Rechtliches
Vertrag zur Auftragsverarbeitung
Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO
zwischen
dem Kunden als Verantwortlichem
und
Lukas Benz
Kaiser-Wilhelm-Str. 11
68753 Waghäusel
Deutschland
als Auftragsverarbeiter.
1. Rollen der Parteien
Der Kunde ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO für die personenbezogenen Daten, die er in VoiceOffer verarbeitet oder durch VoiceOffer verarbeiten lässt, insbesondere Kunden-, Interessenten-, Angebots- und Kontaktdaten.
Trinity Gate verarbeitet diese Daten als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO ausschließlich zur Bereitstellung und zum Betrieb von VoiceOffer sowie nach den dokumentierten Weisungen des Kunden.
2. Gegenstand und Dauer der Verarbeitung
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten im Rahmen der Nutzung von VoiceOffer, insbesondere zur Erstellung, Verwaltung, Speicherung und Ausgabe von Angeboten.
Die Dauer der Verarbeitung richtet sich nach der Dauer des Nutzungsvertrags zwischen dem Kunden und Trinity Gate. Nach Vertragsende werden personenbezogene Daten nach Wahl des Kunden gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
3. Art und Zweck der Verarbeitung
VoiceOffer dient der digitalen Erstellung, Verwaltung und Ausgabe von Angeboten.
Zwecke der Verarbeitung sind insbesondere:
- Verwaltung von Kunden- und Kontaktdaten
- Erstellung, Bearbeitung und Speicherung von Angeboten
- Verarbeitung von Angebotspositionen, Preisen und Leistungsbeschreibungen
- Erstellung und Ausgabe von PDF-Angeboten
- Verarbeitung von Text- und Spracheingaben
- Transkription von Spracheingaben
- KI-gestützte Vorbereitung von Angebotsentwürfen
- Auswertung hochgeladener PDF- oder Bilddateien zur Übernahme von Firmendaten
- Bereitstellung, Absicherung und Wartung der SaaS-Anwendung
4. Art der personenbezogenen Daten
Verarbeitet werden können insbesondere:
- Name, Firma und Kontaktdaten
- Adresse, E-Mail-Adresse und Telefonnummer
- Ansprechpartner bei Unternehmen
- Unternehmens- und Stammdaten des Kunden
- Kunden- und Interessentendaten des Kunden
- Angebotsdaten, Projektinformationen und Leistungsbeschreibungen
- Preise, Positionen, Mengen und sonstige Angebotsinhalte
- Texteingaben, Spracheingaben und daraus erzeugte Transkripte
- hochgeladene Dokumente, Logos, Briefköpfe, PDFs oder Bilder
- Nutzungs-, Konto- und Kontingentdaten
- sonstige vom Kunden eingegebene Daten
5. Kategorien betroffener Personen
Betroffene Personen können insbesondere sein:
- Kunden des Nutzers
- Interessenten des Nutzers
- Ansprechpartner bei Unternehmen
- Mitarbeitende des Nutzers
- Nutzer der VoiceOffer-Anwendung
6. Pflichten von Trinity Gate
Trinity Gate verpflichtet sich insbesondere:
- personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden zu verarbeiten
- personenbezogene Daten vertraulich zu behandeln
- mit der Verarbeitung befasste Personen zur Vertraulichkeit zu verpflichten
- geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO zu treffen
- eingesetzte Unterauftragsverarbeiter sorgfältig auszuwählen und vertraglich zu verpflichten
- den Kunden bei der Wahrnehmung von Betroffenenrechten angemessen zu unterstützen
- den Kunden bei Datenschutz-Folgenabschätzungen im angemessenen Umfang zu unterstützen, soweit erforderlich
- Datenschutzverletzungen unverzüglich zu melden, soweit sie personenbezogene Daten des Kunden betreffen
- Daten nach Vertragsende nach Wahl des Kunden zu löschen oder zurückzugeben, soweit keine gesetzlichen Pflichten entgegenstehen
7. Technische und organisatorische Maßnahmen
Trinity Gate trifft geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten. Dazu gehören insbesondere:
- verschlüsselte Übertragung per HTTPS/TLS
- passwortgeschützte Nutzerkonten und Authentifizierung
- nutzer- und kontobezogene Zugriffsbeschränkungen
- Mandantentrennung beziehungsweise userbezogene Zugriffskontrolle innerhalb der Anwendung
- serverseitige Verarbeitung sensibler API-Schlüssel und Zugangsdaten
- Schutz von Secrets und Zugangsdaten vor clientseitiger Offenlegung
- Nutzung etablierter Hosting-, Datenbank- und Infrastruktur-Anbieter
- regelmäßige Aktualisierung technischer Systeme und Abhängigkeiten im Rahmen des Betriebs
- Logging und Monitoring zur Sicherstellung von Stabilität und Sicherheit
- Backups, Wiederherstellung und Verfügbarkeit im Rahmen der eingesetzten Anbieterleistungen
- Löschung oder Export personenbezogener Daten auf Anfrage, soweit technisch und rechtlich möglich
- organisatorische Vertraulichkeitspflichten
Die Maßnahmen werden unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, der Umstände und Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere möglicher Risiken ausgewählt.
