Automatische Geltung: Dieser AVV gilt automatisch für alle Nutzer, die den Dienst im Rahmen einer gewerblichen oder beruflichen Tätigkeit nutzen, durch Annahme der Nutzungsbedingungen von CallCue. Einer gesonderten Unterzeichnung bedarf es nicht.
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV") regelt die Verarbeitung personenbezogener Daten durch CallCue (Julius Meyer, Kraatzer Str. 9, 39619 Arendsee OT Kraatz, nachfolgend „Auftragnehmer") im Auftrag des Kunden (nachfolgend „Auftraggeber") gemäß Art. 28 DSGVO.
Gegenstand der Verarbeitung ist die Erbringung der in den Nutzungsbedingungen beschriebenen CallCue-Dienste: Echtzeit-Transkription von Gesprächen, KI-gestützte Gesprächsvorschläge sowie Gesprächszusammenfassungen.
Die Dauer der Verarbeitung entspricht der Laufzeit des Nutzungsvertrags. Nach Vertragsende gilt § 10 dieses AVV.
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich zum Zweck der Erbringung der vertraglich vereinbarten Dienste:
Eine Verarbeitung zu anderen Zwecken — insbesondere zum Training eigener KI-Modelle oder zur Weitergabe an Dritte zu deren Zwecken — findet nicht statt.
| Datenkategorie | Beschreibung | Speicherdauer |
|---|---|---|
| Audiodaten | Gesprächsaudio (Mikrofon + Tab-Audio) während aktiver Sessions | Nicht gespeichert — ausschließlich Echtzeitverarbeitung im Arbeitsspeicher |
| Transkripte | Textrepräsentation des Gesprächsverlaufs | Nicht dauerhaft gespeichert — nur temporär im Arbeitsspeicher während der Session |
| Gesprächszusammenfassungen | KI-generierte Zusammenfassung nach Gesprächsende | 30 Tage, dann automatische Löschung |
| Kontodaten | E-Mail, Name, Passwort-Hash, Organisationszugehörigkeit | Bis zur Kontolöschung |
| Technische Logs | IP-Adressen, Zeitstempel, aufgerufene Endpunkte | 30 Tage, dann automatische Löschung |
Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzungsbedingungen sowie die Konfiguration des Dienstes durch den Auftraggeber gelten als dokumentierte Weisung.
Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen die DSGVO oder andere anwendbare Datenschutzvorschriften verstößt, teilt er dies dem Auftraggeber unverzüglich mit. Der Auftragnehmer ist berechtigt, die Ausführung einer solchen Weisung bis zur Klärung auszusetzen.
Die Pflicht zur Verarbeitung aufgrund gesetzlicher Vorschriften bleibt unberührt; in diesem Fall unterrichtet der Auftragnehmer den Auftraggeber vor der Verarbeitung, sofern gesetzlich zulässig.
Der Auftragnehmer stellt sicher, dass alle zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
Die Vertraulichkeitspflicht besteht auch nach Beendigung des Vertragsverhältnisses fort.
Der Auftragnehmer trifft gemäß Art. 32 DSGVO geeignete technische und organisatorische Maßnahmen:
Der Auftragnehmer ist berechtigt, die TOMs im Laufe der Zeit anzupassen, sofern das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dem Auftraggeber mitgeteilt.
Der Auftraggeber erteilt dem Auftragnehmer die allgemeine Genehmigung zur Beauftragung folgender Sub-Auftragsverarbeiter:
| Anbieter | Zweck | Standort der Verarbeitung |
|---|---|---|
| Deepgram Inc. | Spracherkennung und Transkription | EU oder USA — je nach in den Kontoeinstellungen gewähltem Datenverarbeitungsstandort |
| Google LLC (Vertex AI) | KI-Textgenerierung (Vorschläge, Trainer, Zusammenfassungen) | EU oder USA — je nach in den Kontoeinstellungen gewähltem Datenverarbeitungsstandort |
| Google LLC (Cloud Storage) | Speicherung von Wissensdatenbank-Dokumenten (nur Enterprise-Plan) | EU oder USA — je nach in den Kontoeinstellungen gewähltem Datenverarbeitungsstandort |
| Stripe Inc. | Zahlungsabwicklung (nur Zahlungs- und Rechnungsdaten) | EU-Datenzentren / Irland |
| Uberspace GmbH | Hosting, Datenbank, Serverbetrieb | Deutschland (Mainz) — Serverbetrieb ausschließlich in Deutschland |
| Resend Inc. | E-Mail-Versand (transaktionale E-Mails) | USA / Zustellung über EU-Region |
Der Auftragnehmer darf weitere Sub-Auftragsverarbeiter nur nach vorheriger schriftlicher Genehmigung des Auftraggebers beauftragen. Die Absicht zur Beauftragung eines neuen Sub-Auftragsverarbeiters wird dem Auftraggeber mindestens 14 Tage im Voraus mitgeteilt. Der Auftraggeber kann binnen dieser Frist widersprechen. Bei berechtigtem Widerspruch ist der Auftragnehmer berechtigt, den Vertrag zu kündigen.
