Rechtliches
Auftragsverarbeitungsvertrag (AVV)
Zuletzt aktualisiert: 26. September 2026
Für Unternehmen und Fachleute: wie SwiftBOL in deinem Auftrag die Daten der Personen in deinen Aufnahmen verarbeitet (Art. 28 der Datenschutz-Grundverordnung).
Dies ist eine Übersetzung des spanischen Originals. Bei Abweichungen ist die spanische Fassung maßgeblich.
1. Parteien und Anwendungsbereich
Dieser Vertrag gilt automatisch, ohne dass er unterschrieben werden muss, wenn du SwiftBOL beruflich oder geschäftlich nutzt (zum Beispiel, um Meetings mit Kollegen oder Kunden, Interviews oder deinen Unterricht aufzunehmen) und du hinsichtlich der personenbezogenen Daten anderer Personen in deinen Aufnahmen als Verantwortlicher handelst. Er ist Bestandteil der Allgemeinen Geschäftsbedingungen und hat in Fragen des Datenschutzes Vorrang vor ihnen.
Verantwortlicher: du oder das Unternehmen bzw. die Organisation, in deren Namen du SwiftBOL nutzt („der Kunde“). Auftragsverarbeiter: SwiftBOL, Steuernummer wird noch veröffentlicht, mit Anschrift in Spanien (Postanschrift auf Anfrage unter support@swiftbol.com) („SwiftBOL“).
Wenn du für dein Verarbeitungsverzeichnis oder ein Audit eine unterschriebene Kopie brauchst, fordere sie unter support@swiftbol.com an: Wir schicken sie dir mit demselben Inhalt.
2. Gegenstand, Dauer, Art und Zweck
Gegenstand: die Verarbeitung der personenbezogenen Daten, die der Kunde in SwiftBOL hochlädt, aufnimmt oder aufnehmen lässt (einschließlich des Meeting-Assistenten), und der Daten, die SwiftBOL daraus erzeugt, ausschließlich zur Erbringung des Dienstes: transkribieren, auf Anfrage erkennen, wer spricht, zusammenfassen, übersetzen, Tests, Karteikarten und Dokumente erstellen, Fragen zu den Aufnahmen beantworten, speichern, teilen und dorthin senden, wo der Kunde es entscheidet.
Dauer: solange der Kunde sein Konto behält. Vorgänge: Erhebung, Erfassung, Speicherung, Transkription und automatisierte Analyse, Abfrage, Offenlegung gegenüber denjenigen, die der Kunde bestimmt (Team, öffentliche Links, Integrationen) und Löschung.
3. Daten und betroffene Personen
Datenarten: die Stimme und das Gesagte der Personen in den Aufnahmen; Transkripte, Zusammenfassungen und andere erzeugte Inhalte; Namen, die erwähnt oder vom Kunden den Sprechern zugewiesen werden; beim Meeting-Assistenten Link, Titel und Uhrzeit des Meetings und die Namen, unter denen die Teilnehmenden erscheinen; und, wenn der Kunde eine Sitzung an sein CRM sendet, die von ihm eingegebene E-Mail-Adresse des Kontakts.
Betroffene Personen: Mitarbeitende, Mitwirkende, Kunden, Studierende, Interviewte und alle anderen Personen, die an den vom Kunden aufgenommenen Gesprächen teilnehmen, sowie die Mitglieder seines SwiftBOL-Teams.
SwiftBOL benötigt für den Dienst keine besonderen Kategorien von Daten (Gesundheit, Überzeugungen usw.). Wenn die Aufnahmen des Kunden solche enthalten, sichert der Kunde zu, dass er eine Rechtsgrundlage hat, sie zu verarbeiten und in seinem Auftrag verarbeiten zu lassen.
4. Pflichten des Kunden
Die aufgenommenen Personen zu informieren und dafür eine Rechtsgrundlage zu haben (einschließlich der Einwilligung, wo erforderlich), wie es Abschnitt 2 der Allgemeinen Geschäftsbedingungen und das geltende Recht verlangen; der Hinweis, den der Meeting-Assistent im Chat veröffentlicht, ersetzt dies nicht.
SwiftBOL rechtmäßige Weisungen zu erteilen: Die Konfiguration und Nutzung des Dienstes durch den Kunden sind seine dokumentierten Weisungen.
5. Pflichten von SwiftBOL
Die Daten nur auf dokumentierte Weisung des Kunden zu verarbeiten, auch in Bezug auf internationale Übermittlungen, sofern das Gesetz nichts anderes verlangt; wenn wir der Ansicht sind, dass eine Weisung gegen Datenschutzvorschriften verstößt, teilen wir dies mit. Die Daten nicht für eigene Zwecke oder zum Training von KI-Modellen zu verwenden, sie nicht zu verkaufen und sie Dritten nicht offenzulegen, außer den Unterauftragsverarbeitern nach Abschnitt 7 oder wenn der Kunde es entscheidet.
Sicherzustellen, dass die zur Verarbeitung der Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben.
Die Sicherheitsmaßnahmen nach Abschnitt 6 anzuwenden und den Kunden unter Berücksichtigung der Art der Verarbeitung bei der Erfüllung seiner Pflichten zu Sicherheit, Meldung von Verletzungen des Schutzes personenbezogener Daten, Folgenabschätzungen und vorheriger Konsultation zu unterstützen (Art. 32 bis 36 DSGVO).
Den Kunden bei der Beantwortung von Anträgen betroffener Personen zu unterstützen (Auskunft, Berichtigung, Löschung, Widerspruch, Einschränkung und Übertragbarkeit). Die meisten kann der Kunde direkt im Dashboard erledigen (Sitzungen bearbeiten, exportieren oder löschen); wendet sich jemand direkt an SwiftBOL, leiten wir es unverzüglich weiter.
