Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (Art. 28 DSGVO)
zwischen
die Firma, die Meanwhyle bucht (Name und Anschrift stehen nach dem Abschluss im Dashboard hier) – nachfolgend „Verantwortlicher“ –
und
Maximillian Weisner (Einzelunternehmen), Im Winkel 13, 31234 Edemissen – nachfolgend „Auftragsverarbeiter“ –
§ 1 Gegenstand und Dauer
- Gegenstand ist die Bereitstellung der Software „Meanwhyle“ (Browser-Erweiterung, Admin-Dashboard, Datenbank) zur Schulung und Dokumentation der KI-Kompetenz der Beschäftigten des Verantwortlichen (Art. 4 Verordnung (EU) 2024/1689).
- Der Vertrag gilt für die Dauer des Hauptvertrags (Nutzung von Meanwhyle nach den AGB) ab dem Zeitpunkt des Abschlusses dieses Vertrags.
§ 2 Art, Zweck und Umfang der Verarbeitung
- Zweck: Ausspielen kurzer Wissensfragen während Wartezeiten von KI-Assistenten; Erfassung der Antworten; Erstellung aggregierter Auswertungen und Nachweise über die Teilnahme, einschließlich:
- Prüf-IDs für Nachweise: serverseitige Berechnung und Speicherung der Kennzahlen eines Nachweises mit Prüfsumme sowie deren Abruf durch Personen, denen der Verantwortliche die Prüf-ID mitteilt (öffentliche Prüfseite). Team-Nachweise enthalten keine personenbezogenen Ergebnisse von Beschäftigten (Werte erst ab 3 Personen).
- Teilnahmebestätigungen: nur auf eigenen Wunsch einzelner Beschäftigter; Name, Firmenname und eigene Werte der Person, abrufbar über die Prüf-ID, von der Person jederzeit zurückziehbar.
- Siegel-Prüfseite: nur nach Freigabe durch einen Admin des Verantwortlichen (Weisung); zeigt Firmenname, Beginn und Status der Schulung, keine Daten von Beschäftigten.
- Kategorien betroffener Personen: Beschäftigte und sonstige vom Verantwortlichen eingeladene Personen; Administratoren.
- Kategorien personenbezogener Daten:
- Konto: E-Mail-Adresse, optional Anzeigename, Rolle, Firmenzugehörigkeit, Gruppen, Art der Anmeldung (E-Mail-Code oder IT-Richtlinie)
- Antworten: Frage, gewählte Antwort(en), Bewertung (richtig/falsch, serverseitig berechnet), Zeitpunkt, Bedenkzeit in Millisekunden; nicht gewertete Antworten mit Grund („zu schnell“, „Serie“)
- Technisch: Zeitpunkt der letzten Aktivität der Erweiterung, Versionsnummer, Browsertyp; bei der Anmeldung technisch notwendige Verbindungsdaten (IP-Adresse, User-Agent) in Protokollen des Hosting-Anbieters
- Nachweise: Prüf-Datensätze (Zeitraum, Umfang, aggregierte Kennzahlen, Prüfsumme, erstellende Person); Teilnahmebestätigungen (Name bzw. E-Mail-Adresse, eigene Werte der Person); Siegel-Freigabe (freigebende Person, Zeitpunkt)
- Nicht verarbeitet werden: Eingaben (Prompts), Antworten oder Verläufe der KI-Assistenten, besuchte Seiten, Tastatureingaben. Die Erweiterung erkennt ausschließlich, dass ein KI-Assistent gerade antwortet.
- Anonyme Betriebsdaten: Tageszählungen „Antwort-Erkennungen je KI-Seite“ ohne Bezug zu Person oder Firma dienen ausschließlich der Funktionsüberwachung und sind keine personenbezogenen Daten.
§ 3 Weisungen
- Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Einstellungen im Admin-Dashboard (u. a. Einzelauswertung, Aufbewahrungsfrist, Löschungen) gelten als Weisungen.
- Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.
§ 4 Pflichten des Auftragsverarbeiters
- Vertraulichkeit: Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet.
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1 (TOM.md).
- Unterstützung bei Betroffenenrechten: Export- und Löschfunktionen stehen dem Verantwortlichen im Admin-Dashboard zur Verfügung (Art. 15, 17 DSGVO).
- Meldung von Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens binnen 24 Stunden nach Bekanntwerden an den vom Verantwortlichen beim Abschluss angegebenen Kontakt für Datenschutzvorfälle.
- Unterstützung bei Datenschutz-Folgenabschätzung und Konsultation der Aufsichtsbehörde, soweit erforderlich.
§ 5 Unterauftragsverarbeiter
- Der Verantwortliche genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter.
- Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens 30 Tage vorher; der Verantwortliche kann aus wichtigem Grund widersprechen.
