Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 2026-06-18
Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Vereinbarung zwischen [Legal entity name — e.g. ilion, Inc.] („ilion“, der Auftragsverarbeiter) und der Kundenorganisation („Kunde“, der Verantwortliche) über die Nutzung von ilion. Er setzt die Anforderungen des Art. 28 DSGVO und die entsprechenden Bestimmungen des KVKK um.
1. Rollen und Anwendungsbereich
Der Kunde ist Verantwortlicher für die personenbezogenen Daten, die er in ilion speichert und verarbeitet (seine Leads, Kontakte, Accounts, Kommunikation und zugehörige Datensätze). ilion ist Auftragsverarbeiter und handelt auf dokumentierte Weisung des Kunden. Die Nutzung der Funktionen des Dienstes gilt als Weisung des Kunden, die dafür erforderlichen Daten zu verarbeiten.
2. Gegenstand, Dauer, Art und Zweck
Die Verarbeitung umfasst den Betrieb einer agentenbasierten Revenue-Plattform: das Speichern von CRM-Daten, die Synchronisierung verbundener E-Mail-, Kalender- und Telefoniedaten, das Erzeugen von KI-Analysen und -Entwürfen sowie den Versand vom Kunden freigegebener Nachrichten. Die Verarbeitung dauert für die Laufzeit des Abonnements zuzüglich der Löschfrist nach Ziffer 8.
3. Datenkategorien und betroffene Personen
Betroffene Personen: Interessenten, Kunden und Geschäftskontakte des Kunden sowie dessen eigene Nutzer. Kategorien: geschäftliche Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer, Position, Arbeitgeber), Kommunikationsinhalte und -metadaten, die der Kunde anbindet (E-Mail, Kalender, Gesprächsaufzeichnungen und Transkripte), kaufmännische Datensätze (Deals, Angebote, Verträge, Rechnungen) sowie Nutzungs- und Protokolldaten. Der Dienst ist nicht für besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) ausgelegt; der Kunde verpflichtet sich, solche nicht einzustellen.
4. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung für die Unterauftragsverarbeiter in der Liste der Unterauftragsverarbeiter, die zwischen dem stets beteiligten Kern-Stack und Integrationen unterscheidet, die Daten nur erhalten, wenn der Kunde sie ausdrücklich verbindet. ilion aktualisiert diese Seite, bevor ein Unterauftragsverarbeiter hinzugefügt oder ersetzt wird, und informiert den Kunden, der innerhalb von [30] Tagen aus berechtigten Datenschutzgründen widersprechen kann; ilion sucht dann gemeinsam mit dem Kunden nach Treu und Glauben eine Alternative, einschließlich der Beendigung der betroffenen Funktion.
5. Sicherheitsmaßnahmen
ilion setzt die auf der Sicherheitsseite beschriebenen technischen und organisatorischen Maßnahmen um, darunter: Datentrennung je Organisation, durchgesetzt auf Datenbank- und Anwendungsebene, Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand, rollenbasierter Zugriff innerhalb der Organisation des Kunden, Protokolle über Datensatzänderungen und administrative Vorgänge, automatisierte Minimierung personenbezogener Daten in Betriebsprotokollen sowie ein Not-Aus für ausgehende Kommunikation. Diese Seite wird durch Verweis einbezogen; wesentliche Absenkungen der Maßnahmen erfordern eine Mitteilung.
6. KI-Verarbeitung
KI-Funktionen übermitteln relevanten Datensatzkontext an den Modellanbieter (Anthropic), um Ausgaben zu erzeugen. Modellanbieter sind als Unterauftragsverarbeiter gebunden und verwenden Kundendaten nicht zum Training von Modellen. Von der KI vorgeschlagene Änderungen an Kundendaten durchlaufen eine Freigabe-Queue unter der Kontrolle des Kunden; von der KI entworfene ausgehende Nachrichten werden nur nach ausdrücklicher Handlung eines Menschen versendet.
7. Unterstützung, Betroffenenrechte und Meldung von Verletzungen
ilion unterstützt den Kunden bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Übertragbarkeit). Der Dienst bietet das Löschen einzelner Datensätze in der Anwendung sowie einen Organisationsexport der wesentlichen Datensatztypen; Anfragen, die darüber hinausgehen — die Löschung einer betroffenen Person über abgeleitete Kopien hinweg oder ein Export sämtlicher Tabellen — bearbeitet ilion auf Weisung des Kunden innerhalb der Unterstützungsfrist. ilion informiert den Kunden unverzüglich, spätestens jedoch innerhalb von [48 Stunden], nachdem ilion von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt, die Kundendaten betrifft, mit den nach Art. 33 DSGVO erforderlichen Angaben, sobald diese vorliegen.
8. Aufbewahrung, Rückgabe und Löschung
Betriebsprotokolle mit personenbezogenen Daten werden planmäßig automatisch minimiert (Ein- und Ausgaben von KI-Läufen werden nach [90] Tagen geschwärzt; Fehlerprotokolle werden nach [90] Tagen gelöscht; Protokolle über Datensatzänderungen und administrative Vorgänge werden zu Rechenschaftszwecken [2 Jahre] aufbewahrt und danach gelöscht). Bei Vertragsende kann der Kunde Organisationsdaten über den eingebauten Export ausleiten und einen vollständigen Export sämtlicher Tabellen anfordern; ilion löscht die Daten der Organisation innerhalb von [30] Tagen nach einem Löschverlangen, soweit keine längere gesetzliche Aufbewahrungspflicht besteht.
9. Internationale Datenübermittlungen
Primäre Speicherung und Hosting erfolgen in der EU (Irland). Soweit ein Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeitet (siehe die Liste der Unterauftragsverarbeiter), ist die Übermittlung durch die Standardvertragsklauseln der Europäischen Kommission oder einen anderen gültigen Übermittlungsmechanismus nach Kapitel V gedeckt, den dieser Unterauftragsverarbeiter vorhält.
10. Überprüfungen
ilion stellt die Informationen bereit, die zum Nachweis der Einhaltung dieses AVV vernünftigerweise erforderlich sind — die Sicherheitsseite, die Liste der Unterauftragsverarbeiter und Antworten auf Sicherheitsfragebögen des Kunden — und ermöglicht Überprüfungen nach Art. 28 Abs. 3 lit. h DSGVO, höchstens [einmal je 12 Monate], mit einer Ankündigungsfrist von [30] Tagen, auf Kosten des Kunden und in einer Weise, die Daten anderer Kunden nicht gefährdet.
11. Vertraulichkeit und Personal
Zur Verarbeitung von Kundendaten befugte Personen sind zur Vertraulichkeit verpflichtet. Administrativer Zugriff des Anbieters auf eine Kundenorganisation erfordert eine angegebene Begründung und wird in einem Protokoll festgehalten.
12. Haftung und Rangfolge
Die Haftung nach diesem AVV unterliegt den Beschränkungen der AGB. Steht dieser AVV im Widerspruch zu den AGB, soweit es die Verarbeitung personenbezogener Daten betrifft, geht dieser AVV vor.
Abschluss dieses AVV
Für ein gegengezeichnetes Exemplar wenden Sie sich an hello@ilionos.com. Bei Enterprise-Verträgen kann dieser AVV als Anlage beigefügt werden.