Fassung 2026-10-02 Abschluss im Dashboard: Einstellungen › Datenschutz › Auftragsverarbeitungsvertrag Zum Abschluss im Dashboard

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (Art. 28 DSGVO)

zwischen

die Firma, die Meanwhyle bucht (Name und Anschrift stehen nach dem Abschluss im Dashboard hier) – nachfolgend „Verantwortlicher“ –

und

Maximillian Weisner (Einzelunternehmen), Im Winkel 13, 31234 Edemissen – nachfolgend „Auftragsverarbeiter“ –

§ 1 Gegenstand und Dauer

  1. Gegenstand ist die Bereitstellung der Software „Meanwhyle“ (Browser-Erweiterung, Admin-Dashboard, Datenbank) zur Schulung und Dokumentation der KI-Kompetenz der Beschäftigten des Verantwortlichen (Art. 4 Verordnung (EU) 2024/1689).
  2. Der Vertrag gilt für die Dauer des Hauptvertrags (Nutzung von Meanwhyle nach den AGB) ab dem Zeitpunkt des Abschlusses dieses Vertrags.

§ 2 Art, Zweck und Umfang der Verarbeitung

  1. Zweck: Ausspielen kurzer Wissensfragen während Wartezeiten von KI-Assistenten; Erfassung der Antworten; Erstellung aggregierter Auswertungen und Nachweise über die Teilnahme, einschließlich:
    • Prüf-IDs für Nachweise: serverseitige Berechnung und Speicherung der Kennzahlen eines Nachweises mit Prüfsumme sowie deren Abruf durch Personen, denen der Verantwortliche die Prüf-ID mitteilt (öffentliche Prüfseite). Team-Nachweise enthalten keine personenbezogenen Ergebnisse von Beschäftigten (Werte erst ab 3 Personen).
    • Teilnahmebestätigungen: nur auf eigenen Wunsch einzelner Beschäftigter; Name, Firmenname und eigene Werte der Person, abrufbar über die Prüf-ID, von der Person jederzeit zurückziehbar.
    • Siegel-Prüfseite: nur nach Freigabe durch einen Admin des Verantwortlichen (Weisung); zeigt Firmenname, Beginn und Status der Schulung, keine Daten von Beschäftigten.
  2. Kategorien betroffener Personen: Beschäftigte und sonstige vom Verantwortlichen eingeladene Personen; Administratoren.
  3. Kategorien personenbezogener Daten:
    • Konto: E-Mail-Adresse, optional Anzeigename, Rolle, Firmenzugehörigkeit, Gruppen, Art der Anmeldung (E-Mail-Code oder IT-Richtlinie)
    • Antworten: Frage, gewählte Antwort(en), Bewertung (richtig/falsch, serverseitig berechnet), Zeitpunkt, Bedenkzeit in Millisekunden; nicht gewertete Antworten mit Grund („zu schnell“, „Serie“)
    • Technisch: Zeitpunkt der letzten Aktivität der Erweiterung, Versionsnummer, Browsertyp; bei der Anmeldung technisch notwendige Verbindungsdaten (IP-Adresse, User-Agent) in Protokollen des Hosting-Anbieters
    • Nachweise: Prüf-Datensätze (Zeitraum, Umfang, aggregierte Kennzahlen, Prüfsumme, erstellende Person); Teilnahmebestätigungen (Name bzw. E-Mail-Adresse, eigene Werte der Person); Siegel-Freigabe (freigebende Person, Zeitpunkt)
  4. Nicht verarbeitet werden: Eingaben (Prompts), Antworten oder Verläufe der KI-Assistenten, besuchte Seiten, Tastatureingaben. Die Erweiterung erkennt ausschließlich, dass ein KI-Assistent gerade antwortet.
  5. Anonyme Betriebsdaten: Tageszählungen „Antwort-Erkennungen je KI-Seite“ ohne Bezug zu Person oder Firma dienen ausschließlich der Funktionsüberwachung und sind keine personenbezogenen Daten.

§ 3 Weisungen

  1. Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Einstellungen im Admin-Dashboard (u. a. Einzelauswertung, Aufbewahrungsfrist, Löschungen) gelten als Weisungen.
  2. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich.

§ 4 Pflichten des Auftragsverarbeiters

  1. Vertraulichkeit: Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet.
  2. Technische und organisatorische Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1 (TOM.md).
  3. Unterstützung bei Betroffenenrechten: Export- und Löschfunktionen stehen dem Verantwortlichen im Admin-Dashboard zur Verfügung (Art. 15, 17 DSGVO).
  4. Meldung von Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens binnen 24 Stunden nach Bekanntwerden an den vom Verantwortlichen beim Abschluss angegebenen Kontakt für Datenschutzvorfälle.
  5. Unterstützung bei Datenschutz-Folgenabschätzung und Konsultation der Aufsichtsbehörde, soweit erforderlich.

§ 5 Unterauftragsverarbeiter

  1. Der Verantwortliche genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter.
  2. Über beabsichtigte Änderungen informiert der Auftragsverarbeiter mindestens 30 Tage vorher; der Verantwortliche kann aus wichtigem Grund widersprechen.

§ 6 Ort der Verarbeitung / Drittländer

  1. Die Datenbank wird in der EU betrieben (Frankfurt am Main, AWS eu-central-1 über Supabase).
  2. Soweit Unterauftragsverarbeiter ihren Sitz in einem Drittland haben, erfolgt eine Übermittlung nur auf Grundlage von Art. 45 (EU-U.S. Data Privacy Framework) bzw. Art. 46 DSGVO (Standardvertragsklauseln) – siehe Anlage 3.

§ 7 Kontrollrechte

Der Verantwortliche kann sich nach Vorankündigung von der Einhaltung überzeugen; der Nachweis kann auch durch aktuelle Zertifikate/Berichte der Unterauftragsverarbeiter (z. B. SOC 2) erbracht werden.

§ 8 Löschung und Rückgabe

  1. Während der Laufzeit werden Antworten nach Ablauf der vom Verantwortlichen eingestellten Aufbewahrungsfrist (Standard 36 Monate) automatisch täglich gelöscht. Prüf-Datensätze bleiben bis zur Löschung durch einen Admin bzw. – bei Teilnahmebestätigungen – durch die betroffene Person oder bis zur Löschung ihres Kontos gespeichert.
  2. Nach Vertragsende löscht der Auftragsverarbeiter alle Daten des Verantwortlichen binnen 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht; auf Wunsch vorher Export der Nachweise (CSV/PDF).
  3. Datensicherungen des Hosting-Anbieters werden im Rahmen der regulären Rotation überschrieben (7 Tage).

Anlagen

Anlage 3 – Unterauftragsverarbeiter

DienstleisterZweckSitz / VerarbeitungsortDatenartenRechtsgrundlage Drittland
Supabase, Inc.Datenbank, Anmeldung, ServerfunktionenRegion Frankfurt am Main (AWS eu-central-1); Konzern USAE-Mail, Nutzer-/Firmen-ID, Antworten, EinstellungenAVV von Supabase; Unterauftragnehmer (u. a. AWS) mit SCC bzw. Data Privacy Framework
Amazon Web Services EMEA SARL (über Supabase)Rechenzentrum FrankfurtDeutschlandwie Supabaseüber Supabase-DPA
Cloudflare, Inc.Auslieferung der Website und des Admin-Dashboardsweltweites Netz; Konzern USAIP-Adresse, Verbindungsdaten (Server-Logs)Cloudflare-DPA; Data Privacy Framework / SCC
Resend, Inc.Versand des Anmeldecodes und weiterer Systemmails per E-MailSitz USA; Versand über Region in der EU (laut Kontoeinstellung)E-Mail-Adresse, Absender, Mailinhalt (z. B. Anmeldecode)Resend-DPA; Standardvertragsklauseln / Data Privacy Framework
Anthropic Ireland, Limited (Claude API; Verarbeitung ggf. durch Anthropic PBC, USA) – nur bei Nutzung von „Fragen aus Dokumenten“Erzeugung von Fragen aus hochgeladenen DokumentenIrland / USAInhalt der hochgeladenen Dokumente (sollen keine personenbezogenen Daten enthalten)Anthropic-DPA / SCC
Stripe Payments Europe, Ltd.ZahlungsabwicklungIrland (Konzern USA)Firmenname, Ansprechperson, Rechnungs- und ZahlungsdatenStripe-DPA; Data Privacy Framework / SCC
Apple Distribution International Ltd. (iCloud Mail)E-Mail-Postfach für Kontakt und SupportIrland (Konzern USA)Inhalt der E-Mail-KorrespondenzApple-Bedingungen; Standardvertragsklauseln

Verfahren bei Änderungen

Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

1. Vertraulichkeit

Zutritts-/Zugangskontrolle (Rechenzentrum): Betrieb ausschließlich bei zertifizierten Hosting-Anbietern (Supabase/AWS Frankfurt, Cloudflare); keine eigenen Server. Zugang zur Hosting-Verwaltung nur für den Betreiber (Auftragsverarbeiter) mit Zwei-Faktor-Authentisierung.

Zugangskontrolle (Anwendung):

Zugriffskontrolle:

Trennungskontrolle: Mandantentrennung über Firmen-ID auf Datenbankebene (RLS) in allen Tabellen.

Pseudonymisierung/Minimierung: Keine Erfassung von KI-Inhalten; Betriebsstatistik (Erkennungen je KI-Seite) ohne Personen- und Firmenbezug; Adressen eigener KI-Seiten verlassen das Gerät nicht.

2. Integrität

3. Verfügbarkeit und Belastbarkeit

4. Verfahren zur regelmäßigen Überprüfung

Impressum · Datenschutz · AGB