Dieser Auftragsverarbeitungsvertrag (im Folgenden „Auftragsverarbeitungsvertrag“) ist fester Bestandteil des Vertrags zwischen KobiTech B.V. und dem Kunden über die Nutzung von KobiChat. Er regelt die Verarbeitung personenbezogener Daten, die der Kunde über KobiChat in seinem Auftrag verarbeiten lässt, gemäß Artikel 28 DSGVO. Bei Widersprüchen zu den Allgemeinen Geschäftsbedingungen hat dieser Auftragsverarbeitungsvertrag in Bezug auf den Datenschutz Vorrang.
Auftragsverarbeiter: KobiTech B.V., Klompenmakerstraat 24, 4871 EM Etten-Leur, Handelskammer (KvK) 42005593 („wir“).
Verantwortlicher: der Kunde, der KobiChat abonniert und ein WhatsApp-Business-Konto verbindet („der Kunde“).
1. Rollen und Gegenstand
1.1 Der Kunde ist Verantwortlicher für die personenbezogenen Daten, die er über KobiChat verarbeitet (insbesondere WhatsApp-Gespräche, Kontaktdaten und Nachrichten seiner eigenen Kunden). KobiTech ist Auftragsverarbeiter dieser Daten und verarbeitet sie ausschließlich im Auftrag des Kunden.
1.2 Für die eigenen Konto-, Abrechnungs- und Nutzungsdaten des Kunden ist KobiTech selbst Verantwortlicher; unsere Datenschutzerklärung gilt für diese Daten.
2. Weisungen
2.1 Wir verarbeiten die personenbezogenen Daten ausschließlich auf der Grundlage dokumentierter Weisungen des Kunden, einschließlich der normalen Nutzung des Dienstes, wie im Vertrag und in der Dokumentation beschrieben, es sei denn, eine gesetzliche Verpflichtung verlangt von uns etwas anderes (in diesem Fall teilen wir dies dem Kunden vorab mit, sofern das Gesetz dies nicht verbietet).
2.2 Wir informieren den Kunden, wenn eine Weisung nach unserer Auffassung gegen die DSGVO oder andere Datenschutzvorschriften verstößt.
3. Art, Zweck und Laufzeit
3.1 Art und Zweck: die Bereitstellung eines Team-Postfachs für die geschäftliche WhatsApp-Kommunikation (Senden/Empfangen von Nachrichten, Verwaltung von Kontakten und Gesprächen sowie - soweit vom Kunden aktiviert - KI-Vorqualifizierung, Broadcasts, Kalender- und CRM-Integrationen). Die Einzelheiten der Verarbeitung ergeben sich aus Anlage A.
3.2 Laufzeit: Dieser Auftragsverarbeitungsvertrag gilt, solange wir personenbezogene Daten für den Kunden verarbeiten, und somit für die Laufzeit des Vertrags.
4. Vertraulichkeit
Personen, die in unserem Auftrag Zugang zu den personenbezogenen Daten haben, sind zur Vertraulichkeit verpflichtet. Die Plattformadministratoren von KobiTech haben im Rahmen der gewöhnlichen Verwaltung keinen Zugriff auf die Inhalte der Gespräche der Kunden.
5. Sicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen gemäß Artikel 32 DSGVO, um die personenbezogenen Daten zu schützen. Diese Maßnahmen ergeben sich aus Anlage B. Wir bewerten und aktualisieren sie regelmäßig.
6. Unterauftragsverarbeiter
6.1 Der Kunde erteilt eine allgemeine Genehmigung für den Einsatz von Unterauftragsverarbeitern. Die aktuelle Liste ergibt sich aus Anlage C und aus unserer Datenschutzerklärung.
6.2 Wir erlegen jedem Unterauftragsverarbeiter mindestens dieselben Pflichten auf, die in diesem Auftragsverarbeitungsvertrag festgelegt sind. Bei einer beabsichtigten Änderung (Hinzuziehung eines neuen oder Austausch eines Unterauftragsverarbeiters) informieren wir den Kunden vorab; der Kunde kann innerhalb von 14 Tagen unter Angabe von Gründen Widerspruch einlegen, woraufhin die Parteien im Wege angemessener Abstimmung eine Lösung suchen.
7. Unterstützung des Kunden
7.1 Rechte der betroffenen Personen: Wir unterstützen den Kunden in angemessenem Umfang bei Anträgen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Erhalten wir einen solchen Antrag direkt, verweisen wir die betroffene Person an den Kunden.
7.2 DSFA und Konsultation: Wir leisten angemessene Unterstützung bei einer Datenschutz-Folgenabschätzung (DSFA) und bei der vorherigen Konsultation der Aufsichtsbehörde, soweit dies unsere Verarbeitung betrifft.
