Entwurf, noch nicht freigegeben

Dieser Text ist ein Entwurf und juristisch zu prüfen, bevor er als Vertrag verwendet wird. Stellen, die noch zu füllen sind, sind im Text mit [zu ergänzen] gekennzeichnet.

Vertrag zur Auftragsverarbeitung

nach Art. 28 DSGVO · Stand: September 2026 · Fassung 0.2 (Entwurf)

Technische Erläuterung

Vertragsparteien

Verantwortlicher

[Firma des Kunden]
[Anschrift]
[Vertretungsberechtigte Person]

nachfolgend „Auftraggeber“

Auftragsverarbeiter

BrainMaze Limited
61-63 Lord Byron Street, 6th floor, 6023 Larnaka, Zypern
HE 469930 · USt-ID CY60126754E

nachfolgend „Auftragnehmer“

1. Gegenstand und Dauer

Der Auftragnehmer betreibt für den Auftraggeber die Plattform Sentio Systems. Dabei verarbeitet er personenbezogene Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers. Der Auftraggeber bleibt Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.

Gegenstand, Art und Zweck der Verarbeitung, die Art der Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.

Die Laufzeit dieses Vertrags entspricht der Laufzeit des zugrunde liegenden Hauptvertrags. Er endet mit diesem, ohne dass es einer gesonderten Kündigung bedarf. Das Recht zur außerordentlichen Kündigung bei schwerwiegenden Verstößen gegen den Datenschutz bleibt unberührt.

2. Weisungsrecht

Der Auftragnehmer verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Auftraggebers, einschließlich der Übermittlung in Drittländer, es sei denn, er ist nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Auftraggeber die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Der Hauptvertrag und die Konfiguration der Plattform durch den Auftraggeber gelten als Erstweisung. Weitere Weisungen erfolgen in Textform an info@brain-maze.de und werden vom Auftragnehmer dokumentiert.

Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er dies dem Auftraggeber unverzüglich mit. Er ist berechtigt, die Ausführung bis zur Bestätigung oder Änderung auszusetzen.

3. Vertraulichkeit

Der Auftragnehmer setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.

Der Auftragnehmer macht die eingesetzten Personen vor Aufnahme der Tätigkeit mit den für sie geltenden Datenschutzbestimmungen vertraut und weist sie auf die Weisungsgebundenheit hin.

4. Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft die nach Art. 32 DSGVO erforderlichen Maßnahmen. Sie sind in Anlage 3 beschrieben und beim Abschluss dieses Vertrags maßgeblich.

Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragnehmer darf sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert und dem Auftraggeber auf Anfrage mitgeteilt.

5. Unterauftragsverhältnisse

Der Auftraggeber stimmt dem Einsatz der in Anlage 2 genannten Unterauftragnehmer zu.

Weitere Unterauftragnehmer teilt der Auftragnehmer dem Auftraggeber mindestens 30 Tage vorher in Textform mit. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Widerspricht er, kann der Auftragnehmer den Vertrag mit angemessener Frist kündigen, wenn ihm die Leistungserbringung ohne den Unterauftragnehmer nicht zumutbar ist.

Der Auftragnehmer verpflichtet Unterauftragnehmer auf dieselben Datenschutzpflichten, die in diesem Vertrag festgelegt sind, und haftet für deren Einhaltung.

6. Unterstützung des Auftraggebers

Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 23 DSGVO. Anfragen betroffener Personen, die den Auftragnehmer erreichen, leitet er unverzüglich an den Auftraggeber weiter und beantwortet sie nicht selbst.

Er unterstützt den Auftraggeber ferner bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten und gegebenenfalls einer Datenschutz-Folgenabschätzung.

7. Meldung von Verletzungen

Der Auftragnehmer meldet dem Auftraggeber jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung. Kenntniserlangung setzt voraus, dass dem Auftragnehmer Umstände bekannt sind, die mit hinreichender Wahrscheinlichkeit auf eine Verletzung schließen lassen.

Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Datenkategorien, die ungefähre Zahl betroffener Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen und vorgeschlagenen Maßnahmen.

8. Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen.

Der Nachweis erfolgt vorrangig durch Selbstauskunft des Auftragnehmers, durch die schriftliche Beantwortung eines Fragenkatalogs des Auftraggebers sowie durch aktuelle Zertifikate, Berichte oder Prüfberichte unabhängiger Stellen, auch solcher der Unterauftragnehmer.

