TAXIAGENTUR KI-DISPATCHER SOFTWARE
Kunden-Login
Zurück zur Startseite

Datenschutz & KI – unsere Unterlagen

Hier liegen die drei Unterlagen offen, die eine Aufsichtsbehörde oder ein Kunde als Erstes sehen möchte: das Verzeichnis unserer Verarbeitungstätigkeiten, der Auftragsverarbeitungsvertrag für unsere Kunden und unsere Regeln für den Einsatz künstlicher Intelligenz. Jedes Dokument lässt sich einzeln ausdrucken oder als PDF sichern. Fassung 1.0, Stand 21.09.2026.

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag

nach Art. 28 DSGVO · Fassung 1.0 · Stand 21.09.2026
So kommt der Vertrag zustande: Dieser Vertrag ist Bestandteil jedes Softwarevertrags mit TaxiAgentur.de. Wer ihn zusätzlich unterschrieben in seiner Akte haben möchte, druckt ihn über den Knopf oben aus, trägt seinen Betrieb ein, unterschreibt und sendet ihn an info@taxiagentur.de. Wir senden das gegengezeichnete Stück zurück.

Zwischen

dem Auftraggeber
– Betrieb, Anschrift, vertreten durch –
 
 
– nachfolgend Verantwortlicher

und
Werbeagentur Focustrend, Inhaberin Tugba Özkaya, Bubesheimer Str. 22, 89312 Günzburg – Marke TaxiAgentur.de
– nachfolgend Auftragsverarbeiter

§ 1 Gegenstand und Dauer

  1. Der Auftragsverarbeiter stellt dem Verantwortlichen eine Software für die Annahme, Vermittlung und Abrechnung von Fahrten bereit (Zentrale, Fahrer-App, Fahrgast-App, Telefonannahme mit KI-Unterstützung). Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen.
  2. Die Dauer dieses Vertrags entspricht der Laufzeit des zugrunde liegenden Softwarevertrags. Er endet automatisch mit dessen Beendigung; § 10 bleibt unberührt.
  3. Verantwortlicher im Sinne der DSGVO bleibt allein der Auftraggeber. Er beurteilt die Zulässigkeit der Verarbeitung.

§ 2 Art, Zweck und Umfang der Verarbeitung

Art der Verarbeitung: Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln an die vom Verantwortlichen bestimmten Empfänger, Einschränken, Löschen und Vernichten.

Zweck: Betrieb der Dispositions- und Telefonsoftware, insbesondere Annahme von Fahrtwünschen, Zuteilung an Fahrer, Standortanzeige während der Schicht, Nachrichtenaustausch, Abrechnung und Terminverwaltung.

Kategorien betroffener Personen:

Kategorien personenbezogener Daten:

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand des Auftrags. Sollten sich in Freitextfeldern gleichwohl Hinweise etwa zu Krankenfahrten ergeben, behandelt der Auftragsverarbeiter diese mit demselben Schutzniveau; der Verantwortliche ist gehalten, solche Angaben auf das Notwendige zu beschränken.

§ 3 Weisungen

  1. Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch im Hinblick auf eine Übermittlung in ein Drittland – es sei denn, er ist unionsrechtlich oder nach deutschem Recht dazu verpflichtet. In diesem Fall teilt er dies dem Verantwortlichen vor der Verarbeitung mit, sofern das Gesetz dies nicht verbietet.
  2. Als Weisung gelten auch die Einstellungen, die der Verantwortliche in der Software selbst vornimmt (etwa das Ein- und Ausschalten der Anrufaufzeichnung, der KI-Telefonannahme oder der Standortanzeige). Weisungen in Textform sind ebenfalls zulässig; mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
  3. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit und darf ihre Ausführung bis zur Bestätigung aussetzen.
  4. Weisungsberechtigt auf Seiten des Verantwortlichen sind die von ihm benannten Personen; Ansprechpartner auf Seiten des Auftragsverarbeiters ist die Inhaberin.

§ 4 Vertraulichkeit

  1. Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet und mit den einschlägigen Datenschutzvorschriften vertraut gemacht worden sind. Die Verpflichtung wirkt über das Ende der Tätigkeit hinaus.
  2. Alle eingesetzten Personen werden mindestens jährlich im Datenschutz und im Umgang mit KI-Systemen geschult; die Schulung wird nachgewiesen (vgl. Art. 4 KI-VO).

§ 5 Technische und organisatorische Maßnahmen

  1. Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und hält sie während der gesamten Vertragsdauer aufrecht.
  2. Die Maßnahmen dürfen fortentwickelt werden, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert.

