Datenverarbeitungsvereinbarung
Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten in Ihrem Auftrag bei der Nutzung von Lavenity. Sie ist Bestandteil der Nutzungsbedingungen, die Sie beim Anlegen eines Workspaces akzeptieren, und wird gemäß Artikel 28 Absatz 9 DSGVO elektronisch geschlossen; eine gesonderte Unterschrift ist nicht erforderlich.
1. Rollen und Umfang
Wenn Besucher Ihrer Website Ihnen über das Widget schreiben oder Gespräche über einen verbundenen Kanal eingehen, gehören die darin enthaltenen personenbezogenen Daten Ihnen: Sie entscheiden, warum und wie sie verarbeitet werden. Nach der DSGVO sind Sie der Verantwortliche und wir der Auftragsverarbeiter.
Diese Vereinbarung gilt ausschließlich für diese Verarbeitung. Daten zu Ihrem eigenen Konto und Ihren Mitarbeitern, die wir für eigene Zwecke verarbeiten, unterliegen unserer Datenschutzerklärung; insoweit handeln wir als Verantwortlicher.
2. Gegenstand, Dauer, Art und Zweck
Art und Gegenstand: Hosting, Speicherung, Übertragung und Anzeige von Gesprächen und Kontaktdatensätzen, Zustellung von Benachrichtigungen und – nur dort, wo Sie sie einschalten – KI-Antwortvorschläge, autonome Antworten und Wissensdatenbank-Indizierung.
Zweck: Bereitstellung des Lavenity-Dienstes für Sie gemäß den Nutzungsbedingungen und nichts anderes. Wir verkaufen keine personenbezogenen Daten und nutzen den Inhalt Ihrer Gespräche nicht zum Trainieren unserer eigenen Modelle.
Dauer: solange Ihr Arbeitsbereich besteht, zuzüglich des in Abschnitt 9 beschriebenen Zeitraums.
3. Kategorien von Daten und betroffenen Personen
Betroffene Personen sind Besucher und Kunden, die mit Ihnen Kontakt aufnehmen, sowie Mitarbeiter, die Ihren Workspace nutzen. Zu den personenbezogenen Daten zählen:
- Identifikatoren und Kontaktdaten – Name, E-Mail-Adresse, Telefonnummer, sofern angegeben, und Identifikatoren von verbundenen Kanälen;
- Gesprächsinhalte – Nachrichten, Anhänge und interne Notizen, einschließlich allem, was eine betroffene Person schreiben möchte;
- technische Daten – IP-Adresse, Browser- und Geräteinformationen, Seiten-URL und Zeitstempel;
- alle anderen personenbezogenen Daten, die Sie uns über das Widget, die API oder einen verbundenen Kanal senden.
4. Unsere Pflichten
Als Ihr Auftragsverarbeiter übernehmen wir Folgendes:
- Wir verarbeiten personenbezogene Daten nur auf Ihre dokumentierten Anweisungen hin – die Nutzungsbedingungen, diese Vereinbarung und die von Ihnen im Produkt gewählten Einstellungen bilden zusammen diese Anweisungen. Wenn ein Gesetz uns zu einer anderen Verarbeitung verpflichtet, werden wir Sie vorher darüber informieren, es sei denn, das Gesetz verbietet dies;
- Jeder, dem wir Zugriff auf die Daten gewähren, ist zur Vertraulichkeit verpflichtet.
- wir halten die gemäß Artikel 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen ein – Verschlüsselung bei der Übertragung, Zugriffskontrolle, Isolierung des Widgets, signierte Token und Ratenbegrenzung;
- Wir teilen Ihnen mit, wenn eine Weisung von Ihnen unserer Meinung nach gegen das Datenschutzrecht verstößt.
5. Unterauftragsverarbeiter
Sie erteilen uns die allgemeine Genehmigung, die unten aufgeführten Unterauftragsverarbeiter zu beauftragen. Jeder ist an Datenschutzverpflichtungen gebunden, die nicht weniger Schutz bieten als die in dieser Vereinbarung, und wir bleiben Ihnen gegenüber in vollem Umfang für deren Erfüllung haftbar.
Wir werden Sie benachrichtigen, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen. Sie können aus berechtigten Gründen des Datenschutzes Einspruch erheben. Wenn wir den Einspruch nicht lösen können, können Sie die Nutzung des betroffenen Teils des Dienstes einstellen und ihn kündigen.
- Hetzner Online GmbH (Deutschland) – Hosting, Datenbanken und Dateispeicherung.
