Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO
der FoxifAI – Huke & Jacobi & Pistorio eGbR
Leibnizstraße 9a, 44793 Bochum
Version 1.0 · Stand: Oktober 2026 · Übersicht aller Fassungen in der Versionshistorie am Ende dieses Dokuments.
Inhalt: Präambel · § 1 Gegenstand · § 2 Weisungen · § 3 Pflichten des Kunden · § 4 Vertraulichkeit · § 5 TOM · § 6 Unterauftragsverarbeiter · § 7 Drittländer · § 8 Zweckbindung · § 9 Unterstützung · § 10 Datenpannen · § 11 Löschung und Rückgabe · § 12 Nachweise und Kontrollen · § 13 Vergütung · § 14 Verstöße und Kündigung · § 15 Haftung · § 16 Änderungen · § 17 Schlussbestimmungen · Anlage 1 Leistungsmodule · Anlage 2 TOM · Anlage 3 Unterauftragsverarbeiter · Anlage 4 Berufsgeheimnisträger (optional)
Präambel und Geltung
Parteien
- Kunde (im Folgenden „Kunde“): das Unternehmen, das FoxifAI nach dem jeweiligen Angebot oder Auftrag beauftragt hat. Der Kunde ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO.
- FoxifAI– Huke & Jacobi & Pistorio eGbR, Leibnizstraße 9a, 44793 Bochum, eingetragen im Gesellschaftsregister des Amtsgerichts Bochum unter GsR 226, USt-IdNr. DE447882519, vertreten durch die Gesellschafter Maurice Huke, Filip-Maximilian Jacobi und Robin Paolo Pistorio (im Folgenden „FoxifAI“). FoxifAI ist Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO.
(1) Worum es geht. FoxifAI erbringt ausschließlich für Unternehmer (B2B) Leistungen wie die Erstellung, das Hosting und die Wartung von Websites, die Entwicklung und den Betrieb individueller Webanwendungen, die Einrichtung und Betreuung von KI-Telefonassistenten sowie Prozessautomatisierung und KI-gestützte Auswertungen. Dabei kann FoxifAI personenbezogene Daten im Auftrag des Kunden verarbeiten. Dieser AVV regelt, wie das geschieht.
(2) Einbeziehung. Dieser AVV wird Bestandteil des Vertrags zwischen Kunde und FoxifAI, indem der Kunde ein Angebot annimmt, das auf diesen AVV verweist, oder nach § 7 Abs. 2 der AGB von FoxifAI. Die elektronische Form genügt (Art. 28 Abs. 9 DSGVO). Eine gesonderte Unterschrift ist nicht erforderlich.
(3) Nur soweit Auftragsverarbeitung stattfindet. Dieser AVV gilt nur, soweit FoxifAI bei der beauftragten Leistung tatsächlich personenbezogene Daten im Auftrag des Kunden verarbeitet oder darauf zugreifen kann. Verarbeitet FoxifAI Daten zu eigenen Zwecken (z. B. eigene Buchhaltung, Kommunikation mit Ansprechpartnern des Kunden zur Vertragsabwicklung), ist FoxifAI dafür selbst Verantwortlicher; dafür gilt die Datenschutzerklärung von FoxifAI.
(4) Maßgebliche Fassung. Maßgeblich ist die im angenommenen Angebot genannte Fassung dieses AVV. Nennt das Angebot keine Fassung, gilt die bei Annahme des Angebots unter foxifai.com/avv veröffentlichte Fassung. Beauftragt der Kunde später weitere Leistungen auf Grundlage eines Angebots, für das eine neuere Fassung gilt, gilt diese neuere Fassung für alle Leistungen des Kunden nur, wenn das Angebot dies ausdrücklich hervorhebt und die Änderungen zusammenfasst; andernfalls gilt sie nur für die neu beauftragte Leistung. Im Übrigen gelten spätere Fassungen nur nach § 16. Eine „jeweils geltende Fassung“ gibt es nicht. FoxifAI archiviert jede Fassung mit ihrem Datum als unveränderliches PDF und übersendet sie dem Kunden auf Anfrage.
(5) Vorrang individueller Vereinbarungen. Haben Kunde und FoxifAI einen individuellen Auftragsverarbeitungsvertrag vereinbart, geht dieser vor. Dieser Standard-AVV gilt dann ergänzend, soweit der individuelle Vertrag eine Frage nicht regelt und ihm nicht widerspricht. Ein vom Kunden lediglich übersandtes Muster oder Einkaufsbedingungen des Kunden werden nur Vertragsbestandteil, wenn FoxifAI ihnen in Textform zustimmt (§ 1 Abs. 3 der AGB).
(6) Laufzeit. Dieser AVV läuft, solange der Hauptvertrag (Angebot bzw. Auftrag zusammen mit den AGB) besteht, und endet mit ihm. Eine isolierte Kündigung dieses AVV ist ausgeschlossen, soweit nicht ausdrücklich etwas anderes geregelt ist (§ 6 Abs. 3, 4 und 6, § 7 Abs. 3, §§ 14, 16). Die Pflichten aus diesem AVV gelten darüber hinaus fort, solange FoxifAI noch personenbezogene Daten des Kunden verarbeitet, insbesondere bis zum Abschluss von Rückgabe und Löschung (§ 11).
(7) Erklärungen gegenüber FoxifAI. Erklärungen gegenüber FoxifAI werden mit Zugang bei einem Gesellschafter oder an der Adresse nach § 17 Abs. 4 wirksam.
(8) Verweise auf die AGB. Verweise auf die AGB von FoxifAI meinen die mit dem jeweiligen Hauptvertrag vereinbarte Fassung der AGB.
§ 1 Gegenstand, Art, Zweck und Umfang der Verarbeitung
(1) Gegenstand, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten, die Kategorien betroffener Personen sowie die Dauer und die Lösch- bzw. Rückgaberegeln ergeben sich aus dem Hauptvertrag und aus den Leistungsmodulen in Anlage 1.
(2) Es gilt jeweils das Modul, das der beauftragten Leistung entspricht. Welche Leistung welchem Modul entspricht, ergibt sich aus der Zuordnungstabelle am Anfang von Anlage 1. Ein Modul gilt automatisch, sobald die zugehörige Leistung beauftragt ist; ein Ankreuzen oder eine gesonderte Erklärung ist nicht nötig. Umfasst eine Leistung Bestandteile mehrerer Module, gelten alle betroffenen Module nebeneinander. Weist das Angebot die anwendbaren Module aus, ist diese Angabe nur deklaratorisch. Endet eine Leistung, endet das zugehörige Modul; § 11 gilt entsprechend.
(3) Besondere Kategorien (Art. 9 DSGVO). Sind im Einsatzszenario des Kunden besondere Kategorien personenbezogener Daten zu erwarten (z. B. Gesundheitsdaten bei Arztpraxen, Pflege oder Therapie), teilt der Kunde dies FoxifAI vor Beginn der Verarbeitung in Textform mit. FoxifAI kann die Übernahme solcher Verarbeitungen von einer gesonderten Vereinbarung (z. B. über Maßnahmen und Vergütung) abhängig machen. Die Parteien vereinbaren vor Beginn in Textform zusätzliche Maßnahmen, mindestens:
- Gesprächsnotizen, Formulareingänge und Ergebnisse werden ausschließlich an Empfänger des Kunden zugestellt, nicht an Postfächer von FoxifAI;
- keine Übergabe an KI-Anbieter (Anlage 3: Amazon Bedrock) ohne gesonderte Zustimmung des Kunden in Textform;
- bei FoxifAI verbleibende Kopien werden nach höchstens 30 Tagen gelöscht, soweit nicht kürzere Fristen gelten;
- Zugriffe von FoxifAI auf diese Daten werden protokolliert (Datum, Person, Anlass);
- Tests führt FoxifAI nur mit Testdaten durch.
Ohne vorherige Mitteilung des Kunden ist FoxifAI nicht verpflichtet, die Verarbeitung darauf zu überwachen, ob solche Daten anfallen. Erfährt FoxifAI, dass solche Daten ungeplant in die Verarbeitung gelangen, etwa weil Nutzer oder Anrufende sie in Freitextfelder oder im Gespräch mitteilen, informiert FoxifAI den Kunden unverzüglich und wendet ab Kenntnis die Maßnahmen nach lit. a, b, c und e an; lit. d gilt, soweit technisch umsetzbar. Mehraufwand vergütet der Kunde nach § 13; § 13 Abs. 5 bleibt unberührt. Für die Rechtmäßigkeit der Verarbeitung bleibt der Kunde verantwortlich (§ 3).
(4) Verarbeitungsblatt bei Erweiterungen und Einzelprojekten. Kommen durch eine Erweiterung der Leistung oder in einem einzelnen Workflow, einer Analyse oder einer individuellen Anwendung Datenarten, Betroffenengruppen, Empfänger oder Anbieter hinzu, die im Modul nicht abschließend beschrieben sind, legt FoxifAI dem Kunden vor der Inbetriebnahme ein kurzes Verarbeitungsblatt in Textform vor (Datenquellen, verarbeitete Datenfelder, Betroffenengruppen, Empfänger und Zielsysteme, eingesetzte Anbieter einschließlich KI-Anbieter, Löschfrist). Mit der Freigabe durch den Kunden in Textform wird es Teil des jeweiligen Moduls und gilt als dokumentierte Weisung. Ohne Freigabe verarbeitet FoxifAI insoweit keine Echtdaten.
(5) Konten beim Kunden. Liegt ein Dienst (z. B. Hosting, Datenbank, E-Mail-Versand, Analyse-Dienst, fonio.ai) auf einem Konto, das der Kunde selbst mit dem Anbieter abgeschlossen hat, ist dieser Anbieter eigener Auftragsverarbeiter des Kunden und kein Unterauftragsverarbeiter von FoxifAI. Der Kunde ist in diesem Fall verantwortlich für den Vertrag und die Vereinbarung zur Auftragsverarbeitung mit dem Anbieter, für die Zugangsdaten, für die Vergabe von Partner- und Benutzerzugängen und für die datenschutzrelevanten Grundeinstellungen des Kontos (z. B. Speicherorte, Aufzeichnung, Löschfristen). FoxifAI greift nur im Rahmen dieses AVV und auf Weisung des Kunden auf das Konto zu. FoxifAI überwacht diese Anbieter nicht und haftet nicht für deren Leistungen oder Pflichtverletzungen; die Haftung von FoxifAI für eigenes Handeln im Konto bleibt unberührt.
(6) Ort der Verarbeitung. FoxifAI wählt, soweit verfügbar und für die Leistung geeignet, Speicher- und Ausführungsregionen in der Europäischen Union bzw. im Europäischen Wirtschaftsraum. Einzelne Anbieter aus Anlage 3 verarbeiten Daten auch in Drittländern, insbesondere in den USA. Umfang und Garantien ergeben sich aus Anlage 3 und § 7.
§ 2 Weisungen
(1) FoxifAI verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, auch bei einer Übermittlung in ein Drittland. Die Weisungen ergeben sich zunächst aus dem Hauptvertrag, diesem AVV und freigegebenen Verarbeitungsblättern (§ 1 Abs. 4). Ausgenommen ist eine Verarbeitung, zu der FoxifAI nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet ist; in diesem Fall teilt FoxifAI dem Kunden diese Pflicht vor der Verarbeitung mit, sofern das Recht eine solche Mitteilung nicht verbietet.
(2) Einzelweisungen erteilt der Kunde in Textform (z. B. E-Mail) an contact@foxifai.com. Mündliche oder telefonische Weisungen bestätigt der Kunde unverzüglich in Textform. Weisungsberechtigt sind die im Angebot oder Auftrag genannten Ansprechpartner des Kunden sowie die Personen, die der Kunde FoxifAI in Textform benennt. Wechsel teilt der Kunde unverzüglich mit. FoxifAI darf Weisungen dieser Personen ausführen, ohne ihre Befugnis im Einzelfall zu prüfen, es sei denn, FoxifAI weiß, dass die Befugnis fehlt. Weisungsempfänger bei FoxifAI sind die Gesellschafter von FoxifAI.
(3) Hinweispflicht bei rechtswidrigen Weisungen. Erkennt FoxifAI, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, weist FoxifAI den Kunden unverzüglich darauf hin. Eine Pflicht, Weisungen rechtlich zu prüfen, besteht nicht. FoxifAI darf die Ausführung der Weisung aussetzen, bis der Kunde sie bestätigt oder ändert.
(4) Einschränkende und erweiternde Weisungen.
- Weisungen, die die Verarbeitung einschränken oder Betroffenenrechte umsetzen – insbesondere zur Berichtigung, Löschung, Sperrung bzw. Einschränkung oder Herausgabe von Daten, zur Beendigung einer Übermittlung, zum Abschalten einer Funktion (z. B. Aufzeichnung) oder zur Aussetzung der Verarbeitung –, führt FoxifAI stets und unverzüglich aus. Die Ausführung hängt nicht von einer vorherigen Einigung über die Vergütung ab; für außergewöhnlichen Aufwand gilt § 13. Setzt FoxifAI die Verarbeitung auf Weisung des Kunden aus, bleibt die Vergütung nach dem Hauptvertrag geschuldet, soweit die Aussetzung nicht auf einem Verstoß von FoxifAI beruht.