§ 6 Unterstützung des Verantwortlichen

  1. Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Erfüllung von Anträgen betroffener Personen (Art. 12 bis 23 DSGVO). Wendet sich eine betroffene Person unmittelbar an ihn, leitet er den Antrag unverzüglich weiter und beantwortet ihn nicht selbst.
  2. Er unterstützt ferner bei Datenschutz-Folgenabschätzungen, vorherigen Konsultationen und bei der Meldung von Datenschutzverletzungen (Art. 32 bis 36 DSGVO).
  3. Eine Verletzung des Schutzes personenbezogener Daten meldet er dem Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis – mit Beschreibung des Vorfalls, der betroffenen Datenarten, der wahrscheinlichen Folgen und der ergriffenen Gegenmaßnahmen. Die Frist ist so bemessen, dass der Verantwortliche seine eigene 72-Stunden-Frist nach Art. 33 DSGVO einhalten kann.

§ 7 Unterauftragsverarbeiter

  1. Der Verantwortliche erteilt eine allgemeine Genehmigung zur Beauftragung der in Anlage 2 aufgeführten Unterauftragsverarbeiter.
  2. Über die Hinzuziehung oder den Austausch eines Unterauftragsverarbeiters unterrichtet der Auftragsverarbeiter mindestens vier Wochen vorher in Textform. Der Verantwortliche kann innerhalb von zwei Wochen aus wichtigem, datenschutzbezogenem Grund widersprechen. Lässt sich der Widerspruch nicht ausräumen, steht beiden Seiten ein Sonderkündigungsrecht zu.
  3. Der Auftragsverarbeiter schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem dieselben Pflichten auferlegt, die ihn selbst treffen, und haftet für dessen Verhalten wie für eigenes.
  4. Nicht als Unterauftragsverarbeitung gelten Nebenleistungen wie Telekommunikation, Postdienste, Reinigung oder die Prüfung durch Steuerberater und Wirtschaftsprüfer.

§ 8 Kontrollrechte

  1. Der Verantwortliche kann sich von der Einhaltung dieses Vertrags überzeugen. Der Auftragsverarbeiter stellt dazu alle erforderlichen Auskünfte, dieses Verzeichnis, die Beschreibung der Maßnahmen sowie vorhandene Prüfberichte zur Verfügung.
  2. Vor-Ort-Prüfungen sind nach rechtzeitiger Ankündigung während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs möglich, in der Regel einmal jährlich, bei konkretem Anlass auch häufiger.
  3. Aufwendungen für Prüfungen, die über die Bereitstellung der Unterlagen hinausgehen, kann der Auftragsverarbeiter angemessen in Rechnung stellen.

§ 9 Einsatz von KI-Systemen

  1. Auf Wunsch des Verantwortlichen wertet der Auftragsverarbeiter eingehende Anrufe mit Hilfe von KI-Systemen aus und nimmt Anrufe mit einem KI-Telefonassistenten entgegen. Beide Funktionen lassen sich jederzeit abschalten; ohne Freischaltung finden sie nicht statt.
  2. Anrufer werden zu Beginn des Gesprächs darüber unterrichtet, dass sie mit einem KI-System sprechen (Art. 50 Abs. 1 KI-VO) und dass das Gespräch aufgezeichnet wird. Für die Ansage und ihre inhaltliche Richtigkeit in seinem Betrieb bleibt der Verantwortliche zuständig; der Auftragsverarbeiter stellt sie technisch bereit.
  3. Ergebnisse der KI-Auswertung sind Vorschläge. Sie werden der Zentrale zur Bestätigung vorgelegt; eine automatisierte Entscheidung mit rechtlicher Wirkung gegenüber betroffenen Personen im Sinne des Art. 22 DSGVO findet nicht statt.
  4. Die Zuteilung von Aufträgen an Fahrer erfolgt regelbasiert (Reihenfolge, Nähe, Verfügbarkeit) und nicht durch ein KI-System, das Verhalten oder persönliche Eigenschaften bewertet.
  5. Gesprächsdaten werden nicht zum Training von KI-Modellen verwendet. Das ist mit den eingesetzten Anbietern vertraglich ausgeschlossen.

§ 10 Löschung und Rückgabe

  1. Nach Beendigung des Auftrags löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten Daten oder gibt sie zurück – nach Wahl des Verantwortlichen. Die Wahl ist spätestens 30 Tage nach Vertragsende mitzuteilen; ohne Mitteilung wird gelöscht.
  2. Ein Export der Fahrt-, Abrechnungs- und Stammdaten in einem gängigen Format wird auf Anforderung bereitgestellt.
  3. Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, sowie Daten, für die gesetzliche Aufbewahrungspflichten bestehen, dürfen über das Vertragsende hinaus aufbewahrt werden. Sie werden für andere Zwecke gesperrt.
  4. Sicherungskopien werden im Rahmen des laufenden Sicherungszyklus spätestens nach 30 Tagen überschrieben.

