Datenverarbeitungsvereinbarung
Zwischen Horizon CRM (Verantwortlicher) und Kunde (Auftragsverarbeiter)
Gültigkeitsdatum: 15. Januar 2026
Letzte Aktualisierung 8. Januar 2026
Wertinhalt
1. Definitionen
"Controller" bedeutet der Kunde (Ihre Organisation), der die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt.
"Processor" bedeutet Horizon CRM, betrieben von BuldoGroup, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
"Personal Data" bezeichnet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, wie in Artikel 4 Absatz 1 der DSGVO definiert.
"Processing" bedeutet jede Operation, die an personenbezogenen Daten durchgeführt wird, einschließlich Erhebung, Speicherung, Nutzung, Offenlegung oder Löschung.
"Data Subject" bezeichnet eine identifizierbare natürliche Person, deren personenbezogene Daten verarbeitet werden.
"GDPR" bedeutet Verordnung (EU) 2016/679 (Allgemeine Datenschutzverordnung).
"Services" bezeichnet die Horizon CRM-Software und die damit verbundenen Dienstleistungen, die vom Verarbeiter bereitgestellt werden.
"Subprocessor" bedeutet jeden Drittanbieter-Datenverarbeiter, der vom Verarbeiter beauftragt wird.
2. Umfang und Zweck
2.1 Zweck der Verarbeitung
Der Prozessor darf personenbezogene Daten ausschließlich zum Zweck der Bereitstellung der Dienste für den Verantwortlichen verarbeiten, einschließlich:
- Kundenbeziehungsmanagement (CRM) Dienstleistungen
- Lead- und Kontaktmanagement
- Verfolgung des Vertriebstrichters und Erstellung von Angeboten
- Aufgaben- und Terminplanung
- E-Mail-Automatisierung und Kommunikationsmanagement
- Rechnungserstellung und Finanzbuchhaltung
- VoIP-Telefondienste (sofern aktiviert)
- KI-gestützte Funktionen (E-Mail-Entwurf, Lead-Bewertung, Anreicherung)
- Analytik und Berichterstattung
2.2 Kategorien von Daten
Die verarbeiteten personenbezogenen Daten können Folgendes umfassen:
- Kontaktinformationen (Namen, E-Mail-Adressen, Telefonnummern, Firmennamen, Berufsbezeichnungen)
- Kommunikationsdaten (E-Mail-Inhalte, Anrufaufzeichnungen, Interaktionsprotokolle)
- Transaktionsdaten (Angebote, Rechnungen, Zahlungsinformationen)
- Benutzerdaten (Anmeldeinformationen, Benutzerpräferenzen, Zugriffsprotokolle)
- Nutzungsdaten (Seitenaufrufe, Funktionsnutzung, Zeitstempel)
- Technische Daten (IP-Adressen, Geräteinformationen, Browsertypen)
2.3 Kategorien von betroffenen Personen
- Mitarbeiter des Verantwortlichen und autorisierte Benutzer
- Kunden und Interessenten (Leads) des Controllers
- Lieferanten und Geschäftspartner des Controllers
2.4 Dauer
Diese Vereinbarung bleibt während der Dauer des Abonnements für die Dienstleistungen in Kraft, es sei denn, sie wird früher gemäß Abschnitt 11 beendet.
3. Verpflichtungen des Prozessors
Der Verarbeiter stimmt zu:
- Prozess nur nach Anweisungen: Verarbeiten Sie personenbezogene Daten nur gemäß den dokumentierten Anweisungen des Verantwortlichen, einschließlich in Bezug auf Übertragungen personenbezogener Daten in Drittländer oder internationale Organisationen, es sei denn, dies ist durch EU- oder Mitgliedstaatengesetz erforderlich.
- Vertraulichkeit: Stellen Sie sicher, dass alle Personen, die berechtigt sind, personenbezogene Daten zu verarbeiten, sich zur Vertraulichkeit verpflichtet haben oder einer entsprechenden gesetzlichen Verpflichtung zur Vertraulichkeit unterliegen.