- Weisungen, die über den vereinbarten Leistungsumfang hinausgehen (z. B. neue Funktionen, neue Empfänger, neue Datenarten), gelten als Änderungswunsch nach § 12 der AGB von FoxifAI; die Vergütung richtet sich nach § 13. Eine Pflicht zu neuen Funktionen oder Entwicklungsleistungen folgt aus einer Weisung allein nicht.
(5) FoxifAI bewahrt Einzelweisungen für die Dauer des Vertrags und drei Jahre darüber hinaus auf.
§ 3 Pflichten des Kunden
(1) Der Kunde ist als Verantwortlicher für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage, Einwilligungen, die Information der betroffenen Personen (Art. 13, 14 DSGVO, Datenschutzerklärung), Hinweise auf KI-Einsatz sowie auf Gesprächsaufzeichnung und Transkription und gegebenenfalls eine Datenschutz-Folgenabschätzung. Die eigenen gesetzlichen Pflichten von FoxifAI als Auftragsverarbeiter bleiben unberührt.
(2) Der Kunde stellt FoxifAI nur die personenbezogenen Daten bereit, die für die beauftragte Leistung erforderlich sind. Für Tests und Analysen stellt er nach Möglichkeit Testdaten oder anonymisierte bzw. pseudonymisierte Daten bereit.
(3) Der Kunde trifft in seinem eigenen Bereich angemessene Maßnahmen, insbesondere:
- er verpflichtet seine Mitarbeitenden zur Vertraulichkeit,
- er vergibt Administrations- und Redaktionszugänge sparsam und nur an Personen, die sie brauchen,
- er lässt Daten löschen, sobald der Zweck entfällt,
- er benennt einen festen Ansprechpartner für Datenschutzvorfälle und Betroffenenanfragen.
(4) Stellt der Kunde Fehler oder Unregelmäßigkeiten bei der Verarbeitung fest, informiert er FoxifAI unverzüglich.
(5) Der Kunde informiert FoxifAI unverzüglich über Datenschutzverletzungen, Anfragen betroffener Personen sowie Anfragen und Verfahren von Aufsichtsbehörden oder Gerichten, soweit sie die Verarbeitung durch FoxifAI betreffen. Er hält seine Kontaktdaten und Ansprechpartner gegenüber FoxifAI aktuell.
§ 4 Vertraulichkeit
(1) FoxifAI setzt bei der Verarbeitung nur Personen ein, die sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Das gilt für die Gesellschafter von FoxifAI ebenso wie für etwaige Beschäftigte, Werkstudierende und freie Mitarbeitende. Die Verpflichtung gilt über das Ende der Tätigkeit hinaus.
(2) Diese Personen erhalten Zugriff auf personenbezogene Daten nur, soweit es für die beauftragte Leistung erforderlich ist.
(3) Für Berufsgeheimnisträger gilt ergänzend Anlage 4, soweit sie nach Anlage 4 Nr. 0 vereinbart ist.
§ 5 Technische und organisatorische Maßnahmen (TOM)
(1) FoxifAI trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Maßgeblich ist die Fassung der Anlage 2, die mit der nach Präambel Abs. 4 maßgeblichen Fassung dieses AVV veröffentlicht ist.
(2) FoxifAI darf die Maßnahmen an den Stand der Technik und an veränderte Risiken anpassen, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen teilt FoxifAI dem Kunden in Textform mit.
(3) FoxifAI betreibt keine eigenen Rechenzentren oder Serverräume. Maßnahmen, die allein in der Infrastruktur der Unterauftragsverarbeiter liegen (z. B. physischer Zutritt, Verschlüsselung der gespeicherten Daten, Redundanz, Datensicherungen der Plattform), stellt FoxifAI über die Verträge mit diesen Anbietern nach Art. 28 DSGVO sicher.
(4) FoxifAI überprüft die Wirksamkeit der Maßnahmen regelmäßig sowie anlassbezogen.
(5) Projektspezifische Maßnahmen (z. B. Rollen- und Mandantentrennung in einer individuellen Anwendung) können im Angebot, in einem Verarbeitungsblatt (§ 1 Abs. 4), in der Projektdokumentation oder in einer projektbezogenen TOM-Übersicht beschrieben sein. Sie ergänzen Anlage 2.
§ 6 Unterauftragsverarbeiter
(1) Allgemeine Genehmigung. Der Kunde genehmigt den Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter, und zwar jeweils für die Module, denen sie dort zugeordnet sind. Bei Anbietern, die in Anlage 3 als bedingt gekennzeichnet sind, gilt die Genehmigung nur, soweit der Anbieter im Angebot oder in einem freigegebenen Verarbeitungsblatt (§ 1 Abs. 4) für die Leistung des Kunden vorgesehen ist. FoxifAI teilt dem Kunden bei Inbetriebnahme und auf Anfrage in Textform mit, welche Unterauftragsverarbeiter aus Anlage 3 für seine Leistungen tatsächlich eingesetzt werden und welche Dienste auf Konten des Kunden laufen.
(2) Vorab-Information. Will FoxifAI einen weiteren Unterauftragsverarbeiter hinzuziehen oder einen bestehenden ersetzen, informiert FoxifAI den Kunden darüber mindestens 14 Tage vorher in Textform (z. B. per E-Mail an den Ansprechpartner des Kunden). Die Mitteilung nennt Name, Sitz, Leistung, Ort der Verarbeitung und die Grundlage für eine etwaige Drittlandübermittlung. Kann FoxifAI den neuen Unterauftragsverarbeiter für Daten des Kunden technisch nicht ausschließen, weist die Mitteilung darauf hin. Eine bloße Veröffentlichung auf der Website genügt nicht.
(3) Widerspruch. Der Kunde kann der Änderung innerhalb von 14 Tagen nach Zugang der Mitteilung in Textform widersprechen. Er soll die datenschutzrechtlichen Gründe darlegen. Bis zur Klärung setzt FoxifAI den neuen Unterauftragsverarbeiter für Daten dieses Kunden nicht ein. Ist das technisch nicht möglich (Abs. 2 Satz 3), kann der Kunde die betroffene Leistung abweichend von Abs. 4 ohne vorherige Lösungssuche fristlos in Textform kündigen, solange der Widerspruch fortbesteht; die Kündigung wird frühestens mit Zugang wirksam, und Abs. 4 Satz 2 bis 4 gelten entsprechend. Bis zur Beendigung der betroffenen Leistung beschränkt FoxifAI die beim neuen Anbieter verarbeiteten Daten des Kunden auf das technisch Unvermeidbare. Im Übrigen suchen die Parteien gemeinsam nach einer Lösung (z. B. anderer Anbieter, andere Konfiguration, Verbleib beim bisherigen Anbieter).
(4) Sonderkündigungsrecht. Finden die Parteien innerhalb von 30 Tagen nach dem Widerspruch keine Lösung, können beide Parteien die betroffene Leistung mit einer Frist von einem Monat in Textform kündigen. Eine vereinbarte Mindestlaufzeit steht der Kündigung nicht entgegen. Bereits gezahlte Vergütung für Zeiträume nach dem Wirksamwerden der Kündigung erstattet FoxifAI anteilig; bereits erbrachte und vergütete Einmalleistungen werden nicht erstattet. Weitere Ansprüche wegen der Kündigung, insbesondere auf Ersatz von Migrations- oder Wechselkosten, bestehen für keine Partei. Bis zum Wirksamwerden der Kündigung gilt Abs. 3 Satz 3.
(5) Unterauftragsverarbeiter der Anbieter. Die Anbieter nach Anlage 3 setzen ihrerseits Unterauftragsverarbeiter ein. Deren Listen sind in Anlage 3 verlinkt bzw. dort als Fundstelle genannt. Teilt ein Anbieter FoxifAI einen neuen Unterauftragsverarbeiter mit, der eine neue Übermittlung in ein Drittland ohne Angemessenheitsbeschluss begründet, leitet FoxifAI diese Mitteilung zeitnah, spätestens innerhalb von 14 Tagen nach Zugang, ohne eigene Bewertung in Textform an den Kunden weiter. Nur für diese Fälle gelten Abs. 3 und 4 entsprechend.
(6) Notfallwechsel. Ist eine Einhaltung der Frist nach Abs. 2 nicht möglich, weil ein Anbieter seinen Dienst einstellt, ausfällt oder eine Sicherheitslage einen sofortigen Wechsel erfordert, darf FoxifAI vorübergehend zu einem anderen Anbieter aus Anlage 3 wechseln. Ist das nicht möglich, darf FoxifAI ausnahmsweise einen nicht in Anlage 3 genannten Anbieter einsetzen, der die Daten ausschließlich in der EU bzw. im EWR verarbeitet. Auch dann muss mit dem Anbieter ein Vertrag nach Abs. 7 bestehen, und die Voraussetzungen des § 7 müssen erfüllt sein. Dem Einsatz eines nicht in Anlage 3 genannten Anbieters kann der Kunde jederzeit in Textform widersprechen; er kann dann verlangen, dass FoxifAI die Verarbeitung seiner Daten bei diesem Anbieter unverzüglich einstellt, oder die betroffene Leistung fristlos in Textform kündigen; Abs. 4 Satz 2 bis 4 gelten entsprechend. FoxifAI informiert den Kunden mit den Angaben nach Abs. 2 vor dem Wechsel, wenn das möglich ist, sonst innerhalb von 24 Stunden nach dem Wechsel. Der Notfallwechsel ist auf 30 Tage befristet. Soll der neue Anbieter länger eingesetzt werden, gelten Abs. 2 bis 4; die Frist nach Abs. 2 kann bereits während des Notfallwechsels laufen.
(7) Weitergabe der Pflichten. FoxifAI erlegt jedem Unterauftragsverarbeiter durch Vertrag dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind (Art. 28 Abs. 4 DSGVO), insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Bei Plattformanbietern geschieht dies durch deren Verträge zur Auftragsverarbeitung (DPA), die FoxifAI vor dem Einsatz prüft und datiert ablegt. FoxifAI prüft dabei, dass diese ein gleichwertiges Schutzniveau gewährleisten; Abweichungen in der Ausgestaltung (z. B. Nachweis durch Prüfberichte statt Vor-Ort-Kontrolle) teilt FoxifAI auf Anfrage mit. FoxifAI haftet gegenüber dem Kunden dafür, dass die Unterauftragsverarbeiter ihre Datenschutzpflichten einhalten (Art. 28 Abs. 4 Satz 2 DSGVO); im Einzelnen gilt § 15 Abs. 4.
(8) Keine Unterauftragsverarbeitung sind Nebenleistungen ohne Zugriff auf Inhalte von Kundendaten, etwa Telekommunikation, Post- und Transportdienste, reine Transportverschlüsselung oder Überwachungsdienste, die nur technische Kennzahlen erhalten. FoxifAI trifft auch dort angemessene Vorkehrungen zum Schutz der Daten. Dienste dieser Art sind in Anlage 3 allgemein beschrieben; die konkret genutzten Dienste nennt FoxifAI dem Kunden auf Anfrage.
(9) Direkte Verträge des Kunden. Anbieter, mit denen der Kunde selbst einen Vertrag schließt (§ 1 Abs. 5), insbesondere die fonio GmbH bei KI-Telefonassistenten (Anlage 1, Modul C), sind keine Unterauftragsverarbeiter von FoxifAI. Sie werden in Anlage 3 nur zur Transparenz genannt.
§ 7 Übermittlung in Drittländer
(1) Eine Übermittlung personenbezogener Daten in ein Land außerhalb der EU bzw. des EWR (Drittland) oder an eine internationale Organisation findet nur statt
- über die in Anlage 3 genannten Unterauftragsverarbeiter und in dem dort beschriebenen Umfang, und
- wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses (z. B. EU-U.S. Data Privacy Framework, soweit der Empfänger zertifiziert ist) oder der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914).
Stützt sich die Übermittlung auf Standardvertragsklauseln, dokumentiert FoxifAI auf Grundlage der Angaben der Anbieter eine Bewertung der Rechtslage und Praxis im Empfängerland einschließlich etwaiger ergänzender Maßnahmen und stellt sie dem Kunden auf Anfrage zur Verfügung.
(2) Wo ein Anbieter eine Datenregion in der EU anbietet und diese für die Leistung geeignet ist, wählt FoxifAI die EU-Region und hält diese Einstellung, soweit möglich, in der Projektkonfiguration fest.
(3) Fällt ein Angemessenheitsbeschluss weg (z. B. durch eine Entscheidung des EuGH zum Data Privacy Framework), stützt FoxifAI die Übermittlung auf die Standardvertragsklauseln, soweit der Anbieter sie vereinbart hat, und informiert den Kunden über wesentliche Auswirkungen. Besteht keine andere Grundlage nach Art. 44 ff. DSGVO, stellt FoxifAI die Übermittlung ein und wechselt nach § 6 Abs. 6 den Anbieter. Ist ein Wechsel mit vertretbarem Aufwand nicht möglich, können beide Parteien die betroffene Leistung mit einer Frist von einem Monat in Textform kündigen; § 6 Abs. 4 Satz 2 bis 4 gelten entsprechend.
