Vereinbarung zur Auftragsverarbeitung
Inkrafttreten: Aktivierung ausstehend (nicht festgelegt ist für die Veröffentlichung vorgesehen).
Letzte Aktualisierung: Aktivierung ausstehend (nicht festgelegt ist für die Veröffentlichung vorgesehen).
Entwurf erstellt: 6. Oktober 2026. Diese Vereinbarung ist noch nicht in Kraft. Ihre Anlagen und Angaben zum Betrieb müssen vor der Annahme vervollständigt werden.
Entwurf überarbeitet: 7. Oktober 2026. Die Aktivierung steht weiterhin aus.
Unverbindliche Zusammenfassung. Wenn wir personenbezogene Daten für Ihr Projekt oder Ihre gehostete Anwendung verarbeiten, geben Sie die Weisungen. Die Vereinbarung regelt Pflichten zur Vertraulichkeit, Sicherheit, zum Anbietereinsatz und zur Löschung. Sie erlaubt weder Marketing noch Training mit Ihren Anwendungsdaten. Diese Zusammenfassung gehört nicht zum verbindlichen Vertragstext.
1. Parteien und Weisungen
1.1. Der im Konto oder Auftrag bezeichnete zustimmende Kunde („Verantwortlicher“) und Igor Tkachenko OwlMeans Software (unter der Kurzbezeichnung „OwlMeans Software, JDG“), NIP 6772507251, EU-Umsatzsteuer-Identifikationsnummer PL6772507251, REGON 527979906, ul. Ariańska 9/5, 31-505 Kraków, Polen; support@owlmeans.com; Telefon +48 780 256 571 („Auftragsverarbeiter“), schließen diese Vereinbarung gemäß Artikel 28 DSGVO. Ist der Kunde selbst Auftragsverarbeiter, muss er befugt sein, OwlMeans zu bestellen und rechtmäßige Weisungen weiterzugeben. Die Rollenbezeichnungen gelten dann entsprechend. Bei Widersprüchen zu Dienstleistungsbedingungen hat diese Vereinbarung für personenbezogene Kundendaten Vorrang. Gesetzliche Übermittlungsklauseln haben im jeweiligen Anwendungsbereich Vorrang.
1.2. Der Auftragsverarbeiter darf personenbezogene Daten nur nach den dokumentierten Weisungen im Auftrag, den aktivierten Funktionen und Anlage A verarbeiten. Dies gilt auch für internationale Übermittlungen, sofern keine abweichende gesetzliche Pflicht besteht. Über eine solche Pflicht muss er den Verantwortlichen vor der Verarbeitung informieren, soweit dies nicht verboten ist. Hält er eine Weisung für rechtswidrig, muss er sie unverzüglich beanstanden. Der Verantwortliche bestimmt Rechtsgrundlagen, Hinweise, Befugnisse und Datenminimierung. Beide Parteien bleiben an ihre eigenen gesetzlichen Pflichten gebunden.
1.3. OwlMeans ist gemäß der Datenschutzerklärung Verantwortlicher für seine eigene Interessenten- und Kontaktverwaltung, Korrespondenz zum Dienst und Aufzeichnungen über die Bearbeitung gesetzlicher Anträge. Personenbezogene Daten, für die der Kunde Verantwortlicher ist und die für weisungsgebundenen Projektsupport bereitgestellt werden, einschließlich eines erforderlichen Anhangs, fallen weiterhin unter diese Vereinbarung. Die Übermittlung über ein Anfrageformular macht diese Daten nicht zu unabhängig verwendbaren Marketing- oder Trainingsdaten von OwlMeans. Vor der Nutzung dieses Kanals für solche Daten müssen die Parteien geeignete Weisungen, Datenminimierung, befugte E-Mail- und Postfachempfänger sowie die erforderlichen Angaben zu Übermittlungen und Sicherheit sicherstellen. Die Löschung in der temporären Datenbank des Anfragedienstes entfernt keine zugestellten E-Mails, Anhänge oder Sicherungskopien; diese unterliegen weiterhin den anwendbaren Weisungen und Klausel 4.2. Anträge, die Daten in der Verantwortlichkeit des Kunden betreffen, sind gemäß Klausel 2.2 an den jeweiligen Verantwortlichen weiterzuleiten.
1.4. „Personenbezogene Kundendaten“ bezeichnet personenbezogene Daten, die OwlMeans nach dokumentierten Kundenweisungen für Projekt, Repository, Anwendung oder beauftragten Support verarbeitet, auch wenn der Kunde befugter Auftragsverarbeiter eines anderen Verantwortlichen ist. Ausgenommen sind Daten, für die OwlMeans rechtmäßig selbst Verantwortlicher bei eigener Konto-, Abrechnungs-, Sicherheits- oder Korrespondenzverwaltung ist; Rollen und Zwecke folgen der Datenschutzerklärung. Empfang über einen Supportkanal allein ändert die Verantwortlichen-/Auftragsverarbeiterrolle nicht.
