Auftragsverarbeitungsvertrag
Zuletzt aktualisiert am 6. September 2026
Dieser Auftragsverarbeitungsvertrag regelt, wie ICT Basis personenbezogene Daten im Auftrag der Organisationen verarbeitet, die Prezentix einsetzen. Er gehört zu dem Vertrag, mit dem Sie ein Prezentix-Abonnement abschließen, und gilt, solange wir Daten für Sie verarbeiten.
Die Rollenverteilung ist die des Artikels 28 DSGVO: Sie sind der Verantwortliche — es ist Ihr Empfang, es sind Ihre Besucher und Ihre Regeln — und wir sind der Auftragsverarbeiter. Was wir mit den Daten Ihrer Besucher tun, tun wir ausschließlich auf Ihre Weisung.
Möchte Ihre Rechtsabteilung ein unterzeichnetes Exemplar, oder legt sie lieber ihr eigenes Muster vor? Schreiben Sie an [email protected] — Sie erhalten eine unterzeichnete Fassung oder eine Rückmeldung zu diesem Muster.
1. Vertragsparteien und Geltung
Dieser Vertrag gilt zwischen zwei Parteien:
- Auftragsverarbeiter: ICT Basis, Ooievaarlaan 7, BE-9800 Deinze, Unternehmens- und USt-IdNr. BE 0830.568.042, Herausgeber von Prezentix. Ansprechstelle für alles, was in diesem Dokument steht: [email protected].
- Verantwortlicher: die Organisation, die ein Prezentix-Abonnement abschließt, mit den Angaben, wie sie im Kundenportal und auf den Rechnungen stehen.
Er tritt in Kraft, sobald wir für Sie zu verarbeiten beginnen — mit dem Start Ihrer Testphase oder Ihres Abonnements — und läuft, solange das der Fall ist. Eine Unterschrift ist dafür nicht erforderlich; auf Wunsch liefern wir sie.
Widersprechen sich dieser Auftragsverarbeitungsvertrag und unsere AGB in Bezug auf die Verarbeitung personenbezogener Daten, gilt das, was hier steht. Legen Sie uns Ihr eigenes Muster vor, gilt dieses erst, nachdem beide Parteien es unterzeichnet haben.
2. Was wir verarbeiten und wofür
Gegenstand der Verarbeitung ist die Bereitstellung von Prezentix: Besucher melden sich an einem Terminal an oder vorab über eine Einladung, der zuständige Mitarbeiter wird benachrichtigt, der Besuch wird abgeschlossen, und Ihnen bleiben Übersicht und Auswertung.
Die Art der Verarbeitung ist demnach: Erheben, Ordnen, Speichern, Auslesen, Übermitteln an die von Ihnen bestimmten Empfänger, Anonymisieren und Löschen. Die Kategorien betroffener Personen und Daten stehen vollständig in Anlage 1.
Die Dauer entspricht der Laufzeit Ihres Abonnements, ergänzt um die Fristen aus §13. Innerhalb dieser Dauer bestimmt Ihre eigene Aufbewahrungsregel, wie lange eine Registrierung bestehen bleibt; ohne eigene Wahl sind das 90 Tage.
Prezentix ist für gewöhnliche personenbezogene Daten gedacht. Es ist keine Umgebung für besondere Kategorien (Artikel 9 DSGVO, etwa Gesundheitsdaten) oder für Daten über strafrechtliche Verurteilungen (Artikel 10). Tragen Sie solche Daten dennoch in ein Freitextfeld oder in Ihre eigenen Bildschirmtexte ein, ist das Ihre Entscheidung und Ihre Verantwortung.
3. Wir verarbeiten nur auf Ihre Weisung
Wir verarbeiten Ihre personenbezogenen Daten ausschließlich auf Ihre dokumentierte Weisung (Artikel 28 Abs. 3 lit. a DSGVO). Als Weisung gilt:
- dieser Vertrag und der Vertrag, zu dem er gehört;
- die Konfiguration, die Sie selbst im Kundenportal vornehmen — welche Felder auf dem Bildschirm erscheinen, welchen Text ein Besucher liest, wer benachrichtigt wird, welche Berichte an wen gehen und welche Aufbewahrungsfristen gelten;
- die API-Schlüssel, die Sie selbst im Kundenportal erstellen, mit den Zugriffsrechten, die Sie je Schlüssel wählen: was ein Schlüssel lesen oder anlegen darf, ist Ihre Weisung;
- eine ausdrückliche Anfrage Ihres Administrators an unseren Support, etwa um eine Registrierung zu korrigieren oder zu löschen.
Außerhalb dieser Weisungen nutzen wir die Daten Ihrer Besucher niemals für eigene Zwecke. Wir verkaufen sie nicht, verwenden sie nicht für Werbung und trainieren damit keine Modelle — auch nicht in anonymisierter Form. Wir führen die Registrierungen verschiedener Kunden niemals in einer Liste oder Datei zusammen.
