Entwurf, noch nicht freigegeben
Dieser Text ist ein Entwurf und juristisch zu prüfen, bevor er als Vertrag verwendet wird. Stellen, die noch zu füllen sind, sind im Text mit [zu ergänzen] gekennzeichnet.
Vertrag zur Auftragsverarbeitung
nach Art. 28 DSGVO · Stand: September 2026 · Fassung 0.2 (Entwurf)
Vertragsparteien
Verantwortlicher
[Firma des Kunden]
[Anschrift]
[Vertretungsberechtigte Person]
nachfolgend „Auftraggeber“
Auftragsverarbeiter
BrainMaze Limited
61-63 Lord Byron Street, 6th floor, 6023 Larnaka, Zypern
HE 469930 · USt-ID CY60126754E
nachfolgend „Auftragnehmer“
1. Gegenstand und Dauer
Der Auftragnehmer betreibt für den Auftraggeber die Plattform Sentio Systems. Dabei verarbeitet er personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers. Der Auftraggeber bleibt Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
Gegenstand, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.
Die Laufzeit dieses Vertrags entspricht der Laufzeit des zugrunde liegenden Hauptvertrags. Er endet mit diesem, ohne dass es einer gesonderten Kündigung bedarf. Das Recht zur außerordentlichen Kündigung bei schwerwiegenden Verstößen gegen den Datenschutz bleibt unberührt.
2. Weisungsrecht
Der Auftragnehmer verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers, einschließlich der Übermittlung in Drittländer, es sei denn, er ist nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Der Hauptvertrag und die Konfiguration der Plattform durch den Auftraggeber gelten als Erstweisung. Weitere Weisungen erfolgen in Textform an info@brain-maze.de und werden vom Auftragnehmer dokumentiert.
Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies dem Auftraggeber unverzüglich mit. Er ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung auszusetzen.
3. Vertraulichkeit
Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.
Der Auftragnehmer macht die eingesetzten Personen vor Aufnahme der Tätigkeit mit den für sie geltenden Datenschutzbestimmungen vertraut und weist sie auf die Weisungsgebundenheit hin.
4. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Sie sind in Anlage 3 beschrieben und beim Abschluss dieses Vertrags maßgeblich.
Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragnehmer darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert und dem Auftraggeber auf Anfrage mitgeteilt.
5. Unterauftragsverhältnisse
Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragnehmer zu.
Weitere Unterauftragnehmer teilt der Auftragnehmer dem Auftraggeber mindestens 30 Tage vorher in Textform mit. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Widerspricht er, kann der Auftragnehmer den Vertrag mit angemessener Frist kündigen, wenn ihm die Leistungserbringung ohne den Unterauftragnehmer nicht zumutbar ist.
Der Auftragnehmer verpflichtet Unterauftragnehmer auf dieselben Datenschutzpflichten, die in diesem Vertrag festgelegt sind, und haftet für deren Einhaltung.
6. Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 23 DSGVO. Anfragen betroffener Personen, die den Auftragnehmer erreichen, leitet er unverzüglich an den Auftraggeber weiter und beantwortet sie nicht selbst.
Er unterstützt den Auftraggeber ferner bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten und gegebenenfalls einer Datenschutz-Folgenabschätzung.
7. Meldung von Verletzungen
Der Auftragnehmer meldet dem Auftraggeber jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung. Kenntniserlangung setzt voraus, dass dem Auftragnehmer Umstände bekannt sind, die mit hinreichender Wahrscheinlichkeit auf eine Verletzung schließen lassen.
Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenkategorien, die ungefähre Zahl betroffener Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen.
8. Nachweise und Kontrollen
Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen.
Der Nachweis erfolgt vorrangig durch Selbstauskunft des Auftragnehmers, durch die schriftliche Beantwortung eines Fragenkatalogs des Auftraggebers sowie durch aktuelle Zertifikate, Berichte oder Prüfberichte unabhängiger Stellen, auch solcher der Unterauftragnehmer.
