Vereinbarung zur Auftragsverarbeitung (AVV)
nach Art. 28 DSGVO, Stand: September 2026
zwischen dem Kunden („Sie“, Verantwortlicher) und der Hektor by callmax.ai GmbH, Hauptplatz 13, 8280 Fürstenfeld, Österreich („wir“, Auftragsverarbeiter).
Diese Vereinbarung ergänzt den Vertrag über die Nutzung von Hektor („Hauptvertrag“). Sie kommt elektronisch zustande, indem Sie ihr bei der Registrierung oder im Kundenkonto zustimmen (Art. 28 Abs. 9 DSGVO), und bindet beide Seiten.
1. Gegenstand und Dauer
Hektor misst die Aufrufe Ihrer Website, versucht aus der IP-Adresse des Aufrufs das besuchende Unternehmen zu ermitteln und zeigt Ihnen das Ergebnis im Portal, in Berichten, Benachrichtigungen und im Export. Die Vereinbarung gilt, solange wir Daten für Sie verarbeiten, also bis zur Löschung nach Punkt 10.
2. Art, Zweck, Daten und betroffene Personen
- Zweck: Erkennen von Unternehmen und Auswerten ihrer Besuche für Ihr Marketing und Ihren Vertrieb. Einzelne Personen zu identifizieren ist nicht Zweck des Dienstes. Bei Ein-Personen-Unternehmen kann ein Personenbezug entstehen.
- Art: automatisiertes Erheben, Speichern, Auswerten, Anzeigen, Übermitteln an Unterauftragsverarbeiter und Löschen.
- Betroffene: Besucher Ihrer Website; Personen, die dort ein Formular absenden; Empfänger Ihrer Newsletter, wenn Sie die Newsletter-Anbindung nutzen.
- Daten: IP-Adresse (wird zur Erkennung verarbeitet, dauerhaft gespeichert wird nur der Netzbereich), aufgerufene Seite ohne Suchteil, verweisende Adresse, Kampagnen-Angaben aus dem Link, Verweildauer, Zeitpunkt, Browser, Betriebssystem und Geräteart, das erkannte Unternehmen. Aus abgesendeten Formularen nur die Firmendomain aus der E-Mail-Adresse und der Inhalt eines Feldes „Firma“. Bei der Newsletter-Anbindung: E-Mail-Adresse und Klicks Ihrer Empfänger. Wir greifen dazu auf Ihr Newsletter-Konto zu und versehen die Links Ihrer Kampagnen mit einer Kennung. Die Adresse dient nur dazu, die Firmendomain zu bilden. Gespeichert werden Firmendomain, Kampagne, Zeitpunkt und Zieladresse, nicht die E-Mail-Adresse. Private Adressen werden verworfen.
- Keine besonderen Kategorien nach Art. 9 DSGVO.
- Technik: Das Skript setzt keine Cookies, speichert nichts auf dem Gerät des Besuchers und bildet keinen Geräte-Fingerabdruck. Auch Besuche, die sich keinem Unternehmen zuordnen lassen, werden gespeichert. Am Besuch selbst steht kein Netzbereich; er liegt getrennt davon im Zwischenspeicher der Erkennung.
3. Weisungen
Wir verarbeiten die Daten nur auf Ihre dokumentierte Weisung, auch bei Übermittlungen in Länder außerhalb der EU; die Übermittlungen an die Dienstleister der Anlage 1 sind hiermit angewiesen. Als Weisung gelten der Hauptvertrag, diese Vereinbarung und Ihre Einstellungen im Portal, zum Beispiel das Abschalten der Formular-Auswertung. Verpflichtet uns das Recht der EU oder eines Mitgliedstaats zu einer anderen Verarbeitung, teilen wir Ihnen das vorher mit, soweit wir das dürfen. Halten wir eine Weisung für rechtswidrig, sagen wir Ihnen das unverzüglich.
