Rechtliches
Vereinbarung zur Auftragsverarbeitung
Stand: 20. August 2026
Diese Vereinbarung zur Auftragsverarbeitung („AVV“) gilt zwischen der Organisation, die Ekiro nutzt („Verantwortlicher“), und J Buchmayer („Auftragsverarbeiter“) nach Art. 28 DSGVO. Sie ist Bestandteil der AGB und kommt ohne gesonderte Unterschrift zustande, sobald der Verantwortliche personenbezogene Daten in Ekiro verarbeiten lässt.
1. Gegenstand und Dauer
Gegenstand ist die weisungsgebundene Verarbeitung personenbezogener Daten im Rahmen der Ekiro-Arbeitsumgebung: Speichern, Ordnen, Auslesen, Abfragen, Verändern, Einschränken, Löschen und — soweit für eine angeforderte Aufgabe nötig — Übermitteln an Modell-, Such-, Ausführungs- und Integrationsdienste. Die Dauer entspricht der Vertragslaufzeit zuzüglich der in der Datenschutzerklärung genannten Nachlauf- und Aufbewahrungsfristen.
2. Art der Daten und betroffene Personen
Welche Daten betroffen sind, bestimmt der Verantwortliche durch seine Nutzung. Typischerweise: Identifikations- und Kontaktdaten von Mitarbeiterinnen, Kundinnen oder Lieferanten; Inhalte von Dokumenten, E-Mails und Chats; Projektdaten; technische Metadaten der Nutzung. Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Werden sie dennoch eingegeben, bleibt der Verantwortliche für Rechtmäßigkeit und Minimierung zuständig.
3. Weisungen
Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, das Unionsrecht oder österreichisches Recht verlangt etwas anderes. Die Nutzung der Anwendung, ihrer APIs und der darin angebotenen Einstellungen gilt als Weisung. Mündliche Weisungen werden unverzüglich in Textform bestätigt. Der Auftragsverarbeiter unterrichtet den Verantwortlichen, wenn eine Weisung seiner Ansicht nach gegen die DSGVO verstößt.
4. Pflichten des Auftragsverarbeiters
- Personen, die Daten verarbeiten, sind zur Vertraulichkeit verpflichtet.
- Technische und organisatorische Maßnahmen nach Art. 32 DSGVO werden dem Risiko angemessen gehalten (TLS, zugriffsbeschränkte Sitzungen, isolierte Ausführungsumgebung, getrennte Netze, keine Verwendung der Inhalte für eigenes Modelltraining).
- Unterstützung bei Betroffenenrechten, Datenschutz-Folgenabschätzung und Meldung von Verletzungen, soweit das mit Blick auf die Art der Verarbeitung möglich ist.
- Nach Ende der Verarbeitung Löschung oder — auf Weisung und soweit technisch vorgesehen — Rückgabe der Daten, sofern das Gesetz nichts anderes verlangt.
5. Unterauftragsverarbeiter
Der Verantwortliche genehmigt die derzeit eingesetzten Unterauftragsverarbeiter:
| Stelle | Zweck | Ort / Hinweis |
|---|---|---|
| Hetzner Online GmbH | Anwendungsserver, Datenbank, Dateispeicher, TLS-Terminierung | Falkenstein, Deutschland |
| SCALEWAY S.A.S. | Sandbox-Ausführung und transaktionale E-Mail (TEM) | Paris, Frankreich |
| Requesty Ltd | Modell-Gateway für Prompts, Kontext und Modellantworten | EU-Endpunkt in Frankfurt; Inhaltsprotokollierung muss je API-Schlüssel deaktiviert sein |
| Microsoft Azure, Amazon Web Services, Google Cloud, sference und TensorX | Ausführung der fest zugeordneten Chat- und Recherchemodelle | Schweden, Deutschland, EU-Vertex, Finnland und Irland; Bildmodelle sind noch nicht regionsgebunden nachgewiesen |
| Brave Software, Inc. | Websuche im Agenten | USA; Standardsuche ohne gesonderte Zero-Data-Retention |
| Stripe, Inc. / Stripe Payments Europe | Zahlungsabwicklung, Rechnungen, Kundenportal | EU-Niederlassung mit globalen Unterauftragsverarbeitern |
| Google Ireland Limited / Google LLC | Optionale Anmeldung mit Google (OpenID: E-Mail und Profil) | Kann Daten außerhalb der EU verarbeiten |
| Cloudflare, Inc. | DNS und Domainregistrierung; nicht im HTTP-Pfad der Anwendung | Betriebsmetadaten, keine Prompt-Inhalte |
| Grafana Labs | Betriebsmetriken und Logs | Grafana Cloud, derzeit u. a. Vereinigtes Königreich |
| Let’s Encrypt / ISRG | TLS-Zertifikate | Betriebsmetadaten der Zertifikatsausstellung |
Weitere Unterauftragsverarbeiter dürfen hinzugezogen werden, wenn der Auftragsverarbeiter den Verantwortlichen rechtzeitig informiert und dieser nicht innerhalb von 14 Tagen aus berechtigtem datenschutzrechtlichem Grund widerspricht. Mit Unterauftragsverarbeitern werden Verträge geschlossen, die Art. 28 DSGVO entsprechen. Drittlandübermittlungen erfolgen nur mit gültiger Rechtsgrundlage nach Kapitel V DSGVO.
6. Nachweis und Prüfungen
Der Auftragsverarbeiter stellt die nötigen Informationen bereit, um die Einhaltung dieser AVV nachzuweisen. Vor-Ort-Prüfungen sind mit angemessener Frist, während der Geschäftszeiten und ohne Störung des Betriebs zulässig, höchstens einmal jährlich, außer bei konkretem Anlass. Vertraulichkeit und Schutz anderer Kundinnen und Kunden sind zu wahren. Zertifikate oder aktuelle Prüfungsberichte können eine Vor-Ort-Prüfung ersetzen, soweit sie die relevanten Kontrollen abdecken.
7. Verletzung des Schutzes personenbezogener Daten
Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung bekannt geworden ist, und stellt die verfügbaren Angaben nach Art. 33 Abs. 3 DSGVO bereit, soweit sie ihn betreffen.
8. Haftung und Schluss
Die Haftung richtet sich nach den AGB und den zwingenden Vorschriften der DSGVO. Es gilt österreichisches Recht. Gerichtsstand ist, soweit zulässig, Wien. Eine unterzeichnete Fassung dieser AVV senden wir auf Anfrage an [email protected].