Hektor

Vereinbarung zur Auftragsverarbeitung (AVV)

nach Art. 28 DSGVO, Stand: September 2026

zwischen dem Kunden („Sie“, Verantwortlicher) und der Hektor by callmax.ai GmbH, Hauptplatz 13, 8280 Fürstenfeld, Österreich („wir“, Auftragsverarbeiter).

Diese Vereinbarung ergänzt den Vertrag über die Nutzung von Hektor („Hauptvertrag“). Sie kommt elektronisch zustande, indem Sie ihr bei der Registrierung oder im Kundenkonto zustimmen (Art. 28 Abs. 9 DSGVO), und bindet beide Seiten.

1. Gegenstand und Dauer

Hektor misst die Aufrufe Ihrer Website, versucht aus der IP-Adresse des Aufrufs das besuchende Unternehmen zu ermitteln und zeigt Ihnen das Ergebnis im Portal, in Berichten, Benachrichtigungen und im Export. Die Vereinbarung gilt, solange wir Daten für Sie verarbeiten, also bis zur Löschung nach Punkt 10.

2. Art, Zweck, Daten und betroffene Personen

3. Weisungen

Wir verarbeiten die Daten nur auf Ihre dokumentierte Weisung, auch bei Übermittlungen in Länder außerhalb der EU; die Übermittlungen an die Dienstleister der Anlage 1 sind hiermit angewiesen. Als Weisung gelten der Hauptvertrag, diese Vereinbarung und Ihre Einstellungen im Portal, zum Beispiel das Abschalten der Formular-Auswertung. Verpflichtet uns das Recht der EU oder eines Mitgliedstaats zu einer anderen Verarbeitung, teilen wir Ihnen das vorher mit, soweit wir das dürfen. Halten wir eine Weisung für rechtswidrig, sagen wir Ihnen das unverzüglich.

4. Was wir in eigener Verantwortung tun

Nicht unter diese Vereinbarung fällt, was wir als eigener Verantwortlicher tun: Wir führen kundenübergreifend eine Zuordnung von Netzbereichen zu Unternehmen, ergänzen erkannte Unternehmen um öffentlich zugängliche Firmenangaben, prüfen die Qualität der Erkennung und führen Ihr Kundenkonto samt Abrechnung. In diese Zuordnung übernehmen wir aus Ihren Daten nur den Netzbereich und das dazu erkannte Unternehmen, auch wenn der Hinweis aus einem bei Ihnen abgesendeten Formular stammt, nicht aber, welche Seiten jemand bei Ihnen aufgerufen hat. Sie gestatten uns diese Verwendung. Näheres steht in unserer Datenschutzerklärung.

5. Vertraulichkeit

Alle Personen, die bei uns Zugang zu Ihren Daten haben, sind zur Vertraulichkeit verpflichtet. Das gilt über das Ende der Vereinbarung hinaus.

6. Sicherheit

Wir treffen die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen. Anlage 2 beschreibt den heutigen Stand; sie ist keine Zusicherung einzelner Eigenschaften. Wir dürfen die Maßnahmen weiterentwickeln, solange das Schutzniveau nicht sinkt.

7. Unterauftragsverarbeiter

Sie genehmigen allgemein, dass wir weitere Auftragsverarbeiter einsetzen. Die aktuelle Liste steht in Anlage 1. Bevor wir einen Dienstleister hinzufügen oder ersetzen, informieren wir Sie 14 Tage vorher per E-Mail oder im Portal, in dringenden Fällen so früh wie möglich. Sie können innerhalb dieser Frist aus sachlichem datenschutzrechtlichem Grund widersprechen; sonst gilt die Änderung als genehmigt. Finden wir keine Lösung, können Sie den Hauptvertrag zum Zeitpunkt der Änderung kündigen; weitere Ansprüche folgen daraus nicht.

Wir halten die Bedingungen des Art. 28 Abs. 2 und 4 DSGVO ein und verpflichten jeden Unterauftragsverarbeiter vertraglich auf einen gleichwertigen Datenschutz. Gelangen Daten in ein Land außerhalb der EU, stützen wir das auf einen Angemessenheitsbeschluss der Europäischen Kommission oder auf Standardvertragsklauseln.

8. Rechte betroffener Personen

Wendet sich eine betroffene Person an uns und können wir die Anfrage Ihnen zuordnen, leiten wir sie an Sie weiter und unterstützen Sie mit geeigneten Maßnahmen bei der Beantwortung. Einzelne Besucher können wir in der Regel nicht identifizieren, weil wir die vollständige IP-Adresse nicht dauerhaft speichern (Art. 11 DSGVO). Widersprüche gegen die Erkennung, die über unsere Widerspruchsseite eingehen, setzen wir in Ihrem Auftrag selbst um, innerhalb eines Monats.

