Auftragsverarbeitungsvertrag
Vereinbarung nach Art. 28 Abs. 3 der Datenschutz-Grundverordnung (DSGVO). Anlage zu den Allgemeinen Geschäftsbedingungen von brayyn und zu individuellen Vereinbarungen wie einer Pilotvereinbarung.
1. Vertragsparteien
- Verantwortlicher
- Der Kunde, der mit brayyn einen Vertrag über die Nutzung der Wissensplattform brayyn geschlossen hat (Hauptvertrag), im Folgenden „Kunde“.
- Auftragsverarbeiter
- Imprinted FlexCo, Schnellberg 19, 5133 Gilgenberg am Weilhart, Österreich, FN 688865 m, Landesgericht Ried im Innkreis, handelnd unter der Marke brayyn, im Folgenden „brayyn“.
Dieser Vertrag ist Bestandteil des Hauptvertrags und kommt mit ihm zustande. Er gilt für jede Verarbeitung personenbezogener Daten, die brayyn im Auftrag des Kunden vornimmt.
2. Gegenstand und Dauer
Gegenstand ist die Bereitstellung der Wissensplattform brayyn als Software as a Service nach dem Hauptvertrag. Dieser Vertrag gilt für die Laufzeit des Hauptvertrags und endet erst, wenn brayyn die Daten des Kunden nach Punkt 12 gelöscht hat.
3. Art und Zweck der Verarbeitung
brayyn speichert die Inhalte des Kunden, zerlegt Dokumente in Abschnitte und erstellt daraus Vektordarstellungen (Embeddings) für die Suche, beantwortet Fragen der Nutzer mithilfe von KI-Modellen, leitet offene Fragen an zuständige Personen weiter, wenn die fragende Person sie abschickt (ohne ihren Namen), verschickt Einladungen und Anmeldelinks per E-Mail, protokolliert Änderungen und sichert die Daten. Zweck ist ausschließlich die Erbringung der Leistungen aus dem Hauptvertrag.
4. Art der Daten und Kreis der Betroffenen
- Arten personenbezogener Daten
-
- Kontodaten der Nutzer: Name, E-Mail-Adresse, Rolle, Zugehörigkeit zum Unternehmen, bei Anmeldung über Microsoft die Microsoft-Kennung und die Kennung des Mandanten (Tenant).
- Nutzungsdaten: Fragen, Antworten, Verläufe, Bewertungen von Antworten, Zeitpunkte, gewählte Sprache und Einträge im Audit-Protokoll.
- Inhalte der hochgeladenen Dokumente, Chats und Seiten. Sie können personenbezogene Daten von Beschäftigten, Kundinnen und Kunden, Geschäftspartnern und anderen Personen enthalten, etwa Namen, Kontaktdaten, Funktionen und Angaben aus Projekten.
- Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) nur, wenn der Kunde solche Inhalte hochlädt. Ob das geschieht, entscheidet allein der Kunde.
- Kategorien betroffener Personen
-
- Beschäftigte und andere Nutzer, denen der Kunde Zugang gibt.
- Personen, die in den Inhalten des Kunden genannt werden, etwa Beschäftigte und Ansprechpersonen bei Kunden, Lieferanten und Geschäftspartnern.
5. Weisungen
5.1 brayyn verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, auch bei einer Übermittlung in ein Drittland, es sei denn, brayyn ist nach dem Recht der Union oder eines Mitgliedstaats dazu verpflichtet. In diesem Fall teilt brayyn dem Kunden diese Pflicht vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
5.2 Die Weisungen sind mit dem Hauptvertrag, diesem Vertrag und der Nutzung der Funktionen der Plattform durch den Kunden erteilt, etwa durch Hochladen, Löschen oder das Vergeben von Rechten. Weitere Weisungen erteilt der Kunde in Textform.
5.3 Ist brayyn der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert brayyn den Kunden unverzüglich und darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.
6. Vertraulichkeit
brayyn verpflichtet alle Personen, die Zugang zu personenbezogenen Daten des Kunden haben, schriftlich zur Vertraulichkeit und zur Wahrung des Datengeheimnisses nach § 6 Datenschutzgesetz (DSG), auch über das Ende ihrer Tätigkeit hinaus. Zugang erhalten nur Personen, die ihn für ihre Aufgaben benötigen.
7. Sicherheit der Verarbeitung
brayyn trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. brayyn darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt, und dokumentiert wesentliche Änderungen.
8. Unterauftragsverarbeiter
8.1 Der Kunde erteilt brayyn die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Bei Vertragsschluss sind die in Anlage 2 genannten Unterauftragsverarbeiter genehmigt.
8.2 brayyn informiert den Kunden mindestens zwei Wochen vorher in Textform über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Der Kunde kann der Änderung innerhalb dieser Frist in Textform widersprechen. Widerspricht er, kann er den Hauptvertrag zum Zeitpunkt der Änderung außerordentlich kündigen, sofern brayyn die Leistung nicht ohne den betroffenen Unterauftragsverarbeiter erbringt.
8.3 brayyn erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die diesem Vertrag entsprechen, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). brayyn haftet dem Kunden für die Einhaltung dieser Pflichten durch seine Unterauftragsverarbeiter.
9. Unterstützung des Kunden
9.1 brayyn unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu beantworten (Art. 12 bis 22 DSGVO). Wendet sich eine betroffene Person direkt an brayyn, leitet brayyn die Anfrage unverzüglich an den Kunden weiter.
9.2 brayyn unterstützt den Kunden bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und einer vorherigen Konsultation der Aufsichtsbehörde, unter Berücksichtigung der Art der Verarbeitung und der brayyn vorliegenden Informationen.
10. Meldung von Verletzungen
brayyn meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden, nachdem brayyn davon Kenntnis erlangt hat, in Textform. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reicht brayyn nach, sobald sie vorliegen. brayyn ergreift unverzüglich Maßnahmen zur Eindämmung und unterstützt den Kunden bei seinen Melde- und Benachrichtigungspflichten (Art. 33 und 34 DSGVO).
11. Nachweise und Kontrollen
11.1 brayyn stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, etwa Unterlagen zu den Maßnahmen nach Anlage 1 und Nachweise der Unterauftragsverarbeiter wie die Zertifizierung von Amazon Web Services nach ISO/IEC 27001 und deren SOC-2-Berichte.
11.2 Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der kein Wettbewerber von brayyn ist, kann die Einhaltung nach Anmeldung mit angemessener Frist, in der Regel zwei Wochen, auch vor Ort bei brayyn prüfen, während der Geschäftszeiten und ohne den Betrieb unverhältnismäßig zu stören. Für die Rechenzentren der Unterauftragsverarbeiter treten deren Zertifikate und Prüfberichte an die Stelle einer Kontrolle vor Ort.
11.3 Die Kosten einer Kontrolle vor Ort trägt der Kunde, es sei denn, sie deckt einen Verstoß von brayyn gegen diesen Vertrag oder gegen Datenschutzrecht auf.
12. Löschung und Rückgabe
12.1 Während der Laufzeit kann der Kunde Inhalte jederzeit selbst löschen. Gelöschte Chats entfernt brayyn nach sieben Tagen endgültig. Entfernt der Kunde einen Nutzer, löscht brayyn dessen Konto samt Chats nach 30 Tagen, sofern der Nutzer keinem anderen Kunden angehört; Wissen, das der Nutzer beigetragen hat, bleibt ohne Namen erhalten.
12.2 Nach dem Ende des Hauptvertrags kann der Kunde seine Inhalte noch 30 Tage lang in gängigen Formaten exportieren. Danach löscht brayyn alle personenbezogenen Daten des Kunden, soweit nicht das Recht der Union oder eines Mitgliedstaats eine Speicherung vorschreibt.
12.3 Die Löschung umfasst auch Sicherungen: Die Sicherungen der Datenbank reichen 35 Tage zurück und werden danach automatisch gelöscht, ältere Versionen im Dateispeicher nach 30 Tagen. Alle Sicherungen sind damit spätestens 35 Tage nach der Löschung aus dem laufenden System entfernt. Dokumente, die der Kunde während der Laufzeit löscht, entfernt brayyn nach sieben Tagen endgültig aus dem laufenden System, samt Text, Suchindex und Datei.
