Datenverarbeitungsvereinbarung (DPA)
Version 1.0 – Letzte Aktualisierung: 30. April 2026
An wen dieses Dokument gerichtet ist: Diese Datenverarbeitungsvereinbarung (DPA) regelt die Beziehung zwischen Rezervatio.AI (Auftragsverarbeiter) und dem Unternehmen, das unseren Service nutzt (Verantwortlicher). Sie gilt automatisch für jeden B2B-Kunden bei der Kontoaktivierung und ist integraler Bestandteil der Nutzungsbedingungen.
1. Teile und Definitionen
Verantwortlicher („Der Kunde“): das juristische Unternehmen oder die autorisierte natürliche Person, die Rezervatio.AI zur Verwaltung von Reservierungen nutzt (Restaurant, Salon, medizinische Klinik, Hotel, Autoservice, Spa usw.). Im Verhältnis zu seinen Anrufern/Endkunden ist der Kunde Verantwortlicher im Sinne des Art. Art. 4 Abs. 7 DSGVO.
Auftragsverarbeiter („Rezervatio.AI“): QUANTEMI S.R.L. verarbeitet als Anbieter der SaaS-Plattform Daten im Auftrag des Verantwortlichen gemäß Art. 4 Abs. 8 DSGVO.
Betroffene Person: der Endkunde, der das Unternehmen anruft, um eine Reservierung vorzunehmen, sowie jede andere Person, deren Daten über die Plattform verarbeitet werden (z. B. Mitarbeiter des Verantwortlichen).
Begriffe, die in diesem Dokument nicht definiert sind, haben die in der Verordnung (EU) 2016/679 (DSGVO) und dem Gesetz 190/2018 festgelegte Bedeutung.
2. Gegenstand, Dauer und Zweck der Verarbeitung
2.1 Gegenstand der Verarbeitung
Rezervatio.AI verarbeitet personenbezogene Daten der Anrufer/Endkunden des Verantwortlichen ausschließlich zum Zweck der Bereitstellung des Dienstes der automatischen Telefonreservierungen mit AI-Sprachagenten, einschließlich: Empfangen von Anrufen, Transkribieren von Gesprächen, Verstehen von Anfragen, Speichern von Reservierungen, Senden von SMS-Bestätigungen, Synchronisierung mit dem Dashboard des Verantwortlichen.
2.2 Dauer der Verarbeitung
Die Verarbeitung wird während der gesamten Vertragsdauer zwischen dem Verantwortlichen und Rezervatio.AI fortgesetzt. Nach Beendigung des Vertrages werden die Daten gemäß Ziffer 9 gelöscht oder an den Verantwortlicher zurückgegeben.
2.3 Datenkategorien und betroffene Personen
Die Kategorien der verarbeiteten Daten und die betroffenen Personen sind im Anhang I dieser Datenschutzerklärung aufgeführt.
2.4 Gesundheitsdaten (Art. 9 DSGVO)
Im Rahmen medizinischer Kliniken können betroffene Personen während des Anrufs spontan Gesundheitsinformationen (z. B. Symptome oder Grund der Konsultation) erwähnen. Rezervatio.AI verarbeitet diese Daten ausschließlich als Auftragsverarbeiter im Auftrag des Verantwortlichen und beruft sich nicht auf eine eigene Rechtsgrundlage gemäß Art. 6 Abs. 1 lit. b DSGVO. 9 DSGVO. Die Rechtsgrundlage für die Verarbeitung von Gesundheitsdaten liegt beim Verantwortlicher – in der Regel Art. Art. 9 Abs. 2 lit. h DSGVO (Erbringung ärztlicher Hilfeleistungen, Verpflichtung zur beruflichen Schweigepflicht) bzw. Art. Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung). Der KI-Agent fragt nicht aktiv nach sensiblen Daten.
3. Pflichten der autorisierten Person (Rezervatio.AI)
Rezervatio.AI verpflichtet sich:
- Verarbeiten Sie die Daten ausschließlich nach den dokumentierten Weisungen des Verantwortlichen, auch bei Übermittlungen in Drittländer. Die Anweisungen sind enthalten in: dieser DPA, den Allgemeinen Geschäftsbedingungen und den vom Verantwortlichen im Dashboard konfigurierten Einstellungen.
- Gewährleistung der Vertraulichkeit der zur Datenverarbeitung berechtigten Mitarbeiter – alle Teammitglieder sind an eine Vertraulichkeitsvereinbarung gebunden.
- Geeignete technische und organisatorische Maßnahmen ergreifen gemäß Art. 32 DSGVO – ausführlicher im Anhang II.