- Supabase – Authentifizierung der Konten Ihrer Mitarbeiter.
- OpenAI – KI-Antwortvorschläge, autonome Antworten und Wissensdatenbank-Indizierung. Nur für Arbeitsbereiche aktiviert, in denen KI-Funktionen aktiviert sind. Über die API gesendete Inhalte werden nicht zum Trainieren der Modelle verwendet.
- Purelymail – Zustellung von Benachrichtigungs- und Einladungs-E-Mails.
- Paddle – Zahlung, Rechnungsstellung und Rückerstattung für Ihr Abonnement. Paddle empfängt nur Abrechnungsdaten, niemals Konversationsinhalte.
6. Internationale Datenübermittlungen
Hosting, Datenbanken und Dateispeicherung befinden sich in der Europäischen Union.
Wir sind in der Ukraine ansässig, für die die Europäische Kommission keinen Angemessenheitsbeschluss erlassen hat, und einige Unterauftragsverarbeiter sind außerhalb des EWR tätig. Für diese Übertragungen gelten die Standardvertragsklauseln der Europäischen Kommission sowie die Verschlüsselung während der Übertragung und im Ruhezustand.
7. Unterstützung bei den Rechten betroffener Personen
Wenn eine betroffene Person Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch oder Datenübertragbarkeit verlangt, unterstützen wir Sie unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen. Schreiben Sie an Privacy{'@'}lavenity.com; wir reagieren unverzüglich und so rechtzeitig, dass Sie Ihre eigene Monatsfrist einhalten können.
Derzeit gibt es keinen Self-Service-Export und keine selbstständige Löschung von Gesprächen oder Kontakten. Solche Anfragen führen wir deshalb auf Ihre schriftliche Weisung aus.
Wenn sich eine betroffene Person bezüglich der Daten, die wir in Ihrem Namen speichern, direkt an uns wendet, werden wir nicht für Sie antworten, sondern sie auffordern, Sie zu kontaktieren und Ihnen Bescheid zu geben.
8. Verstöße gegen den Schutz personenbezogener Daten
Wenn uns eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die personenbezogene Daten betrifft, die wir für Sie verarbeiten, werden wir Sie unverzüglich und in jedem Fall innerhalb von 48 Stunden nach Kenntniserlangung benachrichtigen. In der Mitteilung werden der Vorfall, die Kategorien und die ungefähre Anzahl der betroffenen Datensätze, die voraussichtlichen Folgen und die ergriffenen Maßnahmen beschrieben, damit Sie Ihren eigenen Pflichten gemäß Artikel 33 und 34 DSGVO nachkommen können.
9. Löschung und Rückgabe von Daten
Sie können uns jederzeit anweisen, die von uns für Sie verarbeiteten personenbezogenen Daten zu löschen oder zurückzugeben. Wir werden dies innerhalb von 30 Tagen nach der Anfrage tun.
Nach Schließung Ihres Workspaces löschen wir diese personenbezogenen Daten innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht; dies betrifft in der Regel Rechnungs- und Steuerunterlagen. Auf Wunsch stellen wir Ihnen die Daten vor der Löschung in einem strukturierten, gängigen und maschinenlesbaren Format bereit.
Gelöschte Daten können in verschlüsselten Backups bestehen bleiben, bis diese Backups nicht mehr verwendet werden. Wir stellen gelöschte Daten nicht aus einem Backup wieder her, außer zur Wiederherstellung nach einem Vorfall.
10. Prüfungen, Vorrang und Änderungen
Auf begründete schriftliche Anfrage – höchstens einmal im Jahr, es sei denn, eine Aufsichtsbehörde verlangt etwas anderes oder es liegt ein Verstoß vor – stellen wir die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind. Wenn dies nicht ausreicht, gestatten wir eine Prüfung durch Sie oder einen unabhängigen, zur Vertraulichkeit verpflichteten Prüfer, der so angeordnet ist, dass der Service nicht beeinträchtigt wird.
Soweit diese Vereinbarung und die Nutzungsbedingungen bei der Verarbeitung personenbezogener Daten in Ihrem Auftrag voneinander abweichen, hat diese Vereinbarung Vorrang. Wir können sie aktualisieren und informieren Sie über wesentliche Änderungen im Voraus. Die aktuelle Fassung finden Sie stets auf dieser Seite.
Kontakt
Fragen zum Datenschutz: privacy@lavenity.com
Abrechnung und Support: support@lavenity.com