Data Processing Agreement

Last updated: September 2026

1. Parties

This Data Processing Agreement ("DPA") is entered into between the Client (Data Controller) and KonzeptWeber LLC, 30 N Gould St Ste N, Sheridan WY 82801, USA, operating as Konzeptweber (Data Processor).

Contact for data protection matters: alex@konzeptweber.de

2. Subject Matter and Duration

This DPA governs the processing of personal data by the Processor on behalf of the Controller in connection with the provision of AI-powered communication and scheduling services. The DPA applies for the duration of the service agreement and ends upon deletion or return of all personal data.

3. Nature and Purpose of Processing

The Processor operates AI communication agents on behalf of the Controller. Processing includes:

4. Types of Personal Data

The following categories of personal data may be processed:

Special categories (Art. 9 GDPR): For healthcare verticals (e.g. physiotherapy), message content may include health-related information voluntarily provided by data subjects (e.g. symptoms, complaints, health insurance information), and prescription data and treatment documentation contain diagnoses and treatment details. The Controller is responsible for ensuring a valid legal basis under Art. 9(2) GDPR for the processing of such data.

5. Categories of Data Subjects

6. Obligations of the Processor

The Processor shall:

  1. Process personal data only on documented instructions from the Controller, including with regard to transfers to third countries (Art. 28(3)(a) GDPR)
  2. Ensure that all persons authorized to process personal data are bound by confidentiality obligations (Art. 28(3)(b) GDPR)
  3. Implement appropriate technical and organizational measures as described in Section 7 (Art. 28(3)(c) GDPR)
  4. Comply with the conditions for engaging subprocessors as set out in Section 8 (Art. 28(3)(d) GDPR)
  5. Assist the Controller in responding to requests from data subjects exercising their rights under Chapter III GDPR (Art. 28(3)(e) GDPR)
  6. Assist the Controller in ensuring compliance with obligations under Articles 32 to 36 GDPR, including breach notification and data protection impact assessments (Art. 28(3)(f) GDPR)
  7. Delete or return all personal data upon termination as described in Section 11 (Art. 28(3)(g) GDPR)
  8. Make available all information necessary to demonstrate compliance and allow for audits as described in Section 10 (Art. 28(3)(h) GDPR)

Professional secrecy: Where the Controller is subject to professional secrecy (e.g. Section 203 of the German Criminal Code), the Processor and its personnel act as persons assisting the Controller's professional activity. The Processor obligates its personnel to secrecy accordingly, engages subprocessors with access to such data only under equivalent obligations, and informs the Controller before involving further persons where required.

7. Technical and Organizational Measures

The Processor implements the following measures to ensure an appropriate level of security (Art. 32 GDPR):

A detailed description of all technical and organizational measures is available upon request.

8. Subprocessors

The Controller grants the Processor general authorization to engage subprocessors for the services described in this DPA. The following subprocessors are currently engaged:

ProviderPurposeLocation
Hetzner Online GmbHServer hosting and infrastructureGermany
Meta Platforms Ireland Ltd.WhatsApp Business API, Instagram, Facebook MessengerIreland (EU)
OpenAI LLCAI language processing, speech-to-text transcription of dictated notes, image check of prescription photosUSA (DPF)
Google LLCAI language processing (Gemini)USA (DPF)
Anthropic PBCAI language processingUSA (DPF)
Resend Inc.Transactional email deliveryUSA (DPF)
Telegram Messenger Inc.Telegram Bot API (optional)UAE (SCCs)

The Processor shall inform the Controller of any intended addition or replacement of subprocessors at least 14 days in advance, giving the Controller the opportunity to object. If the Controller raises a justified objection, the Processor shall refrain from engaging the subprocessor or offer the Controller the right to terminate the service agreement.

The Processor ensures that subprocessors are bound by data protection obligations no less protective than those in this DPA.

9. International Data Transfers

Personal data is primarily stored and processed on servers located in Germany (EU). Where personal data is transferred to subprocessors outside the EU/EEA, the following safeguards apply:

AI language processing providers are used under API terms that prohibit the use of input data for model training (zero-retention or zero-training policies).

10. Audits

The Processor shall make available to the Controller all information necessary to demonstrate compliance with the obligations laid down in Art. 28 GDPR (Art. 28(3)(h) GDPR). The Processor shall allow for and contribute to audits, including inspections, conducted by the Controller or an auditor mandated by the Controller. Such audits shall be conducted with reasonable prior notice (at least 14 days) and during normal business hours, and shall not unreasonably interfere with the Processor's operations.

