CLOSR

Auftragsverarbeitungsvertrag (AVV)

Standardvertrag gemäß Art. 28 DSGVO zwischen CATNO.ai und CLOSR-Kunden · Version 1.0 · Stand: 21.05.2026

Dieser AVV ist integraler Bestandteil des CLOSR-Service- und Lizenzvertrags. Er wird vor Beginn der Datenverarbeitung von beiden Parteien gegengezeichnet.

Vertragsparteien

Verantwortlicher / Auftraggeber

Firma, Anschrift und vertretungsberechtigte Person des Auftraggebers werden im jeweiligen Hauptvertrag dokumentiert.

Auftragsverarbeiter / Auftragnehmer

CATNO.ai · Fabio Caterisano

Gerhard-Gertheinrich-Str. 10, 59269 Beckum, Deutschland

E-Mail: hello@catno.ai · USt-IdNr.: DE442337941

§ 1 Gegenstand und Dauer

1.1 Vertragsgegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung der SaaS-Anwendung CLOSR (Lead-Follow-up-Automation) über WhatsApp Business, Web-Chat und E-Mail sowie optionaler Anbindung an Buchungssysteme. Die Verarbeitung ist branchen- und anwendungsoffen und nicht auf einen bestimmten Geschäftszweck beschränkt.

1.2 Der AVV gilt ab Vertragsschluss und endet automatisch mit dem Hauptvertrag. Verpflichtungen zur Löschung/Rückgabe (§ 9) gelten über die Laufzeit hinaus.

§ 2 Art und Zweck der Verarbeitung

2.1 Zweck

  • Automatisierte Kontaktaufnahme mit Interessenten/Leads (WhatsApp, Web-Chat, E-Mail)
  • Versand und Beantwortung von Follow-up-Nachrichten via KI-Agent
  • Terminvereinbarung und Übermittlung an angebundene Buchungssysteme
  • Protokollierung der Kommunikation und Lead-Scoring
  • Bereitstellung der Admin- und Reporting-Oberfläche

2.2 Datenkategorien

  • Kontaktdaten: Vor- und Nachname, Telefonnummer, E-Mail-Adresse
  • Kommunikationsinhalte: WhatsApp- und Web-Chat-Nachrichten, E-Mail-Inhalte, Gesprächsverläufe
  • Metadaten: Zeitstempel, Antwortverhalten, Lead-Status, Lead-Score, Quelle
  • Buchungsdaten: Termininformationen bei aktiver Buchungssystem-Anbindung
  • Technische Daten: Session-IDs, gekürzte IP-Adressen (Web Chat, nicht dauerhaft gespeichert)

Besondere Kategorien (Art. 9 DSGVO) werden systembedingt nicht verarbeitet.

§ 3 Weisungsrecht

Der Auftragnehmer verarbeitet ausschließlich auf dokumentierte Weisung des Auftraggebers. Konfigurationen über die CLOSR-Admin-Oberfläche gelten als dokumentierte Weisungen. Bei rechtswidrigen Weisungen informiert der Auftragnehmer unverzüglich.

§ 4 Pflichten des Auftragnehmers

  • Vertraulichkeitsverpflichtung gemäß Art. 28 Abs. 3 lit. b DSGVO
  • Umsetzung der TOM gemäß Art. 32 DSGVO (siehe Anhang 2)
  • Unterstützung bei Betroffenenrechten (Art. 15–22 DSGVO), Reaktionszeit max. 5 Werktage
  • Meldung von Datenschutzverletzungen innerhalb von 24 Stunden nach Bekanntwerden
  • Unterstützung bei Datenschutz-Folgenabschätzung (Art. 35 DSGVO)

§ 5 Subunternehmer

Der Auftraggeber erteilt seine allgemeine Genehmigung zur Beauftragung der in Anhang 3 gelisteten Subunternehmer. Änderungen werden mindestens 30 Tage im Voraus mitgeteilt; Widerspruchsfrist 14 Tage.

§ 6 Rechte und Pflichten des Auftraggebers

6.1 Weisungsrecht — Weisungen außerhalb des Leistungsumfangs können kostenpflichtig sein.

6.2 Kontrollrechte — Audits mit 14 Tagen Vorlauf, max. einmal jährlich ohne besonderen Anlass.

6.3 Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung (Art. 6 DSGVO) verantwortlich. Er trägt insbesondere Verantwortung für: gültige Opt-ins, eigene Datenschutzerklärung, korrekte Information der betroffenen Personen.

§ 7 Ort der Verarbeitung

7.1 Hauptverarbeitung erfolgt in EU/EWR-Rechenzentren. Hauptstandort: Hetzner Online GmbH (Falkenstein/Nürnberg, Deutschland).

7.2 Drittland-Transfers ausschließlich auf Basis geeigneter Garantien (Art. 46 DSGVO): EU-Standardvertragsklauseln und/oder EU-US Data Privacy Framework. Details siehe Anhang 3.

§ 8 Datensicherheit

Der Auftragnehmer hat die in Anhang 2 detaillierten technischen und organisatorischen Maßnahmen (TOM) gemäß Art. 32 DSGVO umgesetzt. Mindestens jährliche Überprüfung.