4. Was wir in eigener Verantwortung tun
Nicht unter diese Vereinbarung fällt, was wir als eigener Verantwortlicher tun: Wir führen kundenübergreifend eine Zuordnung von Netzbereichen zu Unternehmen, ergänzen erkannte Unternehmen um öffentlich zugängliche Firmenangaben, prüfen die Qualität der Erkennung und führen Ihr Kundenkonto samt Abrechnung. In diese Zuordnung übernehmen wir aus Ihren Daten nur den Netzbereich und das dazu erkannte Unternehmen, auch wenn der Hinweis aus einem bei Ihnen abgesendeten Formular stammt, nicht aber, welche Seiten jemand bei Ihnen aufgerufen hat. Sie gestatten uns diese Verwendung. Näheres steht in unserer Datenschutzerklärung.
5. Vertraulichkeit
Alle Personen, die bei uns Zugang zu Ihren Daten haben, sind zur Vertraulichkeit verpflichtet. Das gilt über das Ende der Vereinbarung hinaus.
6. Sicherheit
Wir treffen die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Anlage 2 beschreibt den heutigen Stand; sie ist keine Zusicherung einzelner Eigenschaften. Wir dürfen die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht sinkt.
7. Unterauftragsverarbeiter
Sie genehmigen allgemein, dass wir weitere Auftragsverarbeiter einsetzen. Die aktuelle Liste steht in Anlage 1. Bevor wir einen Dienstleister hinzufügen oder ersetzen, informieren wir Sie 14 Tage vorher per E-Mail oder im Portal, in dringenden Fällen so früh wie möglich. Sie können innerhalb dieser Frist aus sachlichem datenschutzrechtlichem Grund widersprechen; sonst gilt die Änderung als genehmigt. Finden wir keine Lösung, können Sie den Hauptvertrag zum Zeitpunkt der Änderung kündigen; weitere Ansprüche folgen daraus nicht.
Wir halten die Bedingungen des Art. 28 Abs. 2 und 4 DSGVO ein und verpflichten jeden Unterauftragsverarbeiter vertraglich auf einen gleichwertigen Datenschutz. Gelangen Daten in ein Land außerhalb der EU, stützen wir das auf einen Angemessenheitsbeschluss der Europäischen Kommission oder auf Standardvertragsklauseln.
8. Rechte betroffener Personen
Wendet sich eine betroffene Person an uns und können wir die Anfrage Ihnen zuordnen, leiten wir sie an Sie weiter und unterstützen Sie mit geeigneten Maßnahmen bei der Beantwortung. Einzelne Besucher können wir in der Regel nicht identifizieren, weil wir die vollständige IP-Adresse nicht dauerhaft speichern (Art. 11 DSGVO). Widersprüche gegen die Erkennung, die über unsere Widerspruchsseite eingehen, setzen wir in Ihrem Auftrag selbst um, innerhalb eines Monats.
9. Unterstützung und Meldung von Verletzungen
Wir unterstützen Sie unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen bei Ihren Pflichten nach Art. 32 bis 36 DSGVO. Eine Verletzung des Schutzes Ihrer Daten melden wir Ihnen unverzüglich, nachdem sie uns bekannt geworden ist, mit den Angaben, die uns dann vorliegen.
10. Ende der Verarbeitung
Nach dem Ende des Hauptvertrags geben wir Ihre Daten nach Ihrer Wahl zurück oder löschen sie. Zur Rückgabe dient der Export im Portal; weitere Besuchsdaten erhalten Sie auf Anforderung als Datei. Wir löschen innerhalb von 90 Tagen nach Vertragsende, auf Ihre Aufforderung innerhalb eines Monats. Daten in Sicherungskopien verwenden wir nicht mehr; ältere Sicherungen löschen wir, sobald sie durch neuere ersetzt sind. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
11. Nachweise und Überprüfungen
Wir stellen Ihnen auf Anfrage die Informationen zur Verfügung, die Sie zum Nachweis der Einhaltung dieser Vereinbarung brauchen. Halten Sie diese für nicht ausreichend, können Sie oder ein zur Verschwiegenheit verpflichteter Prüfer, der nicht unser Mitbewerber ist, die Einhaltung bei uns überprüfen: nach Ankündigung mit 30 Tagen Vorlauf, zu üblichen Geschäftszeiten und höchstens einmal im Jahr. Bei konkretem Anlass, etwa nach einer Verletzung des Schutzes Ihrer Daten, genügt eine angemessene kürzere Frist, und die Begrenzung auf einmal im Jahr entfällt. Ihre Kosten tragen Sie selbst. Unseren Aufwand dürfen wir zu einem angemessenen Stundensatz verrechnen, soweit er einen Arbeitstag im Jahr übersteigt. Das gilt nicht, wenn die Prüfung einen erheblichen Verstoß von uns ergibt.