11. Data Retention and Deletion

Personal data is stored for the duration of the service agreement. Upon termination:

  1. The Controller may request export of all personal data in a machine-readable format (JSON/CSV) within 30 days of termination.
  2. After the export period (or immediately upon request if no export is needed), all personal data will be permanently deleted from active systems within 14 days.
  3. Data in encrypted backups will be removed through regular backup rotation (maximum 14 days after deletion from active systems).

Data that the Controller must keep under statutory retention obligations (e.g. treatment records and prescription data under Section 630f of the German Civil Code, 10 years) is included in the export under item 1. Retention beyond termination is the Controller's responsibility; the Processor does not keep such data after the deletion under item 2.

For trial accounts that are not converted to a paid subscription, all data is automatically deleted 33 days after trial expiration.

12. Breach Notification

The Processor shall notify the Controller without undue delay (and in any event within 48 hours) after becoming aware of a personal data breach affecting the Controller's data. The notification shall include:

The Controller remains responsible for determining whether notification to the supervisory authority (Art. 33 GDPR) or to data subjects (Art. 34 GDPR) is required.

13. Governing Law

This DPA is governed by the General Data Protection Regulation (EU) 2016/679 and, where applicable, the national data protection laws of the Controller's country of establishment.

Auftragsverarbeitungsvertrag

Stand: September 2026

1. Vertragsparteien

Dieser Auftragsverarbeitungsvertrag ("AVV") wird geschlossen zwischen dem Kunden (Verantwortlicher) und KonzeptWeber LLC, 30 N Gould St Ste N, Sheridan WY 82801, USA, handelnd als Konzeptweber (Auftragsverarbeiter).

Ansprechpartner Datenschutz: alex@konzeptweber.de

2. Gegenstand und Laufzeit

Dieser AVV regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der Bereitstellung KI-gestützter Kommunikations- und Terminplanungsdienste. Der AVV gilt für die Dauer des Dienstleistungsvertrags und endet mit der Löschung oder Rückgabe aller personenbezogenen Daten.

3. Art und Zweck der Verarbeitung

Der Auftragsverarbeiter betreibt KI-Kommunikationsagenten im Auftrag des Verantwortlichen. Die Verarbeitung umfasst:

4. Arten personenbezogener Daten

Folgende Kategorien personenbezogener Daten können verarbeitet werden:

Besondere Kategorien (Art. 9 DSGVO): Bei Gesundheitsdienstleistern (z.B. Physiotherapie) können Nachrichteninhalte gesundheitsbezogene Informationen enthalten, die von betroffenen Personen freiwillig mitgeteilt werden (z.B. Symptome, Beschwerden, Krankenkasseninformationen); Verordnungsdaten und Behandlungsdokumentation enthalten Diagnosen und Behandlungsangaben. Der Verantwortliche ist dafür zuständig, eine gültige Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO für die Verarbeitung solcher Daten sicherzustellen.

5. Kategorien betroffener Personen

6. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  1. Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, auch in Bezug auf Übermittlungen in Drittländer (Art. 28 Abs. 3 lit. a DSGVO)
  2. Sicherzustellen, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind (Art. 28 Abs. 3 lit. b DSGVO)
  3. Geeignete technische und organisatorische Massnahmen gemäß Abschnitt 7 umzusetzen (Art. 28 Abs. 3 lit. c DSGVO)
  4. Die Bedingungen für den Einsatz von Unterauftragsverarbeitern gemäß Abschnitt 8 einzuhalten (Art. 28 Abs. 3 lit. d DSGVO)
  5. Den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen zu unterstützen (Art. 28 Abs. 3 lit. e DSGVO)
  6. Den Verantwortlichen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO zu unterstützen, einschliesslich Meldung von Datenpannen und Datenschutz-Folgenabschätzungen (Art. 28 Abs. 3 lit. f DSGVO)
  7. Nach Beendigung alle personenbezogenen Daten zu löschen oder zurückzugeben gemäß Abschnitt 11 (Art. 28 Abs. 3 lit. g DSGVO)
  8. Dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung zur Verfügung zu stellen und Überprüfungen zu ermöglichen gemäß Abschnitt 10 (Art. 28 Abs. 3 lit. h DSGVO)

Berufsgeheimnis: Unterliegt der Verantwortliche einer Schweigepflicht (z.B. § 203 StGB), sind der Auftragsverarbeiter und sein Personal als mitwirkende Personen im Sinne von § 203 Abs. 3 StGB tätig. Der Auftragsverarbeiter verpflichtet sein Personal entsprechend zur Geheimhaltung, setzt Unterauftragsverarbeiter mit Zugang zu solchen Daten nur unter gleichwertigen Pflichten ein und informiert den Verantwortlichen, soweit erforderlich, vor der Einbindung weiterer Personen.