Der Auftragnehmer verpflichtet Sub-Auftragsverarbeiter vertraglich zu denselben Datenschutzpflichten wie in diesem AVV.
Der Auftragnehmer unterstützt den Auftraggeber soweit möglich durch geeignete technische und organisatorische Maßnahmen dabei, seinen Pflichten zur Beantwortung von Anträgen auf Wahrnehmung der Betroffenenrechte gemäß Kapitel III DSGVO (Art. 15–22) nachzukommen.
Gehen beim Auftragnehmer Anfragen von Betroffenen ein, die sich direkt an ihn richten, leitet er diese unverzüglich an den Auftraggeber weiter. Eine inhaltliche Bearbeitung durch den Auftragnehmer ohne ausdrückliche Weisung des Auftraggebers erfolgt nicht.
Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO (Datensicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
Bei Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten benachrichtigt der Auftragnehmer den Auftraggeber unverzüglich, spätestens jedoch innerhalb von 72 Stunden nach Bekanntwerden. Die Benachrichtigung enthält alle nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen, soweit diese zum Zeitpunkt der Benachrichtigung bekannt sind.
Nach Beendigung des Nutzungsvertrags löscht der Auftragnehmer alle personenbezogenen Daten des Auftraggebers, sofern keine gesetzliche Aufbewahrungspflicht dem entgegensteht. Die Löschung erfolgt spätestens 30 Tage nach Vertragsende.
Auf ausdrücklichen schriftlichen Wunsch des Auftraggebers werden die Daten vor der Löschung in einem gängigen Format zurückgegeben (soweit technisch möglich).
Der Auftragnehmer bestätigt die Löschung auf Anfrage schriftlich.
Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle zur Überprüfung der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlichen Informationen zur Verfügung.
Der Auftraggeber ist berechtigt, Audits und Inspektionen durchzuführen oder durch einen beauftragten Prüfer durchführen zu lassen. Audits sind mit angemessener Frist (mindestens 14 Tage) anzukündigen und dürfen den Geschäftsbetrieb des Auftragnehmers nicht unverhältnismäßig beeinträchtigen. Die Kosten des Audits trägt der Auftraggeber.
Der Auftragnehmer kann alternativ einen anerkannten Verhaltenskodex (Art. 40 DSGVO), eine Zertifizierung (Art. 42 DSGVO) oder aktuelle Testate als gleichwertigen Nachweis vorlegen.
Für die Haftung zwischen Auftraggeber und Auftragnehmer gelten die Haftungsregelungen der Nutzungsbedingungen, soweit nichts Abweichendes bestimmt ist.
Im Verhältnis zu betroffenen Personen haftet der Auftraggeber als Verantwortlicher (Art. 82 DSGVO). Der Auftragnehmer haftet nur, soweit er gegen spezifisch dem Auftragsverarbeiter auferlegte DSGVO-Pflichten verstoßen hat oder außerhalb oder entgegen einer rechtmäßigen Weisung des Auftraggebers gehandelt hat.
Dieser AVV ist Bestandteil der Nutzungsbedingungen von CallCue und gilt automatisch für alle Nutzer, die den Dienst im Rahmen einer gewerblichen oder beruflichen Tätigkeit nutzen, durch Annahme der Nutzungsbedingungen. Im Konfliktfall hat dieser AVV Vorrang vor den allgemeinen Nutzungsbedingungen.
Änderungen dieses AVV werden dem Auftraggeber mindestens 30 Tage im Voraus mitgeteilt. Widerspricht der Auftraggeber nicht innerhalb dieser Frist, gilt die Änderung als angenommen.
Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Arendsee OT Kraatz.
Auf Anfrage stellt CallCue eine unterzeichnete Ausfertigung dieses AVV zur Verfügung: info@callcue.ai
Automatic applicability: This DPA applies automatically to all users who use the Service in the course of a commercial or professional activity, upon acceptance of the CallCue Terms of Service. No separate signature is required.
This Data Processing Agreement ("DPA") governs the processing of personal data by CallCue (Julius Meyer, Kraatzer Str. 9, 39619 Arendsee OT Kraatz, "Processor") on behalf of the customer ("Controller") pursuant to Art. 28 GDPR.
The subject matter of processing is the delivery of the CallCue services described in the Terms of Service: real-time transcription of conversations, AI-powered conversation suggestions, and call summaries.
The duration of processing corresponds to the term of the service agreement. Upon termination, Section 10 of this DPA applies.