Eine Prüfung in den Räumen des Auftragnehmers ist nur bei konkretem Anlass, höchstens einmal jährlich, nach Vorankündigung von mindestens 14 Tagen, während der üblichen Geschäftszeiten und auf Kosten des Auftraggebers zulässig. Sie darf den Betrieb nicht unangemessen beeinträchtigen. Rechenzentren der Unterauftragnehmer sind davon nicht erfasst; für diese gelten deren Zertifizierungen.

9. Löschung und Rückgabe

Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragnehmer alle personenbezogenen Daten oder gibt sie nach Wahl des Auftraggebers zurück, sofern nach Unionsrecht oder mitgliedstaatlichem Recht keine Verpflichtung zur Speicherung besteht.

Das Verfahren, die Fristen und die Ausnahmen sind in Anlage 4 beschrieben.

10. Haftung und Schlussbestimmungen

Für die Haftung gelten Art. 82 DSGVO sowie die Regelungen des Hauptvertrags. Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.

Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt. Die Parteien ersetzen die unwirksame Bestimmung durch eine wirksame, die dem wirtschaftlichen Zweck am nächsten kommt.

[zu ergänzen] Anwendbares Recht und Gerichtsstand. Im Hauptvertrag ist Nikosia vereinbart. Ob das für den AVV übernommen wird oder ob ein Gerichtsstand im Sitzstaat des Auftraggebers sinnvoller ist, gehört in die juristische Prüfung.


Anlage 1: Gegenstand der Verarbeitung

Art und Zweck

Betrieb der Plattform Sentio Systems: Entgegennahme von Vorgängen und Dokumenten aus den vom Auftraggeber angebundenen Systemen, Aufbereitung und Verschlagwortung, Erzeugung von Zusammenfassungen, Kundenprofilen, Einschätzungen und Antwortentwürfen sowie Bereitstellung einer Suche und einer Auswertung über diesen Bestand.

Art der Daten

StammdatenName, Anschrift, Kunden- und Vertragsnummern, Zuordnung zu Objekten oder Einheiten
KontaktdatenE-Mail-Adressen, Telefonnummern, Ansprechpartner
KommunikationsinhalteTickets, Vorgangsverläufe, E-Mail-Inhalte, Transkripte von Telefonaten
Vertrags- und VorgangsdatenLaufzeiten, Fristen, Vorgangsstatus, Bearbeiter
BelegdatenRechnungen und andere Dokumente einschließlich darin enthaltener Zahlungs- und Kontodaten
NutzungsdatenAnmeldungen, Zugriffe und Aktionen der Beschäftigten des Auftraggebers in der Plattform

[zu ergänzen] Besondere Kategorien nach Art. 9 DSGVO sind nicht Gegenstand dieses Vertrags. Sollen sie verarbeitet werden, etwa Gesundheitsdaten in Personalakten, ist das gesondert zu vereinbaren und die Maßnahmen in Anlage 3 sind daraufhin zu prüfen.

Kategorien betroffener Personen

Kunden und Interessenten des Auftraggebers, deren Ansprechpartner und Beschäftigte, Anrufende, Lieferanten und Dienstleister des Auftraggebers sowie Beschäftigte des Auftraggebers als Nutzer der Plattform.

Dauer

Für die Laufzeit des Hauptvertrags, anschließend nach Anlage 4.

Anlage 2: Unterauftragnehmer

UnternehmenZweckStandort
Hetzner Online GmbHHosting und SpeicherungDeutschland
Google Cloud EMEA Ltd (Vertex AI)KI-Inferenz und Embeddings. Es werden ausschließlich maskierte Inhalte übermittelt, siehe Anlage 3EU-Endpunkt, Embeddings in europe-west4, Niederlande
Lokales SprachmodellPrüfschritte ohne Datenübermittlung an Dritteauf der Infrastruktur des Auftragnehmers

Für die Anbindung von Systemen des Auftraggebers, etwa CRM-, Ticket- oder Telefoniesysteme, bestehen die Verträge zwischen dem Auftraggeber und dem jeweiligen Anbieter. Diese Anbieter sind keine Unterauftragnehmer des Auftragnehmers.