§ 6 Ort der Verarbeitung / Drittländer
- Die Datenbank wird in der EU betrieben (Frankfurt am Main, AWS eu-central-1 über Supabase).
- Soweit Unterauftragsverarbeiter ihren Sitz in einem Drittland haben, erfolgt eine Übermittlung nur auf Grundlage von Art. 45 (EU-U.S. Data Privacy Framework) bzw. Art. 46 DSGVO (Standardvertragsklauseln) – siehe Anlage 3.
§ 7 Kontrollrechte
Der Verantwortliche kann sich nach Vorankündigung von der Einhaltung überzeugen; der Nachweis kann auch durch aktuelle Zertifikate/Berichte der Unterauftragsverarbeiter (z. B. SOC 2) erbracht werden.
§ 8 Löschung und Rückgabe
- Während der Laufzeit werden Antworten nach Ablauf der vom Verantwortlichen eingestellten Aufbewahrungsfrist (Standard 36 Monate) automatisch täglich gelöscht. Prüf-Datensätze bleiben bis zur Löschung durch einen Admin bzw. – bei Teilnahmebestätigungen – durch die betroffene Person oder bis zur Löschung ihres Kontos gespeichert.
- Nach Vertragsende löscht der Auftragsverarbeiter alle Daten des Verantwortlichen binnen 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht; auf Wunsch vorher Export der Nachweise (CSV/PDF).
- Datensicherungen des Hosting-Anbieters werden im Rahmen der regulären Rotation überschrieben (7 Tage).
Anlagen
- Anlage 1: Technische und organisatorische Maßnahmen (TOM.md)
- Anlage 2: Weisungsberechtigte Personen: die Administratoren (Rolle „Admin“) im Dashboard des Verantwortlichen
- Anlage 3: Unterauftragsverarbeiter
Anlage 3 – Unterauftragsverarbeiter
| Dienstleister | Zweck | Sitz / Verarbeitungsort | Datenarten | Rechtsgrundlage Drittland |
|---|---|---|---|---|
| Supabase, Inc. | Datenbank, Anmeldung, Serverfunktionen | Region Frankfurt am Main (AWS eu-central-1); Konzern USA | E-Mail, Nutzer-/Firmen-ID, Antworten, Einstellungen | AVV von Supabase; Unterauftragnehmer (u. a. AWS) mit SCC bzw. Data Privacy Framework |
| Amazon Web Services EMEA SARL (über Supabase) | Rechenzentrum Frankfurt | Deutschland | wie Supabase | über Supabase-DPA |
| Cloudflare, Inc. | Auslieferung der Website und des Admin-Dashboards | weltweites Netz; Konzern USA | IP-Adresse, Verbindungsdaten (Server-Logs) | Cloudflare-DPA; Data Privacy Framework / SCC |
| Resend, Inc. | Versand des Anmeldecodes und weiterer Systemmails per E-Mail | Sitz USA; Versand über Region in der EU (laut Kontoeinstellung) | E-Mail-Adresse, Absender, Mailinhalt (z. B. Anmeldecode) | Resend-DPA; Standardvertragsklauseln / Data Privacy Framework |
| Anthropic Ireland, Limited (Claude API; Verarbeitung ggf. durch Anthropic PBC, USA) – nur bei Nutzung von „Fragen aus Dokumenten“ | Erzeugung von Fragen aus hochgeladenen Dokumenten | Irland / USA | Inhalt der hochgeladenen Dokumente (sollen keine personenbezogenen Daten enthalten) | Anthropic-DPA / SCC |
| Stripe Payments Europe, Ltd. | Zahlungsabwicklung | Irland (Konzern USA) | Firmenname, Ansprechperson, Rechnungs- und Zahlungsdaten | Stripe-DPA; Data Privacy Framework / SCC |
| Apple Distribution International Ltd. (iCloud Mail) | E-Mail-Postfach für Kontakt und Support | Irland (Konzern USA) | Inhalt der E-Mail-Korrespondenz | Apple-Bedingungen; Standardvertragsklauseln |
Verfahren bei Änderungen
- Neue oder ersetzte Unterauftragsverarbeiter werden dem Kunden mindestens 30 Tage vorab in Textform mitgeteilt.
- Der Kunde kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen; kommt keine Einigung zustande, kann er den Vertrag zum Änderungszeitpunkt kündigen.
Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
Zutritts-/Zugangskontrolle (Rechenzentrum): Betrieb ausschließlich bei zertifizierten Hosting-Anbietern (Supabase/AWS Frankfurt, Cloudflare); keine eigenen Server. Zugang zur Hosting-Verwaltung nur für den Betreiber (Auftragsverarbeiter) mit Zwei-Faktor-Authentisierung.
Zugangskontrolle (Anwendung):
- Anmeldung per Einmal-Code an die E-Mail-Adresse (Besitznachweis des Postfachs) oder mit einem selbst gewählten Passwort (mindestens 10 Zeichen, nur als Hash beim Anmeldedienst gespeichert); alternativ Geräte-Anmeldung per IT-Richtlinie des Kunden.