Eine Prüfung in den Räumen des Auftragnehmers ist nur bei konkretem Anlass, höchstens einmal jährlich, nach Vorankündigung von mindestens 14 Tagen, während der üblichen Geschäftszeiten und auf Kosten des Auftraggebers zulässig. Sie darf den Betrieb nicht unangemessen beeinträchtigen. Rechenzentren der Unterauftragnehmer sind davon nicht erfasst; für diese gelten deren Zertifizierungen.
9. Löschung und Rückgabe
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragnehmer alle personenbezogenen Daten oder gibt sie nach Wahl des Auftraggebers zurück, sofern nach Unionsrecht oder mitgliedstaatlichem Recht keine Verpflichtung zur Speicherung besteht.
Das Verfahren, die Fristen und die Ausnahmen sind in Anlage 4 beschrieben.
10. Haftung und Schlussbestimmungen
Für die Haftung gelten Art. 82 DSGVO sowie die Regelungen des Hauptvertrags. Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.
Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.
[zu ergänzen] Anwendbares Recht und Gerichtsstand. Im Hauptvertrag ist Nikosia vereinbart. Ob das für den AVV übernommen wird oder ob ein Gerichtsstand im Sitzstaat des Auftraggebers sinnvoller ist, gehört in die juristische Prüfung.
Anlage 1: Gegenstand der Verarbeitung
Art und Zweck
Betrieb der Plattform Sentio Systems: Entgegennahme von Vorgängen und Dokumenten aus den vom Auftraggeber angebundenen Systemen, Aufbereitung und Verschlagwortung, Erzeugung von Zusammenfassungen, Kundenprofilen, Einschätzungen und Antwortentwürfen sowie Bereitstellung einer Suche und einer Auswertung über diesen Bestand.
Art der Daten
| Stammdaten | Name, Anschrift, Kunden- und Vertragsnummern, Zuordnung zu Objekten oder Einheiten |
| Kontaktdaten | E-Mail-Adressen, Telefonnummern, Ansprechpartner |
| Kommunikationsinhalte | Tickets, Vorgangsverläufe, E-Mail-Inhalte, Transkripte von Telefonaten |
| Vertrags- und Vorgangsdaten | Laufzeiten, Fristen, Vorgangsstatus, Bearbeiter |
| Belegdaten | Rechnungen und andere Dokumente einschließlich darin enthaltener Zahlungs- und Kontodaten |
| Nutzungsdaten | Anmeldungen, Zugriffe und Aktionen der Beschäftigten des Auftraggebers in der Plattform |
[zu ergänzen] Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand dieses Vertrags. Sollen sie verarbeitet werden, etwa Gesundheitsdaten in Personalakten, ist das gesondert zu vereinbaren und die Maßnahmen in Anlage 3 sind daraufhin zu prüfen.
Kategorien betroffener Personen
Kunden und Interessenten des Auftraggebers, deren Ansprechpartner und Beschäftigte, Anrufende, Lieferanten und Dienstleister des Auftraggebers sowie Beschäftigte des Auftraggebers als Nutzer der Plattform.
Dauer
Für die Laufzeit des Hauptvertrags, anschließend nach Anlage 4.
Anlage 2: Unterauftragnehmer
| Unternehmen | Zweck | Standort |
|---|---|---|
| Hetzner Online GmbH | Hosting und Speicherung | Deutschland |
| Google Cloud EMEA Ltd (Vertex AI) | KI-Inferenz und Embeddings. Es werden ausschließlich maskierte Inhalte übermittelt, siehe Anlage 3 | EU-Endpunkt, Embeddings in europe-west4, Niederlande |
| Lokales Sprachmodell | Prüfschritte ohne Datenübermittlung an Dritte | auf der Infrastruktur des Auftragnehmers |
Für die Anbindung von Systemen des Auftraggebers, etwa CRM-, Ticket- oder Telefoniesysteme, bestehen die Verträge zwischen dem Auftraggeber und dem jeweiligen Anbieter. Diese Anbieter sind keine Unterauftragnehmer des Auftragnehmers.
[zu ergänzen] Bei On-Premises-Betrieb auf Hardware des Auftraggebers entfällt Hetzner. Ist statt Vertex AI ein anderer Anbieter im Einsatz, ist diese Anlage entsprechend anzupassen.