(4) Fernzugriffe durch FoxifAI selbst erfolgen aus der EU. Ausnahmen (z. B. kurzfristiger Zugriff auf Reisen) nur unter Einhaltung der TOM und ohne Speicherung von Kundendaten auf Geräten außerhalb der EU über die Dauer des Zugriffs hinaus.
§ 8 Zweckbindung, keine Nutzung für eigene Zwecke
(1) FoxifAI verwendet die personenbezogenen Daten des Kunden ausschließlich zur Erbringung der beauftragten Leistung. Eine Nutzung für eigene Zwecke ist ausgeschlossen. Insbesondere
- trainiert FoxifAI keine KI-Modelle mit Kundendaten und gibt personenbezogene Daten aus der Verarbeitung nur an KI-Dienste weiter, die in Anlage 3 genannt sind und auf Grundlage eines Geschäftskundenvertrags mit Auftragsverarbeitungsvereinbarung betrieben werden, der eine Nutzung zum Training ausschließt,
- erstellt FoxifAI keine kundenübergreifenden Vorlagen, Prompt-Sammlungen oder Datensätze mit personenbezogenen Daten,
- veröffentlicht FoxifAI Fallbeispiele mit Inhalten aus der Verarbeitung (z. B. Gesprächsauszüge, Bildschirmfotos mit Daten) nur mit vorheriger Zustimmung des Kunden in Textform und ohne personenbezogene Daten Dritter. Die Nennung von Name und Logo des Kunden als Referenz nach § 19 der AGB bleibt unberührt.
(2) Kopien oder Duplikate von Daten fertigt FoxifAI nur an, soweit es für die Leistung, für Datensicherungen oder zur Fehleranalyse erforderlich ist. Kopien zur Fehleranalyse (z. B. Datenbank-Auszüge auf Arbeitsgeräten) werden nur auf verschlüsselten Arbeitsgeräten gespeichert und nach Abschluss der Analyse, spätestens nach 30 Tagen, gelöscht.
(3) Verarbeitet eine Partei Daten außerhalb dieses AVV für eigene Zwecke, ist sie insoweit selbst Verantwortlicher (Art. 28 Abs. 10 DSGVO).
§ 9 Unterstützung des Kunden
(1) Betroffenenrechte. FoxifAI unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 22 DSGVO (z. B. Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch), soweit der Kunde dies nicht selbst kann.
(2) Wendet sich eine betroffene Person direkt an FoxifAI, leitet FoxifAI die Anfrage unverzüglich an den Kunden weiter und beantwortet sie nicht selbst, es sei denn, der Kunde weist FoxifAI dazu an.
(3) Art. 32 bis 36 DSGVO. FoxifAI unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der FoxifAI vorliegenden Informationen bei der Einhaltung seiner Pflichten zur Sicherheit der Verarbeitung, zur Meldung von Datenschutzverletzungen, bei einer Datenschutz-Folgenabschätzung und bei einer vorherigen Konsultation der Aufsichtsbehörde. Für eine Datenschutz-Folgenabschätzung stellt FoxifAI auf Anforderung in der Regel innerhalb von 30 Tagen die bei FoxifAI vorhandenen Informationen bereit, insbesondere eine Beschreibung der Datenflüsse für die beauftragten Module, die aktuelle Anlage 2 und die eingesetzten Unterauftragsverarbeiter mit Verarbeitungsorten. Die Durchführung der Datenschutz-Folgenabschätzung und die Bewertung der Risiken obliegen dem Kunden.
(4) Stellt FoxifAI fest, dass Daten unrichtig oder veraltet sind, weist FoxifAI den Kunden darauf hin. Eine Pflicht zur Prüfung der Richtigkeit von Daten besteht nicht.
(5) Maßnahmen Dritter. Werden Daten des Kunden bei FoxifAI durch Pfändung, Beschlagnahme, ein Insolvenzverfahren oder ähnliche Maßnahmen Dritter gefährdet, informiert FoxifAI den Kunden unverzüglich, sofern dies gesetzlich nicht verboten ist, und weist die Beteiligten darauf hin, dass die Entscheidungshoheit über die Daten beim Kunden liegt.
(6) Datenschutzkontakt. Datenschutzfragen richtet der Kunde an contact@foxifai.com oder telefonisch an +49 (234) 953 139 13. Benennt FoxifAI einen Datenschutzbeauftragten, teilt FoxifAI dem Kunden dessen Namen und Kontaktdaten mit.
(7) FoxifAI führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Dem Kunden stellt FoxifAI auf Anfrage den Auszug zur Verfügung, der seinen Auftrag betrifft.
(8) Die Vergütung für Unterstützungsleistungen richtet sich nach § 13.
§ 10 Meldung von Datenschutzverletzungen
(1) FoxifAI meldet dem Kunden eine Verletzung des Schutzes seiner personenbezogenen Daten (Art. 4 Nr. 12 DSGVO) unverzüglich, nachdem FoxifAI davon Kenntnis erlangt hat, in Textform, spätestens innerhalb von 48 Stunden nach Kenntnis. Kenntnis liegt vor, sobald FoxifAI, auch durch Mitteilung eines Unterauftragsverarbeiters oder Dritter, Anhaltspunkte für eine Verletzung hat, die nicht offensichtlich unbegründet sind. FoxifAI prüft Verdachtsfälle unverzüglich und informiert den Kunden bereits über einen begründeten Verdacht, ohne den Abschluss der Prüfung abzuwarten; erweist sich der Verdacht als unbegründet, teilt FoxifAI das mit. Die Erstmeldung enthält die zu diesem Zeitpunkt bekannten Angaben; Ergänzungen reicht FoxifAI nach, sobald sie vorliegen (Abs. 2 letzter Satz). Meldungen eines Unterauftragsverarbeiters gibt FoxifAI unverzüglich weiter.
(2) Die Meldung enthält, soweit bekannt:
- eine Beschreibung der Art der Verletzung, möglichst mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze,
- den Zeitpunkt bzw. Zeitraum der Verletzung,
- die betroffenen Kategorien personenbezogener Daten,
- die betroffenen Systeme und Anbieter,
- Name und Kontaktdaten einer Anlaufstelle bei FoxifAI,
- die wahrscheinlichen Folgen,
- die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und zur Abmilderung.
Liegen nicht alle Angaben sofort vor, reicht FoxifAI sie unverzüglich nach, sobald sie vorliegen.
(3) FoxifAI ergreift unverzüglich die erforderlichen Maßnahmen, um die Daten zu sichern und mögliche nachteilige Folgen für die betroffenen Personen zu mindern, und stimmt sich dazu mit dem Kunden ab.
(4) Notfallmaßnahmen. Zur Abwehr einer akuten Gefahr für die Daten darf FoxifAI auch ohne vorherige Weisung Zugänge sperren, Funktionen oder Systeme vorübergehend abschalten oder Verbindungen trennen. FoxifAI informiert den Kunden darüber unverzüglich. Für dadurch entstehende Unterbrechungen gilt § 17 der AGB von FoxifAI.
(5) Die Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) und die Benachrichtigung betroffener Personen (Art. 34 DSGVO) nimmt der Kunde vor. FoxifAI unterstützt ihn dabei und wird gegenüber Behörden oder Betroffenen nur auf Weisung des Kunden tätig, soweit FoxifAI nicht selbst gesetzlich verpflichtet ist.
(6) Eine Meldung nach diesem Paragrafen ist kein Anerkenntnis eines Verschuldens oder einer Haftung.
§ 11 Löschung und Rückgabe nach Ende der Leistung
(1) Nach Ende der Leistung bzw. des jeweiligen Moduls wählt der Kunde, ob FoxifAI die personenbezogenen Daten
- in einem gängigen, maschinenlesbaren Format (z. B. CSV, JSON, SQL-Export) an ihn herausgibt und danach löscht, oder
- ohne Herausgabe löscht.
FoxifAI setzt die Wahl innerhalb von 30 Tagen nach Zugang der Aufforderung um.
(2) Keine Wahl. Trifft der Kunde innerhalb von 30 Tagen nach Ende der Leistung bzw. des Moduls keine Wahl, erinnert FoxifAI ihn einmal in Textform und weist auf die Folge nach Satz 2 hin. Äußert er sich innerhalb weiterer 14 Tage nicht, löscht FoxifAI die Daten.
(3) Kopien und Datensicherungen. Die Löschung umfasst auch Kopien bei FoxifAI und bei den Unterauftragsverarbeitern, soweit FoxifAI darüber verfügen kann. Datensicherungen (Backups) bei FoxifAI und den Anbietern werden nicht gezielt bereinigt, sondern im regulären Rotationszyklus der Anbieter überschrieben, derzeit höchstens 180 Tage nach der Löschung. Bis dahin sind sie gesperrt und werden nur zur Wiederherstellung nach einem Störfall genutzt. Daten des Kunden, die bei einer solchen Wiederherstellung wieder auftauchen, löscht FoxifAI unverzüglich erneut. Bekannte Fristen sind in den Modulen der Anlage 1 angegeben (insbesondere Modul D); im Übrigen gilt die Höchstfrist nach Satz 2.
(4) Aufbewahrungspflichten. Bestehen für Daten gesetzliche Aufbewahrungspflichten des Kunden (z. B. § 257 HGB, § 147 AO), ist deren Einhaltung Sache des Kunden. FoxifAI gibt solche Daten auf Wunsch heraus oder löscht sie erst nach Freigabe durch den Kunden. Besteht für FoxifAI nach Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung bestimmter Daten (Art. 28 Abs. 3 lit. g DSGVO), sperrt FoxifAI diese Daten statt sie zu löschen, teilt dies dem Kunden mit und löscht sie mit Ablauf der Frist. Eigene Geschäftsunterlagen von FoxifAI (z. B. Rechnungen, Vertragskorrespondenz) sind keine Daten nach diesem AVV.
(5) Konten bis zur Löschung. Laufen Dienste über Konten von FoxifAI, hält FoxifAI diese bis zur Herausgabe oder Löschung aufrecht. Fremdkosten für diesen Zeitraum über das Vertragsende hinaus trägt der Kunde, soweit die Verzögerung nicht von FoxifAI zu vertreten ist.
(6) Löschungen außerhalb der Oberfläche. Sieht eine Anwendung die Löschung bestimmter Daten über ihre Oberfläche nicht vor, nimmt FoxifAI die Löschung auf Weisung des Kunden direkt in der Datenbank vor und protokolliert sie (Datum, Person, Umfang, Auftraggeber).
(7) Löschbestätigung. Nach Abschluss der Löschung bestätigt FoxifAI sie dem Kunden auf Verlangen des Kunden in Textform. Die Bestätigung nennt das Datum der Löschung, die betroffenen Systeme und Unterauftragsverarbeiter sowie das Datum, bis zu dem die Datensicherungen nach Abs. 3 überschrieben sind.
(8) Die Herausgabe der personenbezogenen Daten in einem gängigen Format nach Abs. 1 ist nicht gesondert zu vergüten. Darüber hinausgehende Leistungen (z. B. besondere Formate, Datenaufbereitung, Migration in Fremdsysteme, Übergabe von Quellcode oder Infrastruktur) richten sich nach dem Hauptvertrag bzw. § 13.
(9) Ein Zurückbehaltungsrecht von FoxifAI an personenbezogenen Daten des Kunden ist ausgeschlossen.
(10) Einstellung des Geschäftsbetriebs. Stellt FoxifAI den Geschäftsbetrieb ein oder wird über das Vermögen von FoxifAI ein Insolvenzverfahren beantragt, gibt FoxifAI die Daten auf Verlangen des Kunden nach Abs. 1 lit. a heraus. Projekte, Datenbanken oder Konten überträgt FoxifAI auf Konten des Kunden nur, soweit der jeweilige Anbieter das zulässt, und gegen Vergütung nach § 13 Abs. 2; § 15 der AGB von FoxifAI bleibt unberührt. Soweit die Verträge der Unterauftragsverarbeiter es vorsehen, kann der Kunde diese unmittelbar zur Löschung oder Herausgabe anweisen.
(11) Zahlungsverzug. Rechte von FoxifAI wegen Zahlungsverzugs (§ 11 der AGB) lassen die §§ 9 bis 11 dieses AVV unberührt. Während einer Sperre werden Daten des Kunden nicht gelöscht; die Pflichten zur Meldung von Datenschutzverletzungen und zur Herausgabe bestehen fort.
§ 12 Nachweise und Kontrollen
(1) FoxifAI stellt dem Kunden auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO und diesem AVV erforderlich sind. Das geschieht vorrangig durch
- die aktuelle Fassung der Anlage 2,
- die Verträge zur Auftragsverarbeitung (DPA) und Zertifizierungen bzw. Prüfberichte der Unterauftragsverarbeiter (z. B. SOC 2, ISO 27001), soweit FoxifAI sie weitergeben darf,
- Selbstauskünfte in Textform zu konkreten Fragen.
