Tootela wird von Tootela SAS, einem französischen Unternehmen, betrieben. Dieser AVV wird der Einfachheit halber auf Deutsch bereitgestellt; im Streitfall gilt französisches Recht, wie in den Nutzungsbedingungen festgelegt.
1. Parteien
Dieser Auftragsverarbeitungsvertrag („AVV“) wird zwischen Tootela SAS („Auftragsverarbeiter“ oder „Tootela“) und dem Kunden, der die Nutzungsbedingungen von Tootela akzeptiert hat („Verantwortlicher“ oder „Kunde“), geschlossen. Er ist Bestandteil der Nutzungsbedingungen und gilt, wann immer Tootela personenbezogene Daten im Auftrag des Kunden verarbeitet.
2. Begriffsbestimmungen
Die hier verwendeten großgeschriebenen Begriffe haben die in der EU-Datenschutz-Grundverordnung 2016/679 („DSGVO“) festgelegte Bedeutung, sofern nicht anders angegeben. „Personenbezogene Daten“, „Betroffene Person“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „Unterauftragsverarbeiter“ folgen den Definitionen der DSGVO. „Kundeninhalte“ hat die in den Nutzungsbedingungen angegebene Bedeutung.
3. Gegenstand und Dauer
Gegenstand, Art, Zweck, Arten personenbezogener Daten und Kategorien betroffener Personen sind in Anhang A beschrieben. Dieser AVV gilt für die Dauer des Abonnements des Kunden zuzüglich des nach Beendigung erforderlichen Zeitraums zur Rückgabe oder Löschung der Daten gemäß Abschnitt 12.
4. Verarbeitung ausschließlich auf dokumentierte Weisung
Tootela verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, wozu die Nutzungsbedingungen, die im Arbeitsbereich des Kunden getroffenen Konfigurationsentscheidungen sowie alle weiteren schriftlich vereinbarten Weisungen gehören. Tootela informiert den Kunden, wenn es der Ansicht ist, dass eine Weisung gegen die DSGVO oder anderes anwendbares Datenschutzrecht verstößt.
Tootela übermittelt keine personenbezogenen Daten außerhalb des Anwendungsbereichs dieses AVV, verkauft keine personenbezogenen Daten und verwendet keine Kundeninhalte zum Training von KI-Modellen (und untersagt seinem KI-Unterauftragsverarbeiter dies vertraglich).
5. Vertraulichkeit
Tootela stellt sicher, dass zur Verarbeitung personenbezogener Daten befugtes Personal zu angemessener Vertraulichkeit verpflichtet und im Datenschutz geschult ist.
6. Sicherheitsmaßnahmen
Tootela ergreift geeignete technische und organisatorische Maßnahmen (TOM), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die aktuellen TOM sind in Anhang B beschrieben. Tootela kann die TOM von Zeit zu Zeit aktualisieren, sofern das Schutzniveau dadurch nicht verringert wird.
7. Unterauftragsverarbeiter
Der Kunde ermächtigt Tootela, die in Anhang C aufgeführten Unterauftragsverarbeiter sowie jeden weiteren Unterauftragsverarbeiter einzusetzen, der dem Kunden mindestens 30 Tage vor Beginn der Verarbeitung personenbezogener Daten mitgeteilt wird. Der Kunde kann einem neuen Unterauftragsverarbeiter aus berechtigten Gründen (Datenschutz) widersprechen; können sich die Parteien nicht innerhalb von 15 Tagen einigen, kann der Kunde den betroffenen Dienst aus Bequemlichkeit kündigen. Tootela erlegt jedem Unterauftragsverarbeiter vertragliche Verpflichtungen auf, die nicht weniger schützend sind als die dieses AVV.
8. Unterstützung bei Betroffenenrechten
Der Kunde kann viele Anträge betroffener Personen unmittelbar über die normalen Funktionen des Produkts erfüllen (Einsehen, Berichtigen und Löschen von Datensätzen innerhalb seines eigenen Arbeitsbereichs). Für Anträge, die die Unterstützung von Tootela erfordern : einschließlich Auskunfts-, Übertragbarkeits- oder Löschanträgen, die über das hinausgehen, was die Arbeitsbereich-Werkzeuge erlauben : wendet sich der Kunde an contact@tootela.net, und Tootela unterstützt durch geeignete technische und organisatorische Maßnahmen unter Berücksichtigung der Art der Verarbeitung.
Wendet sich eine betroffene Person mit einem Antrag im Zusammenhang mit der Verarbeitung des Kunden unmittelbar an Tootela, so leitet Tootela den Antrag an den Kunden weiter.
9. Meldung von Verletzungen des Schutzes personenbezogener Daten
Tootela benachrichtigt den Kunden unverzüglich (und in jedem Fall innerhalb von 48 Stunden), nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, die die Daten des Kunden betrifft. Die Meldung umfasst die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung.
10. Internationale Übermittlungen
Personenbezogene Daten werden vorrangig in der Europäischen Union verarbeitet (Standardregion: eu-west-3 (Paris, France)). Werden personenbezogene Daten außerhalb des EWR übermittelt, stützt sich Tootela auf:
- Einen Angemessenheitsbeschluss nach Artikel 45 DSGVO, oder
- EU-Standardvertragsklauseln (Modul 3, Auftragsverarbeiter-zu-Auftragsverarbeiter für Unterauftragsverarbeiter), genehmigt durch den Durchführungsbeschluss (EU) 2021/914 der Kommission, ergänzt durch geeignete technische und organisatorische Maßnahmen (Verschlüsselung, Pseudonymisierung, Zugriffskontrollen).
