Auftragsverarbeitungsvertrag (AVV)
Data Processing Agreement (DPA) gemäß Art. 28 DSGVO
Stand: April 2026
Verantwortlicher
[Kunde / Firma]
[Anschrift]
[Vertretungsberechtigte Person]
Auftragsverarbeiter
Der KI Flüsterer
Inhaber: Halil Aksit
Pickertstr. 45
24143 Kiel
Deutschland
E-Mail: kontakt@derkifluesterer.de
gemeinsam auch „Parteien“ genannt.
1. Gegenstand und Rangverhältnis
1.1 Dieser Auftragsverarbeitungsvertrag konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien aus Art. 28 DSGVO im Zusammenhang mit den vom Auftragsverarbeiter für den Verantwortlichen erbrachten Leistungen im Rahmen von ImmoVision AI.
1.2 Dieser AVV gilt für alle Tätigkeiten, bei denen der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
1.3 Dieser AVV ergänzt den zwischen den Parteien bestehenden Hauptvertrag über die Nutzung von ImmoVision AI, einschließlich etwaiger Tarife, Angebote, Leistungsbeschreibungen, Enterprise-Vereinbarungen, White-Label-Vereinbarungen oder sonstiger projektbezogener Vereinbarungen.
1.4 Im Fall von Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen hinsichtlich der Auftragsverarbeitung die Regelungen dieses AVV vor.
2. Rollen der Parteien
2.1 Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung personenbezogener Daten verantwortlich, insbesondere für:
- das Vorliegen einer Rechtsgrundlage,
- die Wahrung von Betroffenenrechten,
- die Erfüllung von Informationspflichten,
- die Zulässigkeit der an den Auftragsverarbeiter übermittelten Daten,
- die Rechtmäßigkeit etwaiger Aufzeichnungen, Transkriptionen oder KI-gestützter Auswertungen, soweit diese durch den Verantwortlichen veranlasst werden.
2.2 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Auftrag, im Rahmen der dokumentierten Weisungen und zu den in diesem AVV beschriebenen Zwecken.
2.3 Nicht Gegenstand dieses AVV sind Verarbeitungen, bei denen der Auftragsverarbeiter selbst Verantwortlicher oder sonst datenschutzrechtlich eigenständig verantwortlich ist. Dies betrifft insbesondere:
- die Begründung, Durchführung und Abrechnung des Vertragsverhältnisses mit dem Verantwortlichen,
- eigenes Forderungsmanagement,
- Nachweis-, Dokumentations- und gesetzliche Aufbewahrungspflichten,
- die Gewährleistung der Sicherheit, Integrität, Stabilität und Missbrauchsabwehr der eigenen Systeme,
- die Verfolgung eigener rechtlicher Ansprüche oder Verteidigung gegen Ansprüche,
- gesetzlich verpflichtende Offenlegungen,
- eigene Compliance-, Audit-, Sicherheits- und Governance-Zwecke,
- die Verarbeitung eigener Rechnungs-, Vertrags-, Wallet- oder Zahlungsdaten außerhalb der eigentlichen Auftragsverarbeitung.
3. Art, Zweck und Umfang der Verarbeitung
3.1 Art, Zweck, Gegenstand, Kategorien personenbezogener Daten sowie Kategorien betroffener Personen ergeben sich aus diesem AVV, dem Hauptvertrag und insbesondere aus Anlage 1.
3.2 Der Auftragsverarbeiter verarbeitet personenbezogene Daten insbesondere zur Bereitstellung und Durchführung der vertraglich geschuldeten SaaS-Leistungen von ImmoVision AI, insbesondere im Zusammenhang mit:
- Lead-Erfassung und Lead-Verarbeitung,
- CRM-, Dashboard- und Workflow-Funktionen,
- Exposé-, Microsite- und Objektanfragen,
- Nutzerkonten, Teams, Rollen- und Rechteverwaltung,
- Termin- und Kommunikationsfunktionen,
- Medien-, Exposé-, Microsite-, Objekt- und Inhaltsverwaltung,
- KI-gestützten Funktionen, soweit diese im Auftrag des Verantwortlichen für dessen Daten eingesetzt werden,
- Transkriptions-, Zusammenfassungs-, Strukturierungs- und Workflow-Prozessen,
- Hosting, Speicherung, Bereitstellung, Verarbeitung und technische Ausgabe von Inhalten und Daten des Verantwortlichen,
- Billing-relevanten Nutzungsereignissen, soweit diese auftragsbezogene Daten oder Vorgänge betreffen.
