Standardvertrag gemäß Art. 28 DSGVO zwischen CATNO.ai und CLOSR-Kunden · Version 1.0 · Stand: 21.05.2026
Dieser AVV ist integraler Bestandteil des CLOSR-Service- und Lizenzvertrags. Er wird vor Beginn der Datenverarbeitung von beiden Parteien gegengezeichnet.
Verantwortlicher / Auftraggeber
Firma, Anschrift und vertretungsberechtigte Person des Auftraggebers werden im jeweiligen Hauptvertrag dokumentiert.
Auftragsverarbeiter / Auftragnehmer
CATNO.ai · Fabio Caterisano
Gerhard-Gertheinrich-Str. 10, 59269 Beckum, Deutschland
E-Mail: hello@catno.ai · USt-IdNr.: DE442337941
1.1 Vertragsgegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung der SaaS-Anwendung CLOSR (Lead-Follow-up-Automation) über WhatsApp Business, Web-Chat und E-Mail sowie optionaler Anbindung an Buchungssysteme. Die Verarbeitung ist branchen- und anwendungsoffen und nicht auf einen bestimmten Geschäftszweck beschränkt.
1.2 Der AVV gilt ab Vertragsschluss und endet automatisch mit dem Hauptvertrag. Verpflichtungen zur Löschung/Rückgabe (§ 9) gelten über die Laufzeit hinaus.
2.1 Zweck
2.2 Datenkategorien
Besondere Kategorien (Art. 9 DSGVO) werden systembedingt nicht verarbeitet.
Der Auftragnehmer verarbeitet ausschließlich auf dokumentierte Weisung des Auftraggebers. Konfigurationen über die CLOSR-Admin-Oberfläche gelten als dokumentierte Weisungen. Bei rechtswidrigen Weisungen informiert der Auftragnehmer unverzüglich.
Der Auftraggeber erteilt seine allgemeine Genehmigung zur Beauftragung der in Anhang 3 gelisteten Subunternehmer. Änderungen werden mindestens 30 Tage im Voraus mitgeteilt; Widerspruchsfrist 14 Tage.
6.1 Weisungsrecht — Weisungen außerhalb des Leistungsumfangs können kostenpflichtig sein.
6.2 Kontrollrechte — Audits mit 14 Tagen Vorlauf, max. einmal jährlich ohne besonderen Anlass.
6.3 Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung (Art. 6 DSGVO) verantwortlich. Er trägt insbesondere Verantwortung für: gültige Opt-ins, eigene Datenschutzerklärung, korrekte Information der betroffenen Personen.
7.1 Hauptverarbeitung erfolgt in EU/EWR-Rechenzentren. Hauptstandort: Hetzner Online GmbH (Falkenstein/Nürnberg, Deutschland).
7.2 Drittland-Transfers ausschließlich auf Basis geeigneter Garantien (Art. 46 DSGVO): EU-Standardvertragsklauseln und/oder EU-US Data Privacy Framework. Details siehe Anhang 3.
Der Auftragnehmer hat die in Anhang 2 detaillierten technischen und organisatorischen Maßnahmen (TOM) gemäß Art. 32 DSGVO umgesetzt. Mindestens jährliche Überprüfung.
9.1 Nach Vertragsende Wahl zwischen Rückgabe (JSON-Export pro Lead oder SQL-Dump auf Anfrage) oder Löschung.
9.2 60 Tage Aufbewahrungsfrist nach Vertragsende, danach unwiderrufliche Löschung.
9.3 Gesetzliche Aufbewahrungspflichten (z.B. HGB/AO) bleiben unberührt.
9.4 Löschbestätigung per E-Mail.
Haftung gemäß Art. 82 DSGVO sowie den Regelungen des Hauptvertrags. Der Auftragnehmer haftet für Pflichtverletzungen seiner Subunternehmer im gleichen Umfang wie für eigene.
11.1 Im Konfliktfall gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen den Regelungen des Hauptvertrags vor.
11.2 Änderungen bedürfen der Schriftform (E-Mail ausreichend).
11.3 Salvatorische Klausel.
11.4 Anwendbares Recht: Bundesrepublik Deutschland. Gerichtsstand: Beckum.
1. Zutrittskontrolle
ISO 27001-zertifizierte Rechenzentren (Hetzner Falkenstein/Nürnberg). Physischer Zugang nur für Hetzner-Mitarbeitende.