(2) Prüfungen. Der Kunde kann die Einhaltung selbst oder durch einen beauftragten Prüfer kontrollieren, auch durch Inspektionen, einschließlich Inspektionen vor Ort. Dabei gilt:
- Der Kunde kündigt die Prüfung mindestens 30 Tage vorher in Textform an; bei Prüfungen aus Anlass nach lit. d genügt eine Frist von fünf Werktagen.
- Eine Inspektion findet statt, wenn der Kunde die Nachweise nach Abs. 1 nach pflichtgemäßem Ermessen nicht für ausreichend hält. Der Kunde nennt in der Ankündigung die Fragen, die nach den Nachweisen offen geblieben sind.
- Inspektionen finden höchstens einmal in zwölf Monaten statt, vorrangig per Videokonferenz mit Bildschirmfreigabe, und sind auf die zur Klärung der offenen Fragen erforderliche Dauer beschränkt, in der Regel einen Arbeitstag. Reicht eine Videokonferenz nicht aus, findet die Inspektion in den Geschäftsräumen von FoxifAI in Bochum (Anschrift laut Präambel) statt.
- Lit. b und c gelten nicht für Prüfungen nach einer Datenschutzverletzung im Verantwortungsbereich von FoxifAI, auf Verlangen einer Aufsichtsbehörde oder wenn tatsachengestützte Anhaltspunkte für einen Verstoß von FoxifAI gegen diesen AVV bestehen.
- Prüfungen finden während der üblichen Geschäftszeiten statt und stören den Betrieb nicht mehr als nötig.
- Ein Prüfer muss sich vor der Prüfung gegenüber FoxifAI in Textform zur Verschwiegenheit verpflichten und darf kein Wettbewerber von FoxifAI sein. FoxifAI kann einen Prüfer nur aus wichtigem Grund ablehnen.
- Die Prüfung erstreckt sich nicht auf Daten anderer Kunden und nicht auf Geschäftsgeheimnisse von FoxifAI, die für den Nachweis nicht erforderlich sind.
- Da FoxifAI keine eigenen Rechenzentren betreibt, beschränkt sich eine Kontrolle der physischen Infrastruktur auf die Vorlage der Nachweise der Anbieter.
- Prüfungen von Arbeitsplätzen, Arbeitsgeräten und Konfigurationen erfolgen in einer gemeinsamen Bildschirmsitzung.
(3) Kosten. Der Kunde trägt seine eigenen Kosten und die eines von ihm beauftragten Prüfers. Den Aufwand von FoxifAI für Prüfungen nach Abs. 2 vergütet der Kunde nach § 13 Abs. 2, ohne Anrechnung auf das Freikontingent nach § 13 Abs. 1. Die Vergütung ist auf den tatsächlich und nachweislich entstandenen, angemessenen Aufwand begrenzt; FoxifAI schätzt ihn vorab nach § 13 Abs. 3. Keine Vergütung fällt an für Prüfungen nach einer Datenschutzverletzung im Verantwortungsbereich von FoxifAI oder seiner Unterauftragsverarbeiter, für Prüfungen auf Verlangen einer Aufsichtsbehörde, die durch ein Verhalten von FoxifAI veranlasst sind, und für Prüfungen, die einen Verstoß von FoxifAI gegen diesen AVV oder die DSGVO aufdecken.
(4) Aufsichtsbehörde. FoxifAI arbeitet auf Anfrage mit der zuständigen Aufsichtsbehörde zusammen (Art. 31 DSGVO) und informiert den Kunden unverzüglich über Anfragen und Maßnahmen der Behörde, die seine Daten betreffen, soweit dies zulässig ist. Auskünfte und Prüfergebnisse stellen beide Parteien der zuständigen Aufsichtsbehörde auf Verlangen zur Verfügung.
§ 13 Vergütung von Unterstützungsleistungen
(1) Die Pflichten aus diesem AVV gehören zum Leistungsumfang des Hauptvertrags. Unterstützungsleistungen nach § 9 und Nachweise nach § 12 Abs. 1 sowie Aufwand für einschränkende Weisungen nach § 2 Abs. 4 lit. a sind bis zu insgesamt einer Stunde je Kalenderjahr und Kunde in der Vergütung des Hauptvertrags enthalten, unabhängig von der Zahl der beauftragten Leistungen und Module (Freikontingent).
(2) Leistungen, die nicht im Freikontingent enthalten sind oder es übersteigen, vergütet der Kunde nach Aufwand mit 120 € netto je Stunde zuzüglich gesetzlicher Umsatzsteuer, abgerechnet in Schritten von 15 Minuten. Ein im Angebot abweichend vereinbarter Stundensatz geht vor. Das betrifft insbesondere:
- umfangreiche Unterstützung bei Betroffenenanfragen (§ 9 Abs. 1),
- Unterstützung bei Datenschutz-Folgenabschätzungen und Konsultationen (§ 9 Abs. 3),
- Prüfungen (§ 12 Abs. 2 und 3),
- Weisungen außerhalb des Leistungsumfangs (§ 2 Abs. 4 lit. b) und außergewöhnlichen Aufwand für einschränkende Weisungen (§ 2 Abs. 4 lit. a),
- besondere Herausgabeformate und Migrationsleistungen (§ 11 Abs. 8),
- Aufwand aus dem Verantwortungsbereich des Kunden, insbesondere wegen Datenschutzverletzungen in seinem Bereich, wegen Anfragen betroffener Personen oder Behörden, die auf seine Pflichten als Verantwortlicher zurückgehen, und wegen Diensten auf Konten des Kunden (§ 1 Abs. 5); für Weisungen gilt lit. d.
(3) FoxifAI kündigt vergütungspflichtigen Aufwand vorher in Textform mit einer Schätzung an, wenn er absehbar zwei Stunden übersteigt. Ohne Ankündigung kann FoxifAI Aufwand über zwei Stunden hinaus nur berechnen, wenn er für FoxifAI nicht vorhersehbar war.
(4) Keine Vergütung fällt an, soweit der Aufwand auf einem Verstoß von FoxifAI gegen diesen AVV oder die DSGVO beruht, und für die Meldung von Datenschutzverletzungen nach § 10, soweit die Verletzung im Verantwortungsbereich von FoxifAI oder seiner Unterauftragsverarbeiter liegt.
(5) Die Erfüllung gesetzlicher Pflichten aus Art. 28 Abs. 3 DSGVO macht FoxifAI nicht von einer vorherigen Zahlung oder Kostenzusage abhängig. Offene Vergütungsfragen berechtigen FoxifAI nicht, gesetzlich geschuldete Unterstützung zu verweigern oder zu verzögern.
§ 14 Verstöße, Aussetzung und Kündigung
(1) Verstößt FoxifAI gegen diesen AVV oder gegen die DSGVO, kann der Kunde anweisen, die Verarbeitung auszusetzen, bis der vertragsgemäße Zustand wiederhergestellt ist. Kann FoxifAI eine Pflicht aus diesem AVV nicht erfüllen, teilt FoxifAI das dem Kunden unverzüglich mit.
(2) Der Kunde kann diesen AVV und den Hauptvertrag, soweit er die Verarbeitung im Auftrag betrifft, aus wichtigem Grund kündigen, wenn
- die Verarbeitung nach Abs. 1 ausgesetzt wurde und der vertragsgemäße Zustand nicht innerhalb eines Monats wiederhergestellt ist,
- FoxifAI erheblich gegen diesen AVV oder die DSGVO verstößt, oder
- FoxifAI eine bindende Entscheidung eines Gerichts oder einer Aufsichtsbehörde zu den Pflichten aus diesem AVV nicht befolgt.
Die Kündigung setzt voraus, dass der Kunde FoxifAI zuvor in Textform abgemahnt und eine angemessene Frist zur Abhilfe gesetzt hat und diese erfolglos verstrichen ist; im Fall von lit. a genügt der Ablauf der dort genannten Monatsfrist. Einer Abmahnung bedarf es nicht, wenn sie nach § 314 Abs. 2 BGB entbehrlich ist, insbesondere wenn dem Kunden das Abwarten unzumutbar ist. Eine vereinbarte Mindestlaufzeit steht der Kündigung nicht entgegen; bereits gezahlte Vergütung für Zeiträume nach Wirksamwerden der Kündigung erstattet FoxifAI anteilig. § 11 gilt.
(3) FoxifAI kann diesen AVV und den betroffenen Teil des Hauptvertrags aus wichtigem Grund kündigen, wenn
- der Kunde auf der Ausführung einer Weisung besteht, die FoxifAI nach § 2 Abs. 3 als rechtswidrig beanstandet hat, oder
- der Kunde seine Pflichten nach § 3 oder nach Anlage 1 Modul C.8 und C.10 trotz Hinweis in Textform und angemessener Frist nicht erfüllt.
Statt zu kündigen, kann FoxifAI in diesen Fällen die betroffene Verarbeitung aussetzen. Einschränkende Weisungen nach § 2 Abs. 4 lit. a und die gesetzlichen Pflichten aus Art. 28 Abs. 3 DSGVO führt FoxifAI auch während der Aussetzung aus. Der Anspruch von FoxifAI auf die Vergütung bleibt während der Aussetzung bestehen; FoxifAI muss sich jedoch anrechnen lassen, was FoxifAI infolge der Aussetzung an Aufwendungen erspart.
(4) Weitere Rechte nach dem Hauptvertrag und dem Gesetz bleiben unberührt.
§ 15 Haftung
(1) Gegenüber betroffenen Personen haften die Parteien nach Art. 82 DSGVO. Diese Haftung kann vertraglich nicht beschränkt werden und bleibt unberührt.
(2) Haftung von FoxifAI. Für Ansprüche des Kunden aus oder im Zusammenhang mit diesem AVV, soweit gesetzlich zulässig einschließlich des Innenausgleichs nach Art. 82 Abs. 5 DSGVO, gilt die Haftungsregelung des § 17 der mit dem Hauptvertrag vereinbarten AGB von FoxifAI. Danach haftet FoxifAI insbesondere unbeschränkt bei Vorsatz, grober Fahrlässigkeit, der Verletzung von Leben, Körper oder Gesundheit und in Fällen zwingender gesetzlicher Haftung, etwa nach dem Produkthaftungsgesetz; bei leicht fahrlässiger Verletzung wesentlicher Vertragspflichten haftet FoxifAI begrenzt auf den vertragstypischen, vorhersehbaren Schaden und nach Maßgabe der Höchstgrenzen in § 17 Abs. 3 und 4 der AGB. Die Pflichten aus diesem AVV, insbesondere zur Vertraulichkeit, zur Datensicherheit nach Anlage 2 und zur Meldung von Datenschutzverletzungen, sind wesentliche Vertragspflichten im Sinne von § 17 Abs. 2 der AGB. Zu den ersatzfähigen Schäden gehören auch die angemessenen Kosten für die Aufklärung einer Datenschutzverletzung und für Meldungen und Benachrichtigungen nach Art. 33 und 34 DSGVO; sie gelten nicht als mittelbare Schäden oder Folgeschäden im Sinne von § 17 Abs. 6 der AGB.
(3) Innenausgleich. Im Verhältnis zwischen Kunde und FoxifAI trägt jede Partei einen Schaden nach ihrem Anteil an der Verantwortung (Art. 82 Abs. 5 DSGVO). Dem Verantwortungsbereich des Kunden sind insbesondere zugewiesen: die Rechtsgrundlage der Verarbeitung, die Information der betroffenen Personen, Einwilligungen, Hinweise an Anrufende, Entscheidungen über Aufzeichnungen, das Einsatzszenario, seine Weisungen und Dienste auf Konten des Kunden (§ 1 Abs. 5). FoxifAI ist nur verantwortlich, soweit der Schaden darauf beruht, dass FoxifAI seinen speziell den Auftragsverarbeitern auferlegten Pflichten aus der DSGVO nicht nachgekommen ist oder rechtmäßige Weisungen des Kunden nicht beachtet oder gegen sie gehandelt hat (Art. 82 Abs. 2 Satz 2 DSGVO).
(4) Unterauftragsverarbeiter. FoxifAI haftet gegenüber dem Kunden dafür, dass die Unterauftragsverarbeiter nach Anlage 3 ihre Datenschutzpflichten einhalten (Art. 28 Abs. 4 Satz 2 DSGVO). Für Umstände in der Infrastruktur eines Unterauftragsverarbeiters, die außerhalb des Einfluss- und Verantwortungsbereichs von FoxifAI liegen, insbesondere Betriebsausfälle, Leistungsänderungen und Sicherheitsvorfälle beim Unterauftragsverarbeiter, haftet FoxifAI nicht, sofern FoxifAI diese Umstände nicht zu vertreten hat. Im Übrigen gelten § 5 Abs. 3 und § 17 der AGB von FoxifAI; Abs. 2 gilt entsprechend. Anbieter auf Konten des Kunden (§ 1 Abs. 5), insbesondere fonio, sind weder Unterauftragsverarbeiter noch Erfüllungsgehilfen von FoxifAI.
