Aktualisiert am 3. Oktober 2026
Auftragsverarbeitungsvertrag
§01Präambel
Die Auftragnehmerin erbringt für die Auftraggeberin Leistungen im Bereich der KI-Inferenz und der ergänzenden Plattformdienste aufgrund der unter https://melious.ai/legal/terms akzeptierten Allgemeinen Geschäftsbedingungen der Auftragnehmerin (im Folgenden: „Hauptvertrag“). Teil der Durchführung des Hauptvertrags ist die Verarbeitung von personenbezogenen Daten im Sinne der Datenschutz-Grundverordnung („DS-GVO“). Zur Erfüllung der Anforderungen der DS-GVO an derartige Konstellationen schließen die Parteien den nachfolgenden Vertrag.
§02Vertragsgegenstand
1.1 Die Zusammenarbeit der Parteien bringt mit sich, dass die Auftragnehmerin im Rahmen der Durchführung des Hauptvertrags personenbezogene Daten, welche die Auftraggeberin gemäß Art. 4 Nr. 7 DS-GVO verantwortet (nachfolgend „Auftraggeberdaten“), verarbeitet.
1.2 Die Verarbeitung der Auftraggeberdaten durch die Auftragnehmerin erfolgt ausschließlich zur Erfüllung des Hauptvertrages und ist auch beschränkt auf diesen Zweck. Die dementsprechende Datenverarbeitung wird in Anlage 1 in fortlaufender Versionierung hinsichtlich Datenkategorien, Kategorien betroffener Personen und Verarbeitungsvorgängen beschrieben und dokumentiert. Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages.
1.3 Die Verarbeitung der Auftraggeberdaten findet ausschließlich im Gebiet der Bundesrepublik Deutschland, in einem Mitgliedsstaat der Europäischen Union oder in einem anderen Vertragsstaat des Abkommens über den Europäischen Wirtschaftsraum statt. Jede Verlagerung in ein Drittland bedarf der vorherigen schriftlichen Zustimmung des Auftraggebers und darf nur erfolgen, wenn die besonderen Voraussetzungen der Art. 44 bis 49 DS-GVO erfüllt sind.
1.4 Die Bestimmungen dieses Vertrages finden Anwendung auf alle Tätigkeiten, die mit dem Hauptvertrag in Zusammenhang stehen und bei denen die Auftragnehmerin oder ihre Erfüllungsgehilfen Auftraggeberdaten verarbeiten.
§03Weisungsbefugnisse der Auftraggeberin
2.1 Die Auftragnehmerin verarbeitet die Auftraggeberdaten ausschließlich nach Weisung der Auftraggeberin. Dies gilt insbesondere in Bezug auf die Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation. Die Auftraggeberin hat insoweit das alleinige Recht, Weisungen über Zwecke und Mittel der Verarbeitung von Auftraggeberdaten zu erteilen (nachfolgend auch „Weisungsrecht“). Wird die Auftragnehmerin durch das Recht der Europäischen Union oder der Mitgliedstaaten, dem sie unterliegt, zu weiteren Verarbeitungen verpflichtet, teilt sie der Auftraggeberin diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht verbietet.
2.2 Weisungen werden von der Auftraggeberin grundsätzlich schriftlich, im erweiterten Sinne des § 127 Abs. 2 BGB, erteilt; mündlich erteilte Weisungen sind von der Auftragnehmerin in dieser Form zu bestätigen. Die weisungs- und empfangsberechtigten Personen aufseiten der Parteien ergeben sich aus Anlage 2. Bei einem Wechsel oder einer längerfristigen Verhinderung der in Anlage 2 benannten Personen ist der anderen Partei unverzüglich der Nachfolger bzw. Vertreter in Schriftform zu benennen. Bis zum Zugang einer solchen Mitteilung beim Auftraggeber gelten die benannten Personen weiter als empfangsberechtigt.
2.3 Ist die Auftragnehmerin der Ansicht, dass eine Weisung der Auftraggeberin gegen datenschutzrechtliche Bestimmungen verstößt, hat sie die Auftraggeberin unverzüglich unter Angabe von Gründen darauf hinzuweisen. Die Auftragnehmerin ist berechtigt, die Durchführung der betreffenden Weisung solange auszusetzen, bis diese durch die Auftraggeberin bestätigt oder geändert wird.
