Legal
Data Processing Agreement
Last updated: September 2026
1. Parties
This Data Processing Agreement ("DPA") is entered into between the Client (Data Controller) and KonzeptWeber LLC, 30 N Gould St Ste N, Sheridan WY 82801, USA, operating as Konzeptweber (Data Processor).
Contact for data protection matters: alex@konzeptweber.de
2. Subject Matter and Duration
This DPA governs the processing of personal data by the Processor on behalf of the Controller in connection with the provision of AI-powered communication and scheduling services. The DPA applies for the duration of the service agreement and ends upon deletion or return of all personal data.
3. Nature and Purpose of Processing
The Processor operates AI communication agents on behalf of the Controller. Processing includes:
- Receiving and responding to messages from the Controller's customers via WhatsApp, webchat, Instagram, Facebook Messenger, or Telegram
- AI-assisted language processing of message content to generate responses
- Appointment scheduling and calendar management
- Storage of conversation histories for the Controller's review via admin dashboard
- Sending transactional notifications (e.g. appointment confirmations) on behalf of the Controller
- For physiotherapy customers: checking prescription photos submitted by patients with an AI image model (verdict: prescription yes/no, legible yes/no) and storing them in the dashboard for review by the Controller
- For physiotherapy customers: transcribing treatment notes dictated by the Controller's practitioners and generating a structured draft of the note with a language model; the draft becomes part of the treatment record only after the practitioner confirms it
4. Types of Personal Data
The following categories of personal data may be processed:
- Names and contact details (phone numbers, email addresses)
- Messaging platform identifiers
- Appointment and scheduling data
- Content of messages and conversations
- Conversation metadata (timestamps, channel, session identifiers)
- Prescription data (diagnosis or ICD-10 code, prescribed remedy, number and frequency of treatments, date of issue) and photos of prescriptions (physiotherapy)
- Treatment documentation: transcripts of dictated notes and structured drafts (physiotherapy). Voice recordings are processed transiently for transcription and are not stored
Special categories (Art. 9 GDPR): For healthcare verticals (e.g. physiotherapy), message content may include health-related information voluntarily provided by data subjects (e.g. symptoms, complaints, health insurance information), and prescription data and treatment documentation contain diagnoses and treatment details. The Controller is responsible for ensuring a valid legal basis under Art. 9(2) GDPR for the processing of such data.
5. Categories of Data Subjects
- Customers, patients, or clients of the Controller
- Prospective customers who initiate contact via messaging channels
- Employees and practitioners of the Controller (dashboard use; voice and authorship of dictated treatment notes)
6. Obligations of the Processor
The Processor shall:
- Process personal data only on documented instructions from the Controller, including with regard to transfers to third countries (Art. 28(3)(a) GDPR)
- Ensure that all persons authorized to process personal data are bound by confidentiality obligations (Art. 28(3)(b) GDPR)
- Implement appropriate technical and organizational measures as described in Section 7 (Art. 28(3)(c) GDPR)
- Comply with the conditions for engaging subprocessors as set out in Section 8 (Art. 28(3)(d) GDPR)
- Assist the Controller in responding to requests from data subjects exercising their rights under Chapter III GDPR (Art. 28(3)(e) GDPR)
- Assist the Controller in ensuring compliance with obligations under Articles 32 to 36 GDPR, including breach notification and data protection impact assessments (Art. 28(3)(f) GDPR)
- Delete or return all personal data upon termination as described in Section 11 (Art. 28(3)(g) GDPR)
- Make available all information necessary to demonstrate compliance and allow for audits as described in Section 10 (Art. 28(3)(h) GDPR)
Professional secrecy: Where the Controller is subject to professional secrecy (e.g. Section 203 of the German Criminal Code), the Processor and its personnel act as persons assisting the Controller's professional activity. The Processor obligates its personnel to secrecy accordingly, engages subprocessors with access to such data only under equivalent obligations, and informs the Controller before involving further persons where required.
