Stand: 19. September 2026.

Auftragsverarbeitungsvertrag (AVV)

Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO zwischen der nutzenden Organisation (Verantwortlicher) und dem im Impressum genannten Anbieter von Steinkauz Cloud (Auftragsverarbeiter).

Dieser AVV wird Bestandteil des Cloud-Vertrags, sobald der Verantwortliche Steinkauz Cloud nutzt und dabei personenbezogene Daten verarbeiten lässt. Er gilt nicht für ein Private Deployment auf Infrastruktur des Kunden, soweit wir dort nicht selbst personenbezogene Daten im Auftrag verarbeiten.

1. Gegenstand und Dauer

  1. Gegenstand ist die Verarbeitung personenbezogener Daten im Auftrag bei Bereitstellung von Steinkauz Cloud (Konto im Organisationskontext, Chat, Dateianhänge, Platform-API, Steuerung, Nachweise).
  2. Die Dauer entspricht der Laufzeit des Cloud-Vertrags zuzüglich der in der Datenschutzerklärung genannten Lösch- und Aufbewahrungsfristen, soweit gesetzliche Pflichten eine längere Speicherung verlangen.
  3. Weisungen erteilt der Verantwortliche über die Produktfunktionen, die Dokumentation und — soweit erforderlich — in Textform an contact@steinkauz.ai.

2. Art, Zweck, Daten, Betroffene

Art und ZweckSpeichern, Übermitteln, Anzeigen, Löschen und sonstiges Verarbeiten von Inhalten, die der Verantwortliche oder seine Nutzer in die Plattform eingeben, sowie Betrieb der dafür erforderlichen Infrastruktur
Kategorien personenbezogener Datenvom Verantwortlichen bestimmte Inhalte (etwa Nachrichten, Dateien, Metadaten der Nutzung); Kontobezüge, soweit sie der Mandantentrennung dienen
Betroffenevom Verantwortlichen bestimmte Personen (etwa Beschäftigte, Kunden, sonstige Kommunikationspartner)
InferenzModellaufrufe erfolgen auf Weisung des Verantwortlichen an von ihm gewählte Anbieter (BYOK / eigenes Gateway). Diese Anbieter sind Auftragsverarbeiter des Verantwortlichen. Der Auftragsverarbeiter übermittelt die angewiesenen Daten an den gewählten Anbieter.

Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung und für die Inhalte verantwortlich. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, falls er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt.

3. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter

  1. verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, einschließlich zur Übermittlung in ein Drittland, es sei denn, das Unionsrecht oder das Recht eines Mitgliedstaats verlangt etwas anderes; in diesem Fall informiert er den Verantwortlichen vor der Verarbeitung über diese rechtliche Verpflichtung, soweit das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet;
  2. gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen;
  3. ergreift die in der Anlage beschriebenen technischen und organisatorischen Maßnahmen;
  4. setzt Unterauftragsverarbeiter nur nach Maßgabe von Abschnitt 4 ein;
  5. unterstützt den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenrechten;
  6. unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Erfüllung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Sicherheitsmaßnahmen, Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörde;
  7. löscht nach Ende der Auftragsverarbeitung nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie heraus und löscht vorhandene Kopien, soweit nicht eine gesetzliche Pflicht zur Speicherung besteht;
  8. stellt dem Verantwortlichen die zum Nachweis der Einhaltung dieser Pflichten notwendigen Informationen zur Verfügung und ermöglicht Überprüfungen (Abschnitt 6).

4. Unterauftragsverarbeiter

  1. Der Verantwortliche stimmt dem Einsatz der unter Unterauftragsverarbeiter genannten Stellen zu.
  2. Der Auftragsverarbeiter informiert über beabsichtigte Änderungen (Hinzufügen oder Ersetzen) per E-Mail an den hinterlegten Organisationskontakt mit angemessener Vorlaufzeit, sodass der Verantwortliche vor dem Einsatz widersprechen kann. Kommt keine Einigung zustande, kann der Verantwortliche den Cloud-Vertrag außerordentlich kündigen.
  3. Der Auftragsverarbeiter legt Unterauftragsverarbeitern im Vertrag Pflichten auf, die den Pflichten aus diesem AVV entsprechen, soweit sie für die Teilleistung gelten. Er bleibt gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch die Unterauftragsverarbeiter verantwortlich.
  4. Vom Verantwortlichen selbst gewählte Modellanbieter und Gateways sind keine Unterauftragsverarbeiter des Auftragsverarbeiters.

5. Ort der Verarbeitung

Die Datenbank, der Objektspeicher, Redis und die Vercel Functions werden in den in der Dienstleisterliste angegebenen europäischen Regionen betrieben. Einzelne Dienstleister verarbeiten Daten auch außerhalb der EU bzw. des EWR; eine EU-Region allein schließt dies nicht aus. Drittlandübermittlungen setzen die Einhaltung von Art. 44 ff. DSGVO voraus, insbesondere einen anwendbaren Angemessenheitsbeschluss oder geeignete Garantien.

