Datenverarbeitungsvereinbarung

Zwischen Horizon CRM (Verantwortlicher) und Kunde (Auftragsverarbeiter)

Gültigkeitsdatum: 15. Januar 2026
Letzte Aktualisierung 8. Januar 2026

PDF-Version herunterladen

1. Definitionen

"Controller" bedeutet der Kunde (Ihre Organisation), der die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt.

"Processor" bedeutet Horizon CRM, betrieben von BuldoGroup, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.

"Personal Data" bezeichnet alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, wie in Artikel 4 Absatz 1 der DSGVO definiert.

"Processing" bedeutet jede Operation, die an personenbezogenen Daten durchgeführt wird, einschließlich Erhebung, Speicherung, Nutzung, Offenlegung oder Löschung.

"Data Subject" bezeichnet eine identifizierbare natürliche Person, deren personenbezogene Daten verarbeitet werden.

"GDPR" bedeutet Verordnung (EU) 2016/679 (Allgemeine Datenschutzverordnung).

"Services" bezeichnet die Horizon CRM-Software und die damit verbundenen Dienstleistungen, die vom Verarbeiter bereitgestellt werden.

"Subprocessor" bedeutet jeden Drittanbieter-Datenverarbeiter, der vom Verarbeiter beauftragt wird.

2. Umfang und Zweck

2.1 Zweck der Verarbeitung

Der Prozessor darf personenbezogene Daten ausschließlich zum Zweck der Bereitstellung der Dienste für den Verantwortlichen verarbeiten, einschließlich:

  • Kundenbeziehungsmanagement (CRM) Dienstleistungen
  • Lead- und Kontaktmanagement
  • Verfolgung des Vertriebstrichters und Erstellung von Angeboten
  • Aufgaben- und Terminplanung
  • E-Mail-Automatisierung und Kommunikationsmanagement
  • Rechnungserstellung und Finanzbuchhaltung
  • VoIP-Telefondienste (sofern aktiviert)
  • KI-gestützte Funktionen (E-Mail-Entwurf, Lead-Bewertung, Anreicherung)
  • Analytik und Berichterstattung
2.2 Kategorien von Daten

Die verarbeiteten personenbezogenen Daten können Folgendes umfassen:

  • Kontaktinformationen (Namen, E-Mail-Adressen, Telefonnummern, Firmennamen, Berufsbezeichnungen)
  • Kommunikationsdaten (E-Mail-Inhalte, Anrufaufzeichnungen, Interaktionsprotokolle)
  • Transaktionsdaten (Angebote, Rechnungen, Zahlungsinformationen)
  • Benutzerdaten (Anmeldeinformationen, Benutzerpräferenzen, Zugriffsprotokolle)
  • Nutzungsdaten (Seitenaufrufe, Funktionsnutzung, Zeitstempel)
  • Technische Daten (IP-Adressen, Geräteinformationen, Browsertypen)
2.3 Kategorien von betroffenen Personen
  • Mitarbeiter des Verantwortlichen und autorisierte Benutzer
  • Kunden und Interessenten (Leads) des Controllers
  • Lieferanten und Geschäftspartner des Controllers
2.4 Dauer

Diese Vereinbarung bleibt während der Dauer des Abonnements für die Dienstleistungen in Kraft, es sei denn, sie wird früher gemäß Abschnitt 11 beendet.

3. Verpflichtungen des Prozessors

Der Verarbeiter stimmt zu:

  • Prozess nur nach Anweisungen: Verarbeiten Sie personenbezogene Daten nur gemäß den dokumentierten Anweisungen des Verantwortlichen, einschließlich in Bezug auf Übertragungen personenbezogener Daten in Drittländer oder internationale Organisationen, es sei denn, dies ist durch EU- oder Mitgliedstaatengesetz erforderlich.
  • Vertraulichkeit: Stellen Sie sicher, dass alle Personen, die berechtigt sind, personenbezogene Daten zu verarbeiten, sich zur Vertraulichkeit verpflichtet haben oder einer entsprechenden gesetzlichen Verpflichtung zur Vertraulichkeit unterliegen.
  • Sicherheitsmaßnahmen: Implementieren Sie geeignete technische und organisatorische Maßnahmen, um ein Sicherheitsniveau zu gewährleisten, das dem Risiko angemessen ist (siehe Abschnitt 6).
  • Subunternehmer-Einbindung: Engagieren Sie Unterauftragsverarbeiter nur mit vorheriger schriftlicher Genehmigung des Verantwortlichen (siehe Abschnitt 4).
  • Rechte der betroffenen Personen: Unterstützen Sie den Verantwortlichen bei der Beantwortung von Anfragen zur Ausübung von Rechten der betroffenen Personen (siehe Abschnitt 5).
  • Verletzungsbenachrichtigung: Benachrichtigen Sie die Aufsichtsbehörde unverzüglich, nachdem Sie von einer Verletzung personenbezogener Daten Kenntnis erlangt haben (siehe Abschnitt 8).
  • Hilfe: Unterstützen Sie den Controller bei der Sicherstellung der Einhaltung der GDPR-Verpflichtungen, einschließlich Datenschutz-Folgenabschätzungen und vorheriger Konsultationen mit den Aufsichtsbehörden.
  • Löschung oder Rückgabe: Löschen oder Rückgabe aller personenbezogenen Daten an den Verantwortlichen nach Beendigung der Dienstleistungen, es sei denn, das EU-Recht oder das Recht des Mitgliedstaates verlangt eine Speicherung.
  • Prüfungszusammenarbeit: Stellen Sie dem Controller alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung dieser Vereinbarung nachzuweisen und Prüfungen zu ermöglichen (siehe Abschnitt 9).

4. Unterauftragsverarbeiter

4.1 Allgemeine Autorisierung

Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung, die folgenden Unterauftragsverarbeiter einzusetzen. Die vollständige Liste ist in unserem Datenschutzerklärung.

Unterauftragsverarbeiter Dienste Standort DPA/Datenschutz
Amazon Web Services (AWS) / Heroku Cloud-Hosting, Datenbank, Dateispeicherung EU (Irland) AWS DPA
Stripe Zahlungsabwicklung EU/US (Datenschutzrahmen) Stripe DPA
Google Cloud Platform KI-Anreicherung (Gemini API) EU Google DPA
OpenAI KI-Funktionen (GPT-4, Whisper) USA OpenAI DPA
Telnyx VoIP-Telefondienste US (EU-Angemessenheit) Telnyx Privacy
Zadarma VoIP-White-Label-Dienste Zypern (EU) Zadarma Privacy
Pappers.fr Unternehmensdatenanreicherung Frankreich (EU) Pappers Privacy
Redis Labs Caching-Dienste EU Redis Privacy
Google Analytics Analytik und Nutzungsverfolgung USA/EU Google Ads DPA
B2BRouter / Storecove Peppol E-Rechnungsnetzwerk Niederlande (EU) Storecove Privacy
4.2 Unterauftragnehmeranforderungen

Alle Unterauftragsverarbeiter müssen:

  • Unterzeichnen Sie einen Datenverarbeitungsvertrag mit dem Auftragsverarbeiter.
  • Einhaltung der DSGVO-Anforderungen
  • Implementieren Sie geeignete Sicherheitsmaßnahmen
  • Verwenden Sie Standardvertragsklauseln (SCCs) für Datenübertragungen außerhalb der EU.
4.3 Änderungen an Unterauftragsverarbeitern

Der Prozessor hat den Verantwortlichen mindestens 30 Tage im Voraus per E-Mail-Benachrichtigung und Website-Ankündigung über beabsichtigte Änderungen bezüglich der Hinzufügung oder des Austauschs von Subprozessoren zu informieren. Der Verantwortliche kann innerhalb von 30 Tagen gegen solche Änderungen Einspruch erheben. Wenn der Verantwortliche Einspruch erhebt, darf der Prozessor entweder den Subprozessor nicht beauftragen oder dem Verantwortlichen erlauben, die Dienstleistungen ohne Strafe zu kündigen.

5. Rechte der betroffenen Person

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anfragen von betroffenen Personen, die ihre Rechte gemäß der DSGVO ausüben, einschließlich:

  • Recht auf Zugang (Artikel 15): Stellen Sie eine Datenexportfunktion bereit, um den Verantwortlichen zu ermöglichen, Zugriffsanfragen zu erfüllen. Betroffene Personen können ihre Daten im JSON- oder CSV-Format exportieren.
  • Recht auf Berichtigung (Artikel 16): Erlauben Sie den Controllern, persönliche Daten über die Dienste-Schnittstelle zu aktualisieren und zu korrigieren.
  • Recht auf Löschung (Artikel 17): Stellen Sie die Funktionalität zur Kontolöschung mit einer 30-tägigen Karenzzeit bereit, gefolgt von der Datenanonymisierung.
  • Recht auf Einschränkung der Verarbeitung (Artikel 18): Ermöglichen Sie den Controllern, die Verarbeitung vorübergehend durch Funktionen zur Deaktivierung von Konten auszusetzen.
  • Recht auf Datenübertragbarkeit (Artikel 20): Stellen Sie einen strukturierten Datenexport in maschinenlesbaren Formaten (JSON, CSV) zur Verfügung.
  • Recht auf Widerspruch (Artikel 21): Respektieren Sie die E-Mail-Abmelde-Flags und Verarbeitungsbeschränkungen, die von den Verantwortlichen festgelegt wurden.

Der Auftragsverarbeiter wird innerhalb von 5 Geschäftstagen auf Unterstützungsanfragen reagieren und die erforderliche technische Unterstützung bereitstellen, um dem Verantwortlichen zu ermöglichen, die Anfragen von betroffenen Personen innerhalb des gesetzlichen 30-Tage-Zeitraums zu erfüllen.

6. Datensicherheit

Der Auftragsverarbeiter implementiert die folgenden technischen und organisatorischen Sicherheitsmaßnahmen:

6.1 Technische Maßnahmen
  • Verschlüsselung im Ruhezustand: Alle sensiblen Daten (Passwörter, API-Schlüssel, Anmeldeinformationen) werden mit 256-Bit-Fernet-Verschlüsselung verschlüsselt.
  • Verschlüsselung während der Übertragung: HTTPS/TLS 1.2+ für alle Datenübertragungen, automatisch durch Heroku durchgesetzt
  • Zugriffssteuerungen: Rollenbasiertes Berechtigungssystem mit über 200 granularen Fähigkeiten
  • Authentifizierung: Sichere Passwort-Hashing mit PBKDF2 (Django-Standard), sitzungsbasierte Authentifizierung
  • Datenbanksicherheit: PostgreSQL mit Verbindungspooling, automatisierten Backups, Wiederherstellung zu einem bestimmten Zeitpunkt
  • Netzwerksicherheit: Firewall-Schutz, DDoS-Minderung über die Heroku-Infrastruktur
  • Protokollierung: Umfassende Prüfprotokolle für sensible Operationen, Protokollierung von Administratoraktionen
6.2 Organisatorische Maßnahmen
  • Personal Schulung: Alle Mitarbeiter, die mit personenbezogenen Daten umgehen, erhalten eine Schulung zur DSGVO.
  • Vertraulichkeit: Alle Mitarbeiter, die an Vertraulichkeitsvereinbarungen gebunden sind
  • Vorfallreaktion: Dokumentierter Reaktionsplan für Datenpannen mit einem Benachrichtigungszeitrahmen von 72 Stunden
  • Schwachstellenmanagement: Regelmäßige Sicherheitsupdates, Abhängigkeitsprüfung, Penetrationstests
  • Backup und Wiederherstellung: Tägliche automatisierte Backups mit einer Aufbewahrungsfrist von 90 Tagen, Notfallwiederherstellungsplan
  • Zugriffsverwaltung: Prinzip der geringsten Berechtigung, regelmäßige Zugriffsüberprüfungen
6.3 Sicherheitsstandards

Die Infrastruktur des Prozessors entspricht:

  • GDPR-Sicherheitsanforderungen (Artikel 32)
  • Herokus SOC 2 Typ II-Zertifizierung
  • AWS-Sicherheitsstandards (Hosting-Anbieter)

7. Datenaufbewahrung

Der Prozessor speichert personenbezogene Daten gemäß dem folgenden Zeitplan:

Datentyp Aufbewahrungsfrist Grund
Aktive Benutzerkonten & CRM-Daten Dauer des Abonnements + 1 Jahr Servicebereitstellung, Kundenreaktivierungsfenster
Gelöschte Konten (personenbezogene Daten) 30-tägige Karenzzeit, dann anonymisiert DSGVO Recht auf Löschung, Kontowiederherstellung ermöglichen
Finanzunterlagen (Rechnungen, Zahlungen) 7 Jahre nach der Transaktion Rechtliche Anforderung (Belgisches Steuerrecht)
Anrufaufzeichnungen 6 Monate Geschäftsbedarf, DSGVO-Proportionalität
E-Mail-Kommunikationsprotokolle 90 Tage Zustellbarkeitsverfolgung, Fehlersuche
KI-Verarbeitungsprotokolle 30 Tage Modellverbesserung, Debugging
Datenbank-Backups 90 Tage (rollierend) Katastrophenwiederherstellung
Sicherheits- und Zugriffsprotokolle 1 Jahr Sicherheitsüberwachung, Compliance-Prüfungen
Marketing-Zustimmungsunterlagen Dauer der Einwilligung + 3 Jahre Nachweis der Einwilligung zu regulatorischen Zwecken

Die Datenlöschung wird durch automatisierte Celery Beat-Aufgaben, die täglich ausgeführt werden, durchgesetzt. Controller können eine frühere Löschung anfordern, indem sie kontaktieren privacy@horizoncrm.eu.

8. Benachrichtigung über Datenverletzungen

8.1 Benachrichtigungszeitachse

Im Falle einer Verletzung personenbezogener Daten hat der Auftragsverarbeiter den Verantwortlichen zu benachrichtigen:

  • Ohne unangemessene Verzögerung: Innerhalb von 24 Stunden nach Kenntnisnahme des Vorfalls
  • Maximal 72 Stunden: Vollständige Verletzungsbenachrichtigung innerhalb von 72 Stunden
8.2 Benachrichtigungsinhalt

Die Benachrichtigung über die Verletzung muss Folgendes enthalten:

  • Art des Verstoßes (unbefugter Zugriff, Datenleck usw.)
  • Kategorien und ungefähre Anzahl der betroffenen betroffenen Personen
  • Kategorien und ungefähre Anzahl der betroffenen personenbezogenen Datenaufzeichnungen
  • Wahrscheinliche Folgen des Verstoßes
  • Ergriffene oder vorgeschlagene Maßnahmen zur Behebung des Verstoßes
  • Ansprechpartner für weitere Informationen
8.3 Verpflichtungen des Verantwortlichen

Nach Erhalt der Verletzungsbenachrichtigung ist der Verantwortliche verantwortlich für:

  • Benachrichtigung der belgischen Datenschutzbehörde (APD/GBA), falls erforderlich
  • Benachrichtigung betroffener Personen, wenn hohes Risiko für Rechte und Freiheiten besteht
  • Dokumentation des Verstoßes in den Compliance-Aufzeichnungen

9. Audits und Inspektionen

9.1 Dokumentation

Der Prozessor stellt dem Verantwortlichen alle Informationen zur Verfügung, die erforderlich sind, um die Einhaltung dieses Vertrags nachzuweisen, einschließlich:

  • Diese Datenverarbeitungsvereinbarung
  • Datenschutzerklärung und Liste der Unterauftragsverarbeiter
  • Dokumentation der Sicherheitsmaßnahmen
  • Datenaufbewahrungsrichtlinien
  • Vorfallreaktionsverfahren
9.2 Audits

Der Prozessor muss Audits, einschließlich Inspektionen, die vom Verantwortlichen oder einem vom Verantwortlichen beauftragten Prüfer durchgeführt werden, ermöglichen und dazu beitragen, vorbehaltlich:

  • Angemessene Vorankündigung (mindestens 30 Tage)
  • Einvernehmlich vereinbarte Zeitrahmen und Umfang
  • Vertraulichkeitsverpflichtungen für Prüfer
  • Keine Störung der Geschäftsabläufe
  • Controller trägt die Kosten der Prüfung
9.3 Drittanbieter-Zertifizierungen

Der Prozessor verlässt sich auf die SOC 2 Typ II-Zertifizierung von Heroku und die Sicherheitsstandards von AWS. Der Verantwortliche kann Kopien dieser Zertifizierungen anfordern, anstelle direkte Audits der Infrastruktur durchzuführen.