§04Schutzmaßnahmen der Auftragnehmerin
3.1 Die Auftragnehmerin ist verpflichtet, Auftraggeberdaten gegen die Kenntnisnahme durch Unbefugte unter Berücksichtigung des Stands der Technik dem jeweiligen Risiko angemessen zu sichern.
3.2 Ferner wird die Auftragnehmerin sämtliche Personen, die von ihr mit der Verarbeitung von Auftraggeberdaten betraut sind oder werden, Kenntnis von diesen haben oder erlangen, Zugang zu ihnen haben oder erlangen oder denen Auftraggeberdaten in sonstiger Weise verfügbar sind oder werden (im Folgenden „Mitarbeiter“ genannt), in Schriftform zur Vertraulichkeit verpflichten und die Einhaltung dieser Verpflichtung mit der gebotenen Sorgfalt sicherstellen. Auf Verlangen der Auftraggeberin wird die Auftragnehmerin ihr die entsprechende Verpflichtung der Mitarbeiter in geeigneter Form nachweisen.
3.3 Die Auftragnehmerin wird ihre betriebliche Organisation so gestalten, dass sie den besonderen Anforderungen des Datenschutzes gerecht wird. Sie verpflichtet sich, jederzeit sämtliche geeigneten technischen und organisatorischen Maßnahmen zum angemessenen Schutz der Auftraggeberdaten gem. Art. 32 DS-GVO, insbesondere die in Anlage 3 zu diesem Vertrag aufgeführten Maßnahmen, zu ergreifen und diese für die Dauer der Verarbeitung der Auftraggeberdaten aufrechtzuerhalten.
3.4 Eine Änderung der implementierten technischen und organisatorischen Maßnahmen bleibt der Auftragnehmerin vorbehalten, wobei sie sicherstellt, dass weder das vertraglich vereinbarte noch das gesetzlich erforderliche Schutzniveau unterschritten werden. Die Auftragnehmerin hat die Auftraggeberin unverzüglich schriftlich zu informieren, wenn sie Grund zu der Annahme hat, dass die Maßnahmen gemäß Anlage 3 nicht mehr ausreichend sind, und wird sich mit ihr hinsichtlich weiterer technischer und organisatorischer Maßnahmen abstimmen.
3.5 Auf Verlangen der Auftraggeberin wird die Auftragnehmerin der Auftraggeberin die Einhaltung und Wirksamkeit der jeweils ergriffenen technischen und organisatorischen Maßnahmen in geeigneter Form, insbesondere durch geeignete Dokumentationen nachweisen.
§05Informations- und Unterstützungspflichten der Auftragnehmerin
4.1 Werden der Auftragnehmerin Verletzungen des Schutzes von Auftraggeberdaten in ihrem Einfluss- oder Verantwortungsbereich, also im Zusammenhang mit der Verarbeitung von Auftraggeberdaten durch sie, Mitarbeiter oder Unterauftragsverarbeiter, die ihre Verarbeitung von Auftraggeberdaten mittelbar oder unmittelbar von der Auftragnehmerin ableiten, bekannt, so wird sie die Auftraggeberin hiervon unverzüglich in Kenntnis setzen. Das Gleiche gilt, wenn die Auftragnehmerin Kenntnis von Umständen erlangt, welche eine solche Verletzung des Schutzes von Auftraggeberdaten konkret befürchten lassen. Dasselbe gilt zuletzt für Prüfungen der Auftragnehmerin durch die Datenschutz-Aufsichtsbehörde. Die Meldungen gemäß Ziffer 4.1 S. 1 und S. 2 enthalten jeweils zumindest die in Art. 33 Absatz 3 DS-GVO genannten Angaben. Eine Meldung durch die Auftragnehmerin geschieht in jedem Fall so zeitnah, dass der Auftraggeberin eine Erfüllung ihrer gesetzlichen Meldepflichten möglich ist.
4.2 Die Auftragnehmerin wird die Auftraggeberin im Falle des Ziffer 4.1 bei der Erfüllung ihrer diesbezüglichen Aufklärungs-, Abhilfe- und Informationsmaßnahmen im erforderlichen Maß unterstützen. Die Auftragnehmerin wird insbesondere unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen für betroffene Personen durchführen, die Auftraggeberin hierüber informieren und diese, soweit dies möglich ist und unverzichtbare Risikominderungs- und Abhilfemaßnahmen nicht verhindert oder verzögert, um weitere Weisungen ersuchen.
