Heilmann Playbook

Auftragsverarbeitungsvertrag

Vereinbarung nach Art. 28 DSGVO, Anlage zu den AGB Heilmann Playbook, Stand August 2026

Dieser Vertrag wird bei Vertragsschluss automatisch Bestandteil des Hauptvertrags zwischen dem Kunden (nachfolgend „Verantwortlicher“) und Heilmanngroup – Alexander Heilmann, Towerstraße 3/VAC 6, 1300 Wien-Flughafen (nachfolgend „Auftragsverarbeiter“).

§ 1 Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung der Software „Heilmann Playbook“. Die Dauer entspricht der Laufzeit des Hauptvertrags.

§ 2 Art und Zweck der Verarbeitung, Datenkategorien, Betroffene

Zweck: Bereitstellung eines Go-to-Market-CRM inklusive KI-gestützter Texterstellung.

Datenkategorien: Namen, berufliche Kontaktdaten, Positionen, Unternehmenszugehörigkeit, Kommunikationsnotizen, Vertriebsstatus.

Betroffene: Ansprechpartner und Entscheider in Zielunternehmen des Verantwortlichen, Mitarbeiter des Verantwortlichen (Nutzerkonten).

§ 3 Pflichten des Auftragsverarbeiters

(1) Verarbeitung nur auf dokumentierte Weisung des Verantwortlichen.

(2) Vertraulichkeitsverpflichtung aller mit der Verarbeitung befassten Personen.

(3) Umsetzung der technischen und organisatorischen Maßnahmen nach Anlage 1.

(4) Unterstützung des Verantwortlichen bei Betroffenenrechten und bei den Pflichten nach Art. 32 bis 36 DSGVO.

(5) Meldung von Verletzungen des Schutzes personenbezogener Daten ohne unangemessene Verzögerung, spätestens binnen 48 Stunden nach Kenntnis.

(6) Nach Vertragsende: Löschung oder Rückgabe aller Daten nach Wahl des Verantwortlichen, Löschbestätigung auf Anforderung.

(7) Nachweis der Einhaltung dieser Pflichten und Ermöglichung von Überprüfungen in angemessenem Umfang.

§ 4 Subunternehmer

Der Verantwortliche genehmigt die in Anlage 2 gelisteten Subunternehmer. Wechsel oder Ergänzungen werden mindestens 30 Tage vorher mitgeteilt; der Verantwortliche hat ein Widerspruchsrecht aus wichtigem Grund.

§ 5 Drittlandübermittlung

Eine Übermittlung in Drittländer erfolgt ausschließlich an die in Anlage 2 als solche gekennzeichneten Subunternehmer auf Grundlage der EU-Standardvertragsklauseln nach Art. 46 DSGVO. Ein Transfer Impact Assessment liegt beim Auftragsverarbeiter vor und kann auf Anfrage eingesehen werden.

Anlage 1: Technische und organisatorische Maßnahmen (TOMs)

Standort und Hosting: Anwendung bei Scalingo SAS (Paris, Frankreich, ISO 27001 zertifiziert). Datenbank auf dediziertem Server der IONOS SE (Deutschland), selbst verwaltet.

Zugangskontrolle Server: Zugriff ausschließlich über SSH mit Public-Key-Verfahren, kein Passwort-Login. Root-Login deaktiviert. Zwei-Faktor-Authentifizierung auf dem IONOS-Kundenkonto.

Zugangskontrolle Anwendung: Passwortgeschützte Konten, Passwörter verschlüsselt gespeichert, rollenbasiertes Berechtigungskonzept mit Row Level Security auf Datenbankebene (57 Richtlinien über 21 Tabellen, Stand: 08/2026). Schreibzugriff nur für Projektmitglieder mit entsprechender Rolle.

Verschlüsselung: TLS-Verschlüsselung sämtlicher Übertragungen mit automatischer Zertifikatsverwaltung. Verschlüsselte Backups.

Verfügbarkeit und Wiederherstellbarkeit: Tägliche automatische Sicherungen in einen räumlich getrennten S3-Speicher der IONOS SE in der EU (eu-central-4). Aufbewahrung: 30 Tage rollierend, Löschung älterer Sicherungen erfolgt automatisiert im Backup-Skript.

Protokollierung: Zugriffe und sicherheitsrelevante Ereignisse werden serverseitig protokolliert.

Auftragskontrolle: Subunternehmer werden nur nach Prüfung und mit Auftragsverarbeitungsvertrag eingesetzt.

Organisation: Zugriff auf Produktivsysteme nur durch namentlich benannte Personen. Zugangsdaten in einem gemeinsamen Passwortmanager. Externe Prüfungen erhalten ausschließlich Demozugänge, keinen Zugriff auf Produktivdaten.

Anlage 2: Genehmigte Subunternehmer

SubunternehmerSitzLeistungDrittlandAbsicherung
Scalingo SASFrankreich (Paris)Hosting der AnwendungneinAVV
IONOS SEDeutschlandDatenbank-Server (VPS), Backup-Speicher (S3)neinAVV
Brevo (Sendinblue SAS)FrankreichTransaktionale E-MailsneinAVV
Anthropic PBCUSAKI-Textgenerierung über APIjaSCC + AVV, TIA vorhanden

GitHub Inc. (USA) hostet den Quellcode der Anwendung. Da dort keine personenbezogenen Kundendaten verarbeitet werden, ist GitHub kein Subunternehmer im Sinne dieses Vertrags.

Hinweis: Dieser AVV wird durch die Checkbox bei Vertragsschluss (Registrierung) automatisch Vertragsbestandteil. Diese Seite dient der jederzeitigen Einsichtnahme durch den Kunden, ist selbst aber kein separat zu unterzeichnendes Dokument.