Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO · Stand: April 2026
Dieser AVV gilt zwischen Yosef Tail (im Folgenden „Auftragsverarbeiter“) und dem Kunden, der den Dienst MeinAgent.app im Rahmen seiner unternehmerischen Tätigkeit nutzt (im Folgenden „Verantwortlicher“).
Der AVV gilt mit Buchung des Dienstes als zwischen den Parteien geschlossen. Auf ausdrücklichen Wunsch stellen wir eine persönlich unterzeichnete Version per E-Mail zur Verfügung.
§ 1 Gegenstand und Dauer
(1) Der Auftragsverarbeiter verarbeitet im Rahmen des SaaS-Dienstes MeinAgent.app personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen.
(2) Die Dauer dieses AVV entspricht der Laufzeit des Hauptvertrags (siehe AGB).
§ 2 Art und Zweck der Verarbeitung
Art: Speicherung, Strukturierung, Auslesen, Abfragen, Verwendung, Offenlegung durch Übermittlung an Subauftragsverarbeiter zur Verarbeitung mittels KI sowie Löschung.
Zweck: Bereitstellung des Telegram-Bot-Dienstes zur Erstellung von Rechnungen, Verwaltung von Terminen, Kontakten und Wissensdateien im Auftrag des Verantwortlichen.
§ 3 Art der Daten und Kategorien betroffener Personen
Datenarten: Stammdaten (Name, Anschrift, Telefon, E-Mail), Vertragsdaten, Rechnungsdaten, Kommunikationsinhalte (Telegram-Nachrichten), hochgeladene Dateien (PDFs, Bilder, Sprachnachrichten), Termin- und Kalenderdaten, optional: Google-Account-Token.
Betroffene Personen: Kunden, Lieferanten, Geschäftspartner und sonstige Kontakte des Verantwortlichen, sowie der Verantwortliche selbst.
§ 4 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Daten ausschließlich im Rahmen der schriftlichen Weisungen des Verantwortlichen zu verarbeiten
- angemessene technische und organisatorische Maßnahmen (TOMs) gem. Art. 32 DSGVO zu treffen (Anlage 1)
- Personen, die Zugang zu personenbezogenen Daten haben, zur Vertraulichkeit zu verpflichten
- den Verantwortlichen unverzüglich (spätestens binnen 24 Stunden) über Datenpannen zu informieren (Art. 33)
- den Verantwortlichen bei der Erfüllung seiner Pflichten nach Art. 32–36 DSGVO sowie bei Anfragen Betroffener zu unterstützen
- nach Vertragsende alle Daten zu löschen oder zurückzugeben (Wahl des Verantwortlichen)
- dem Verantwortlichen alle erforderlichen Informationen zur Verfügung zu stellen, um die Einhaltung der Pflichten nachzuweisen, und Audits zu ermöglichen
§ 5 Pflichten des Verantwortlichen
- Sicherstellung der rechtmäßigen Erhebung der Daten Dritter (eigene DSGVO-Konformität)
- Information seiner Kunden / Mitarbeiter über die Verarbeitung durch MeinAgent.app
- Festlegung des Verarbeitungszwecks und Erteilung von Weisungen
- Wahrung der Betroffenenrechte (mit Unterstützung des Auftragsverarbeiters)
§ 6 Subauftragsverarbeiter
(1) Der Verantwortliche stimmt dem Einsatz der in Anlage 2 aufgeführten Subauftragsverarbeiter zu.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vorher über geplante Hinzuziehung oder Wechsel weiterer Subauftragsverarbeiter. Der Verantwortliche kann dem aus wichtigem Grund widersprechen; in diesem Fall steht beiden Parteien ein außerordentliches Kündigungsrecht zu.
(3) Mit allen Subauftragsverarbeitern bestehen DSGVO-konforme Verträge bzw. Standardvertragsklauseln (SCCs) bei Drittlandsübermittlung.
§ 7 Haftung und Gerichtsstand
Es gelten die Haftungsregelungen des Hauptvertrags (AGB § 9) sowie die zwingenden Bestimmungen der DSGVO. Gerichtsstand ist Wien.
Anlage 1: Technische und organisatorische Maßnahmen (TOMs)
- Vertraulichkeit: Zugang zu Servern nur per SSH-Key (kein Passwort); jeder Kunde hat einen dedizierten VPS mit isolierter Datenhaltung; Admin-Zugang per Multi-Faktor-Authentifizierung
- Integrität: SSL/TLS-Verschlüsselung aller Übertragungen; Daten-at-Rest-Verschlüsselung der VPS-Datenträger; tägliche Backups
- Verfügbarkeit: Hosting bei Hetzner (DE) mit Hardware-RAID; Monitoring der Bot-Services; automatischer Restart bei Crash
- Belastbarkeit: Failover-VPS bei Bedarf; regelmäßige Sicherheits-Updates der Server
- Wiederherstellbarkeit: Backup-Strategie ermöglicht Wiederherstellung binnen 24 Stunden
- Verfahren zur Prüfung: regelmäßige Logs-Audits; Pen-Tests bei wesentlichen Änderungen
- Pseudonymisierung: wo möglich werden Identifikatoren von Inhalten getrennt gespeichert
- Auftragskontrolle: Subauftragsverarbeiter werden ausschließlich nach DSGVO-Prüfung eingesetzt
Anlage 2: Subauftragsverarbeiter (Stand April 2026)
| Anbieter | Funktion | Sitz / Garantien |
|---|---|---|
| Hetzner Online GmbH | Server-Hosting, Backups | Deutschland (EU) |
| Anthropic PBC | Claude API (KI-Antworten) | USA — SCC + EU-US DPF |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | Irland (EU) |
| Resend Inc. | Transaktionale E-Mails | USA — SCC |
| Cloudflare Inc. | DNS, CDN, DDoS-Schutz | USA — SCC |
| Telegram FZ-LLC | Bot-Plattform (Pflicht) | VAE |
| Google Ireland Ltd. | OAuth + Calendar/Drive/Gmail/Contacts (optional) | Irland (EU) |
| fal.ai (Features & Labels Inc.) | Bildgenerierung (optional) | USA — SCC |
| Groq Inc. | Sprach-Transkription (Whisper) | USA — SCC |