goff
ImpressumAVVAGB
EN/DE

ART. 28 DSGVO

AVV

Stand: 19. September 2026

← Zur Startseite
Entwurf – vor Veröffentlichung vervollständigen.Die mit „[ERGÄNZEN]“ markierten Unternehmens-, Kontakt- und Infrastrukturangaben müssen geprüft und ersetzt werden. Der Text ersetzt keine anwaltliche Prüfung.

Vertragsparteien

Diese Vereinbarung zur Auftragsverarbeitung („AVV“) wird zwischen dem Kunden als Verantwortlichem („Verantwortlicher“) und dem im Impressumbezeichneten Anbieter der goff API als Auftragsverarbeiter („Auftragsverarbeiter“) geschlossen. Sie ist Bestandteil des Hauptvertrags. Begriffe haben die Bedeutung der Datenschutz-Grundverordnung („DSGVO“).

1. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten, die der Verantwortliche über die API zur Auswertung durch KI-gestützte Entscheidungsmodelle übermittelt. Die Verarbeitung dauert für die Laufzeit des Hauptvertrags und darüber hinaus, solange der Auftragsverarbeiter vertragsgemäß Daten für den Verantwortlichen verarbeitet oder gesetzliche Aufbewahrungspflichten bestehen.

2. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst das Empfangen, Übertragen, Bereithalten im Arbeitsspeicher, Analysieren und Ausgeben von API-Inhalten, um typisierte Auswahl-, Bewertungs- und Ja/Nein-Ergebnisse zu erzeugen. Inhaltsdaten werden nicht für das Training oder die Verbesserung von Modellen verwendet und nach der Antwort nicht absichtlich gespeichert. Infrastruktur-Anbieter verarbeiten sie nur, soweit dies für Hosting und Übertragung der Anfrage erforderlich ist. Abrechnungs- und Sicherheitsmetadaten werden getrennt von den API-Inhalten verarbeitet.

API-Anfrage- und Antwortinhalte werden nach dem derzeitigen Produktdesign weder an Moesif noch an Stripe exportiert; Zugangsdaten und Antwortfelder werden maskiert. Der Verantwortliche darf dennoch nur solche Daten übermitteln, die für den jeweiligen Zweck erforderlich sind.

3. Datenarten und betroffene Personen

KategorieBeispiele
API-InhalteTexte, strukturierte Zustände, Kriterien, Modellantworten
Identifikations- und KontaktdatenNamen, geschäftliche Kontaktdaten, interne Kennungen
Nutzungs- und MetadatenZeitpunkt, Modell, Tokenzahl, Status, technische Anfragekennung
Sonstige DatenVom Verantwortlichen bestimmter Inhalt, einschließlich besonderer Kategorien nach Art. 9 DSGVO, sofern ausdrücklich vereinbart

Betroffene Personen können insbesondere Beschäftigte, Kunden, Interessenten, Lieferanten, Kommunikationspartner und Nutzer des Verantwortlichen sein. Der Verantwortliche legt Inhalt und Kategorien durch seine Nutzung fest.

4. Weisungen

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, sofern keine unions- oder mitgliedstaatliche Pflicht zur Verarbeitung besteht. Hauptvertrag, diese AVV, API-Konfiguration und dokumentierte Supportanfragen gelten als Weisungen. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf ihre Ausführung bis zur Klärung aussetzen.

5. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich insbesondere,

  • nur befugte und auf Vertraulichkeit verpflichtete Personen einzusetzen;
  • angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO zu unterhalten;
  • den Verantwortlichen bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen und Konsultationen angemessen zu unterstützen;
  • Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden mit den verfügbaren Angaben zu melden;
  • erforderliche Verzeichnisse zu führen und mit Aufsichtsbehörden zusammenzuarbeiten;
  • Daten nach Vertragsende nach Wahl des Verantwortlichen zu löschen oder zurückzugeben, soweit keine gesetzliche Speicherungspflicht besteht.

6. Pflichten des Verantwortlichen

Der Verantwortliche ist für Rechtmäßigkeit, Transparenz, Datenminimierung und Richtigkeit der Verarbeitung sowie für die Erfüllung von Betroffenenrechten verantwortlich. Er übermittelt keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO oder Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO, bevor die Parteien den konkreten Einsatz und zusätzliche Schutzmaßnahmen dokumentiert haben.

7. Unterauftragsverarbeiter

Der Verantwortliche erteilt eine allgemeine Genehmigung für die nachstehend genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert mindestens 30 Tage vor einer beabsichtigten Hinzuziehung oder Ersetzung. Der Verantwortliche kann aus begründeten datenschutzrechtlichen Gründen widersprechen. Ist keine zumutbare Alternative möglich, kann jede Partei den betroffenen Dienst außerordentlich kündigen.

