Auftragsverarbeitungsvertrag
Stand: 9. September 2026
1. Geltungsbereich und Verhältnis zu den Nutzungsbedingungen
Dieser Auftragsverarbeitungsvertrag („AVV") ergänzt die Nutzungsbedingungen („Bedingungen") zwischen Ihnen („Kunde", „Verantwortlicher") und Rasmus Rosenkranz, handelnd unter „Aqentra AI" („wir", „uns", „Auftragsverarbeiter"), und gibt die Vereinbarung der Parteien zur Verarbeitung personenbezogener Daten wieder, die in Kundendaten enthalten sind, im Sinne von Art. 28 DSGVO. Er wird durch Verweis in die Bedingungen einbezogen und gilt automatisch, solange Sie das verwaltete, gehostete Aqentra-AI-Produkt nutzen; eine gesonderte Unterschrift ist nicht erforderlich, eine gegengezeichnete Fassung ist jedoch auf Anfrage unter [email protected] erhältlich.
Dieser AVV gilt ausschließlich für unseren verwalteten, gehosteten Dienst. Wenn Sie eine selbst gehostete oder lokale Installation nutzen, verbleiben Kundendaten innerhalb Ihrer eigenen Infrastruktur, wir verarbeiten sie nicht, und wir sind nicht Ihr Auftragsverarbeiter — dieser AVV findet keine Anwendung, außer dass Anlage 3 (Unterauftragsverarbeiter) weiterhin einen etwaigen KI-Modellanbieter Dritter beschreibt, an den Ihre eigene Konfiguration Anfragen sendet, wenn Sie KI-gestützte Funktionen mit einem externen, nicht lokalen Modell aktivieren.
In diesem AVV nicht definierte Begriffe haben die Bedeutung, die ihnen in den Bedingungen oder, soweit verwendet, in der DSGVO zukommt (z. B. „Verarbeitung", „personenbezogene Daten", „Verantwortlicher", „Auftragsverarbeiter", „betroffene Person", „Verletzung des Schutzes personenbezogener Daten").
2. Gegenstand und Dauer
Wir verarbeiten personenbezogene Daten, die in Kundendaten enthalten sind, ausschließlich um Ihnen das Aqentra-AI-Produkt bereitzustellen, wie in den Bedingungen und unserer Datenschutzerklärung beschrieben. Einzelheiten der Verarbeitung (Gegenstand, Dauer, Art und Zweck, Arten personenbezogener Daten und Kategorien betroffener Personen) sind in Anlage 1 festgelegt. Die Verarbeitung nach diesem AVV dauert an, solange Sie ein Konto für den verwalteten, gehosteten Dienst unterhalten, zuzüglich einer etwaigen Aufbewahrungs- oder Exportfrist nach Beendigung gemäß Ziffer 10 der Bedingungen und Ziffer 9 dieses AVV.
3. Weisungen
Wir verarbeiten Kundendaten nur nach Ihren dokumentierten Weisungen, einschließlich in Bezug auf Übermittlungen personenbezogener Daten an ein Drittland, es sei denn, wir sind nach dem Recht der Europäischen Union oder eines Mitgliedstaats zu einer anderweitigen Verarbeitung verpflichtet; in diesem Fall teilen wir Ihnen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet. Ihre Nutzung der üblichen Funktionen und Konfigurationsoptionen des Produkts (Hochladen von Dateien, Verbinden von Datenquellen, Aktivieren KI-gestützter Analyse, Einladen von Nutzern) stellt eine entsprechende Weisung zur Verarbeitung von Kundendaten dar. Sind wir der Ansicht, dass eine Weisung gegen die DSGVO oder sonstiges anwendbares Datenschutzrecht verstößt, unterrichten wir Sie unverzüglich.
4. Vertraulichkeit
Wir stellen sicher, dass die zur Verarbeitung von Kundendaten befugten Personen zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und dass der Zugriff auf Kundendaten auf das für die in Anlage 1 beschriebenen Zwecke erforderliche Maß beschränkt ist.