§ 9 Löschung und Rückgabe

9.1 Nach Vertragsende Wahl zwischen Rückgabe (JSON-Export pro Lead oder SQL-Dump auf Anfrage) oder Löschung.

9.2 60 Tage Aufbewahrungsfrist nach Vertragsende, danach unwiderrufliche Löschung.

9.3 Gesetzliche Aufbewahrungspflichten (z.B. HGB/AO) bleiben unberührt.

9.4 Löschbestätigung per E-Mail.

§ 10 Haftung

Haftung gemäß Art. 82 DSGVO sowie den Regelungen des Hauptvertrags. Der Auftragnehmer haftet für Pflichtverletzungen seiner Subunternehmer im gleichen Umfang wie für eigene.

§ 11 Schlussbestimmungen

11.1 Im Konfliktfall gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen den Regelungen des Hauptvertrags vor.

11.2 Änderungen bedürfen der Schriftform (E-Mail ausreichend).

11.3 Salvatorische Klausel.

11.4 Anwendbares Recht: Bundesrepublik Deutschland. Gerichtsstand: Beckum.

Anhang 2 — Technische und Organisatorische Maßnahmen (TOM)

1. Zutrittskontrolle

ISO 27001-zertifizierte Rechenzentren (Hetzner Falkenstein/Nürnberg). Physischer Zugang nur für Hetzner-Mitarbeitende.

2. Zugangskontrolle

2FA für alle Admin-Konten. SSH ausschließlich public-key (Ed25519). HttpOnly + Secure + SameSite-Strict-Cookies. Brute-Force-Schutz auf Login (Rate-Limit + Account-Lockout).

3. Zugriffskontrolle

Mandantentrennung über TenantRepository-Pattern (organization_id-Filter auf allen Queries). Rollenmodell: super_admin / tenant_admin / tenant_member. Least-Privilege für Service-Accounts. DB-Firewall (Docker-internes Netz).

4. Weitergabekontrolle

TLS 1.2+ für alle Verbindungen. HSTS, X-Frame-Options, CSP-Header. Verschlüsselung sensibler Felder auf Anwendungsebene (Fernet/MultiFernet, Key-Rotation-fähig) für WhatsApp-Tokens, SMTP/IMAP-Credentials, Drittsystem-API-Keys.

5. Eingabekontrolle

Protokollierung aller administrativen Änderungen. Git-Versionskontrolle für Anwendungscode. Logs ohne personenbezogene Inhalte.

6. Verfügbarkeitskontrolle

Tägliche verschlüsselte Backups (14 Tage Aufbewahrung). Health-Checks und Monitoring. Automatische Container-Restarts. Disaster-Recovery dokumentiert.

7. Trennungsgebot

Strikte Mandantentrennung auf Anwendungsebene. Getrennte DB-Schemas Staging/Produktion. Test- und Produktivdaten werden niemals vermischt.

8. Pseudonymisierung & Datenminimierung

PII-Redaktor entfernt vor Übermittlung an Sales-Copilot (Anthropic Claude) Namen/Telefonnummern/E-Mails. Automatisierte Löschung von Nachrichteninhalten nach 180 Tagen. Opted-out-Anonymisierung nach 30 Tagen.

9. Datenschutz-Management

Mindestens jährliche TOM-Überprüfung. Privacy by Default. Verarbeitungsverzeichnis (Art. 30) wird geführt. Verfahren zur Meldung von Datenschutzverletzungen dokumentiert.

Anhang 3 — Subunternehmer-Liste

Stand: 21.05.2026 · Änderungen werden mit 30 Tagen Vorlauf mitgeteilt (§ 5.2).

SubunternehmerSitzZweckDrittland-Garantie
Hetzner Online GmbHGunzenhausen, Deutschland (EU)Server- und Datenbank-Hosting, BackupsKeine — Verarbeitung in EU
Meta Platforms Ireland Limited (WhatsApp Business API)Dublin, Irland (EU) / USAVersand und Empfang von WhatsApp-NachrichtenEU-Standardvertragsklauseln (SCC)
Google Ireland Limited (Gemini API)Dublin, Irland (EU) / USAKI-gestützte Antworten in WhatsApp und Web ChatEU-US Data Privacy Framework + SCC
Anthropic Ireland / Anthropic PBC (Claude — Sales Copilot, optional)Dublin, Irland (EU) / USAAnalyse pseudonymisierter Gesprächsdaten (PII-Redaktor)EU-US Data Privacy Framework + SCC
Stripe Payments Europe, LimitedDublin, Irland (EU)Abonnementverwaltung, ZahlungsabwicklungKeine — Verarbeitung in EU

Optionale, kundenspezifische Subunternehmer

Nur eingesetzt, wenn der Auftraggeber das jeweilige System aktiv verbindet.

SubunternehmerSitzZweckDrittland-Garantie
Phorest Salon Software Limited (nur bei aktiver Phorest-Anbindung)Dublin, Irland (EU)Terminbuchung im Buchungssystem des AuftraggebersKeine — Verarbeitung in EU

Unterschriften

Vor Beginn der Datenverarbeitung von beiden Parteien zu unterzeichnen. Die unterzeichneten Originale werden bei beiden Parteien aufbewahrt.

Verantwortlicher (Auftraggeber)

Ort, Datum:

Name & Unterschrift:

Auftragsverarbeiter (CATNO.ai)

Ort, Datum:

Name & Unterschrift: Fabio Caterisano