neue Zeile (Anlage 2, T-Liste, T37). |
| Versandprotokoll der vertraglich geschuldeten Mitteilungen (Empfängeradresse, Anlass, Betreff, Zeitpunkt, Transportweg, Kennung des Versanddienstes) | Noch nicht festgelegt. Die Frist richtet sich nach der Verjährung der Vertragsansprüche; sie wird vor der ersten Bestellung festgelegt. | Kein automatisierter Durchgang (Anlage 2, T-Liste, T37). Das Protokoll belegt den Versand, nicht den Zugang. |
| Verkehrsprüfung einer zurückgegebenen Zielrufnummer (Tatsache und Zeitpunkt eines eingehenden Anrufs, deren Zahl) | Bestehen, solange die Nummer im Vorrat geführt wird; sie entfallen mit ihr. | Es wird ausschließlich die Tatsache und der Zeitpunkt festgehalten — keine Rufnummer der anrufenden Person, kein Inhalt, keine Verbindungsdaten (A § 26 Abs. 4 Satz 10 AGB). |
| Support- und Vorfalldaten | Fallabschluss zuzüglich 12 Monate. | Löschung nach Ablauf der Nachweisfrist. |
| Produktivdaten bei Vertragsende | 30 Kalendertage nach Vertragsende; Verschiebung nach § 16 Absatz 2. | Löschbestätigung in Textform nach § 16 Absatz 4. |
| Sicherungskopien | Längstens 180 Kalendertage nach der Löschung nach § 16 Absatz 2. | Reguläre Überschreibung. Die Sicherung erfolgt in zwei Verfahren: Volumensicherung beim Hostinganbieter und verschlüsselter Datenbankabzug in einem Objektspeicher in der Union. Die Aufbewahrung beider Verfahren wird auf diese Frist begrenzt; für die Volumensicherung beim Hostinganbieter wird der Sicherungsplan je Umgebung vor der Freischaltung entsprechend eingestellt (Anlage 2, Ziffer 5.2). Sicherungskopien werden nicht produktiv genutzt und ausschließlich zur Wiederherstellung im Störungsfall vorgehalten. |
Hinweis zur Umsetzung. Die Fristen werden durch einen automatisierten nächtlichen Löschlauf durchgesetzt. Die Aufbewahrungsdauer für Transkript und Anruferdaten ist je Mandant hinterlegt und wird auf Verlangen des Kunden in Textform gesetzt; die übrigen Fristen dieser Anlage gelten für alle Mandanten gleich. Derselbe Löschpfad stellt die Erfüllung von Löschverlangen nach Artikel 17 DSGVO sicher (§ 13); vor der Ausführung zeigt ein Probelauf, welche Datensätze betroffen wären. Reichweite und Grenzen des Verfahrens sind im internen Löschkonzept (Dokument B4) beschrieben.
Anlage 5 – Verpflichtung auf das Berufsgeheimnis (§ 203 StGB)
Verpflichtungserklärung der RR42 UG (haftungsbeschränkt) als sonstige mitwirkende Person im Sinne des § 203 Absatz 3 Satz 2 StGB. Diese Anlage gilt nur für Kunden im Anwendungsbereich des Teils B. RR42 erteilt sie gezeichnet in Textform, und zwar bei Vertragsschluss, gegenüber einem bereits freigeschalteten Kunden vor dem ersten Zugang zu Geheimnissen (B § 2 Absatz 3, B § 13 Absatz 2 AGB).
RR42 erklärt gegenüber dem Kunden:
- RR42 ist bekannt, dass der Kunde und sein Personal der Schweigepflicht nach § 203 Absatz 1 StGB unterliegen und dass RR42 Kenntnis von fremden Geheimnissen erlangen kann.
- RR42 verpflichtet sich, solche Geheimnisse nicht unbefugt zu offenbaren und nicht unbefugt zu verwerten. Die Verpflichtung besteht zeitlich unbegrenzt und über die Beendigung des Vertragsverhältnisses hinaus.
- RR42 ist darüber belehrt, dass die unbefugte Offenbarung nach § 203 Absatz 4 Satz 1 und Absatz 6 StGB und die unbefugte Verwertung nach § 204 StGB strafbar sind. Der Wortlaut beider Vorschriften ist als Anlage 5b beigefügt.
- RR42 verschafft sich nur insoweit Kenntnis von fremden Geheimnissen, als dies zur Erfüllung des Vertrags erforderlich ist. Ein Zugriff von Beschäftigten der RR42 auf Gesprächsinhalte erfolgt nur anlassbezogen zur Störungsbeseitigung oder auf Weisung des Kunden. RR42 zeichnet jeden solchen Zugriff mit Zeitpunkt, zugreifender Person, betroffenem Vorgang und Anlass auf und legt dem Kunden die ihn betreffenden Aufzeichnungen auf Verlangen vor (B § 2 Absatz 3 AGB).
