Auftragsverarbeitung.
Zustandekommen. Diese Auftragsverarbeitungsvereinbarung („AVV") wird mit Ihrer Annahme der AGB Vertragsbestandteil (Einbezug per Verweis). Nach Art. 28 Abs. 9 DSGVO genügt hierfür die elektronische Form (Textform); eine handschriftliche Unterschrift ist nicht erforderlich. Eine von uns unterzeichnete Fassung stellen wir Ihnen auf Wunsch als PDF bereit — schreiben Sie an hello@noirdoc.de.
Auftragsverarbeitungsvertrag zur Nutzung „Noirdoc" zwischen dem Kunden als Auftraggeber (nachfolgend „Auftraggeber") und der Nextaim GmbH, Steinerstraße 15, Haus A, 81369 München, als Auftragsverarbeiter (nachfolgend „Auftragnehmer").
Präambel
Der Auftraggeber nutzt das vom Auftragnehmer bereitgestellte LLM-Gateway „Noirdoc". Teil der Vertragsdurchführung ist die Verarbeitung personenbezogener Daten. Insbesondere Art. 28 DSGVO stellt bestimmte Anforderungen an eine solche Auftragsverarbeitung. Zur Wahrung dieser Anforderungen schließen die Parteien den nachfolgenden Auftragsverarbeitungsvertrag („AVV").
Der Auftraggeber kann Berufsgeheimnisträger im Sinne des § 203 StGB sein (insbesondere Rechtsanwalt, Steuerberater, Wirtschaftsprüfer, Notar oder Arzt). Soweit der Auftragnehmer oder die von ihm eingesetzten Personen im Rahmen der Leistungserbringung mit geschützten Informationen solcher Auftraggeber in Berührung kommen, werden sie als sonstige mitwirkende Personen im Sinne des § 203 Abs. 3 Satz 2 StGB tätig.
Dieser AVV wird zwischen dem Auftraggeber und dem Auftragnehmer mit Abschluss des Hauptvertrags geschlossen. Eine gesonderte Unterschrift ist nicht erforderlich; der Vertragsschluss erfolgt durch die Registrierung bzw. Nutzung der Plattform oder durch gesonderte Annahme in Textform.
1. Begriffsbestimmungen
1.1 Verantwortlicher ist gem. Art. 4 Abs. 7 DSGVO die Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung personenbezogener Daten entscheidet.
1.2 Auftragsverarbeiter ist gem. Art. 4 Abs. 8 DSGVO eine Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
1.3 Personenbezogene Daten sind gem. Art. 4 Abs. 1 DSGVO alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person („betroffene Person") beziehen.
1.4 Besonders schutzbedürftige personenbezogene Daten sind Daten gem. Art. 9 DSGVO (u. a. Gesundheitsdaten, Daten zu rassischer/ethnischer Herkunft, politischen, religiösen oder weltanschaulichen Überzeugungen, Gewerkschaftszugehörigkeit, genetische und biometrische Daten, Daten zum Sexualleben) sowie Daten gem. Art. 10 DSGVO über strafrechtliche Verurteilungen und Straftaten.
1.5 Verarbeitung ist gem. Art. 4 Abs. 2 DSGVO jeder mit oder ohne Hilfe automatisierter Verfahren ausgeführte Vorgang im Zusammenhang mit personenbezogenen Daten (u. a. Erheben, Speichern, Verwenden, Offenlegen durch Übermittlung, Löschen).
1.6 Aufsichtsbehörde ist gem. Art. 4 Abs. 21 DSGVO eine von einem Mitgliedstaat gem. Art. 51 DSGVO eingerichtete unabhängige staatliche Stelle.
1.7 Geschützte Informationen sind alle Informationen, Daten, Dokumente und sonstigen Inhalte einschließlich personenbezogener Daten und Metadaten, unabhängig von Form, Speichermedium oder technischer Darstellung, die den gesetzlichen oder berufsrechtlichen Verschwiegenheitspflichten des Auftraggebers unterliegen, insbesondere Geheimnisse im Sinne der §§ 203, 204 StGB.
2. Zuständige Aufsichtsbehörde
2.1 Zuständige Aufsichtsbehörde für den Auftragnehmer ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA).
2.2 Der Auftraggeber und der Auftragnehmer arbeiten auf Anfrage mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammen.
