Auftragsverarbeitungsvertrag (DPA)
Zuletzt aktualisiert: 1. Mai 2026
Dieser DPA ist Bestandteil Ihres Abonnementvertrags, sobald engagelayer.io personenbezogene Daten in Ihrem Auftrag verarbeitet. Er erfüllt Article 28 GDPR.
1. Rollen
Sie sind der Verantwortliche für die personenbezogenen Daten Ihrer Website-Besucher. engagelayer.io ist der Auftragsverarbeiter — wir verarbeiten diese Daten ausschließlich auf Ihre dokumentierten Weisungen hin.
2. Gegenstand & Zweck
Gegenstand: personenbezogene Daten, die Ihre Website-Besucher bei der Interaktion mit dem AI-Assistenten übermitteln. Zweck: dem Assistenten zu ermöglichen, Fragen zu beantworten, Leads zu qualifizieren und Gesprächszusammenfassungen gemäß Ihrer Konfiguration an Ihre Vertriebstools weiterzuleiten.
3. Datenkategorien
Identifikation (Name, E-Mail, Telefon — nur wenn vom Besucher freiwillig übermittelt), berufliche Daten (Firmenname, Position, Land), Verhaltensdaten (gestellte Fragen, verwendete Sprache, Quellseite).
4. Kategorien betroffener Personen
Ihre Website-Besucher, die sich dafür entscheiden, mit dem Assistenten zu interagieren.
5. Dauer
Für die Dauer Ihres Abonnements, zuzüglich Ihrer konfigurierten Aufbewahrungsfrist (30 / 90 / 180 / 365 Tage), zuzüglich 30 Tage Puffer für die sichere Löschung.
6. Unterauftragsverarbeiter
Wir setzen Unterauftragsverarbeiter ein, die für die Erbringung des Dienstes unbedingt erforderlich sind: Stripe (nur Abrechnung), unseren Hosting-Anbieter (EU-Regionen) und den verwalteten AI-Anbieter, der den Assistenten betreibt und die Gespräche jedes Mandanten isoliert verarbeitet. Wir informieren Sie 30 Tage im Voraus über jeden neuen Unterauftragsverarbeiter — Sie können Einspruch erheben und ohne Vertragsstrafe kündigen, wenn die Änderung Ihre Pflichten wesentlich beeinträchtigt.
7. Sicherheitsmaßnahmen
TLS 1.3 bei der Übertragung, AES-256 im Ruhezustand, Schlüsselrotation alle 90 Tage, intern rollenbasierter Zugriff nach dem Prinzip der geringsten Rechte, signiertes Prüfprotokoll, Blockierung des Massenexports, Angriffserkennung auf Produktionssystemen.
8. Internationale Datenübermittlungen
EU-Daten verbleiben standardmäßig in EU-Rechenzentren. Wenn Sie sich für eine Speicherung außerhalb der EU entscheiden, wenden wir Standardvertragsklauseln (SCCs) an und dokumentieren die Übermittlung in Ihrem Konto.
9. Rechte betroffener Personen
Wir unterstützen Sie dabei, Anträge betroffener Personen (Auskunft, Berichtigung, Löschung, Übertragbarkeit, Widerspruch) innerhalb von 30 Tagen zu beantworten. Wir leiten jeden direkten Antrag einer betroffenen Person innerhalb von 3 Geschäftstagen an Sie weiter.
10. Meldung von Verletzungen
Wenn wir eine Verletzung des Schutzes personenbezogener Daten feststellen, benachrichtigen wir Sie unverzüglich, und innerhalb von 24 Stunden, falls die Verletzung voraussichtlich zu einem Risiko für betroffene Personen führt. Wir stellen Details, Schadensbegrenzung und einen Abhilfeplan bereit.
11. Prüfung
Sie können einmal pro Jahr eine schriftliche Zusammenfassung unserer Sicherheitskontrollen anfordern. Unabhängige Auditberichte von Drittanbietern (wie SOC 2) stellen wir bereit, sobald sie verfügbar sind.
12. Rückgabe & Löschung
Bei Kündigung können Sie innerhalb von 30 Tagen alle Daten exportieren. Danach werden alle Ihre Daten innerhalb von 90 Tagen sicher gelöscht, auch aus Backups. Auf Anfrage stellen wir ein Löschzertifikat bereit.
Die englische Fassung dieser Dokumente ist die rechtlich maßgebliche Referenz.