Vertrag zur Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO · Stand: Juni 2026 · Eine von beiden Parteien unterzeichnete Fassung stellen wir auf Anfrage bereit.
Präambel
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Rahmen der Nutzung des Dienstes DeinPDF. Er gilt, sofern und soweit der Nutzer (nachfolgend „Verantwortlicher") über den Dienst personenbezogene Daten verarbeiten lässt. Auftragsverarbeiter ist Mohammad Mirzakhanidehkordi, Scharrnstraße 2, 38100 Braunschweig (nachfolgend „Auftragsverarbeiter"). Verantwortlicher und Auftragsverarbeiter werden einzeln auch „Partei" genannt.
1. Gegenstand, Art, Zweck und Dauer
1.1 Gegenstand ist die Verarbeitung personenbezogener Daten, die in den vom Verantwortlichen hochgeladenen Dokumenten/Bildern enthalten sind, zum Zweck der Erbringung der Dienst-Funktionen (Speicherung, Textextraktion, Erzeugung von Vektor-Einbettungen, KI-gestützte Auswertung wie Fragen-Antworten, Zusammenfassung, Übersetzung).
1.2 Die Verarbeitung erfolgt für die Dauer des Nutzungsvertrags. Sie endet mit dessen Beendigung bzw. der Löschung der betreffenden Inhalte durch den Verantwortlichen.
2. Art der Daten und Kategorien betroffener Personen
2.1 Die Art der personenbezogenen Daten und die Kategorien betroffener Personen bestimmt der Verantwortliche durch die von ihm hochgeladenen Inhalte. Sie können je nach Dokument insbesondere umfassen: Kontakt- und Stammdaten, Vertrags- und Vertragsabwicklungsdaten sowie weitere in den Dokumenten enthaltene Angaben.
2.2 Der Verantwortliche lädt keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) hoch, es sei denn, er hat hierfür eine ausreichende Rechtsgrundlage und dies ist mit den vereinbarten Schutzmaßnahmen vereinbar.
3. Weisungsrecht
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich der Nutzung des Dienstes gemäß seiner Funktionen sowie dieses Vertrags, sofern er nicht durch das Recht der EU oder der Mitgliedstaaten zur Verarbeitung verpflichtet ist. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen.
4. Pflichten des Auftragsverarbeiters
- Vertraulichkeit: Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet.
- Sicherheit der Verarbeitung: Es werden die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO) umgesetzt.
- Unterstützung des Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 ff.) sowie bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, soweit angemessen.
- Meldung von Verletzungen des Schutzes personenbezogener Daten an den Verantwortlichen unverzüglich nach Bekanntwerden.
- Keine Nutzung der Daten zu eigenen Zwecken; kein Training eigener oder fremder KI-Modelle mit den Inhalten des Verantwortlichen.
5. Unterauftragsverarbeiter
5.1 Der Verantwortliche erteilt die allgemeine Genehmigung zur Hinzuziehung der in Anlage 2 genannten Unterauftragsverarbeiter.
5.2 Beabsichtigt der Auftragsverarbeiter einen Wechsel oder die Hinzuziehung weiterer Unterauftragsverarbeiter, informiert er den Verantwortlichen vorab; der Verantwortliche kann aus wichtigem datenschutzrechtlichen Grund widersprechen.
5.3 Der Auftragsverarbeiter verpflichtet Unterauftragsverarbeiter auf gleichwertige Datenschutzpflichten.
6. Ort der Verarbeitung / Drittlandtransfer
Die Speicherung erfolgt ausschließlich in der EU (AWS-Region Frankfurt, eu-central-1). Die KI-Inferenz erfolgt innerhalb der EU. Ein Transfer in ein Drittland (z. B. USA) für die Inhalte des Verantwortlichen findet nicht statt; sollte im Einzelfall ein Drittlandbezug entstehen, erfolgt dieser nur auf Grundlage geeigneter Garantien (insb. EU-Standardvertragsklauseln).
7. Kontrollrechte
Der Auftragsverarbeiter stellt dem Verantwortlichen die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht angemessene Überprüfungen, auch durch einen vom Verantwortlichen beauftragten Prüfer. Vorrangig können hierzu vorhandene Nachweise und die Nachweise der Unterauftragsverarbeiter (z. B. AWS-Zertifizierungen) genutzt werden.
8. Löschung und Rückgabe
Nach Beendigung der Verarbeitung löscht der Auftragsverarbeiter die personenbezogenen Daten oder gibt sie zurück, nach Wahl des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Der Nutzer kann seine Inhalte jederzeit selbst löschen.
9. Haftung
Es gelten die Haftungsregelungen der DSGVO (Art. 82) sowie ergänzend die Haftungsregelungen der AGB.
Der Auftragsverarbeiter schuldet die vertragsgemäße Durchführung der Verarbeitung, nicht die inhaltliche Richtigkeit oder Vollständigkeit der durch KI erzeugten Ergebnisse (z. B. Zusammenfassungen, Übersetzungen, Zahlen, Berechnungen). Prüfung, Freigabe und Verantwortung für die Verwendung der Ergebnisse obliegen dem Verantwortlichen.
Anlage 1 , Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselung: Transportverschlüsselung (TLS) für alle Verbindungen; Verschlüsselung ruhender Daten (SSE-KMS mit kundenseitig verwaltetem Schlüssel) für Speicher und Datenbank.
- Zugangs-/Zugriffskontrolle: Authentifizierung per E-Mail/Passwort (Passwörter nur als Hash), optionale Zwei-Faktor-Authentifizierung; mandantengetrennte Datenhaltung; least-privilege-Berechtigungen.
- Trennungskontrolle: logische Trennung der Daten je Nutzer (Datenbank- und Vektor-Filter).
- Verfügbarkeit/Belastbarkeit: verwaltete Infrastruktur (AWS) mit Sicherungen; Wiederherstellbarkeit aus Backups.
- Datenminimierung: Löschung inaktiver Konten; Selbstlöschung und Datenexport durch den Nutzer.
- Überprüfung: regelmäßige Überprüfung und Anpassung der Maßnahmen.
Anlage 2 , Unterauftragsverarbeiter
- Amazon Web Services EMEA SARL , Hosting, Speicherung und KI-Inferenz (Amazon Bedrock) in der EU (Speicherung Frankfurt/eu-central-1). Auftragsverarbeitung auf Grundlage des AWS-DPA. Die für den Dienst genutzten Modelle werden ohne Speicherung der Eingaben/Ausgaben zur Missbrauchserkennung betrieben und nicht zum Training verwendet.
Hinweis: Zahlungsdienstleister (Stripe) und E-Mail-Versand (Resend) verarbeiten keine vom Verantwortlichen hochgeladenen Inhalte; sie betreffen ausschließlich Konto-/Abrechnungsdaten, für die der Anbieter selbst Verantwortlicher ist (siehe Datenschutzerklärung).
Impressum · Datenschutz · AGB