Auftragsverarbeitungsvertrag (AVV)
Stand: Juli 2026 · Vorlage v1
1. Parteien
Verantwortlicher (Auftraggeber):
der Kunde gemäß den bei der Registrierung bzw. im Nutzungsvertrag angegebenen Firmendaten
– nachfolgend „Verantwortlicher" –
Auftragsverarbeiter (Anbieter von Deutsche KI Agenten):
MooAI GmbH
Birkenstraße 16
55457 Gensingen, Deutschland
E-Mail: kontakt@deutschekiagenten.de
– nachfolgend „Auftragsverarbeiter" –
2. Gegenstand und Dauer des Auftrags
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Bereitstellung und des Betriebs der Software „Deutsche KI Agenten" (SaaS). Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Laufzeit entspricht der Laufzeit des zugrunde liegenden Hauptvertrags (Nutzungsvertrag). Der AVV endet mit dessen Beendigung.
3. Art, Zweck und Kategorien der Verarbeitung
Zweck: Betrieb eines agentengestützten CRM für die jeweilige Fachdomäne (Sterbefall-/Bestattungsabwicklung bzw. rechtliche Betreuung), inkl. Dokumentenerstellung, Fristen- und Aufgabenverwaltung sowie KI-gestützter Handlungsvorschläge mit menschlicher Freigabe.
Kategorien betroffener Personen: Verstorbene, Angehörige/Auftraggeber, Betreute, Behörden- und Einrichtungskontakte, Nutzer des Kunden.
Kategorien personenbezogener Daten: Stammdaten (Name, Anschrift, Geburts-/ Sterbedaten), Kontaktdaten, Aktenzeichen, Vorgangs- und Falldaten, Dokumente/Schriftverkehr, ggf. Zahlungs- und Kontodaten. Es können besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeitet werden (z. B. Gesundheits-, Religions- oder Konfessionsdaten).
4. Ort der Verarbeitung / Datenresidenz
Die Verarbeitung und Speicherung personenbezogener Daten findet ausschließlich innerhalb der Europäischen Union statt:
- Anwendung, Datenbank & Backend: Rechenzentrum in Deutschland (Hetzner Online GmbH, Gunzenhausen, Deutschland).
- Öffentliche Website / Landingpage: Rechenzentrum in Deutschland (Alfahosting GmbH, Halle (Saale), Deutschland).
- KI-Verarbeitung (Sprachmodell): Google Cloud Vertex AI, EU-Region europe-west4 (Niederlande) – Verarbeitung innerhalb der EU.
Eine Übermittlung in Drittländer außerhalb der EU/des EWR ist nicht vorgesehen. Sollte ein Unterauftragsverarbeiter Support-/Verwaltungszugriffe aus einem Drittland benötigen, erfolgt dies nur auf Grundlage geeigneter Garantien nach Art. 44 ff. DSGVO (z. B. EU-Standardvertragsklauseln).
5. Einsatz von KI-Diensten
Zur Klassifikation eingehender Dokumente sowie zur Erstellung von Schreiben und Handlungsvorschlägen setzt der Auftragsverarbeiter ein großes Sprachmodell (LLM) über Google Cloud Vertex AI ein. Es gelten folgende Zusicherungen:
- Pseudonymisierung vor Übermittlung: Klarnamen, Aktenzeichen, IBAN und E-Mail-Adressen werden vor dem Aufruf des Modells durch Platzhalter ersetzt und erst lokal nach der Antwort wieder eingesetzt. Empfänger-Adressen stammen ausschließlich aus der Datenbank des Kunden, nie aus KI-Ausgaben.
- Kein Training: Die übermittelten Inhalte werden vom KI-Anbieter nicht zum Training seiner Modelle verwendet. Grundlage ist der Datenverarbeitungszusatz von Google Cloud (Cloud Data Processing Addendum), der eine Trainingsnutzung von Kundendaten vertraglich ausschließt.
- Datenresidenz EU: Die Modell-Verarbeitung ist auf die EU-Region europe-west4 (Niederlande) festgelegt.
- Speicherung / Zero-Retention: Vertex AI kann Ein-/Ausgaben standardmäßig zeitlich begrenzt zur Missbrauchserkennung („Abuse Monitoring") zwischenspeichern. Für eine speicherfreie Verarbeitung (Zero Data Retention) ist die entsprechende Ausnahme bei Google zu beantragen. Bis zur Bestätigung ist von einer kurzzeitigen Zwischenspeicherung innerhalb der EU auszugehen.
6. Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung; Hinweis, falls eine Weisung gegen die DSGVO verstößt (Art. 28 Abs. 3 lit. h, S. 2).
- Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29, 32 Abs. 4).
- Umsetzung der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO (siehe Ziffer 9).
- Unterstützung des Verantwortlichen bei Betroffenenrechten (Art. 12–23) und bei Datenschutz-Folgenabschätzungen (Art. 35, 36).
- Unverzügliche Meldung von Verletzungen des Schutzes personenbezogener Daten (Art. 33 Abs. 2) an den Verantwortlichen.
- Nach Wahl des Verantwortlichen Löschung oder Rückgabe der Daten nach Ende der Verarbeitung (Art. 28 Abs. 3 lit. g); Datenexport wird über die Anwendung bereitgestellt.
- Nachweis der Einhaltung und Ermöglichung von Überprüfungen/Audits (Art. 28 Abs. 3 lit. h).
7. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu. Der Auftragsverarbeiter informiert über beabsichtigte Änderungen und räumt ein Widerspruchsrecht ein (Art. 28 Abs. 2). Mit allen Unterauftragsverarbeitern bestehen Verträge nach Art. 28 DSGVO.
| Unterauftragsverarbeiter | Leistung | Ort |
|---|---|---|
| Hetzner Online GmbH | Hosting Anwendung, Datenbank, Backend | Deutschland (EU) |
| Alfahosting GmbH | Hosting der öffentlichen Website / Landingpage | Deutschland (EU) |
| Google Cloud EMEA Limited (Vertex AI) | KI-Sprachmodell (Klassifikation, Textentwürfe) | EU-Region europe-west4 (Niederlande) |
8. Betroffenenrechte & Weisungen
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) zu erfüllen. Weisungen erfolgen in Textform bzw. über die dafür vorgesehenen Funktionen der Anwendung; mündliche Weisungen werden unverzüglich in Textform bestätigt.
9. Technische und organisatorische Maßnahmen (TOM, Art. 32 DSGVO)
- Verschlüsselung: TLS bei der Übertragung; Verschlüsselung sensibler Felder (z. B. Steuer-ID, Versicherungsnummern, SMTP-Zugangsdaten) im Ruhezustand (AES-256-GCM).
- Zugriffskontrolle: rollenbasierte Berechtigungen (Inhaber/Mitarbeiter/ Nur-Lesen), Mandanten- und Sichtbarkeitstrennung je Kunde.
- Pseudonymisierung: vor jeder KI-Verarbeitung (siehe Ziffer 5).
- Nachvollziehbarkeit: Audit-Log über sicherheitsrelevante Vorgänge; Freigabepflicht für Handlungen mit externem Effekt.
- Verfügbarkeit & Wiederherstellung: regelmäßige, verschlüsselte Backups; dokumentierter Wiederherstellungsprozess.
- Aktualität: regelmäßige Updates und Sicherheitsprüfungen.
Eine ausführliche, versionierte TOM-Übersicht ist Anlage zu diesem AVV.
10. Löschung und Rückgabe
Nach Beendigung des Vertrags werden die personenbezogenen Daten nach Wahl des Verantwortlichen gelöscht oder zurückgegeben, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Der Verantwortliche kann die Daten jederzeit selbst über die Exportfunktion der Anwendung ausleiten.
11. Haftung, Nachweise, Schlussbestimmungen
Für die Haftung gelten die Regelungen des Hauptvertrags sowie Art. 82 DSGVO. Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Es gilt das Recht der Bundesrepublik Deutschland.