- KI-Transparenz sicherstellen gemäß Art. 50 der Verordnung (EU) 2024/1689 (KI-Gesetz): Der Sprachagent stellt sich zu Beginn des Anrufs als virtueller Assistent vor und bestätigt auf direkte Nachfrage, dass es sich nicht um eine reale Person handelt. Der Vermittler trifft keine automatischen Entscheidungen mit rechtlichen Auswirkungen für die betroffenen Personen und bietet keine medizinischen Beratungen an.
- Unterstützt den Verantwortlicher mit angemessenen technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflichten gemäß Art. 32-36 DSGVO (Sicherheit, Vorfallmeldungen, DSFA-Folgenabschätzungen, vorherige Konsultationen mit der Aufsichtsbehörde).
- Unterstützt den Verantwortlicher bei der Beantwortung der Anfragen betroffener Personen (Zugriff, Berichtigung, Löschung, Portabilität usw.) über die Tools der Plattform (DSGVO-Export, Kontolöschung).
- Benachrichtigen Sie den Verantwortlicher unverzüglich (maximal innerhalb von 48 Stunden) über jede Datenschutzverletzung, die die Daten des Verantwortlichen betrifft.
- Löschung oder Rückgabe der Daten bei Vertragsbeendigung gemäß Ziffer 9.
- Dem Verantwortlicher alle notwendigen Informationen zur Verfügung stellen, um die Einhaltung von Art. 28 DSGVO und ermöglichen angemessene Prüfungen (siehe Abschnitt 8).
4. Pflichten des Verantwortlichen
Der Verantwortliche verpflichtet sich:
- über eine gültige Rechtsgrundlage verfügt gemäß Art. 6 DSGVO für alle Verarbeitungsvorgänge, mit denen sie Rezervatio.AI beauftragt.
- Betroffene informieren gemäß Art. 13/14 DSGVO über die Verarbeitung ihrer Daten – insbesondere darüber, dass Telefonanrufe durch einen KI-Agenten entgegengenommen und verarbeitet werden.
- Konfigurieren Sie die Plattform korrekt im Dashboard (Programm, Dienste und verfügbare Optionen) und schützen Sie Benutzerkonten.
- Reagieren Sie als Verantwortlicher direkt auf die Anfragen betroffener Personen und nutzen Sie dabei die von der Plattform bereitgestellten Tools.
- Benachrichtigen Sie Rezervatio.AI, wenn Sie Beschwerden, Anfragen von Behörden oder andere Anfragen erhalten, die unsere Unterstützung erfordern.
5. Unterauftragsverarbeiter (Art. 28 Abs. 2 und 4 DSGVO)
5.1 Allgemeine Autorisierung
Der Verantwortliche ermächtigt Rezervatio.AI, Unterauftragsverarbeiter für die Erbringung der Dienstleistung zu beauftragen. Die aktuelle Liste der autorisierten Unterauftragsverarbeiter finden Sie im Anhang III.
5.2 Benachrichtigung über Änderungen
Wir benachrichtigen den Verantwortlicher mindestens 30 Tage bevor das Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters. Die Benachrichtigung erfolgt per E-Mail an die Kontoadresse und durch eine Ankündigung im Dashboard.
5.3 Widerspruchsrecht
Der Verantwortliche hat das Recht, gegen einen Wechsel der Unterauftragsverarbeiter Einspruch einzulegen und den Einspruch mit berechtigten Gründen des Datenschutzes zu begründen. In diesem Fall werden die Parteien eine einvernehmliche Lösung suchen. Kommt keine Einigung zustande, kann der Verantwortlicher den Vertrag ohne Vertragsstrafe kündigen.
5.4 Pflichtenkette
Alle Unterauftragsverarbeiter werden im Rahmen von Verträgen eingesetzt, die Datenschutzverpflichtungen auferlegen, die denen dieser DSGVO gemäß Art. 28 Abs. 4 DSGVO. Reservatio.AI haftet gegenüber dem Verantwortlichen weiterhin für die Erfüllung der Verpflichtungen der Unterauftragsverarbeiter.
6. Internationale Datenübertragungen
Einige der Unterauftragsverarbeiter sind außerhalb des Europäischen Wirtschaftsraums ansässig. Für diese Übertragungen verwenden wir:
- EU-US Data Privacy Framework (DPF) für DPF-zertifizierte Unterauftragsverarbeiter
- Standardvertragsklauseln (SCC) gemäß Beschluss 2021/914 der Europäischen Kommission für Nicht-EU-Unterauftragsverarbeiter, die nicht unter das DPF fallen
- Zusätzliche technische und organisatorische Maßnahmen gemäß EDPB-Empfehlungen (Verschlüsselung bei der Übertragung und im Ruhezustand, strikte Zugriffskontrolle, Audit-Protokolle)
Einzelheiten zum Übertragungsmechanismus für jeden Unterauftragsverarbeiter finden Sie in Anhang III.
