Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO
ENTWURF — nicht verwenden ohne anwaltliche Prüfung Arbeitsentwurf, keine Rechtsberatung. Verantwortlicher ist der Kunde (Website-Betreiber) für die personenbezogenen Daten der Besucher seiner Website (Chat-Inhalte, Leads, Bewertungen); Auftragsverarbeiter ist AskGuide ([FIRMA]). Dieser Vertrag ergänzt die AGB und wird bei Vertragsschluss automatisch Vertragsbestandteil (Standard bei B2B-SaaS mit Personenbezug).
Präambel
Der Kunde nutzt die AskGuide-Plattform, um einen KI-gestützten Chat-Assistenten auf seiner Website zu betreiben. Dabei verarbeitet AskGuide personenbezogene Daten der Besucher der Kundenwebsite (Chat-Verläufe, Kontaktanfragen, Bewertungen) ausschließlich weisungsgebunden im Auftrag des Kunden. Dieser Vertrag konkretisiert die Pflichten aus Art. 28 DSGVO.
§ 1 Gegenstand und Dauer
(1) Gegenstand ist die Verarbeitung personenbezogener Daten von Website-Besuchern des Kunden im Rahmen des Betriebs des Chat-Widgets, wie im Hauptvertrag (AGB) und in Datenschutzhinweis-Widget.md beschrieben.
(2) Die Laufzeit entspricht der Laufzeit des Hauptvertrags.
§ 2 Art, Zweck und Dauer der Verarbeitung; Art der Daten; Kategorien betroffener Personen
Art und Zweck: Empfang, Verarbeitung und Beantwortung von Chat-Anfragen mittels KI (Retrieval über den Wissensindex der Kundenwebsite, Antwortgenerierung über ein Sprachmodell), Erfassung von Kontaktanfragen nach Einwilligung, Erfassung von Antwortbewertungen, Ratenbegrenzung/Missbrauchsschutz.
Kategorien betroffener Personen: Besucher der Website des Kunden, die den Chat-Assistenten nutzen oder ein Kontaktformular ausfüllen.
Kategorien personenbezogener Daten (aus packages/db/migrations/0000_init.sql, 0010_lead_consent.sql, 0016_message_ratings.sql):
| Kategorie | Tabelle/Spalte | Beschreibung |
|---|---|---|
| Pseudonymisierte Besucherkennung | conversations.visitor_hash, leads.visitor_hash | Hash aus täglich rotierendem Salt, Adresse, User-Agent — keine Rohadresse |
| Chat-Inhalt | messages.content, messages.citations | Frage und Antworttext, Belegangaben |
| Aufgerufene Seite | conversations.entry_url | Schema, Host, Pfad (ohne Query/Fragment) |
| Kontaktdaten bei Lead | leads.name, leads.email, leads.phone, leads.note, leads.consent_at | Nur nach expliziter Einwilligung des Besuchers |
| Bewertung | message_ratings.rating | −1/1, ohne zusätzliche Identifizierung |
| Nutzungsmetadaten | llm_usage | Token-/Kostenzählung je Konversation, keine Inhalte |
Dauer: siehe Loeschkonzept.md. Für die meisten Kategorien besteht noch keine automatisierte Löschroutine (Engineering-Lücke, dort im Detail benannt); der AVV sollte daher eine Klausel enthalten, die den Auftragsverarbeiter zur Löschung auf Anweisung des Kunden verpflichtet, bis eine automatisierte Lösung existiert.
§ 3 Weisungsrecht des Kunden
AskGuide verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden (Konfiguration im Dashboard, z. B. Aktivieren/Deaktivieren des Kontaktformulars, Persona-Einstellungen, Seiten-Ausschlüsse). Weisungen außerhalb der im Dashboard vorgesehenen Funktionen sind in Textform zu erteilen.
§ 4 Technische und organisatorische Maßnahmen (TOM)
Siehe TOM.md (Anlage 1) — abgeleitet aus dem tatsächlichen Code- und Betriebsstand (Row-Level Security, Egress-Schutz gegen SSRF, TLS, Ratenbegrenzung, Sitzungswiderruf, Backups). Änderungen an den TOM werden dem Kunden auf Anfrage mitgeteilt.
§ 5 Unterauftragsverarbeiter (Anlage 2)
Der Kunde stimmt dem Einsatz der in Anlage 2 gelisteten Unterauftragsverarbeiter zu. AskGuide informiert den Kunden vorab über beabsichtigte Änderungen (Austausch/Hinzufügung); der Kunde kann innerhalb einer angemessenen Frist [FRIST, z. B. 30 Tage] widersprechen.
§ 6 Rechte betroffener Personen
AskGuide unterstützt den Kunden bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Löschung, Berichtigung etc.), soweit der Kunde dies nicht selbst über das Dashboard erledigen kann. [ENGINEERING-LÜCKE: kein Self-Service-Export/-Löschung einzelner Besucherdatensätze im Dashboard gefunden — Anfragen sind derzeit manuell zu bearbeiten, siehe README.md.]
§ 7 Meldepflichten bei Datenschutzverletzungen
AskGuide informiert den Kunden unverzüglich, spätestens innerhalb von [FRIST, z. B. 48 Stunden] nach Kenntniserlangung, über eine Verletzung des Schutzes personenbezogener Daten, die die vom Kunden verantworteten Daten betrifft, und unterstützt ihn bei der Erfüllung der Meldepflichten nach Art. 33/34 DSGVO. [Konkretes Incident-Response-Verfahren: docs/ops/RUNBOOK.md als interne Grundlage referenzieren, sofern der Anwalt das für ausreichend hält.]