- Sicherheitsmaßnahmen: Implementieren Sie geeignete technische und organisatorische Maßnahmen, um ein Sicherheitsniveau zu gewährleisten, das dem Risiko angemessen ist (siehe Abschnitt 6).
- Subunternehmer-Einbindung: Engagieren Sie Unterauftragsverarbeiter nur mit vorheriger schriftlicher Genehmigung des Verantwortlichen (siehe Abschnitt 4).
- Rechte der betroffenen Personen: Unterstützen Sie den Verantwortlichen bei der Beantwortung von Anfragen zur Ausübung von Rechten der betroffenen Personen (siehe Abschnitt 5).
- Verletzungsbenachrichtigung: Benachrichtigen Sie die Aufsichtsbehörde unverzüglich, nachdem Sie von einer Verletzung personenbezogener Daten Kenntnis erlangt haben (siehe Abschnitt 8).
- Hilfe: Unterstützen Sie den Controller bei der Sicherstellung der Einhaltung der GDPR-Verpflichtungen, einschließlich Datenschutz-Folgenabschätzungen und vorheriger Konsultationen mit den Aufsichtsbehörden.
- Löschung oder Rückgabe: Löschen oder Rückgabe aller personenbezogenen Daten an den Verantwortlichen nach Beendigung der Dienstleistungen, es sei denn, das EU-Recht oder das Recht des Mitgliedstaates verlangt eine Speicherung.
- Prüfungszusammenarbeit: Stellen Sie dem Controller alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung dieser Vereinbarung nachzuweisen und Prüfungen zu ermöglichen (siehe Abschnitt 9).
4. Unterauftragsverarbeiter
4.1 Allgemeine Autorisierung
Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung, die folgenden Unterauftragsverarbeiter einzusetzen. Die vollständige Liste ist in unserem Datenschutzerklärung.
| Unterauftragsverarbeiter | Dienste | Standort | DPA/Datenschutz |
|---|---|---|---|
| Amazon Web Services (AWS) / Heroku | Cloud-Hosting, Datenbank, Dateispeicherung | EU (Irland) | AWS DPA |
| Stripe | Zahlungsabwicklung | EU/US (Datenschutzrahmen) | Stripe DPA |
| Google Cloud Platform | KI-Anreicherung (Gemini API) | EU | Google DPA |
| OpenAI | KI-Funktionen (GPT-4, Whisper) | USA | OpenAI DPA |
| Telnyx | VoIP-Telefondienste | US (EU-Angemessenheit) | Telnyx Privacy |
| Zadarma | VoIP-White-Label-Dienste | Zypern (EU) | Zadarma Privacy |
| Pappers.fr | Unternehmensdatenanreicherung | Frankreich (EU) | Pappers Privacy |
| Redis Labs | Caching-Dienste | EU | Redis Privacy |
| Google Analytics | Analytik und Nutzungsverfolgung | USA/EU | Google Ads DPA |
| B2BRouter / Storecove | Peppol E-Rechnungsnetzwerk | Niederlande (EU) | Storecove Privacy |
4.2 Unterauftragnehmeranforderungen
Alle Unterauftragsverarbeiter müssen:
- Unterzeichnen Sie einen Datenverarbeitungsvertrag mit dem Auftragsverarbeiter.
- Einhaltung der DSGVO-Anforderungen
- Implementieren Sie geeignete Sicherheitsmaßnahmen
- Verwenden Sie Standardvertragsklauseln (SCCs) für Datenübertragungen außerhalb der EU.
4.3 Änderungen an Unterauftragsverarbeitern
Der Prozessor hat den Verantwortlichen mindestens 30 Tage im Voraus per E-Mail-Benachrichtigung und Website-Ankündigung über beabsichtigte Änderungen bezüglich der Hinzufügung oder des Austauschs von Subprozessoren zu informieren. Der Verantwortliche kann innerhalb von 30 Tagen gegen solche Änderungen Einspruch erheben. Wenn der Verantwortliche Einspruch erhebt, darf der Prozessor entweder den Subprozessor nicht beauftragen oder dem Verantwortlichen erlauben, die Dienstleistungen ohne Strafe zu kündigen.
