Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO
Stand: Oktober 2026 · Version 1.1
Auftragsverarbeiter: KI Worker Enterprise Block Solutions GmbH, Lahnstr. 6, 58097 Hagen, eingetragen im Handelsregister des Amtsgerichts Hagen unter HRB 13985, vertreten durch den Geschäftsführer Elmar Bachtiosin, E-Mail: kontakt@kiworker.de, Ansprechpartner für Datenschutz: datenschutz@kiworker.de (im Folgenden „Anbieter“)
Verantwortlicher: der Kunde, der den Dienst „KI Worker“ nach den Allgemeinen Geschäftsbedingungen des Anbieters nutzt (im Folgenden „Kunde“)
§1 Gegenstand und Geltung
- Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch den Anbieter im Auftrag des Kunden im Rahmen der Nutzung des Dienstes „KI Worker“ (Hauptvertrag).
- Dieser Vertrag ist Bestandteil des Hauptvertrages. Er wird mit Abschluss des Hauptvertrages wirksam. Die elektronische Form genügt (Art. 28 Abs. 9 DSGVO); einer gesonderten Unterzeichnung bedarf es nicht.
- Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen in Fragen des Datenschutzes die Regelungen dieses Vertrages vor.
§2 Art, Zweck und Dauer der Verarbeitung
- Zweck: Bereitstellung der Plattform KI Worker, insbesondere KI-Assistent (Chat-Widget auf der Website des Kunden), Marketing-Portal, Wissensverwaltung, Kontakt- und Anfragenverwaltung, Website-Hosting sowie die damit verbundenen KI-Funktionen.
- Art der Verarbeitung: Erheben, Speichern, Ordnen, Auslesen, Abfragen, Verwenden, Übermitteln an die in Anlage 3 genannten Unterauftragsverarbeiter, Löschen.
- Datenarten und Betroffene: siehe Anlage 1.
- Dauer: Die Verarbeitung erfolgt für die Laufzeit des Hauptvertrages. Die Regelungen zur Löschung nach Vertragsende (§10) gelten fort.
§3 Weisungen
- Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, es sei denn, er ist nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
- Die Weisungen ergeben sich aus dem Hauptvertrag, diesem Vertrag und den Einstellungen, die der Kunde in der Plattform vornimmt. Einzelweisungen erteilt der Kunde in Textform.
- Hält der Anbieter eine Weisung für rechtswidrig, weist er den Kunden unverzüglich darauf hin.
§4 Vertraulichkeit
Der Anbieter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer gesetzlichen Verschwiegenheitspflicht unterliegen. Zugriff auf Daten des Kunden erhalten diese nur, soweit es für Betrieb, Wartung und Support erforderlich ist.
§5 Technische und organisatorische Maßnahmen
Der Anbieter trifft die in Anlage 2 beschriebenen Maßnahmen nach Art. 32 DSGVO. Er darf sie an den Stand der Technik anpassen, sofern das Schutzniveau nicht unterschritten wird.
§6 Unterauftragsverarbeiter
- Der Kunde erteilt die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter der Basis-Infrastruktur sind in Anlage 3 aufgeführt.
- Über beabsichtigte Änderungen bei Unterauftragsverarbeitern informiert der Anbieter den Kunden in Textform mindestens vier Wochen vorab. Der Kunde kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, ist der Kunde berechtigt, den Hauptvertrag zum Zeitpunkt der Änderung zu kündigen.
- Der Anbieter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die den Pflichten aus diesem Vertrag im Wesentlichen entsprechen. Er haftet gegenüber dem Kunden für die Einhaltung dieser Pflichten durch den Unterauftragsverarbeiter.
§7 Übermittlung in Drittländer
Eine Verarbeitung außerhalb der EU bzw. des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-US Data Privacy Framework) oder von EU-Standardvertragsklauseln.
§8 Unterstützung des Kunden
- Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12–22 DSGVO). Die Plattform stellt hierfür Funktionen zum Einsehen, Exportieren und Löschen von Daten bereit (z. B. Löschen einzelner Konversationen).
- Wendet sich eine betroffene Person direkt an den Anbieter, leitet er die Anfrage unverzüglich an den Kunden weiter.
- Der Anbieter unterstützt den Kunden im Rahmen des Zumutbaren bei den Pflichten nach Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).
§9 Meldung von Datenschutzverletzungen
Der Anbieter meldet dem Kunden jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten des Kunden unverzüglich, möglichst innerhalb von 48 Stunden, in Textform. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO.
§10 Speicherdauer, Löschung und Rückgabe
- Während der Laufzeit: Daten, insbesondere Konversationen, Nachrichten und hochgeladene Dateien, werden gespeichert, bis der Kunde sie in der Plattform löscht. Der Kunde legt fest, wie lange er Daten aufbewahrt.
- Nach Vertragsende: Der Kunde kann seine Daten bis zum Vertragsende exportieren. Der Anbieter löscht alle personenbezogenen Daten des Kunden spätestens 30 Tage nach Vertragsende, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Datensicherungen werden im regulären Sicherungszyklus überschrieben.
- Auf Wunsch bestätigt der Anbieter die Löschung in Textform.
§11 Nachweise und Kontrollen
- Der Anbieter stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses Vertrages erforderlich sind. Dazu können Zertifikate und Prüfberichte der Unterauftragsverarbeiter gehören.
- Kontrollen vor Ort sind nach Ankündigung mit angemessener Frist (in der Regel vier Wochen) während der Geschäftszeiten möglich, ohne Störung des Betriebs und unter Wahrung der Vertraulichkeit gegenüber anderen Kunden. Der Anbieter kann für Kontrollen, die über einmal jährlich hinausgehen, eine angemessene Vergütung verlangen.
§12 Haftung
Für die Haftung gelten die Regelungen des Hauptvertrages. Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO bleibt unberührt.
§13 Schlussbestimmungen
- Änderungen dieses Vertrages teilt der Anbieter dem Kunden mindestens vier Wochen vor Inkrafttreten in Textform mit.
- Es gilt deutsches Recht. Gerichtsstand ist der des Hauptvertrages.
- Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
Anlage 1 — Datenarten und betroffene Personen
Betroffene Personen
- Besucher der Website des Kunden und Nutzer des KI-Assistenten
- Interessenten, Kunden und Kontakte des Kunden
- Mitarbeiter und sonstige Nutzer des Kunden in der Plattform
Datenarten
- Inhalte von Konversationen mit dem KI-Assistenten (Fragen, Antworten, Anhänge)
- Kontaktdaten, die im Chat oder über Formulare angegeben werden (z. B. Name, E-Mail-Adresse, Telefonnummer)
- Inhalte, die der Kunde in Wissensverwaltung, Dateien und Modulen hinterlegt
- Nutzerkonten des Kunden (Name, E-Mail-Adresse, Rollen)
- Meta- und Nutzungsdaten (Zeitpunkte, Kanal, zuständiger Assistent, technische Protokolldaten, Verbrauchsdaten zur Abrechnung)
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung, soweit der Kunde solche Daten nicht selbst in die Plattform einbringt.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die folgenden Maßnahmen gelten für die Plattform KI Worker. Soweit Rechenzentren und Infrastruktur von Unterauftragsverarbeitern betrieben werden (Anlage 3), gelten ergänzend deren zertifizierte Maßnahmen (u. a. ISO 27001, SOC 2).
1. Zutrittskontrolle
- Die Plattform läuft ausschließlich in Rechenzentren von Google Cloud und Amazon Web Services (über Supabase). Der physische Zutritt wird dort durch Zugangskontrollsysteme, Videoüberwachung, Sicherheitspersonal und Besucherregelungen geschützt.
- Der Anbieter betreibt keine eigenen Server, auf denen Kundendaten gespeichert werden.
2. Zugangskontrolle
- Anmeldung an der Plattform per Einmal-Code, der an die hinterlegte E-Mail-Adresse gesendet wird; keine wiederverwendbaren Passwörter.
- Administrative Zugänge zur Infrastruktur (Google Cloud, Supabase) nur für berechtigte Personen des Anbieters, geschützt durch Zwei-Faktor-Authentifizierung.
- Zugangsschlüssel zu Drittdiensten werden nicht im Quellcode gespeichert, sondern als geschützte Umgebungsvariablen verwaltet.
3. Zugriffskontrolle
- Rollen- und Rechtekonzept: Nutzer sehen nur die Projekte und Module, für die sie freigeschaltet sind.
- Berechtigungen werden bei jedem Datenzugriff serverseitig geprüft.
- Zugriff durch Personal des Anbieters auf Kundendaten nur, soweit es für Betrieb, Fehlerbehebung oder Support erforderlich ist.
4. Trennungskontrolle
- Logische Trennung der Daten je Kunde (Projekt) in Datenbank und Dateispeicher.