7. Technische und organisatorische Massnahmen

Der Auftragsverarbeiter setzt folgende Massnahmen um, um ein angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO):

Eine ausführliche Beschreibung aller technischen und organisatorischen Massnahmen ist auf Anfrage erhältlich.

8. Unterauftragsverarbeiter

Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern für die in diesem AVV beschriebenen Dienste. Folgende Unterauftragsverarbeiter werden derzeit eingesetzt:

AnbieterZweckStandort
Hetzner Online GmbHServer-Hosting und InfrastrukturDeutschland
Meta Platforms Ireland Ltd.WhatsApp Business API, Instagram, Facebook MessengerIrland (EU)
OpenAI LLCKI-Sprachverarbeitung, Transkription diktierter Notizen (Sprache zu Text), Prüfung von VerordnungsfotosUSA (DPF)
Google LLCKI-Sprachverarbeitung (Gemini)USA (DPF)
Anthropic PBCKI-SprachverarbeitungUSA (DPF)
Resend Inc.Transaktions-E-Mail-VersandUSA (DPF)
Telegram Messenger Inc.Telegram Bot API (optional)VAE (SCCs)

Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 14 Tage im Voraus über beabsichtigte Änderungen bei Unterauftragsverarbeitern und gibt dem Verantwortlichen die Möglichkeit zum Widerspruch. Bei begründetem Widerspruch wird der Auftragsverarbeiter den Unterauftragsverarbeiter nicht einsetzen oder dem Verantwortlichen ein Kündigungsrecht einräumen.

Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter Datenschutzpflichten unterliegen, die nicht weniger schützend sind als die in diesem AVV festgelegten.

9. Internationale Datenübermittlung

Personenbezogene Daten werden primär auf Servern in Deutschland (EU) gespeichert und verarbeitet. Soweit personenbezogene Daten an Unterauftragsverarbeiter ausserhalb der EU/des EWR übermittelt werden, gelten folgende Garantien:

KI-Sprachverarbeitungsanbieter werden unter API-Bedingungen eingesetzt, die die Verwendung von Eingabedaten zum Modelltraining untersagen (Zero-Retention- bzw. Zero-Training-Richtlinien).

10. Überprüfungen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO erforderlich sind (Art. 28 Abs. 3 lit. h DSGVO). Der Auftragsverarbeiter ermöglicht und unterstützt Überprüfungen einschliesslich Inspektionen, die vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführt werden. Solche Überprüfungen erfolgen mit angemessener Vorankündigung (mindestens 14 Tage) während der üblichen Geschäftszeiten und dürfen den Betrieb des Auftragsverarbeiters nicht unangemessen beeinträchtigen.

11. Datenspeicherung und Löschung

Personenbezogene Daten werden für die Dauer des Dienstleistungsvertrags gespeichert. Bei Beendigung:

  1. Der Verantwortliche kann innerhalb von 30 Tagen nach Beendigung den Export aller personenbezogenen Daten in einem maschinenlesbaren Format (JSON/CSV) anfordern.
  2. Nach Ablauf der Exportfrist (oder sofort auf Anfrage, wenn kein Export benötigt wird) werden alle personenbezogenen Daten innerhalb von 14 Tagen unwiderruflich aus den aktiven Systemen gelöscht.
  3. Daten in verschlüsselten Backups werden durch reguläre Backup-Rotation entfernt (maximal 14 Tage nach Löschung aus aktiven Systemen).

Daten, die der Verantwortliche aufgrund gesetzlicher Aufbewahrungspflichten vorhalten muss (z.B. Behandlungsdokumentation und Verordnungsdaten nach § 630f BGB, 10 Jahre), sind im Export nach Ziffer 1 enthalten. Die Aufbewahrung über das Vertragsende hinaus liegt in der Verantwortung des Verantwortlichen; der Auftragsverarbeiter hält diese Daten nach der Löschung gemäß Ziffer 2 nicht weiter vor.

Bei Test-Accounts, die nicht in ein bezahltes Abonnement umgewandelt werden, werden alle Daten automatisch 33 Tage nach Ablauf der Testphase gelöscht.

12. Meldung von Datenpannen

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich (und in jedem Fall innerhalb von 48 Stunden) nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, die die Daten des Verantwortlichen betrifft. Die Meldung umfasst:

Der Verantwortliche bleibt dafür zuständig zu entscheiden, ob eine Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) oder an betroffene Personen (Art. 34 DSGVO) erforderlich ist.

13. Anwendbares Recht

Dieser AVV unterliegt der Datenschutz-Grundverordnung (EU) 2016/679 sowie, soweit anwendbar, den nationalen Datenschutzgesetzen des Niederlassungsstaats des Verantwortlichen.