7. Technical and Organizational Measures
The Processor implements the following measures to ensure an appropriate level of security (Art. 32 GDPR):
- Encryption in transit: TLS 1.2+ for all connections, HSTS with 1-year max-age
- Encryption at rest: Backups encrypted with AES-256 (age). Server hosted in Germany (Hetzner Online GmbH, Nuremberg/Falkenstein)
- Access control: SSH key-only authentication, root login disabled, fail2ban intrusion prevention, dual-layer admin authentication (reverse proxy + application API key)
- Tenant isolation: Strict per-tenant data separation via tenant_id filtering on all database operations
- Container isolation: All application services run as non-root users in isolated containers with resource limits
- Monitoring: Automated health checks (5-minute cycle), error spike detection, instant alerting
- Backup: Daily encrypted backups with 14-day retention, off-site encrypted copy on physical media in Germany
- Input validation: XSS escaping, SQL injection prevention (parameterized queries), SSRF protection, CORS with explicit origins
A detailed description of all technical and organizational measures is available upon request.
8. Subprocessors
The Controller grants the Processor general authorization to engage subprocessors for the services described in this DPA. The following subprocessors are currently engaged:
| Provider | Purpose | Location |
|---|---|---|
| Hetzner Online GmbH | Server hosting and infrastructure | Germany |
| Meta Platforms Ireland Ltd. | WhatsApp Business API, Instagram, Facebook Messenger | Ireland (EU) |
| OpenAI LLC | AI language processing, speech-to-text transcription of dictated notes, image check of prescription photos | USA (DPF) |
| Google LLC | AI language processing (Gemini) | USA (DPF) |
| Anthropic PBC | AI language processing | USA (DPF) |
| Resend Inc. | Transactional email delivery | USA (DPF) |
| Telegram Messenger Inc. | Telegram Bot API (optional) | UAE (SCCs) |
The Processor shall inform the Controller of any intended addition or replacement of subprocessors at least 14 days in advance, giving the Controller the opportunity to object. If the Controller raises a justified objection, the Processor shall refrain from engaging the subprocessor or offer the Controller the right to terminate the service agreement.
The Processor ensures that subprocessors are bound by data protection obligations no less protective than those in this DPA.
9. International Data Transfers
Personal data is primarily stored and processed on servers located in Germany (EU). Where personal data is transferred to subprocessors outside the EU/EEA, the following safeguards apply:
- USA: EU-U.S. Data Privacy Framework (DPF) certification of the recipient, supplemented by Standard Contractual Clauses (SCCs) where applicable
- Other third countries: Standard Contractual Clauses (SCCs) pursuant to Commission Implementing Decision (EU) 2021/914
AI language processing providers are used under API terms that prohibit the use of input data for model training (zero-retention or zero-training policies).
10. Audits
The Processor shall make available to the Controller all information necessary to demonstrate compliance with the obligations laid down in Art. 28 GDPR (Art. 28(3)(h) GDPR). The Processor shall allow for and contribute to audits, including inspections, conducted by the Controller or an auditor mandated by the Controller. Such audits shall be conducted with reasonable prior notice (at least 14 days) and during normal business hours, and shall not unreasonably interfere with the Processor's operations.
11. Data Retention and Deletion
Personal data is stored for the duration of the service agreement. Upon termination:
- The Controller may request export of all personal data in a machine-readable format (JSON/CSV) within 30 days of termination.
- After the export period (or immediately upon request if no export is needed), all personal data will be permanently deleted from active systems within 14 days.
- Data in encrypted backups will be removed through regular backup rotation (maximum 14 days after deletion from active systems).
Data that the Controller must keep under statutory retention obligations (e.g. treatment records and prescription data under Section 630f of the German Civil Code, 10 years) is included in the export under item 1. Retention beyond termination is the Controller's responsibility; the Processor does not keep such data after the deletion under item 2.
For trial accounts that are not converted to a paid subscription, all data is automatically deleted 33 days after trial expiration.
12. Breach Notification
The Processor shall notify the Controller without undue delay (and in any event within 48 hours) after becoming aware of a personal data breach affecting the Controller's data. The notification shall include:
- The nature of the breach, including the categories and approximate number of data subjects and records concerned
- The likely consequences of the breach
- The measures taken or proposed to address the breach
The Controller remains responsible for determining whether notification to the supervisory authority (Art. 33 GDPR) or to data subjects (Art. 34 GDPR) is required.