9. Unterstützung und Meldung von Verletzungen

Wir unterstützen Sie unter Berücksichtigung der Art der Verarbeitung und der uns vorliegenden Informationen bei Ihren Pflichten nach Art. 32 bis 36 DSGVO. Eine Verletzung des Schutzes Ihrer Daten melden wir Ihnen unverzüglich, nachdem sie uns bekannt geworden ist, mit den Angaben, die uns dann vorliegen.

10. Ende der Verarbeitung

Nach dem Ende des Hauptvertrags geben wir Ihre Daten nach Ihrer Wahl zurück oder löschen sie. Zur Rückgabe dient der Export im Portal; weitere Besuchsdaten erhalten Sie auf Anforderung als Datei. Wir löschen innerhalb von 90 Tagen nach Vertragsende, auf Ihre Aufforderung innerhalb eines Monats. Daten in Sicherungskopien verwenden wir nicht mehr; ältere Sicherungen löschen wir, sobald sie durch neuere ersetzt sind. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

11. Nachweise und Überprüfungen

Wir stellen Ihnen auf Anfrage die Informationen zur Verfügung, die Sie zum Nachweis der Einhaltung dieser Vereinbarung brauchen. Halten Sie diese für nicht ausreichend, können Sie oder ein zur Verschwiegenheit verpflichteter Prüfer, der nicht unser Mitbewerber ist, die Einhaltung bei uns überprüfen: nach Ankündigung mit 30 Tagen Vorlauf, zu üblichen Geschäftszeiten und höchstens einmal im Jahr. Bei konkretem Anlass, etwa nach einer Verletzung des Schutzes Ihrer Daten, genügt eine angemessene kürzere Frist, und die Begrenzung auf einmal im Jahr entfällt. Ihre Kosten tragen Sie selbst. Unseren Aufwand dürfen wir zu einem angemessenen Stundensatz verrechnen, soweit er einen Arbeitstag im Jahr übersteigt. Das gilt nicht, wenn die Prüfung einen erheblichen Verstoß von uns ergibt.

12. Ihre Pflichten

Sie sind dafür verantwortlich, dass Sie Hektor rechtmäßig einsetzen. Dazu gehört insbesondere:

Wir prüfen Ihren Einsatz nicht und sichern nicht zu, dass er ohne Einwilligung zulässig ist. Werden wir in Anspruch genommen, weil Sie diese Pflichten verletzt haben, halten Sie uns schad- und klaglos, soweit das gesetzlich zulässig ist.

13. Haftung

Wir haften für Vorsatz und grobe Fahrlässigkeit, für Personenschäden unbeschränkt. Für leichte Fahrlässigkeit haften wir sonst nicht. Außer bei Vorsatz und Personenschäden ist unsere Haftung insgesamt auf den Betrag begrenzt, den Sie in den zwölf Monaten vor dem Schadensfall für Hektor bezahlt haben. Enthält der Hauptvertrag eine eigene Haftungsregel, gilt statt dieses Punktes nur sie. Die Rechte betroffener Personen nach Art. 82 DSGVO bleiben unberührt.

14. Schlussbestimmungen

Bei Widersprüchen in Fragen des Datenschutzes geht diese Vereinbarung dem Hauptvertrag vor, ausgenommen die Haftung (Punkt 13); im Übrigen gilt der Hauptvertrag. Änderungen dieser Vereinbarung teilen wir Ihnen mindestens 30 Tage vorher per E-Mail oder im Portal mit. Widersprechen Sie bis zum Änderungstermin nicht, gilt die Änderung als angenommen; darauf weisen wir in der Mitteilung hin. Widersprechen Sie, gilt die bisherige Fassung weiter, und beide Seiten können den Hauptvertrag zum Änderungstermin kündigen. Es gilt österreichisches Recht. Gerichtsstand ist das sachlich zuständige Gericht an unserem Sitz.


Anlage 1: Unterauftragsverarbeiter

DienstleisterSitzAufgabeWelche Ihrer Daten
Vercel Inc.USA, Ausführung der Anwendung in FrankfurtHosting, Entgegennahme der Aufrufejede Anfrage samt IP-Adresse, Server-Protokolle
Supabase Pte. Ltd.Singapur, Speicherung in der EU (Frankfurt)Datenbankalle gespeicherten Besuchsdaten
Sinch Mailjet SASFrankreichVersand von Berichten und Benachrichtigungen an SieNamen erkannter Unternehmen, Ihre Empfängeradressen
OpenAIIrland, Verarbeitung in den USAEinstufung und Ergänzung erkannter UnternehmenFirmennamen (auch aus dem Formularfeld „Firma“), Registerangaben, öffentliche Firmeninformationen, Zahl der Besuche; keine IP-Adressen, keine aufgerufenen Seiten
Apple Distribution International Ltd.IrlandAblage von Sicherungskopienverschlüsselte Sicherungskopien der Datenbank; Apple hat keinen Zugriff auf den Inhalt