3. Vertragsgegenstand
3.1 Der Auftragnehmer stellt dem Auftraggeber das LLM-Gateway „Noirdoc" auf Grundlage der AGB bzw. des individuellen Nutzungsvertrags („Hauptvertrag") bereit. Der Auftragnehmer verarbeitet die vom Auftraggeber übermittelten Eingaben (Prompts, ggf. Datei-Anhänge) ausschließlich zur Erzeugung einer Inferenz über die verwalteten Modelle („Managed Models") und zur Rückgabe des Ergebnisses. Dabei kann der Auftragnehmer Zugriff auf personenbezogene Daten erhalten und verarbeitet diese ausschließlich im Auftrag und nach Weisung des Auftraggebers. Dem Auftraggeber obliegt die Beurteilung der Zulässigkeit der Datenverarbeitung.
3.2 Zur Konkretisierung der beiderseitigen datenschutzrechtlichen Rechte und Pflichten schließen die Parteien die vorliegende Vereinbarung. Die Regelungen dieser Vereinbarung gehen im Zweifel den Regelungen des Hauptvertrags vor.
3.3 Die Bestimmungen dieses Vertrages finden Anwendung auf alle Tätigkeiten, die mit dem Hauptvertrag in Zusammenhang stehen und bei denen der Auftragnehmer, seine Beschäftigten oder von ihm Beauftragte mit personenbezogenen Daten in Berührung kommen, die vom Auftraggeber stammen oder für ihn erhoben wurden.
3.4 Die Laufzeit dieses Vertrags richtet sich nach der Laufzeit des Hauptvertrags, sofern sich aus den nachfolgenden Bestimmungen nicht darüber hinausgehende Verpflichtungen oder Kündigungsrechte ergeben.
3.5 Keine Trainingsnutzung. Der Auftragnehmer nutzt die Eingaben und die erzeugten Ausgaben nicht zum Training, zum Fine-Tuning oder zur sonstigen Verbesserung von KI-Modellen. Der Auftragnehmer stellt vertraglich sicher, dass auch die eingesetzten Subunternehmer (Anlage 4) die Inhalte nicht zu solchen Zwecken verwenden.
3.6 Zweckbindung (Inference-only). Die Verarbeitung erfolgt ausschließlich zur Ausführung der jeweiligen Anfrage. Eine Analyse, Profilbildung oder sonstige Sekundärnutzung der Inhalte findet nicht statt. Der Anfrage-Klartext wird beim Auftragnehmer flüchtig im Arbeitsspeicher verarbeitet und nicht dauerhaft gespeichert; dauerhaft verarbeitet werden nur die technischen Metadaten gemäß Anlage 1. Unberührt bleibt eine etwaige Missbrauchsüberwachung einzelner Managed-Provider nach Ziffer 3.7 und Anlage 4.
3.7 Missbrauchsüberwachung. Soweit ein Managed-Provider eine Missbrauchsüberwachung (Abuse Monitoring) einschließlich einer etwaigen menschlichen Prüfung markierter Inhalte durchführt, wird dies in Anlage 4 offengelegt. Der Auftragnehmer setzt für die Managed Models auf Bereitstellungen innerhalb der EU (z. B. EU Data Zone bzw. deutsche Region) und strebt, soweit verfügbar, eine eingeschränkte Missbrauchsüberwachung ohne Inhaltsspeicherung und ohne menschliche Prüfung an.
3.8 Eigene Anbieter-Schlüssel (BYOK). Nutzt der Auftraggeber eigene Schlüssel externer Anbieter, beauftragt er den jeweiligen Modell-Anbieter unmittelbar selbst. Dieser Anbieter ist insoweit kein Subunternehmer des Auftragnehmers; der Auftragnehmer verarbeitet in diesem Fall nur die Weiterleitung (Routing) sowie die zugehörigen Metadaten.
3.9 Der Auftragnehmer, seine Beschäftigten und Subunternehmer dürfen sich nur insoweit Kenntnis von geschützten Informationen verschaffen, als dies für die Erfüllung der vertraglich vereinbarten Leistungen erforderlich ist.
4. Weisungsrecht
4.1 Der Auftragnehmer darf Daten nur im Rahmen des Hauptvertrags und gemäß den Weisungen des Auftraggebers verarbeiten; dies gilt insbesondere in Bezug auf die Übermittlung in ein Drittland. Wird der Auftragnehmer durch Unions- oder mitgliedstaatliches Recht zu weiteren Verarbeitungen verpflichtet, teilt er dem Auftraggeber diese Anforderungen vor der Verarbeitung mit.