Was wir sehr wohl festhalten, sind Anzahlen: wie viele Registrierungen, Vorab-Registrierungen und Gesprächsminuten es pro Kundenumgebung gegeben hat. Diese nutzen wir zur Abrechnung, zur Beobachtung der Plattformkapazität und um zu sehen, dass der Dienst funktioniert. Solche Anzahlen enthalten keinerlei Besucherdaten — keinen Namen, keine E-Mail-Adresse, kein Unternehmen — und lassen sich keiner Person zuordnen. Für unsere eigene Beobachtung und für öffentliche Kennzahlen über Prezentix addieren wir sie manchmal über Kunden hinweg; heraus kommt eine einzige Zahl pro Land oder pro Zeitraum, in der weder ein einzelner Kunde noch eine einzelne Person zu unterscheiden ist.
Verpflichtet uns dennoch eine Bestimmung des Unionsrechts oder des belgischen Rechts zu einer Verarbeitung, teilen wir Ihnen das vorher mit, sofern dieses Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Sind wir der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, teilen wir Ihnen das unverzüglich mit. Wir dürfen die Ausführung dieser Weisung aussetzen, bis sie angepasst oder bestätigt ist.
4. Was Sie als Verantwortlicher tun
Die Aufteilung ist einfach: Sie bestimmen, warum und wie verarbeitet wird, wir führen das aus und sichern es ab. Konkret liegt bei Ihnen:
- dafür zu sorgen, dass es eine gültige Rechtsgrundlage für die Registrierung Ihrer Besucher gibt und dass Ihre Nutzung von Prezentix rechtmäßig ist;
- Ihre Besucher zu informieren. Der Text auf dem Bildschirm, die Hausordnung und der Verweis auf Ihre eigene Datenschutzerklärung sind die Ihren; wir liefern den Ort für diesen Text, nicht den Text selbst;
- nur die Felder abzufragen, die Sie wirklich brauchen, und Aufbewahrungsfristen einzustellen, die zu Ihren Regeln passen;
- zu verwalten, wer Zugang hat: welche Benutzer Sie im Portal anlegen, mit welcher Rolle, und Ausscheidende rechtzeitig zu deaktivieren. Die Anmeldung läuft über Ihre eigene Microsoft-Umgebung, Ihre Vorgaben zu Mehr-Faktor-Authentifizierung und bedingtem Zugriff gelten also unverändert;
- das Terminal physisch abzusichern: Aufstellung, Aufsicht und der Kiosk-Modus des Geräts sind Ihre Sache;
- Anfragen betroffener Personen zu beantworten — wir unterstützen Sie dabei, siehe §9.
Wir beurteilen weder Ihre Einwilligungstexte noch Ihre Rechtsgrundlage oder Ihre Aufbewahrungsfristen, und wir sehen inhaltlich nicht nach, was in Ihren Freitextfeldern landet. Das ist kein Unwille: Es ist genau die Rollenverteilung, die die DSGVO vorsieht.
Wenn Sie den KI-Empfangsassistenten einschalten
Diese Funktion ist standardmäßig ausgeschaltet. Schalten Sie sie ein, kommt neben der DSGVO auch die KI-Verordnung (EU) 2024/1689 ins Spiel. Die Rollenverteilung verläuft parallel zu der der DSGVO: Wir sind der Anbieter des KI-Systems, Sie sind der Betreiber.
Wir stehen dafür ein, dass der Besucher am Bildschirm sieht, dass er mit einem KI-Assistenten spricht (Artikel 50), dass der Assistent keine Gesichter erkennt, keine Emotionen misst und keine Entscheidungen über Personen trifft, und dass die Verarbeitung bei dem in Anlage 2 genannten Unterauftragsverarbeiter in der Europäischen Union stattfindet.
Von Ihnen verlangt die Verordnung kaum mehr als das, was Sie ohnehin tun: Die Mitarbeitenden, die mit dem Assistenten arbeiten oder ihn Besuchern erklären, müssen wissen, was er tut und wo seine Grenzen liegen (Artikel 4). Auf einfache Anfrage senden wir Ihnen dafür eine kurze Beschreibung der Funktionsweise. Setzen Sie den Assistenten für etwas anderes als den Besucherempfang ein, sagen Sie uns Bescheid: Das kann die Einstufung ändern.
5. Vertraulichkeit
Alle bei uns, die Zugang zu Ihren Daten erhalten können, sind zur Vertraulichkeit verpflichtet — entweder durch eine gesetzliche Verschwiegenheitspflicht oder durch eine vertragliche Zusage, die diesen Vertrag überdauert (Artikel 28 Abs. 3 lit. b DSGVO).
Dieser Zugang bleibt auf diejenigen beschränkt, die ihn für Support, Wartung oder die Behebung einer Störung benötigen, und auf das, was dafür erforderlich ist. Wir nehmen keine Kopien Ihrer Daten aus der Umgebung mit, in der der Dienst läuft.
6. Sicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen (Artikel 32 DSGVO). Sie stehen vollständig in Anlage 3. Die Hauptlinien:
- Jeder Kunde hat einen eigenen, abgeschirmten Teil der Datenbank — Besucherdaten verschiedener Organisationen stehen nie in denselben Tabellen.
