ENTWURF – vor Veröffentlichung anwaltlich prüfen. Dieser Text ist ein Entwurf und noch nicht rechtlich geprüft.
zwischen
dem Kunden (Unternehmer im Sinne von § 14 BGB, wie im Nutzerkonto bzw. im Bestellvorgang angegeben) – „Verantwortlicher“ –
und
Relativity GmbH, Breite Straße 25, 13597 Berlin, vertreten durch Noel Lorenz (Geschäftsführer) – „Auftragsverarbeiter“ –
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter erbringt für den Verantwortlichen den Dienst Ausfüllpilot nach Maßgabe der Allgemeinen Geschäftsbedingungen und ggf. eines individuellen Vertrags (zusammen „Hauptvertrag“). Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO.
(2) Dieser Vertrag gilt für die Dauer des Hauptvertrags und darüber hinaus, solange der Auftragsverarbeiter personenbezogene Daten des Verantwortlichen verarbeitet.
(3) Für die Verarbeitung der Daten der Nutzerkonten, der Abrechnung, der Sicherheit des Dienstes und für gesetzliche Pflichten ist der Auftragsverarbeiter selbst Verantwortlicher; diese Verarbeitung ist nicht Gegenstand dieses Vertrags.
§ 2 Art, Zweck und Umfang der Verarbeitung
(1) Art und Zweck: Speicherung, Analyse und Bearbeitung von PDF-Dokumenten und Daten, die der Verantwortliche in den Dienst einbringt, zu folgenden Zwecken: Erkennung von Formularfeldern, Erzeugung von Werten mittels KI-Modellen aus Anweisungen, Daten und unterstützenden Dokumenten, Ausfüllen und Bereitstellen von PDF-Dokumenten, Serienausfüllung, Verwaltung von Vorlagen und Datenprofilen, Ausfüll-Assistent, Programmierschnittstelle und Webhooks, Audit-Log, jeweils einschließlich Übermittlung an Unterauftragsverarbeiter nach Anlage 2 und Löschung.
(2) Arten personenbezogener Daten: alle Daten, die der Verantwortliche in Dokumente, Anweisungen, Datenprofile, Tabellen für die Serienausfüllung oder Nachrichten einbringt, insbesondere Identifikations- und Kontaktdaten, Geburtsdaten, Steuer- und Sozialversicherungsnummern, Bankverbindungen, Angaben zu Einkommen, Wohnverhältnissen, Familie und Beschäftigung, Unterschriften, Ausweisdaten; ferner Nutzungsdaten der Teammitglieder im Audit-Log.
(3) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), insbesondere Gesundheitsdaten, sowie Daten, die einem Berufs- oder besonderen Amtsgeheimnis unterliegen, können enthalten sein, wenn der Verantwortliche sie einbringt. Der Verantwortliche stellt sicher, dass für deren Verarbeitung eine Rechtsgrundlage besteht.
(4) Kategorien betroffener Personen: Kundinnen und Kunden, Mandantinnen und Mandanten, Patientinnen und Patienten, Pflegebedürftige, Mieterinnen und Mieter, Beschäftigte, Bewerberinnen und Bewerber und sonstige Personen, deren Daten in den Dokumenten enthalten sind; Beschäftigte und Beauftragte des Verantwortlichen (Teammitglieder).
(5) Ort der Verarbeitung: Die Speicherung erfolgt in Rechenzentren in der Europäischen Union. Eine Verarbeitung in Drittländern erfolgt nur nach § 7 und Anlage 2.
§ 3 Weisungsbefugnis
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in Drittländer, es sei denn, er ist durch Unionsrecht oder das Recht der Mitgliedstaaten dazu verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet.
(2) Die Weisungen ergeben sich aus dem Hauptvertrag, diesem Vertrag und den Einstellungen, die der Verantwortliche im Dienst vornimmt (insbesondere Aufbewahrungsdauer, Löschung). Einzelweisungen erteilt der Verantwortliche in Textform an info@mind-verse.de.
(3) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Er darf die Ausführung der Weisung aussetzen, bis sie bestätigt oder geändert wird.
