Zur Startseite

Auftragsverarbeitungsvertrag (DPA)

Zuletzt aktualisiert: 1. Mai 2026

Dieser DPA ist Bestandteil Ihres Abonnementvertrags, sobald engagelayer.io personenbezogene Daten in Ihrem Auftrag verarbeitet. Er erfüllt Article 28 GDPR.

1. Rollen

Sie sind der Verantwortliche für die personenbezogenen Daten Ihrer Website-Besucher. engagelayer.io ist der Auftragsverarbeiter — wir verarbeiten diese Daten ausschließlich auf Ihre dokumentierten Weisungen hin.

2. Gegenstand & Zweck

Gegenstand: personenbezogene Daten, die Ihre Website-Besucher bei der Interaktion mit dem AI-Assistenten übermitteln. Zweck: dem Assistenten zu ermöglichen, Fragen zu beantworten, Leads zu qualifizieren und Gesprächszusammenfassungen gemäß Ihrer Konfiguration an Ihre Vertriebstools weiterzuleiten.

3. Datenkategorien

Identifikation (Name, E-Mail, Telefon — nur wenn vom Besucher freiwillig übermittelt), berufliche Daten (Firmenname, Position, Land), Verhaltensdaten (gestellte Fragen, verwendete Sprache, Quellseite).

4. Kategorien betroffener Personen

Ihre Website-Besucher, die sich dafür entscheiden, mit dem Assistenten zu interagieren.

5. Dauer

Für die Dauer Ihres Abonnements, zuzüglich Ihrer konfigurierten Aufbewahrungsfrist (30 / 90 / 180 / 365 Tage), zuzüglich 30 Tage Puffer für die sichere Löschung.

6. Unterauftragsverarbeiter

Wir setzen Unterauftragsverarbeiter ein, die für die Erbringung des Dienstes unbedingt erforderlich sind: Stripe (nur Abrechnung), unseren Hosting-Anbieter (EU-Regionen) und den verwalteten AI-Anbieter, der den Assistenten betreibt und die Gespräche jedes Mandanten isoliert verarbeitet. Wir informieren Sie 30 Tage im Voraus über jeden neuen Unterauftragsverarbeiter — Sie können Einspruch erheben und ohne Vertragsstrafe kündigen, wenn die Änderung Ihre Pflichten wesentlich beeinträchtigt.

7. Sicherheitsmaßnahmen

TLS 1.3 bei der Übertragung, AES-256 im Ruhezustand, Schlüsselrotation alle 90 Tage, intern rollenbasierter Zugriff nach dem Prinzip der geringsten Rechte, signiertes Prüfprotokoll, Blockierung des Massenexports, Angriffserkennung auf Produktionssystemen.

8. Internationale Datenübermittlungen

EU-Daten verbleiben standardmäßig in EU-Rechenzentren. Wenn Sie sich für eine Speicherung außerhalb der EU entscheiden, wenden wir Standardvertragsklauseln (SCCs) an und dokumentieren die Übermittlung in Ihrem Konto.

9. Rechte betroffener Personen

Wir unterstützen Sie dabei, Anträge betroffener Personen (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch) innerhalb von 30 Tagen zu beantworten. Wir leiten jeden direkten Antrag einer betroffenen Person innerhalb von 3 Geschäftstagen an Sie weiter.

10. Meldung von Verletzungen

Wenn wir eine Verletzung des Schutzes personenbezogener Daten feststellen, benachrichtigen wir Sie unverzüglich, und innerhalb von 24 Stunden, falls die Verletzung voraussichtlich zu einem Risiko für betroffene Personen führt. Wir stellen Details, Schadensbegrenzung und einen Abhilfeplan bereit.

11. Prüfung

Sie können einmal pro Jahr eine schriftliche Zusammenfassung unserer Sicherheitskontrollen anfordern. Unabhängige Auditberichte von Drittanbietern (wie SOC 2) stellen wir bereit, sobald sie verfügbar sind.

12. Rückgabe & Löschung

Bei Kündigung können Sie innerhalb von 30 Tagen alle Daten exportieren. Danach werden alle Ihre Daten innerhalb von 90 Tagen sicher gelöscht, auch aus Backups. Auf Anfrage stellen wir ein Löschzertifikat bereit.

Diensteanbieter — juristische Person
PRO AGENCY EUROPE SRL
Reg. No.: 50684851
VAT: RO50684851
Str. Academiei 35-37, sc. A, et. 3, ap. 16, Bucharest 030167, Romania

Die englische Fassung dieser Dokumente ist die rechtlich maßgebliche Referenz.