The Processor processes personal data solely for the purpose of delivering the contracted services:
Processing for other purposes — in particular for training AI models or sharing with third parties for their own purposes — does not take place.
| Category | Description | Retention |
|---|---|---|
| Audio data | Conversation audio (microphone + tab audio) during active sessions | Not stored — real-time processing in memory only |
| Transcripts | Text representation of conversation content | Not permanently stored — temporary in memory during session only |
| Call summaries | AI-generated summary after conversation end | 30 days, then auto-deleted |
| Account data | Email, name, password hash, organisation membership | Until account deletion |
| Technical logs | IP addresses, timestamps, accessed endpoints | 30 days, then auto-deleted |
The Processor processes personal data solely on documented instructions from the Controller. The Terms of Service and the Controller's configuration of the Service constitute documented instructions.
If the Processor believes that an instruction infringes the GDPR or other applicable data protection law, it shall promptly inform the Controller. The Processor may suspend execution of the instruction until the matter is resolved.
Obligations to process under applicable law remain unaffected; in such cases the Processor shall inform the Controller before processing, to the extent legally permitted.
The Processor ensures that all persons authorised to process personal data are bound by confidentiality obligations or are subject to appropriate statutory obligations of confidentiality.
The confidentiality obligation survives the termination of the contractual relationship.
The Processor implements appropriate technical and organisational measures pursuant to Art. 32 GDPR:
The Processor may update TOMs over time provided the level of protection is not reduced. Material changes will be communicated to the Controller.
The Controller grants general authorisation to engage the following sub-processors:
| Provider | Purpose | Processing Location |
|---|---|---|
| Deepgram Inc. | Speech recognition and transcription | EU or USA — depending on data processing region selected in account settings |
| Google LLC (Vertex AI) | AI text generation (suggestions, trainer, summaries) | EU or USA — depending on data processing region selected in account settings |
| Google LLC (Cloud Storage) | Storage of knowledge base documents (Enterprise plan only) | EU or USA — depending on data processing region selected in account settings |
| Stripe Inc. | Payment processing (payment and billing data only) | EU data centres / Ireland |
| Uberspace GmbH | Hosting, database, server operations | Germany (Mainz) — server operations exclusively in Germany |
| Resend Inc. | Email delivery (transactional emails) | USA / delivery via EU region |
The Processor may only engage additional sub-processors with prior written authorisation from the Controller. The Controller will be notified at least 14 days in advance. The Controller may object within this period. In the event of a justified objection, the Processor is entitled to terminate the agreement.
The Processor binds sub-processors to the same data protection obligations as set out in this DPA.
The Processor shall assist the Controller, insofar as possible through appropriate technical and organisational measures, in fulfilling its obligations to respond to requests for exercising data subjects' rights under Chapter III GDPR (Arts. 15–22).
Where data subjects address requests directly to the Processor, these will be forwarded to the Controller without undue delay. The Processor will not respond substantively to such requests without explicit instruction from the Controller.
The Processor shall assist the Controller in complying with its obligations under Arts. 32–36 GDPR (security of processing, notification of personal data breaches, data protection impact assessments, prior consultation).
Upon becoming aware of a personal data breach, the Processor shall notify the Controller without undue delay, and no later than 72 hours after becoming aware. Notification shall include all information required under Art. 33(3) GDPR to the extent available at the time of notification.
Upon termination of the service agreement, the Processor shall delete all personal data of the Controller, unless a legal retention obligation applies. Deletion shall occur no later than 30 days after termination.
Upon the Controller's explicit written request, data may be returned in a common format prior to deletion, to the extent technically feasible.
The Processor shall confirm deletion in writing upon request.
The Processor shall make available to the Controller all information necessary to demonstrate compliance with the obligations laid down in Art. 28 GDPR.
The Controller is entitled to conduct audits and inspections, or commission an authorised auditor to do so. Audits must be announced with reasonable notice (at least 14 days) and must not unreasonably disrupt the Processor's operations. Costs of the audit are borne by the Controller.
The Processor may alternatively provide a recognised code of conduct (Art. 40 GDPR), certification (Art. 42 GDPR), or current audit reports as equivalent evidence.
Liability between the Controller and Processor is governed by the liability provisions in the Terms of Service, unless otherwise specified herein.
Towards data subjects, the Controller is liable as the responsible party (Art. 82 GDPR). The Processor is only liable to the extent it has breached obligations specifically imposed on processors under the GDPR, or acted outside or contrary to lawful instructions of the Controller.
This DPA forms part of the CallCue Terms of Service and applies automatically to all users who use the Service in the course of a commercial or professional activity, upon acceptance of the Terms of Service. In the event of conflict, this DPA takes precedence over the general Terms of Service.
Changes to this DPA will be communicated to the Controller at least 30 days in advance. If the Controller does not object within this period, the change is deemed accepted.
This DPA is governed by the laws of the Federal Republic of Germany. Place of jurisdiction is Arendsee OT Kraatz.
Upon request, CallCue will provide a countersigned copy of this DPA: info@callcue.ai