12. Ihre Pflichten
Sie sind dafür verantwortlich, dass Sie Hektor rechtmäßig einsetzen. Dazu gehört insbesondere:
- eine Rechtsgrundlage für die Erkennung auf Ihrer Website,
- die Information Ihrer Besucher in Ihrer Datenschutzerklärung samt Hinweis auf das Widerspruchsrecht (ein Textvorschlag steht in Anlage 3),
- die Prüfung, ob Sie nach den Regeln Ihres Landes eine Einwilligung Ihrer Besucher brauchen (zum Beispiel § 165 Abs. 3 TKG 2021 oder § 25 TDDDG), und deren Einholung,
- bei der Newsletter-Anbindung die Information Ihrer Empfänger. Ihr Newsletter-Dienst ist dabei Ihr Dienstleister, nicht unserer.
Wir prüfen Ihren Einsatz nicht und sichern nicht zu, dass er ohne Einwilligung zulässig ist. Werden wir in Anspruch genommen, weil Sie diese Pflichten verletzt haben, halten Sie uns schad- und klaglos, soweit das gesetzlich zulässig ist.
13. Haftung
Wir haften für Vorsatz und grobe Fahrlässigkeit, für Personenschäden unbeschränkt. Für leichte Fahrlässigkeit haften wir sonst nicht. Außer bei Vorsatz und Personenschäden ist unsere Haftung insgesamt auf den Betrag begrenzt, den Sie in den zwölf Monaten vor dem Schadensfall für Hektor bezahlt haben. Enthält der Hauptvertrag eine eigene Haftungsregel, gilt statt dieses Punktes nur sie. Die Rechte betroffener Personen nach Art. 82 DSGVO bleiben unberührt.
14. Schlussbestimmungen
Bei Widersprüchen in Fragen des Datenschutzes geht diese Vereinbarung dem Hauptvertrag vor, ausgenommen die Haftung (Punkt 13); im Übrigen gilt der Hauptvertrag. Änderungen dieser Vereinbarung teilen wir Ihnen mindestens 30 Tage vorher per E-Mail oder im Portal mit. Widersprechen Sie bis zum Änderungstermin nicht, gilt die Änderung als angenommen; darauf weisen wir in der Mitteilung hin. Widersprechen Sie, gilt die bisherige Fassung weiter, und beide Seiten können den Hauptvertrag zum Änderungstermin kündigen. Es gilt österreichisches Recht. Gerichtsstand ist das sachlich zuständige Gericht an unserem Sitz.
Anlage 1: Unterauftragsverarbeiter
| Dienstleister | Sitz | Aufgabe | Welche Ihrer Daten |
|---|---|---|---|
| Vercel Inc. | USA, Ausführung der Anwendung in Frankfurt | Hosting, Entgegennahme der Aufrufe | jede Anfrage samt IP-Adresse, Server-Protokolle |
| Supabase Pte. Ltd. | Singapur, Speicherung in der EU (Frankfurt) | Datenbank | alle gespeicherten Besuchsdaten |
| Sinch Mailjet SAS | Frankreich | Versand von Berichten und Benachrichtigungen an Sie | Namen erkannter Unternehmen, Ihre Empfängeradressen |
| OpenAI | Irland, Verarbeitung in den USA | Einstufung und Ergänzung erkannter Unternehmen | Firmennamen (auch aus dem Formularfeld „Firma“), Registerangaben, öffentliche Firmeninformationen, Zahl der Besuche; keine IP-Adressen, keine aufgerufenen Seiten |
| Apple Distribution International Ltd. | Irland | Ablage von Sicherungskopien | verschlüsselte Sicherungskopien der Datenbank; Apple hat keinen Zugriff auf den Inhalt |
Zur Erkennung fragen wir außerdem den öffentlichen Namensdienst des Internets (DNS) nach dem Namen zur IP-Adresse. Das ist ein technischer Dienst des Internets und kein von uns beauftragter Dienstleister. Binden Sie Ihren Newsletter-Dienst (zum Beispiel Brevo) an, handelt dieser als Ihr Dienstleister.