Ein Wechsel dieser Infrastrukturstandorte innerhalb der EU bzw. des EWR ist bei gleichbleibendem Schutzniveau zulässig; die Dienstleisterliste wird entsprechend aktualisiert. Über wesentliche Änderungen der Verarbeitungsorte informiert der Auftragsverarbeiter den Verantwortlichen vorab per E-Mail. Die Regelungen zu Unterauftragsverarbeitern und Drittlandübermittlungen bleiben unberührt.

6. Nachweise und Prüfungen

  1. Der Auftragsverarbeiter stellt die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung, insbesondere die Beschreibung der technischen und organisatorischen Maßnahmen und Auskünfte zu deren Umsetzung. Verfügbare Anbieterberichte können ergänzend vorgelegt werden, soweit deren Weitergabe zulässig ist. Eigene Zertifizierungen oder bestimmte Testate werden nicht zugesagt.
  2. Der Auftragsverarbeiter ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von diesem beauftragten Prüfer und trägt dazu bei. Die Parteien stimmen Ablauf und Umfang unter Berücksichtigung des Prüfzwecks, der Vertraulichkeit und des laufenden Betriebs ab. Gesetzliche Prüf- und Informationsrechte werden dadurch nicht eingeschränkt.

7. Meldung von Verletzungen

Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich nach Bekanntwerden einer Verletzung des Schutzes personenbezogener Daten. Die Meldung enthält, soweit verfügbar, die gesetzlich vorgesehenen Angaben. Kontakt: contact@steinkauz.ai.

8. Haftung

Die Haftung aus diesem AVV folgt den Nutzungsbedingungen, soweit die DSGVO nichts Abweichendes zwingend vorsieht. Art. 82 DSGVO bleibt unberührt.

9. Schlussbestimmungen

  1. Es gilt das Recht der Bundesrepublik Deutschland.
  2. Bei Widersprüchen gehen die Regelungen dieses AVV den Nutzungsbedingungen vor, soweit es um Datenschutzpflichten der Auftragsverarbeitung geht.
  3. Die deutsche Fassung ist maßgeblich, soweit zwingendes Recht nichts anderes verlangt. Zwingende gesetzliche Rechte und Auslegungsregeln bleiben unberührt.

Anlage — Technische und organisatorische Maßnahmen (TOMs)

Die folgenden Maßnahmen beschreiben den Stand der Cloud-Plattform. Einzelheiten können sich mit der Fortentwicklung des Dienstes ändern, ohne das Schutzniveau zu senken.

  1. Zutritts- und Zugangskontrolle: Hosting bei professionellen Rechenzentrums- und Cloud-Anbietern; administrative Zugänge beschränkt und authentisiert; keine offenen Verwaltungsoberflächen zum Kundeninhalt.
  2. Trennung: logische Mandantentrennung nach Organisation und nutzerbezogene Zugriffsprüfung; weitergehende Zugriffe nur aufgrund von Berechtigungen, einer vom Nutzer eingerichteten Freigabe oder erforderlichen administrativen Vorgängen.
  3. Übertragung: Transportverschlüsselung (TLS) für öffentliche Endpunkte.
  4. Speicherung: AES-256-GCM-Verschlüsselung in der Anwendungsschicht für gespeicherte Nachrichtentexte, Unterhaltungstitel, hinterlegte Modellanbieter-Schlüssel sowie Inhaltskopien von Modell- und Werkzeugaufrufen. Hochgeladene Dateien und sämtliche Metadaten sind hiervon nicht pauschal erfasst. Der Dienst kann die verschlüsselten Inhalte für die beauftragte Verarbeitung entschlüsseln; es handelt sich nicht um Ende-zu-Ende-Verschlüsselung.
  5. Eingabe und Weitergabe: Protokollierung sicherheits- und abrechnungsrelevanter Ereignisse; Übermittlung an Inferenzanbieter nur auf Weisung (gewähltes Modell / Endpunkt).
  6. Verfügbarkeit und Löschung: Betrieb auf verwalteter Cloud-Infrastruktur; Nutzung der im jeweiligen Infrastrukturvertrag enthaltenen Wiederherstellungsfunktionen. Eine gesonderte Archivierung sämtlicher Kundeninhalte wird nicht zugesagt. Tägliche Bereinigung abgelaufener Inhalte: Unterhaltungen standardmäßig 30 Tage nach der letzten Nachricht, Dateien 30 Tage nach Upload und Inhaltskopien von Modell- und Werkzeugaufrufen 30 Tage nach Erstellung bzw. Anforderung. Gesetzliche Pflichten zur Sicherheit und Wiederherstellbarkeit nach Art. 32 DSGVO bleiben unberührt.
  7. Auftragskontrolle: Verarbeitung nur im Rahmen der Produktfunktionen und dokumentierter Weisungen; Unterauftragsverarbeiter vertraglich verpflichtet.
  8. Trennung von Messung und Inhalt: browserbezogene Produktanalyse nur mit Einwilligung; technische API- und Betriebsereignisse können unabhängig davon verarbeitet werden. Prompt- und Antwortkörper werden in der LLM-Telemetrie nicht aufgezeichnet.

Diese Anlage ist Bestandteil des AVV. Die Wirksamkeit der technischen und organisatorischen Maßnahmen wird unter Berücksichtigung der Verarbeitungsrisiken regelmäßig überprüft und bei Bedarf angepasst.