§ 11 Haftung und Schlussbestimmungen

  1. Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Regelungen des Softwarevertrags.
  2. Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieser Formklausel.
  3. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam.
  4. Bei Widersprüchen zwischen diesem Vertrag und dem Softwarevertrag geht dieser Vertrag in Datenschutzfragen vor.
  5. Es gilt deutsches Recht.
Ort, Datum – Verantwortlicher (Betrieb)
Ort, Datum – Auftragsverarbeiter (Tugba Özkaya)

Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

Zutrittskontrolle: Die Server stehen in einem Rechenzentrum in Deutschland mit Zutrittskontrolle rund um die Uhr, Videoüberwachung, Vereinzelungsanlage und Besucherprotokollierung. Eigene Arbeitsräume sind verschlossen; Besucher werden begleitet.

Zugangskontrolle: Anmeldung nur mit persönlicher Kennung und Passwort. Passwörter werden ausschließlich als Hashwert gespeichert. Nach mehreren Fehlversuchen wird der Zugang zeitweise gesperrt. Verwaltungszugänge sind zusätzlich abgesichert und nur aus dem Wartungsnetz erreichbar. Arbeitsplätze sperren sich automatisch.

Zugriffskontrolle: Rollen- und Rechtekonzept; jeder Nutzer sieht nur die Daten seines Betriebs. Jede Datenbankabfrage ist auf die Mandantenkennung eingeschränkt. Fahrer sehen nur die ihnen zugeteilten Aufträge. Administrative Zugriffe werden protokolliert.

Trennungskontrolle: Mandantentrennung auf Datenebene; getrennte Umgebungen für Betrieb und Erprobung; Testdaten sind keine echten Kundendaten.

Pseudonymisierung und Verschlüsselung: Übertragung ausschließlich über TLS, erzwungen durch HSTS. Zugangsdaten zu Dienstleistern liegen außerhalb des Web-Verzeichnisses. Datenträger sind verschlüsselt.

2. Integrität

Weitergabekontrolle: Datenübermittlungen erfolgen verschlüsselt. Ein Versand personenbezogener Daten über unverschlüsselte Wege ist untersagt. Schnittstellen sind mit Schlüsseln abgesichert.

Eingabekontrolle: Wesentliche Vorgänge werden mit Zeitpunkt und Benutzer protokolliert – etwa Anlage und Änderung von Fahrten, Stornierungen, Freigaben und Änderungen an Stammdaten. Die Protokolle sind für den Verantwortlichen einsehbar.

3. Verfügbarkeit und Belastbarkeit

Tägliche Datensicherung mit 30 Tagen Vorhaltung und regelmäßiger Wiederherstellungsprobe; unterbrechungsfreie Stromversorgung und Netzersatzanlage im Rechenzentrum; Schutz vor Feuer und Wasser; Firewall und Angriffserkennung; automatische Überwachung der Dienste, die Ausfälle meldet und wiederkehrende Aufgaben selbsttätig neu startet; zeitnahes Einspielen von Sicherheitsaktualisierungen.

4. Verfahren zur regelmäßigen Überprüfung

Jährliche Überprüfung dieses Verzeichnisses und der Maßnahmen; tägliche automatische Sicherheitsprüfung der Anwendung; dokumentiertes Verfahren für Datenschutzverletzungen mit 24-Stunden-Meldung an den Verantwortlichen; Auftragskontrolle durch schriftliche Verträge mit allen Dienstleistern; Datenschutz durch Voreinstellungen (Art. 25 DSGVO), etwa Standortfreigabe nur während der Schicht und automatische Löschung der Anrufdaten nach 30 Tagen.

Anlage 2 – Genehmigte Unterauftragsverarbeiter

Unternehmen Leistung Ort Grundlage der Übermittlung
Hetzner Online GmbH, GunzenhausenRechenzentrum, Server, DatensicherungDeutschlandArt. 28 DSGVO
Telnyx Ireland Ltd / Telnyx LLCTelefonanschlüsse, Sprachverbindung, AufzeichnungEU / USAStandardvertragsklauseln
Twilio Ireland Ltd / Twilio Inc.Telefonanschlüsse und SMS (auslaufend)EU / USAStandardvertragsklauseln
OpenAI Ireland LtdAbschrift und Auswertung von GesprächenEU / USAStandardvertragsklauseln, kein Training
Vapi Labs Inc.Sprachdialog des KI-TelefonassistentenUSAStandardvertragsklauseln
Google Ireland LtdPush-Nachrichten (Android), AdressauflösungEU / USAStandardvertragsklauseln
Apple Distribution International LtdPush-Nachrichten (iPhone)Irland / USAStandardvertragsklauseln
Stripe Payments Europe LtdZahlungsabwicklung für das SoftwareabonnementIrlandArt. 28 DSGVO
Green-API / WhatsApp Ireland LtdBenachrichtigungen auf ausdrücklichen Wunsch des BetriebsEU / DrittländerStandardvertragsklauseln

Stand der Anlage: 21.09.2026. Änderungen werden nach § 7 Abs. 2 angekündigt.

Hinweis: Diese Unterlagen sind sorgfältig erstellt, ersetzen aber keine Rechtsberatung im Einzelfall. Sie bilden den Stand vom 21.09.2026 ab und werden jährlich überprüft. Fragen dazu an info@focustrend.de.