5. Technische und organisatorische Maßnahmen
Wir setzen die in Anlage 2 beschriebenen, dem Risiko angemessenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO um. Wir können diese Maßnahmen im Zeitverlauf aktualisieren, sofern die aktualisierten Maßnahmen das Gesamtschutzniveau nicht wesentlich verringern.
6. Unterauftragsverarbeiter
Sie erteilen uns die allgemeine Genehmigung, die in Anlage 3 aufgeführten Unterauftragsverarbeiter für die in Anlage 1 beschriebene Verarbeitung einzusetzen. Wir legen jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als die in diesem AVV, und bleiben Ihnen gegenüber für die Erfüllung dieser Pflichten durch den Unterauftragsverarbeiter verantwortlich. Wir informieren Sie über eine beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mit angemessenem Vorlauf (z. B. per E-Mail oder In-Produkt-Hinweis, soweit praktikabel mindestens 14 Tage im Voraus) und geben Ihnen Gelegenheit, aus vernünftigen datenschutzrechtlichen Gründen zu widersprechen. Widersprechen Sie und können die Parteien den Widerspruch nicht ausräumen, kann jede Partei den betroffenen Teil der Dienste kündigen.
Diese allgemeine Genehmigung ist auf die in Anlage 3 aufgeführten Unterauftragsverarbeiter für das kostenlos verfügbare Produkt beschränkt, das Google Gemini als KI-Modellanbieter nutzt. Sie erstreckt sich nicht auf OpenAI oder Anthropic. Wie in Ziffer 6 der Bedingungen beschrieben, stellen wir diese Anbieter nur im Rahmen einer gesonderten anbieterspezifischen Vereinbarung bereit — entweder einer eigenständigen schriftlichen Vereinbarung zwischen Ihnen und uns für den jeweiligen Anbieter oder Ihrer eigenen Lizenz oder Ihres eigenen Kontos bei diesem Anbieter, verbunden im Rahmen Ihrer eigenen Vereinbarung mit ihm. Soweit und sofern wir im Zusammenhang mit OpenAI oder Anthropic im Rahmen einer anbieterspezifischen Vereinbarung als Ihr Auftragsverarbeiter handeln, sind die Genehmigung als Unterauftragsverarbeiter und die Datenschutzbestimmungen für diesen Einsatz ausschließlich in dieser anbieterspezifischen Vereinbarung festgelegt, nicht in diesem AVV.
7. Unterstützung bei Anfragen betroffener Personen
Unter Berücksichtigung der Art der Verarbeitung unterstützen wir Sie, soweit möglich und unter Einsatz geeigneter technischer und organisatorischer Maßnahmen, bei der Erfüllung Ihrer Pflicht, auf Anträge betroffener Personen zur Ausübung ihrer Rechte nach Kapitel III DSGVO zu reagieren. Wendet sich eine betroffene Person bezüglich Kundendaten direkt an uns, leiten wir die Anfrage unverzüglich an Sie weiter und beantworten sie nicht selbst inhaltlich, es sei denn, dies ist gesetzlich vorgeschrieben.
8. Unterstützung bei Sicherheit, Meldung von Verletzungen und Folgenabschätzungen
Wir unterstützen Sie bei der Einhaltung Ihrer Pflichten nach Art. 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen, einschließlich durch unverzügliche Benachrichtigung nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten, die Kundendaten betrifft, sowie durch Bereitstellung von Informationen, die Sie zur Erfüllung Ihrer eigenen Meldepflichten nach Art. 33 und 34 DSGVO vernünftigerweise benötigen.