(5) Freistellung. Der Kunde stellt FoxifAI von Ansprüchen Dritter, insbesondere betroffener Personen, und von den angemessenen Kosten der Rechtsverteidigung frei, soweit diese darauf beruhen, dass der Kunde schuldhaft
- eine rechtswidrige Weisung erteilt oder ein rechtswidriges Einsatzszenario vorgegeben hat,
- betroffene Personen nicht oder unzureichend informiert hat, insbesondere über den Einsatz von KI, über Aufzeichnungen oder über Transkriptionen,
- eine Gesprächsaufzeichnung ohne erforderliche Einwilligung aktiviert oder angewiesen hat,
- besondere Kategorien personenbezogener Daten ohne vorherige Mitteilung nach § 1 Abs. 3 verarbeiten ließ, oder
- seine Pflichten in Bezug auf Dienste auf seinen Konten (§ 1 Abs. 5) verletzt hat.
Ein Mitverschulden von FoxifAI mindert die Freistellung entsprechend (§ 254 BGB). Geldbußen gegen FoxifAI sind von der Freistellung ausgenommen. FoxifAI informiert den Kunden unverzüglich über geltend gemachte Ansprüche, gibt ihm Gelegenheit zur Stellungnahme und erkennt Ansprüche nicht ohne Zustimmung des Kunden an; der Kunde darf die Zustimmung nicht unbillig verweigern.
(6) Geldbußen. Eine gegen eine Partei verhängte Geldbuße (Art. 83 DSGVO) trägt diese Partei selbst. Regressansprüche im Innenverhältnis nach Abs. 3 bleiben unberührt, soweit gesetzlich zulässig.
(7) Verjährung. Ansprüche der Parteien gegeneinander aus oder im Zusammenhang mit diesem AVV verjähren in einem Jahr ab dem Zeitpunkt, in dem der Berechtigte von den anspruchsbegründenden Umständen und der Person des Verpflichteten Kenntnis erlangt oder ohne grobe Fahrlässigkeit erlangen müsste. Das gilt nicht bei Vorsatz, grober Fahrlässigkeit, der Verletzung von Leben, Körper oder Gesundheit, nach dem Produkthaftungsgesetz und nicht für den Innenausgleich nach Art. 82 Abs. 5 DSGVO, soweit dieser zwingend ist.
§ 16 Änderungen dieses AVV
(1) Änderungen und Ergänzungen dieses AVV bedürfen der Textform.
(2) Veröffentlicht FoxifAI eine neue Fassung dieses AVV, gilt sie für bestehende Verträge nicht automatisch. FoxifAI teilt die Änderungen dem Kunden in Textform mit, nennt die geänderten Stellen und erläutert sie kurz. Die neue Fassung gilt, wenn der Kunde in Textform zustimmt. Stimmt der Kunde nicht zu, gilt die bisherige Fassung weiter. Ist FoxifAI die Fortführung der Leistung zu der bisherigen Fassung aufgrund einer nach Vertragsschluss eingetretenen Änderung von Gesetz, Rechtsprechung, einer bindenden Vorgabe einer Aufsichtsbehörde oder der Bedingungen eines Unterauftragsverarbeiters, die FoxifAI nicht zu vertreten hat, rechtlich nicht möglich oder nicht zumutbar, können beide Parteien die betroffene Leistung mit einer Frist von einem Monat in Textform kündigen; § 6 Abs. 4 Satz 2 bis 4 gelten entsprechend.
(3) Für neue oder ersetzte Unterauftragsverarbeiter gilt ausschließlich § 6. Für die Fortentwicklung der TOM gilt § 5 Abs. 2.
(4) Ist eine Anpassung zwingend erforderlich, weil Gesetz, Rechtsprechung, eine bindende Vorgabe einer Aufsichtsbehörde oder neue Standardvertragsklauseln der EU-Kommission dies verlangen, teilt FoxifAI die Anpassung nach Abs. 2 Satz 2 mit. Sie gilt, wenn der Kunde nicht innerhalb von 30 Tagen nach Zugang in Textform widerspricht; auf diese Folge weist FoxifAI in der Mitteilung ausdrücklich hin. Widerspricht der Kunde, gelten Abs. 2 Satz 4 und 5.
§ 17 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem AVV und den übrigen Vertragsunterlagen (Angebot, AGB, Leistungsbeschreibungen) gehen in Fragen des Datenschutzes die Regelungen dieses AVV vor. Ein individuell vereinbarter Auftragsverarbeitungsvertrag geht nach Präambel Abs. 5 vor; sonstige individuelle Vertragsabreden bleiben unberührt (§ 2 Abs. 6 der AGB). Für Unterauftragsverarbeiter im Sinne der DSGVO gilt ausschließlich § 6 dieses AVV.
(2) Ist eine Bestimmung dieses AVV unwirksam, bleibt der übrige AVV wirksam. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften, insbesondere Art. 28 DSGVO.
(3) Für Rechtswahl, Erfüllungsort und Gerichtsstand gilt § 20 der AGB von FoxifAI.
(4) Mitteilungen nach diesem AVV erfolgen in Textform an die im Hauptvertrag genannten Kontaktdaten. Mitteilungen an FoxifAI können zusätzlich stets an contact@foxifai.com gerichtet werden.
(5) Leistungsbeschreibung, keine Garantie. Angaben in diesem AVV und seinen Anlagen zu Fristen, Orten, Anbietern und Maßnahmen beschreiben die von FoxifAI geschuldete Leistung. Sie sind keine Garantien; eine verschuldensunabhängige Haftung folgt aus ihnen nicht. Vertragsstrafen oder pauschalierter Schadensersatz gelten nur, wenn sie ausdrücklich individuell vereinbart sind.
Anlage 1 – Leistungsmodule
Es gilt jeweils das Modul, das der beauftragten Leistung entspricht (§ 1 Abs. 2). Ein Modul gilt automatisch mit der Beauftragung der zugehörigen Leistung. Die Unterauftragsverarbeiter je Modul stehen in Anlage 3.
Zuordnung von Leistungen zu Modulen
| Leistung im Angebot (Beispiele) | Modul |
|---|---|
| Website-Erstellung, Relaunch, Hosting, Wartung, Pflege, Redaktions- und CMS-Betreuung | A |
| Individuelle Webanwendung, Portal, Datenbank, Bestell-, Kunden- oder Mitgliederplattform | B |
| Voice Agent, KI-Telefonassistent, Einrichtung und Betreuung auf fonio.ai | C |
| Automatisierung, n8n-Workflow, Schnittstelle, KI-Auswertung, Potenzialanalyse mit Echtdaten | D |
Umfasst eine Leistung Bestandteile mehrerer Module (z. B. ein Voice Agent mit n8n-Automatisierung oder eine Website mit Datenbank-Funktionen), gelten alle betroffenen Module. Weist das Angebot die anwendbaren Module aus, ist diese Angabe nur deklaratorisch (§ 1 Abs. 2).
Für alle Module gilt:
- Dauer: Laufzeit der jeweiligen Leistung nach dem Hauptvertrag, zzgl. der Zeit bis zum Abschluss von Rückgabe und Löschung (§ 11).
- Art der Verarbeitung: je nach Leistung Erheben, Erfassen, Speichern, Organisieren, Anpassen, Auslesen, Abfragen, Verwenden, Übermitteln, Einschränken, Löschen.
- Besondere Kategorien (Art. 9 DSGVO): § 1 Abs. 3.
- Projektspezifische Ergänzungen (z. B. zusätzliche Datenfelder, Workflows, Analysen) legt FoxifAI vor Inbetriebnahme in einem Verarbeitungsblatt zur Freigabe vor (§ 1 Abs. 4).
Modul A – Website-Erstellung, Hosting und Wartung
Gegenstand. Konzeption, Entwicklung, Bereitstellung, Hosting, technischer Betrieb, Pflege und Wartung von Websites des Kunden (z. B. auf Basis von Next.js, Payload CMS oder Sitejet), einschließlich Kontakt- und Anfrageformularen, E-Mail-Versand aus Formularen, Missbrauchsschutz (Rate-Limiting, Bot-Erkennung), Reichweiten- und Leistungsmessung des Hosting-Anbieters, soweit auf der Website aktiviert, sowie Redaktionszugängen. Bei der Erstellung gilt das Modul, soweit FoxifAI dabei personenbezogene Daten verarbeitet (z. B. Übernahme bestehender Inhalte, Tests mit Echtdaten, Vorschau-Umgebungen mit aktiven Formularen).
Zweck. Auslieferung der Website, Annahme und Weiterleitung von Formularanfragen an den Kunden, Sicherheit und Stabilität des Betriebs, Fehlerbehebung, Updates, Messung von Reichweite und Ladezeiten.
Datenarten.
- Verbindungs- und Nutzungsdaten der Besucher: IP-Adresse, Zeitpunkt, aufgerufene Seiten, Browser- und Geräteangaben, Server- und Fehlerprotokolle
- Reichweiten- und Leistungsdaten über die Analysefunktionen des Hosting-Anbieters (pseudonyme Besucherkennung, Seitenaufrufe, Geräte- und Ladezeitdaten), soweit aktiviert
- Formulardaten: Name, Firma, E-Mail-Adresse, Telefonnummer, Inhalt der Nachricht, ggf. weitere vom Kunden festgelegte Formularfelder, ggf. hochgeladene Dateien
- Zugangsdaten der Redakteure (Benutzername, E-Mail, Passwort-Hash, Anmeldezeitpunkte)
- Daten für den Missbrauchsschutz: IP-Adressen bzw. daraus gebildete Prüfwerte, teilweise gehasht, ggf. E-Mail-Adressen
- Versandprotokolle für E-Mails (Zeitpunkt, Empfänger, Versand-ID, Fehler)
- Inhalte der Website, soweit sie personenbezogen sind (z. B. Namen und Fotos von Mitarbeitenden)
Betroffene. Besucher der Website, Absender von Formularanfragen, Redakteure und Mitarbeitende des Kunden, auf der Website genannte Personen.
Nicht Gegenstand dieses Moduls. Analyse-, Tracking- und Marketingdienste (z. B. Google Analytics, Google Tag Manager, Plausible) sowie Termin-Buchungsdienste (z. B. Calendly, cal.com), sofern der Kunde sie auf eigenem Konto einsetzt; der Anbieter ist dann Auftragsverarbeiter des Kunden (§ 1 Abs. 5). Auf wessen Konto ein solcher Dienst läuft, hält das Angebot bzw. die Projektdokumentation fest. Betreibt FoxifAI einen solchen Dienst auf eigenem Konto, wird er vor Einsatz nach § 6 aufgenommen.
Speicherung und Löschung.
- Laufzeitprotokolle des Hosting-Anbieters: je nach Tarif, höchstens 30 Tage
- Formularanfragen: werden an den Kunden weitergeleitet; eine Speicherung bei FoxifAI erfolgt nur, soweit das CMS bzw. die Anwendung dies vorsieht; Löschung nach Weisung des Kunden, spätestens nach § 11
- Daten für den Missbrauchsschutz: automatischer Ablauf, spätestens nach 24 Stunden
- Formular-Mails in Postfächern von FoxifAI (z. B. während der Testphase): Löschung spätestens 90 Tage nach Eingang (regelmäßige Bereinigung)
Modul B – Plattform- und Datenbankbetrieb individueller Webanwendungen
Gegenstand. Entwicklung, Betrieb, Pflege und Wartung individueller Webanwendungen des Kunden mit Datenbank (z. B. Bestell-, Kunden- oder Mitgliederportale), einschließlich Benutzerverwaltung, Dateiablage, E-Mail-Versand und Missbrauchsschutz.
Zweck. Bereitstellung der Funktionen der Anwendung für den Kunden und seine Nutzer, Verwaltung der Zugänge, Versand von Benachrichtigungen, technischer Betrieb, Fehlersuche und -behebung, Abwehr von Missbrauch.
Datenarten.
- Bestandsdaten von Nutzern und Kunden des Kunden (Name, Firma bzw. Verein, Rolle)
- Kontaktdaten (E-Mail, Telefon, Liefer- und Rechnungsanschrift)
- Vorgangsdaten (z. B. Bestellungen, Positionen, Mengen, Größen, Beschriftungen, Status, Termine)
- Inhalte von Nachrichten und Formularen, hochgeladene Dateien
- Zugangsdaten (E-Mail, Passwort-Hash, Sitzungs- und Anmeldedaten, Rollen, Sperrstatus)
- Verbindungsdaten (IP-Adresse, Browserangaben, Zeitpunkte), Daten für den Missbrauchsschutz
- E-Mail-Versandprotokolle
- Weitere anwendungsspezifische Datenfelder nach dem freigegebenen Verarbeitungsblatt bzw. der Projektdokumentation (§ 1 Abs. 4)
Bei der Fehlersuche greift FoxifAI auf die vorstehenden, in der Anwendung gespeicherten Daten nur zu, soweit es im Einzelfall erforderlich ist.