- Die Anmeldung läuft über Microsoft Entra ID oder über einen sechsstelligen Einmalcode per E-Mail. In beiden Fällen speichern wir kein Passwort; der Code wird nur als nicht umkehrbarer Hash aufbewahrt und verfällt nach der Verwendung.
- Der gesamte Verkehr ist über TLS verschlüsselt; Zugriffstoken liegen verschlüsselt in der Datenbank (AES-256-GCM).
- Die Server haben keine eingehenden Ports zum Internet offen; die Verbindung wird von innen nach außen aufgebaut.
- Was Ihre Aufbewahrungsregel nicht mehr benötigt, wird automatisch bereinigt, und diese Bereinigung wird protokolliert.
Wir dürfen diese Maßnahmen an neue Erkenntnisse oder neue Technik anpassen, solange das Schutzniveau dadurch nicht sinkt. Die aktuelle Fassung steht immer auf dieser Seite.
7. Unterauftragsverarbeiter
Sie erteilen uns eine allgemeine schriftliche Genehmigung, die in Anlage 2 genannten Unterauftragsverarbeiter einzusetzen (Artikel 28 Abs. 2 DSGVO). Darüber hinaus setzen wir niemanden ein.
- Wir erlegen jedem Unterauftragsverarbeiter vertraglich dieselben Pflichten auf, die hier stehen, soweit sie auf ihn zutreffen.
- Ihnen gegenüber bleiben wir für das Handeln und Unterlassen eines Unterauftragsverarbeiters vollständig verantwortlich.
- Wollen wir einen hinzufügen oder ersetzen, teilen wir das mindestens 30 Tage vorher per E-Mail den Administratoren mit, die in Ihrem Kundenportal hinterlegt sind.
- Sie können innerhalb dieser Frist aus sachlichen, datenschutzbezogenen Gründen widersprechen. Kommen wir nicht gemeinsam zu einer Lösung, dürfen Sie den betroffenen Teil des Dienstes ohne Entgelt für die Restlaufzeit beenden.
Nicht jeder Unterauftragsverarbeiter ist für Sie aktiv. Das Telefonieren vom Terminal aus und der KI-Empfangsassistent kommen erst hinzu, wenn Sie diese Funktion einschalten. Tun Sie das nicht, gehen dorthin auch keine Daten.
Stripe (Zahlung Ihres Abonnements) und one.com (Hosting unserer Verkaufswebsite) stehen bewusst nicht in Anlage 2: Sie kommen mit Ihren Besucherdaten nicht in Berührung. Sie verarbeiten Daten, für die wir selbst der Verantwortliche sind — das steht in unserer Datenschutzerklärung.
8. Wo die Daten liegen
Die Anwendung und die Datenbank mit Ihren Besucherdaten laufen auf eigener Hardware von ICT Basis in Belgien. Diese Hardware ist aus dem Internet nicht direkt erreichbar: Der Verkehr läuft über einen ausgehenden, verschlüsselten Tunnel.
Die Microsoft-Dienste aus Anlage 2 sind so gewählt, dass die Verarbeitung in der Europäischen Union stattfindet. Cloudflare sorgt für den gesicherten Zugang zur Anwendung und kann dabei, als Teil der Weiterleitung des Verkehrs, Daten außerhalb des Europäischen Wirtschaftsraums verarbeiten.
Für diese Übermittlung gelten die Standardvertragsklauseln der Europäischen Kommission, ergänzt um das EU-US Data Privacy Framework für Parteien, die danach zertifiziert sind. Andere Übermittlungen außerhalb des EWR nehmen wir nicht vor, ohne Sie vorher zu informieren und ohne ein gültiges Übermittlungsinstrument.
Rufen Sie Daten selbst über unsere API ab, landen sie in einem System, das Sie wählen — Ihre Berichte, Ihre Planung. Wo dieses System steht, bestimmen Sie; wir wissen es nicht. Liegt es außerhalb des Europäischen Wirtschaftsraums, ist diese Übermittlung Ihre und nicht unsere, und Sie sorgen selbst für einen gültigen Übermittlungsmechanismus. An dem, was danach mit den Daten geschieht, sind wir nicht beteiligt.
Verlangen Ihre Vorgaben, dass die Verarbeitung ausschließlich innerhalb der Europäischen Union stattfindet, sagen Sie das bitte vor dem Start. Dafür gibt es eine kostenpflichtige Cloudflare-Option, die den Verkehr in der EU hält; wir sehen sie uns dann gemeinsam mit Ihnen an.
9. Unterstützung bei Betroffenenanfragen
Ein Besucher, der seine Daten einsehen, berichtigen oder löschen lassen möchte, wendet sich an Sie — es ist Ihre Verarbeitung. Wir sorgen dafür, dass Sie antworten können (Artikel 28 Abs. 3 lit. e DSGVO):
- Im Kundenportal sehen Sie die Registrierungen, durchsuchen und filtern sie und exportieren sie nach CSV. Das genügt für die meisten Auskunfts- und Übertragbarkeitsanfragen.
- Was Sie selbst nicht können, erledigen wir auf Ihre schriftliche Anfrage innerhalb von 10 Werktagen: eine einzelne Registrierung berichtigen, anonymisieren oder löschen oder einen gezielten Auszug liefern.
- Erreicht uns eine Anfrage versehentlich, beantworten wir sie nicht selbst. Wir leiten sie unverzüglich an Sie weiter und teilen der betroffenen Person mit, an wen sie sich wenden muss.
Diese Unterstützung ist im Preis enthalten. Nur wenn Anfragen exzessiv oder systematisch wiederholt sind, dürfen wir die tatsächlichen Kosten berechnen — und das sagen wir vorher, mit einer Schätzung.
10. Unterstützung bei Sicherheit, Folgenabschätzung und Aufsicht
Wir unterstützen Sie bei der Erfüllung Ihrer Pflichten aus den Artikeln 32 bis 36 DSGVO, unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen. In der Praxis:
- Wir liefern Ihnen, was Sie für eine Datenschutz-Folgenabschätzung (DSFA) brauchen: was verarbeitet wird, wo es liegt, wer es zu sehen bekommt und wie es gesichert ist. Die Anlagen zu diesem Dokument sind dafür als Quelle brauchbar.
- Wir wirken an einer vorherigen Konsultation der Aufsichtsbehörde mit, wenn sich diese aus Ihrer Abschätzung ergibt.
- Wir unterstützen Sie bei der Bewertung und Meldung eines Vorfalls (siehe §11) und bei Fragen der Datenschutzbehörde, die unsere Verarbeitung betreffen.
11. Verletzungen des Schutzes personenbezogener Daten
Stellen wir eine Verletzung des Schutzes personenbezogener Daten fest, informieren wir Sie unverzüglich und spätestens innerhalb von 48 Stunden, nachdem sie uns bekannt geworden ist (Artikel 33 Abs. 2 DSGVO). Wir benachrichtigen die Administratoren, die in Ihrem Kundenportal hinterlegt sind.
Diese Meldung enthält, was wir zu diesem Zeitpunkt wissen:
- die Art der Verletzung sowie, soweit möglich, die Kategorien und die Zahl der betroffenen Personen und Datensätze;
- die wahrscheinlichen Folgen;
- die Maßnahmen, die wir ergriffen haben oder vorschlagen, um die Folgen abzumildern;
- an wen Sie sich bei uns für weitere Informationen wenden können.
Wissen wir noch nicht alles, melden wir zuerst, was wir wissen, und ergänzen es, sobald mehr bekannt ist. Wir dokumentieren, welche Vorfälle Ihre Umgebung betreffen und wie sie bearbeitet wurden.
Die Meldung an die Datenschutzbehörde innerhalb von 72 Stunden und die Benachrichtigung Ihrer Besucher, wo sie erforderlich ist, bleiben Ihre Verantwortung: Es ist Ihre Verarbeitung. Wir melden nicht in Ihrem Namen, es sei denn, Sie bitten uns schriftlich darum. Unsere Aufgabe ist es, dass Sie rechtzeitig genug wissen, um diese 72 Stunden einzuhalten.
12. Nachweise und Audit
Wir stellen Ihnen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Artikel 28 DSGVO erforderlich sind, und ermöglichen Überprüfungen (Artikel 28 Abs. 3 lit. h).
- Auf einfache Anfrage liefern wir unsere Sicherheitsübersicht, die aktuelle Liste der Unterauftragsverarbeiter, die Maßnahmen aus Anlage 3 und den Nachweis, dass Ihre Aufbewahrungsregel ausgeführt wurde.
- Genügt das nicht, dürfen Sie einmal pro Kalenderjahr ein Audit durchführen lassen — selbst oder durch einen unabhängigen Prüfer, der nicht mit uns im Wettbewerb steht und zur Vertraulichkeit verpflichtet ist.
- Sie kündigen es mindestens 30 Tage vorher an; es findet während der Bürozeiten statt und stört den Betrieb nicht.
- Der Prüfer erhält keinen Zugang zu Daten anderer Kunden. Wo sich das nicht trennen lässt, zeigen wir die Informationen zusammengefasst oder anonymisiert.
- Die Kosten eines Audits tragen Sie, außer wenn sich dabei ein wesentlicher Mangel auf unserer Seite zeigt: Dann tragen wir die Kosten und beheben ihn auf unsere Kosten.
Bei einem begründeten Verdacht auf eine Verletzung oder nach einem Vorfall, der Ihre Umgebung betraf, ist ein Audit auch zwischendurch möglich, ohne diese jährliche Begrenzung.
13. Ende des Vertrags
Am Ende der Leistung wählen Sie, was mit den Daten geschieht: Rückgabe oder Löschung (Artikel 28 Abs. 3 lit. g DSGVO). Ohne Nachricht von Ihnen löschen wir sie.
- Solange Ihr Abonnement läuft, exportieren Sie jederzeit selbst nach CSV.
- Nach dem Ende bleibt Ihre Umgebung noch 30 Tage für den Export verfügbar. Bitten Sie uns um den Export, liefern wir ihn innerhalb dieser Frist in einem gängigen Format.