4.3 Die Auftragnehmerin verpflichtet sich, der Auftraggeberin auf deren mündliche oder schriftliche Anforderung innerhalb einer angemessenen Frist sämtliche Auskünfte und Nachweise zur Verfügung zu stellen, die zur Durchführung einer Kontrolle gemäß Ziffer 7.1 dieses Vertrages erforderlich sind. Ferner wird die Auftragnehmerin der Auftraggeberin auf deren Wunsch ein vollständiges, korrektes und aktuelles Datenschutz- und Sicherheitskonzept betreffs der Auftraggeberdaten zur Verfügung stellen. Sie wird ferner auf Anforderung der Auftraggeberin geeignete Belege vorlegen, welche die Risikoangemessenheit, Umsetzung und Wirksamkeit der darin vorgesehenen Maßnahmen belegen.
§06Sonstige Verpflichtungen der Auftragnehmerin
5.1 Die Auftragnehmerin ist verpflichtet, ein vollständiges Verzeichnis der im Auftrag der Auftraggeberin durchgeführten Tätigkeiten der Verarbeitung von Auftraggeberdaten gem. Art. 30 Abs. 2 DS-GVO zu führen. Das Verzeichnis ist der Auftraggeberin auf Verlangen zur Verfügung zu stellen.
5.2 Die Auftragnehmerin ist verpflichtet, die Auftraggeberin bei der Erstellung einer Datenschutz-Folgenabschätzung nach Art. 35 DS-GVO und einer etwaigen vorherigen Konsultation der Aufsichtsbehörde nach Art. 36 DS-GVO hinsichtlich der Erhebung und Analyse von Maßnahmen, Vorgängen, Verarbeitungstätigkeiten und Umständen der Datenverarbeitung in ihrem Einfluss- und Verantwortungsbereich zu unterstützen.
5.3 Die Auftragnehmerin bestätigt, dass sie einen Datenschutzbeauftragten bestellt hat. Die Kontaktdaten des Datenschutzbeauftragten sind ePrivacy GmbH vertreten durch Prof. Dr. Christoph Bauer, Stefanie Bauer, Bei den Mühren 5, 20457 Hamburg, privacy@melious.de. Ein Wechsel in der Person des betrieblichen Datenschutzbeauftragten/Ansprechpartners für den Datenschutz ist dem Auftraggeber unverzüglich schriftlich mitzuteilen.
5.4 Sollten die Auftraggeberdaten bei der Auftragnehmerin durch Pfändung oder Beschlagnahme, durch ein Insolvenz-oder Vergleichsverfahren oder durch sonstige Ereignisse oder Maßnahmen Dritter gefährdet werden, so hat die Auftragnehmerin die Auftraggeberin unverzüglich darüber zu informieren, sofern ihr dies nicht durch gerichtliche oder behördliche Anordnung untersagt ist. Die Auftragnehmerin wird in diesem Zusammenhang alle zuständigen Stellen oder sonstigen Beteiligten unverzüglich darüber informieren, dass die Entscheidungshoheit über die Daten ausschließlich bei der Auftraggeberin als „Verantwortlicher“ im Sinne der DS-GVO liegt.
§07Einbindung von Unterauftragsverarbeitern
6.1 Die Auftragnehmerin ist im Rahmen ihrer vertraglichen Verpflichtungen zur Begründung von Unterauftragsverhältnissen mit Unterauftragsverarbeitern („Unterauftragsverarbeitung“) befugt. Die Auftraggeberin erteilt hierzu ihre allgemeine Genehmigung im Sinne des Art. 28 Abs. 2 S. 2 DS-GVO.
6.2 Die Unterauftragsverarbeiter, welche bei Vertragsschluss durch die Auftragnehmerin mit der Verarbeitung von Auftraggeberdaten betraut sind oder werden, ergeben sich inklusive des Gegenstands ihrer Beauftragung aus Annex 4 zu diesem Vertrag.