4.2 Die Weisungen werden anfänglich durch diesen Vertrag und die AGB festgelegt (Erstweisung: Verarbeitung ausschließlich zur Inferenz, Ziffer 3) und können danach in Text- oder Schriftform durch Einzelweisungen geändert werden. Die weisungsberechtigten Personen ergeben sich aus Anlage 5.
4.3 Alle Weisungen sind von beiden Parteien zu dokumentieren. Weisungen, die über die hauptvertraglich vereinbarte Leistung hinausgehen, werden als Antrag auf Leistungsänderung behandelt.
4.4 Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen datenschutzrechtliche Bestimmungen verstößt, weist er den Auftraggeber unverzüglich darauf hin. Er darf die Durchführung bis zur Bestätigung oder Änderung aussetzen und eine offensichtlich rechtswidrige Weisung ablehnen.
4.5 Auf Zweifel über Inhalt und Reichweite der Verschwiegenheitspflicht nach § 203 StGB weist der Auftragnehmer den Auftraggeber unverzüglich hin und befolgt dessen diesbezügliche Weisungen.
5. Art der Daten, Kreis der Betroffenen
5.1 Den Inhalt der Eingaben bestimmt allein der Auftraggeber. Die im Rahmen der Ausführung verarbeiteten Daten können daher jede Kategorie personenbezogener Daten enthalten, einschließlich besonderer Kategorien nach Art. 9 DSGVO und Daten nach Art. 10 DSGVO, soweit der Auftraggeber solche übermittelt. Der Auftraggeber verantwortet die Zulässigkeit und Erforderlichkeit dieser Übermittlung. Die Datenarten sind in Anlage 1 näher beschrieben.
5.2 Der Kreis der Betroffenen ist in Anlage 2 dargestellt.
6. Schutzmaßnahmen des Auftragnehmers
6.1 Der Auftragnehmer beachtet die gesetzlichen Datenschutzbestimmungen und sichert Unterlagen und Daten unter Berücksichtigung des Stands der Technik gegen die Kenntnisnahme durch Unbefugte.
6.2 Der Auftragnehmer trifft alle erforderlichen technischen und organisatorischen Maßnahmen zum angemessenen Schutz der Daten gem. Art. 32 DSGVO, mindestens die in Anlage 3 aufgeführten Maßnahmen; hierzu gehört insbesondere, dass der Anfrage-Klartext nicht dauerhaft gespeichert wird (Ziffer 3.6). Eine Änderung der Maßnahmen bleibt dem Auftragnehmer vorbehalten, wobei das vereinbarte Schutzniveau nicht unterschritten wird.
6.3 Als Ansprechpartner für den Datenschutz ist beim Auftragnehmer Herr Denis Amedov bestellt.
6.4 Der Auftragnehmer verpflichtet alle mit der Verarbeitung betrauten Personen zur Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO) und stellt die Einhaltung mit der gebotenen Sorgfalt sicher; die Verpflichtung wirkt über das Ende des Vertrages hinaus. Der Nachweis wird auf Verlangen erbracht.
6.5 Der Auftragnehmer verpflichtet alle Personen, die im Rahmen der Leistungserbringung mit geschützten Informationen in Berührung kommen können, in Textform zur Verschwiegenheit und belehrt sie über die strafrechtlichen Folgen einer Verletzung nach §§ 203 Abs. 4, 204 StGB. Die Verpflichtung erfolgt vor Aufnahme der Tätigkeit. Der Auftragnehmer weist dem Auftraggeber die Verpflichtung auf Verlangen nach. Ergänzend können die Parteien eine gesonderte Verschwiegenheitsvereinbarung über Berufsgeheimnisse schließen; diese gilt kumulativ zu den vorstehenden Regelungen.
6.6 Dem Auftragnehmer ist bekannt, dass ein Verstoß gegen die Verschwiegenheitspflicht durch die für ihn tätigen Personen nach § 203 Abs. 4 Satz 1 StGB mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe bestraft werden kann. Dem Auftragnehmer ist ferner bekannt, dass er selbst nach § 203 Abs. 4 Satz 2 Nr. 2 StGB strafbar ist, wenn er sich weiterer mitwirkender Personen bedient und nicht dafür Sorge getragen hat, dass diese zur Geheimhaltung verpflichtet wurden. Die Strafdrohung erhöht sich gem. § 203 Abs. 6 StGB auf Freiheitsstrafe bis zu zwei Jahren oder Geldstrafe, sofern der Täter in Bereicherungs- oder Schädigungsabsicht handelt.
