Vertrag über die Auftragsverarbeitung (AVV)
Version 1.0 · Stand 25.09.2026
Abschluss
Der AVV wird elektronisch abgeschlossen, indem der Administrator des Kunden ihn in der App bestätigt (Art. 28 Abs. 9 DSGVO). Auf Wunsch schließen wir ihn auch als unterschriebenes Dokument ab. Klarspur protokolliert Version und Zeitpunkt des Abschlusses.
Parteien
Verantwortlicher (Auftraggeber): der Kunde, der Lisa auf Grundlage der AGB nutzt (Hauptvertrag), vertreten durch seinen Administrator – nachfolgend „Auftraggeber“.
Auftragsverarbeiter (Auftragnehmer): Klarspur, Inhaber Kevin Labetzsch, Halebüller Weg 7, 25813 Husum, info@klar-spur.de – nachfolgend „Auftragnehmer“.
§ 1 Gegenstand und Dauer
- Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers im Rahmen der Bereitstellung der KI-Assistentin Lisa nach dem Hauptvertrag.
- Die Verarbeitung umfasst den Betrieb der Plattform (Hosting, Speicherung, Datensicherung, Wartung), die Spracherkennung sowie die KI-Verarbeitung über einen vom Auftragnehmer bereitgestellten Zugang zu einem KI-Modell.
- Der Vertrag gilt, solange der Hauptvertrag besteht, und endet automatisch mit ihm. Das Recht zur außerordentlichen Kündigung bleibt unberührt.
§ 2 Art und Zweck der Verarbeitung
- Art: Erheben, Erfassen, Speichern, Ordnen, Auslesen, Abfragen, Verwenden, Übermitteln an Unterauftragsverarbeiter, Abgleichen, Löschen.
- Zweck:
- Gespräche mit Lisa, einschließlich Auswertung von Bildern, Dokumenten und Sprachnachrichten
- Verschriftlichung eigener und weitergeleiteter Sprachnachrichten, auch von Dritten, die der Auftraggeber an Lisa weiterleitet
- Sichten, Zusammenfassen und Vorbereiten von E-Mails; Versand nur nach der Freigabe-Regel des Auftraggebers
- Verwalten von Terminen, Aufgaben, Erinnerungen und Belegen
- Führen eines Gedächtnisses über den Betrieb des Auftraggebers
- Ablage von Dateien im Google Drive des Auftraggebers
- Anbindung weiterer Programme des Auftraggebers über deren Schnittstellen
- Erfassung des Verbrauchs zur Kontingentierung und Abrechnung
- Nicht Gegenstand dieses Vertrags ist die private Nutzung durch den Vertragspartner selbst (Zusatzleistung nach den AGB). Dafür ist der Auftragnehmer selbst Verantwortlicher; es gilt die Datenschutzerklärung.
§ 3 Art der Daten
- Kontaktdaten (Name, Anschrift, E-Mail-Adresse, Telefonnummer)
- Kommunikationsdaten (E-Mails, Gesprächsinhalte, Sprachaufnahmen und deren Transkripte)
- Vertrags- und Vorgangsdaten (Aufträge, Angebote, Rechnungen, Belege)
- Termin- und Aufgabendaten
- Inhalte von Dokumenten und Bildern, die der Auftraggeber übermittelt
- Nutzungs- und Protokolldaten (Anmeldungen, Aktivitätsprotokoll, Verbrauch)
- Zugangsdaten zu Diensten des Auftraggebers (verschlüsselt gespeichert)
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeitet der Auftragnehmer nur, soweit der Auftraggeber sie im Rahmen seiner Tätigkeit selbst übermittelt, etwa eine Krankmeldung. Der Auftraggeber stellt sicher, dass er dafür eine Rechtsgrundlage hat.
§ 4 Kategorien betroffener Personen
- Inhaber, Beschäftigte und sonstige Nutzer des Auftraggebers
- Kunden und Interessenten des Auftraggebers
- Lieferanten, Dienstleister und Geschäftspartner des Auftraggebers
- Mieter und Eigentümer (bei Hausverwaltungen)
- sonstige Kommunikationspartner des Auftraggebers
§ 5 Pflichten des Auftragnehmers
- Weisungen. Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung des Auftraggebers; dazu zählen die Einstellungen des Auftraggebers in Lisa. Hält er eine Weisung für rechtswidrig, informiert er den Auftraggeber unverzüglich.
- Vertraulichkeit. Er setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind.
- Technische und organisatorische Maßnahmen. Er trifft die Maßnahmen nach Art. 32 DSGVO aus Anlage 1 und darf sie weiterentwickeln, sofern das Schutzniveau nicht sinkt.
- Betroffenenrechte. Er unterstützt den Auftraggeber bei Anfragen betroffener Personen (Art. 12–23 DSGVO); Lisa bietet dafür Export, Einzellöschung und vollständige Löschung. Direkt eingehende Anfragen leitet er unverzüglich weiter.
- Weitere Pflichten. Er unterstützt den Auftraggeber im Rahmen des Zumutbaren bei den Pflichten aus Art. 32 bis 36 DSGVO.
- Meldung von Verletzungen. Er meldet eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens binnen 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
- Löschung nach Vertragsende. Der Auftraggeber kann seine Daten 30 Tage nach Vertragsende exportieren. Danach löscht der Auftragnehmer sie, soweit keine gesetzliche Aufbewahrungspflicht besteht. Datensicherungen werden mit Ablauf der Rotation (höchstens vier Wochen) überschrieben. Die Löschung wird auf Anfrage in Textform bestätigt.
- Nachweise und Kontrollen. Er stellt die erforderlichen Informationen zum Nachweis zur Verfügung und ermöglicht Überprüfungen nach Ankündigung von mindestens 14 Tagen zu üblichen Geschäftszeiten. Ein Nachweis kann auch durch aktuelle Zertifikate oder Berichte erbracht werden.
- Verzeichnis. Er führt ein Verzeichnis nach Art. 30 Abs. 2 DSGVO.
- Verbesserungskanal. Nur wenn der Auftraggeber ihn einschaltet (ab Werk aus), übermittelt Lisa abstrahierte, nicht personenbezogene Beobachtungen zur Produktverbesserung. Ein Filter blockiert personenbezogene Muster; der Auftraggeber sieht jede Meldung.
§ 6 Pflichten des Auftraggebers
- Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich.
- Er informiert den Auftragnehmer unverzüglich über Fehler oder Unregelmäßigkeiten.
- Er ist dafür verantwortlich, dass er Sprachnachrichten, E-Mails und Dokumente Dritter an Lisa weiterleiten darf.
§ 7 Unterauftragsverhältnisse
- Der Auftraggeber stimmt dem Einsatz der Unterauftragsverarbeiter aus Anlage 2 zu.
- Der Auftragnehmer informiert mindestens 30 Tage vorher in Textform über beabsichtigte Änderungen. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund binnen 14 Tagen widersprechen; ohne Einigung kann er den Hauptvertrag außerordentlich kündigen.
- Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter auf ein Schutzniveau, das diesem Vertrag entspricht.
- Dienste, die der Auftraggeber selbst verbindet – etwa sein Google-Konto, eigene E-Mail-Postfächer oder Schnittstellen eigener Programme –, sind keine Unterauftragsverarbeiter des Auftragnehmers. Gegenüber diesen Anbietern bleibt der Auftraggeber auf Grundlage seiner eigenen Verträge selbst Verantwortlicher.
§ 8 Übermittlung in Drittländer
Eine Übermittlung außerhalb der EU und des EWR erfolgt nur nach Art. 44 ff. DSGVO. Für die KI-Verarbeitung durch Anthropic (USA) stützt sie sich auf die EU-Standardvertragsklauseln im Data Processing Addendum von Anthropic. Anthropic löscht Ein- und Ausgaben in der Regel nach 30 Tagen.
§ 9 Haftung
Gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Innenverhältnis haftet jede Partei für Schäden, die auf einen von ihr zu vertretenden Verstoß gegen diesen Vertrag oder die DSGVO zurückgehen. Im Übrigen gilt die Haftungsregelung der AGB.