- Danach löschen wir innerhalb von 30 Tagen Ihre gesamte Umgebung: das Datenbankschema mit den Besucher-, Vorabregistrierungs- und Gesprächsdaten, die synchronisierten Mitarbeiterdaten, die erzeugten Anmeldeseiten, die gekoppelten Geräte und die Portalbenutzer.
- Sicherungen, in denen Ihre Daten noch vorkommen, laufen innerhalb von 35 Tagen aus dem Zyklus. Solange sie bestehen, bleiben sie verschlüsselt und werden nicht mehr genutzt, außer zur Behebung einer Störung.
- Auf Wunsch bestätigen wir die Löschung schriftlich.
Was wir gesetzlich aufbewahren müssen, bewahren wir auf: unsere Rechnungen und Buchhaltung für 7 Jahre. Darin stehen keine Besucherdaten — nur Ihre Organisation, Ihr Abonnement und die Beträge.
14. Haftung
Die Haftungsregelung des Vertrags, zu dem dieser Auftragsverarbeitungsvertrag gehört, gilt auch hier. Artikel 82 DSGVO bleibt unberührt: Gegenüber einer betroffenen Person haftet jede Partei für den Schaden, den ihr eigenes Versäumnis verursacht.
Zahlt eine der Parteien mehr als ihren Anteil am Schaden oder an einer Geldbuße, kann sie den Mehrbetrag von der anderen Partei zurückfordern, im Verhältnis zum jeweiligen Anteil an der Ursache.
15. Laufzeit, Änderungen und anwendbares Recht
- Dieser Vertrag läuft, solange wir personenbezogene Daten für Sie verarbeiten. Was seiner Natur nach fortgilt — Vertraulichkeit, Löschung, Unterstützung bei einer laufenden Untersuchung — bleibt nach dem Ende in Kraft.
- Ändern wir etwas Inhaltliches, kündigen wir das mindestens 30 Tage vorher per E-Mail den Administratoren in Ihrem Kundenportal an, mit einem neuen Datum oben auf dieser Seite. Nehmen Sie die Änderung nicht an, können Sie den Vertrag zum Wirksamkeitsdatum beenden.
- Auf diesen Vertrag ist belgisches Recht anwendbar. Für Streitigkeiten ist das Unternehmensgericht Gent, Abteilung Gent, zuständig, sofern nicht zwingendes Recht ein anderes Gericht bestimmt.
- Ist eine Bestimmung unwirksam, bleibt der Rest gültig und wir ersetzen sie durch eine wirksame Bestimmung, die ihr möglichst nahekommt.
Die aktuelle Fassung steht immer unter https://www.prezentix.com/de/dpa/.
Anlage 1 — Verarbeitungen, betroffene Personen und Daten
Was genau verarbeitet wird, hängt von Ihren Einstellungen und den eingeschalteten Funktionen ab. Dies ist die vollständige Liste dessen, was die Plattform erfassen kann.
| Betroffene Personen | Daten | Wofür |
|---|---|---|
| Besucher | Vor- und Nachname, Unternehmen, E-Mail-Adresse, Telefonnummer, besuchte Person oder Abteilung, Grund des Besuchs, Ausweisnummer, Zeitpunkt der An- und Abmeldung, das Einverständnis mit Ihrer Hausordnung, dessen Zeitpunkt und eine Kopie des zu diesem Zeitpunkt angezeigten Textes und der Bilder sowie optional ein Foto. | Anmeldung am Empfang, Benachrichtigung des Gastgebers, Übersicht über Anwesende (auch bei Evakuierung) und Abschluss des Besuchs. |
| Eingeladene und Gastgeber bei Vorabregistrierung | Dieselben Daten, vorab vom Gastgeber ausgefüllt, mit einem Einladungscode und einem QR-Token mit Ablaufdatum. | Einen Besuch vorab ankündigen und die Anmeldung am Terminal verkürzen. |
| Mitarbeiter Ihrer Organisation | Name, E-Mail-Adresse, Telefonnummer, Funktion, Abteilung, Bürostandort, Profilbild und die Benutzer-ID aus Microsoft Entra ID, synchronisiert aus Ihrer eigenen Microsoft-Umgebung. Ohne diese Verbindung erfassen oder importieren Sie diese Daten selbst, beschränkt auf die Felder, die Sie ausfüllen. | Dem Besucher ermöglichen, die richtige Person auszuwählen und zu benachrichtigen. |
| Administratoren und Portalbenutzer | Name, E-Mail-Adresse, Telefonnummer, Rolle im Portal und, bei verbundenem Microsoft-Konto, die Benutzer-ID aus Microsoft Entra ID. Ohne diese Verbindung genügt die E-Mail-Adresse, an die der Anmeldecode geht. | Zugang zum Kundenportal und Unterscheidung der Rollen. |