- RR42 verpflichtet alle eigenen Beschäftigten sowie alle weiteren mitwirkenden Personen und Unterauftragsverarbeiter, die Zugang zu Geheimnissen erhalten können, vor dem ersten Zugang in Textform entsprechend § 203 Absatz 4 Satz 2 StGB und belehrt sie über die strafrechtlichen Folgen einer Pflichtverletzung; die Verpflichtung bindet die Befugnis, weitere Personen heranzuziehen, an dieselbe Verpflichtung. Der Stand ist im Verzeichnis nach Anlage 5a mit Datum ausgewiesen; die Erklärungen legt RR42 auf Verlangen vor.
- RR42 gibt Geheimnisse an mitwirkende Personen nur weiter, soweit dies für die Leistungserbringung erforderlich ist, und setzt für Kunden im Anwendungsbereich des Teils B keine Person und keinen Anbieter ein, die in Anlage 3 nicht ausgewiesen oder in Anlage 5a nicht eingetragen sind.
Ort, Datum:
Funktion:
Unterschrift für RR42 UG (haftungsbeschränkt):
Anlage 5a – Verzeichnis der verpflichteten Personen und Unterauftragsverarbeiter
Das Verzeichnis weist die Verpflichtung nach § 203 Absatz 4 Satz 2 StGB je Person und je Anbieter nach. RR42 führt es fortlaufend, hält es im Kundenkonto aktuell und legt es auf Verlangen vor (B § 13 Absatz 2 AGB). Eine Person ohne Eintrag erhält keinen Zugang zu Geheimnissen; ein Anbieter ohne Eintrag erfüllt die Voraussetzung des § 11 Absatz 2 nicht und wird für Kunden im Anwendungsbereich des Teils B nicht eingesetzt.
Je Eintrag werden geführt:
| Angabe | Inhalt |
|---|---|
| Person oder Gesellschaft | Name der Person oder Firma des Anbieters |
| Rolle | eigene beschäftigte Person, sonstige mitwirkende Person oder Unterauftragsverarbeiter |
| Umfang des möglichen Zugangs | welche Daten die Person oder der Anbieter erreichen kann |
| Datum der Verpflichtung | Tag der Erklärung in Textform |
| Nachweis | Fundstelle der Erklärung in Textform |
| Ende des Zugangs | Tag, an dem der Zugang entfallen ist; solange er besteht, bleibt das Feld leer |
Aufbewahrung. Der Eintrag und die zugehörigen Erklärungen in Textform — die Verpflichtung auf Vertraulichkeit, die Verpflichtung auf das Berufsgeheimnis nach § 203 Absatz 4 Satz 2 StGB und die von RR42 verlangte Erklärung zur Nutzung eigener Endgeräte — werden für die Dauer des Zugangs und danach drei Jahre ab dem Ende des Kalenderjahres aufbewahrt, in dem der Zugang entfallen ist; anschließend werden sie gelöscht. Die Frist ist am Nachweisbedarf ausgerichtet und nicht frei gegriffen: Sie deckt die regelmäßige Verjährung nach § 195 in Verbindung mit § 199 Absatz 1 BGB sowie die Verfolgungsverjährung nach § 78 Absatz 3 Nummer 5 StGB für eine Tat nach § 203 Absatz 1 und Absatz 4 Satz 1 StGB ab und entspricht der Frist, die A § 29 Abs. 4 AGB dem Kunden für seine eigenen Nachweise auferlegt. Längere gesetzliche Aufbewahrungspflichten bleiben unberührt; ist ein behördliches oder gerichtliches Verfahren anhängig, für das eine Erklärung als Nachweis in Betracht kommt, wird sie bis zu dessen Abschluss weiter aufbewahrt und bis dahin gesperrt.
Dieses Verzeichnis und die Erklärungen werden außerhalb der Produktivdatenbank des Dienstes geführt. Der automatisierte Löschlauf nach Anlage 4 erfasst sie nicht; die Löschung nach Ablauf der Frist nach dem vorstehenden Absatz erfolgt bei der jährlichen Durchsicht des Verzeichnisses, deren Durchführung mit Datum festgehalten wird.
Anlage 5b – Wortlaut der §§ 203, 204 StGB
Beigefügt, weil B § 2 Absatz 2 der Allgemeinen Geschäftsbedingungen die Belehrung über diese Vorschriften vorsieht. Gesetzestexte sind amtliche Werke und gemeinwohlfrei (§ 5 UrhG). Maßgeblich ist die jeweils geltende Fassung; abgerufen am 9. September 2026.
§ 203 StGB – Verletzung von Privatgeheimnissen
(1) Wer unbefugt ein fremdes Geheimnis, namentlich ein zum persönlichen Lebensbereich gehörendes Geheimnis oder ein Betriebs- oder Geschäftsgeheimnis, offenbart, das ihm als
- 1. Arzt, Zahnarzt, Tierarzt, Apotheker oder Angehörigen eines anderen Heilberufs, der für die Berufsausübung oder die Führung der Berufsbezeichnung eine staatlich geregelte Ausbildung erfordert,
- 2. Berufspsychologen mit staatlich anerkannter wissenschaftlicher Abschlußprüfung,
- 3. Rechtsanwalt, Kammerrechtsbeistand, Patentanwalt, Notar, Verteidiger in einem gesetzlich geordneten Verfahren, Wirtschaftsprüfer, vereidigtem Buchprüfer, Steuerberater, Steuerbevollmächtigten,
- 3a. Organ oder Mitglied eines Organs einer Wirtschaftsprüfungs-, Buchprüfungs- oder einer Berufsausübungsgesellschaft von Steuerberatern und Steuerbevollmächtigten, einer Berufsausübungsgesellschaft von Rechtsanwälten oder europäischen niedergelassenen Rechtsanwälten oder einer Berufsausübungsgesellschaft von Patentanwälten oder niedergelassenen europäischen Patentanwälten im Zusammenhang mit der Beratung und Vertretung der Wirtschaftsprüfungs-, Buchprüfungs- oder Berufsausübungsgesellschaft im Bereich der Wirtschaftsprüfung, Buchprüfung oder Hilfeleistung in Steuersachen oder ihrer rechtsanwaltlichen oder patentanwaltlichen Tätigkeit,
- 4. Ehe-, Familien-, Erziehungs- oder Jugendberater sowie Berater für Suchtfragen in einer Beratungsstelle, die von einer Behörde oder Körperschaft, Anstalt oder Stiftung des öffentlichen Rechts anerkannt ist,
- 5. Mitglied oder Beauftragten einer anerkannten Beratungsstelle nach den §§ 3 und 8 Absatz 1 des Schwangerschaftskonfliktgesetzes,
- 6. staatlich anerkanntem Sozialarbeiter oder staatlich anerkanntem Sozialpädagogen oder
- 7. Angehörigen eines Unternehmens der privaten Kranken-, Unfall- oder Lebensversicherung oder einer privatärztlichen, steuerberaterlichen oder anwaltlichen Verrechnungsstelle
anvertraut worden oder sonst bekanntgeworden ist, wird mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bestraft.
(2) Ebenso wird bestraft, wer unbefugt ein fremdes Geheimnis, namentlich ein zum persönlichen Lebensbereich gehörendes Geheimnis oder ein Betriebs- oder Geschäftsgeheimnis, offenbart, das ihm als
- 1. Amtsträger oder Europäischer Amtsträger,
- 2. für den öffentlichen Dienst besonders Verpflichteten,
- 3. Person, die Aufgaben oder Befugnisse nach dem Personalvertretungsrecht wahrnimmt,
- 4. Mitglied eines für ein Gesetzgebungsorgan des Bundes oder eines Landes tätigen Untersuchungsausschusses, sonstigen Ausschusses oder Rates, das nicht selbst Mitglied des Gesetzgebungsorgans ist, oder als Hilfskraft eines solchen Ausschusses oder Rates,
- 5. öffentlich bestelltem Sachverständigen, der auf die gewissenhafte Erfüllung seiner Obliegenheiten auf Grund eines Gesetzes förmlich verpflichtet worden ist, oder
- 6. Person, die auf die gewissenhafte Erfüllung ihrer Geheimhaltungspflicht bei der Durchführung wissenschaftlicher Forschungsvorhaben auf Grund eines Gesetzes förmlich verpflichtet worden ist,
anvertraut worden oder sonst bekanntgeworden ist. Einem Geheimnis im Sinne des Satzes 1 stehen Einzelangaben über persönliche oder sachliche Verhältnisse eines anderen gleich, die für Aufgaben der öffentlichen Verwaltung erfaßt worden sind; Satz 1 ist jedoch nicht anzuwenden, soweit solche Einzelangaben anderen Behörden oder sonstigen Stellen für Aufgaben der öffentlichen Verwaltung bekanntgegeben werden und das Gesetz dies nicht untersagt.