- Getrennte Umgebungen für Entwicklung und Produktivbetrieb.
5. Pseudonymisierung und Verschlüsselung
- Verschlüsselte Übertragung (TLS) zwischen Browser, Plattform und allen angebundenen Diensten.
- Verschlüsselung der gespeicherten Daten im Ruhezustand durch die Infrastrukturanbieter (AES-256).
- Zusätzliche Verschlüsselung besonders schutzwürdiger Einstellungen und Zugangsdaten auf Anwendungsebene (AES-256-GCM).
- Eine Pseudonymisierung der Inhaltsdaten ist wegen des Zwecks (Beantwortung von Anfragen, Dokumentation von Kontakten) nicht vorgesehen. Projektbezogene Kennungen in Links und Einbettungen werden verschlüsselt übertragen.
6. Weitergabekontrolle
- Daten werden ausschließlich verschlüsselt und nur an die in Anlage 3 genannten Unterauftragsverarbeiter übermittelt.
- Keine Weitergabe über physische Datenträger.
- Exporte stehen nur angemeldeten, berechtigten Nutzern des jeweiligen Projekts zur Verfügung.
7. Eingabekontrolle
- Datensätze werden mit Zeitstempeln zu Erstellung und Änderung gespeichert.
- Protokollierung von Systemereignissen und Fehlern zur Fehleranalyse und Missbrauchserkennung.
8. Verfügbarkeit, Belastbarkeit und Wiederherstellbarkeit
- Regelmäßige automatische Datensicherungen der Datenbank durch den Infrastrukturanbieter.
- Wiederherstellung der Datenbank aus diesen Sicherungen im Störfall.
- Skalierbare Infrastruktur mit automatischem Neustart fehlerhafter Instanzen.
- Fallback-Mechanismen bei Ausfall einzelner KI-Modelle.
9. Auftragskontrolle
- Unterauftragsverarbeiter werden nach Datenschutz- und Sicherheitsniveau ausgewählt; mit jedem besteht ein Vertrag zur Auftragsverarbeitung.
- Verarbeitung von Kundendaten nur im Rahmen der Weisungen des Kunden (§3 dieses Vertrages).
- KI-Anbieter werden nur in Tarifen bzw. Konfigurationen genutzt, in denen Eingaben nicht zum Training von KI-Modellen verwendet werden.
10. Organisatorische Maßnahmen
- Verpflichtung aller Personen mit Zugriff auf Kundendaten zur Vertraulichkeit.
- Sensibilisierung der Mitarbeiter für Datenschutz und Informationssicherheit.
- Festgelegter Ablauf bei Sicherheitsvorfällen: Bewertung, Eindämmung, Information des Kunden nach §9 dieses Vertrages.
11. Verfahren zur regelmäßigen Überprüfung
- Überprüfung und Anpassung der Maßnahmen bei wesentlichen Änderungen der Plattform, mindestens jährlich.
- Bereitstellung von Funktionen zum Löschen und Exportieren von Daten für den Kunden.
Anlage 3 — Unterauftragsverarbeiter (Basis-Infrastruktur)
| Dienstleister | Leistung | Ort der Verarbeitung | Absicherung |
|---|---|---|---|
| Google Cloud EMEA Limited, Dublin, Irland | Hosting der Anwendung (Google Cloud Run) | Frankfurt am Main, Deutschland (europe-west3) | Google Cloud Data Processing Addendum |
| Supabase Inc., USA | Datenbank und Dateispeicher | Frankfurt am Main, Deutschland (AWS eu-central-1) | Supabase Data Processing Addendum inkl. EU-Standardvertragsklauseln |
| Google (Google Cloud EMEA Limited / Google LLC) | KI-Modelle Gemini über die kostenpflichtige Gemini API | Rechenzentren von Google; die Verarbeitung ist nicht auf die EU beschränkt | Google Data Processing Addendum, EU-Standardvertragsklauseln, EU-US Data Privacy Framework. Eingaben und Antworten werden nicht zum Training von KI-Modellen verwendet. Zur Missbrauchserkennung speichert Google sie bis zu 55 Tage. |
| TensorX Ltd., Dublin, Irland | Ergänzende KI-Modelle | Dublin (Irland) und Helsinki (Finnland) | TensorX Data Processing Agreement. Keine Speicherung von Eingaben und Antworten über die Verarbeitung der Anfrage hinaus; keine Nutzung zum Training. |