7. Die Rechte der betroffenen Personen
Rezervatio.AI unterstützt den Verantwortlicher bei der Beantwortung der Anfragen betroffener Personen durch die folgenden in die Plattform integrierten Tools:
- Daten exportieren (Art. 15, 20 DSGVO) – verfügbar über Plattformfunktionen und/oder auf Anfrage, in strukturiertem Format
- Konto löschen (Art. 17 DSGVO) – verfügbar im Dashboard, mit einer Nachfrist von 7 Tagen zur Wiederherstellung
- Löschung oder Anonymisierung gemäß der Aufbewahrungsrichtlinie und dokumentierten Anweisungen des Verantwortlichen
- Versionierte Einwilligungen (Art. 7 DSGVO) – vollständiges Prüfprotokoll der Nutzereinwilligungen
Anfragen, die direkt bei Rezervatio.AI bezüglich der im Auftrag des Verantwortlichen verarbeiteten Daten eingehen, werden unverzüglich an den Verantwortlicher weitergeleitet.
8. Audit und Compliance
8.1 Dokumentation
Wir stellen dem Verantwortlichen auf Anfrage und ohne zusätzliche Kosten die folgenden Dokumente zur Verfügung:
- Aktualisierte Liste der Unterauftragsverarbeiter (Anhang III)
- Beschreibung der technischen und organisatorischen Maßnahmen (Anhang II)
- Unsere Richtlinie zur Reaktion auf Vorfälle
- Zertifizierungsbestätigungen von Unterauftragsverarbeitern (DPF, ggf. ISO 27001)
8.2 Audit
Der Verantwortliche hat das Recht, Audits durchzuführen, um die Einhaltung von Art. 28 DSGVO unter folgenden Voraussetzungen:
- Mindestens 30 Tage im Voraus schriftliche Mitteilung
- Maximal ein Audit pro Jahr, außer in Fällen, in denen gute Gründe vorliegen (Sicherheitsvorfall, ANSPDCP-Beschwerde)
- Der Prüfer respektiert die Vertraulichkeitspflichten und ist kein direkter Konkurrent von Rezervatio.AI
- Die Kosten des Audits trägt der Verantwortlicher, es sei denn, das Audit ergibt eine wesentliche Nichteinhaltung
In den meisten Fällen kann die Einhaltung durch die in 8.1 genannte Dokumentation nachgewiesen werden, ohne dass ein Audit vor Ort erforderlich ist.
9. Vertragsbeendigung
Bei Beendigung des Vertrags aus irgendeinem Grund wird Rezervatio.AI:
- Dem Verantwortlichen auf Anfrage eine Kopie der verarbeiteten personenbezogenen Daten in einem strukturierten Format innerhalb der vereinbarten oder gesetzlich vorgeschriebenen Frist bereitstellen
- Die im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten nach dessen Wahl im Rahmen der technischen Möglichkeiten und der geltenden gesetzlichen Verpflichtungen zurückgeben, löschen oder anonymisieren
- Nur Daten aufbewahren, die aufgrund gesetzlicher Verpflichtungen erforderlich sind (Rechnungen gemäß Steuerrecht – 10 Jahre, DSGVO-Prüfprotokolle – bis zu 5 Jahre)
- Dem Verantwortlichen auf Anfrage den Abschluss des Vorgangs bestätigen
10. Haftung
Die Haftung jeder Partei bei Verstößen gegen die DSGVO richtet sich nach Art. 82 DSGVO. Im Verhältnis zwischen den Parteien trägt jede die Bußgelder, Strafen und Schäden, die sich aus ihren eigenen Verstößen ergeben.
Die allgemeinen Grenzen der vertraglichen Haftung sind in den Nutzungsbedingungen festgelegt.
11. Änderungen
Diese DPA kann geändert werden durch:
- Schriftliche Vereinbarung der Parteien
- Einseitige Benachrichtigung von Rezervatio.AI mindestens 30 Tage im Voraus bei geringfügigen Änderungen, die das Schutzniveau nicht beeinträchtigen
Wesentliche Änderungen, die das Schutzniveau der betroffenen Personen verringern, bedürfen der schriftlichen Zustimmung des Verantwortlichen.
12. Anwendbares Recht und Gerichtsstand
Diese DPA unterliegt rumänischem Recht und der DSGVO. Alle Streitigkeiten werden gütlich beigelegt oder, im Falle eines Scheiterns der Verhandlungen, von den zuständigen Gerichten in Rumänien.