9. Löschung oder Rückgabe von Daten
Nach Ihrer Wahl löschen oder übergeben wir Ihnen sämtliche Kundendaten nach Beendigung der mit der Verarbeitung verbundenen Dienstleistungen und löschen vorhandene Kopien, im Einklang mit Ziffer 10 der Bedingungen, sofern nicht nach dem Recht der Europäischen Union oder eines Mitgliedstaats eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht.
10. Prüfungen
Wir stellen Ihnen sämtliche Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlich sind, und ermöglichen Prüfungen — einschließlich Inspektionen —, die von Ihnen oder einem von Ihnen beauftragten Prüfer durchgeführt werden, und wirken an diesen mit. Angesichts unserer Größe können wir dieser Pflicht durch Bereitstellung von Unterlagen (etwa diesen AVV, unsere Datenschutzerklärung und eine Beschreibung der Maßnahmen in Anlage 2) anstelle einer Vor-Ort-Prüfung nachkommen und werden bei einer dokumentenbasierten oder aus der Ferne durchgeführten Prüfung angemessen mitwirken; eine Vor-Ort-Prüfung kann mit angemessenem Vorlauf, auf Ihre Kosten, höchstens einmal jährlich verlangt werden, sofern sie nicht durch eine Verletzung des Schutzes personenbezogener Daten oder ein Verlangen einer Aufsichtsbehörde veranlasst ist.
11. Internationale Übermittlungen
Verarbeitet ein in Anlage 3 aufgeführter Unterauftragsverarbeiter personenbezogene Daten außerhalb der EU/des EWR, ist diese Übermittlung durch EU-Standardvertragsklauseln (Art. 46 DSGVO) zwischen uns und diesem Unterauftragsverarbeiter oder einen anderen gültigen Übermittlungsmechanismus nach Kapitel V DSGVO abgesichert. Soweit von Ihnen benötigt, stellen wir Ihnen die maßgeblichen Übermittlungsgarantien auf Anfrage zur Verfügung.
12. Haftung
Die Haftung nach diesem AVV richtet sich nach Ziffer 13 (Haftung) der Bedingungen, die auf diesen AVV entsprechend anwendbar ist, als wäre sie vollständig wiedergegeben.
13. Rangfolge und Laufzeit
Dieser AVV bleibt in Kraft, solange die Bedingungen in Kraft bleiben und wir Kundendaten in Ihrem Auftrag verarbeiten. Bei einem Widerspruch zwischen diesem AVV und den Bedingungen in Bezug auf die Verarbeitung personenbezogener Daten geht dieser AVV vor; für alle sonstigen Angelegenheiten gehen die Bedingungen vor. Dieser AVV liegt in deutscher und englischer Fassung vor; bei Abweichungen ist die deutsche Fassung maßgeblich, da deutsches Recht diese Vereinbarung regelt.
Anlage 1 — Einzelheiten der Verarbeitung
Gegenstand: Bereitstellung des verwalteten, gehosteten Aqentra-AI-Produkts, in dessen Rahmen wir Kundendaten in Ihrem Auftrag speichern, bereinigen, analysieren und daraus Ausgaben erzeugen.
Dauer: Solange Sie ein Konto für den verwalteten, gehosteten Dienst unterhalten, zuzüglich einer etwaigen Aufbewahrungsfrist gemäß Ziffer 10 der Bedingungen.
Art und Zweck der Verarbeitung: Speicherung und Hosting hochgeladener Dateien und verbundener Datenquellen; automatisierte Datenbereinigung, statistische Analyse, Modellbildung und Prognose; Erzeugung KI-gestützter Zusammenfassungen und Erklärungen; Kontoverwaltung.
Kategorien betroffener Personen: Von Ihnen bestimmt durch die Kundendaten, die Sie hochladen oder verbinden — typischerweise Ihre eigenen Kunden, Mitarbeitenden, Nutzer oder sonstige Personen, deren Daten in den von Ihnen bereitgestellten Datensätzen enthalten sind. Wir haben keinen Einblick in und keine Kontrolle darüber, welche Kategorien betroffener Personen Ihre Kundendaten enthalten.