5. Rechte der betroffenen Person
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anfragen von betroffenen Personen, die ihre Rechte gemäß der DSGVO ausüben, einschließlich:
- Recht auf Zugang (Artikel 15): Stellen Sie eine Datenexportfunktion bereit, um den Verantwortlichen zu ermöglichen, Zugriffsanfragen zu erfüllen. Betroffene Personen können ihre Daten im JSON- oder CSV-Format exportieren.
- Recht auf Berichtigung (Artikel 16): Erlauben Sie den Controllern, persönliche Daten über die Dienste-Schnittstelle zu aktualisieren und zu korrigieren.
- Recht auf Löschung (Artikel 17): Stellen Sie die Funktionalität zur Kontolöschung mit einer 30-tägigen Karenzzeit bereit, gefolgt von der Datenanonymisierung.
- Recht auf Einschränkung der Verarbeitung (Artikel 18): Ermöglichen Sie den Controllern, die Verarbeitung vorübergehend durch Funktionen zur Deaktivierung von Konten auszusetzen.
- Recht auf Datenübertragbarkeit (Artikel 20): Stellen Sie einen strukturierten Datenexport in maschinenlesbaren Formaten (JSON, CSV) zur Verfügung.
- Recht auf Widerspruch (Artikel 21): Respektieren Sie die E-Mail-Abmelde-Flags und Verarbeitungsbeschränkungen, die von den Verantwortlichen festgelegt wurden.
Der Auftragsverarbeiter wird innerhalb von 5 Geschäftstagen auf Unterstützungsanfragen reagieren und die erforderliche technische Unterstützung bereitstellen, um dem Verantwortlichen zu ermöglichen, die Anfragen von betroffenen Personen innerhalb des gesetzlichen 30-Tage-Zeitraums zu erfüllen.
6. Datensicherheit
Der Auftragsverarbeiter implementiert die folgenden technischen und organisatorischen Sicherheitsmaßnahmen:
6.1 Technische Maßnahmen
- Verschlüsselung im Ruhezustand: Alle sensiblen Daten (Passwörter, API-Schlüssel, Anmeldeinformationen) werden mit 256-Bit-Fernet-Verschlüsselung verschlüsselt.
- Verschlüsselung während der Übertragung: HTTPS/TLS 1.2+ für alle Datenübertragungen, automatisch durch Heroku durchgesetzt
- Zugriffssteuerungen: Rollenbasiertes Berechtigungssystem mit über 200 granularen Fähigkeiten
- Authentifizierung: Sichere Passwort-Hashing mit PBKDF2 (Django-Standard), sitzungsbasierte Authentifizierung
- Datenbanksicherheit: PostgreSQL mit Verbindungspooling, automatisierten Backups, Wiederherstellung zu einem bestimmten Zeitpunkt
- Netzwerksicherheit: Firewall-Schutz, DDoS-Minderung über die Heroku-Infrastruktur
- Protokollierung: Umfassende Prüfprotokolle für sensible Operationen, Protokollierung von Administratoraktionen
6.2 Organisatorische Maßnahmen
- Personal Schulung: Alle Mitarbeiter, die mit personenbezogenen Daten umgehen, erhalten eine Schulung zur DSGVO.