12.4 brayyn bestätigt dem Kunden die Löschung in Textform.
13. Keine Nutzung für KI-Training
brayyn verwendet die Daten des Kunden nur zur Erbringung der Leistungen. Weder brayyn noch seine Unterauftragsverarbeiter nutzen Inhalte, Fragen oder Antworten des Kunden zum Training, zur Feinabstimmung oder zur sonstigen Verbesserung von KI-Modellen. KI-Anbieter erhalten die Daten nur zur Bearbeitung der jeweiligen Anfrage und speichern sie darüber hinaus nicht (Zero Data Retention).
14. Übermittlung in Drittländer
brayyn verarbeitet die Daten des Kunden in der EU. Eine Übermittlung in Drittländer ist nicht vorgesehen. Einige Unterauftragsverarbeiter gehören zu Konzernen mit Sitz in einem Drittland, insbesondere in den USA. Soweit ein Zugriff von dort nicht ausgeschlossen werden kann, stützt er sich auf das EU-US Data Privacy Framework (Art. 45 DSGVO) oder auf Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Jede andere Übermittlung erfolgt nur auf dokumentierte Weisung des Kunden und nach Art. 44 bis 49 DSGVO.
15. Haftung
Gegenüber betroffenen Personen haften die Parteien nach Art. 82 DSGVO. Im Verhältnis zwischen dem Kunden und brayyn gilt die Haftungsregel des Hauptvertrags, mangels einer solchen Punkt 10 der AGB, soweit Art. 82 DSGVO nicht zwingend etwas anderes vorsieht.
16. Schlussbestimmungen
16.1 In Fragen des Datenschutzes geht dieser Vertrag dem Hauptvertrag vor.
16.2 Änderungen dieses Vertrags bedürfen der Textform. Für Anpassungen der Anlagen gelten Punkt 7 und Punkt 8.
16.3 Rechtswahl und Gerichtsstand richten sich nach Punkt 13 der AGB. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.
Anlage 1: Technische und organisatorische Maßnahmen
- Zutrittskontrolle
- brayyn betreibt keine eigenen Server. Die Rechenzentren von Amazon Web Services in Frankfurt sind durch Zutrittskontrollen, Videoüberwachung und Wachpersonal gesichert und nach ISO/IEC 27001 zertifiziert.
- Zugangskontrolle
- Administrativer Zugang zur Infrastruktur nur mit Single Sign-on und Mehr-Faktor-Authentifizierung. Die Datenbank ist nicht aus dem Internet erreichbar; Wartungszugriffe laufen über einen abgesicherten Bastion-Host im privaten Netz (Tailscale). Berechtigungen in AWS nach dem Prinzip der geringsten Rechte (IAM). Nutzer melden sich über Microsoft Entra ID oder mit einem Anmeldelink per E-Mail an.
- Zugriffskontrolle
- Rollen in der Anwendung und Rechte je Ordner. Jede Abfrage ist auf das Unternehmen des Nutzers beschränkt. Antworten stützen sich nur auf Dokumente, auf die der Nutzer Zugriff hat, und nur auf deren aktuelle Fassung.
- Trennungskontrolle
- Logische Trennung der Mandanten: Alle Datensätze tragen die Kennung des Unternehmens, nach der jede Abfrage filtert. Entwicklungs- und Produktivumgebung haben getrennte Datenbanken und Zugangsrollen; die Entwicklungsumgebung enthält keine Kundendaten.
- Weitergabekontrolle
- Übertragung über öffentliche Netze nur verschlüsselt (TLS 1.2 oder höher); die Dienste untereinander sprechen nur in einem privaten Netz ohne Zugang aus dem Internet, die Verbindung zur Datenbank ist verschlüsselt. Datenbank und Dateispeicher sind mit Schlüsseln aus dem AWS Key Management Service (KMS) verschlüsselt. Uploads laufen über zeitlich begrenzte, signierte Adressen; Größe und Prüfsumme jeder Datei werden geprüft.
- Eingabekontrolle
- Ein Audit-Protokoll in der Anwendung hält fest, wer Dokumente hochgeladen oder gelöscht, Rollen geändert, Personen eingeladen und Ordnerzugriffe vergeben hat. Änderungen an der Infrastruktur protokolliert AWS CloudTrail.