7. Informationspflichten des Auftragnehmers
7.1 Bei Störungen, dem Verdacht auf Datenschutzverletzungen oder auf sicherheitsrelevante Vorfälle sowie bei Prüfungen durch die Aufsichtsbehörde informiert der Auftragnehmer den Auftraggeber unverzüglich, spätestens aber innerhalb von 48 Stunden, in Text- oder Schriftform. Eine Meldung über eine Verletzung des Schutzes personenbezogener Daten enthält mindestens: (a) eine Beschreibung der Art der Verletzung, soweit möglich mit Kategorien und Zahl der betroffenen Personen und Datensätze; (b) eine Beschreibung der ergriffenen oder vorgeschlagenen Abhilfe- und Minderungsmaßnahmen.
7.2 Der Auftragnehmer trifft unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung nachteiliger Folgen, informiert den Auftraggeber und ersucht um weitere Weisungen.
7.3 Der Auftragnehmer erteilt dem Auftraggeber jederzeit Auskünfte, soweit dessen Daten von einer Verletzung betroffen sind.
7.4 Werden die Daten des Auftraggebers durch Pfändung, Beschlagnahme, ein Insolvenzverfahren oder Maßnahmen Dritter gefährdet, informiert der Auftragnehmer den Auftraggeber unverzüglich, sofern ihm dies nicht durch gerichtliche oder behördliche Anordnung untersagt ist, und weist die zuständigen Stellen darauf hin, dass die Entscheidungshoheit über die Daten ausschließlich beim Auftraggeber liegt.
7.5 Über wesentliche Änderungen der Sicherheitsmaßnahmen (Ziffer 6.2) unterrichtet der Auftragnehmer den Auftraggeber unverzüglich.
7.6 Ein Wechsel des Ansprechpartners für den Datenschutz wird unverzüglich mitgeteilt.
7.7 Der Auftragnehmer führt ein Verzeichnis der im Auftrag durchgeführten Verarbeitungstätigkeiten gem. Art. 30 Abs. 2 DSGVO und stellt es auf Anforderung zur Verfügung; an der Erstellung des Verzeichnisses des Auftraggebers wirkt er im angemessenen Umfang mit.
7.8 Dem Auftragnehmer ist bekannt, dass sich in seinem Gewahrsam befindliche geschützte Informationen dem Beschlagnahmeverbot nach § 97 Abs. 2 StPO unterfallen können. Geschützte Informationen dürfen ohne Zustimmung des Auftraggebers nicht herausgegeben werden. Im Falle einer Beschlagnahme widerspricht der Auftragnehmer der Maßnahme und unterrichtet den Auftraggeber unverzüglich.
7.9 Dem Auftragnehmer ist bekannt, dass geschützte Informationen dem Zeugnisverweigerungsrecht des Auftraggebers nach § 53a StPO unterliegen können und der Berufsgeheimnisträger über die Ausübung dieses Rechts entscheidet. Im Falle einer behördlichen Vernehmung widerspricht der Auftragnehmer unter Hinweis auf § 53a StPO und informiert den Auftraggeber unverzüglich, damit dieser über die Ausübung des Zeugnisverweigerungsrechts entscheiden kann.
8. Kontrollrechte des Auftraggebers
8.1 Der Auftraggeber überzeugt sich vor Aufnahme der Verarbeitung und sodann regelmäßig von den technischen und organisatorischen Maßnahmen. Der Nachweis erfolgt vorrangig durch Auskünfte, Zertifikate oder Testate (z. B. ISO 27001, SOC 2, BSI C5) oder interne Prüfungen; ergänzend kann der Auftraggeber nach rechtzeitiger Abstimmung zu üblichen Geschäftszeiten selbst oder durch einen nicht im Wettbewerb stehenden sachkundigen Dritten prüfen, ohne die Betriebsabläufe unverhältnismäßig zu stören.
8.2 Der Auftragnehmer stellt auf Anforderung innerhalb angemessener Frist alle Auskünfte und Nachweise zur Verfügung, die zur Kontrolle der Maßnahmen erforderlich sind.
8.3 Der Auftraggeber dokumentiert das Kontrollergebnis, teilt es dem Auftragnehmer mit und weist auf festgestellte Fehler oder erforderliche Verfahrensänderungen unverzüglich hin.
8.4 Der Auftragnehmer stellt auf Wunsch ein aktuelles Datenschutz- und Sicherheitskonzept zur Verfügung.
9. Einsatz von Subunternehmern und Übermittlungen
9.1 Die in Anlage 4 genannten Subunternehmer sind genehmigt. Der Auftragnehmer ist zur Begründung weiterer Unterauftragsverhältnisse befugt; er wählt Subunternehmer sorgfältig nach Eignung und Zuverlässigkeit aus, verpflichtet sie entsprechend dieser Vereinbarung und stellt sicher, dass der Auftraggeber seine Rechte (insbesondere Prüf- und Kontrollrechte) auch gegenüber den Subunternehmern wahrnehmen kann. Erfolgt die Einschaltung in einem Drittland, stellt der Auftragnehmer ein angemessenes Datenschutzniveau sicher (z. B. EU-Standarddatenschutzklauseln).
9.2 Soweit Subunternehmer im Rahmen der Leistungserbringung mit geschützten Informationen in Berührung kommen können, verpflichtet der Auftragnehmer sie vor deren Einschaltung in Textform zur Verschwiegenheit und belehrt sie über die strafrechtlichen Folgen nach §§ 203 Abs. 4, 204 StGB. Der Auftragnehmer stellt sicher, dass die Verschwiegenheitsverpflichtung der Subunternehmer inhaltlich dem Schutzniveau dieser Vereinbarung entspricht.
9.3 Änderung von Subunternehmern. Beabsichtigt der Auftragnehmer, einen Subunternehmer hinzuzufügen oder zu ersetzen, teilt er dies dem Auftraggeber aktiv und mit einem Vorlauf von mindestens 30 Tagen in Textform mit (z. B. per E-Mail-Benachrichtigung). Der Auftraggeber kann der Änderung binnen 30 Tagen aus berechtigten datenschutzrechtlichen Gründen widersprechen. Kann keine einvernehmliche Lösung gefunden werden, steht dem Auftraggeber ein Recht zur Aussetzung oder Kündigung der betroffenen Leistung zu.
9.4 Ein zustimmungspflichtiges Subunternehmerverhältnis liegt nicht vor bei reinen Nebenleistungen (z. B. Telekommunikations-, Post- oder Reinigungsleistungen ohne konkreten Bezug zu den für den Auftraggeber erbrachten Leistungen).
9.5 Ort der Verarbeitung. Die Managed Models werden ausschließlich innerhalb der EU bzw. des EWR verarbeitet (Azure EU Data Zone, AKI.IO in EU-Rechenzentren, IONOS in deutschen Rechenzentren); eine Drittlandübermittlung findet insoweit nicht statt. Bei Nutzung eigener Anbieter-Schlüssel (BYOK, Ziffer 3.8) weist der Auftraggeber die Übermittlung an seinen Anbieter selbst an und verantwortet die Einhaltung von Kapitel V DSGVO.
9.6 Soweit der Auftragnehmer Subunternehmer mit Sitz außerhalb Deutschlands einsetzt, stellt er sicher, dass der dort bestehende Schutz der geschützten Informationen dem inländischen Schutzniveau vergleichbar ist (§ 43e Abs. 4 BRAO, § 62a Abs. 4 StBerG). Für Subunternehmer mit Sitz in einem Mitgliedstaat der Europäischen Union oder des Europäischen Wirtschaftsraums wird die Vergleichbarkeit des Schutzniveaus vermutet.
10. Pflichten des Auftraggebers als Berufsgeheimnisträger
10.1 Der Auftraggeber ist für die Rechtmäßigkeit der Übermittlung geschützter Informationen sowie für die Einhaltung der auf ihn anwendbaren gesetzlichen und berufsrechtlichen Anforderungen verantwortlich. Er stellt sicher, dass vor der Verarbeitung durch den Auftragnehmer geeignete technische und organisatorische Schutzmaßnahmen umgesetzt wurden. Hierzu gehören insbesondere, soweit nach dem jeweiligen Betriebsmodell technisch und rechtlich angezeigt, Pseudonymisierung, Verschlüsselung, Tokenisierung oder funktional gleichwertige Maßnahmen.
10.2 Der Auftragnehmer ist nicht verpflichtet, die Zulässigkeit einzelner Datenübermittlungen oder die Einhaltung berufsrechtlicher Offenbarungsbefugnisse zu prüfen, und darf auf die Erfüllung der vorstehenden Pflichten vertrauen, soweit ihm keine konkreten Anhaltspunkte für deren Nichteinhaltung bekannt sind.
10.3 Der Auftraggeber versichert, die Angaben zu seinem Berufsstand im Rahmen der Registrierung wahrheitsgemäß gemacht zu haben. Für die Folgen unzutreffender Angaben trägt er die alleinige Verantwortung.
10.4 Der Auftraggeber stellt den Auftragnehmer von sämtlichen Ansprüchen Dritter sowie von angemessenen Kosten der Rechtsverteidigung frei, soweit diese auf einer Verletzung der Pflichten nach Ziffer 10.1 beruhen oder darauf, dass der Auftraggeber geschützte Informationen ohne die erforderliche rechtliche Grundlage übermittelt hat. Dies gilt nicht, soweit die Inanspruchnahme auf einer vom Auftragnehmer zu vertretenden Pflichtverletzung beruht.
11. Anfragen und Rechte Betroffener
11.1 Der Auftragnehmer unterstützt den Auftraggeber nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von dessen Pflichten nach Art. 12 bis 22 sowie 32 und 36 DSGVO.
11.2 Macht ein Betroffener Rechte unmittelbar gegenüber dem Auftragnehmer geltend, verweist dieser ihn unverzüglich an den Auftraggeber und wartet dessen Weisungen ab.
12. Haftung
12.1 Die Haftung der Parteien gegenüber betroffenen Personen richtet sich nach Art. 82 DSGVO. Im Innenverhältnis haftet jede Partei für den Teil des Schadens, der auf einer ihr zurechenbaren Pflichtverletzung beruht. Eine Partei ist von der Haftung im Innenverhältnis befreit, soweit sie nachweist, dass sie in keinerlei Hinsicht für den schadensauslösenden Umstand verantwortlich ist (Art. 82 Abs. 3 DSGVO).
12.2 Soweit der Schaden darauf beruht, dass der Auftraggeber unzulässige oder unrichtige Daten übermittelt oder seine Pflichten als Verantwortlicher (insbesondere nach Ziffer 10) verletzt hat, stellt er den Auftragnehmer von der Inanspruchnahme durch betroffene Personen oder Dritte einschließlich angemessener Kosten der Rechtsverteidigung frei.
12.3 Die Haftung des Auftragnehmers für vertragliche Pflichtverletzungen aus diesem AVV ist auf Vorsatz und grobe Fahrlässigkeit beschränkt, soweit nicht zwingendes Recht (insbesondere Art. 82 DSGVO) eine weitergehende Haftung vorsieht. Die Haftungsbeschränkungen und -höchstgrenzen des Hauptvertrags (AGB) gelten ergänzend, soweit sie nicht im Widerspruch zu Art. 82 DSGVO stehen.
13. Außerordentliches Kündigungsrecht
13.1 Der Auftraggeber kann den Hauptvertrag fristlos ganz oder teilweise kündigen, wenn der Auftragnehmer seinen Pflichten aus diesem Vertrag nicht nachkommt, Bestimmungen der DSGVO vorsätzlich oder grob fahrlässig verletzt oder eine Weisung nicht ausführen kann oder will.
13.2 Bei einfachen Verstößen setzt der Auftraggeber eine angemessene Frist zur Abhilfe.
14. Beendigung des Hauptvertrags
14.1 Nach Beendigung des Hauptvertrags oder auf Anforderung gibt der Auftragnehmer nach Wahl des Auftraggebers alle überlassenen Unterlagen und Daten zurück oder löscht sie, sofern keine gesetzliche Speicherpflicht besteht; dies gilt auch für etwaige Datensicherungen. Soweit eine sofortige Löschung aus Datensicherungen technisch nicht möglich ist, erfolgt sie mit deren turnusmäßiger Überschreibung; bis dahin bleiben die Daten gesperrt. Da der Anfrage-Klartext nicht dauerhaft gespeichert wird (Ziffer 3.6), betrifft dies im Wesentlichen Konto- und Metadaten. Der Auftragnehmer weist die ordnungsgemäße Löschung auf Verlangen nach.
14.2 Der Auftraggeber hat das Recht, die vollständige und vertragsgerechte Rückgabe bzw. Löschung in geeigneter Weise zu kontrollieren.
14.3 Der Auftragnehmer behandelt die im Zusammenhang mit dem Hauptvertrag bekannt gewordenen Daten auch über dessen Ende hinaus vertraulich. Diese Vereinbarung bleibt so lange gültig, wie der Auftragnehmer über personenbezogene Daten des Auftraggebers verfügt.
14.4 Die Pflicht zur Verschwiegenheit über geschützte Informationen im Sinne der Ziffer 1.7 gilt zeitlich unbegrenzt, also auch nach Beendigung des Hauptvertrags und unabhängig vom Anlass der Beendigung.