6.3 Möchte die Auftragnehmerin eine oder mehrere weitere Unterauftragsverarbeitungen begründen oder Unterauftragsverarbeiter mit weiteren Verarbeitungen betrauen, hat die Auftragnehmerin dies der Auftraggeberin mindestens drei Wochen vor Beginn dieser Unterauftragsverarbeitung anzuzeigen. Diese Anzeige hat die Liste der Unterauftragsverarbeiter in Annex 4 in der nach Beginn dieser Unterauftragsverarbeitung maßgeblichen Fassung zu enthalten. Änderungen des Annex 4 gegenüber dem vorigen Stand sind kenntlich zu machen. Diese Anzeige hat schriftlich zu erfolgen, wobei § 127 Abs. 2 BGB gilt. Die Auftragnehmerin hat ferner dafür Sorge zu tragen, dass die in diesem Vertrag vereinbarten Regelungen auch gegenüber den von ihr beauftragten Unterauftragsverarbeitern gelten, wobei der Auftraggeberin gegenüber dem Unterauftragsverarbeiter sämtliche Kontrollrechte gemäß Ziffer 7 dieses Vertrages einzuräumen sind.
6.4 Unterauftragsverarbeitungen durch Dritte außerhalb des Europäischen Wirtschaftsraumes sind nur gestattet, wenn diese Dritten
a) einem Angemessenheitsbeschluss nach Art. 45 Abs. 1 S. 1 DS-GVO unterfallen oder
b) mit diesen Subunternehmern Standarddatenschutzklauseln nach Art. 46 Abs. 2 lit. c DS-GVO wirksam vereinbart wurden. Andernfalls darf eine solche Unterauftragsverarbeitung nur nach Freigabe durch die Auftraggeberin erfolgen.
6.5 Eine Unterauftragsverarbeitung im Sinne dieser Bestimmungen liegt nicht vor, wenn die Auftragnehmerin Dritte mit Dienstleistungen beauftragt, die als reine Nebenleistungen ohne konkreten Bezug zu Leistungen, die die Auftragnehmerin für die Auftraggeberin erbringt, anzusehen sind. Dazu gehören z. B. Post-, Transport- und Versandleistungen, Reinigungsleistungen, Bewachungsdienste und Telekommunikationsleistungen. Die Pflicht der Auftragnehmerin, auch in diesen Fällen ein angemessenes Schutzniveau, insbesondere nach Ziffer 3 dieses Vertrages, zu gewährleisten, bleibt von dem Vorstehenden unberührt.
§08Kontrollrechte
7.1 Die Auftraggeberin ist berechtigt, sich regelmäßig und unregelmäßig von der Einhaltung der Regelungen dieses Vertrages, insbesondere der Umsetzung und Einhaltung der technischen und organisatorischen Maßnahmen gemäß Ziffer 3.3 dieser Vereinbarung betreffs der Verarbeitung von Auftraggeberdaten durch die Auftragnehmerin, Mitarbeiter und Unterauftragsverarbeiter, zu überzeugen. Art, Umfang und Häufigkeit dieser Überprüfung bestimmt die Auftraggeberin nach billigem Ermessen mit Blick auf die Anforderungen des Art. 32 DS-GVO. Hierfür kann sie z. B. Auskünfte der Auftragnehmerin einholen, sich vorhandene Testate von Sachverständigen, Zertifizierungen oder Ergebnisse und Erkenntnisse aus sowie jegliche Dokumentationen betreffs internen Prüfungen vorlegen lassen oder die technischen und organisatorischen Maßnahmen der Auftragnehmerin zu den üblichen Geschäftszeiten selbst persönlich bzw. durch einen sachkundigen Dritten prüfen lassen, sofern dieser nicht in einem Wettbewerbsverhältnis zur Auftragnehmerin steht.
7.2 Die Auftraggeberin wird bei der Terminierung und Durchführung von Kontrollen angemessene Rücksicht auf die Betriebsabläufe der Auftragnehmerin und der Unterauftragsverarbeiter nehmen. Den Zeitpunkt sowie Art und Umfang einer jeden Prüfung oder Kontrolle nach dieser Ziffer werden die Parteien auf ein entsprechendes Verlangen der Auftraggeberin hin im Einzelfall vereinbaren.