13. Governing Law
This DPA is governed by the General Data Protection Regulation (EU) 2016/679 and, where applicable, the national data protection laws of the Controller's country of establishment.
Rechtliches
Auftragsverarbeitungsvertrag
Stand: September 2026
1. Vertragsparteien
Dieser Auftragsverarbeitungsvertrag ("AVV") wird geschlossen zwischen dem Kunden (Verantwortlicher) und KonzeptWeber LLC, 30 N Gould St Ste N, Sheridan WY 82801, USA, handelnd als Konzeptweber (Auftragsverarbeiter).
Ansprechpartner Datenschutz: alex@konzeptweber.de
2. Gegenstand und Laufzeit
Dieser AVV regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der Bereitstellung KI-gestützter Kommunikations- und Terminplanungsdienste. Der AVV gilt für die Dauer des Dienstleistungsvertrags und endet mit der Löschung oder Rückgabe aller personenbezogenen Daten.
3. Art und Zweck der Verarbeitung
Der Auftragsverarbeiter betreibt KI-Kommunikationsagenten im Auftrag des Verantwortlichen. Die Verarbeitung umfasst:
- Empfang und Beantwortung von Nachrichten der Kunden des Verantwortlichen über WhatsApp, Webchat, Instagram, Facebook Messenger oder Telegram
- KI-gestützte Sprachverarbeitung von Nachrichteninhalten zur Generierung von Antworten
- Terminplanung und Kalenderverwaltung
- Speicherung von Konversationsverläufen zur Einsicht durch den Verantwortlichen über das Admin-Dashboard
- Versand von Transaktionsbenachrichtigungen (z.B. Terminbestätigungen) im Auftrag des Verantwortlichen
- Bei Physiotherapie-Kunden: Prüfung von Verordnungsfotos, die Patientinnen und Patienten einreichen, durch ein KI-Bildmodell (Urteil: Verordnung ja/nein, lesbar ja/nein) und Speicherung im Dashboard zur Sichtung durch den Verantwortlichen
- Bei Physiotherapie-Kunden: Transkription von Behandlungsnotizen, die Behandlerinnen und Behandler des Verantwortlichen diktieren, und Erzeugung eines strukturierten Entwurfs der Notiz durch ein Sprachmodell; der Entwurf wird erst nach Bestätigung durch die Behandlerin oder den Behandler Teil der Behandlungsdokumentation
4. Arten personenbezogener Daten
Folgende Kategorien personenbezogener Daten können verarbeitet werden:
- Namen und Kontaktdaten (Telefonnummern, E-Mail-Adressen)
- Messaging-Plattform-Kennungen
- Termin- und Buchungsdaten
- Inhalte von Nachrichten und Konversationen
- Konversations-Metadaten (Zeitstempel, Kanal, Sitzungskennungen)
- Verordnungsdaten (Diagnose bzw. ICD-10-Code, verordnetes Heilmittel, Anzahl und Frequenz der Behandlungen, Ausstellungsdatum) und Fotos von Verordnungen (Physiotherapie)
- Behandlungsdokumentation: Transkripte diktierter Notizen und strukturierte Entwürfe (Physiotherapie). Sprachaufnahmen werden nur flüchtig zur Transkription verarbeitet und nicht gespeichert
Besondere Kategorien (Art. 9 DSGVO): Bei Gesundheitsdienstleistern (z.B. Physiotherapie) können Nachrichteninhalte gesundheitsbezogene Informationen enthalten, die von betroffenen Personen freiwillig mitgeteilt werden (z.B. Symptome, Beschwerden, Krankenkasseninformationen); Verordnungsdaten und Behandlungsdokumentation enthalten Diagnosen und Behandlungsangaben. Der Verantwortliche ist dafür zuständig, eine gültige Rechtsgrundlage nach Art. 9 Abs. 2 DSGVO für die Verarbeitung solcher Daten sicherzustellen.
