Zwischen
Weisscam GmbH
Osterwaldstr. 53, 80805 München, Deutschland
(„Auftragsverarbeiter“)
und
dem Kunden (wie in den Nutzungsbedingungen definiert)
(„Verantwortlicher“)
Wirksam ab: Zeitpunkt der Annahme / des Vertragsschlusses unter Berücksichtigung der aktuell gültigen TOMs (siehe Anlage 3)
1. Gegenstand und Umfang der Verarbeitung
1.1 Dieser AVV regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der Nutzung des Weisscam Safe AI Workspace („Dienst“).
1.2 Gegenstand, Dauer, Art und Zweck der Verarbeitung sowie Kategorien von Daten und betroffenen Personen sind in Anlage 1 beschrieben.
1.3 Dieser AVV ergänzt die Nutzungsbedingungen sowie die Datenschutzerklärung. Im Falle von Widersprüchen gehen die Regelungen dieses AVV hinsichtlich der Datenverarbeitung vor.
2. Rollen und Weisungen
2.1 Der Verantwortliche bestimmt Zwecke und Mittel der Verarbeitung.
2.2 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern keine gesetzliche Verpflichtung zur anderweitigen Verarbeitung besteht.
2.3 Weisungen ergeben sich insbesondere aus:
- Diesem AVV,
- Den Nutzungsbedingungen,
- Den Konfigurationen innerhalb des Dienstes (z. B. Admin-Einstellungen, Rollen, Berechtigungen).
2.4 Der Auftragsverarbeiter informiert den Verantwortlichen, wenn eine Weisung gegen die DSGVO verstößt.
3. Vertraulichkeit
3.1 Der Auftragsverarbeiter stellt sicher, dass alle zur Verarbeitung befugten Personen:
- Zur Vertraulichkeit verpflichtet sind, und
- Entsprechend im Datenschutz geschult wurden.
3.2 Die Vertraulichkeitspflicht besteht auch nach Beendigung dieses AVV fort.
4. Sicherheit der Verarbeitung (Art. 32 DSGVO)
4.1 Der Auftragsverarbeiter implementiert geeignete technische und organisatorische Maßnahmen („TOMs“), um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.
4.2 Die Maßnahmen sind in Anlage 3 beschrieben und umfassen insbesondere:
- Zugriffskontrolle und Authentifizierung (inkl. 2FA-Unterstützung),
- Verschlüsselung und sichere Datenübertragung,
- Protokollierung und Monitoring,
- Backup- und Wiederherstellungsverfahren,
- Rollenbasierte Zugriffskontrolle (RBAC).
4.3 Der Auftragsverarbeiter darf die TOMs weiterentwickeln, sofern das Sicherheitsniveau nicht reduziert wird.
5. Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO)
5.1 Der Verantwortliche erteilt eine allgemeine Genehmigung zur Einschaltung von Unterauftragsverarbeitern.
5.2 Aktuelle Unterauftragsverarbeiter sind in Anlage 2 aufgeführt, insbesondere:
- IONOS SE (Deutschland) – Hosting (Rechenzentrum Berlin),
- Nebius B.V. (Niederlande) – KI-Verarbeitung.
5.3 Der Auftragsverarbeiter wird:
- Den Verantwortlichen über Änderungen informieren, und
- Ein angemessenes Widerspruchsrecht einräumen.
5.4 Der Auftragsverarbeiter stellt sicher, dass Unterauftragsverarbeiter gleichwertigen Datenschutzpflichten unterliegen.
5.5 Es finden keine Übermittlungen in Drittländer statt.
6. Datenverarbeitungsorte
6.1 Die Verarbeitung erfolgt ausschließlich innerhalb der Europäischen Union:
- Deutschland → Hosting (IONOS)
- Niederlande → KI-Verarbeitung (Nebius)
6.2 Es erfolgen keine Drittlandübermittlungen im Sinne von Art. 44 DSGVO.
7. KI-spezifische Verarbeitung
7.1 KI-Verarbeitung erfolgt ausschließlich zur Generierung von Ergebnissen auf Basis von Nutzereingaben.
7.2 Zero Data Retention (sofern aktiviert):
- Keine dauerhafte Speicherung von Eingaben oder Ausgaben
- Verarbeitung erfolgt ausschließlich temporär
7.3 Kein Training von KI-Modellen:
- Nutzereingaben werden nicht für Trainingszwecke verwendet
- Einsatz ausschließlich von Open-Source-Modellen (z. B. gpt-oss-120b)
7.4 Der Verantwortliche bleibt dafür verantwortlich, dass die Nutzung von KI-Funktionen rechtlich zulässig ist.
8. Unterstützungsleistungen
8.1 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei:
- Betroffenenrechten (Art. 12–23 DSGVO),
- Sicherheitsmaßnahmen (Art. 32 DSGVO),
- Meldungen von Datenschutzverletzungen (Art. 33–34 DSGVO),
- Datenschutz-Folgenabschätzungen (Art. 35 DSGVO).