7.3 Die Auftraggeberin dokumentiert das Ergebnis jeder Prüfung nach diesem Ziffer 7 und teilt es der Auftragnehmerin mit. Bei Fehlern, Mängeln, Rechtsverletzungen oder Unregelmäßigkeiten, die die Auftraggeberin feststellt, hat sie die Auftragnehmerin unverzüglich zu informieren. Werden bei der Prüfung Tatsachen festgestellt, welche Änderungen der betrieblichen Abläufe oder Betriebsorganisation der Auftragnehmerin erfordern, stellt die Auftragnehmerin unverzüglich die erforderlichen Anpassungen sicher, um den gesetzlichen oder vereinbarten Anforderungen an den Schutz der Auftraggeberdaten zu genügen.
§09Umgang mit Betroffenenrechten
8.1 Die Auftragnehmerin stellt durch technische und organisatorische Maßnahmen sicher, dass die Auftraggeberin ihre Pflichten nach Art. 12 bis 22 sowie Art. 32 bis 36 DS-GVO auch hinsichtlich Verarbeitungen von Auftraggeberdaten im Einfluss- und Verantwortungsbereich der Auftragnehmerin und ihrer Unterauftragsverarbeiter erfüllen kann. Sie wird der Auftraggeberin unverzüglich nach entsprechender Aufforderung Auskunft über Auftraggeberdaten geben, sofern die Auftraggeberin nicht selbst über die entsprechenden Informationen verfügt.
8.2 Macht eine betroffene Person ihre Rechte gemäß Art. 16 bis 18 DS-GVO geltend, ist die Auftragnehmerin verpflichtet, die Auftraggeberdaten auf Weisung der Auftraggeberin unverzüglich zu berichtigen, zu löschen oder einzuschränken. Die Auftragnehmerin wird der Auftraggeberin die Löschung, Berichtigung bzw. Einschränkung der Daten auf Verlangen in geeigneter Form nachweisen.
8.3 Macht eine betroffene Person ihre Rechte, etwa auf Auskunftserteilung, Berichtigung oder Löschung hinsichtlich ihrer Daten, unmittelbar gegenüber der Auftragnehmerin geltend, wird die Auftragnehmerin dieses Ersuchen unverzüglich an die Auftraggeberin weiterleiten und wartet deren Weisungen ab. Ohne entsprechende Einzelweisung wird die Auftragnehmerin nicht mit der betroffenen Person in Kontakt treten.
§10Laufzeit und Kündigung
9.1 Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Ist der Hauptvertrag ordentlich kündbar, gelten die Regelungen zur ordentlichen Kündigung entsprechend. Im Zweifel gilt eine Kündigung des Hauptvertrags auch als Kündigung dieses Vertrags und eine Kündigung dieses Vertrages als Kündigung des Hauptvertrages.
9.2 Die Parteien sind jederzeit zu einer außerordentlichen Kündigung dieses Vertrages aus wichtigem Grund berechtigt. Ein wichtiger Grund liegt für die Auftraggeberin insbesondere vor, wenn die Auftragnehmerin Bestimmungen der DS-GVO vorsätzlich oder zumindest grob fahrlässig verletzt oder eine Weisung der Auftraggeberin nicht ausführen kann oder diese Ausführung ernsthaft verweigert. Bei einfachen – also weder vorsätzlichen noch grob fahrlässigen – Verstößen setzt die Auftraggeberin der Auftragnehmerin zunächst eine angemessene Frist, innerhalb welcher die Auftragnehmerin den Verstoß abstellen kann. Nach fruchtlosem Ablauf dieser Frist steht der Auftraggeberin sodann das Recht zur außerordentlichen Kündigung zu.