Betroffene. Nutzer der Anwendung (z. B. Kunden, Ansprechpartner, Mitglieder, Einzelbesteller des Kunden), Absender von Anfragen, Besucher, Mitarbeitende des Kunden mit Verwaltungszugang.
Besonderheiten.
- Besondere Kategorien (Art. 9 DSGVO): § 1 Abs. 3. Der Kunde weist seine Nutzer an, in Freitextfelder keine solchen Angaben einzutragen, soweit die Anwendung nicht dafür vorgesehen ist.
- Zugriffe von FoxifAI auf Produktivdaten erfolgen nur zur Wartung, Fehlerbehebung und auf Weisung, über persönliche Konten.
- Löschungen außerhalb der Oberfläche: § 11 Abs. 6.
Speicherung und Löschung. Daten bleiben gespeichert, bis der Kunde oder ein berechtigter Nutzer sie löscht oder FoxifAI sie auf Weisung löscht; im Übrigen nach § 11. Datensicherungen der Datenbank: Sicherungen beim Datenbank-Anbieter, Aufbewahrung je Tarif.
Modul C – Einrichtung und Betreuung von KI-Telefonassistenten (Voice Agents) auf fonio.ai
C.1 Rollen der Beteiligten.
(1) Der Kunde schließt den Nutzungsvertrag (Abonnement) für fonio.ai direkt mit der fonio GmbH, Neustiftgasse 73-75/3/7, 1070 Wien, Österreich („fonio“). Für die Verarbeitung auf der Plattform ist fonio eigener Auftragsverarbeiter des Kunden auf Grundlage der fonio-AGB und der Auftragsverarbeitungsvereinbarung von fonio (derzeit https://www.fonio.ai/de/avv). fonio ist kein Unterauftragsverarbeiter von FoxifAI. FoxifAI ist nicht Vertragspartei dieser Vereinbarung und nicht verantwortlich für die Leistungen von fonio.
(2) FoxifAI ist weiterer, eigenständiger Auftragsverarbeiter des Kunden, soweit FoxifAI bei der Einrichtung und Betreuung auf personenbezogene Daten zugreift oder sie in eigenen Systemen erhält. Dieses Modul regelt nur die Verarbeitung durch FoxifAI.
(3) Kauft FoxifAI im Einzelfall fonio-Leistungen im eigenen Namen ein und stellt sie dem Kunden bereit (Reseller-Modell), wird fonio Unterauftragsverarbeiter von FoxifAI. Das vereinbaren die Parteien dann gesondert, einschließlich der Unterauftragsverarbeiter von fonio.
C.2 Gegenstand. Soweit beauftragt:
- Konzeption und Konfiguration des Assistenten (Prompt, Regeln, Startnachricht, Wissensdatenbank, Weiterleitungen, E-Mail-, SMS- und WhatsApp-Aktionen, Webhooks, Integrationen)
- Testanrufe
- Auswertung von Gesprächen zur Qualitätssicherung und Fehleranalyse
- Pflege der Wissensdatenbank und der Kontakte im Workspace
- Einrichtung und Betrieb von Automatisierungen, die Gesprächsergebnisse weiterverarbeiten (z. B. Webhooks an eine von FoxifAI betriebene n8n-Instanz, Gesprächsnotiz-E-Mails); insoweit gilt ergänzend Modul D
- auf Weisung: Ablage von Gesprächsergebnissen (z. B. in Google Drive)
C.3 Zweck. Bereitstellung, Qualitätssicherung und Weiterentwicklung des Telefonassistenten des Kunden sowie Weiterleitung von Gesprächsergebnissen an die vom Kunden bestimmten Empfänger und Systeme. Eine Nutzung für eigene Zwecke von FoxifAI ist ausgeschlossen (§ 8).
C.4 Datenarten.
- Telefonnummern von Anrufenden und Angerufenen, Telefonie-Metadaten (Zeitpunkt, Dauer, Richtung, Gesprächsende)
- Gesprächsinhalte: Audioaufnahmen (sofern aktiviert), Transkripte, Zusammenfassungen, extrahierte Felder (z. B. Name, Anliegen, Rückrufwunsch, E-Mail-Adresse, Terminwunsch)
- Kontaktdaten aus dem Kontaktverzeichnis des Workspace
- Inhalte der Wissensdatenbank, soweit personenbezogen (z. B. Namen und Durchwahlen von Mitarbeitenden)
- Termindaten, soweit eine Kalenderanbindung genutzt wird
- Konfigurations- und Protokolldaten (z. B. Webhook- und Ausführungsprotokolle)
- Besondere Kategorien (Art. 9 DSGVO), insbesondere Gesundheitsdaten, soweit Anrufende sie im Gespräch mitteilen. Es gilt § 1 Abs. 3 einschließlich der dort genannten zusätzlichen Maßnahmen.
C.5 Betroffene. Anrufende und angerufene Personen (z. B. Kunden, Interessenten, Patienten, Mandanten, Lieferanten des Kunden, sonstige Dritte); Beschäftigte des Kunden (z. B. als Weiterleitungsziel, Empfänger oder in der Wissensdatenbank genannt).
C.6 Zugriff.
(1) FoxifAI greift über den Partnerzugang bzw. über Benutzerkonten auf den Workspace des Kunden zu. Zugänge sind grundsätzlich personengebunden; wo ein Zugang nicht personengebunden eingerichtet werden kann, ist er durch Passwortmanager und Zwei-Faktor-Authentisierung geschützt und auf die Gesellschafter von FoxifAI beschränkt. Zugriff haben nur die mit der Betreuung befassten Personen von FoxifAI.
(2) Außerhalb von fonio verarbeitet FoxifAI personenbezogene Daten nur, soweit der Kunde das beauftragt hat oder es für Test und Fehleranalyse nötig ist. Testanrufe führt FoxifAI vorrangig mit Testdaten durch. Echtdaten verarbeitet FoxifAI nur im Workspace des Kunden, nicht in eigenen fonio-Workspaces.
C.7 Speicherung und Löschung.
- Daten im fonio-Workspace unterliegen den Löschfristen von fonio (derzeit laut fonio-AVV, Anhang 2: Audio 30 Tage, Transkripte und Zusammenfassungen 90 Tage, technische Logs 30 Tage, Telefonie-Metadaten 6 Monate). FoxifAI fertigt davon keine Kopien an, außer den in den folgenden Spiegelstrichen genannten und für die dort genannte Dauer.
- Gesprächsnotiz-E-Mails an Postfächer von FoxifAI (Test- und Betreuungsphase): Löschung spätestens 90 Tage nach Eingang (regelmäßige Bereinigung); spätestens mit Go-Live werden sie auf Empfänger des Kunden umgestellt, soweit nicht ausdrücklich anders beauftragt. Bei Berufsgeheimnisträgern gilt Anlage 4 Nr. 5 Abs. 3, bei besonderen Kategorien § 1 Abs. 3.
- Ausführungsprotokolle der n8n-Instanz von FoxifAI: automatische Löschung nach höchstens 30 Tagen, Binärdaten (z. B. Dateien, Aufnahmen) nach höchstens 14 Tagen. Sicherungen nach Modul D.
- Ablagen in Google Drive: Löschung oder Übergabe mit Vertragsende, spätestens 30 Tage danach; § 11 bleibt unberührt.
C.8 Pflichten des Kunden in Bezug auf fonio (keine Leistung von FoxifAI). Der Kunde bleibt Verantwortlicher. FoxifAI erbringt keine Rechtsberatung. Der Kunde ist insbesondere selbst verantwortlich für:
- den Abschluss des fonio-Vertrags einschließlich der fonio-AVV und deren Ablage in der bei Vertragsschluss gültigen Fassung,
- die Prüfung der Unterauftragsverarbeiter und Speicherorte von fonio sowie Entscheidungen zu Fallback-Anbietern und zum US-Failover (bei Berufsgeheimnisträgern laut fonio standardmäßig deaktiviert, sonst aktiv), zur Aufzeichnung und zu optionalen Integrationen (z. B. WhatsApp, Kalender, App-Push über Google Firebase mit Verarbeitung in den USA),
- die Information der Anrufenden (Art. 13, 14 DSGVO), den Hinweis auf den KI-Einsatz und auf Aufzeichnung bzw. Transkription sowie seine Datenschutzerklärung,
- gegebenenfalls eine Datenschutz-Folgenabschätzung,
- den Umgang mit Mitteilungen von fonio (z. B. über neue Unterauftragsverarbeiter), die an den Kunden und nicht an FoxifAI gehen.
FoxifAI unterstützt dabei auf Wunsch mit technischen Angaben; § 13 gilt.
C.9 Berufsgeheimnisträger. Unterliegt der Kunde einer beruflichen Schweigepflicht (z. B. § 203 StGB, § 62a StBerG, § 43e BRAO), sollte er Anlage 4 mit FoxifAI vereinbaren. Die Verpflichtungserklärung von fonio erfasst nur fonio und dessen Unterauftragsverarbeiter, nicht FoxifAI. Der Kunde sollte sich vor Go-Live von fonio bestätigen lassen, dass Fallback-Anbieter und US-Failover deaktiviert sind.
C.10 Aufzeichnung, Transkription und Weiterleitungen.
(1) Gesprächsaufzeichnung, Transkription, die Weiterleitung von Gesprächsinhalten an Drittsysteme sowie Fallback-Anbieter und US-Failover richtet FoxifAI nur auf Weisung des Kunden in Textform ein oder aktiviert sie nur auf eine solche Weisung. Voreinstellungen von fonio liegen in der Verantwortung des Kunden (C.8 Nr. 2).
(2) FoxifAI kann die Aktivierung davon abhängig machen, dass der Kunde in Textform bestätigt, dass eine Ansage an die Anrufenden und, soweit erforderlich, deren Einwilligung vorgesehen sind (§ 201 StGB, Art. 6 und 13 DSGVO).
(3) Ändert der Kunde Einstellungen in seinem fonio-Konto selbst oder lässt er sie durch Dritte ändern, ist er dafür verantwortlich.
Modul D – Prozessautomatisierung (n8n) und KI-gestützte Auswertungen
Gegenstand. Entwicklung, Einrichtung und Betrieb von Automatisierungen (insbesondere mit n8n auf einem von FoxifAI betriebenen Server) sowie KI-gestützte Auswertungen und Analysen, einschließlich Potenzialanalysen, soweit der Kunde dafür echte Daten bereitstellt (z. B. Exporte aus Support-, CRM- oder Bestellsystemen).
Zweck. Automatisierte Weiterverarbeitung von Daten zwischen den Systemen des Kunden nach dessen Vorgaben; Auswertung bereitgestellter Daten, um Muster, Kennzahlen und Automatisierungspotenziale für den Kunden zu ermitteln.
Verarbeitungsblatt. Vor Inbetriebnahme jedes Workflows bzw. vor Beginn jeder Analyse mit Echtdaten legt FoxifAI dem Kunden ein Verarbeitungsblatt nach § 1 Abs. 4 vor (Datenquellen, verarbeitete Datenfelder, Betroffenengruppen, Empfänger und Zielsysteme, eingesetzte KI-Anbieter, Löschfrist). Mit der Freigabe durch den Kunden in Textform wird es Teil dieses Moduls und gilt als dokumentierte Weisung. Ohne Freigabe verarbeitet FoxifAI keine Echtdaten. Die folgenden Angaben beschreiben den Rahmen; das Verarbeitungsblatt legt den konkreten Umfang fest.
Datenarten (Rahmen).
- Kontakt- und Stammdaten (Name, Firma, E-Mail, Telefon, Anschrift)
- Kommunikationsinhalte (E-Mails, Tickets, Chat- und Gesprächsnachrichten, Formulareingaben)
- Vorgangsdaten (Aufträge, Bestellungen, Termine, Status)
- Ausführungsprotokolle (Executions) mit den verarbeiteten Eingabe- und Ausgabedaten
- Zugangsdaten zu Systemen des Kunden (API-Schlüssel, OAuth-Tokens), verschlüsselt gespeichert
- bei Analysen: die vom Kunden übergebenen Exporte und daraus erzeugte Auswertungen
Betroffene (Rahmen). Kunden, Interessenten, Lieferanten und Geschäftspartner des Kunden sowie deren Ansprechpartner; Beschäftigte des Kunden; weitere Gruppen nur nach dem freigegebenen Verarbeitungsblatt.
Einsatz von KI-Anbietern.
- KI-Anbieter (Anlage 3) setzt FoxifAI nur ein, soweit das im Angebot oder in einem vom Kunden in Textform freigegebenen Verarbeitungsblatt vorgesehen ist, und nur über API bzw. Geschäftskundenverträge mit DPA, ohne Nutzung der Daten zum Training.
- Vor einer KI-Auswertung entfernt oder pseudonymisiert FoxifAI personenbezogene Daten, soweit das für den Zweck der Analyse möglich ist.
- Für Daten von Berufsgeheimnisträgern gilt Anlage 4 Nr. 5.
- Besondere Kategorien (Art. 9 DSGVO) übergibt der Kunde nur nach vorheriger Abstimmung in Textform (§ 1 Abs. 3).
Speicherung und Löschung.