- Geräte-Anmeldung nur mit geheimem Rollout-Schlüssel (gespeichert nur als SHA-256-Hash), nur für E-Mail-Adressen der hinterlegten Firmen-Domain, nie für Admin-/Teamleitungskonten, nie für Konten mit bestätigter E-Mail-Anmeldung; Schlüssel jederzeit erneuer- und abschaltbar.
- Automatischer Firmen-Beitritt per Domain nur für bestätigte E-Mail-Adressen; öffentliche E-Mail-Anbieter sind gesperrt.
- Einmal-Anmeldetoken sind nur einmal verwendbar und kurzlebig.
Zugriffskontrolle:
- Row Level Security in der Datenbank: Jede Abfrage ist serverseitig auf die eigene Firma beschränkt, unabhängig von der Oberfläche.
- Rollen: Admin (verwaltet), Teamleitung (liest Auswertungen), Mitglied (nur eigene Daten; sieht keine Konten von Kolleginnen und Kollegen).
- Einwilligungsbasierte Sichtbarkeit: Ergebnisse einzelner Personen sind für Admin/Teamleitung nur sichtbar, wenn die Person zugestimmt hat und die Firma die Einzelauswertung erlaubt (Row Level Security). Ohne Zustimmung: kein Anzeigename, keine Bedenkzeit gespeichert; Auswertungen erst ab 3 Personen (k-Anonymität).
- Admin-Export der Daten einer Person nur mit deren Zustimmung; die Person kann ihre Daten jederzeit selbst exportieren und löschen.
- Datenschutz-Modus als Standard: Einzelwerte pro Person (Quote, Verlauf) sind in der Datenbank gesperrt; Richtig-Quoten erst ab 3 Personen.
- Schreibende Funktionen laufen über geprüfte Server-Funktionen mit Rollenprüfung; interne Funktionen sind für Nutzer nicht aufrufbar.
Trennungskontrolle: Mandantentrennung über Firmen-ID auf Datenbankebene (RLS) in allen Tabellen.
Pseudonymisierung/Minimierung: Keine Erfassung von KI-Inhalten; Betriebsstatistik (Erkennungen je KI-Seite) ohne Personen- und Firmenbezug; Adressen eigener KI-Seiten verlassen das Gerät nicht.
2. Integrität
- Transportverschlüsselung TLS für alle Verbindungen.
- Antworten: Zeitpunkt und Bewertung werden serverseitig festgelegt; Plausibilitätsprüfungen (Mindest-Bedenkzeit, Serien, Stundenlimit, Doppelversand) verhindern Manipulation des Nachweises.
- Nachweise erhalten eine Prüf-ID mit SHA-256-Prüfsumme. Kennzahlen und Prüfsumme berechnet der Server, nicht der Browser; die registrierten Kennzahlen sind über die Prüf-ID (zufällige UUID, nicht erratbar) abrufbar. Team-Prüfdatensätze enthalten nur aggregierte Werte ab 3 Personen.
- Öffentliche Abfragen (Prüfseite, Siegel) laufen ausschließlich über eng begrenzte Server-Funktionen ohne Tabellenzugriff; Siegel-Seiten sind nur nach dokumentierter Freigabe (Person, Zeitpunkt) erreichbar und verwenden zufällige, nicht erratbare Kennungen.
- Persönliche Teilnahmebestätigungen erstellt und löscht nur die betroffene Person selbst; sie werden mit dem Konto automatisch gelöscht.
- Die in Auswertungen angezeigte Lernzeit ist eine Schätzung je Antwort; individuelle Bearbeitungszeiten werden dafür nicht ausgewertet.
- Eingabekontrolle: Antworten und Einstellungen werden mit Zeitstempel gespeichert; eine umfassende Änderungsprotokollierung für administrative Änderungen ist geplant.
3. Verfügbarkeit und Belastbarkeit
- Tägliche Datensicherung durch den Hosting-Anbieter (Aufbewahrung nach dem jeweiligen Tarif des Anbieters).
- Offline-Fähigkeit der Erweiterung: Antworten werden lokal gepuffert und später übertragen.
- Überwachung der Erkennungsfunktion: tägliche automatische Prüfung, Alarm bei Ausfall.
4. Verfahren zur regelmäßigen Überprüfung
- Automatisierte Tests der Kernlogik bei jeder Änderung.
- Regelmäßige Prüfung der Sicherheitshinweise des Datenbank-Anbieters (monatlich).
- Jährliche Überprüfung dieser TOM.
- Löschkonzept: automatische tägliche Löschung nach eingestellter Aufbewahrungsfrist; sofortige vollständige Löschung auf Anforderung (Selbstbedienung oder Admin).
Impressum · Datenschutz · AGB