Die SCCs werden durch Verweis einbezogen. Der Kunde akzeptiert sie als Datenexporteur; Tootela akzeptiert sie als Datenimporteur für Übermittlungen an seine Unterauftragsverarbeiter außerhalb des EWR.
11. Auditrechte
Tootela stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind. Audits werden in der Regel erfüllt durch:
- Die Sicherheitsseite, die aktuell gehalten wird
- Schriftliche Antworten auf die angemessenen Sicherheitsfragebögen des Kunden
Reichen diese Ressourcen nicht aus, kann der Kunde ein Vor-Ort-Audit verlangen, das auf Kosten des Kunden, mit einer schriftlichen Ankündigungsfrist von mindestens 30 Tagen, höchstens einmal jährlich, während der Geschäftszeiten und vorbehaltlich eines einvernehmlich vereinbarten Umfangs und der Vertraulichkeit durchgeführt wird.
12. Rückgabe und Löschung von Daten
Bei Beendigung des Abonnements hat der Kunde 30 Tage Zeit, seine Kundeninhalte zu exportieren : über das Produkt, sofern die betreffende App einen Export bietet, oder durch Anforderung eines Exports bei contact@tootela.net. Nach diesem Zeitraum löscht Tootela alle personenbezogenen Daten des Kunden aus seinen Produktionssystemen, sofern nicht eine gesetzliche Aufbewahrung erforderlich ist (z. B. Abrechnungsunterlagen). Backups werden gemäß dem Rotationsplan des Backup-Anbieters überschrieben.
13. Haftung
Die Haftungsbestimmungen der Nutzungsbedingungen gelten gleichermaßen für diesen AVV. Nichts in diesem AVV beschränkt oder schließt eine Haftung aus, die nach geltendem Recht nicht ausgeschlossen werden kann.
Anhang A : Beschreibung der Verarbeitung
Gegenstand
Bereitstellung des Tootela-Betriebssystems für Unternehmen (Chat, Mail, Kalender, Dokumente, Drive, Projekte, CRM, Helpdesk, HR, KI-Assistent und zugehörige Funktionen).
Art und Zweck
Hosten, Speichern, Übermitteln, Anzeigen, Indexieren, Durchsuchen, Verarbeiten und Schützen von Kundeninhalten, wie vom Kunden in seinem Arbeitsbereich konfiguriert.
Dauer
Für die Dauer des Abonnements des Kunden, zuzüglich 30 Tage für den Export, zuzüglich des Backup-Rotationszeitraums.
Kategorien betroffener Personen
- Die Mitarbeiter und Auftragnehmer des Kunden
- Die Kunden, Interessenten und Kontakte des Kunden
- Bewerber (sofern der Kunde die Recruiting-App nutzt)
- Alle sonstigen betroffenen Personen, deren personenbezogene Daten der Kunde über Tootela verarbeiten möchte
Kategorien personenbezogener Daten
- Identifikationsdaten (Name, E-Mail, Telefon, Funktion)
- Berufliche Daten (Arbeitgeber, Titel, Abteilung)
- Kommunikationsinhalte (Nachrichten, E-Mails, Dokumente, Kommentare, Dateien)
- Aktivitätsdaten (Kalendertermine, Aufgaben, Deals, Tickets)
- Authentifizierungsdaten (gehashte Passwörter, Verifizierungscodes, Sitzungstoken)
- Technische Daten (IP, Browser, Gerät, Protokolle)
- Besondere Kategorien von Daten : nur wenn der Kunde sie hochladen möchte; Tootela verlangt keine Daten besonderer Kategorien
Anhang B : Technische und organisatorische Maßnahmen
Die aktuellen TOM sind auf der Sicherheitsseite dokumentiert und hier durch Verweis einbezogen. Wichtigste Kontrollen:
- TLS-Verschlüsselung bei der Übertragung; Verschlüsselung im Ruhezustand durch unsere Infrastrukturanbieter verwaltet
- Authentifizierung verwaltet durch Supabase Auth : Passwörter gehasht, niemals im Klartext gespeichert; Zwei-Faktor-Authentifizierung per E-Mail-Code verfügbar
- Sicherheit auf Zeilenebene (Row-Level Security) in der Datenbank zur Mandantentrennung
- Rollenbasierte Zugriffskontrolle innerhalb jedes Arbeitsbereichs
- Produktionszugriff auf eine kleine Zahl autorisierter Personen beschränkt
- Tägliche Backups durch unseren Datenbankanbieter
- In der EU gehostete Datenbank (eu-west-3 (Paris, France))
- Meldung einer Verletzung an den Kunden innerhalb von 48 Stunden nach Kenntnisnahme
- Anbieterprüfung und ein schriftlicher AVV für jeden Unterauftragsverarbeiter
Anhang C : Liste der Unterauftragsverarbeiter
Wird bei jeder Änderung dieser Liste aktualisiert; die aktuellen Unterauftragsverarbeiter sind:
| Unterauftragsverarbeiter | Zweck | Region |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |