Vertrag zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO

Stand: Oktober 2026

1. Parteien und Geltung

Dieser Vertrag gilt zwischen dem Kunden, der DocumentAnalyse als Unternehmer im Sinne des § 14 BGB nutzt („Verantwortlicher"), und Maya Cherif, handelnd unter „DocumentAnalyse", Brettnacher Str. 17, 14167 Berlin („Auftragsverarbeiterin").

Er wird Bestandteil des Nutzungsvertrags, sobald der Kunde DocumentAnalyse zur Verarbeitung personenbezogener Daten Dritter einsetzt. Eine unterzeichnete Fassung stellen wir auf Anfrage an contact@documentanalyse.com zur Verfügung.

2. Gegenstand, Art und Zweck der Verarbeitung

Gegenstand ist die KI-gestützte Analyse, der Vergleich und die Aufbereitung von Dokumenten, die der Kunde hochlädt (z. B. Verträge, Angebote, Rechnungen, Leistungsverzeichnisse). Zweck ist ausschließlich die Erstellung der vom Kunden angeforderten Berichte und deren Bereitstellung im Kundenkonto.

Arten von Daten: Inhalte der hochgeladenen Dokumente, insbesondere Namen, Kontaktdaten, Vertrags-, Leistungs- und Preisangaben, Rechnungs- und Bankangaben, soweit sie in den Dokumenten enthalten sind.

Kategorien betroffener Personen: Vertragspartner, Lieferanten, Handwerker, Mieter, Eigentümer, Mandanten und Beschäftigte des Kunden sowie sonstige in den Dokumenten genannte Personen.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sollen nicht hochgeladen werden. Lädt der Kunde solche Daten dennoch hoch, verantwortet er die Rechtmäßigkeit.

3. Dauer und Löschung

  • Hochgeladene Dateien werden unmittelbar nach erfolgreicher Analyse gelöscht, bei Abbruch spätestens nach 48 Stunden.
  • Analyseberichte werden 12 Monate nach Erstellung automatisch gelöscht oder früher, wenn der Kunde sie löscht oder sein Konto löscht.
  • Nach Vertragsende werden alle Kundendaten gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht.

4. Pflichten der Auftragsverarbeiterin

  • Verarbeitung nur auf dokumentierte Weisung des Kunden (Art. 28 Abs. 3 lit. a).
  • Vertraulichkeit: Zugriff auf Kundendaten nur durch Personen, die zur Vertraulichkeit verpflichtet sind; Analyseinhalte werden nicht manuell eingesehen, außer zur Fehlerbehebung auf ausdrücklichen Wunsch des Kunden.
  • Technische und organisatorische Maßnahmen nach Art. 32 DSGVO (Abschnitt 6).
  • Unterstützung des Kunden bei Betroffenenrechten, Meldungen von Datenpannen und Datenschutz-Folgenabschätzungen, soweit erforderlich.
  • Meldung von Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis.
  • Keine Nutzung der Kundendaten zu eigenen Zwecken, insbesondere nicht zum Training von KI-Modellen.
  • Nachweis der Einhaltung dieses Vertrags auf Anfrage; Kontrollen nach Absprache mit angemessener Vorankündigung.

5. Unterauftragsverarbeiter

Der Kunde stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu. Über beabsichtigte Änderungen informieren wir mindestens 30 Tage im Voraus per E-Mail; der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen.

AnbieterLeistungOrt der Verarbeitung
Supabase Inc.Datenbank, Anmeldung, temporärer DateispeicherEU (AWS Frankfurt, eu-central-1)
Vercel Inc.Hosting und ServerfunktionenServerfunktionen in Frankfurt (fra1); Unternehmen mit Sitz in den USA (EU-Standardvertragsklauseln / EU-US Data Privacy Framework)
Google Ireland Ltd. / Google LLCKI-Analyse der DokumentinhalteVerarbeitung außerhalb der EU nicht ausgeschlossen (EU-Standardvertragsklauseln)
Stripe Payments Europe Ltd.Zahlungen (nur Konto- und Zahlungsdaten des Kunden)Irland / EU
Resend Inc.Transaktionale E-Mails (nur Kontodaten des Kunden, keine Dokumentinhalte)USA (EU-Standardvertragsklauseln)

6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Verschlüsselte Übertragung (TLS) und verschlüsselte Speicherung beim Hoster.
  • Mandantentrennung auf Datenbankebene (Row Level Security): jeder Kunde sieht nur seine eigenen Daten; privater Dateispeicher je Nutzerordner.
  • Zugriffsschutz: Anmeldung für alle Funktionen, Rollenprüfung für Administrationsfunktionen, geheime Schlüssel ausschließlich serverseitig.
  • Prüfung von Dateityp und -größe, Begrenzung der Anfragen pro Nutzer.
  • Automatische Löschfristen (Abschnitt 3) und Protokollierung sicherheitsrelevanter Ereignisse.
  • Schutz vor in Dokumenten versteckten Anweisungen an die KI (Dokumentinhalte werden als Daten behandelt, nie als Anweisungen).

7. Haftung und Schlussbestimmungen

Es gelten die Haftungsregelungen der AGB, soweit Art. 82 DSGVO nicht zwingend entgegensteht. Bei Widersprüchen geht dieser Vertrag den AGB in Fragen des Datenschutzes vor. Es gilt deutsches Recht.