5. Kategorien betroffener Personen
- Kunden, Patienten oder Klienten des Verantwortlichen
- Interessenten, die über Messaging-Kanäle Kontakt aufnehmen
- Mitarbeitende sowie Behandlerinnen und Behandler des Verantwortlichen (Dashboard-Nutzung; Stimme und Urheberschaft diktierter Behandlungsnotizen)
6. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten, auch in Bezug auf Übermittlungen in Drittländer (Art. 28 Abs. 3 lit. a DSGVO)
- Sicherzustellen, dass alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind (Art. 28 Abs. 3 lit. b DSGVO)
- Geeignete technische und organisatorische Massnahmen gemäß Abschnitt 7 umzusetzen (Art. 28 Abs. 3 lit. c DSGVO)
- Die Bedingungen für den Einsatz von Unterauftragsverarbeitern gemäß Abschnitt 8 einzuhalten (Art. 28 Abs. 3 lit. d DSGVO)
- Den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen zu unterstützen (Art. 28 Abs. 3 lit. e DSGVO)
- Den Verantwortlichen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO zu unterstützen, einschliesslich Meldung von Datenpannen und Datenschutz-Folgenabschätzungen (Art. 28 Abs. 3 lit. f DSGVO)
- Nach Beendigung alle personenbezogenen Daten zu löschen oder zurückzugeben gemäß Abschnitt 11 (Art. 28 Abs. 3 lit. g DSGVO)
- Dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung zur Verfügung zu stellen und Überprüfungen zu ermöglichen gemäß Abschnitt 10 (Art. 28 Abs. 3 lit. h DSGVO)
Berufsgeheimnis: Unterliegt der Verantwortliche einer Schweigepflicht (z.B. § 203 StGB), sind der Auftragsverarbeiter und sein Personal als mitwirkende Personen im Sinne von § 203 Abs. 3 StGB tätig. Der Auftragsverarbeiter verpflichtet sein Personal entsprechend zur Geheimhaltung, setzt Unterauftragsverarbeiter mit Zugang zu solchen Daten nur unter gleichwertigen Pflichten ein und informiert den Verantwortlichen, soweit erforderlich, vor der Einbindung weiterer Personen.
7. Technische und organisatorische Massnahmen
Der Auftragsverarbeiter setzt folgende Massnahmen um, um ein angemessenes Schutzniveau zu gewährleisten (Art. 32 DSGVO):
- Transportverschlüsselung: TLS 1.2+ für alle Verbindungen, HSTS mit 1 Jahr max-age
- Verschlüsselung ruhender Daten: Backups verschlüsselt mit AES-256 (age). Server in Deutschland (Hetzner Online GmbH, Nürnberg/Falkenstein)
- Zugangskontrolle: SSH nur mit Schlüssel-Authentifizierung, Root-Login deaktiviert, fail2ban Brute-Force-Schutz, doppelte Admin-Authentifizierung (Reverse-Proxy + Anwendungs-API-Schlüssel)
- Mandantentrennung: Strikte Datentrennung pro Mandant durch tenant_id-Filter auf allen Datenbankoperationen
- Container-Isolation: Alle Dienste laufen als Nicht-Root-Benutzer in isolierten Containern mit Ressourcenlimits
- Monitoring: Automatische Gesundheitsprüfungen (5-Minuten-Zyklus), Fehler-Spike-Erkennung, Sofort-Alarmierung
- Backup: Tägliche verschlüsselte Sicherungen mit 14 Tagen Aufbewahrung, Off-Site-Kopie auf physischem Datenträger in Deutschland
- Eingabevalidierung: XSS-Escaping, SQL-Injection-Schutz (parametrisierte Abfragen), SSRF-Schutz, CORS mit expliziten Origins
Eine ausführliche Beschreibung aller technischen und organisatorischen Massnahmen ist auf Anfrage erhältlich.
8. Unterauftragsverarbeiter
Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern für die in diesem AVV beschriebenen Dienste. Folgende Unterauftragsverarbeiter werden derzeit eingesetzt:
| Anbieter | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Server-Hosting und Infrastruktur | Deutschland |
| Meta Platforms Ireland Ltd. | WhatsApp Business API, Instagram, Facebook Messenger | Irland (EU) |
| OpenAI LLC | KI-Sprachverarbeitung, Transkription diktierter Notizen (Sprache zu Text), Prüfung von Verordnungsfotos | USA (DPF) |
| Google LLC | KI-Sprachverarbeitung (Gemini) | USA (DPF) |
| Anthropic PBC | KI-Sprachverarbeitung | USA (DPF) |
| Resend Inc. | Transaktions-E-Mail-Versand | USA (DPF) |
| Telegram Messenger Inc. | Telegram Bot API (optional) | VAE (SCCs) |
Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 14 Tage im Voraus über beabsichtigte Änderungen bei Unterauftragsverarbeitern und gibt dem Verantwortlichen die Möglichkeit zum Widerspruch. Bei begründetem Widerspruch wird der Auftragsverarbeiter den Unterauftragsverarbeiter nicht einsetzen oder dem Verantwortlichen ein Kündigungsrecht einräumen.
Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter Datenschutzpflichten unterliegen, die nicht weniger schützend sind als die in diesem AVV festgelegten.
9. Internationale Datenübermittlung
Personenbezogene Daten werden primär auf Servern in Deutschland (EU) gespeichert und verarbeitet. Soweit personenbezogene Daten an Unterauftragsverarbeiter ausserhalb der EU/des EWR übermittelt werden, gelten folgende Garantien:
- USA: EU-U.S. Data Privacy Framework (DPF) Zertifizierung des Empfängers, ergänzt durch Standardvertragsklauseln (SCCs) wo anwendbar
- Sonstige Drittländer: Standardvertragsklauseln (SCCs) gemäß Durchführungsbeschluss (EU) 2021/914
KI-Sprachverarbeitungsanbieter werden unter API-Bedingungen eingesetzt, die die Verwendung von Eingabedaten zum Modelltraining untersagen (Zero-Retention- bzw. Zero-Training-Richtlinien).
10. Überprüfungen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO erforderlich sind (Art. 28 Abs. 3 lit. h DSGVO). Der Auftragsverarbeiter ermöglicht und unterstützt Überprüfungen einschliesslich Inspektionen, die vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführt werden. Solche Überprüfungen erfolgen mit angemessener Vorankündigung (mindestens 14 Tage) während der üblichen Geschäftszeiten und dürfen den Betrieb des Auftragsverarbeiters nicht unangemessen beeinträchtigen.
11. Datenspeicherung und Löschung
Personenbezogene Daten werden für die Dauer des Dienstleistungsvertrags gespeichert. Bei Beendigung:
- Der Verantwortliche kann innerhalb von 30 Tagen nach Beendigung den Export aller personenbezogenen Daten in einem maschinenlesbaren Format (JSON/CSV) anfordern.
- Nach Ablauf der Exportfrist (oder sofort auf Anfrage, wenn kein Export benötigt wird) werden alle personenbezogenen Daten innerhalb von 14 Tagen unwiderruflich aus den aktiven Systemen gelöscht.
- Daten in verschlüsselten Backups werden durch reguläre Backup-Rotation entfernt (maximal 14 Tage nach Löschung aus aktiven Systemen).
Daten, die der Verantwortliche aufgrund gesetzlicher Aufbewahrungspflichten vorhalten muss (z.B. Behandlungsdokumentation und Verordnungsdaten nach § 630f BGB, 10 Jahre), sind im Export nach Ziffer 1 enthalten. Die Aufbewahrung über das Vertragsende hinaus liegt in der Verantwortung des Verantwortlichen; der Auftragsverarbeiter hält diese Daten nach der Löschung gemäß Ziffer 2 nicht weiter vor.
Bei Test-Accounts, die nicht in ein bezahltes Abonnement umgewandelt werden, werden alle Daten automatisch 33 Tage nach Ablauf der Testphase gelöscht.
12. Meldung von Datenpannen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich (und in jedem Fall innerhalb von 48 Stunden) nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, die die Daten des Verantwortlichen betrifft. Die Meldung umfasst:
- Die Art der Verletzung einschliesslich der Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze
- Die wahrscheinlichen Folgen der Verletzung
- Die ergriffenen oder vorgeschlagenen Massnahmen zur Behebung der Verletzung
Der Verantwortliche bleibt dafür zuständig zu entscheiden, ob eine Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) oder an betroffene Personen (Art. 34 DSGVO) erforderlich ist.
13. Anwendbares Recht
Dieser AVV unterliegt der Datenschutz-Grundverordnung (EU) 2016/679 sowie, soweit anwendbar, den nationalen Datenschutzgesetzen des Niederlassungsstaats des Verantwortlichen.