- Vertraulichkeit: Alle Mitarbeiter, die an Vertraulichkeitsvereinbarungen gebunden sind
- Vorfallreaktion: Dokumentierter Reaktionsplan für Datenpannen mit einem Benachrichtigungszeitrahmen von 72 Stunden
- Schwachstellenmanagement: Regelmäßige Sicherheitsupdates, Abhängigkeitsprüfung, Penetrationstests
- Backup und Wiederherstellung: Tägliche automatisierte Backups mit einer Aufbewahrungsfrist von 90 Tagen, Notfallwiederherstellungsplan
- Zugriffsverwaltung: Prinzip der geringsten Berechtigung, regelmäßige Zugriffsüberprüfungen
6.3 Sicherheitsstandards
Die Infrastruktur des Prozessors entspricht:
- GDPR-Sicherheitsanforderungen (Artikel 32)
- Herokus SOC 2 Typ II-Zertifizierung
- AWS-Sicherheitsstandards (Hosting-Anbieter)
7. Datenaufbewahrung
Der Prozessor speichert personenbezogene Daten gemäß dem folgenden Zeitplan:
| Datentyp | Aufbewahrungsfrist | Grund |
|---|---|---|
| Aktive Benutzerkonten & CRM-Daten | Dauer des Abonnements + 1 Jahr | Servicebereitstellung, Kundenreaktivierungsfenster |
| Gelöschte Konten (personenbezogene Daten) | 30-tägige Karenzzeit, dann anonymisiert | DSGVO Recht auf Löschung, Kontowiederherstellung ermöglichen |
| Finanzunterlagen (Rechnungen, Zahlungen) | 7 Jahre nach der Transaktion | Rechtliche Anforderung (Belgisches Steuerrecht) |
| Anrufaufzeichnungen | 6 Monate | Geschäftsbedarf, DSGVO-Proportionalität |
| E-Mail-Kommunikationsprotokolle | 90 Tage | Zustellbarkeitsverfolgung, Fehlersuche |
| KI-Verarbeitungsprotokolle | 30 Tage | Modellverbesserung, Debugging |
| Datenbank-Backups | 90 Tage (rollierend) | Katastrophenwiederherstellung |
| Sicherheits- und Zugriffsprotokolle | 1 Jahr | Sicherheitsüberwachung, Compliance-Prüfungen |
| Marketing-Zustimmungsunterlagen | Dauer der Einwilligung + 3 Jahre | Nachweis der Einwilligung zu regulatorischen Zwecken |
Die Datenlöschung wird durch automatisierte Celery Beat-Aufgaben, die täglich ausgeführt werden, durchgesetzt. Controller können eine frühere Löschung anfordern, indem sie kontaktieren privacy@horizoncrm.eu.
8. Benachrichtigung über Datenverletzungen
8.1 Benachrichtigungszeitachse
Im Falle einer Verletzung personenbezogener Daten hat der Auftragsverarbeiter den Verantwortlichen zu benachrichtigen:
- Ohne unangemessene Verzögerung: Innerhalb von 24 Stunden nach Kenntnisnahme des Vorfalls
- Maximal 72 Stunden: Vollständige Verletzungsbenachrichtigung innerhalb von 72 Stunden
8.2 Benachrichtigungsinhalt
Die Benachrichtigung über die Verletzung muss Folgendes enthalten:
- Art des Verstoßes (unbefugter Zugriff, Datenleck usw.)
- Kategorien und ungefähre Anzahl der betroffenen betroffenen Personen
- Kategorien und ungefähre Anzahl der betroffenen personenbezogenen Datenaufzeichnungen
- Wahrscheinliche Folgen des Verstoßes
- Ergriffene oder vorgeschlagene Maßnahmen zur Behebung des Verstoßes
- Ansprechpartner für weitere Informationen
8.3 Verpflichtungen des Verantwortlichen
Nach Erhalt der Verletzungsbenachrichtigung ist der Verantwortliche verantwortlich für:
- Benachrichtigung der belgischen Datenschutzbehörde (APD/GBA), falls erforderlich
- Benachrichtigung betroffener Personen, wenn hohes Risiko für Rechte und Freiheiten besteht
- Dokumentation des Verstoßes in den Compliance-Aufzeichnungen
9. Audits und Inspektionen
9.1 Dokumentation
Der Prozessor stellt dem Verantwortlichen alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung dieses Vertrags nachzuweisen, einschließlich:
- Diese Datenverarbeitungsvereinbarung
- Datenschutzerklärung und Liste der Unterauftragsverarbeiter
- Dokumentation der Sicherheitsmaßnahmen
- Datenaufbewahrungsrichtlinien
- Vorfallreaktionsverfahren
9.2 Audits
Der Prozessor muss Audits, einschließlich Inspektionen, die vom Verantwortlichen oder einem vom Verantwortlichen beauftragten Prüfer durchgeführt werden, ermöglichen und dazu beitragen, vorbehaltlich:
- Angemessene Vorankündigung (mindestens 30 Tage)
- Einvernehmlich vereinbarte Zeitrahmen und Umfang
- Vertraulichkeitsverpflichtungen für Prüfer
- Keine Störung der Geschäftsabläufe
- Controller trägt die Kosten der Prüfung
9.3 Drittanbieter-Zertifizierungen
Der Prozessor verlässt sich auf die SOC 2 Typ II-Zertifizierung von Heroku und die Sicherheitsstandards von AWS. Der Verantwortliche kann Kopien dieser Zertifizierungen anfordern, anstelle direkte Audits der Infrastruktur durchzuführen.