UnterauftragsverarbeiterLeistungOrt
Microsoft Ireland Operations Limited / Microsoft AzureHosting, Netzwerk und verwaltete DatenbankEU – Schweden (Azure-Region „Sweden Central“); [Transfermechanismus ERGÄNZEN]
Moesif, Inc.Technische Nutzungsmetadaten, Verbrauchsmessung und Guthabensteuerung; keine API-Inhalte[Verarbeitungsort und Transfermechanismus ERGÄNZEN]
[weitere produktive Anbieter ERGÄNZEN][Leistung ERGÄNZEN][Ort ERGÄNZEN]

Stripe verarbeitet Zahlungs- und Abrechnungsdaten je nach Funktion auch als eigener Verantwortlicher. Vor Veröffentlichung ist die Rollenverteilung zu prüfen und Stripe, soweit es als Unterauftragsverarbeiter tätig wird, hier aufzunehmen.

8. Drittlandübermittlungen

Verarbeitung außerhalb des Europäischen Wirtschaftsraums erfolgt nur auf dokumentierte Weisung und unter Einhaltung von Kapitel V DSGVO. Soweit kein Angemessenheitsbeschluss besteht, werden insbesondere die Standardvertragsklauseln der Europäischen Kommission und erforderlichenfalls zusätzliche Schutzmaßnahmen vereinbart. Die konkret eingesetzten Mechanismen sind in der Liste der Unterauftragsverarbeiter auszuweisen.

9. Nachweise und Kontrollen

Der Auftragsverarbeiter stellt alle Informationen bereit, die zum Nachweis der Pflichten nach Art. 28 DSGVO erforderlich sind. Der Verantwortliche darf nach angemessener Ankündigung und grundsätzlich einmal jährlich Kontrollen selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen. Vorrangig werden aktuelle Zertifikate, Prüfberichte und Fragebögen genutzt. Zusatzaufwand kann zu marktüblichen Sätzen berechnet werden, sofern die Kontrolle nicht durch einen vom Auftragsverarbeiter zu vertretenden Verstoß veranlasst wurde.

Anlage 1 – Technische und organisatorische Maßnahmen

  • Verschlüsselte Übertragung über TLS und Trennung öffentlicher von internen Diensten;
  • API-Schlüssel, rollenbezogene Zugriffe und getrennte Datenbankkonten;
  • Maskierung von Autorisierungsdaten, Cookies sowie Anfrage- und Antwortinhalten in der Nutzungsanalyse;
  • Aufbewahrung technischer und sicherheitsbezogener Anwendungsprotokolle für höchstens 30 Tage ohne Prompts, Anfrageinhalte, Antworten, API-Schlüssel, Autorisierungsheader oder Cookies;
  • Minimierung technischer Metadaten und deaktivierte Produkttelemetrie des Modellrouters;
  • gehärtete Container mit eingeschränkten Rechten, internen Diensten und geheimnisgeschützter Konfiguration;
  • Backups, Wiederherstellungsverfahren, Monitoring, Sicherheitsupdates und dokumentierte Behandlung von Sicherheitsvorfällen;
  • regelmäßige Überprüfung der Wirksamkeit der Maßnahmen und Beschränkung des Zugriffs nach dem Need-to-know-Prinzip.

[Konkrete Backup-Fristen, weitere Löschfristen, Verschlüsselung ruhender Daten, Wiederanlaufziele und Kontaktweg für Sicherheitsvorfälle ERGÄNZEN.]

Anlage 2 – Lösch- und Aufbewahrungskonzept

DatenRegelfrist
API-Anfrage- und AntwortinhalteVerarbeitung für die Dauer der Anfrage; keine absichtliche Speicherung in Anwendungs- oder Fehlerprotokollen. Technische und sicherheitsbezogene Protokolle ohne diese Inhalte werden nach spätestens 30 Tagen gelöscht.
Technische Nutzungsmetadaten[Frist ERGÄNZEN]
API-Schlüssel und KontozuordnungBis Löschung durch den Kunden oder Vertragsende, zuzüglich [Frist ERGÄNZEN]
Backups[Rotations- und Löschfrist ERGÄNZEN]

10. Rangfolge und Schlussbestimmungen

Bei Widersprüchen zu anderen Vereinbarungen geht diese AVV für ihren Regelungsbereich vor. Im Übrigen gelten die AGB und der Hauptvertrag. Änderungen dieser AVV bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

goff

Rechtliches für die API.

ImpressumAVVAGB