Anlage 2: Technische und organisatorische Maßnahmen
Datensparsamkeit. Für die Erkennung wird dauerhaft nur der Netzbereich gespeichert, nicht die vollständige IP-Adresse. Die Messtabellen haben kein IP-Feld. Vom Browser speichern wir nur Familie, Betriebssystem und Geräteart. Die aufgerufene Seite wird ohne Suchteil gespeichert. Aus Formularen werden nur zwei Angaben entnommen.
Verschlüsselung und Anmeldung. Alle Verbindungen sind verschlüsselt (TLS, HSTS). Die Anmeldung läuft in zwei Schritten: Passwort und ein Code per E-Mail, mit Sperre nach fünf Fehlversuchen. Sitzungs-Cookies sind vor Zugriff durch Skripte geschützt. Dateien liegen in einem privaten Speicher und sind nur über befristete, signierte Adressen erreichbar.
Zugriff und Trennung der Kunden. Die Daten jedes Kunden sind in der Datenbank durch Regeln auf Zeilenebene getrennt. Administratorrechte lassen sich nicht selbst vergeben. Greift der Betreiber auf ein Kundenkonto zu, muss er einen Grund angeben; der Zugriff wird protokolliert, ist zeitlich begrenzt und bis auf die Berichts-Einstellung schreibgeschützt.
Schutz der Anwendung. Sicherheits-Kopfzeilen, keine fremden Skripte im Portal, Prüfung der Eingaben. Der Messpunkt nimmt nur Meldungen von der hinterlegten Domain an und drosselt auffällige Absender. Korrekturen an Firmendaten werden mit altem und neuem Wert protokolliert.
Betrieb und Verfügbarkeit. Verwaltete Plattformen in der Region Frankfurt, keine eigenen Rechenzentren. Tägliche Sicherungen beim Datenbank-Anbieter, zusätzlich eigene verschlüsselte Sicherungen außerhalb der Anwendung und eine schriftliche Anleitung zum Wiederaufbau. Ein stündlicher Wächter meldet, wenn keine Daten mehr ankommen. Gelöschte Firmen liegen 30 Tage im Papierkorb.
Überprüfung. Wir überprüfen die Maßnahmen, wenn sich der Dienst wesentlich ändert. Bei einem Vorfall informieren wir betroffene Kunden nach Punkt 9.
Anlage 3: Textvorschlag für Ihre Datenschutzerklärung
Erkennung von Firmenbesuchen (Hektor)
Wir nutzen auf dieser Website Hektor, einen Dienst der Hektor by callmax.ai GmbH, Hauptplatz 13, 8280 Fürstenfeld, Österreich, die für uns als Auftragsverarbeiter tätig ist. Hektor ermittelt aus der IP-Adresse des Aufrufs, zu welchem Unternehmen der Anschluss gehört. Dabei werden keine Cookies gesetzt und nichts auf Ihrem Gerät gespeichert. Die vollständige IP-Adresse wird nicht dauerhaft gespeichert, nur der Netzbereich. Gespeichert werden außerdem die aufgerufenen Seiten, die verweisende Adresse, Verweildauer, Zeitpunkt sowie Browser, Betriebssystem und Geräteart. Wenn Sie ein Formular absenden, entnimmt Hektor der E-Mail-Adresse nur die Firmendomain und den Inhalt des Feldes „Firma“. Uns interessiert, welche Unternehmen sich für unser Angebot interessieren, nicht die einzelne Person. Rechtsgrundlage ist unser berechtigtes Interesse an der Auswertung von Firmenbesuchen für Marketing und Vertrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Zuordnung von Netzbereichen zu Unternehmen führt Hektor in eigener Verantwortung (hektor.info/datenschutz). Sie können der Erkennung jederzeit widersprechen: hektor.info/widerspruch.
Bitte prüfen Sie den Text für Ihre Website. Ob Sie für den Einsatz zusätzlich eine Einwilligung einholen, entscheiden Sie als Verantwortlicher.