10. Haftung und Entschädigung
10.1 Haftungsobergrenze
Die gesamte kumulative Haftung des Prozessors, die aus oder im Zusammenhang mit diesem Vertrag entsteht, darf den Betrag, den der Verantwortliche in den 12 Monaten vor der Forderung an den Prozessor gezahlt hat, nicht überschreiten, mit Ausnahme von:
- Grobe Fahrlässigkeit oder vorsätzliche Pflichtverletzung
- Verstöße gegen die Vertraulichkeitsverpflichtungen
- Verstöße gegen Datenschutzgesetze
10.2 Verantwortlichkeit des Prozessors
Der Auftragsverarbeiter haftet für Schäden, die durch die Verarbeitung verursacht werden, wenn:
- Es hat die GDPR-Verpflichtungen, die speziell an Auftragsverarbeiter gerichtet sind, nicht erfüllt, oder
- Es hat außerhalb oder entgegen den rechtmäßigen Anweisungen des Verantwortlichen gehandelt.
10.3 Haftung des Verantwortlichen
Der Verantwortliche stellt den Auftragsverarbeiter von Ansprüchen frei und hält ihn schadlos, die sich ergeben aus:
- Unrechtmäßige Verarbeitungsanweisungen des Verantwortlichen
- Versäumnis des Verantwortlichen, die GDPR-Verpflichtungen einzuhalten
- Verletzung der Rechte der betroffenen Person durch den Verantwortlichen
11. Kündigung
11.1 Kündigung der Dienste
Diese Vereinbarung endet automatisch mit der Beendigung des Dienstabonnements.
11.2 Datenrückgabe oder -löschung
Bei Beendigung hat der Auftragsverarbeiter, nach Wahl des Verantwortlichen:
- Löschen: Löschen Sie alle personenbezogenen Daten und bestätigen Sie die Löschung schriftlich, oder
- Rückgabe: Geben Sie alle personenbezogenen Daten an den Verantwortlichen in einem gängigen maschinenlesbaren Format (JSON/CSV) zurück.
11.3 Ausnahmen
Der Auftragsverarbeiter kann personenbezogene Daten in dem Umfang speichern, der erforderlich ist durch:
- EU- oder Mitgliedstaatengesetz (z. B. belgisches Steuerrecht, das eine 7-jährige Aufbewahrung von Finanzunterlagen vorschreibt)
- Backup-Systeme, die gemäß dem Aufbewahrungsplan innerhalb von 90 Tagen gelöscht werden können
11.4 Kündigungszeitplan
- 30-Tage-Fenster: Der Controller hat 30 Tage nach Ende des Abonnements Zeit, um eine Datenexportanfrage zu stellen.
- Nach 30 Tagen: Alle personenbezogenen Daten anonymisiert (durch 'Gelöschter Benutzer' Platzhalter ersetzt)
- Nach 90 Tagen: Alle Sicherungskopien gelöscht
Kontaktinformationen
Datenschutzbeauftragter / Datenschutzkontakt:
Email: privacy@horizoncrm.eu
Address: BuldoGroup, Belgium
Response Time: Innerhalb von 5 Geschäftstagen
Vereinbarungsannahme
Durch die Anmeldung für die Horizon CRM-Dienste akzeptieren Sie (der Verantwortliche) die Bedingungen dieser Vereinbarung zur Datenverarbeitung. Diese Vereinbarung ist Teil Ihres Dienstleistungsabonnements und rechtlich bindend.
Bei Fragen zu diesem Datenverarbeitungsvertrag wenden Sie sich an privacy@horizoncrm.eu
Dieses Dokument ist in Englisch, Niederländisch und Französisch verfügbar.