Zur Erkennung fragen wir außerdem den öffentlichen Namensdienst des Internets (DNS) nach dem Namen zur IP-Adresse. Das ist ein technischer Dienst des Internets und kein von uns beauftragter Dienstleister. Binden Sie Ihren Newsletter-Dienst (zum Beispiel Brevo) an, handelt dieser als Ihr Dienstleister.

Anlage 2: Technische und organisatorische Maßnahmen

Datensparsamkeit. Für die Erkennung wird dauerhaft nur der Netzbereich gespeichert, nicht die vollständige IP-Adresse. Die Messtabellen haben kein IP-Feld. Vom Browser speichern wir nur Familie, Betriebssystem und Geräteart. Die aufgerufene Seite wird ohne Suchteil gespeichert. Aus Formularen werden nur zwei Angaben entnommen.

Verschlüsselung und Anmeldung. Alle Verbindungen sind verschlüsselt (TLS, HSTS). Die Anmeldung läuft in zwei Schritten: Passwort und ein Code per E-Mail, mit Sperre nach fünf Fehlversuchen. Sitzungs-Cookies sind vor Zugriff durch Skripte geschützt. Dateien liegen in einem privaten Speicher und sind nur über befristete, signierte Adressen erreichbar.

Zugriff und Trennung der Kunden. Die Daten jedes Kunden sind in der Datenbank durch Regeln auf Zeilenebene getrennt. Administratorrechte lassen sich nicht selbst vergeben. Greift der Betreiber auf ein Kundenkonto zu, muss er einen Grund angeben; der Zugriff wird protokolliert, ist zeitlich begrenzt und bis auf die Berichts-Einstellung schreibgeschützt.

Schutz der Anwendung. Sicherheits-Kopfzeilen, keine fremden Skripte im Portal, Prüfung der Eingaben. Der Messpunkt nimmt nur Meldungen von der hinterlegten Domain an und drosselt auffällige Absender. Korrekturen an Firmendaten werden mit altem und neuem Wert protokolliert.

Betrieb und Verfügbarkeit. Verwaltete Plattformen in der Region Frankfurt, keine eigenen Rechenzentren. Tägliche Sicherungen beim Datenbank-Anbieter, zusätzlich eigene verschlüsselte Sicherungen außerhalb der Anwendung und eine schriftliche Anleitung zum Wiederaufbau. Ein stündlicher Wächter meldet, wenn keine Daten mehr ankommen. Gelöschte Firmen liegen 30 Tage im Papierkorb.

Überprüfung. Wir überprüfen die Maßnahmen, wenn sich der Dienst wesentlich ändert. Bei einem Vorfall informieren wir betroffene Kunden nach Punkt 9.

Anlage 3: Textvorschlag für Ihre Datenschutzerklärung

Erkennung von Firmenbesuchen (Hektor)

Wir nutzen auf dieser Website Hektor, einen Dienst der Hektor by callmax.ai GmbH, Hauptplatz 13, 8280 Fürstenfeld, Österreich, die für uns als Auftragsverarbeiter tätig ist. Hektor ermittelt aus der IP-Adresse des Aufrufs, zu welchem Unternehmen der Anschluss gehört. Dabei werden keine Cookies gesetzt und nichts auf Ihrem Gerät gespeichert. Die vollständige IP-Adresse wird nicht dauerhaft gespeichert, nur der Netzbereich. Gespeichert werden außerdem die aufgerufenen Seiten, die verweisende Adresse, Verweildauer, Zeitpunkt sowie Browser, Betriebssystem und Geräteart. Wenn Sie ein Formular absenden, entnimmt Hektor der E-Mail-Adresse nur die Firmendomain und den Inhalt des Feldes „Firma“. Uns interessiert, welche Unternehmen sich für unser Angebot interessieren, nicht die einzelne Person. Rechtsgrundlage ist unser berechtigtes Interesse an der Auswertung von Firmenbesuchen für Marketing und Vertrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Zuordnung von Netzbereichen zu Unternehmen führt Hektor in eigener Verantwortung (hektor.info/datenschutz). Sie können der Erkennung jederzeit widersprechen: hektor.info/widerspruch.

Bitte prüfen Sie den Text für Ihre Website. Ob Sie für den Einsatz zusätzlich eine Einwilligung einholen, entscheiden Sie als Verantwortlicher.