| Beteiligte an Anrufen und Benachrichtigungen | Wer angerufen wurde, über welchen Kanal (Telefon, Video oder Teams), Zeitpunkt, Dauer und Ausgang. Keine Aufzeichnung und kein Gesprächsinhalt. | Den Anruf herstellen, nachverfolgen und Fehler suchen. |
| Nutzer des Bildschirms | Bildschirmkennung, Zeitpunkt, Browsertyp und IP-Adresse des Geräts, Kopplungsstatus und Gerätesitzungen. | Den richtigen Bildschirm erkennen, Missbrauch eines unbeaufsichtigten Terminals verhindern und Störungen untersuchen. |
| Besucher, die den KI-Empfangsassistenten nutzen (nur wenn eingeschaltet) | Die gesprochene Frage, im Arbeitsspeicher weitergeleitet, um sie in Text umzuwandeln. Die Tonaufnahme wird nicht gespeichert. Das Gespräch bleibt vorübergehend in Ihrem eigenen Teil der Datenbank. Weiß der Assistent die Antwort nicht, wird die Frage dort festgehalten und an den von Ihnen benannten Mitarbeiter gesendet, damit dem Besucher doch geholfen wird; nach neunzig Tagen wird sie gelöscht. Von der Nutzung erfassen wir nur Umfang und Kosten. | Den Besucher per Sprache durch die Anmeldung führen. |
| Nutzer der API (nur wenn Sie Schlüssel erstellen) | Je Schlüssel: der Name, den Sie ihm geben, die E-Mail-Adresse des Administrators, der ihn erstellt hat, und desjenigen, der ihn widerrufen hat, der Zeitpunkt der letzten Verwendung sowie die verkürzte IP-Adresse des Systems, das ihn verwendet hat (IPv4 auf /24, IPv6 auf /48). Den Schlüssel selbst speichern wir nicht, nur einen Fingerabdruck davon. | Erkennen, welche Anbindung aktiv ist, und eine Störung oder einen Missbrauch untersuchen können. |
| Personen, die Erste Hilfe erhalten haben, und wer daran beteiligt war (nur wenn eingeschaltet) | Der Name der versorgten Person, der Zeitpunkt, der Standort und der Ort innerhalb dieses Standorts, eine kurze Beschreibung der Umstände, wer Erste Hilfe geleistet hat oder Zeuge war, wer es erfasst hat und wann der Fall abgeschlossen wurde. Wir erfassen KEINE Angaben zur Art der Verletzung, zur geleisteten Hilfe oder zum Ausgang: Prezentix ist keine Umgebung für Gesundheitsdaten. Diese Daten haben eine eigene Aufbewahrungsfrist, die Sie selbst einstellen, getrennt von Ihrer Besucherregelung; danach verschwinden die Namen und es bleiben nur Anzahl, Datum und Ort. | Einen Erste-Hilfe-Fall erfassen und abschließen und Ihrer Fachkraft für Arbeitssicherheit zeigen, wo sich Fälle häufen. |
Aufbewahrung: nach der Regel, die Sie je Organisation und je Standort einstellen — anonymisieren nach X Tagen, löschen nach Y Tagen. Ohne eigene Wahl gelten 90 Tage. Eine tägliche Aufgabe führt das aus und hält fest, was bereinigt wurde.
Besucherdaten verlassen die Plattform nur an die Empfänger, die Sie selbst bestimmen: den benachrichtigten Mitarbeiter, die Empfänger Ihrer geplanten Berichte, die Eingeladenen bei der Vorabregistrierung und — sofern Sie das aktivieren — die Systeme, die Sie selbst mit einem API-Schlüssel anbinden, und die Adressen, an die Sie uns per Webhook melden lassen.
Senden Sie Daten per Webhook an eine eigene Adresse oder rufen Sie sie mit einem API-Schlüssel ab, so wählen Sie dieses Ziel selbst. Diese Wahl ist Ihre Weisung nach Artikel 3 und liegt in Ihrer Verantwortung: Befindet sich das empfangende System außerhalb des EWR, so ist das eine von Ihnen veranlasste Übermittlung, nicht von uns. Wir sind dabei kein Übermittler, und das empfangende System ist kein Unterauftragsverarbeiter von uns — es ist Ihr eigenes System.
Die E-Mail-Adresse und die Telefonnummer eines Besuchers werden über die API nur übermittelt, wenn Sie einem Schlüssel ausdrücklich das Recht erteilen, sie zu lesen. Ohne dieses Recht bleiben diese beiden Felder weg. Bei einem Besuch, den Ihre Aufbewahrungsrichtlinie anonymisiert hat, bleiben sie auch mit diesem Recht weg.