3.3 Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur in dem Umfang, der für die Erbringung der vereinbarten Leistungen erforderlich ist.
4. Weisungsrecht des Verantwortlichen
4.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern er nicht durch Unionsrecht oder das Recht eines Mitgliedstaats zu einer Verarbeitung verpflichtet ist. In einem solcher Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
4.2 Weisungen des Verantwortlichen werden zunächst durch diesen AVV, den Hauptvertrag, die Leistungsbeschreibung und sonstige ausdrücklich einbezogene Vertragsunterlagen bestimmt.
4.3 Einzelweisungen des Verantwortlichen bedürfen mindestens der Textform, soweit nicht aus Dringlichkeitsgründen eine andere Form erforderlich ist. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
4.4 Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen Datenschutzrecht verstößt, wird er den Verantwortlichen unverzüglich darauf hinweisen. Der Auftragsverarbeiter ist berechtigt, die Durchführung der betreffenden Weisung bis zur Bestätigung oder Änderung durch den Verantwortlichen auszusetzen.
5. Vertraulichkeit und Zugriffsbeschränkung
5.1 Der Auftragsverarbeiter stellt sicher, dass die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
5.2 Der Auftragsverarbeiter gewährleistet, dass der Zugang zu personenbezogenen Daten nur solchen Personen ermöglicht wird, die diese Daten zur Erfüllung der vertraglich geschuldeten Leistungen benötigen.
5.3 Der Auftragsverarbeiter trifft geeignete organisatorische Maßnahmen, um Verantwortlichkeiten, Rollen und Zugriffsrechte intern angemessen zu beschränken.
6. Technische und organisatorische Maßnahmen
6.1 Der Auftragsverarbeiter trifft gemäß Art. 32 DSGVO geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
6.2 Die zum Zeitpunkt des Vertragsschlusses bestehenden technischen und organisatorischen Maßnahmen ergeben sich aus Anlage 2 dieses AVV.
6.3 Der Auftragsverarbeiter ist berechtigt, technische und organisatorische Maßnahmen weiterzuentwickeln, anzupassen oder durch gleichwertige Maßnahmen zu ersetzen, sofern das vertraglich vereinbarte Schutzniveau nicht unterschritten wird.
6.4 Soweit im Rahmen der Auftragsverarbeitung Hosting-, Infrastruktur- oder KI-Dienstleister eingesetzt werden, stellt der Auftragsverarbeiter sicher, dass mit diesen – soweit erforderlich – angemessene datenschutzrechtliche Vereinbarungen bestehen. Für Google Cloud stellt Google ein Cloud Data Processing Addendum bereit. Google veröffentlicht außerdem aktuelle Google Cloud Subprocessors gesondert.
6.5 Soweit Google Cloud Vertex AI / Gemini im Auftrag eingesetzt wird, erfolgt dies nach Maßgabe der jeweils konfigurierten Cloud- und Sicherheitsarchitektur. Google dokumentiert für Vertex AI unter anderem Bedingungen zur Datenaufbewahrung, zu begrenzten Retentionsszenarien und zu Konfigurationen zur Reduktion bzw. Vermeidung von Retention.
7. Unterstützungspflichten des Auftragsverarbeiters
7.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung von Anträgen betroffener Personen nach Kapitel III DSGVO, soweit der Verantwortliche seine Pflichten nicht selbst mit vertretbarem Aufwand erfüllen kann.
7.2 Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO, insbesondere im Zusammenhang mit:
- Sicherheit der Verarbeitung,
- Meldung von Verletzungen des Schutzes personenbezogener Daten,
- Datenschutz-Folgenabschätzungen,
- vorherigen Konsultationen mit Aufsichtsbehörden.
7.3 Soweit der Verantwortliche zur Auskunft gegenüber betroffenen Personen verpflichtet ist und er hierzu auf Informationen des Auftragsverarbeiters angewiesen ist, wird der Auftragsverarbeiter diese Informationen im Rahmen des Zumutbaren bereitstellen.
8. Meldung von Datenschutzverletzungen
8.1 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, sobald ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Daten betrifft, die er im Auftrag des Verantwortlichen verarbeitet.