10. Haftung und Entschädigung

10.1 Haftungsobergrenze

Die gesamte kumulative Haftung des Prozessors, die aus oder im Zusammenhang mit diesem Vertrag entsteht, darf den Betrag, den der Verantwortliche in den 12 Monaten vor der Forderung an den Prozessor gezahlt hat, nicht überschreiten, mit Ausnahme von:

  • Grobe Fahrlässigkeit oder vorsätzliche Pflichtverletzung
  • Verstöße gegen die Vertraulichkeitsverpflichtungen
  • Verstöße gegen Datenschutzgesetze
10.2 Verantwortlichkeit des Prozessors

Der Auftragsverarbeiter haftet für Schäden, die durch die Verarbeitung verursacht werden, wenn:

  • Es hat die GDPR-Verpflichtungen, die speziell an Auftragsverarbeiter gerichtet sind, nicht erfüllt, oder
  • Es hat außerhalb oder entgegen den rechtmäßigen Anweisungen des Verantwortlichen gehandelt.
10.3 Haftung des Verantwortlichen

Der Verantwortliche stellt den Auftragsverarbeiter von Ansprüchen frei und hält ihn schadlos, die sich ergeben aus:

  • Unrechtmäßige Verarbeitungsanweisungen des Verantwortlichen
  • Versäumnis des Verantwortlichen, die GDPR-Verpflichtungen einzuhalten
  • Verletzung der Rechte der betroffenen Person durch den Verantwortlichen

11. Kündigung

11.1 Kündigung der Dienste

Diese Vereinbarung endet automatisch mit der Beendigung des Dienstabonnements.

11.2 Datenrückgabe oder -löschung

Bei Beendigung hat der Auftragsverarbeiter, nach Wahl des Verantwortlichen:

  • Löschen: Löschen Sie alle personenbezogenen Daten und bestätigen Sie die Löschung schriftlich, oder
  • Rückgabe: Geben Sie alle personenbezogenen Daten an den Verantwortlichen in einem gängigen maschinenlesbaren Format (JSON/CSV) zurück.
11.3 Ausnahmen

Der Auftragsverarbeiter kann personenbezogene Daten in dem Umfang speichern, der erforderlich ist durch:

  • EU- oder Mitgliedstaatengesetz (z. B. belgisches Steuerrecht, das eine 7-jährige Aufbewahrung von Finanzunterlagen vorschreibt)
  • Backup-Systeme, die gemäß dem Aufbewahrungsplan innerhalb von 90 Tagen gelöscht werden können
11.4 Kündigungszeitplan
  • 30-Tage-Fenster: Der Controller hat 30 Tage nach Ende des Abonnements Zeit, um eine Datenexportanfrage zu stellen.
  • Nach 30 Tagen: Alle personenbezogenen Daten anonymisiert (durch 'Gelöschter Benutzer' Platzhalter ersetzt)
  • Nach 90 Tagen: Alle Sicherungskopien gelöscht
Kontaktinformationen

Datenschutzbeauftragter / Datenschutzkontakt:

Email: privacy@horizoncrm.eu
Address: BuldoGroup, Belgium
Response Time: Innerhalb von 5 Geschäftstagen

Vereinbarungsannahme

Durch die Anmeldung für die Horizon CRM-Dienste akzeptieren Sie (der Verantwortliche) die Bedingungen dieser Vereinbarung zur Datenverarbeitung. Diese Vereinbarung ist Teil Ihres Dienstleistungsabonnements und rechtlich bindend.

Bei Fragen zu diesem Datenverarbeitungsvertrag wenden Sie sich an privacy@horizoncrm.eu
Dieses Dokument ist in Englisch, Niederländisch und Französisch verfügbar.