(4) Der Auftragsverarbeiter verwendet die Daten nicht für eigene Zwecke, insbesondere nicht zum Training von KI-Modellen, und lässt eine solche Verwendung auch durch Unterauftragsverarbeiter nicht zu.
§ 4 Vertraulichkeit
(1) Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Zugriff auf Inhalte des Verantwortlichen erhalten Beschäftigte nur, soweit dies für Betrieb, Support auf Anfrage des Verantwortlichen oder die Behebung von Störungen erforderlich ist; der Zugriff wird protokolliert.
(2) Für Verantwortliche, die Berufsgeheimnisträger sind, gilt ergänzend Anlage 3.
§ 5 Technische und organisatorische Maßnahmen
(1) Der Auftragsverarbeiter trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Schutzniveau darf nicht unterschritten werden. Wesentliche Änderungen dokumentiert er.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz weiterer Auftragsverarbeiter (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail an die für das Konto hinterlegte Adresse und durch Aktualisierung der Liste unter https://ausfuellpilot.de/sicherheit. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Können sich die Parteien nicht einigen, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt der Änderung kündigen; bereits gezahlte Entgelte für die Zeit danach werden anteilig erstattet. In Notfällen (z. B. Ausfall oder Sicherheitsvorfall bei einem Anbieter) kann die Frist verkürzt werden; der Verantwortliche wird dann unverzüglich informiert.
(3) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Er haftet gegenüber dem Verantwortlichen für die Einhaltung der Pflichten durch den Unterauftragsverarbeiter (Art. 28 Abs. 4 DSGVO).
(4) Die Weiterleitung von Anfragen an KI-Modelle erfolgt nur an Anbieter-Endpunkte, die nach den Angaben des Vermittlungsdienstes keine Inhalte speichern (Zero Data Retention) und nicht zum Training verwenden. KI-Anfragen werden ausschließlich an Endpunkte mit Rechenzentrumsstandort in der EU geleitet; ein Ausweichen auf Endpunkte außerhalb der EU ist ausgeschlossen.
§ 7 Übermittlung in Drittländer
(1) Eine Übermittlung in ein Land außerhalb des Europäischen Wirtschaftsraums erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (Art. 45 DSGVO, z. B. EU-US Data Privacy Framework für zertifizierte Empfänger) oder geeigneter Garantien (Art. 46 DSGVO, insbesondere Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914, Modul 3 im Verhältnis zu Unterauftragsverarbeitern).
(2) Der Auftragsverarbeiter hat für Übermittlungen auf Grundlage von Standardvertragsklauseln eine Bewertung der Rechtslage im Empfängerland durchgeführt und stellt sie dem Verantwortlichen auf Anfrage zur Verfügung. [Transfer Impact Assessment erstellen]
§ 8 Unterstützung bei Betroffenenrechten
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–22 DSGVO). Der Dienst stellt dafür Funktionen zum Export, zur Berichtigung und zur Löschung bereit.
(2) Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst, soweit er nicht dazu angewiesen wird.
§ 9 Weitere Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung, durch Bereitstellung der Beschreibung der Verarbeitung, der Maßnahmen nach Anlage 1 und der Liste nach Anlage 2.
§ 10 Meldung von Verletzungen
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden, nachdem sie ihm bekannt geworden ist, per E-Mail an die Adresse der Kontoinhaberin bzw. des Kontoinhabers und der Administratoren.
(2) Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO. Informationen, die noch nicht vorliegen, werden unverzüglich nachgereicht.
(3) Der Auftragsverarbeiter ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und stimmt sich hierzu mit dem Verantwortlichen ab.
§ 11 Löschung und Rückgabe
(1) Der Auftragsverarbeiter löscht Dateien und Vorgangsdaten automatisch nach Ablauf der vom Verantwortlichen im Dienst gewählten Aufbewahrungsdauer sowie auf Weisung jederzeit.
(2) Nach Ende des Hauptvertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen innerhalb von 30 Tagen, sofern nicht eine gesetzliche Pflicht zur Speicherung besteht. Vor dem Vertragsende kann der Verantwortliche seine Daten über die Exportfunktion herunterladen.
(3) Aus Datensicherungen werden gelöschte Daten mit Ablauf des Sicherungszyklus von höchstens [Anzahl] Tagen entfernt. Bis dahin sind sie gegen Zugriff geschützt und werden nicht wiederhergestellt, außer zur Behebung eines Datenverlusts. [Wert mit Backup-Konfiguration abgleichen]
§ 12 Nachweise und Kontrollen
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, insbesondere diese Anlage 1, aktuelle Sicherheitsdokumentation sowie – soweit vorhanden – Prüfberichte und Zertifikate der Unterauftragsverarbeiter.
(2) Der Verantwortliche kann Überprüfungen einschließlich Inspektionen selbst oder durch einen zur Verschwiegenheit verpflichteten, nicht im Wettbewerb mit dem Auftragsverarbeiter stehenden Prüfer durchführen. Inspektionen sind mit angemessener Frist, in der Regel mindestens vier Wochen, anzukündigen, während der üblichen Geschäftszeiten und ohne Störung des Betriebs durchzuführen und auf einmal pro Kalenderjahr beschränkt, sofern kein konkreter Anlass besteht. Der Auftragsverarbeiter kann für den über die Bereitstellung von Unterlagen hinausgehenden Aufwand eine angemessene Vergütung verlangen, es sei denn, die Prüfung deckt einen Verstoß auf.
§ 13 Haftung
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 DSGVO nicht entgegensteht.
§ 14 Schlussbestimmungen
(1) Bei Widersprüchen gehen die Regelungen dieses Vertrags denen des Hauptvertrags vor, soweit es um den Schutz personenbezogener Daten geht.
(2) Änderungen dieses Vertrags teilt der Auftragsverarbeiter mindestens sechs Wochen vor Wirksamwerden in Textform mit; § 19 Abs. 2 der AGB gilt entsprechend. Änderungen, die das Schutzniveau absenken, bedürfen der Zustimmung des Verantwortlichen.
(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, Berlin.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
Zutrittskontrolle
- Keine eigenen Serverräume. Rechenzentren werden von den Unterauftragsverarbeitern nach Anlage 2 betrieben; deren physische Sicherungsmaßnahmen sind durch Nachweise der Anbieter belegt.
- Büro- und Heimarbeitsplätze: verschlossene Räume bzw. gesperrte Endgeräte; keine Ausdrucke von Kundendaten.
Zugangskontrolle
- Anmeldung am Dienst mit Passwort (Hash mit aktuellem Verfahren), Magic Link oder Single Sign-on; Zwei-Faktor-Authentifizierung (TOTP) für Nutzer verfügbar und für Administratoren des Auftragsverarbeiters verpflichtend.
- Zugang zu Infrastruktur-Konsolen (Datenbank, Hosting, KI-Vermittlung, Zahlungsdienst) nur mit persönlichen Konten und Zwei-Faktor-Authentifizierung; keine geteilten Konten.
- Endgeräte der Beschäftigten mit Festplattenverschlüsselung, Bildschirmsperre und aktuellen Sicherheitsupdates.
- Schutz öffentlicher Endpunkte durch Ratenbegrenzung und Captcha (Friendly Captcha).
Zugriffskontrolle
- Mandantentrennung auf Datenbankebene durch Row Level Security für jede Tabelle und zusätzliche Prüfung der Organisationszugehörigkeit in jeder API-Anfrage; automatisierte Tests der Mandantentrennung.
- Rollenkonzept (Inhaber, Administrator, Mitglied) in Organisationen; administrative Zugriffe des Auftragsverarbeiters nach dem Need-to-know-Prinzip und protokolliert.
- API-Schlüssel werden nur als SHA-256-Hash gespeichert, einmalig angezeigt und sind einer Organisation zugeordnet; getrennte Test- und Live-Schlüssel.
- Private Speicher-Buckets; Downloads nur über signierte, kurzlebige Links (Gültigkeit 15 Minuten).
Trennungskontrolle
- Logische Trennung der Daten verschiedener Kunden (Organisations-ID, Row Level Security, getrennte Speicherpfade).
- Trennung von Produktions-, Test- und Entwicklungsumgebung; keine Kundendaten in Test- oder Entwicklungsumgebungen.
Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a DSGVO)
- Transportverschlüsselung mit TLS (mindestens TLS 1.2) für alle Verbindungen, auch zu Unterauftragsverarbeitern.
- Verschlüsselung gespeicherter Daten (Datenbank und Dateispeicher) durch den Hosting-Anbieter; Datenprofile zusätzlich auf Anwendungsebene mit AES-256-GCM bzw. Supabase Vault verschlüsselt, Schlüssel getrennt von den Daten.
- Technische Protokolle ohne Feldwerte, Anweisungen, extrahierte Daten und Dateiinhalte; Pseudonymisierung von Kennungen in Fehler- und Nutzungsmessungen.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
Weitergabekontrolle
- Übermittlung nur verschlüsselt; Webhooks werden signiert; Weitergabe an Unterauftragsverarbeiter nur nach Anlage 2.
- KI-Anfragen werden nur an Endpunkte ohne Datenspeicherung und ohne Trainingsnutzung geleitet (Routing-Parameter
zdrunddata_collection: "deny"); optional nur an EU-Endpunkte. - Abruf von Dateien über URLs mit Schutz gegen Server-Side Request Forgery (SSRF).
Eingabekontrolle
- Audit-Log sicherheitsrelevanter Vorgänge (z. B. Anmeldung, Einladungen, Rollenänderungen, API-Schlüssel, Löschungen, Exporte) in den Tarifen Business und Enterprise.
- Protokollierung administrativer Zugriffe des Auftragsverarbeiters.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Regelmäßige automatische Datensicherungen der Datenbank durch den Hosting-Anbieter; Wiederherstellungstests in festgelegten Abständen. [Intervall eintragen]
- Dauerhafte Auftragswarteschlange mit Wiederholungen, Zeitüberschreitungen und Wiederaufnahme nach Neustart, sodass Vorgänge nicht verloren gehen.
- Überwachung von Verfügbarkeit, Fehlerraten und Antwortzeiten mit Alarmierung; Fehlerüberwachung (Sentry, EU-Region).
- Begrenzung von Dateigröße und Seitenzahl, Validierung hochgeladener Dateien (nur PDF), PDF-Verarbeitung ohne Ausführung eingebetteter Skripte, isolierte Verarbeitungscontainer.
- Schutz vor Überlastung durch Ratenbegrenzung je Schlüssel, Organisation und IP-Adresse.
4. Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
- Dokumentiertes Wiederherstellungsverfahren für Datenbank und Konfiguration; Infrastruktur als Code bzw. reproduzierbare Container-Images.
- Notfallplan für Sicherheitsvorfälle mit Meldewegen nach § 10.
5. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Sicherheitsüberprüfung vor wesentlichen Releases anhand einer Checkliste nach OWASP ASVS Level 2; Bedrohungsmodell.
- Automatische Prüfung von Abhängigkeiten auf bekannte Schwachstellen in der CI.
- Content Security Policy und Sicherheits-Header für die Web-Anwendung.
- Jährliche Überprüfung dieser Maßnahmen und der Unterauftragsverarbeiter; Datenschutzbeauftragter (Joerg Weiß).
6. Auftragskontrolle und Datenschutz durch Voreinstellungen
- Auftragsverarbeitungsverträge mit allen Unterauftragsverarbeitern; Prüfung ihrer Nachweise vor Beauftragung.
- Datenschutzfreundliche Voreinstellungen: kurze Standard-Aufbewahrungsdauer, automatische Löschung, keine Nutzung von Kundendaten zum Training, keine Werbe-Cookies.
- Schulung und Verpflichtung der Beschäftigten auf Vertraulichkeit; Maßnahmen zur Förderung der KI-Kompetenz (Art. 4 KI-Verordnung).
Anlage 2 – Unterauftragsverarbeiter
Teil A – Unterauftragsverarbeiter für Daten des Verantwortlichen
| Nr. | Anbieter (Vertragspartner) | Leistung / Zweck | Ort der Verarbeitung | Übermittlungsmechanismus | Auftragsverarbeitungsvertrag |
|---|---|---|---|---|---|
| 1 | Supabase, Inc. (USA) | Datenbank (Postgres), Authentifizierung, Dateispeicher, Realtime | EU – Region eu-central-1 (Frankfurt am Main) auf Amazon Web Services | Standardvertragsklauseln im DPA von Supabase (inkl. Transfer Impact Assessment von Supabase); DPF-Zertifizierung von Supabase [ungeprüft] | https://supabase.com/legal/dpa |
| 2 | Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107 (USA) [Anschrift ungeprüft] | Hosting und Auslieferung der Website/Web-App (Next.js auf Cloudflare Workers), DNS für ausfuellpilot.de, Netzwerk- und Angriffsschutz; dabei Verarbeitung von Verbindungsdaten (IP-Adressen, Server-Logs) | weltweites Edge-Netz (Verarbeitung im jeweils nächstgelegenen Rechenzentrum, auch außerhalb der EU) [ungeprüft] | EU-US Data Privacy Framework [Zertifizierung ungeprüft] und Standardvertragsklauseln | Cloudflare Customer DPA: https://www.cloudflare.com/cloudflare-customer-dpa/ [ungeprüft] |
| 3 | Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen (Deutschland) | Verarbeitungsserver (API, PDF-Verarbeitung, Felderkennung, Worker) | Deutschland (Rechenzentrum Falkenstein) | nicht erforderlich; AVV von Hetzner sieht Verarbeitung ausschließlich in EU/EWR vor | AVV über Hetzner-Kundenkonto; TOM: https://www.hetzner.com/AV/TOM.pdf |
| 4 | OpenRouter, Inc. (USA) | Vermittlung von Anfragen an KI-Modelle (Routing, Abrechnung) | Anfragen über den EU-Endpunkt eu.openrouter.ai (In-Region-Verarbeitung ohne Enterprise-Vertrag [ungeprüft]); Konto-, Abrechnungs- und Nutzungsmetadaten ggf. USA [ungeprüft] | Standardvertragsklauseln (lt. Datenschutzerklärung von OpenRouter, Art. 46 DSGVO); DPF-Zertifizierung [ungeprüft] | OpenRouter DPA (über Trust Portal trust.openrouter.ai; nach Help-Center-Angabe gegengezeichnet nur für Enterprise-Kunden) [ungeprüft – vor Livegang abschließen] |
| 5 | Microsoft (Azure OpenAI Service), als Unterauftragnehmer von OpenRouter | Ausführung des Standard-KI-Modells (openai/gpt-6-luna) | ausschließlich EU (Endpunkt azure/eu, ohne Fallback) | EU-US Data Privacy Framework / Standardvertragsklauseln [ungeprüft]; Microsoft EU Data Boundary für EU-Endpunkte | Vertrag zwischen OpenRouter und Microsoft |
| 6 | Weitere Modellanbieter über OpenRouter – nur, wenn ein anderes Modell konfiguriert wird: Amazon Web Services (Bedrock, z. B. amazon-bedrock/eu-west-1), Google (Vertex AI, z. B. google-vertex/europe), Anthropic, OpenAI, Mistral AI (mistral/eu) | Ausführung alternativer KI-Modelle | nur EU-Endpunkte (Voraussetzung für jede Umstellung) | je nach Anbieter DPF und/oder Standardvertragsklauseln (siehe Hinweis unten) | Verträge zwischen OpenRouter und dem jeweiligen Anbieter |
| 7 | Functional Software, Inc. (Sentry, USA) | Fehlerüberwachung (technische Fehlerdaten, ohne Formularinhalte) | EU-Region (Frankfurt am Main, de.sentry.io); Konto- und Abrechnungsdaten in den USA | EU-US Data Privacy Framework (zertifiziert) und Standardvertragsklauseln (Modul 2/3) | https://sentry.io/legal/dpa/ |
| 8 | Twilio Inc. (Twilio SendGrid, USA) | Versand von E-Mails (Anmelde- und Bestätigungs-E-Mails, Einladungen, Benachrichtigungen); Klick- und Öffnungsverfolgung abgeschaltet | EU-Datenresidenz (EU-Subuser, API-Endpunkt api.eu.sendgrid.net), soweit im Tarif verfügbar [ungeprüft]; Konto- und Abrechnungsdaten in den USA [ungeprüft] | EU-US Data Privacy Framework [ungeprüft] und Standardvertragsklauseln | https://www.twilio.com/en-us/legal/data-protection-addendum |
Hinweis zu Modellanbietern (Stand 2026-09-26): Seit 2026-09-26 wird jede Anfrage (alle Tarife) mit only: ["azure/eu"], allow_fallbacks: false, zdr: true und data_collection: "deny" gestellt; es kommt damit ausschließlich der Microsoft-Azure-Endpunkt azure/eu in Betracht. Nach der öffentlichen ZDR-Liste von OpenRouter sind für openai/gpt-6-luna nur azure, azure/us und azure/eu ZDR. Quelle: https://openrouter.ai/api/v1/endpoints/zdr (abgerufen 2026-09-25). Nach Recherchen Dritter ist OpenAI nicht nach dem DPF zertifiziert und stützt sich auf Standardvertragsklauseln; Google LLC und Anthropic sind nach eigenen bzw. Drittangaben DPF-zertifiziert [ungeprüft].