8.2 Die Mitteilung erfolgt mit den dem Auftragsverarbeiter verfügbaren Informationen, insbesondere soweit möglich zu:
- Art der Verletzung,
- betroffenen Datenkategorien,
- betroffenen Personengruppen,
- wahrscheinlichen Folgen,
- bereits ergriffenen oder vorgeschlagenen Abhilfemaßnahmen.
8.3 Der Auftragsverarbeiter wird den Verantwortlichen im Rahmen des Zumutbaren bei der weiteren Aufklärung und Behandlung des Vorfalls unterstützen.
9. Unterauftragsverarbeiter
9.1 Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen, sofern die Voraussetzungen dieses AVV und des Art. 28 DSGVO eingehalten werden.
9.2 Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter ergeben sich aus Anlage 3.
9.3 Der Auftragsverarbeiter wird den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern in Textform informieren.
9.4 Der Verantwortliche kann gegen solche Änderungen innerhalb von 14 Kalendertagen nach Zugang der Information in Textform aus wichtigem datenschutzrechtlichem Grund Widerspruch erheben.
9.5 Erhebt der Verantwortliche keinen fristgerechten Widerspruch, gilt die Änderung als genehmigt.
9.6 Erhebt der Verantwortliche fristgerecht Widerspruch und ist dem Auftragsverarbeiter die weitere Leistungserbringung ohne den betroffenen Unterauftragsverarbeiter nicht oder nicht zu zumutbaren Bedingungen möglich, kann der Auftragsverarbeiter die betroffene Leistung einschränken oder den Hauptvertrag beziehungsweise den betroffenen Leistungsteil mit angemessener Frist kündigen.
9.7 Der Auftragsverarbeiter wird Unterauftragsverarbeiter nur auf Grundlage eines Vertrags einbinden, der diesen im Wesentlichen dieselben Datenschutzpflichten auferlegt, wie sie in diesem AVV vorgesehen sind.
10. Drittlandverarbeitung
10.1 Eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, soweit dies vertraglich vorgesehen, vom Verantwortlichen angewiesen oder datenschutzrechtlich zulässig ist.
10.2 Soweit der Auftragsverarbeiter oder ein Unterauftragsverarbeiter Daten außerhalb des EWR verarbeitet, stellt der Auftragsverarbeiter sicher, dass hierfür eine zulässige datenschutzrechtliche Grundlage besteht, insbesondere ein Angemessenheitsbeschluss oder geeignete Garantien.
10.3 Soweit Google Cloud / Vertex AI / Speech-to-Text für Verarbeitungen im Auftrag eingesetzt werden, ist die konkrete Region, Konfiguration und datenschutzrechtliche Einordnung im jeweiligen Anhang, in der Leistungsbeschreibung oder in der technischen Dokumentation zu dokumentieren. Google stellt hierzu Cloud-Datenschutzunterlagen, Subprocessor-Informationen und produktspezifische Dokumentationen bereit.
11. Nachweise und Auditrechte
11.1 Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anforderung die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten nachzuweisen.
11.2 Der Verantwortliche ist berechtigt, nach angemessener vorheriger Ankündigung und unter Berücksichtigung der Vertraulichkeits- und Sicherheitsinteressen des Auftragsverarbeiters Audits oder Inspektionen durchzuführen oder durch unabhängige, zur Vertraulichkeit verpflichtete Prüfer durchführen zu lassen.
11.3 Audits sind auf das erforderliche Maß zu beschränken und dürfen den Geschäftsbetrieb des Auftragsverarbeiters nicht unangemessen beeinträchtigen.
11.4 Der Auftragsverarbeiter kann die Erfüllung von Nachweispflichten auch durch geeignete aktuelle Nachweise, Zertifizierungen, Auditberichte, Testate, Sicherheitsdokumentationen oder vergleichbare Unterlagen erfüllen, soweit diese zur angemessenen Prüfung ausreichen.
11.5 Soweit der Aufwand eines Audits oder einer Unterstützung über das übliche und gesetzlich geschuldete Maß hinausgeht, kann der Auftragsverarbeiter hierfür eine angemessene Vergütung verlangen, sofern er den Verantwortlichen hierauf vorab hinweist.
12. Rückgabe und Löschung nach Vertragsende
12.1 Nach Beendigung der vertraglichen Leistungen wird der Auftragsverarbeiter nach Wahl des Verantwortlichen entweder die im Auftrag verarbeiteten personenbezogenen Daten löschen oder zurückgeben, sofern keine gesetzliche Verpflichtung zur Speicherung besteht.