(2a) (weggefallen)
(3) Kein Offenbaren im Sinne dieser Vorschrift liegt vor, wenn die in den Absätzen 1 und 2 genannten Personen Geheimnisse den bei ihnen berufsmäßig tätigen Gehilfen oder den bei ihnen zur Vorbereitung auf den Beruf tätigen Personen zugänglich machen. Die in den Absätzen 1 und 2 Genannten dürfen fremde Geheimnisse gegenüber sonstigen Personen offenbaren, die an ihrer beruflichen oder dienstlichen Tätigkeit mitwirken, soweit dies für die Inanspruchnahme der Tätigkeit der sonstigen mitwirkenden Personen erforderlich ist; das Gleiche gilt für sonstige mitwirkende Personen, wenn diese sich weiterer Personen bedienen, die an der beruflichen oder dienstlichen Tätigkeit der in den Absätzen 1 und 2 Genannten mitwirken.
(4) Mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe wird bestraft, wer unbefugt ein fremdes Geheimnis offenbart, das ihm bei der Ausübung oder bei Gelegenheit seiner Tätigkeit als mitwirkende Person oder als bei den in den Absätzen 1 und 2 genannten Personen tätiger Datenschutzbeauftragter bekannt geworden ist. Ebenso wird bestraft, wer
- 1. als in den Absätzen 1 und 2 genannte Person nicht dafür Sorge getragen hat, dass eine sonstige mitwirkende Person, die unbefugt ein fremdes, ihr bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenes Geheimnis offenbart, zur Geheimhaltung verpflichtet wurde; dies gilt nicht für sonstige mitwirkende Personen, die selbst eine in den Absätzen 1 oder 2 genannte Person sind,
- 2. als im Absatz 3 genannte mitwirkende Person sich einer weiteren mitwirkenden Person, die unbefugt ein fremdes, ihr bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenes Geheimnis offenbart, bedient und nicht dafür Sorge getragen hat, dass diese zur Geheimhaltung verpflichtet wurde; dies gilt nicht für sonstige mitwirkende Personen, die selbst eine in den Absätzen 1 oder 2 genannte Person sind, oder
- 3. nach dem Tod der nach Satz 1 oder nach den Absätzen 1 oder 2 verpflichteten Person ein fremdes Geheimnis unbefugt offenbart, das er von dem Verstorbenen erfahren oder aus dessen Nachlass erlangt hat.
(5) Die Absätze 1 bis 4 sind auch anzuwenden, wenn der Täter das fremde Geheimnis nach dem Tod des Betroffenen unbefugt offenbart.
(6) Handelt der Täter gegen Entgelt oder in der Absicht, sich oder einen anderen zu bereichern oder einen anderen zu schädigen, so ist die Strafe Freiheitsstrafe bis zu zwei Jahren oder Geldstrafe.
§ 204 StGB – Verwertung fremder Geheimnisse
(1) Wer unbefugt ein fremdes Geheimnis, namentlich ein Betriebs- oder Geschäftsgeheimnis, zu dessen Geheimhaltung er nach § 203 verpflichtet ist, verwertet, wird mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe bestraft.
(2) § 203 Absatz 5 gilt entsprechend.
Anlage 6 – Meldebogen Datenschutzvorfall
Für die Erstmeldung nach § 14 Absatz 3 ist der nachstehende Meldebogen zu verwenden. RR42 übermittelt die ausgefüllte Erstmeldung in Textform an den Datenschutzkontakt des Kunden nach § 19. Ein ausfüllbares Formular im Kundenkonto besteht dafür noch nicht; bis dahin wird der Meldebogen in Textform verwendet. Er erfragt mindestens:
- meldende Person, Telefon, E-Mail sowie Ansprechpartner bei RR42;
- Zeitpunkt des Vorfalls und Zeitpunkt der Feststellung sowie die feststellende Person;
- Hergang, Ursache und Auswirkung;
- betroffene Systeme und beteiligte externe Dienstleister;
- Kategorisierung der betroffenen Daten, im Anwendungsbereich des Teils B einschließlich Gesundheitsdaten;
- Anzahl betroffener Personen und Datensätze;
- ob das Problem fortbesteht;
- eingeleitete Maßnahmen mit Zeitpunkt;
- Einschätzung des Missbrauchsrisikos.
Unterschriften
Diese Vereinbarung wird mit der Bestellung geschlossen. Der Bestellvorgang übernimmt die Angaben des Kunden in das Rubrum, zeigt die Vereinbarung in der bei Vertragsschluss geltenden Fassung an und hält die Zeichnung durch den Kunden mit Zeitpunkt fest; RR42 zeichnet mit der Freischaltung. Eine Zeichnung außerhalb des Bestellvorgangs in Textform bleibt möglich; hierfür gilt:
Für den Kunden — Ort und Datum, Name und Funktion, Unterschrift:
Für RR42 UG (haftungsbeschränkt) — Ort und Datum, Funktion, Unterschrift: