Auftragsverarbeitungsvertrag
Stand: 28.09.2026
Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV“) regelt die Verarbeitung personenbezogener Daten, die Feedbax beim Betrieb des LeadWin-Agenten auf der Website des Kunden in dessen Auftrag durchführt. Er konkretisiert die Pflichten der Parteien nach Art. 28 DSGVO und basiert auf den Standardvertragsklauseln der EU-Kommission nach Art. 28 Abs. 7 DSGVO (Durchführungsbeschluss (EU) 2021/915).
Dieser Vertrag kommt zustande, indem der Kunde ihm bei der Registrierung für LeadWin zustimmt; bei Feedbax registrierte Nutzer (Dienstleister und Auftraggeber), deren LeadWin-Zugang über ihr Feedbax-Konto entsteht, stimmen ihm im LeadWin-Dashboard zu. Er wird damit Bestandteil des Nutzungsvertrags über LeadWin. Vor der Zustimmung stellt Feedbax keinen Code zur Einbindung des LeadWin-Agenten bereit. Eine gesonderte Unterzeichnung ist nicht erforderlich.
Parteien
Verantwortlicher ist der Kunde: der Inhaber des LeadWin-Kontos und Betreiber der Website, auf der der LeadWin-Agent eingebunden ist (nachfolgend „Kunde“).
Auftragsverarbeiter ist Feedbax, Inhaber: Armin Bossag, Holsteinstr. 10, 41564 Kaarst, Deutschland, E-Mail [email protected] (nachfolgend „Feedbax“ oder „wir“).
„Nutzungsvertrag“ ist der Vertrag über die Nutzung von LeadWin, den die Nutzungsbedingungen und bei kostenpflichtigen Abos zusätzlich die Allgemeinen Geschäftsbedingungen regeln.
1. Gegenstand und Dauer
1.1 Gegenstand dieses AVV ist der Betrieb des LeadWin-Agenten auf der Website des Kunden einschließlich des Dashboards und des Posteingangs, in denen der Kunde und seine Teammitglieder Konversationen, Kontakte und Terminbuchungen einsehen und bearbeiten.
1.2 Die Dauer dieses AVV entspricht der Laufzeit des Nutzungsvertrags. Der Nutzungsvertrag besteht, solange der Kunde ein LeadWin-Konto unterhält, auch im kostenlosen Abo; der Ablauf oder die Kündigung eines kostenpflichtigen Abos beendet ihn nicht. Er endet mit der Löschung des Kontos oder mit der Beendigung des Nutzungsverhältnisses durch Feedbax. Dieser AVV endet mit dem Nutzungsvertrag, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten aus Ziffer 10 gelten über das Vertragsende hinaus, bis die Daten gelöscht oder zurückgegeben sind.
2. Art, Zweck, Datenarten und Betroffene
Art und Zweck der Verarbeitung, die Kategorien personenbezogener Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.
3. Weisungen
3.1 Feedbax verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Kunden, es sei denn, Feedbax ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt Feedbax dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
3.2 Dieser AVV, der Nutzungsvertrag und die Konfiguration, die der Kunde im Dashboard vornimmt (insbesondere Anweisungen, Wissensquellen, aktivierte Funktionen, angebundene Systeme und die Erklärung zur Einwilligung für die Besucheranalyse), gelten als dokumentierte Weisungen. Weitere Weisungen erteilt der Kunde in Textform an [email protected].
3.3 Ist Feedbax der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften der Union oder der Mitgliedstaaten verstößt, informiert Feedbax den Kunden unverzüglich. Feedbax darf die Ausführung der betreffenden Weisung aussetzen, bis der Kunde sie bestätigt oder ändert.
4. Vertraulichkeit
Feedbax gewährleistet, dass sich die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugang zu den Daten ist auf die Personen beschränkt, die ihn zur Erfüllung dieses AVV benötigen.
5. Sicherheit der Verarbeitung
5.1 Feedbax trifft die in Anlage 3 beschriebenen technischen und organisatorischen Maßnahmen, um ein dem Risiko angemessenes Schutzniveau nach Art. 32 DSGVO zu gewährleisten. Dabei werden der Stand der Technik, die Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung und die Risiken für die betroffenen Personen berücksichtigt.
5.2 Feedbax darf die Maßnahmen an die technische Entwicklung anpassen, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden in Anlage 3 dokumentiert.
6. Unterauftragsverarbeiter
6.1 Der Kunde erteilt Feedbax die allgemeine Genehmigung, die in Anlage 2 genannten Unterauftragsverarbeiter einzusetzen.
6.2 Feedbax informiert den Kunden über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens sieben Tage im Voraus per E-Mail an die Kontoadresse des Kunden. Der Kunde kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichen Grund in Textform widersprechen. Können sich die Parteien nicht einigen, darf der Kunde den Nutzungsvertrag mit Wirkung zum Zeitpunkt der Änderung kündigen.
6.3 Feedbax legt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Feedbax haftet gegenüber dem Kunden für die Erfüllung der Pflichten des Unterauftragsverarbeiters.
6.4 Auf Anfrage stellt Feedbax dem Kunden eine Kopie der wesentlichen Datenschutzbestimmungen aus dem Vertrag mit einem Unterauftragsverarbeiter zur Verfügung; Geschäftsgeheimnisse dürfen geschwärzt werden.
7. Übermittlung in Drittländer
7.1 Eine Übermittlung personenbezogener Daten in ein Land außerhalb des Europäischen Wirtschaftsraums erfolgt nur, wenn die Voraussetzungen des Kapitels V DSGVO erfüllt sind: auf Grundlage eines Angemessenheitsbeschlusses der EU-Kommission (etwa für das Vereinigte Königreich), einer Zertifizierung des Empfängers nach dem EU-U.S. Data Privacy Framework oder der Standardvertragsklauseln der EU-Kommission, jeweils ergänzt um die erforderlichen zusätzlichen Maßnahmen.
7.2 Die für die einzelnen Unterauftragsverarbeiter maßgebliche Übermittlungsgrundlage ist in Anlage 2 genannt.
8. Unterstützung des Verantwortlichen
8.1 Feedbax unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der Rechte betroffener Personen (Art. 12 bis 22 DSGVO) nachzukommen. Auskunft über Besucherdaten und deren Löschung führt Feedbax auf Anfrage des Kunden durch, soweit der Kunde sie nicht selbst über das Dashboard vornehmen kann.
8.2 Anträge betroffener Personen, die direkt bei Feedbax eingehen und die Verarbeitung im Auftrag des Kunden betreffen, leitet Feedbax unverzüglich an den Kunden weiter. Feedbax beantwortet solche Anträge nicht selbst, sondern nur auf Weisung des Kunden.
8.3 Feedbax unterstützt den Kunden bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten, der Datenschutz-Folgenabschätzung und der vorherigen Konsultation der Aufsichtsbehörde, und stellt hierfür die bei Feedbax verfügbaren Informationen bereit.
9. Meldung von Verletzungen des Schutzes personenbezogener Daten
9.1 Feedbax meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die im Auftrag des Kunden verarbeitet werden, unverzüglich nach Kenntniserlangung per E-Mail an die Kontoadresse des Kunden.
9.2 Die Meldung enthält, soweit bekannt, die in Art. 33 Abs. 3 DSGVO genannten Angaben: die Art der Verletzung mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze, den Namen und die Kontaktdaten einer Anlaufstelle, die wahrscheinlichen Folgen der Verletzung sowie die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung der Folgen. Können die Angaben nicht gleichzeitig bereitgestellt werden, werden sie ohne unangemessene Verzögerung nachgereicht.
9.3 Feedbax unterstützt den Kunden bei der Meldung an die Aufsichtsbehörde und bei der Benachrichtigung der betroffenen Personen nach Art. 33 und 34 DSGVO.
10. Löschung und Rückgabe
10.1 Wie lange die im Auftrag verarbeiteten Daten gespeichert bleiben, bestimmt der Kunde. Während der Laufzeit des Nutzungsvertrags löscht Feedbax sie nicht von sich aus; ausgenommen sind die Daten der Besucheranalyse, die nach den Fristen in Anlage 1 gelöscht werden. Der Kunde kann jederzeit einzelne Agenten mit allen zugehörigen Daten oder sein gesamtes Konto im Dashboard löschen oder die Löschung per E-Mail an [email protected] verlangen. Einzelne Konversationen, Kontakte und Terminbuchungen löscht Feedbax auf Anfrage des Kunden.
10.2 Löscht der Kunde einen Agenten oder sein Konto oder verlangt er die Löschung, löscht Feedbax die betroffenen personenbezogenen Daten unverzüglich. Wünscht der Kunde stattdessen die Rückgabe, teilt er dies Feedbax vor der Löschung in Textform mit; Feedbax stellt ihm die Daten dann in einem gängigen maschinenlesbaren Format bereit. Beendet Feedbax das Nutzungsverhältnis, kann der Kunde die Rückgabe bis zum Vertragsende verlangen; nach Vertragsende löscht Feedbax die Daten. Kopien in Datensicherungen werden im regulären Rotationszyklus der Sicherungen überschrieben. Eine weitere Speicherung erfolgt nur, soweit das Recht der Union oder eines Mitgliedstaats sie verlangt.
10.3 Auf Anfrage bestätigt Feedbax die Löschung in Textform.
11. Nachweise und Überprüfungen
11.1 Feedbax stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung, insbesondere die Beschreibung der technischen und organisatorischen Maßnahmen in Anlage 3, Auskünfte zu den Unterauftragsverarbeitern und, soweit vorhanden, Berichte und Bescheinigungen.
11.2 Der Kunde darf die Einhaltung dieses AVV durch Überprüfungen einschließlich Inspektionen kontrollieren, die er selbst oder ein von ihm beauftragter, zur Vertraulichkeit verpflichteter Prüfer durchführt. Überprüfungen werden mindestens 14 Tage vorher angekündigt, finden während der üblichen Geschäftszeiten statt und werden so durchgeführt, dass der Geschäftsbetrieb von Feedbax nicht unangemessen gestört wird. Ohne konkreten Anlass findet höchstens eine Überprüfung pro Kalenderjahr statt; bei einem konkreten Anlass, etwa einer Verletzung des Schutzes personenbezogener Daten oder einer Anordnung der Aufsichtsbehörde, jederzeit.
11.3 Die Kosten einer Überprüfung trägt der Kunde, sofern dabei keine Verstöße gegen diesen AVV festgestellt werden.
12. Pflichten des Verantwortlichen
12.1 Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlagen, die Wahrung der Rechte der betroffenen Personen und die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO.
12.2 Der Kunde informiert die Besucher seiner Website in seiner eigenen Datenschutzerklärung über den Einsatz des LeadWin-Agenten. Feedbax stellt hierfür im Dashboard unter „Datenschutz“ einen Hinweisbaustein bereit, den der Kunde an seine Verhältnisse anpasst.
12.3 Aktiviert der Kunde die optionale Besucheranalyse, holt er die erforderliche Einwilligung der Besucher über sein eigenes Consent-Management ein und stellt sicher, dass der Agent die Besucheranalyse erst nach Erteilung der Einwilligung ausführt. Ohne Einwilligung werden nur die in Anlage 1 als einwilligungsfrei bezeichneten Daten verarbeitet.
12.4 Der Kunde weist seine Besucher darauf hin, keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) im Chat einzugeben, sofern dies für sein Angebot nicht erforderlich ist.
13. Haftung und Schlussbestimmungen
13.1 Die Haftung der Parteien richtet sich nach Art. 82 DSGVO und im Übrigen nach den Haftungsregelungen des Nutzungsvertrags.
13.2 Es gilt das Recht der Bundesrepublik Deutschland.
13.3 Bei Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag geht dieser AVV in Fragen des Datenschutzes vor.
13.4 Feedbax darf diesen AVV mit Wirkung für die Zukunft ändern, soweit dies wegen geänderter Rechtslage, geänderter Funktionen des Agenten oder geänderter Unterauftragsverarbeiter erforderlich ist. Änderungen werden dem Kunden rechtzeitig vor ihrem Wirksamwerden per E-Mail an die Kontoadresse angekündigt. Für Änderungen der Unterauftragsverarbeiter gilt Ziffer 6.2.
13.5 Die Vertragssprache ist Deutsch. Übersetzungen dieses AVV dienen nur der Information; bei Abweichungen gilt die deutsche Fassung.
13.6 Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung.
Anlage 1: Beschreibung der Verarbeitung
Zweck der Verarbeitung
- Beantwortung von Besucheranfragen im Chat auf der Website des Kunden,
- Erfassung und Qualifizierung von Kontaktanfragen (Leads),
- Terminbuchung,
- Übergabe von Gesprächen an das Team des Kunden,
- Auswertung der Nutzung (Statistiken) für den Kunden.
Kategorien betroffener Personen
- Besucher der Website des Kunden,
- Teammitglieder des Kunden.
Kategorien personenbezogener Daten
- Chatnachrichten und angehängte Dateien;
- Herkunftskontext: Pfad der aufgerufenen Seite, verweisender Host, Herkunftsland (aus der gekürzten IP-Adresse abgeleitet);
- vom Besucher hinterlassene Kontaktdaten: Name, E-Mail-Adresse, Telefonnummer, Unternehmen, Anliegen;
- Termindaten: gewählter Zeitpunkt, Ereignistyp, Teilnehmer;
- bei aktivierter Besucheranalyse und erteilter Einwilligung: pseudonyme Besucherkennung, Seitenverlauf, Verweildauern, Gerätetyp, Browser, Sprache, UTM-Parameter;
- ein schlüsselbasierter Einweg-Hash der IP-Adresse, ausschließlich für Sperrlisten;
- Daten der Teammitglieder: Name, E-Mail-Adresse, Rolle, Aktionen im Posteingang.
Ohne Einwilligung werden nur die Chatnachrichten, der Herkunftskontext, die vom Besucher freiwillig hinterlassenen Kontakt- und Termindaten sowie der Hash für Sperrlisten verarbeitet.
Besondere Kategorien personenbezogener Daten
Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen. Der Kunde weist die Besucher darauf hin, keine solchen Daten einzugeben.
Verarbeitungsvorgänge
Speicherung, Übermittlung an das KI-Sprachmodell zur Erzeugung der Antworten, Übermittlung des Nachrichtentexts an den Spracherkennungsdienst, Anzeige im Posteingang, Auswertung in aggregierter Form, Löschung.
Dauer der Verarbeitung
Laufzeit des Nutzungsvertrags (Ziffer 1.2), soweit der Kunde die Daten nicht vorher löscht (Ziffer 10). Rohdaten der Besucheranalyse werden nach 90 Tagen gelöscht, Tagesaggregate nach zwei Jahren.
Anlage 2: Unterauftragsverarbeiter
| Unternehmen | Sitz | Zweck | Übermittlungsgrundlage |
|---|---|---|---|
| UmbHost Limited | Vereinigtes Königreich; Server im Rechenzentrum der Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen) in Nürnberg, verschlüsselte Sicherungskopien bei Hetzner in Falkenstein, Deutschland | Hosting und Datenbank (alle Daten) | Speicherung in Deutschland, keine Übermittlung; für den administrativen Zugriff aus dem Vereinigten Königreich gilt der Angemessenheitsbeschluss der EU-Kommission |
| Cloudflare, Inc. | 101 Townsend St., San Francisco, CA 94107, USA | Content Delivery Network, DNS, Schutz vor Angriffen (IP-Adresse und Verbindungsdaten) | EU-U.S. Data Privacy Framework, ergänzend Standardvertragsklauseln |
| OpenAI, L.L.C. | 1455 3rd Street, San Francisco, CA 94158, USA | KI-Sprachmodell zur Erzeugung der Antworten (Chatnachrichten, Herkunftskontext, Wissensquellen des Kunden). Anfragen werden mit dem Parameter „store=false“ gestellt, sodass OpenAI Ein- und Ausgaben nicht über die Missbrauchskontrolle (höchstens 30 Tage) hinaus speichert und nicht zum Training verwendet. | EU-U.S. Data Privacy Framework, ergänzend Standardvertragsklauseln |
| Web Cats UAB (detectlanguage.com) | Baltupio st. 57-2, LT-08322 Vilnius, Litauen | Erkennung der Sprache einer Chatnachricht (Nachrichtentext, höchstens 1.000 Zeichen, wird dort nicht gespeichert) | EU, keine Übermittlung in ein Drittland |
| Betreiber von ip-api.com | Der Anbieter veröffentlicht keinen Sitz | Ableitung des Herkunftslands aus der auf das Netz gekürzten IP-Adresse (IPv4 /24, IPv6 /48); der Anbieter protokolliert Anfragen nach eigenen Angaben nicht | Es wird nur die gekürzte Adresse ohne Personenbezug übermittelt; keine Übermittlung personenbezogener Daten |
| Microsoft Ireland Operations Limited | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland | Versand von E-Mails (Terminbestätigungen an Besucher, Benachrichtigungen an den Kunden) | EU |
| Twilio Inc. | 101 Spear Street, San Francisco, CA 94105, USA | SMS-Bestätigungscodes (Telefonnummer), nur wenn der Kunde die Verifizierung von Kontaktdaten aktiviert hat | Standardvertragsklauseln |
Systeme, die der Kunde selbst anbindet (Google Kalender, Microsoft 365, Calendly, Intercom, eigene Webhooks und CRM-Systeme), sind keine Unterauftragsverarbeiter von Feedbax. Der Kunde setzt sie in eigener Verantwortung ein.