Anlage 2 — Unterauftragsverarbeiter
Dies sind alle Unterauftragsverarbeiter, die an der Verarbeitung Ihrer Daten beteiligt sein können, mit dem Grund und dem Ort der Verarbeitung.
| Unterauftragsverarbeiter | Wofür | Wo | Wann aktiv |
|---|---|---|---|
| Microsoft — Entra ID und Microsoft Graph | Anmeldung von Administratoren und Synchronisierung der Mitarbeiterdaten aus Ihrer eigenen Microsoft-Umgebung. Gilt nur, wenn Sie Microsoft verbinden; nutzen Sie den E-Mail-Code und manuelle Kontakte, gelangen auf diesem Weg keine personenbezogenen Daten zu Microsoft. | Europäische Union | Immer |
| Microsoft 365 (E-Mail) | Versand von Einladungen zur Vorabregistrierung, geplanten Berichten und Benachrichtigungen aus unserer eigenen Mail-Umgebung. | Europäische Union | Bei Vorabregistrierung, Berichten und E-Mail-Benachrichtigungen |
| Microsoft Azure Communication Services | Telefonieren und Videotelefonie vom Terminal zu einem Mitarbeiter. | Europäische Union | Nur wenn Sie das Telefonieren einschalten |
| Microsoft Azure OpenAI | Spracherkennung und Interpretation für den KI-Empfangsassistenten. | Europäische Union | Nur wenn Sie den KI-Assistenten einschalten |
| Cloudflare, Inc. | Gesicherter Zugang zur Anwendung: TLS am Rand, Schutz vor Angriffen und der Tunnel in unsere Infrastruktur. | Weltweites Netz, mit EU-Rechenzentren für europäischen Verkehr | Immer |
Die Anwendung und die Datenbank hosten wir selbst; ein externer Hosting-Anbieter ist daran nicht beteiligt. Über diese Liste hinaus setzen wir niemanden ein.
Die Teams-Benachrichtigung bei der Ankunft eines Besuchers geht in Ihre eigene Microsoft-Umgebung. Dort sind Sie selbst der Verantwortliche und Microsoft ist Ihr Auftragsverarbeiter, nicht unserer.
Eine Änderung dieser Liste kündigen wir mindestens 30 Tage vorher an, wie in §7 vereinbart.
Anlage 3 — Technische und organisatorische Maßnahmen
Die Maßnahmen, mit denen wir das von Artikel 32 DSGVO geforderte Schutzniveau erreichen, nach Themen gruppiert.
Zugang und Identität
- Administratoren melden sich mit ihrem eigenen Microsoft-Konto an (Entra ID, OAuth 2.0) oder mit einem sechsstelligen Einmalcode per E-Mail, wenn Sie keine Microsoft-Verbindung nutzen. In beiden Fällen speichern wir kein Passwort. Auf dem Microsoft-Weg gelten Ihre Vorgaben zu Mehr-Faktor-Authentifizierung und bedingtem Zugriff weiterhin; auf dem E-Mail-Weg erlaubt der Code fünf Versuche, gilt zehn Minuten und verfällt nach der Verwendung.
- Nach erfolgreicher Anmeldung wird zusätzlich geprüft, ob die Microsoft-Umgebung als Kunde bekannt ist und ob der Benutzer zu diesem Kunden gehört.
- Sitzungen leben auf dem Server; das Cookie ist für JavaScript nicht lesbar, läuft nur über HTTPS und verfällt nach 24 Stunden.
- Sensible Verwaltungsaktionen erfordern die Administratorrolle. Jede Anfrage liest den Kunden aus der Serversitzung, nicht aus dem, was der Browser mitschickt.
- Einen API-Schlüssel speichern wir nicht: nur einen SHA-256-Fingerabdruck davon. Er ist daher einmal sichtbar, in dem Moment, in dem Sie ihn erstellen. Jeder Schlüssel trägt nur die von Ihnen gewählten Zugriffsrechte, ein Widerruf wirkt sofort, und es gilt eine Grenze für die Anzahl der Anfragen und der aktiven Schlüssel.
- Aktivieren Sie Webhooks, so steht eine Nachricht kurz bei uns in einer Warteschlange, bis sie zugestellt ist. Standardmäßig enthält eine solche Nachricht keine Namen — nur die Besuchsnummer, die Zeitstempel, den Standort und ob eine Einwilligung vorliegt. Entscheiden Sie sich ausdrücklich für den vollständigen Inhalt, gehen auch Name, Firma, Gastgeber und Ausweisnummer mit, und wir halten fest, wer diese Wahl wann getroffen hat. Den Inhalt der Warteschlange löschen wir, sobald alle Versuche abgeschlossen sind, in jedem Fall binnen 48 Stunden; das Zustellprotokoll selbst bewahrt nur Zeitstempel, Statuscodes und einen Fingerabdruck der Nachricht, niemals deren Inhalt.
- Unser eigener Zugang zu Ihrer Umgebung bleibt auf Support, Wartung und Störungen beschränkt und auf diejenigen, die ihn benötigen. Daneben beobachten wir den Dienst in Anzahlen; diese Beobachtung öffnet keinen einzigen Besucherdatensatz.
- Müssen wir für eine Frage oder eine Störung doch in Ihre Umgebung schauen, fragen wir Sie vorher. Ein Administrator Ihrer Organisation genehmigt dies, der Zugang ist zeitlich begrenzt und verfällt von selbst, und die Besucherliste bleibt dabei verschlossen, sofern Sie diese nicht ausdrücklich mitgenehmigen. Alles, was während dieses Zugangs geschieht, halten wir fest, und im Anschluss erhalten Sie die Übersicht darüber.