8. Unterauftragsverarbeiter
Zur Bereitstellung von VoiceOffer setzt Trinity Gate Unterauftragsverarbeiter ein. Der Kunde stimmt dem Einsatz der nachfolgenden Kategorien und Anbieter zu:
- Vercel — Hosting, Auslieferung und technische Bereitstellung der Webanwendung
- Supabase — Authentifizierung, Datenbank, Storage und Speicherung von Anwendungsdaten
- OpenAI — KI-Verarbeitung, Textgenerierung, Audio-Transkription sowie PDF-/Bild-Auswertung
- Stripe — Zahlungsabwicklung, Abonnementverwaltung und Rechnungs-/Transaktionsdaten
- Strato — Domain- und DNS-Dienste
- E-Mail-/SMTP-Dienstleister — Versand systembezogener E-Mails und, soweit vom Kunden eingerichtet, Versand von Angebots-E-Mails
Trinity Gate schließt mit Unterauftragsverarbeitern geeignete Datenschutzverträge ab, soweit dies erforderlich ist. Änderungen bei Unterauftragsverarbeitern werden dem Kunden in angemessener Weise mitgeteilt, soweit gesetzlich erforderlich.
9. Drittlandtransfers
Einige Unterauftragsverarbeiter haben ihren Sitz außerhalb der Europäischen Union oder können personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten, insbesondere Anbieter mit Sitz in den USA.
Solche Übermittlungen werden, soweit erforderlich, durch geeignete Garantien abgesichert, insbesondere durch Standardvertragsklauseln der EU-Kommission (SCCs), zusätzliche vertragliche und technische Schutzmaßnahmen sowie Zertifizierungen nach dem EU-U.S. Data Privacy Framework, sofern der jeweilige Anbieter zertifiziert ist.
10. Weisungen des Kunden
Der Kunde kann Weisungen zur Verarbeitung personenbezogener Daten erteilen. Weisungen können per E-Mail an service@voice-offer.de erfolgen.
Trinity Gate informiert den Kunden, wenn eine Weisung nach eigener Einschätzung gegen Datenschutzrecht verstößt. Mündliche Weisungen sind auf Anfrage in Textform zu bestätigen.
11. Unterstützung bei Betroffenenrechten
Trinity Gate unterstützt den Kunden im angemessenen Umfang bei der Erfüllung von Anfragen betroffener Personen, insbesondere bei Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch.
Soweit eine betroffene Person sich unmittelbar an Trinity Gate wendet und die Anfrage Daten betrifft, für die der Kunde verantwortlich ist, wird Trinity Gate die Anfrage an den Kunden weiterleiten, soweit dies rechtlich zulässig ist.
12. Datenschutzverletzungen
Trinity Gate informiert den Kunden unverzüglich über bekannt gewordene Verletzungen des Schutzes personenbezogener Daten, soweit diese Daten des Kunden betreffen. Die Meldung enthält, soweit verfügbar, Angaben zur Art der Verletzung, zu betroffenen Datenkategorien, möglichen Folgen und ergriffenen oder vorgeschlagenen Maßnahmen.
13. Löschung und Rückgabe
Nach Beendigung des Vertrags werden personenbezogene Daten nach Wahl des Kunden gelöscht oder zurückgegeben, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Backups können aus technischen Gründen erst verzögert gelöscht oder überschrieben werden.
Der Kunde kann während der Vertragslaufzeit Auskunft, Export oder Löschung seiner in VoiceOffer gespeicherten Daten anfragen, soweit dies technisch möglich und rechtlich zulässig ist.
14. Kontrollrechte und Nachweise
Der Kunde hat das Recht, die Einhaltung der datenschutzrechtlichen Pflichten im angemessenen Umfang zu kontrollieren. Die Kontrolle erfolgt in der Regel durch Auskunft, Dokumentation, geeignete Nachweise oder Datenschutz-/Sicherheitsdokumentationen der eingesetzten Dienstleister.
Vor-Ort-Kontrollen sind nur nach vorheriger Abstimmung, mit angemessener Frist und unter Wahrung der Vertraulichkeit sowie der Sicherheit anderer Kunden möglich.
15. Schlussbestimmungen
Im Übrigen gelten die vertraglichen Vereinbarungen zwischen dem Kunden und Trinity Gate. Änderungen dieses Vertrags bedürfen mindestens der Textform, soweit gesetzlich zulässig.
Stand: Juni 2026