§11Löschung und Rückgabe von Daten nach Vertragsbeendigung
10.1 Die Auftragnehmerin wird der Auftraggeberin nach Beendigung des Hauptvertrags oder jederzeit auf deren Verlangen alle ihr überlassenen Unterlagen, Daten und Datenträger, welche Auftraggeberdaten enthalten, speichern oder Rückschlüsse auf diese zulassen, zurückgeben oder nach billigem Ermessen der Auftraggeberin vollständig löschen, sofern nicht eine gesetzliche Aufbewahrungsfrist besteht. Ein sog. „hard delete“ ist hierbei nur auf Anforderung erforderlich und nur insoweit die Auftraggeberin hieran ein rechtliches Interesse nachweist. Im Übrigen genügt ein sog. „soft delete“, wobei die Auftragnehmerin keine Maßnahmen ergreifen darf, die eine endgültige Löschung der Auftraggeberdaten außerhalb des gewöhnlichen IT-Betriebs verzögert. Auf Datensicherungen enthaltene Informationen bleiben von der Verpflichtung zur Löschung ausgenommen und dürfen bis zu ihrer turnusmäßigen Löschung oder ihrer Wiederherstellung im üblichen Geschäftsbetrieb integer aufbewahrt werden. Werden diese wiederhergestellt, so sind die dort enthaltenen Auftraggeberdaten im Wege eines „hard delete“ zu löschen. Dies gilt nicht für Dokumentationen, die dem Nachweis der auftrags- und ordnungsgemäßen Verarbeitung der Auftraggeberdaten dienen. Solche Dokumentationen sind von der Auftragnehmerin in einer Form, welche dem Grundsatz der Datenminimierung entspricht, bis zum Ablauf des vierten Kalenderjahres nach der jeweiligen Datenverarbeitung aufzubewahren und auf Verlangen an die Auftraggeberin herauszugeben. Erst im Anschluss sind auch diese entsprechend den Regelungen dieser Ziffer zu löschen.
10.2 Die Auftragnehmerin wird der Auftraggeberin die Erfüllung der vorstehend beschriebenen Pflichten schriftlich bestätigen. Die Auftraggeberin hat das Recht, die vollständige und vertragsgerechte Erfüllung dieser Pflichten in geeigneter Weise zu kontrollieren; Ziffern 7.1 und 7.2 dieses Vertrags gelten hierfür entsprechend. Dieses Recht steht ihr während des ersten Kalenderjahres nach der Vertragsbeendigung ohne weitere Voraussetzungen zu, anschließend nur unter der Voraussetzung, dass greifbare Anhaltspunkte dafür bestehen, dass keine vertragsgemäße Löschung erfolgte.
§12Schlussbestimmungen
11.1 Die Parteien sind einig, dass die Einrede eines Zurückbehaltungsrechts durch die Auftragnehmerin hinsichtlich Ansprüchen, die sie aus diesem Vertrag treffen, ausgeschlossen ist, wenn dieses Zurückbehaltungsrecht nicht aufgrund von rechtskräftig festgestellten oder unbestrittenen Gegenansprüchen der Auftragnehmerin ausgeübt wird.
11.2 Änderungen und Ergänzungen dieser Vereinbarung bedürfen der Schriftform. Dies gilt auch für den Verzicht auf dieses Formerfordernis.
11.3 Die Regelungen dieses Vertrags gehen im Zweifel den Regelungen des Hauptvertrags vor. Sollten sich einzelne Bestimmungen dieser Vereinbarung ganz oder teilweise als unwirksam oder undurchführbar erweisen oder infolge Änderungen einer Gesetzgebung oder höchstrichterlichen Rechtsprechung nach Vertragsabschluss unwirksam oder undurchführbar werden, wird dadurch die Wirksamkeit der übrigen Bestimmungen nicht berührt. An die Stelle der unwirksamen oder undurchführbaren Bestimmung soll die wirksame und durchführbare Bestimmung treten, die dem Sinn und Zweck der nichtigen Bestimmung möglichst nahekommt.
11.4 Diese Vereinbarung unterliegt deutschem Recht.
11.5 Ausschließlicher Gerichtsstand für alle Streitigkeiten, die sich aus oder in Zusammenhang mit diesem Vertrag ergeben ist Köln, Nordrhein-Westfalen.
11.6 Dieser Vertrag wurde in deutscher und englischer Sprache geschlossen. Bei Abweichungen zwischen den Sprachfassungen gilt die deutsche Fassung.
§13Anlage 1 — Betroffene Datenarten und Personenkategorien
| Leistungen, bei denen Auftraggeberdaten verarbeitet werden | Kategorien verarbeiteter Daten | Kategorien betroffener Personen |
|---|---|---|
| Bereitstellung von KI-Modellen zur Inferenz (Text, Code, Bild, Audio, Embeddings, Reranking, Content Safety/Guardrails) über API und Weboberfläche | Eingaben wie insbesondere Prompts und Systemanweisungen, Dateien, Bilder, Audioaufnahmen sowie die daraus erzeugten Ausgaben wie insbesondere Textinhalte, Code, Bilder, Transkripte und Embeddings. | Alle Personen, deren Daten der Auftraggeber übermittelt, insbesondere Beschäftigte, Kunden, Interessenten und Ansprechpartner des Auftraggebers; bei Audioverarbeitung zusätzlich Personen, deren Stimme in den Aufnahmen enthalten ist; bei Bildverarbeitung zusätzlich Personen, welche auf den Bildinhalten zu sehen sind; |
| Nutzer- und Zugangsverwaltung | Personenstammdaten, Kommunikationsdaten (z.B. E-Mail-Adresse), Zugangs- und Berechtigungsdaten (einschließlich API-Schlüsseln) | Beschäftigte und sonstige Nutzer des Auftraggebers |
| Betrieb, Sicherheit und Protokollierung | Nutzungs- und Protokolldaten (z. B. IP-Adresse, Zeitstempel, genutztes Modell, Tokenmengen, Routing- und Failover-Entscheidungen, Fehlercodes). Protokolliert werden ausschließlich Betriebsmetadaten; Nachrichteninhalte (Eingaben und Ausgaben) werden nicht protokolliert. | Beschäftigte und sonstige Nutzer des Auftraggebers |
| Support | Kommunikationsdaten, Zeitstempel, Inhalte von Supportanfragen | Ansprechpartner und Nutzer des Auftraggebers |
| Tools zur Nutzung mit KI-Modellen | Eingaben wie insbesondere Suchanfragen, angefragte URLs und Webinhalte, übermittelte Dokumente | Alle Personen, deren Daten der Auftraggeber übermittelt, insbesondere Beschäftigte, Kunden, Interessenten und Ansprechpartner des Auftraggebers; |
| Vektorspeicher | Vom Auftraggeber hochgeladene Dokumente und Dateien, daraus erzeugte Chunks und Embeddings sowie zugehörige Metadaten; Speicherung bis zur Löschung durch den Auftraggeber. | Alle Personen, deren Daten der Auftraggeber übermittelt, insbesondere Beschäftigte, Kunden, Interessenten und Ansprechpartner des Auftraggebers; |
§14Anlage 2 — Weisungsberechtigte / Weisungsempfänger
Weisungsberechtigte Personen der Auftraggeberin ist die Person, die den Auftragsverarbeitungsvertrag im Auftrag und mit Genehmigung der Auftraggeberin akzeptiert. Weisungsempfänger bei der Auftragnehmerin ist: Sebastian Nell, CTO, s.nell@melious.de
§15Anlage 3 — Technische und organisatorische Maßnahmen
Technische und organisatorische Maßnahmen gem. Art. 32 DS-GVO
- Vertrauliche Behandlung von Daten in der Arbeitsorganisation
- Zugangs- und Zugriffskontrolle auf Daten
- Nutzerauthentifizierung
- Verschlüsselungskonzept betreffs data in transit und data at rest
- Trennung von Fremd- und Eigendaten, Trennung der Datensätze verschiedener Kunden
- Protokollierung von Zugriffen auf Daten
- Regelmäßige Datensicherung und Konzepte zur Wiederherstellung von Daten im Falle des Datenverlusts
- Konzept zur Fortführung der Leistungserbringung bei Sicherheitsvorfällen und Störungen der Infrastruktur
- Konzept zur Löschung und Migration von Datenbeständen
- Konzepte zur sicheren Softwareentwicklung
- Konzept zur Detektion und Reaktion auf Sicherheitsvorfälle
- Konzept zur Detektion und zur Behebung von Schwachstellen, Patch-Management
- Dokumentation der Sicherheitsmaßnahmen, regelmäßige Managementreviews und Grundsatz der kontinuierlichen Verbesserung von Sicherheitsmaßnahmen.
Die im Einzelfall konkret ergriffenen Maßnahmen hängen von den gebuchten und tatsächlich verwendeten Leistungen ab. Sie werden auf Anfrage den Kunden in aggregierter Form zur Verfügung gestellt. Im Übrigen gilt Ziffer 7.
