Auftragsverarbeitungsvertrag (AVV) — Kombizent
Stand: 29.06.2026 Version: v1.3-2026-06-29
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen
[Customer-Firmenname] [Customer-Anschrift] [PLZ, Ort] [Land] — nachfolgend „Verantwortlicher" —
und
Digital Consulting EU LLC 2125 Biscayne Blvd, Ste 204 #10182 Miami, FL 33137, USA
(Florida Limited Liability Company, Document Number: L23000173708, FEI/EIN: 32-0726858)
Vertretungsberechtigt: V. Schneider (Managing Member)
— nachfolgend „Auftragsverarbeiter" oder „Kombizent" —
— gemeinsam „die Parteien" —
§ 1 Gegenstand und Dauer
1.1 Gegenstand
Der Verantwortliche nutzt die Software-as-a-Service-Plattform „Kombizent" zur Organisation seiner Geschäftsprozesse. Im Rahmen der Nutzung werden personenbezogene Daten der Endkunden des Verantwortlichen sowie weitere Beschäftigte und Geschäftspartner des Verantwortlichen durch Kombizent verarbeitet.
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien gemäß Art. 28 DSGVO.
1.2 Dauer
Dieser Vertrag gilt für die Dauer des zugrundeliegenden Hauptvertrags („AGB für Kombizent") zwischen den Parteien.
§ 2 Art und Zweck der Verarbeitung
2.1 Verarbeitungszweck
Die Verarbeitung personenbezogener Daten erfolgt zum Zweck der Bereitstellung der Software Kombizent und der damit verbundenen Funktionen, insbesondere:
- Verwaltung von Kundenkontakten (CRM)
- Erstellung und Verwaltung von Angeboten, Aufträgen, Rechnungen, Wartungsverträgen
- Kommunikation mit Endkunden des Verantwortlichen (E-Mail, WhatsApp, Telefon, etc.)
- Marketing-Automation (Newsletter, CMS)
- Statistik und Reporting
- KI-gestützte Features (auf ausdrückliche Aktivierung durch den Verantwortlichen)
2.2 Art der Verarbeitung
Die Verarbeitung umfasst:
- Erhebung
- Speicherung
- Organisation und Ordnung
- Abfrage und Verwendung
- Offenlegung gegenüber autorisierten Nutzern des Verantwortlichen
- Übermittlung (z.B. an Zahlungsdienstleister, KI-API, E-Mail-Versand)
- Aktualisierung und Anpassung
- Löschung und Vernichtung
2.3 Verarbeitete Daten
Datenkategorien, die der Verantwortliche im Cockpit speichern kann:
| Kategorie | Beispiele |
|---|---|
| Stammdaten | Name, Anschrift, E-Mail, Telefon, Steuer-ID, USt-IdNr. |
| Vertragsdaten | Angebote, Aufträge, Rechnungen, Verträge |
| Kommunikationsdaten | E-Mails, WhatsApp-Nachrichten, Anruf-Notizen |
| Zahlungsdaten | Status (bezahlt/offen), Mahnstatus (KEINE Karten-/Kontodaten) |
| Anfrage-Daten | Anfrageinhalte, Branche, Bedarfsdetails |
| Termin-Daten | Termine, Wartungspläne, Erinnerungen |
| Marketing-Daten | Newsletter-Status, Opt-Ins, Tags |
| Nutzungsdaten | Login-Zeiten, IP-Adressen der Nutzer (Beschäftigte des Verantwortlichen) |
Hinweis: Der Verantwortliche entscheidet, welche Daten er einstellt. Kombizent erhebt keine Daten eigenmächtig.
2.4 Kategorien betroffener Personen
- Endkunden des Verantwortlichen (B2B oder B2C)
- Lieferanten und Dienstleister des Verantwortlichen
- Beschäftigte des Verantwortlichen, die das Cockpit nutzen
- Interessenten / Prospects des Verantwortlichen
2.5 Ort der Verarbeitung
Die Verarbeitung erfolgt primär in den Datenzentren der Europäischen Union (Frankfurt/Main, Deutschland, via Supabase auf AWS eu-central-1).
Übermittlungen an Drittländer (USA) erfolgen nur in den in Anlage 2 definierten Fällen und auf Basis der dort genannten Rechtsgrundlagen.
§ 3 Pflichten des Auftragsverarbeiters
3.1 Weisungsgebundenheit
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Eine Verarbeitung für andere Zwecke ist unzulässig.
Soweit gesetzliche Verpflichtungen den Auftragsverarbeiter zur Verarbeitung zwingen (z.B. behördliche Anordnung), teilt er dies dem Verantwortlichen vor der Verarbeitung mit, soweit das Gesetz dies nicht verbietet.
3.2 Vertraulichkeit
Der Auftragsverarbeiter verpflichtet seine Mitarbeiter und sonstige für ihn tätige Personen zur Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO) und stellt sicher, dass diese die Daten nur entsprechend den Weisungen des Verantwortlichen verarbeiten.
3.3 Technische und organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter hat geeignete technische und organisatorische Maßnahmen ergriffen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO). Die konkreten TOM sind in Anlage 1 dieses Vertrags beschrieben.
3.4 Sub-Auftragsverarbeiter
Der Auftragsverarbeiter setzt zur Erbringung der Leistung Sub-Auftragsverarbeiter ein. Die aktuell eingesetzten Sub-Auftragsverarbeiter sind in Anlage 2 dieses Vertrags aufgeführt.
Der Verantwortliche erteilt dem Auftragsverarbeiter mit Vertragsschluss die allgemeine Genehmigung zur Hinzuziehung weiterer Sub-Auftragsverarbeiter im Sinne von Art. 28 Abs. 2 Satz 2 DSGVO.
Informations- und Widerspruchsrecht: Beabsichtigt der Auftragsverarbeiter, einen neuen Sub-Auftragsverarbeiter einzusetzen oder einen bestehenden auszutauschen, informiert er den Verantwortlichen mindestens 30 Tage vorab in Textform (z.B. E-Mail oder Hinweis im Cockpit). Der Verantwortliche kann dem geplanten Wechsel innerhalb von 14 Tagen aus berechtigtem datenschutzrechtlichem Grund widersprechen.
Bei Widerspruch suchen die Parteien einvernehmlich eine Lösung. Kann keine Einigung erzielt werden, hat der Verantwortliche das Recht zur außerordentlichen Kündigung des Hauptvertrags mit einer Frist von 30 Tagen.
Der Auftragsverarbeiter schließt mit jedem Sub-Auftragsverarbeiter einen schriftlichen Vertrag mit Datenschutzpflichten ab, die im Wesentlichen denen dieses Vertrags entsprechen (Art. 28 Abs. 4 DSGVO).
3.5 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflichten nach Art. 32-36 DSGVO:
- Sicherheit der Verarbeitung (Art. 32)
- Meldung von Datenschutzverletzungen an die Aufsichtsbehörde (Art. 33)
- Benachrichtigung betroffener Personen (Art. 34)
- Datenschutz-Folgenabschätzung (Art. 35)
- Vorherige Konsultation (Art. 36)
3.6 Unterstützung bei Betroffenenrechten
Bei Anfragen betroffener Personen, die direkt an den Auftragsverarbeiter gerichtet werden, leitet der Auftragsverarbeiter die Anfrage unverzüglich an den Verantwortlichen weiter. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung:
- Recht auf Auskunft (Art. 15 DSGVO) — Datenexport-Funktion im Cockpit
- Recht auf Berichtigung (Art. 16 DSGVO) — Edit-Funktionen
- Recht auf Löschung (Art. 17 DSGVO) — Lösch-Funktionen
- Recht auf Einschränkung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Export in CSV/JSON
- Widerspruchsrecht (Art. 21 DSGVO)
3.7 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Datenschutzverletzung unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntnisnahme in Textform.
Die Meldung enthält mindestens folgende Informationen:
- Art und Umfang der Verletzung (Anzahl betroffener Personen und Datensätze)
- Wahrscheinliche Folgen
- Bereits getroffene oder geplante Gegenmaßnahmen
- Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle
3.8 Datenschutzbeauftragter
Der Auftragsverarbeiter benennt einen Ansprechpartner für Datenschutzangelegenheiten:
Datenschutz-Kontakt Kombizent: datenschutz@kombizent.com
§ 4 Pflichten des Verantwortlichen
4.1 Verantwortlichkeit
Der Verantwortliche ist im Rahmen des Hauptvertrags und dieses AVV für die Rechtmäßigkeit der Verarbeitung sowie für die Wahrung der Rechte betroffener Personen verantwortlich.
Insbesondere verantwortet er:
- Vorhandensein einer Rechtsgrundlage für jede Verarbeitung (Art. 6 DSGVO)
- Erfüllung der Informationspflichten (Art. 13/14 DSGVO) gegenüber betroffenen Personen
- Einhaltung der Datenschutzgrundsätze (Art. 5 DSGVO)
- Festlegung von Zwecken und Mitteln der Verarbeitung
- Erfüllung etwaiger Einwilligungs-Erfordernisse
4.2 Weisungserteilung
Weisungen werden grundsätzlich durch die Konfiguration und Nutzung des Cockpits durch den Verantwortlichen erteilt (z.B. Anlage eines Kunden = Weisung zur Speicherung dieser Daten).
Ergänzende Weisungen können in Textform an datenschutz@kombizent.com gerichtet werden.
4.3 Sicherer Umgang mit Zugangsdaten
Der Verantwortliche schützt die Zugangsdaten seiner Nutzer vor unbefugtem Zugriff und nutzt — wo angeboten — die Multi-Faktor-Authentifizierung.
4.4 Mitwirkungspflichten
Der Verantwortliche unterstützt den Auftragsverarbeiter bei der Erfüllung dieses Vertrags, insbesondere bei der Aufklärung von Datenschutzvorfällen.
§ 5 Audit-Rechte und Nachweispflichten
5.1 Audit-Rechte
Der Verantwortliche hat das Recht, sich davon zu überzeugen, dass der Auftragsverarbeiter seinen Pflichten nach diesem Vertrag und Art. 28 DSGVO nachkommt.
5.2 Nachweise
Der Auftragsverarbeiter weist die Einhaltung der Pflichten primär durch folgende Mittel nach:
- Vorlage aktueller Zertifikate (z.B. ISO/IEC 27001 — soweit vorhanden)
- Vorlage der TOM-Dokumentation (Anlage 1)
- Vorlage von Audit-Berichten unabhängiger Dritter (z.B. SOC 2 von Sub-Auftragsverarbeitern)
- Beantwortung schriftlicher Anfragen des Verantwortlichen innerhalb angemessener Frist
5.3 Vor-Ort-Audit
Über die in § 5.2 genannten Nachweise hinaus hat der Verantwortliche das Recht, im Einzelfall ein Audit vor Ort durchzuführen. Hierfür gilt:
- Audit-Anmeldung mindestens 30 Tage vorab in Textform
- Maximal ein Audit pro Kalenderjahr
- Dauer maximal 2 Werktage
- Beauftragter Auditor: vom Verantwortlichen unter Wahrung berechtigter Interessen des Auftragsverarbeiters (kein Wettbewerber)
- Kosten: jede Partei trägt eigene Kosten; bei nachweislichen Pflichtverstößen trägt der Auftragsverarbeiter die Kosten
- Kein Zugriff auf Daten anderer Kunden des Auftragsverarbeiters (Vertraulichkeitsbelang)
5.4 Audit im Fall einer Verletzung
Bei begründetem Verdacht einer Datenschutzverletzung kann der Verantwortliche einen kurzfristigen Audit verlangen (innerhalb von 5 Werktagen).
§ 6 Übermittlung an Drittländer
6.1 Grundsatz
Eine Übermittlung personenbezogener Daten in Drittländer (außerhalb des EWR) ist nur zulässig, soweit die Voraussetzungen des Kapitel V der DSGVO erfüllt sind.
6.2 Aktuelle Drittlandtransfers
Die aktuelle Liste der Übermittlungen in Drittländer ist in Anlage 2 aufgeführt. Sie umfasst insbesondere:
- USA (Vercel, Supabase, Anthropic, Google, Twilio)
Absicherung erfolgt über:
- EU-U.S. Data Privacy Framework für zertifizierte Anbieter (Stand 06/2026: Vercel, Google)
- Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914 für nicht-DPF-zertifizierte Anbieter (Supabase, Anthropic)
6.3 Verpflichtungen bei Drittlandtransfer
Der Auftragsverarbeiter:
- Schließt mit allen Drittland-Empfängern angemessene Vereinbarungen
- Führt Transfer Impact Assessments (TIA) durch
- Informiert den Verantwortlichen über wesentliche Änderungen der Rechtslage (z.B. Wegfall des DPF)
§ 7 Löschung und Rückgabe nach Vertragsende
7.1 Datenexport
Während der Vertragslaufzeit und für 30 Tage nach Vertragsende stellt der Auftragsverarbeiter dem Verantwortlichen die Möglichkeit zum Datenexport im Cockpit zur Verfügung (CSV, JSON, ZIP-Archive).
7.2 Löschung
Nach Ablauf der 30-Tage-Export-Frist werden alle personenbezogenen Daten des Verantwortlichen einschließlich aller Kopien innerhalb von 90 Tagen aus den Produktivsystemen gelöscht.
Backups werden gemäß Backup-Rotation überschrieben, spätestens nach 180 Tagen nach Vertragsende.
7.3 Ausnahmen
Eine Löschung erfolgt nicht, soweit gesetzliche Aufbewahrungspflichten entgegenstehen (z.B. § 257 HGB, § 147 AO). In diesem Fall werden die betroffenen Daten gesperrt und nur noch zu Aufbewahrungszwecken vorgehalten.
7.4 Bestätigung
Auf Anforderung des Verantwortlichen bestätigt der Auftragsverarbeiter die Löschung in Textform.
§ 8 Haftung
Die Haftung beider Parteien richtet sich nach den Bestimmungen des Hauptvertrags („AGB für Kombizent") sowie den gesetzlichen Vorschriften, insbesondere Art. 82 DSGVO.
§ 9 Schlussbestimmungen
9.1 Sonderkündigungsrecht
Bei wesentlichen Verstößen gegen Datenschutzpflichten oder Anordnungen der Aufsichtsbehörde kann der Verantwortliche diesen AVV außerordentlich kündigen. Eine außerordentliche Kündigung des AVV führt zur Kündigung des Hauptvertrags.
9.2 Vorrang dieses Vertrags
Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag haben die Regelungen dieses AVV Vorrang in Datenschutzfragen.
9.3 Änderungen
Änderungen dieses Vertrags bedürfen der Textform.
9.4 Salvatorische Klausel
Sollten einzelne Bestimmungen dieses Vertrags unwirksam oder undurchführbar sein, so wird hierdurch die Gültigkeit der übrigen Bestimmungen nicht berührt.
9.5 Anwendbares Recht und Gerichtsstand
Es gilt das Recht der Bundesrepublik Deutschland. Ausschließlicher Gerichtsstand ist München.
Unterschriften
| Verantwortlicher | Auftragsverarbeiter |
|---|---|
| Ort, Datum: ____________________ | Ort, Datum: ____________________ |
| Unterschrift: _________________ | Unterschrift: _________________ |
| Name (in Druckbuchstaben): | Name (in Druckbuchstaben): |
| [CUSTOMER-NAME] | V. Schneider |
| Position: ______________ | Position: Managing Member |
Anlage 1 — Technische und organisatorische Maßnahmen (TOM)
Stand: 25.06.2026
Der Auftragsverarbeiter hat folgende technische und organisatorische Maßnahmen ergriffen, um ein dem Risiko der Verarbeitung angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO):
1. Zutrittskontrolle
Schutz vor unbefugtem Zutritt zu Datenverarbeitungsanlagen.
- Datenverarbeitung erfolgt in zertifizierten Rechenzentren der Sub-Auftragsverarbeiter (siehe Anlage 2): AWS Frankfurt (ISO 27001, SOC 2)
- Kombizent betreibt keine eigenen physischen Server
- Mitarbeiter arbeiten remote mit verschlüsselten Endgeräten
2. Zugangskontrolle
Schutz vor unbefugter Nutzung der Systeme.
- Multi-Faktor-Authentifizierung für alle Admin-Zugänge zur Cloud-Infrastruktur
- Starke Passwort-Richtlinien (mindestens 16 Zeichen, Komplexitätsanforderungen)
- Rollenbasierte Zugriffskontrolle (RBAC) für Mitarbeiter
- Automatisches Sperren von Konten bei Inaktivität
- Logging aller Admin-Zugriffe
- Sofortige Sperrung bei Ausscheiden von Mitarbeitern
3. Zugriffskontrolle
Stellt sicher, dass nur autorisierte Personen auf die für sie freigegebenen Daten zugreifen.
- Row-Level-Security auf Datenbankebene (logische Mandantentrennung)
- Berechtigungskonzept im Cockpit (Owner / Admin / Member / Read-Only)
- Trennung von Test- und Produktivumgebungen
- Audit-Logs für alle administrativen Aktionen
4. Weitergabekontrolle
Sicherheit bei Übertragung und Speicherung.
- Transportverschlüsselung: TLS 1.3 für alle Verbindungen (HTTPS-only)
- Verschlüsselung at rest: AES-256 für besonders sensible Daten (SMTP-Zugangsdaten, API-Keys)
- Verschlüsselung der Backups
- Datenverarbeitung primär in EU-Rechenzentren
5. Eingabekontrolle
Nachvollziehbarkeit von Eingaben und Änderungen.
- Versionierung von Datensätzen (z.B. Rechnungen GoBD-konform unveränderbar nach Finalisierung)
- Audit-Trail für sicherheitsrelevante Aktionen
- Eindeutige Nutzer-Identifikation pro Aktion
6. Auftragskontrolle
Sicherstellung, dass die Verarbeitung nach Weisung erfolgt.
- Schriftliche AVVs mit allen Sub-Auftragsverarbeitern
- Regelmäßige Überprüfung der Sub-Auftragsverarbeiter
- Klares Weisungssystem (Cockpit-Konfiguration durch Verantwortliche)
7. Verfügbarkeitskontrolle
Schutz vor zufälliger Zerstörung oder Verlust.
- Automatische tägliche Backups der Datenbank
- Point-in-Time-Recovery (bis 7 Tage zurück)
- Multi-Zone-Redundanz bei AWS (eu-central-1)
- Notfallplan und regelmäßige Wiederherstellungstests
- Monitoring und Alerting bei kritischen Vorfällen
8. Trennungskontrolle
Getrennte Verarbeitung von Daten verschiedener Auftraggeber.
- Row-Level-Security auf PostgreSQL-Ebene
- Eindeutige Trennung pro
organization_id - Logische Mandantentrennung in allen Anwendungs-Schichten
- Regelmäßige Audits der Mandantentrennung
9. Pseudonymisierung und Datenminimierung
- IP-Adressen werden nach 7 Tagen gekürzt (Server-Logs)
- Mitarbeiter-Zugriffe in Support-Fällen erfolgen nur nach Tickets des Verantwortlichen
- Minimale Datenerhebung — nur was für den Vertragszweck erforderlich ist
10. Mitarbeiter-Schulung
- Vertraulichkeitsverpflichtung aller Mitarbeiter (DSGVO Art. 28 Abs. 3 lit. b)
- Regelmäßige Datenschutz-Schulungen
- Awareness für Phishing, Social Engineering
11. Datenschutz-Folgenabschätzung
Wo erforderlich (Art. 35 DSGVO) führt der Auftragsverarbeiter intern DSFAs durch, insbesondere für:
- KI-Features (Anthropic-Integration)
- Drittlandtransfers
Anlage 2 — Sub-Auftragsverarbeiter
Stand: 25.06.2026
Folgende Sub-Auftragsverarbeiter sind aktuell bei der Erbringung der Leistung eingesetzt. Mit allen Sub-Auftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
A — Kerninfrastruktur (immer aktiv)
A.1 Vercel Inc.
- Anschrift: 340 S Lemon Ave #4133, Walnut, CA 91789, USA
- Verarbeitete Daten: Server-Logs (IP, Request-Daten), Edge-Caching von statischen Inhalten
- Zweck: Hosting, CDN, Edge-Functions
- Server-Standort: Global (Edge-Network), primär EU für deutsche Nutzer
- Drittlandtransfer: USA — abgesichert durch EU-U.S. Data Privacy Framework (DPF-zertifiziert) + Standardvertragsklauseln
- DPA: https://vercel.com/legal/dpa
- Datenschutz: https://vercel.com/legal/privacy-policy
A.2 Supabase Inc.
- Anschrift: 970 Toa Payoh North, Singapore 318992 (US-Tochter in USA)
- Verarbeitete Daten: Alle im Cockpit gespeicherten Customer-Daten (Datenbank, Auth, Storage)
- Zweck: Datenbank-as-a-Service, Authentifizierung, File-Storage
- Server-Standort: EU (Frankfurt, AWS eu-central-1) — Customer-Daten verlassen die EU nicht
- Drittlandtransfer: Möglich für administrative Tätigkeiten (Support, Logs) — abgesichert durch Standardvertragsklauseln
- DPA: https://supabase.com/legal/dpa
- Datenschutz: https://supabase.com/privacy
A.3 Amazon Web Services EMEA SARL
- Anschrift: 38 Avenue John F. Kennedy, L-1855 Luxembourg
- Verarbeitete Daten: Infrastruktur-Bereitstellung für Supabase (verschlüsselte Daten)
- Zweck: Cloud-Infrastruktur (Server, Storage, Netzwerk)
- Server-Standort: EU (Frankfurt, eu-central-1)
- Drittlandtransfer: Keiner für EU-Kunden
- DPA: Im Supabase-AVV enthalten (AWS ist Sub-Sub-Processor)
B — Zahlungsabwicklung (immer aktiv)
B.1 Mollie B.V.
- Anschrift: Keizersgracht 313, 1016 EE Amsterdam, Niederlande
- Verarbeitete Daten: Zahlungsdaten (Name, Adresse, Zahlungs-Status)
- Zweck: Zahlungsabwicklung der Abonnement-Gebühren
- Server-Standort: EU (Niederlande)
- Drittlandtransfer: Keiner
- DPA: https://www.mollie.com/de/privacy
C — Kommunikation (nach Customer-Konfiguration)
C.1 E-Mail-Versand
Der Versand transaktionaler E-Mails erfolgt über die eigene Mail-Server-Infrastruktur des Auftragsverarbeiters. Es ist kein externer E-Mail-Versanddienstleister als Sub-Auftragsverarbeiter eingebunden.
Customer können alternativ einen eigenen SMTP-Server hinterlegen („Bring Your Own SMTP"). In diesem Fall liegt die Verantwortung für den Versand und den Vertrag mit dem jeweiligen SMTP-Anbieter beim Verantwortlichen selbst.
C.2 Meta Platforms Ireland Limited (bei Customer-Aktivierung)
- Anschrift: 4 Grand Canal Square, Dublin 2, Irland
- Verarbeitete Daten: WhatsApp-Nachrichten, Telefonnummern
- Zweck: WhatsApp Business API-Integration
- Drittlandtransfer: Verarbeitung über Meta Inc. (USA) möglich — abgesichert durch SCC
- DPA: Über Meta Business Manager
C.3 Twilio Inc. (bei Customer-Aktivierung)
- Anschrift: 375 Beale Street, San Francisco, CA 94105, USA
- Verarbeitete Daten: Telefonnummern, Anrufmetadaten
- Zweck: Click-to-Call-Integration
- Drittlandtransfer: USA — abgesichert durch SCC
- DPA: https://www.twilio.com/legal/data-protection-addendum
D — KI-Features (nach Customer-Aktivierung pro Feature)
D.1 Anthropic, PBC
- Anschrift: 548 Market St., PMB 90375, San Francisco, CA 94104, USA
- Verarbeitete Daten: Text-Prompts, die der Customer aktiv zur KI-Verarbeitung freigibt
- Zweck: KI-gestützte Textanalyse, Textgenerierung, Klassifikation
- Drittlandtransfer: USA — abgesichert durch Standardvertragsklauseln im DPA (Bestandteil der Anthropic Commercial Terms of Service)
- Wichtig: Vertragliche Verpflichtung, dass übertragene Daten nicht zum Modelltraining verwendet werden
- DPA: https://www.anthropic.com/legal/commercial-terms
D.2 Google LLC (Imagen API)
- Anschrift: 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Verarbeitete Daten: Text-Prompts für Bildgenerierung
- Zweck: KI-Bildgenerierung
- Drittlandtransfer: USA — DPF-zertifiziert + SCC
- DPA: https://cloud.google.com/terms/data-processing-addendum
E — Buchhaltungs-Integrationen (nur bei Aktivierung)
E.1 sevDesk GmbH (optional)
- Anschrift: Hauptstraße 115, 77652 Offenburg, Deutschland
- Server-Standort: EU
- Drittlandtransfer: Keiner
E.2 Haufe-Lexware GmbH & Co. KG (optional)
- Anschrift: Munzinger Str. 9, 79111 Freiburg, Deutschland
- Server-Standort: EU
- Drittlandtransfer: Keiner
E.3 DATEV eG (optional)
- Anschrift: Paumgartnerstraße 6-14, 90329 Nürnberg, Deutschland
- Server-Standort: EU
- Drittlandtransfer: Keiner
F — Geocoding (für Standort-Features)
F.1 OpenStreetMap Foundation (Nominatim)
- Anschrift: St John's Innovation Centre, Cowley Road, Cambridge, CB4 0WS, Vereinigtes Königreich
- Server-Standort: UK (Vereinigtes Königreich)
- Drittlandtransfer: UK — abgesichert durch Angemessenheitsbeschluss der EU-Kommission
- Verarbeitete Daten: Adressangaben (Straße, PLZ, Stadt), keine Personen
- Zweck: Geokodierung (Adresse → Koordinaten)
Hinweis: Diese Sub-Processor-Liste wird laufend aktualisiert. Die jeweils aktuelle Fassung ist unter https://kombizent.com/subprocessors abrufbar. Änderungen werden den Customer mindestens 30 Tage vorab in Textform mitgeteilt.
Dieser AVV wurde unter Berücksichtigung der DSGVO (insbesondere Art. 28), des EU Data Act und der aktuellen Rechtsprechung (Stand 06/2026) erstellt. Eine anwaltliche Prüfung wird empfohlen.
อัปเดตล่าสุด: 29 มิถุนายน 2569 · เวอร์ชัน: v1.3