2. Personal, Sicherheit und Unterstützung
2.1. Zugriff erhalten nur befugte Personen, die zur Vertraulichkeit verpflichtet sind. Der Auftragsverarbeiter muss risikogerechte Maßnahmen nach Artikel 32 DSGVO umsetzen und aufrechterhalten, wie in Anlage B beschrieben. Dabei sind Vertraulichkeit, Integrität, Verfügbarkeit, Wiederherstellung und regelmäßige Bewertung zu berücksichtigen. Ein Funktionsname oder ein Vertragsversprechen bestätigt nicht die tatsächliche Umsetzung.
2.2. Der Auftragsverarbeiter muss den Verantwortlichen bei Betroffenenanfragen, Sicherheitspflichten, Folgenabschätzungen und Konsultationen der Aufsichtsbehörden unterstützen. Dabei sind die Art der Verarbeitung und die verfügbaren Informationen zu berücksichtigen. Relevante Anfragen sind weiterzuleiten. Inhaltlich darf er nur auf Weisung oder aufgrund einer gesetzlichen Pflicht antworten. Unangemessene Gebühren dürfen notwendige Unterstützung nicht verhindern. Außergewöhnliche, gesondert angeforderte Arbeiten können im Voraus vereinbart werden.
2.3. Nach Kenntnis einer Verletzung des Schutzes personenbezogener Daten muss der Auftragsverarbeiter den Verantwortlichen ohne unangemessene Verzögerung benachrichtigen. Die Meldung muss die verfügbaren Angaben zur Art der Verletzung, zu betroffenen Kategorien und Zahlen, zum Kontakt, zu wahrscheinlichen Folgen und zur Eindämmung enthalten. Ergänzungen sind schrittweise nachzureichen. Dies ersetzt nicht die gegebenenfalls geltende 72-Stunden-Meldepflicht des Verantwortlichen. Ein unbelegtes kürzeres Betriebs-SLA wird nicht zugesagt.
3. Unterauftragsverarbeitung und Übermittlungen
3.1. Der Verantwortliche erteilt eine allgemeine Genehmigung nur für die bestätigten Unterauftragsverarbeiter in Anlage C und deren angegebene Verarbeitung. Geplante Ergänzungen oder Ersetzungen muss der Auftragsverarbeiter im Voraus ankündigen. Dabei muss er die angemessene Widerspruchsfrist aus dem vervollständigten Auftrag einräumen. Berechtigte Einwände sind auszuräumen. Andernfalls muss er eine praktikable Alternative anbieten oder die Beendigung der betroffenen Verarbeitung mit angemessener Anpassung vorausbezahlter Entgelte ermöglichen. Nicht identifizierte Ersatzempfänger sind nicht genehmigt.
3.2. Jeder Unterauftragsverarbeiter muss an gleichwertige Pflichten nach Artikel 28 DSGVO gebunden sein. Der Auftragsverarbeiter bleibt für deren Erfüllung verantwortlich. Beschränkte Übermittlungen benötigen vor ihrem Beginn eine gültige Grundlage nach Kapitel V DSGVO sowie gegebenenfalls eine Bewertung und ergänzende Maßnahmen. Nicht unterzeichnete Standardvertragsklauseln oder ungeprüfte Angemessenheitsbehauptungen werden nicht stillschweigend einbezogen. Für Daten unter britischem Datenschutzrecht ist der anwendbare britische Mechanismus gesondert festzulegen. Bei vom Kunden gewählten unabhängigen Diensten muss die jeweilige Rolle ausdrücklich geprüft werden.
4. Nachweise, Prüfung und Ende der Verarbeitung
4.1. Der Auftragsverarbeiter muss die Informationen liefern, die zum Nachweis der Pflichterfüllung erforderlich sind. Er muss angemessene Prüfungen durch den Verantwortlichen oder dessen unabhängige Prüfstelle ermöglichen, einschließlich erforderlicher Inspektionen, unter Vertraulichkeits- und Sicherheitsvorkehrungen. Die Terminplanung darf weder die Bearbeitung von Vorfällen und Behördenanfragen behindern noch gesetzliche Prüfrechte vereiteln. Der Auftragsverarbeiter muss die vorgeschriebenen Verarbeitungsaufzeichnungen führen und mit den Behörden zusammenarbeiten.
4.2. Am Ende der Verarbeitung wählt der Verantwortliche zwischen Rückgabe und Löschung personenbezogener Kundendaten einschließlich vorhandener Kopien. Gesetzlich erforderliche Aufbewahrung bleibt vorbehalten. Die vervollständigte Anlage muss Exportformate, den Umgang mit Sicherungskopien und den Löschplan benennen. Aufbewahrte Daten bleiben geschützt; ihre Verarbeitung bleibt beschränkt. Kontoschließung oder Projektlöschung allein dürfen nicht als Löschung sämtlicher Ablaufprotokolle oder Sicherungskopien dargestellt werden. Auf Anfrage muss der Auftragsverarbeiter den Abschluss bestätigen.