§ 8 Kontrollrechte des Kunden
Der Kunde kann sich die Einhaltung dieses Vertrags durch Selbstauskünfte, Nachweise (z. B. Sicherheitsüberprüfungsberichte wie docs/security/REVIEW-2026-09.md) oder — nach vorheriger Ankündigung und im zumutbaren Rahmen — durch eigene Prüfungen nachweisen lassen.
§ 9 Löschung/Rückgabe nach Vertragsende
Nach Beendigung des Hauptvertrags löscht AskGuide alle personenbezogenen Daten des Kunden, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht, innerhalb von [FRIST]. [ENGINEERING-LÜCKE: Aktuell existiert kein automatisierter „Tenant-Offboarding"-Löschjob im Code — die Kaskadenlöschung über Fremdschlüssel (ON DELETE CASCADE) würde beim Löschen eines Mandanten (tenants-Zeile) zwar alle abhängigen Zeilen entfernen, ein solcher Löschvorgang wird aber aktuell nicht durch einen Dashboard-Workflow ausgelöst.]
§ 10 Datenübermittlung in Drittländer
Ein Teil der in Anlage 2 gelisteten Unterauftragsverarbeiter hat seinen Sitz oder seine Konzernmutter in den USA (Render, Google Workspace, Stripe/Stripe Payments Europe, teilweise Brevo/Sendinblue — siehe ADR 0015). Für diese gilt: Übermittlung nur auf Grundlage von Standardvertragsklauseln (SCC) der EU-Kommission zzgl. ergänzender Maßnahmen, soweit nach dem "Schrems II"-Maßstab erforderlich. Diese SCCs sind zum Zeitpunkt dieses Entwurfs noch nicht abgeschlossen/geprüft (ADR 0015: "lawyer check required before launch, for all three" — Brevo, Stripe, Render; für Anthropic und Google Workspace analog zu prüfen). Anthropics Datenverarbeitungsstandort und Vertragsgrundlage wurden im Rahmen dieses Code-Reviews nicht verifiziert — offene Frage, siehe README.md.
---
Anlage 1: Technische und organisatorische Maßnahmen
Siehe separates Dokument TOM.md.
Anlage 2: Liste der Unterauftragsverarbeiter
| # | Unterauftragsverarbeiter | Sitz / Konzernmutter | Leistung | Übermittelte Daten | Rechtsgrundlage Drittlandtransfer | Quelle / Status |
|---|---|---|---|---|---|---|
| 1 | Render, Inc. | USA; Region Frankfurt (EU) für Compute/Storage | Hosting (Web, API, Worker, Postgres, Redis/Key Value) | alle in § 2 genannten Daten (Datenhaltung) | SCC erforderlich, noch nicht abgeschlossen | ADR 0015, docs/ops/DEPLOY.md |
| 2 | Anthropic | USA [Verarbeitungsort/Vertragsgrundlage nicht verifiziert] | LLM-Antwortgenerierung, Klassifikation (Claude API) | Chat-Frage, Website-Kontext, Persona; keine Kontaktdaten des Leads | offen — zu klären | packages/agent, CLAUDE.md |
| 3 | Mistral AI (oder eigenes gehostetes Modell) | Frankreich/EU (Mistral); bei Eigenhosting: eigene EU-Infrastruktur | Embeddings für Retrieval | Website-Inhalte (Chunks), Suchanfragen | Kein Drittlandtransfer (EU) | ADR 0004, docs/ops/DEPLOY.md §11 |
| 4 | Sendinblue SAS ("Brevo") | Paris, Frankreich; Konzernstruktur mit nicht-EU-Bezug laut ADR 0015 | Versand von Login-/Anmelde-E-Mails (nicht Widget-bezogen, betrifft Nutzer-Login) | E-Mail-Adresse des Dashboard-Nutzers | Zu prüfen (ADR 0015 nennt Brevo unter den DPA/SCC-pflichtigen Anbietern) | ADR 0008, ADR 0015 |
| 5 | Google Ireland Ltd. / Google LLC ("Google Workspace") | USA (Datenregion Europe gewählt, Umfang nicht verifiziert) | Geschäfts-/Antwort-Mailboxen (betrifft primär Outreach, nicht den Widget-Chat) | ggf. Antworten von Interessenten | SCC/DPA erforderlich, noch nicht abgeschlossen | ADR 0008, ADR 0015 |
| 6 | Stripe Payments Europe, Ltd. / Stripe, Inc. | Irland (EU-Vertragspartei) / USA (Konzernmutter) | Abrechnung [noch nicht implementiert] | Rechnungs-/Zahlungsdaten des Kunden (nicht der Website-Besucher) | SCC erforderlich, noch nicht abgeschlossen | ADR 0015 |
Hinweis: Reihen 4–6 betreffen überwiegend Daten der AskGuide-Kunden bzw. Interessenten, nicht die Website-Besucher, für die dieser AVV im engeren Sinn gilt (§ 1). Sie sind hier aus Vollständigkeitsgründen mit aufgeführt, weil ein AVV üblicherweise die vollständige Unterauftragsverarbeiter-Kette offenlegt und ein Kunde danach fragen wird. Der Anwalt sollte entscheiden, ob eine Trennung in zwei Anlagen (Besucherdaten vs. Kundendaten) sauberer ist.