Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO zwischen dem Kunden (nachfolgend „Verantwortlicher") und der Kobold AI UG (haftungsbeschränkt), Birkenstraße 14, 86567 Hilgertshausen-Tandern (nachfolgend „Auftragsverarbeiter"). Dieser AVV wird mit Abschluss des Nutzungsvertrags über die Plattform „DataMastr" Vertragsbestandteil und gilt, solange der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
Gegenstand ist die Verarbeitung personenbezogener Daten, die der Verantwortliche im Rahmen der Nutzung der Plattform einstellt (Datei-Uploads, angebundene Datenbanken). Art und Zweck: Katalogisierung, Profilierung, Qualitäts- und PII-Analyse, Data-Lineage sowie Compliance-Unterstützung (DSGVO/EU AI Act) mittels automatisierter, on-premise betriebener Verfahren. Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen und für die Dauer des Nutzungsvertrags.
§ 2 Art der Daten und Kategorien betroffener Personen
Die konkreten Datenarten bestimmt der Verantwortliche durch die von ihm eingestellten Datenbestände. Typischerweise können enthalten sein: Stammdaten (Namen, Anschriften), Kontaktdaten (E-Mail, Telefon), Vertrags-/Finanzdaten (IBAN, Steuer-IDs, Vertragsdaten) sowie Online-Kennungen (IP-Adressen). Betroffene Personen sind insbesondere Kunden, Interessenten, Beschäftigte und Geschäftspartner des Verantwortlichen. Besondere Kategorien (Art. 9 DSGVO) sind nur nach vorheriger schriftlicher Abstimmung zulässig.
§ 3 Weisungsrecht des Verantwortlichen
(1) Der Auftragsverarbeiter verarbeitet die Daten ausschließlich im Rahmen der Weisungen des Verantwortlichen, es sei denn, er ist gesetzlich zu einer anderweitigen Verarbeitung verpflichtet. (2) Weisungen ergeben sich aus diesem Vertrag und der Nutzung der Plattform; ergänzende Weisungen sind in Textform an hello@datamastr.com zu richten. (3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
§ 4 Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung, einschließlich bei Drittlandübermittlungen;
- Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29 DSGVO);
- Umsetzung geeigneter technischer und organisatorischer Maßnahmen nach Art. 32 DSGVO (§ 6);
- Unterstützung des Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Art. 12–23 DSGVO) sowie bei Datenschutz-Folgenabschätzungen (Art. 35/36 DSGVO), soweit erforderlich;
- unverzügliche Meldung von Verletzungen des Schutzes personenbezogener Daten (Art. 33 DSGVO);
- Löschung oder Rückgabe der Daten nach Beendigung (§ 7);
- Bereitstellung der zum Nachweis der Einhaltung erforderlichen Informationen (§ 8).
§ 5 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung folgender Unterauftragsverarbeiter:
| Unterauftragsverarbeiter | Leistung | Ort |
|---|---|---|
| Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland | Server-Hosting, Rechenzentrum | Deutschland |
| Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin, Irland | Zahlungsabwicklung (nur bei kostenpflichtigen Tarifen) | Irland (EU) |
| ALL-INKL.COM - Neue Medien Münnich (Inhaber René Münnich), Hauptstraße 68, 02742 Friedersdorf, Deutschland | Versand von Transaktions-E-Mails | Deutschland |
(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzuziehung/Ersetzung) mit angemessener Frist; der Verantwortliche kann aus wichtigem Grund widersprechen. (3) Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf dasselbe Datenschutzniveau (Art. 28 Abs. 4 DSGVO). (4) Die eigentliche Analyse- und KI-Verarbeitung erfolgt ohne Cloud-LLM-Dienste mittels eines lokal betriebenen Open-Source-Sprachmodells auf den Servern in Deutschland.
§ 6 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Vertraulichkeit: rollenbasierte Zugriffskontrolle (RBAC) mit Mandantentrennung je Workspace; Zugriff auf Kundendaten nur weisungsgebunden; vollständige Audit-Protokollierung sicherheitsrelevanter Aktionen inkl. Administrator-Impersonierung.
- Verschlüsselung: TLS/HTTPS für alle Verbindungen; Datenbank-Zugangsdaten ruhend mit Fernet (AES-128-CBC + HMAC) verschlüsselt; Passwörter ausschließlich als PBKDF2-SHA256-Hash.
- Integrität: CSRF-Schutz, serverseitige Eingabevalidierung, Schutz vor SQL-Injection durch parametrisierte bzw. quotierte Bezeichner.
- Verfügbarkeit: tägliche automatisierte Backups im Rechenzentrum in Deutschland (Datenbank max. 30 Tage, hochgeladene Dateien max. 7 Tage); prozessüberwachte Dienste mit automatischem Neustart.
- Belastbarkeit & Abwehr: Rate-Limiting und Brute-Force-Schutz auf Authentifizierungs-Endpunkten; regelmäßige Sicherheitsupdates; Deployments mit Rollback-Option.
- Datenschutz durch Technikgestaltung: Auslieferung aller Schriften und Bibliotheken vom eigenen Server (keine Drittanbieter-CDN); ausschließlich technisch notwendige Cookies.
Die Maßnahmen unterliegen der technischen Fortentwicklung; der Auftragsverarbeiter darf sie anpassen, sofern das Schutzniveau nicht unterschritten wird.
§ 7 Löschung und Rückgabe
Nach Beendigung des Nutzungsvertrags löscht der Auftragsverarbeiter die Kundendaten binnen 30 Tagen oder gibt sie auf Wunsch zurück; eine Exportfunktion steht in der Plattform zur Verfügung. Backups werden im Rahmen der regulären Rotation (§ 6) automatisch gelöscht. Gesetzliche Aufbewahrungspflichten (insb. für Rechnungsunterlagen) bleiben unberührt.
§ 8 Nachweise und Überprüfungen
Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO) in angemessenem Umfang, nach vorheriger Ankündigung und ohne Beeinträchtigung des Betriebs. Nachweise können auch durch geeignete Zertifikate oder Berichte erbracht werden.
§ 9 Haftung und Schlussbestimmungen
(1) Für die Haftung gelten Art. 82 DSGVO sowie die Regelungen des Nutzungsvertrags. (2) Bei Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag gehen hinsichtlich des Datenschutzes die Regelungen dieses AVV vor. (3) Es gilt deutsches Recht. (4) Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.