Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Stand: 27.08.2026 · Version: 0.2 (Entwurf) · Änderungshistorie
⚠ Entwurf — juristisch noch nicht final geprüft. Dieser AVV ist eine ehrliche, an der tatsächlichen Systemarchitektur ausgerichtete Vorlage für die Alpha/Beta-Phase. Vor produktivem Einsatz mit echten personenbezogenen Daten sollte er von einer auf IT-/Datenschutzrecht spezialisierten Person geprüft und gegengezeichnet werden. Ein individuell unterzeichnetes Exemplar stellen wir auf Anfrage (
office@the-y.at) bereit.
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Rahmen der Nutzung des Dienstes „TheY CRM / Kunden-Support CRM" und gilt gemäß Art. 28 DSGVO ergänzend zu den Nutzungsbedingungen.
1. Parteien & Rollen
Verantwortlicher ist der Kunde (der Mandant/das Unternehmen, das den Dienst nutzt) für die von ihm im Dienst verarbeiteten personenbezogenen Daten. Auftragsverarbeiter ist The-Y e.U., Thomas Nuri Yilmaz, BSc, Senefeldergasse 25, 1100 Wien (nachfolgend „The-Y"). The-Y verarbeitet personenbezogene Daten ausschließlich weisungsgebunden zur Erbringung des Dienstes.
2. Gegenstand, Art, Zweck & Dauer
Gegenstand & Zweck: Bereitstellung und Betrieb einer All-in-One-CRM- und Support-Software (Posteingang über E-Mail/WebChat/SMS/WhatsApp/Meta, Telefonie, Kontakt-/Firmen-/Deal-Verwaltung, Rechnungen, Aufgaben/Kalender, Marketing, Belegschaftsverwaltung, Auswertungen, optionale KI-Funktionen).
Dauer: für die Laufzeit des Nutzungsverhältnisses. Nach Beendigung gilt Ziffer 8 (Löschung/Rückgabe).
3. Kategorien betroffener Personen & Datenarten
Betroffene Personen: Kunden/Interessenten/Kontakte des Verantwortlichen, dessen Mitarbeitende/Nutzer, Ansprechpartner verbundener Firmen.
Datenarten (soweit der Verantwortliche sie einstellt/erzeugt):
- Stammdaten von Kontakten/Firmen (Name, E-Mail, Telefon, Adresse, Notizen, benutzerdefinierte Felder/Sammlungen);
- Kommunikationsinhalte & Metadaten aller Kanäle (E-Mail, WebChat, SMS, WhatsApp, Messenger/Instagram), inkl. Anhänge;
- Telefonie-Daten: Anrufprotokolle, ggf. Anrufaufzeichnungen und Voicemail;
- Vertriebs-/Abrechnungsdaten: Deals, Rechnungen, Angebote;
- Aufgaben, Termine/Buchungen, Wissens-/Vorlageninhalte;
- Mitarbeiter-/Personaldaten aus der Belegschaftsverwaltung: Anwesenheit/Stempelzeiten, Arbeitszeit/Gleitzeit, Dienstplan, Urlaub, Krankenstand und hochgeladene Arztzettel (können Gesundheitsdaten i.S.d. Art. 9 DSGVO enthalten — besondere Kategorie);
- Benutzerkonten, Rollen & Berechtigungen; Sprache/Präferenzen;
- Sicherheits-/Protokolldaten: Login-Ereignisse (erfolgreich/fehlgeschlagen) inkl. IP-Adresse, sicherheitsrelevante Konto-/Rollenänderungen (Audit-Log);
- Authentifizierung: 2FA-Geheimnis (AES-verschlüsselt) und Wiederherstellungscodes (ausschließlich gehasht);
- Integrations-Zugangsdaten des Verantwortlichen (SMTP/IMAP-, SIP-, API-, Webhook-, Kanal-Token) — verschlüsselt gespeichert.
4. Weisungen
The-Y verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Nutzung des Dienstes und dessen Konfiguration gelten als Weisung. Hält The-Y eine Weisung für rechtswidrig, wird der Verantwortliche informiert.
5. Vertraulichkeit
Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet. Der Zugriff ist auf das für den Betrieb Erforderliche beschränkt.
6. Technisch-organisatorische Maßnahmen (TOM)
The-Y trifft geeignete TOM nach Art. 32 DSGVO; siehe Anlage 1.
7. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der in Anlage 2 genannten Unterauftragsverarbeiter zu. Weitere/Änderungen werden vorab mitgeteilt; der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
Vom Verantwortlichen selbst verbundene Dienste (eigener KI-Anbieter per BYO-Schlüssel, WhatsApp/Meta, SMS-Anbieter, eigener Mailserver) sind keine Unterauftragsverarbeiter von The-Y: Der Verantwortliche verbindet und verantwortet diese Anbieter selbst über sein eigenes Konto/Vertrag. The-Y leitet Inhalte lediglich an die vom Verantwortlichen konfigurierten Endpunkte weiter.
8. Unterstützung, Meldepflichten, Betroffenenrechte
The-Y unterstützt den Verantwortlichen im Rahmen des Möglichen bei Betroffenenanfragen (Auskunft, Löschung, Berichtigung, Export) sowie bei Datenschutz-Verletzungen und meldet ihm bekannt gewordene Verletzungen unverzüglich. Werkzeuge für Export (Snapshot/CSV) und Löschung stehen im Dienst bereit.
9. Löschung/Rückgabe nach Vertragsende
Nach Beendigung werden die personenbezogenen Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Zu Aufbewahrungsfristen und Löschung aus Backups/Logs siehe Datenschutzerklärung und Datenlöschung.
10. Nachweise & Kontrollen
The-Y stellt die zum Nachweis der Einhaltung erforderlichen Informationen bereit und ermöglicht angemessene Überprüfungen. Beim Self-Hosting betreibt der Verantwortliche die Infrastruktur selbst; The-Y ist dort nicht Auftragsverarbeiter, sondern reiner Softwarelieferant.
11. Schlussbestimmungen
Es gilt österreichisches Recht; Gerichtsstand ist — soweit zulässig — Wien. Bei Widerspruch geht dieser AVV in datenschutzrechtlichen Fragen den Nutzungsbedingungen vor.
Anlage 1 — Technisch-organisatorische Maßnahmen (TOM)
- Verschlüsselung — Übertragung: TLS/HTTPS für alle Verbindungen; HTTP wird auf HTTPS umgeleitet (HSTS). Softphone/Echtzeit über gesicherte WebSockets (WSS).
- Verschlüsselung — Ruhezustand: sensible Geheimnisse (Postfach-/SIP-/API-/Kanal-Token, 2FA-Secret) werden mit AES-256-GCM verschlüsselt gespeichert (fester, DB-unabhängiger Schlüssel). 2FA-Wiederherstellungscodes werden ausschließlich als SHA-256-Hash gespeichert; Passwörter als scrypt-Hash.
- Mandanten-Isolation: strikte Trennung je Mandant auf Datenbankebene (Row-Level-Security, Nicht-Superuser-App-Rolle) — ein Mandant kann keine Daten eines anderen sehen.
- Zugriffskontrolle: rollenbasierte Rechte (RBAC) mit Feinsteuerung je Nutzer und Sichtbarkeits-Scope (eigene/Team/alle); serverseitige Prüfung jeder Aktion. Zwei-Faktor-Authentifizierung (TOTP) optional pro Nutzer und org-weit erzwingbar; ab der Beta für Owner und Admins verpflichtend (7 Tage Übergangsfrist für Bestehende, danach Sperre administrativer Funktionen bis zur Einrichtung; Recovery-Codes nur gehasht gespeichert, einmalig angezeigt; Aktivierung/Deaktivierung/Recovery im Audit-Log protokolliert und per E-Mail gemeldet; dokumentierter manueller Recovery-Prozess ohne universelle Hintertür). Unveränderliches Sicherheits-Protokoll (Audit-Log, append-only).
- Netzwerk/Anwendung: Security-Header (CSP, HSTS, nosniff, Referrer-/Permissions-Policy, Clickjacking-Schutz), Rate-Limiting an sensiblen Endpunkten, Signaturprüfung eingehender Webhooks, SSRF-Schutz ausgehender Aufrufe.
- Pseudonymisierung/Minimierung: Verarbeitung beschränkt auf die vom Verantwortlichen eingestellten Daten; interne Notizen werden Kunden nie zugestellt.
- Verfügbarkeit & Wiederherstellbarkeit: Datenhaltung in der EU; Export-/Snapshot-Funktion je Mandant. Backup-Policy je Phase — siehe Anlage 3.
- Standort: Serverbetrieb in der EU (Österreich).
Anlage 3 — Backup & Restore
Alpha:
- keine Backup-, Verfügbarkeits- oder Wiederherstellungsgarantie;
- manuelle Snapshot-/CSV-Exporte durch den Verantwortlichen;
- keine Nutzung als alleiniger Speicher für kritische Daten.
Hosted Beta:
- mindestens tägliche, verschlüsselte Offsite-Sicherung außerhalb des Produktivservers;
- Aufbewahrung 30 Tage;
- Sicherung von Datenbank, Mandantendaten, Nachrichten, CRM-Daten, Rechnungen, Aufgaben, Terminen, Anhängen und wiederherstellungsrelevanten Einstellungen;
- monatlicher dokumentierter Restore-Test;
- anfängliches Best-Effort-Ziel: RPO max. 24 Stunden, RTO max. 48 Stunden — in der Beta Betriebsziele, noch kein SLA;
- Replikation/Failsafe ersetzt kein versioniertes Backup;
- Kund:innen können wichtige Daten weiterhin selbst exportieren.
Self-Hosting:
- der Kunde ist grundsätzlich für Server, Backups, Monitoring und Wiederherstellbarkeit verantwortlich;
- The-Y liefert dokumentierte Backup-/Restore-Skripte und Anleitungen;
- eine passive Notfall- und eine nicht produktive Testumgebung sind von derselben Lizenz umfasst;
- bei einem später von The-Y betriebenen Hostingpaket gilt stattdessen die Hosted-Backup-Policy.
Nach Kontolöschung werden produktive Daten entsprechend der Löschregel entfernt. In Sicherungen vorhandene Daten bleiben isoliert, werden nicht regulär verarbeitet und laufen mit der dokumentierten Backup-Rotation aus.
Anlage 2 — Unterauftragsverarbeiter
| Anbieter | Zweck | Standort | Status |
| The-Y e.U. (Eigenbetrieb der Infrastruktur) | Hosting/Serverbetrieb des Dienstes in der Alpha | Österreich / EU | aktiv |
| Cloud-Hosting-Anbieter (EU) — für die Beta geplant | gehosteter Cloud-Betrieb + Backup | EU | ab Beta 🧑 |
Nicht als Unterauftragsverarbeiter von The-Y geführt, weil vom Verantwortlichen selbst per eigenem Konto/Schlüssel verbunden und verantwortet: der gewählte KI-Anbieter (Anthropic, OpenAI oder Google — nur bei aktivierter KI, BYO-Schlüssel), WhatsApp/Meta, SMS-Anbieter, eigener E-Mail-Server. Die Übermittlung an diese Anbieter erfolgt nach deren Bedingungen; ggf. Drittlandtransfer je nach Anbieterwahl.
Zahlungsabwicklung (Stripe): Stripe verarbeitet Zahlungsdaten für die Abrechnung zwischen The-Y und dem zahlenden Kunden (The-Y ist insoweit selbst Verantwortlicher) — nicht für die vom Kunden im CRM verarbeiteten Endkundendaten.