§16Anlage 4 — Subunternehmer bei Vertragsschluss
| Name und Anschrift | Beschreibung der Leistung | Land der Leistungserbringung |
|---|---|---|
| Berget AI AB Götgatan 18, 118 46 Stockholm, Schweden | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Schweden |
| Infercom SCS 29 Boulevard Grande-Duchesse Charlotte, 1331 Luxembourg, Luxemburg | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Luxemburg |
| Inceptron AB Scheelevägen 15, 223 70 Lund, Schweden | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Schweden |
| Nebius Group N.V. Gustav Mahlerlaan 300, 1082 ME Amsterdam, Niederlande | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Niederlande |
| SEEWEB s.r.l. (Regolo.ai) C.so Lazio 9/a, 03100 Frosinone, Italien | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Italien |
| Scaleway SAS 8 Rue de la Ville l'Évêque, 75008 Paris, Frankreich | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Frankreich |
| TensorX Ltd. Unit 25 Classon House, Dundrum Business Park, Dublin 14, D14 N2F6, Irland | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Irland |
| DataCrunch Oy (Verda) Lapinlahdenkatu 16, 00180 Helsinki, Finnland | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Finnland |
| AKI.IO GmbH Marienburger Straße 1, 10405 Berlin, Deutschland | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Deutschland |
| IONOS SE Elgendorfer Str. 57, 56410 Montabaur, Deutschland | Cloud-Hosting und KI-Inferenz: Bereitstellung von Cloud-Infrastruktur, Hosting von Plattformkomponenten, Verarbeitung von API-Anfragen; S3-Objektspeicher zur Speicherung clientseitig verschlüsselter Dateien (Region eu-central-1, Frankfurt) | Deutschland |
| OVH SAS (OVHcloud) 2 Rue Kellermann, 59100 Roubaix, Frankreich | Cloud-Hosting, Objektspeicher und KI-Inferenz: Bereitstellung von Cloud-Infrastruktur, Hosting von Plattformkomponenten, Speicherung von Dateien und Backups (S3-kompatibler Objektspeicher), Verarbeitung von API-Anfragen | Frankreich |
| weber.digital GmbH (weber.cloud) Zollernstraße 49, 72336 Balingen, Deutschland | KI-Inferenz: Entgegennahme und Verarbeitung von API-Anfragen, Ausführung von KI-Modellen (Open-Weight-Modelle) und Rückgabe von Modellantworten; Ausfallsicherheit durch Multi-Provider-Routing | Deutschland |
| G-Core Labs S.A. (Gcore) 2-4, rue Edmond Reuter, L-5326 Contern, Luxemburg | DNS-Dienst: Auflösung von Domainnamen, Weiterleitung von DNS-Anfragen, Protokollierung von Zugriffen; Reduzierung von Ladezeiten, DDoS-Schutz | Luxemburg |
| Linkup Technologies SAS 28 Avenue des Pépinières, 94260 Fresnes, Frankreich | Web-Suche: Durchführung von Echtzeit-Internetsuchen auf Basis KI-generierter Suchanfragen, Rückgabe strukturierter Suchergebnisse; Datenverarbeitung ausschließlich in der EU, Zero Data Retention | Frankreich |
| Qwant SAS 42 Avenue de la Porte de Clichy, 75017 Paris, Frankreich | Web-Suche: Durchführung von Internetsuchen auf Basis KI-generierter Suchanfragen, Rückgabe von Suchergebnissen; datenschutzfreundliche Suche ohne Speicherung personenbezogener Suchhistorie, Datenverarbeitung in der EU | Frankreich |
| Mollie B.V. Keizersgracht 126, 1015 CW Amsterdam, Niederlande | Zahlungsabwicklung: Verarbeitung pseudonymisierter Zahlungsreferenzen, Abonnement- und Mandatsverwaltung (SEPA-Lastschrift, Kreditkarte), Erstattungsabwicklung | Niederlande |
| UAB „Data troops“ (Decodo, ehemals Smartproxy) Švitrigailos str. 34, Vilnius, Litauen | Proxy-Dienst: Weiterleitung ausgehender Plattform-Anfragen über Proxy-Infrastruktur, Verarbeitung technischer Verbindungsdaten | Litauen |
| sevDesk GmbH Im Unteren Angel 1, 77652 Offenburg, Deutschland | Cloud-Buchhaltungssoftware: Verarbeitung und Speicherung von Rechnungs-, Buchhaltungs- und Finanzdaten; Erstellung und Verwaltung von Rechnungen, Belegerfassung und -archivierung, Umsatzsteuervoranmeldung | Deutschland |