8. Datenschutzverletzungen
Wir informieren den Kunden unverzüglich - und nach Möglichkeit innerhalb von 48 Stunden -, nachdem uns eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die Daten des Kunden betrifft, und stellen dabei die in Artikel 33 DSGVO genannten Informationen bereit, soweit sie uns bekannt sind. Der Kunde bleibt für etwaige Meldungen an die Aufsichtsbehörde und/oder die betroffenen Personen verantwortlich.
9. Rückgabe und Löschung
Nach Beendigung des Vertrags werden wir die personenbezogenen Daten nach Wahl des Kunden löschen oder zurückgeben (Export) und vorhandene Kopien innerhalb einer angemessenen Frist löschen, sofern nicht gesetzliche Aufbewahrungspflichten (z. B. die steuerliche Aufbewahrungspflicht für Abrechnungsdaten) eine längere Aufbewahrung erfordern. Darüber hinaus kann der Kunde Gespräche und Kontakte jederzeit selbst exportieren oder löschen lassen.
10. Audits
Wir stellen dem Kunden die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind, und ermöglichen die Durchführung von Audits. Audits finden höchstens einmal jährlich nach angemessener Vorankündigung während der Bürozeiten statt, ohne den Geschäftsbetrieb unnötig zu stören; die eigenen Kosten solcher Audits trägt der Kunde selbst.
11. Übermittlungen in Länder außerhalb des EWR
Die Verarbeitung erfolgt innerhalb des Europäischen Wirtschaftsraums, es sei denn, ein Unterauftragsverarbeiter (siehe Anlage C) verarbeitet Daten außerhalb des EWR. In diesem Fall stützen wir die Übermittlung auf einen geeigneten Mechanismus, etwa die EU-Standardvertragsklauseln (SCC) oder das EU-US Data Privacy Framework.
Anlage A - Einzelheiten der Verarbeitung
| Gegenstand | Die Bereitstellung des Team-Postfachs von KobiChat für die geschäftliche WhatsApp-Kommunikation. |
|---|---|
| Art der Verarbeitung | Erheben, Speichern, Abfragen, Senden/Empfangen, Ordnen und - auf Anfrage - Löschen von Nachrichten und Kontaktdaten. |
| Zweck | Kundenkommunikation über WhatsApp, Vorqualifizierung von Leads (KI, optional), Broadcasts, Kalender- und CRM-Integration (optional). |
| Kategorien betroffener Personen | (End-)Kunden und Kontakte des Kunden, die über WhatsApp mit dem Kunden kommunizieren; Beschäftigte des Kunden. |
| Arten personenbezogener Daten | Name, Telefonnummer, Nachrichteninhalt, etwaige Medien/Anhänge, vom Kunden erfasste Attribute und Notizen, E-Mail-Adresse (sofern angegeben). |
| Besondere Kategorien | Nicht vorgesehen. Der Kunde muss verhindern, dass besondere Kategorien personenbezogener Daten unnötig über WhatsApp verarbeitet werden. |
| Laufzeit | Für die Laufzeit des Vertrags; danach gemäß Ziffer 9. |
Anlage B - Sicherheitsmaßnahmen
- Verschlüsselte Verbindungen (TLS/HTTPS) für den gesamten Datenverkehr.
- Passwörter als starker Hash (bcrypt) gespeichert; optionale Zwei-Faktor-Authentifizierung (TOTP).
- Logische Trennung zwischen Kundenumgebungen (Mandantentrennung auf jedem Datenpfad).
- Signierte/verifizierte Webhooks (HMAC) für eingehenden WhatsApp-Datenverkehr.
- Rollenbasierter Zugriff innerhalb einer Umgebung (Inhaber/Administrator/Teammitglied/Nur-Lesen).
- Hosting innerhalb der EU (Microsoft Azure, Westeuropa); tägliche Backups.
- Eingeschränkter, nachvollziehbarer Zugriff; Plattformverwaltung ohne Zugriff auf Gesprächsinhalte im Rahmen der regulären Verwaltung.
- Verfahren zur Erkennung, Behandlung und Meldung von Datenschutzverletzungen.
Anlage C - Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Service | Standort |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform | EU/USA (SCC/DPF) |
| Microsoft Azure | Hosting und Datenbank | EU (Westeuropa) |
| Mollie B.V. | Zahlungsabwicklung | EU (Niederlande) |
| Apple Inc. | Push-Benachrichtigungen (APNs) | USA (DPF) |
| Anthropic / OpenAI (optional) | KI-Antworten (eigener Schlüssel des Kunden) | USA (SCC/DPF) |
| Google Ireland Ltd. (optional) | Kalenderintegration | EU/USA (DPF) |
| Teamleader NV (optional) | CRM-Anbindung | EU (Belgien) |
| E-Mail-Anbieter (SMTP) | System-/Erinnerungs-E-Mails | EU |