Für die Wissensbasis und die Live-Suche ruft Feedbax über ScraperAPI LLC (USA) ausschließlich öffentliche Seiten der Kundenwebsite ab. An ScraperAPI gelangen nur die Adressen dieser Seiten; Besucherdaten (Nachrichten, Kennungen, IP-Adressen) werden nicht übermittelt. ScraperAPI ist daher kein Unterauftragsverarbeiter für Besucherdaten.
Bewertungen von Google, Trustpilot und Trusted Shops liest Feedbax auf Veranlassung des Kunden über den Dienst Wextractor (betrieben von Lucas Moauro; die Nutzungsbedingungen nennen argentinisches Recht und keine Anschrift). Übermittelt wird ausschließlich die öffentliche Kennung des Kundenbetriebs auf der jeweiligen Plattform; Besucherdaten und Kontaktdaten des Kunden werden nicht übermittelt. Zurück kommen öffentlich veröffentlichte Bewertungen samt des dort angezeigten Namens der bewertenden Person. Wextractor ist daher kein Unterauftragsverarbeiter für Besucherdaten.
Beiträge aus den Social-Media-Profilen des Kunden (LinkedIn, Instagram, TikTok, X) liest Feedbax auf Veranlassung des Kunden über Apify Technologies s.r.o. (Prag, Tschechien). Übermittelt wird ausschließlich die Adresse des jeweiligen Kundenprofils; Besucherdaten werden nicht übermittelt. Zurück kommen die dort öffentlich veröffentlichten Beiträge. Apify ist daher kein Unterauftragsverarbeiter für Besucherdaten.
Anlage 3: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Transportverschlüsselung: Alle Verbindungen zwischen Besuchern, Dashboard, Agent und Unterauftragsverarbeitern sind durchgehend mit TLS verschlüsselt.
- Zugriffskontrolle: Rollen und Team-Sitze im Dashboard; Zugriff auf Konversationen nur für den Kunden und seine Teammitglieder. Administrationszugriff bei Feedbax ist auf wenige Personen beschränkt.
- Pseudonymisierung: Die IP-Adresse wird vor der Geolokalisierung gekürzt und nicht gespeichert; für Sperrlisten wird nur ein schlüsselbasierter Einweg-Hash abgelegt. Besucherkennungen für die Besucheranalyse werden nur mit Einwilligung und pseudonym vergeben.
- Trennungskontrolle: Mandantengetrennte Speicherung je Widget; Zugriffstoken je Konversation.
Integrität
- Eingabekontrolle: Aktionen des Agenten (Buchungen, Übergaben) sind im Posteingang nachvollziehbar.
- Härtung gegen Prompt-Injection: Browserseitig gelieferte Werte werden bereinigt, bevor sie das Sprachmodell erreichen.
Verfügbarkeit und Belastbarkeit
- Tägliche Backups durch den Hoster,
- Content Delivery Network und DDoS-Schutz.
Verfahren zur regelmäßigen Überprüfung
- Löschkonzept: Rohdaten der Besucheranalyse nach 90 Tagen, Tagesaggregate nach 730 Tagen; Konversationen, Kontakte und Terminbuchungen, sobald der Kunde den Agenten oder sein Konto löscht oder die Löschung verlangt; Kopien in Datensicherungen im regulären Rotationszyklus.
- Auftragskontrolle: Verträge zur Auftragsverarbeitung mit allen Unterauftragsverarbeitern; Verpflichtung der befugten Personen auf Vertraulichkeit.
- Organisation: Datenschutz-Managementprozess mit regelmäßiger Überprüfung und Anpassung der Maßnahmen.