- Verfügbarkeitskontrolle
- Laufende Sicherungen der Datenbank mit Wiederherstellung auf jeden Zeitpunkt der letzten 35 Tage, Versionierung im Dateispeicher. Health-Checks mit automatischem Neustart, Alarme bei Störungen, Web Application Firewall und Begrenzung der Anfragehäufigkeit.
- Pseudonymisierung und Datenminimierung
- Fehlerberichte enthalten keine Inhalte von Anfragen; E-Mail-Adressen werden vor dem Versand entfernt. Protokolle enthalten keine Dokumentinhalte, Fragen oder Antworten. KI-Modelle erhalten nur die für die jeweilige Anfrage nötigen Textabschnitte.
- Auftragskontrolle
- Unterauftragsverarbeiter nur mit Auftragsverarbeitungsvertrag, ausgewählt nach Sicherheit und Verarbeitung in der EU.
- Überprüfung der Wirksamkeit
- Automatische Prüfung der Container-Images auf Schwachstellen (Trivy) und der Abhängigkeiten bei jedem Build, Erkennung von Bedrohungen in der AWS-Umgebung (Amazon GuardDuty). brayyn überprüft diese Maßnahmen mindestens einmal jährlich.
Anlage 2: Unterauftragsverarbeiter
| Name | Leistung | Ort der Verarbeitung | Grundlage |
|---|---|---|---|
| Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg | Hosting, Datenbank, Dateispeicher, E-Mail-Versand (Amazon SES), KI-Modelle über Amazon Bedrock (Anthropic Claude, Cohere Embed, Cohere Rerank) | Frankfurt (DE), Region eu-central-1 | AVV von AWS; für die US-Konzernmutter EU-US Data Privacy Framework und Standardvertragsklauseln |
| Requesty Ltd, 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, Vereinigtes Königreich | KI-Gateway: leitet Anfragen an KI-Modelle weiter, ohne sie zu speichern (Protokollierung ausgeschaltet, Zero Data Retention) | Frankfurt (DE), auf AWS | AVV; Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich (Art. 45 DSGVO) |
| Neural Compute Ltd (sference), 167-169 Great Portland Street, 5th Floor, London W1W 5PF, Vereinigtes Königreich | Betrieb von KI-Modellen, angebunden über Requesty | Finnland (EU) | über Requesty, keine Speicherung; Angemessenheitsbeschluss der EU-Kommission für das Vereinigte Königreich (Art. 45 DSGVO) |
| TensorX Ltd., Unit 25, Classon House, Dundrum Business Park, Dublin 14, Irland | Betrieb von KI-Modellen, angebunden über Requesty | Dublin (IE) und Helsinki (FI) | über Requesty, keine Speicherung |
| Nebius B.V., Schiphol Boulevard 165, 1118 BG Schiphol, Niederlande | Betrieb von KI-Modellen, angebunden über Requesty | EU | über Requesty, keine Speicherung |
| Google Cloud EMEA Limited (Vertex AI), 70 Sir John Rogerson's Quay, Dublin 2, Irland | Betrieb von KI-Modellen, angebunden über Requesty | EU-Region | über Requesty, keine Speicherung |
| Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich | Betrieb von KI-Modellen, angebunden über Requesty | EU | über Requesty, keine Speicherung |
| Microsoft Ireland Operations Limited (Azure OpenAI), One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland | Betrieb von KI-Modellen, angebunden über Requesty | Germany West Central (DE) | über Requesty, keine Speicherung |
| European Perspective SAS (Staan), 42 avenue de la Porte de Clichy, 75017 Paris, Frankreich | Online-Suche: erhält nur die Frage im Wortlaut (höchstens 400 Zeichen), und nur wenn der Kunde die Online-Suche freigegeben und der Nutzer sie für die Frage eingeschaltet hat | Frankreich (EU), Hosting bei OVH | AVV |
| Functional Software, Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA | Fehlerberichte und Leistungsdaten, ohne Inhalte von Anfragen und ohne E-Mail-Adressen | EU-Datenregion, Frankfurt (DE) | AVV; EU-US Data Privacy Framework und Standardvertragsklauseln |
Stand: 5. Oktober 2026