12.2 Gesetzliche Aufbewahrungspflichten, berechtigte Nachweisinteressen sowie technisch erforderliche Backup- und Wiederherstellungszyklen bleiben unberührt. In diesen Fällen werden die betreffenden Daten für andere Zwecke gesperrt und nur noch im rechtlich erforderlichen Umfang vorgehalten.
12.3 Der Verantwortliche ist dafür verantwortlich, Daten und Inhalte rechtzeitig vor Vertragsende zu exportieren oder anderweitig zu sichern, soweit Export- oder Abruffunktionen bereitgestellt werden oder ein Export technisch zumutbar möglich ist.
13. Haftung und Verhältnis zum Hauptvertrag
13.1 Für die Haftung der Parteien gilt ergänzend der Hauptvertrag, soweit dieser AVV keine speziellere Regelung enthält und soweit dies datenschutzrechtlich zulässig ist.
13.2 Gesetzliche Haftungsregelungen, insbesondere aus Art. 82 DSGVO, bleiben unberührt.
14. Schlussbestimmungen
14.1 Änderungen und Ergänzungen dieses AVV bedürfen mindestens der Textform, sofern keine strengere Form gesetzlich vorgeschrieben ist.
14.2 Sollten einzelne Bestimmungen dieses AVV ganz oder teilweise unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
14.3 Im Übrigen gelten die Regelungen des Hauptvertrags.
14.4 Dieser AVV tritt mit Abschluss des Hauptvertrags beziehungsweise mit Beginn der auftragsbezogenen Verarbeitung in Kraft.
Anlage 1 – Beschreibung der Verarbeitung
1. Gegenstand der Verarbeitung
Bereitstellung und Durchführung der vom Verantwortlichen gebuchten SaaS-Leistungen von ImmoVision AI.
2. Art der Verarbeitung
Erheben, Erfassen, Speichern, Organisieren, Strukturieren, Ordnen, Auslesen, Verwenden, Offenlegen durch Übermittlung im Rahmen der Leistungserbringung, Bereitstellen, Abgleichen, Verknüpfen, Einschränken, Löschen und Vernichten personenbezogener Daten, soweit dies für die vertraglich vereinbarten Leistungen erforderlich ist.
3. Zweck der Verarbeitung
Verarbeitung personenbezogener Daten des Verantwortlichen zur Bereitstellung von ImmoVision AI, insbesondere für:
- Lead-Erfassung und Lead-Verarbeitung,
- CRM-, Dashboard- und Workflow-Funktionen,
- Exposé- und Microsite-Verwaltung,
- Objekt- und Medienverwaltung,
- Nutzerkonten und Rollenverwaltung,
- Termin- und Kommunikationsfunktionen,
- KI-gestützte Funktionen, soweit diese im Auftrag des Verantwortlichen genutzt werden,
- Bildverarbeitung, virtuelles Staging und Medienausgaben,
- Transkriptions-, Zusammenfassungs- und Workflow-Prozesse,
- technische Speicherung, Hosting, Ausgabe und Verwaltung kundenseitiger Inhalte und Daten,
- Billing-relevante Nutzungsereignisse, soweit diese auftragsbezogene Daten oder Vorgänge betreffen.
4. Kategorien betroffener Personen
Je nach Nutzung insbesondere:
- Interessenten,
- Kunden des Verantwortlichen,
- Nutzer und Mitarbeiter des Verantwortlichen,
- Ansprechpartner,
- sonstige Personen, deren Daten der Verantwortliche im Rahmen der Plattform verarbeitet.
5. Kategorien personenbezogener Daten
Je nach Nutzung insbesondere:
- Stammdaten,
- Kontaktdaten,
- Kommunikationsdaten,
- Objekt- und Vorgangsdaten,
- Nutzerkontodaten,
- Rollen- und Berechtigungsdaten,
- Termin- und Statusdaten,
- Inhalte aus Formularen, Exposés, Microsites oder CRM-Einträgen,
- hochgeladene Medien und zugehörige Metadaten,
- Audioinhalte, Transkripte und daraus abgeleitete strukturierte Informationen, soweit entsprechende Funktionen genutzt werden,
- technische Nutzungs- und Protokolldaten, soweit diese der auftragsbezogenen Bereitstellung dienen.