Anlage A. Beschreibung der Verarbeitung und Weisungen
Gegenstand sind die angeforderte KI-Softwareentwicklung, Repository-Vorgänge, Projektunterstützung und optionales Hosting beziehungsweise IAM. Die Dauer umfasst die weisungsgemäße Dienstleistungsbeziehung sowie die dokumentierte Rückgabe oder Löschung und rechtmäßige Aufbewahrung. Die Verarbeitung umfasst Erhebung, Speicherung, Analyse und Inferenz, Erzeugung, Abruf, Übermittlung an befugte Anbieter, Zugangsverwaltung, Hosting, Export und Löschung. Ihr Zweck ist die Bereitstellung des vom Kunden bestimmten Projekts oder der Anwendung. Eigenständiges Marketing, Profiling, eine Nutzung durch Partner, Datensätze zur Agenten- und Pipelineverbesserung oder das Training eigener Modelle sind ausgeschlossen.
Betroffen sind Beschäftigte des Kunden, Mitwirkende und Anwendungsnutzer, deren Daten der Kunde rechtmäßig übermittelt. Die Daten umfassen Kennungen, Kontakt-, Konto- und Rollendaten, kundenseitig eingereichte Prompts, Code und Inhalte, Verläufe, Betriebsmetadaten und weisungsgemäß verarbeitete Anwendungsdatensätze. Besondere Kategorien personenbezogener Daten, Daten über Straftaten und Daten von Kindern erfordern vor der Annahme eine gesonderte dokumentierte Bewertung und Schutzmaßnahmen. Sie sind keine standardmäßig zulässigen Eingaben für optionales Training. Die Verarbeitung erfolgt auf Anfrage und während aktivierten Hostings. Vor ihrem Beginn sind der Kontakt des Verantwortlichen, der tatsächliche Datenbestand und die Kategorien, die Aufbewahrung sowie geografische Weisungen in der Konto- oder Auftragsanlage einzutragen.
Anlage B. Erforderliche Sicherheitsbeschreibung
Der vervollständigte Betriebsplan muss die Trennung des Zugriffs auf Mandanten und Projekte, minimale Zugriffsrechte und Authentifizierung benennen. Er muss außerdem den Umgang mit Geheimnissen und deren Rotation, Übertragungs- und Speicherschutz, Zugriff auf Ablaufprotokolle und Inhalte sowie Datenminimierung beschreiben. Hinzu kommen der Umgang mit Schwachstellen und Updates, die Eskalation von Vorfällen, Tests von Sicherung und Wiederherstellung sowie Lösch- und Rechteverfahren. Für jeden Punkt muss er die tatsächlich umgesetzte Maßnahme, den zuständigen Kontakt und relevante Einschränkungen festhalten. Weder diese Liste noch die Bezeichnung als Alpha belegt, dass eine Kontrolle vorhanden ist. Verarbeitung, die eine fehlende Kontrolle benötigt, darf erst nach deren Umsetzung oder einer rechtmäßigen Eingrenzung beginnen.
Anlage C. Genehmigte Anbieter und Übermittlungen
Das Verzeichnis der Unterauftragsverarbeiter bildet nach Vervollständigung und Annahme diese Anlage. Es muss die tatsächlichen Vertragsunternehmen, Funktionen, Standorte, Übermittlungsgrundlagen, die Aufbewahrung bei den Anbietern und die Widerspruchsfrist enthalten. Die Liste aktiver Dienste bezeichnet die aktuelle Nutzung und ist keine pauschale Genehmigung jedes Empfängers oder jeder Verarbeitungsrolle durch den Verantwortlichen. Die Genehmigung gilt nur für die tatsächlich in der vervollständigten Anlage bezeichnete Verarbeitung personenbezogener Kundendaten. Google reCAPTCHA ist ein offengelegter Sicherheitsempfänger zur Abwehr von Bots, Betrug und Missbrauch. Seine Nutzung für Konto- oder Websitedaten, für die OwlMeans verantwortlich ist, bedeutet für sich genommen keine Beauftragung als Unterauftragsverarbeiter für Kundendaten. Jede Verarbeitung von Kundendaten nach Weisung benötigt die entsprechenden vervollständigten Anbieter- und Übermittlungsangaben. Kontakt und Anfragekanal des Verantwortlichen ergeben sich aus dem Auftrag oder Konto; der Auftragsverarbeiter ist unter support@owlmeans.com erreichbar. Zwingende regionale Datenschutzrechte und Aufsichtsbefugnisse bleiben unberührt.