[zu ergänzen] Bei On-Premises-Betrieb auf Hardware des Auftraggebers entfällt Hetzner. Ist statt Vertex AI ein anderer Anbieter im Einsatz, ist diese Anlage entsprechend anzupassen.

Anlage 3: Technische und organisatorische Maßnahmen

Vertraulichkeit

  • Trennung nach Mandanten: jede Datenbankabfrage ist an den Mandanten gebunden. Jeder Mandant erhält zusätzlich einen eigenen Vektorindex, der beim Anlegen automatisch erzeugt wird.
  • Maskierung vor der Verarbeitung durch Dritte: personenbezogene Daten werden lokal erkannt und ersetzt, bevor ein Inhalt an ein Sprachmodell außerhalb der eigenen Infrastruktur übermittelt wird. Eingesetzt werden spaCy, Microsoft Presidio und GLiNER, lokal vor jedem Modellaufruf.
  • Verschlüsselung: Feldebene AES-128 (Fernet), Objektspeicher clientseitig AES-256-GCM, Datenträger vollständig verschlüsselt (LUKS), Übertragung ausschließlich über TLS.
  • Rechte und Rollen: ein neu angelegter Benutzer sieht ohne ausdrückliche Freigabe nichts. Rechte werden je Bereich und über Gruppen vergeben.
  • [zu ergänzen] Zugangskontrolle für administrative Zugänge: Verfahren, Zwei-Faktor-Authentisierung, Verwaltung und Entzug von Schlüsseln.

Integrität

  • Eingehende Ereignisse werden signaturgeprüft (HMAC), Zugriffe auf angebundene Systeme laufen über OAuth2.
  • Aktionen in der Plattform werden protokolliert und sind einem Benutzer zuordenbar.
  • Von der KI erzeugte Inhalte werden als Entwurf abgelegt und nicht ohne Freigabe eines Menschen an Dritte versandt.

Verfügbarkeit und Belastbarkeit

  • [zu ergänzen] Sicherungen: Häufigkeit, Aufbewahrungsdauer, Speicherort, Verschlüsselung.
  • [zu ergänzen] Wiederherstellung: wie oft wird geprüft, welche Wiederherstellungszeit wird angestrebt.
  • [zu ergänzen] Überwachung: welche Werte werden überwacht, wie wird alarmiert.
  • Servicezeiten und Reaktionszeiten ergeben sich aus dem Hauptvertrag.

Verfahren zur Überprüfung

  • Änderungen an der Software durchlaufen eine automatisierte Testsuite und eine Versionsverwaltung mit nachvollziehbarer Historie.
  • Diese Maßnahmen werden [zu ergänzen: jährlich] überprüft und bei Bedarf angepasst.
  • [zu ergänzen] Verfahren zur Meldung und Behandlung von Sicherheitsvorfällen, benannte verantwortliche Person.

Anlage 4: Löschkonzept und Aufbewahrung

DatenFristVerfahren
Verarbeitete Inhalte und DokumenteLaufzeit des HauptvertragsLöschung oder Rückgabe innerhalb von 30 Tagen nach Vertragsende, auf Wunsch mit Bestätigung in Textform
Abgeleitete Daten: Vektoren, Zusammenfassungen, Profilewie die Quelldatenwerden zusammen mit den Quelldaten gelöscht, da ohne sie kein Zweck besteht
Einzelne Datensätze auf WeisungunverzüglichLöschung eines Kundendatensatzes samt abgeleiteter Daten und Neuaufbau des betroffenen Index
Sicherungen[zu ergänzen]Daten aus Sicherungen entfallen mit deren Ablauf. Bis dahin werden sie nicht wiederhergestellt
Protokolldaten[zu ergänzen: 90 Tage]automatische Löschung
Daten aus dem Anfrageformular dieser Website3 Jahre nach letztem Kontaktsiehe Datenschutzerklärung, nicht Gegenstand dieses Vertrags

Gesetzliche Aufbewahrungspflichten, denen der Auftraggeber unterliegt, bleiben unberührt. Bestehen solche Pflichten, teilt der Auftraggeber dies vor der Löschung mit.

Fragen zu diesem Vertrag

Für Rückfragen, eine unterschriftsreife Fassung oder Prüfunterlagen: info@brain-maze.de. Die technische Erläuterung dazu steht unter Sicherheit und Compliance.