6. Besondere Kategorien personenbezogener Daten
Eine Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO ist grundsätzlich nicht vorgesehen. Soweit der Verantwortliche solche Daten dennoch verarbeitet oder hochlädt, bleibt er für deren Zulässigkeit und etwaige besondere Schutzanforderungen verantwortlich.
7. Dauer der Verarbeitung
Für die Dauer des Hauptvertrags sowie darüber hinaus nur, soweit gesetzliche Aufbewahrungspflichten, berechtigte Nachweisinteressen oder technisch erforderliche Backup-Zyklen dies verlangen.
Anlage 2 – Technische und organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter setzt angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO um. Dazu gehören insbesondere, soweit jeweils einschlägig:
- Zutrittskontrolle zu Server-, Hosting- und Administrationsumgebungen,
- Zugangskontrolle durch Authentifizierungs- und Berechtigungskonzepte,
- Zugriffskontrolle nach Rollen- und Rechteprinzip,
- Transportverschlüsselung,
- Passwort-Hashing und sichere Authentifizierungsverfahren,
- Protokollierung sicherheitsrelevanter Vorgänge,
- Datensicherungs- und Wiederherstellungskonzepte,
- Trennung von Mandanten und Rollen, soweit systemseitig vorgesehen,
- Maßnahmen zur Sicherstellung von Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit,
- Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung der Wirksamkeit der Sicherheitsmaßnahmen,
- Prozesse zur Behandlung von Sicherheitsvorfällen und Datenschutzverletzungen,
- Beschränkung administrativer Zugriffe,
- sichere Entwicklung, Wartung und Aktualisierung der eingesetzten Systeme,
- sorgfältige Auswahl und vertragliche Bindung von Unterauftragsverarbeitern.
Soweit Hosting-Leistungen über Hetzner erbracht werden, gelten ergänzend die mit Hetzner vereinbarten TOMs und die jeweils aktuelle technische Dokumentation des eingesetzten Produkts.
Soweit Google Cloud / Vertex AI / Gemini / Speech-to-Text eingesetzt werden, gelten ergänzend die in der jeweiligen Cloud- und Vertragskonfiguration vereinbarten Sicherheits- and Datenschutzmaßnahmen. Google verweist insoweit auf sein Cloud Data Processing Addendum, seine Subprocessor-Dokumentation sowie produktspezifische Sicherheits- und Retentionshinweise.
Anlage 3 – Unterauftragsverarbeiter
Zum Zeitpunkt des Vertragsschlusses eingesetzte oder vorgesehene Unterauftragsverarbeiter können insbesondere sein:
1. Hetzner Online GmbH
Leistung: Hosting, Server-, Speicher- und Infrastrukturleistungen
Ort der Verarbeitung: Deutschland / Europäische Union, je nach gebuchter Infrastruktur
Rolle: Unterauftragsverarbeiter, soweit personenbezogene Daten im Auftrag verarbeitet werden
2. Google Cloud / Google Cloud Platform / Vertex AI
Leistung: Cloud-, KI- und Transkriptionsinfrastruktur, insbesondere soweit Google Cloud, Vertex AI, Gemini oder Speech-to-Text für auftragsbezogene Verarbeitung eingesetzt werden
Ort der Verarbeitung: Je nach gebuchter Region / Konfiguration
Rolle: Unterauftragsverarbeiter, soweit personenbezogene Daten im Auftrag verarbeitet werden
3. Weitere technische Unterauftragsverarbeiter
Leistung: Sicherheits-, Support-, Kommunikations-, Speicher-, Versand-, Monitoring- oder Integrationsleistungen
Ort der Verarbeitung: Je nach Dienstleister
Rolle: Unterauftragsverarbeiter, soweit personenbezogene Daten im Auftrag verarbeitet werden
Nicht als Unterauftragsverarbeiter im Rahmen dieses AVV gelten Dienstleister oder Verarbeitungen, bei denen ImmoVision oder der jeweilige Drittanbieter eigenständig Verantwortlicher ist, insbesondere im Bereich: Begründung, Durchführung und Abrechnung des Vertragsverhältnisses, Zahlungsabwicklung, Fraud-Prevention, eigene Compliance- und Rechtszwecke, eigene Sicherheits- und Missbrauchspräventionszwecke. Dies kann insbesondere Stripe betreffen, soweit Stripe im Zusammenhang mit Zahlungsabwicklung, Betrugsprävention oder regulatorischen Pflichten eigenständig verantwortlich tätig wird.