- Ausführungsprotokolle in n8n: automatische Löschung nach höchstens 30 Tagen; Binärdaten nach höchstens 14 Tagen.
- Datensicherungen des Automatisierungsservers: Aufbewahrung höchstens 60 Tage. Gelöschte Daten können dadurch höchstens 60 Tage nach der Löschung in Sicherungen verbleiben.
- Bei KI-Verarbeitung über Amazon Bedrock (Anlage 3): standardmäßig keine Speicherung von Ein- und Ausgaben; bei einzelnen Modellen Speicherung durch AWS nur zur Missbrauchserkennung, bis zu 30 Tage; keine Weitergabe an Modellanbieter; keine Nutzung zum Training.
- Übergebene Exporte für Analysen: Löschung spätestens 30 Tage nach Abschluss der Analyse bzw. Übergabe der Ergebnisse, sofern nichts anderes vereinbart ist.
- Ergebnisse der Analyse übergibt FoxifAI dem Kunden. Bei FoxifAI verbleibende Kopien werden mit Vertragsende nach § 11 gelöscht. Eine Aufbewahrung anonymisierter Kennzahlen für eigene Zwecke von FoxifAI erfolgt nur mit gesonderter Zustimmung des Kunden in Textform.
Anlage 2 – Technische und organisatorische Maßnahmen (TOM)
Fassung 1.0, Stand Oktober 2026. Maßgeblich ist die Fassung, die mit der maßgeblichen Fassung des AVV veröffentlicht ist; Fortentwicklung nach § 5 Abs. 2.
Vorbemerkung. FoxifAI betreibt keine eigenen Rechenzentren oder Serverräume. Kundendaten werden bei den Anbietern nach Anlage 3 gespeichert und verarbeitet; deren Maßnahmen (insbesondere physische Sicherheit, Redundanz, Verschlüsselung der gespeicherten Daten) sind durch deren Verträge und Zertifizierungen abgedeckt (§ 5 Abs. 3). Die folgende Übersicht ist nach den Anforderungen des Art. 32 DSGVO gegliedert.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
1.1 Zutrittskontrolle
- Keine eigenen Rechenzentren oder Serverräume; Server betreibt FoxifAI ausschließlich bei Anbietern nach Anlage 3.
- Physische Sicherheit der Rechenzentren durch die Anbieter nach Anlage 3, nachgewiesen durch deren Zertifizierungen.
- Arbeitsgeräte werden nicht unbeaufsichtigt in öffentlichen Räumen gelassen und sind beim Verlassen gesperrt.
1.2 Zugangskontrolle
- Zwei-Faktor-Authentisierung für alle Konten von FoxifAI mit Zugriff auf Kundendaten.
- Zugänge sind grundsätzlich personengebunden. Lässt ein Dienst nur einen gemeinsamen Zugang zu, ist dieser auf die Gesellschafter beschränkt und durch Passwortmanager und Zwei-Faktor-Authentisierung geschützt.
- Passwörter werden in einem Passwortmanager verwaltet und sind je Dienst individuell.
- Arbeitsgeräte: Festplattenverschlüsselung, automatische Bildschirmsperre, Schutz vor Schadsoftware.
- Von FoxifAI betriebene Server: Firewall nach dem Whitelist-Prinzip; Verwaltungsoberflächen nur nach Anmeldung erreichbar; Administrationszugänge nur über verschlüsselte Verbindungen mit Schlüssel-Authentisierung.
- Von FoxifAI betriebene Anwendungen: Passwörter nur als Hash gespeichert, Begrenzung von Anmeldeversuchen, Konten sperrbar.
1.3 Zugriffskontrolle
- Rollen- und Rechtekonzept; Zugriff auf Kundendaten nur für Personen, die ihn für den jeweiligen Auftrag benötigen, nach dem Prinzip der geringsten Berechtigung.
- In Anwendungen Rollen und Berechtigungen, wo erforderlich Mandantentrennung; Einzelheiten projektspezifisch (§ 5 Abs. 5).
- Freigaben von Ablagen mit Kundendaten sind auf die erforderlichen Personen beschränkt.
- Zugangsdaten zu Systemen des Kunden werden nur in geschützten, verschlüsselten Speichern abgelegt, nicht im Quellcode.
1.4 Trennungskontrolle
- Getrennte Projekte, Datenbanken bzw. Workspaces je Kunde.
- Getrennte Umgebungen für Entwicklung bzw. Vorschau und Produktion, soweit die Plattform es erlaubt.
- Entwicklung und Tests mit Testdaten; keine Echtdaten in Quellcode-Repositories.
- Lokale Kopien zur Fehleranalyse nur auf verschlüsselten Arbeitsgeräten; Löschung nach § 8 Abs. 2.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
2.1 Weitergabekontrolle
- Übertragungen ausschließlich verschlüsselt (TLS).
- Übermittlungen nur an die vom Kunden bestimmten Empfänger und an Anbieter nach Anlage 3.
- Interne Betriebs- und Fehlermeldungen enthalten keine Inhaltsdaten von Kunden.
- Kein Datenaustausch über private Speicher oder unverschlüsselte Datenträger.
2.2 Eingabekontrolle
- Versionierung von Quellcode und Datenbankstrukturen; Änderungen an Produktivsystemen sind nachvollziehbar.
- Protokollierung des E-Mail-Versands.
- Zugriffe auf Produktivdatenbanken erfolgen über persönliche Konten.
- Manuelle Eingriffe in Produktivdaten (z. B. Löschungen auf Weisung) werden protokolliert (§ 11 Abs. 6).
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Redundanz und Ausfallsicherheit der Plattformen durch die Anbieter nach Anlage 3.
- Regelmäßige Datensicherungen.
- Überwachung der von FoxifAI betriebenen Server.
- Schutz vor Missbrauch und Überlastung durch Begrenzung von Anfragen und Bot-Erkennung an Formularen und Anmeldungen.
- Sicherheitsupdates für Systeme, Arbeitsgeräte und eingesetzte Software werden zeitnah eingespielt.
4. Verschlüsselung und Pseudonymisierung (Art. 32 Abs. 1 lit. a DSGVO)
- Transportverschlüsselung (Nr. 2.1) und Festplattenverschlüsselung der Arbeitsgeräte (Nr. 1.2).
- Verschlüsselung der gespeicherten Daten bei den Anbietern nach deren Zusagen.
- Daten für den Missbrauchsschutz werden teilweise gehasht gespeichert und laufen automatisch ab, spätestens nach 24 Stunden.
- Vor KI-Auswertungen werden personenbezogene Daten entfernt oder pseudonymisiert, soweit für den Zweck möglich.
5. Wiederherstellung (Art. 32 Abs. 1 lit. c DSGVO)
- Regelmäßige Sicherungen; die Wiederherstellung ist über die Sicherungen der Anbieter bzw. der von FoxifAI betriebenen Server geregelt.
- Quellcode und Konfiguration sind versioniert, sodass eine Umgebung neu aufgebaut werden kann.
- Aufbewahrung der Sicherungen: Anlage 1 und § 11 Abs. 3.
6. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Regelmäßige und anlassbezogene Überprüfung dieser Maßnahmen (§ 5 Abs. 4).
- Jährliche Prüfung der Verträge zur Auftragsverarbeitung (DPA) der Anbieter; datierte Ablage der jeweils geltenden Fassung.
- Auswertung der Mitteilungen der Anbieter zu neuen Unterauftragsverarbeitern und Sicherheitsvorfällen; Weitergabe an den Kunden nach § 6 Abs. 5.
- Prüfungen vor der Auslieferung von Änderungen.
7. Vorfallmanagement
- Festgelegtes Verfahren für Datenschutzverletzungen: unverzügliche interne Bewertung von Verdachtsfällen, Meldung an den Kunden nach § 10, Dokumentation.
- Notfallmaßnahmen zur Abwehr akuter Gefahren nach § 10 Abs. 4.
8. Organisation und Personal
- Verarbeitung nur auf Weisung des Kunden (§ 2); Einzelweisungen und freigegebene Verarbeitungsblätter werden dokumentiert.
- Alle eingesetzten Personen sind zur Vertraulichkeit verpflichtet (§ 4).
- Zugriff auf Produktivdaten nur zur Leistungserbringung, Wartung und Fehlerbehebung.
- Auswahl von Unterauftragsverarbeitern nach Datenschutz- und Sicherheitsniveau, mit Vertrag nach Art. 28 DSGVO (§ 6).
- KI-Dienste für Kundendaten nur über Geschäftskundenverträge mit Auftragsverarbeitungsvereinbarung und ohne Trainingsnutzung (§ 8 Abs. 1 lit. a).
- Löschkonzept nach Anlage 1 und § 11; automatische Löschfristen sind technisch eingestellt, Postfächer und Ablagen werden regelmäßig bereinigt.
- Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
9. Maßnahmen beim Kunden
FoxifAI kann diese Maßnahmen nicht prüfen; sie liegen in der Verantwortung des Kunden (§ 3 Abs. 3): Verpflichtung der eigenen Mitarbeitenden, sparsame Vergabe von Administrationszugängen, Löschung bei Zweckwegfall, fester Ansprechpartner für Vorfälle und Betroffenenanfragen. Empfohlen werden zudem sichere Passwörter und 2FA für eigene Konten.
Anlage 3 – Unterauftragsverarbeiter
Fassung 1.0, Stand Oktober 2026. Änderungen nur nach § 6. Die Liste gilt nur für Dienste auf Konten von FoxifAI; liegen Dienste auf Konten des Kunden, ist der Anbieter dessen eigener Auftragsverarbeiter (§ 1 Abs. 5). Welche Anbieter für den einzelnen Kunden tatsächlich eingesetzt werden, teilt FoxifAI nach § 6 Abs. 1 Satz 3 mit.
| Anbieter (Vertragspartner) | Sitz | Leistung | Module | Ort der Verarbeitung | Grundlage Drittland |
|---|---|---|---|---|---|
| Vercel Inc. | 440 N Barranca Ave #4133, Covina, CA 91723, USA | Hosting, Serverfunktionen, CDN, Bot-Erkennung, Web Analytics / Speed Insights | A, B | Ausführung der Serverfunktionen in der EU oder den USA je Projekt; Auslieferung über weltweites Edge-Netz; Protokolle, Analysedaten und Sicherungen auch in den USA | EU-U.S. Data Privacy Framework (Vercel Inc. zertifiziert); ergänzend EU-Standardvertragsklauseln (DPA) |
| Supabase Pte. Ltd. | 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513 | Datenbank (Postgres), Authentifizierung, Dateiablage | B; A, soweit ein Projekt Supabase nutzt | Irland (eu-west-1) bzw. Frankfurt (eu-central-1) je Projekt; Auslieferung gespeicherter Dateien über das CDN von Cloudflare (weltweit, u. a. USA); Fernzugriff durch Supabase-Support weltweit möglich | EU-Standardvertragsklauseln 2021/914 (DPA Supabase; Singapur ohne Angemessenheitsbeschluss) |
| Plus Five Five, Inc. (Produkt „Resend“) | 2261 Market Street #5039, San Francisco, CA 94114, USA | Versand von E-Mails (Formulare, Benachrichtigungen) | A, B | USA (Speicherung von Konto- und Versanddaten, Protokolle); Versand je Domain wahlweise über die EU-Region Irland | EU-U.S. Data Privacy Framework (Plus Five Five, Inc. zertifiziert); ergänzend EU-Standardvertragsklauseln |
| Upstash, Inc. | Delaware, USA; Kontakt privacy@upstash.com | Rate-Limiting (Missbrauchsschutz), Zwischenspeicher | A, B | Speicherung in der Region je Projekt, in der Regel Frankfurt (AWS eu-central-1); Zugriff durch Upstash, Inc. (USA) für Betrieb und Support möglich | EU-Standardvertragsklauseln 2021/914 (DPA Upstash); keine Stützung auf das EU-U.S. Data Privacy Framework |
| Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Deutschland | Cloud-Server für n8n-Automatisierung inkl. Datenbank und Sicherungen | C, D | Deutschland (Rechenzentrum Nürnberg) | entfällt (EU) |
| Google Cloud EMEA Limited (Google Workspace) | 70 Sir John Rogerson’s Quay, Dublin 2, Irland | E-Mail-Postfächer @foxifai.com, Google Drive, Sheets (Gesprächsnotizen, Formularmails, Projektablage) | A, B (soweit Mails an FoxifAI-Postfächer gehen), C, D | EU und weltweit, Weitergabe an Google LLC (USA) | EU-U.S. Data Privacy Framework (Google LLC zertifiziert); EU-Standardvertragsklauseln (Cloud Data Processing Addendum) |
| Amazon Web Services EMEA SARL (Amazon Bedrock) – bedingt: nur soweit im Angebot oder in einem freigegebenen Verarbeitungsblatt vorgesehen | 38 Avenue John F. Kennedy, L-1855 Luxemburg | KI-Verarbeitung (Auswertungen, Klassifizierung, Zusammenfassungen) über Amazon Bedrock | D; C nur, soweit beauftragt | AWS-Regionen in der EU (z. B. Frankfurt, eu-central-1); bei EU-Inferenzprofilen (Cross-Region Inference) mit Quellregion in der EU ausschließlich innerhalb von AWS-Regionen in der EU; keine globalen Inferenzprofile. Standardmäßig keine Speicherung von Ein- und Ausgaben durch Amazon Bedrock; bei einzelnen Modellen Speicherung durch AWS zur Missbrauchserkennung bis zu 30 Tage in der verarbeitenden Region. Keine Weitergabe von Ein- und Ausgaben an die Modellanbieter; keine Nutzung zum Training | Verarbeitung in der EU; für etwaige Zugriffe aus Drittländern (z. B. Support) EU-Standardvertragsklauseln 2021/914 (AWS Data Processing Addendum, Bestandteil der AWS Service Terms) und EU-U.S. Data Privacy Framework (AWS unter der Zertifizierung von Amazon.com, Inc.) |
Unterauftragsverarbeiter der Anbieter (§ 6 Abs. 5). Die Anbieter veröffentlichen ihre eigenen Unterauftragsverarbeiter hier: Vercel · Supabase · Resend · Google Workspace · AWS · Upstash. Für Hetzner ergeben sie sich aus dem Vertrag zur Auftragsverarbeitung; FoxifAI teilt sie auf Anfrage mit.