2. Zugangskontrolle
2FA für alle Admin-Konten. SSH ausschließlich public-key (Ed25519). HttpOnly + Secure + SameSite-Strict-Cookies. Brute-Force-Schutz auf Login (Rate-Limit + Account-Lockout).
3. Zugriffskontrolle
Mandantentrennung über TenantRepository-Pattern (organization_id-Filter auf allen Queries). Rollenmodell: super_admin / tenant_admin / tenant_member. Least-Privilege für Service-Accounts. DB-Firewall (Docker-internes Netz).
4. Weitergabekontrolle
TLS 1.2+ für alle Verbindungen. HSTS, X-Frame-Options, CSP-Header. Verschlüsselung sensibler Felder auf Anwendungsebene (Fernet/MultiFernet, Key-Rotation-fähig) für WhatsApp-Tokens, SMTP/IMAP-Credentials, Drittsystem-API-Keys.
5. Eingabekontrolle
Protokollierung aller administrativen Änderungen. Git-Versionskontrolle für Anwendungscode. Logs ohne personenbezogene Inhalte.
6. Verfügbarkeitskontrolle
Tägliche verschlüsselte Backups (14 Tage Aufbewahrung). Health-Checks und Monitoring. Automatische Container-Restarts. Disaster-Recovery dokumentiert.
7. Trennungsgebot
Strikte Mandantentrennung auf Anwendungsebene. Getrennte DB-Schemas Staging/Produktion. Test- und Produktivdaten werden niemals vermischt.
8. Pseudonymisierung & Datenminimierung
PII-Redaktor entfernt vor Übermittlung an Sales-Copilot (Anthropic Claude) Namen/Telefonnummern/E-Mails. Automatisierte Löschung von Nachrichteninhalten nach 180 Tagen. Opted-out-Anonymisierung nach 30 Tagen.
9. Datenschutz-Management
Mindestens jährliche TOM-Überprüfung. Privacy by Default. Verarbeitungsverzeichnis (Art. 30) wird geführt. Verfahren zur Meldung von Datenschutzverletzungen dokumentiert.
Stand: 21.05.2026 · Änderungen werden mit 30 Tagen Vorlauf mitgeteilt (§ 5.2).
| Subunternehmer | Sitz | Zweck | Drittland-Garantie |
|---|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, Deutschland (EU) | Server- und Datenbank-Hosting, Backups | Keine — Verarbeitung in EU |
| Meta Platforms Ireland Limited (WhatsApp Business API) | Dublin, Irland (EU) / USA | Versand und Empfang von WhatsApp-Nachrichten | EU-Standardvertragsklauseln (SCC) |
| Google Ireland Limited (Gemini API) | Dublin, Irland (EU) / USA | KI-gestützte Antworten in WhatsApp und Web Chat | EU-US Data Privacy Framework + SCC |
| Anthropic Ireland / Anthropic PBC (Claude — Sales Copilot, optional) | Dublin, Irland (EU) / USA | Analyse pseudonymisierter Gesprächsdaten (PII-Redaktor) | EU-US Data Privacy Framework + SCC |
| Stripe Payments Europe, Limited | Dublin, Irland (EU) | Abonnementverwaltung, Zahlungsabwicklung | Keine — Verarbeitung in EU |
Optionale, kundenspezifische Subunternehmer
Nur eingesetzt, wenn der Auftraggeber das jeweilige System aktiv verbindet.
| Subunternehmer | Sitz | Zweck | Drittland-Garantie |
|---|---|---|---|
| Phorest Salon Software Limited (nur bei aktiver Phorest-Anbindung) | Dublin, Irland (EU) | Terminbuchung im Buchungssystem des Auftraggebers | Keine — Verarbeitung in EU |
Vor Beginn der Datenverarbeitung von beiden Parteien zu unterzeichnen. Die unterzeichneten Originale werden bei beiden Parteien aufbewahrt.
Verantwortlicher (Auftraggeber)
Ort, Datum:
Name & Unterschrift:
Auftragsverarbeiter (CATNO.ai)
Ort, Datum:
Name & Unterschrift: Fabio Caterisano