§ 10 Schlussbestimmungen
- Änderungen und Ergänzungen bedürfen der Textform.
- Bei Widersprüchen gehen die Regelungen dieses Vertrags zum Datenschutz denen des Hauptvertrags vor.
- Ist eine Bestimmung unwirksam, bleibt der übrige Vertrag wirksam.
- Es gilt deutsches Recht. Gerichtsstand ist Husum, soweit der Auftraggeber Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist.
Anlage 1 – Technische und organisatorische Maßnahmen
Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutrittskontrolle: Server im Rechenzentrum der Hetzner Online GmbH in Helsinki (Finnland); physische Sicherung nach deren Vertrag zur Auftragsverarbeitung
- Zugangskontrolle: Anmeldung per Einmal-Link oder Code, optional Zwei-Faktor-Anmeldung (TOTP); Sitzungen als httpOnly-Cookie, serverseitig widerrufbar; Ratenbegrenzung; Serverzugang nur per SSH-Schlüssel
- Zugriffskontrolle: Rollen je Kunde; Trennung der Kunden auf Datenbankebene mit Row-Level-Security; private Einträge zusätzlich je Nutzer getrennt; Tests gegen Querzugriffe
- Trennungskontrolle: eigener Dateiordner je Kunde; KI-Werkzeuge ohne Shell-Zugriff und auf den Arbeitsordner des Kunden beschränkt
- Verschlüsselung: Zugangsdaten, Tokens und Geheimnisse mit AES-256-GCM; der zentrale KI-Schlüssel ist für den Agent-Prozess nicht sichtbar
Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Weitergabekontrolle: TLS für alle Verbindungen; Schutz vor Abrufen interner Adressen
- Eingabekontrolle: Aktivitätsprotokoll aller selbstständigen Aktionen; Freigabe-Ampel vor E-Mail-Versand
Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)
- Tägliche Datensicherung von Datenbank und Kundendateien, rotierend (7 tägliche, 4 wöchentliche Stände)
- Dokumentiertes Wiederherstellungsverfahren
- Überwachung per Healthcheck; automatischer Rückfall bei fehlerhafter Aktualisierung
Regelmäßige Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Automatisierte Tests bei jeder Änderung, einschließlich Tests der Trennung zwischen Kunden
- Überprüfung dieser Maßnahmen mindestens jährlich
Datensparsamkeit und Löschung
- Google-Zugriff nur mit den Berechtigungen drive.file, calendar.app.created und calendar.events
- E-Mail-Inhalte werden nur bei Bedarf geladen
- Spracherkennung auf dem eigenen Server; die Tonaufnahme wird nicht weitergegeben, Aufnahmen standardmäßig nach 90 Tagen gelöscht
- Automatische Löschung nach einstellbaren Fristen; vollständige Löschung auf Knopfdruck
Anlage 2 – Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung | Grundlage |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Hosting, Speicherung, Datensicherung und Spracherkennung | Rechenzentrum Helsinki (Finnland), EU | Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO |
| Anthropic PBC, USA | KI-Verarbeitung (Text, Bilder, Dokumente) und Websuche | USA | Data Processing Addendum mit EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO); keine Nutzung zum Training |
| STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin | Versand von System-Mails (Anmelde-Links, Einladungen, Hinweise) | EU | Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO |
Keine Unterauftragsverarbeiter sind Dienste, die der Auftraggeber selbst verbindet: Google (Drive, Kalender), eigene E-Mail-Postfächer und eigene Schnittstellen. Ebenfalls nicht: Let’s Encrypt (erhält nur den Domainnamen) und die Push-Dienste der Browserhersteller (Transportweg für kurze Benachrichtigungen, vom Nutzer selbst eingeschaltet).
Anlage 3 – Weisungsberechtigte Personen
Beim Auftraggeber: die in Lisa als Administrator eingetragenen Personen. Einstellungen, die sie in Lisa vornehmen, gelten als dokumentierte Weisung.
Beim Auftragnehmer: Kevin Labetzsch, Inhaber Klarspur, info@klar-spur.de, 0156 78 33 45 65.
Weisungen außerhalb der App erfolgen in Textform.
Version 1.0, Stand 25.09.2026