Keine Unterauftragsverarbeiter im Sinne dieses AVV (§ 6 Abs. 8):
- Dienste ohne Zugriff auf Inhalte von Kundendaten, etwa Telekommunikation, Transportverschlüsselung oder technische Überwachung, sind keine Unterauftragsverarbeiter.
- Eingesetzte Software ohne eigenen Datenspeicher ihres Herstellers (z. B. selbst betriebene Open-Source-Software); die Daten liegen bei den Anbietern nach der vorstehenden Tabelle.
- Quellcode-Verwaltung: Repositories enthalten keine Echtdaten (Anlage 2 Nr. 1.4).
- Dienste, die FoxifAI ausschließlich für eigene Zwecke nutzt (z. B. Buchhaltung, eigenes CRM, eigene Website-Analyse).
Hinweis zu fonio (Modul C). Die fonio GmbH, Neustiftgasse 73-75/3/7, 1070 Wien, Österreich, ist kein Unterauftragsverarbeiter von FoxifAI. Der Kunde schließt den fonio-Vertrag direkt ab; fonio ist damit eigener Auftragsverarbeiter des Kunden nach der fonio-AVV. Die Unterauftragsverarbeiter von fonio (u. a. Hosting in Deutschland, Finnland und Frankreich, Telefonie-, Sprach- und KI-Anbieter, ggf. Fallback-Anbieter und US-Failover) ergeben sich aus Anhang 3 der fonio-AVV (Stand 16.09.2026) und werden von fonio direkt gegenüber dem Kunden angekündigt. Ausnahme: Reseller-Modell nach Anlage 1, Modul C.1 Abs. 3.
Anlage 4 (optional) – Zusatzvereinbarung zum Schutz von Berufsgeheimnissen
(§ 203 StGB, § 62a StBerG, § 43e BRAO und vergleichbare Vorschriften)
Nr. 0 – Geltung und Form
(1) Diese Anlage gilt nur, wenn der Kunde Berufsgeheimnisträger ist (z. B. Steuerberater, Rechtsanwalt, Wirtschaftsprüfer, Arzt, Psychotherapeut, Angehöriger eines anderen Heilberufs oder Versicherer im Sinne von § 203 Abs. 1 StGB) und die Parteien sie ausdrücklich in Textform vereinbaren, z. B. durch Nennung im angenommenen Angebot oder durch gesonderte E-Mail-Bestätigung beider Parteien. Eine Einbeziehung allein über die AGB genügt nicht.
(2) Diese Anlage ergänzt den AVV und geht ihm bei Widersprüchen vor.
(3) FoxifAI fragt den Kunden vor Abgabe eines Angebots, ob er einer beruflichen Schweigepflicht unterliegt. Maßgeblich ist die Angabe des Kunden.
Nr. 1 – Kennzeichnung
Im Rahmen der Leistungen können FoxifAI Daten bekannt werden, die einem Berufsgeheimnis unterliegen. Der Kunde teilt FoxifAI mit, welche Systeme, Datenbestände und Leistungen davon betroffen sind.
Nr. 2 – Verschwiegenheit und Erforderlichkeit
FoxifAI verpflichtet sich, über fremde Geheimnisse, die FoxifAI bei der Tätigkeit bekannt werden, Stillschweigen zu bewahren und sich nur insoweit Kenntnis davon zu verschaffen, wie es zur Erfüllung der übertragenen Aufgaben erforderlich ist.
Nr. 3 – Hinweis auf die Strafbarkeit
Der Kunde weist FoxifAI auf Folgendes hin, und FoxifAI nimmt dies zur Kenntnis:
- Wer als mitwirkende Person ein fremdes Geheimnis, das ihr bei der Tätigkeit bekannt geworden ist, unbefugt offenbart, macht sich nach § 203 Abs. 4 Satz 1 StGB strafbar (Freiheitsstrafe bis zu einem Jahr oder Geldstrafe).
- Strafbar ist nach § 203 Abs. 4 Satz 2 Nr. 2 StGB auch, wer eine weitere mitwirkende Person heranzieht, die er nicht zur Geheimhaltung verpflichtet hat, wenn diese ein Geheimnis unbefugt offenbart.
- Die unbefugte Verwertung fremder Geheimnisse ist nach § 204 StGB strafbar.
Nr. 4 – Verpflichtung der eingesetzten Personen
FoxifAI stellt sicher, dass alle Gesellschafter, Beschäftigten und freien Mitarbeitenden, die mit solchen Daten befasst sind, sich in Textform zur Verschwiegenheit verpflichtet haben und über die Strafbarkeit nach §§ 203, 204 StGB belehrt wurden. Die Verpflichtung gilt unbefristet. Auf Verlangen weist FoxifAI sie nach.
Nr. 5 – Weitere Dienstleister
(1) FoxifAI zieht für Daten, die einem Berufsgeheimnis unterliegen, weitere Dienstleister (einschließlich der Unterauftragsverarbeiter nach Anlage 3) nur heran, soweit sie für die Leistung an den Kunden erforderlich sind und
- sie sich in Textform zur Verschwiegenheit unter Belehrung über die strafrechtlichen Folgen verpflichtet haben, oder
- die Daten beim Dienstleister so verschlüsselt sind, dass er keine Kenntnis vom Inhalt erlangen kann.
Ist beides nicht möglich, teilt FoxifAI dem Kunden vor Beginn der Verarbeitung in Textform mit, welche Dienstleister betroffen sind. Der Kunde entscheidet dann in Textform, ob die Leistung mit diesen Dienstleistern erbracht wird. Ohne diese Entscheidung unterbleibt die Verarbeitung durch diese Dienstleister.
(2) KI-Anbieter und Anbieter außerhalb der EU. Für Daten, die einem Berufsgeheimnis unterliegen, setzt FoxifAI KI-Anbieter (Anlage 3: Amazon Web Services EMEA SARL – Amazon Bedrock) nicht ein, es sei denn, der Kunde stimmt im Einzelfall in Textform zu oder die Daten werden vorher anonymisiert. Dienstleister im Ausland setzt FoxifAI nur ein, wenn der dort bestehende Schutz der Geheimnisse dem Schutz im Inland vergleichbar ist oder der Schutz der Geheimnisse dies nicht gebietet (§ 62a Abs. 4 StBerG, § 43e Abs. 4 BRAO).
(3) Gesprächsnotizen, Formulareingänge und sonstige Ergebnisse stellt FoxifAI bei Berufsgeheimnisträgern nicht an Postfächer von FoxifAI zu, sondern unmittelbar an Empfänger des Kunden. Tests führt FoxifAI nur mit Testdaten durch.
(4) Zulässige Dienstleister und Regionen. Für Daten, die einem Berufsgeheimnis unterliegen, kommen nur die Dienstleister aus Tabelle 4.1 mit den dort genannten Einstellungen in Betracht; ihr Einsatz setzt die Entscheidung des Kunden nach Abs. 1 Satz 3 voraus, soweit dort vermerkt. Weitere Dienstleister nur nach vorheriger Zustimmung des Kunden in Textform. Abs. 1 und Abs. 2 bleiben unberührt; erfüllt ein Dienstleister aus Tabelle 4.1 die Voraussetzungen von Abs. 1 lit. a oder b nicht, gilt Abs. 1 Satz 2 bis 4.
Tabelle 4.1 – Dienstleister und Regionen für Berufsgeheimnis-Daten (Einsatz nur nach Entscheidung des Kunden nach Abs. 1 Satz 3, soweit vermerkt)
| Dienstleister (Anlage 3) | Einstellung | Hinweis | Voraussetzung |
|---|---|---|---|
| Vercel Inc. | Serverfunktionen nur in einer EU-Region; Web Analytics und Speed Insights deaktiviert | Auslieferung über das weltweite Edge-Netz sowie Protokolle und Sicherungen auch in den USA (Anlage 3) | Keine Verpflichtung nach Abs. 1 lit. a, keine Inhaltsverschlüsselung nach Abs. 1 lit. b; Anbieter mit Sitz im Ausland (Abs. 2 Satz 2). Einsatz nur, wenn der Kunde ihn vor Beginn in Textform freigibt. |
| Plus Five Five, Inc. (Resend) | Versand über die EU-Region Irland | Konto- und Versanddaten sowie Protokolle auch in den USA (Anlage 3) | Keine Verpflichtung nach Abs. 1 lit. a, keine Inhaltsverschlüsselung nach Abs. 1 lit. b; Anbieter mit Sitz im Ausland (Abs. 2 Satz 2). Einsatz nur, wenn der Kunde ihn vor Beginn in Textform freigibt. |
| Supabase Pte. Ltd. | Projekt in Frankfurt (eu-central-1) | Dateiauslieferung über CDN und Support-Zugriff auch außerhalb der EU möglich (Anlage 3) | Keine Verpflichtung nach Abs. 1 lit. a, keine Inhaltsverschlüsselung nach Abs. 1 lit. b; Anbieter mit Sitz im Ausland (Abs. 2 Satz 2). Einsatz nur, wenn der Kunde ihn vor Beginn in Textform freigibt. |
| Upstash, Inc. | Region Frankfurt (eu-central-1); nur IP-Adressen bzw. daraus gebildete Prüfwerte für den Missbrauchsschutz, keine E-Mail-Adressen oder Inhaltsdaten | Zugriff durch Upstash, Inc. (USA) für Betrieb und Support möglich (Anlage 3) | Keine Verpflichtung nach Abs. 1 lit. a, keine Inhaltsverschlüsselung nach Abs. 1 lit. b; Anbieter mit Sitz im Ausland (Abs. 2 Satz 2). Einsatz nur, wenn der Kunde ihn vor Beginn in Textform freigibt. |
| Hetzner Online GmbH | Server in Deutschland | – | Einsatz nur, wenn der Kunde ihn vor Beginn in Textform freigibt, soweit keine Verpflichtung nach Abs. 1 lit. a vorliegt. |
| Postfächer und Ablagen von FoxifAI (Google Workspace) | nicht freigegeben | Zustellung nur an Empfänger des Kunden (Abs. 3) | – |
| KI-Anbieter (Amazon Web Services EMEA SARL – Amazon Bedrock) | nicht freigegeben | – | nur mit Zustimmung des Kunden im Einzelfall nach Abs. 2 |
Nr. 6 – Zeugnisverweigerungsrecht
FoxifAI wurde darauf hingewiesen, dass mitwirkenden Personen ein Zeugnisverweigerungsrecht nach § 53a StPO zustehen kann. Über die Ausübung entscheidet der Kunde. Wird FoxifAI befragt, beruft sich FoxifAI auf dieses Recht und informiert den Kunden unverzüglich.
Nr. 7 – Beschlagnahme
Daten im Gewahrsam von FoxifAI können einem Beschlagnahmeverbot nach § 97 StPO unterliegen. FoxifAI gibt sie ohne Einverständnis des Kunden nicht freiwillig heraus, widerspricht einer Beschlagnahme und informiert den Kunden unverzüglich, soweit rechtlich zulässig.
Nr. 8 – Einzelmandat
Dient die Leistung unmittelbar einem einzelnen Mandat bzw. Behandlungsverhältnis, darf der Kunde FoxifAI Zugang zu den Geheimnissen nur gewähren, wenn der Mandant bzw. Patient eingewilligt hat (§ 62a Abs. 5 StBerG, § 43e Abs. 5 BRAO). Das sicherzustellen ist Sache des Kunden.
Nr. 9 – Fortgeltung
Die Pflichten aus dieser Anlage gelten über das Vertragsende hinaus unbefristet.
Versionshistorie
| Version | Stand | Änderungen | Abrufbar unter |
|---|---|---|---|
| 1.0 | Oktober 2026 | Erstfassung | foxifai.com/avv; nach Erscheinen einer Folgefassung als PDF unter foxifai.com/avv/v1.0.pdf |
Ende des Dokuments. Version 1.0.