Anlage 3: Technische und organisatorische Maßnahmen
Vertraulichkeit
- Trennung nach Mandanten: jede Datenbankabfrage ist an den Mandanten gebunden. Jeder Mandant erhält zusätzlich einen eigenen Vektorindex, der beim Anlegen automatisch erzeugt wird.
- Maskierung vor der Verarbeitung durch Dritte: personenbezogene Daten werden lokal erkannt und ersetzt, bevor ein Inhalt an ein Sprachmodell außerhalb der eigenen Infrastruktur übermittelt wird. Eingesetzt werden spaCy, Microsoft Presidio und GLiNER, lokal vor jedem Modellaufruf.
- Verschlüsselung: Feldebene AES-128 (Fernet), Objektspeicher clientseitig AES-256-GCM, Datenträger vollständig verschlüsselt (LUKS), Übertragung ausschließlich über TLS.
- Rechte und Rollen: ein neu angelegter Benutzer sieht ohne ausdrückliche Freigabe nichts. Rechte werden je Bereich und über Gruppen vergeben.
- [zu ergänzen] Zugangskontrolle für administrative Zugänge: Verfahren, Zwei-Faktor-Authentisierung, Verwaltung und Entzug von Schlüsseln.
Integrität
- Eingehende Ereignisse werden signaturgeprüft (HMAC), Zugriffe auf angebundene Systeme laufen über OAuth2.
- Aktionen in der Plattform werden protokolliert und sind einem Benutzer zuordenbar.
- Von der KI erzeugte Inhalte werden als Entwurf abgelegt und nicht ohne Freigabe eines Menschen an Dritte versandt.
Verfügbarkeit und Belastbarkeit
- [zu ergänzen] Sicherungen: Häufigkeit, Aufbewahrungsdauer, Speicherort, Verschlüsselung.
- [zu ergänzen] Wiederherstellung: wie oft wird geprüft, welche Wiederherstellungszeit wird angestrebt.
- [zu ergänzen] Überwachung: welche Werte werden überwacht, wie wird alarmiert.
- Servicezeiten und Reaktionszeiten ergeben sich aus dem Hauptvertrag.
Verfahren zur Überprüfung
- Änderungen an der Software durchlaufen eine automatisierte Testsuite und eine Versionsverwaltung mit nachvollziehbarer Historie.
- Diese Maßnahmen werden [zu ergänzen: jährlich] überprüft und bei Bedarf angepasst.
- [zu ergänzen] Verfahren zur Meldung und Behandlung von Sicherheitsvorfällen, benannte verantwortliche Person.
Anlage 4: Löschkonzept und Aufbewahrung
| Daten | Frist | Verfahren |
|---|---|---|
| Verarbeitete Inhalte und Dokumente | Laufzeit des Hauptvertrags | Löschung oder Rückgabe innerhalb von 30 Tagen nach Vertragsende, auf Wunsch mit Bestätigung in Textform |
| Abgeleitete Daten: Vektoren, Zusammenfassungen, Profile | wie die Quelldaten | werden zusammen mit den Quelldaten gelöscht, da ohne sie kein Zweck besteht |
| Einzelne Datensätze auf Weisung | unverzüglich | Löschung eines Kundendatensatzes samt abgeleiteter Daten und Neuaufbau des betroffenen Index |
| Sicherungen | [zu ergänzen] | Daten aus Sicherungen entfallen mit deren Ablauf. Bis dahin werden sie nicht wiederhergestellt |
| Protokolldaten | [zu ergänzen: 90 Tage] | automatische Löschung |
| Daten aus dem Anfrageformular dieser Website | 3 Jahre nach letztem Kontakt | siehe Datenschutzerklärung, nicht Gegenstand dieses Vertrags |
Gesetzliche Aufbewahrungspflichten, denen der Auftraggeber unterliegt, bleiben unberührt. Bestehen solche Pflichten, teilt der Auftraggeber dies vor der Löschung mit.
Fragen zu diesem Vertrag
Für Rückfragen, eine unterschriftsreife Fassung oder Prüfunterlagen: info@brain-maze.de. Die technische Erläuterung dazu steht unter Sicherheit und Compliance.