Den Kunden unverzüglich und nach Möglichkeit innerhalb von 48 Stunden, nachdem wir davon Kenntnis erlangt haben, über jede Sicherheitsverletzung zu informieren, die seine Daten betrifft, mit den verfügbaren Informationen, damit er sie dokumentieren und gegebenenfalls der Aufsichtsbehörde und den betroffenen Personen melden kann.
Die Informationen bereitzustellen, die zum Nachweis der Einhaltung dieses Vertrags nötig sind, und angemessene Audits, einschließlich Inspektionen, durch den Kunden oder einen von ihm beauftragten Prüfer zu ermöglichen, mit einer Vorankündigung von 30 Tagen, höchstens einmal im Jahr, sofern es keine begründeten Hinweise auf einen Verstoß gibt, auf seine Kosten und ohne die Sicherheit oder Vertraulichkeit anderer Kunden zu gefährden.
6. Sicherheitsmaßnahmen
Daten in der Europäischen Union gehostet (Frankfurt, Deutschland); Verschlüsselung bei der Übertragung (HTTPS mit HSTS) und im Ruhezustand; Zugangsschlüssel zu verbundenen Diensten (Kalender, CRM) mit einem eigenen Schlüssel verschlüsselt; Zugriff auf die Daten jedes Kontos durch Sicherheitsrichtlinien der Datenbank auf dessen Inhaber beschränkt; Geheimnisse und Zugangsdaten nur auf dem Server; Missbrauchsschutz-Limits; Sicherheits-Header und Content Security Policy; Fehlerprotokolle ohne E-Mail-Adresse oder Namen; verschlüsselte Backups, die innerhalb von höchstens 30 Tagen rotieren; und interner Zugriff beschränkt auf das, was der Support unbedingt braucht.
SwiftBOL überprüft diese Maßnahmen regelmäßig und kann sie verbessern, ohne jemals das Schutzniveau zu senken.
7. Unterauftragsverarbeiter
Der Kunde erteilt SwiftBOL eine allgemeine Genehmigung für den Einsatz der folgenden Unterauftragsverarbeiter, die durch Verträge mit Datenschutzpflichten gebunden sind, die denen dieses Vertrags gleichwertig sind: Supabase (Datenbank, Authentifizierung und Speicher; Frankfurt, Deutschland); Vercel (Hosting der Anwendung; Frankfurt, Deutschland); Groq (Transkription; USA); Deepgram (Transkription, wenn die Sprechererkennung angefordert wird, große Dateien oder Ersatz; USA); OpenAI (Zusammenfassungen, Chat, Übersetzungen, Tests, Karteikarten und Dokumente; USA); Recall.ai (Meeting-Assistent; Region Frankfurt, Deutschland, löscht seine Kopie der Aufnahme, sobald wir sie verarbeitet haben, spätestens nach 48 Stunden); Resend (Versand von E-Mails, etwa der Benachrichtigung, dass eine Zusammenfassung fertig ist; USA); und Upstash (Missbrauchsschutz-Zähler mit pseudonymisierten Kennungen).
Dienste, die der Kunde selbst verbindet (Slack, Zapier, Make, HubSpot, Salesforce, Google Kalender), sind keine Unterauftragsverarbeiter von SwiftBOL: Der Kunde entscheidet, ihnen Daten zu senden, und sie verarbeiten sie im Rahmen ihrer Beziehung zum Kunden.
SwiftBOL informiert den Kunden mindestens 15 Tage im Voraus per E-Mail oder im Dashboard über jeden neuen oder ersetzten Unterauftragsverarbeiter. Der Kunde kann aus berechtigten Datenschutzgründen widersprechen; findet sich keine Lösung, kann er sein Konto schließen und, wenn er im Voraus bezahlt hat, erstatten wir den anteiligen Betrag des nicht genutzten Zeitraums.
8. Internationale Übermittlungen
Wenn ein Unterauftragsverarbeiter Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet, stützt sich die Übermittlung auf das EU-US Data Privacy Framework, wenn der Anbieter zertifiziert ist, oder andernfalls auf die Standardvertragsklauseln der Europäischen Kommission, mit den gegebenenfalls erforderlichen zusätzlichen Maßnahmen. Die KI-Anbieter verwenden die Daten nicht zum Training ihrer Modelle und speichern sie nur vorübergehend (in der Regel bis zu 30 Tage) zur Missbrauchsüberwachung.
9. Ende der Verarbeitung: Rückgabe und Löschung
Der Kunde kann seine Sitzungen jederzeit exportieren (PDF, Word, TXT, Untertitel) und löschen. Wenn das Konto gelöscht wird, löscht SwiftBOL sofort Sitzungen, Audios, Transkripte und andere Inhalte, die innerhalb von höchstens 30 Tagen aus den Backups verschwinden, es sei denn, ein Gesetz verlangt die Aufbewahrung bestimmter Daten; in diesem Fall werden sie gesperrt.
10. Haftung, anwendbares Recht und Änderungen
Die Haftung jeder Partei richtet sich nach Art. 82 DSGVO und den Allgemeinen Geschäftsbedingungen. Dieser Vertrag unterliegt spanischem Recht und der DSGVO; zuständige Aufsichtsbehörde ist die spanische Datenschutzbehörde (aepd.es).
Wenn wir diesen Vertrag ändern, kündigen wir es wie in Abschnitt 12 der Allgemeinen Geschäftsbedingungen vorgesehen an; Änderungen werden den Schutz der Daten des Kunden nie verringern.
Fragen zu diesem Dokument? Schreib an support@swiftbol.com.