Kategorien personenbezogener Daten: Von Ihnen bestimmt — typischerweise Identifikatoren und Geschäftsdaten aus den von Ihnen hochgeladenen oder verbundenen Datensätzen (z. B. Namen, Kontaktdaten, Transaktions- oder Nutzungsdaten). Sie sind dafür verantwortlich sicherzustellen, dass Sie über die Rechtsgrundlage für das Hochladen personenbezogener Daten verfügen, einschließlich besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO; wir erwarten oder verlangen keine Daten besonderer Kategorien und verarbeiten sie nur, soweit Sie sie in Kundendaten einbeziehen. Die kostenlose Pilotversion des Produkts ist nicht für Daten besonderer Kategorien, geheimhaltungsbedürftige oder anderweitig hochsensible Daten bestimmt; Ziffer 5 der Bedingungen beschreibt Ihre Verantwortung für diese Entscheidung und die damit verbundene Haftungslage.
Anlage 2 — Technische und organisatorische Maßnahmen
- Verschlüsselung während der Übertragung mittels TLS für sämtliche Verbindungen zum verwalteten, gehosteten Produkt.
- Passwörter werden als gesalzene kryptografische Hashes gespeichert, niemals im Klartext.
- Zugangsdaten für Connectoren zu externen Datenquellen werden verschlüsselt gespeichert.
- Der Zugriff auf Kundendaten ist auf das für den Betrieb und Support des Produkts erforderliche Maß beschränkt und wird durch rollenbasierte Zugriffskontrollen durchgesetzt.
- Sitzungssicherheit durch HttpOnly-, Secure- und SameSite-Sitzungs-Cookies.
- Hosting- und Datenbankinfrastruktur für den verwalteten, gehosteten Dienst innerhalb der EU/des EWR (siehe Anlage 3).
- Rate-Limiting und Maßnahmen zur Missbrauchsprävention bei Authentifizierung und anderen sicherheitsrelevanten Endpunkten.
Anlage 3 — Genehmigte Unterauftragsverarbeiter (Allgemeine Genehmigung)
| Unterauftragsverarbeiter | Zweck | Standort / Verarbeitungsregion |
|---|---|---|
| Aiven OY | Verwaltetes Datenbank-Hosting für Kundendaten | Niederlande (EU/EWR) |
| Oracle Cloud Infrastructure (Oracle Corporation) | Anwendungs-Hosting für das verwaltete, gehostete Produkt | Frankfurt, Deutschland (Region eu-frankfurt-1, EU/EWR) |
| Brevo (Sendinblue SA) | Versand kontobezogener Transaktions-E-Mails (Bestätigung, Passwort-Zurücksetzung) | Frankreich (EU/EWR) |
| Google Ireland Limited / Google LLC (Google Gemini) | KI-Modellanbieter für die KI-gestützten Analysefunktionen des kostenlos verfügbaren Produkts, gemäß Ziffer 7 der Datenschutzerklärung | Irland / global, einschließlich USA — abgesichert durch EU-Standardvertragsklauseln |
Wir aktualisieren diese Liste und benachrichtigen Sie gemäß Ziffer 6, bevor wir einen neuen Unterauftragsverarbeiter hinzuziehen oder den obigen ersetzen.
OpenAI, L.L.C. und Anthropic sind von dieser allgemeinen Genehmigung nicht erfasst und keine genehmigten Unterauftragsverarbeiter nach diesem AVV. Wir stellen sie nur im Rahmen einer gesonderten anbieterspezifischen Vereinbarung bereit, wie in Ziffer 6 oben und Ziffer 6 der Bedingungen beschrieben; soweit anwendbar, legt jene Vereinbarung (nicht dieser AVV) die Genehmigung als Unterauftragsverarbeiter, den Verarbeitungsort und die Datenschutzbestimmungen für diesen Anbieter fest.