Teil B – Dienstleister für eigene Zwecke von Relativity GmbH (zur Information, keine Auftragsverarbeitung für den Verantwortlichen)
Diese Dienstleister verarbeiten keine Inhalte des Verantwortlichen, sondern Daten, für die Relativity GmbH selbst verantwortlich ist (Abrechnung, Reichweitenmessung, Missbrauchsschutz).
| Anbieter | Zweck | Ort | Übermittlungsmechanismus | Vertrag |
|---|---|---|---|---|
| Stripe Payments Europe, Limited (Irland) | Zahlungsabwicklung, Abonnements, Rechnungen, Steuerberechnung | EU; Übermittlung an Stripe, Inc./Stripe, LLC (USA) | EU-US Data Privacy Framework (Stripe zertifiziert) und Standardvertragsklauseln (Module 1–3) im Stripe DPA; Stripe teils eigenverantwortlich | https://stripe.com/legal/dpa |
| [Auswahl] PostHog Inc. (USA), EU-Cloud | Reichweiten- und Funnel-Messung ohne Cookies | EU (Frankfurt am Main) | Standardvertragsklauseln; DPF [ungeprüft] | PostHog DPA [Link prüfen] |
| [Auswahl] Plausible Insights OÜ (Estland) [ungeprüft] | Reichweitenmessung ohne Cookies | EU (Hetzner, Deutschland) | nicht erforderlich | Plausible DPA [Link prüfen] |
| Friendly Captcha GmbH, Am Anger 3–5, 82237 Wörthsee (Deutschland) | Missbrauchsschutz für Testbereich und Registrierung | EU (u. a. Hetzner, Cloudflare EU-Zone lt. Drittquelle) | nicht erforderlich | Friendly-Captcha-AVV [Link prüfen] |
Anlage 3 – Zusatzvereinbarung für Berufsgeheimnisträger (§ 203 StGB)
(1) Der Auftragsverarbeiter wirkt an der beruflichen Tätigkeit des Verantwortlichen im Sinne des § 203 Abs. 3 Satz 2 StGB mit. Er verpflichtet sich, über fremde Geheimnisse, die ihm dabei bekannt werden, Stillschweigen zu bewahren, und sich nur insoweit Kenntnis davon zu verschaffen, wie dies zur Vertragserfüllung erforderlich ist.
(2) Der Auftragsverarbeiter wurde darauf hingewiesen, dass er sich bei einer unbefugten Offenbarung eines fremden Geheimnisses nach § 203 Abs. 4 StGB strafbar machen kann.
(3) Der Auftragsverarbeiter verpflichtet alle Personen, die bei ihm an der Vertragserfüllung mitwirken, sowie seine Unterauftragsverarbeiter in Textform zur Verschwiegenheit und belehrt sie über die strafrechtlichen Folgen einer Pflichtverletzung.
(4) Der Verantwortliche prüft selbst, ob die Einschaltung von Unterauftragsverarbeitern mit Sitz oder Verarbeitung außerhalb der EU mit seinen berufsrechtlichen Pflichten vereinbar ist, KI-Anfragen werden ausschließlich in der EU verarbeitet; der Vermittlungsdienst OpenRouter hat seinen Sitz in den USA (Anlage 2).