Trennung zwischen Kunden
- Jeder Kunde hat ein eigenes Datenbankschema mit eigenen Tabellen. Besucherdaten verschiedener Organisationen stehen nie in derselben Tabelle.
- Welches Schema verwendet wird, ergibt sich aus der Serversitzung oder aus der Subdomain der Anfrage — nie aus etwas, das der Browser mitschickt. Unbekannte Subdomains werden abgewiesen.
- Alle Werte werden als Parameter an die Datenbankbefehle übergeben, auch bei Suche, Export und Auswertung.
- Eine Ausnahme: Unser eigenes Verwaltungsfenster zählt über die Umgebungen hinweg, wie viele Registrierungen, Vorab-Registrierungen und Gesprächsminuten es gegeben hat. Dabei liest es ausschließlich Anzahlen und öffnet keinen einzigen Besucherdatensatz.
Verschlüsselung
- Verkehr zwischen Besucher, Administrator und Plattform: TLS/HTTPS.
- Zugriffstoken für das Telefonieren und der Microsoft-Token-Cache gekoppelter Geräte: AES-256-GCM in der Datenbank, mit einem Schlüssel, der außerhalb des Codes in der Umgebung liegt.
- Token, Secrets und Passwortfelder werden aus den Protokollen herausgehalten.
Netzwerk und Hosting
- Keine eingehenden Ports: Die Verbindung nach außen wird von innen über einen verschlüsselten Tunnel aufgebaut.
- Schutz vor Angriffen und TLS-Terminierung am Rand, mit einer festen Zahl vertrauenswürdiger Proxy-Schritte, damit ein Client seine IP-Adresse nicht fälschen kann.
- Webanwendung und Hintergrundaufgaben laufen als getrennte Prozesse: Ein Problem in einer Aufgabe berührt die Terminals nicht.
- In der Produktion darf die Anwendung selbst keine Datenbanken oder Schemaänderungen anlegen.
Terminal
- Ein Bildschirm wird mit einem einmaligen Kopplungscode an ein Abonnement gebunden und weist bei jeder Anfrage nach, dass er der gekoppelte Bildschirm ist — mit einer signierten Sitzung, die auf dem Server geprüft wird.
- Ein Terminal hat keine Administratorsitzung: Portal und Einstellungen sind von dort nicht erreichbar.
- Terminal-Antworten werden nicht zwischengespeichert, damit ein widerrufener oder abgelaufener Status nicht hängen bleibt.
- Die Zahl der Anrufe je Gerät ist begrenzt, um Missbrauch eines unbeaufsichtigten Terminals zu verhindern.
Aufbewahrung und Löschung
- Ihre Aufbewahrungsregel läuft als tägliche Aufgabe: anonymisieren, löschen oder beides, je Organisation und je Standort.
- Was bereinigt wurde, wird je Kunde festgehalten: welche Aktion, welche Frist, wie viele Registrierungen und wann.
- Ein einziger Befehl entfernt eine vollständige Kundenumgebung: Schema, Verwaltungsdaten, erzeugte Anmeldeseiten und gekoppelte Geräte.
Sicherung und Wiederherstellung
- Die Datenbank wird täglich gesichert. Sicherungen liegen verschlüsselt und getrennt von der laufenden Umgebung und sind nur für diejenigen zugänglich, die diese Umgebung verwalten.
- Sicherungen bestehen höchstens 35 Tage und laufen danach aus dem Zyklus.
- Es gibt ein schriftliches Wiederherstellungsverfahren, mit dem die Umgebung und das Datenbankschema neu aufgebaut werden.
Organisation
- Alle mit Zugang sind zur Vertraulichkeit verpflichtet; Zugang wird nach dem Bedarf der Aufgabe erteilt und entzogen, sobald er nicht mehr nötig ist.
- Änderungen an der Anwendung werden getestet, bevor sie in die Produktion gehen; Secrets liegen außerhalb des Quellcodes.
- Wir dokumentieren, welche Vorfälle Ihre Umgebung betreffen und wie sie bearbeitet wurden.
Diese Maßnahmen entwickeln sich mit dem Dienst weiter. Wir dürfen sie anpassen, solange das Schutzniveau dadurch nicht sinkt; die aktuelle Fassung steht immer unter https://www.prezentix.com/de/dpa/.
Kontakt und Unterzeichnung
Fragen zu diesem Dokument, ein unterzeichnetes Exemplar oder ein eigenes Muster, das Sie vorlegen möchten: [email protected].
- Unternehmen: ICT Basis
- Anschrift: Ooievaarlaan 7, BE-9800 Deinze
- Unternehmens- und USt-IdNr.: BE 0830.568.042
- E-Mail: [email protected]
Dieser Vertrag gilt ohne Unterschrift, sobald wir für Sie verarbeiten. Benötigt Ihre Organisation ein unterzeichnetes Exemplar für die eigenen Unterlagen, liefern wir es innerhalb von fünf Werktagen.
Wie wir mit den Daten umgehen, für die wir selbst der Verantwortliche sind — Ihre Kontaktdaten, Ihr Abonnement, Ihre Administratorkonten — steht in unserer Datenschutzerklärung.