15. Schlussbestimmungen
15.1 Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Textform; der Vorrang individueller Vertragsabreden bleibt unberührt. Änderungen dieser AVV, insbesondere zur Anpassung an eine geänderte Rechtslage, kündigt der Auftragnehmer dem Auftraggeber mindestens 30 Tage vor Wirksamwerden in Textform an. Der Auftraggeber kann binnen 30 Tagen aus berechtigten datenschutzrechtlichen Gründen widersprechen; kommt keine einvernehmliche Lösung zustande, kann er die betroffene Leistung aussetzen oder außerordentlich kündigen (entsprechend Ziffer 9.3).
15.2 Sollten einzelne Bestimmungen unwirksam oder undurchführbar sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
15.3 Diese Vereinbarung unterliegt deutschem Recht. Ausschließlicher Gerichtsstand ist München.
15.4 Der Auftragnehmer bekennt sich ausdrücklich zu allen Rechten und Pflichten, die sich aus seiner Stellung als sonstige mitwirkende Person im Sinne des § 203 Abs. 3 Satz 2 StGB ergeben.
Anlagen
Anlage 1: Beschreibung der betroffenen Daten / Datenkategorien
- Inhaltsdaten: Eingaben (Prompts, ggf. Datei-Anhänge) und generierte Ausgaben. Diese können jede vom Auftraggeber eingegebene Kategorie personenbezogener Daten enthalten, einschließlich besonderer Kategorien (Art. 9 DSGVO) und Daten nach Art. 10 DSGVO. Inhaltsdaten können zugleich geschützte Informationen im Sinne der Ziffer 1.7 sein. Inhaltsdaten werden flüchtig verarbeitet und nicht dauerhaft gespeichert (Ziffern 3.6, 3.7).
- Konto- und Authentifizierungsdaten: Name, geschäftliche E-Mail-Adresse, Rollen, Sitzungsinformationen.
- Nutzungs- und Metadaten: Zeitstempel, Tenant- und Key-Kennung, angefragtes Modell, Token-Verbrauch, Audit-Protokolle.
Anlage 2: Beschreibung der Betroffenen / Betroffenengruppen
- Mitarbeiter und Mitarbeiterinnen des Auftraggebers;
- Kunden, Mandanten, Patienten oder sonstige Geschäftskontakte des Auftraggebers;
- Endnutzer der Anwendungen des Auftraggebers;
- alle weiteren natürlichen Personen, die in den Eingaben genannt werden.
Anlage 3: Technische und organisatorische Maßnahmen des Auftragnehmers
Der Auftragnehmer trifft mindestens die folgenden Maßnahmen:
- Vertraulichkeit
- Betrieb in deutschen Rechenzentren (T-Systems International GmbH, T Cloud Public, ISO 27001)
- Rollenbasierte Zugriffskontrolle nach dem Least-Privilege-Prinzip
- Mehr-Faktor-Authentifizierung für alle administrativen Zugänge
- Verpflichtung der Mitarbeiter auf Vertraulichkeit einschließlich Verschwiegenheitsverpflichtung nach Ziffer 6.5
- Integrität
- Verschlüsselung bei der Übertragung (TLS 1.2+)
- Audit-Protokollierung sicherheitsrelevanter Zugriffe
- Kein dauerhaftes Speichern des Anfrage-Klartexts (Ziffer 3.6)
- Verfügbarkeit und Belastbarkeit
- Maßnahmen zum Schutz vor Ausfall und unbefugtem Zugriff
- Überwachung des Betriebs (Monitoring, Alerting)
- Wiederherstellbarkeit
- Verfahren zur Wiederherstellung der Verfügbarkeit nach einem Zwischenfall
- Verfahren zur regelmäßigen Überprüfung
- Regelmäßige Bewertung der Wirksamkeit der Maßnahmen
- Regelmäßige Schwachstellenanalysen (Vulnerability Scans)
Anlage 4: Genehmigte Subunternehmer im Sinne von Ziffer 9
Abschnitt A: Subunternehmer mit Verschwiegenheitsverpflichtung
- T-Systems International GmbH, Friedrich-Ebert-Allee 140, 53113 Bonn, Deutschland: Betrieb des Gateways und der Website (T Cloud Public); Verarbeitung in Deutschland.
- Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Dublin 18, Irland: Bereitstellung verwalteter Frontier-Modelle (Azure OpenAI, EU Data Zone); Verarbeitung in der EU. Hinweis: Im Standardbetrieb kann eine Missbrauchsüberwachung mit Speicherung markierter Inhalte und menschlicher Prüfung (durch Prüfer im EWR) erfolgen; der Auftragnehmer strebt eine eingeschränkte Missbrauchsüberwachung ohne Inhaltsspeicherung an (Ziffer 3.7).
- AKI.IO GmbH, Marienburger Str. 1, 10405 Berlin, Deutschland: Bereitstellung verwalteter Open-Weight-Modelle; Verarbeitung in der EU/Deutschland.
- IONOS Cloud GmbH, Elgendorfer Str. 57, 56410 Montabaur, Deutschland: Bereitstellung verwalteter Open-Weight-Modelle; Verarbeitung in deutschen Rechenzentren.
- Google Cloud EMEA Limited, Velasco, Clanwilliam Place, Dublin 2, Ireland: Bereitstellung verwalteter Frontier-Modelle (Google Vertex, EU Data Zone); Verarbeitung in der EU. Hinweis: Im Standardbetrieb kann eine Missbrauchsüberwachung mit Speicherung markierter Inhalte und menschlicher Prüfung (durch Prüfer im EWR) erfolgen; der Auftragnehmer strebt eine eingeschränkte Missbrauchsüberwachung ohne Inhaltsspeicherung an (Ziffer 3.7).
- weber.digital GmbH, Zollernstraße 49, 72336 Balingen, Deutschland: Bereitstellung verwalteter Open-Weight-Modelle; Verarbeitung in deutschen Rechenzentren.
- TensorX Ltd., Unit 25, Classon House, Dundrum Business Park, Dublin 14, Ireland: Bereitstellung verwalteter Open-Weight-Modelle; Verarbeitung in der EU/Irland/Finnland.
Alle vorgenannten Subunternehmer sind in Textform zur Verschwiegenheit über geschützte Informationen verpflichtet und über die strafrechtlichen Folgen nach §§ 203 Abs. 4, 204 StGB belehrt (Ziffer 9.2).
Abschnitt B: Subunternehmer ohne Verschwiegenheitsverpflichtung
- Infercom SCS, 29 Boulevard Grande-Duchesse Charlotte, 1331 Luxembourg: Bereitstellung verwalteter Open-Weight-Modelle; Verarbeitung in der EU/Deutschland.
- Seeweb S.r.l. (Regolo.ai), Via Armando Vona, 66, 03100 Frosinone (FR), Italien: Bereitstellung verwalteter Open-Weight-Modelle; Verarbeitung in der EU/Italien.
Diese Subunternehmer werden ausschließlich für Auftraggeber eingesetzt, die keine Berufsgeheimnisträger im Sinne des § 203 StGB sind und kommen daher nicht mit geschützten Informationen in Berührung. Eine Verschwiegenheitsverpflichtung nach Ziffer 9.2 ist insoweit nicht erforderlich.
Bei Nutzung eigener Anbieter-Schlüssel (BYOK) beauftragte Anbieter (z. B. OpenAI, Anthropic, OpenRouter) sind keine Subunternehmer des Auftragnehmers (Ziffer 3.8). Änderungen dieser Liste werden gemäß Ziffer 9.3 mitgeteilt.
Anlage 5: Weisungsberechtigte Personen
Weisungsberechtigte auf Seiten des Auftraggebers:
Weisungsberechtigt auf Seiten des Auftraggebers sind, soweit im Kundenkonto keine abweichenden Personen hinterlegt sind, die Person, die den Hauptvertrag für den Auftraggeber abgeschlossen hat, sowie die von ihr in Textform benannten Personen. Bei juristischen Personen als Auftraggeber sind ergänzend die jeweils vertretungsberechtigten Organe weisungsberechtigt, sofern keine abweichende Benennung im Kundenkonto erfolgt ist. Der Auftraggeber kann weisungsberechtigte Personen jederzeit in Textform oder im Kundenkonto benennen oder ändern.
Weisungsempfänger beim Auftragnehmer:
- Herr Denis Amedov, Geschäftsführer, hello@noirdoc.de
- Herr Antonio Maiolo, Geschäftsführer, hello@noirdoc.de
Vertretungsregelung: Bei Verhinderung des benannten Weisungsempfängers ist dessen Stellvertreter empfangsberechtigt. Der Auftragnehmer teilt dem Auftraggeber einen Wechsel oder eine Vertretung unverzüglich in Textform mit. Bis zum Zugang einer solchen Mitteilung gelten die zuletzt benannten Personen als empfangsberechtigt.
Datenschutzbeauftragter des Auftragnehmers (soweit abweichend vom Weisungsempfänger): Derzeit nicht gesondert bestellt; die Funktion wird vom Ansprechpartner für den Datenschutz (Ziffer 6.3) wahrgenommen.