8.2 Die Unterstützung erfolgt im angemessenen Umfang und auf Basis der verfügbaren Informationen.
9. Betroffenenanfragen
9.1 Der Verantwortliche ist für die Bearbeitung von Anfragen verantwortlich.
9.2 Der Auftragsverarbeiter wird:
- Nicht eigenständig antworten,
- Den Verantwortlichen technisch unterstützen, soweit möglich.
10. Meldung von Datenschutzverletzungen
10.1 Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung.
10.2 Die Meldung enthält:
- Art der Verletzung,
- Betroffene Daten,
- Ergriffene Maßnahmen,
- Empfohlene Schritte.
11. Löschung und Rückgabe von Daten
11.1 Nach Vertragsende wird der Auftragsverarbeiter:
- Personenbezogene Daten löschen oder zurückgeben,
- Sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
11.2 Details richten sich nach den Nutzungsbedingungen (Exportfenster, Löschfristen).
11.3 Backups werden gemäß regulären Zyklen gelöscht.
12. Kontroll- und Auditrechte
12.1 Der Verantwortliche hat das Recht, die Einhaltung dieses AVV zu überprüfen.
12.2 Prüfungen müssen:
- Mit angemessener Vorankündigung erfolgen,
- Den Betrieb nicht unverhältnismäßig stören,
- Auf das erforderliche Maß beschränkt sein.
12.3 Der Auftragsverarbeiter kann stattdessen bereitstellen:
- Zertifizierungen,
- Sicherheitsdokumentation,
- Auditberichte.
13. Haftung
13.1 Die Haftung richtet sich nach den Nutzungsbedingungen.
13.2 Zwingende gesetzliche Haftungsregelungen bleiben unberührt.
14. Laufzeit und Beendigung
14.1 Dieser AVV gilt für die Dauer des Hauptvertrags.
14.2 Die Beendigung richtet sich nach dem zugrunde liegenden Vertrag.
15. Schlussbestimmungen
15.1 Es gilt deutsches Recht.
15.2 Gerichtsstand ist München (für Unternehmer).
15.3 Änderungen bedürfen der Textform.
Anlage 1 – Beschreibung der Verarbeitung
Gegenstand:
Bereitstellung einer sicheren KI-basierten Workspace-Plattform
Dauer:
Dauer des Vertragsverhältnisses
Art und Zweck:
- Accountverwaltung
- Zusammenarbeit und Speicherung
- KI-gestützte Verarbeitung
- Kommunikation und Support
Kategorien personenbezogener Daten:
- Accountdaten (Name, E-Mail)
- Inhaltsdaten (Dateien, Nachrichten, Eingaben)
- Nutzungs- und Logdaten
Kategorien betroffener Personen:
- Mitarbeiter
- Kunden
- Geschäftspartner
- Endnutzer
Anlage 2 – Unterauftragsverarbeiter
| Anbieter | Standort | Leistung |
|---|---|---|
| IONOS SE | Deutschland | Hosting (Berlin) |
| Nebius B.V. | Niederlande | KI-Verarbeitung (Zero Retention) |
Anlage 3 – Technische und organisatorische Maßnahmen (TOMs)
Zugriffskontrolle:
- Rollenbasierte Zugriffssysteme (RBAC)
- Starke Authentifizierung
- 2FA optional/verpflichtend
Systemschutz:
- Patchmanagement
- Monitoring & Logging
- Angriffserkennung
Datenschutz:
- Verschlüsselung bei Übertragung
- Zugriffsbeschränkungen
- Mandantentrennung
Verfügbarkeit:
- Backups
- Disaster Recovery
Organisatorische Maßnahmen:
- Vertraulichkeitsvereinbarungen
- Least-Privilege-Prinzip
- Interne Richtlinien
Anlage 4 – Weisungen und Kontaktpunkte
Verantwortlicher:
(wird durch den Kunden definiert)
Auftragsverarbeiter:
Weisscam GmbH
datenschutz@weisscam.com
Weisungen:
- Über Systemeinstellungen definiert
- Ergänzt durch schriftliche Weisungen
Support und Anfragen:
- Über Admin-Konsole oder Supportkanäle