Anhang I – Einzelheiten zur Verarbeitung
| Element | Beschreibung |
|---|---|
| Kategorien der betroffenen Personen | Anrufer/Endkunden des Verantwortlichen, die Reservierungen über einen KI-Sprachagenten oder eine mobile Anwendung vornehmen |
| Kategorien personenbezogener Daten | Name, Telefonnummer, E-Mail (optional), Inhalt und Transkript des Audiogesprächs, Reservierungsdetails (Datum, Uhrzeit, Anzahl der Personen, Service, Kommentare), technische Anrufdaten (Dauer, Qualität) |
| Sensible Daten (Art. 9) | Gegebenenfalls spontane Nennung in der Ausschreibung im Rahmen medizinischer Kliniken (Symptome, Grund der Konsultation). Der Agent fordert sensible Daten nicht explizit an. |
| Art der Verarbeitung | Erhebung, Aufzeichnung, Transkription, Strukturierung, Speicherung, Übermittlung, Löschung |
| Zweck der Verarbeitung | Bereitstellung eines automatischen Telefonreservierungsdienstes |
| Dauer der Verarbeitung | Für die Dauer des Vertrags + Aufbewahrungsfrist nach Beendigung gemäß Abschnitt 9 |
Anhang II – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Technische Maßnahmen
- Verschlüsselung während der Übertragung (TLS 1.2+) für die gesamte Kommunikation
- Hauptinfrastruktur und Datenbank, die in der Europäischen Union gehostet werden; Globale Lieferanten und internationale Transfers sind in Anhang III beschrieben
- Authentifizierung mit OTP – keine Passwörter im Klartext gespeichert
- Zeitgesteuerte und automatisch rotierende Sitzungstoken
- Firewall, DDoS-Schutz und Bot-Filterung durch Cloudflare
- Zugriff streng nach dem Prinzip „Least Privilege“ und „Need-to-Know“ kontrolliert
- Automatische tägliche Sicherung, verschlüsselt (GPG), mit kontrollierter Aufbewahrung
- Kontinuierliche Protokollüberwachung zur Erkennung verdächtiger Aktivitäten
- Pseudonymisierungs-, Anonymisierungs- und Löschverfahren werden je nach Datenkategorie und Verarbeitungszweck angewendet
- Logische Isolation pro Operator (gesicherte Mandantenfähigkeit)
Organisatorische Maßnahmen
- Mindestanzahl von Personen mit administrativem Zugriff auf Daten
- Eingeschränkter Administratorzugriff und Protokollierung für relevante Sicherheits- und Verwaltungsvorgänge
- Vertraulichkeitsvereinbarungen mit Mitarbeitern und externen Mitarbeitern
- Interne Sicherheits- und Vorfallreaktionsrichtlinien
- Periodische Risikobewertungen
- Unterstützung des Verantwortlichen bei der Beurteilung der Notwendigkeit einer DSFA und, falls erforderlich, bei deren Umsetzung
- Internes Register von Sicherheitsvorfällen (Art. 33(5))
Vorfallbenachrichtigung
- Verantwortlicher wird innerhalb von maximal 48 Stunden nach Kenntnisnahme eines Verstoßes benachrichtigt
- Mitteilungsinhalt gemäß Art. 33 Abs. 3 DSGVO
- Betroffene Personen werden direkt benachrichtigt, wenn der Verstoß ein hohes Risiko darstellt
Anhang III – Liste der zugelassenen Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Land | Zweck | Übertragungsmechanismus |
|---|---|---|---|
| Hetzner Online GmbH | Deutschland (EU) | Primäre Infrastruktur, Backend-Dienste und Datenbank-Hosting | Art. 28 DSGVO (intra-EU) |
| Cloudflare Inc. | USA und globales Edge-Netzwerk | Sicherheit, Inhaltsverteilung, DDoS- und Missbrauchsschutz | DPF und/oder SCC, soweit anwendbar |
| Scaleway SAS | Frankreich (EU) | Transaktions- und Betriebs-E-Mails | Art. 28 DSGVO (intra-EU) |
| Telnyx LLC | USA und EU | Telefonnummern, Anrufweiterleitung und SMS | DPF und/oder SCC, soweit anwendbar |
| ElevenLabs Inc. | USA und je nach Dienstkonfiguration weitere Regionen | Verarbeitung von KI-Sprachgesprächen | DPF und/oder SCC, soweit anwendbar |
Liste der öffentlichen Unterauftragsverarbeiter:
- ElevenLabs: compliance.elevenlabs.io
- Telnyx: telnyx.com/sub-processors
- Cloudflare: cloudflare.com/gdpr/subprocessors
- Expo: expo.dev/privacy
Kontakt
Für Fragen oder Wünsche im Zusammenhang mit dieser DPA:
E-Mail: privacy@rezervatio.ai
Auftragsverarbeiter: QUANTEMI S.R.L.
CUI: 54694424
Hauptsitz: Năvodari, Jud. Constanta, Str. Liniștii nr. 8
Letzte Aktualisierung: 30. April 2026 – Version 1.0
EU · DSGVO Datenschutz