Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO

§ 1 Gegenstand und Dauer

(1) Dieser Auftragsverarbeitungsvertrag (AVV) konkretisiert die datenschutzrechtlichen Pflichten der Vertragsparteien gemäß Art. 28 DSGVO im Rahmen der Beauftragung von Leistungen durch den Auftraggeber (nachfolgend „Verantwortlicher") an:

Oleksiy Shuman
Offenbacher Landstraße 252
60599 Frankfurt am Main
Deutschland

E-Mail: hi@ai-firma.de
Website: https://ai-firma.de

(nachfolgend „Auftragsverarbeiter").

(2) Die Laufzeit dieses AVV richtet sich nach der Laufzeit des Hauptvertrages, sofern sich aus den Bestimmungen dieses AVV nicht darüber hinausgehende Verpflichtungen ergeben.

§ 2 Art und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen folgender Leistungen:

  • Entwicklung und Betrieb von KI-Assistenten und Chatbots
  • Automatisierung von Geschäftsprozessen (z.B. Kundenkommunikation, Lead-Qualifizierung)
  • Integration von KI-Diensten in bestehende Systeme des Verantwortlichen
  • Technischer Support und Wartung der implementierten Systeme

§ 3 Art der personenbezogenen Daten

Gegenstand der Verarbeitung können folgende Kategorien personenbezogener Daten sein:

  • Kontaktdaten (Name, E-Mail-Adresse, Telefonnummer)
  • Kommunikationsinhalte (Chat-Nachrichten, Anfragen)
  • Unternehmensdaten (Firmenname, Branche, Website)
  • Nutzungsdaten (Zeitstempel, Sitzungs-IDs, IP-Adressen)
  • Sonstige Daten, die der Verantwortliche im Rahmen der Nutzung der Dienste eingibt

§ 4 Kategorien betroffener Personen

  • Kunden und Interessenten des Verantwortlichen
  • Mitarbeiter und Geschäftspartner des Verantwortlichen
  • Nutzer der vom Auftragsverarbeiter bereitgestellten Systeme

§ 5 Pflichten des Auftragsverarbeiters

(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO), es sei denn, er ist durch Unionsrecht oder das Recht der Mitgliedstaaten dazu verpflichtet.

(2) Der Auftragsverarbeiter gewährleistet, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).

(3) Der Auftragsverarbeiter ergreift alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (siehe § 7).

(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung der Betroffenenrechte (Art. 15–22 DSGVO) sowie bei Datenschutz-Folgenabschätzungen (Art. 35, 36 DSGVO).

(5) Nach Abschluss der Auftragsverarbeitung löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie zurück, sofern keine gesetzliche Aufbewahrungspflicht besteht (Art. 28 Abs. 3 lit. g DSGVO).

(6) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen/Audits.

§ 6 Unterauftragsverarbeiter

(1) Der Auftragsverarbeiter darf Unterauftragsverarbeiter nur mit vorheriger schriftlicher Genehmigung des Verantwortlichen einsetzen (Art. 28 Abs. 2 DSGVO).

(2) Zum Zeitpunkt des Abschlusses dieses AVV setzt der Auftragsverarbeiter folgende Unterauftragsverarbeiter ein:

UnternehmenLeistungStandort
Vercel Inc.Webhosting (statische Website, Edge-CDN)USA (DPF-zertifiziert + SCCs)
Hostinger International Ltd.Hosting (Automatisierung, n8n)Deutschland (Frankfurt)
Anthropic, PBCKI-Sprachverarbeitung (API)USA (SCCs)
OpenAI, LLCKI-Sprachverarbeitung (API)USA (SCCs)
Google Ireland Ltd.Analytics, Maps/Places (nach Einwilligung)Irland (EU)
Supabase Inc.Datenbank / BackendFrankfurt, DE (EU)

(3) Bei einem Wechsel oder der Hinzuziehung weiterer Unterauftragsverarbeiter informiert der Auftragsverarbeiter den Verantwortlichen rechtzeitig und räumt ihm ein Widerspruchsrecht ein.

§ 7 Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter hat folgende Maßnahmen gemäß Art. 32 DSGVO implementiert:

Vertraulichkeit

  • Zutrittskontrolle: Kein physischer Serverraum — Cloud-Hosting bei zertifizierten Anbietern (Vercel, Hostinger, Supabase)
  • Zugangskontrolle: SSH-Key-basierter Zugang, starke Passwörter, 2FA
  • Zugriffskontrolle: Rollenbasierte Berechtigungen, Principle of Least Privilege
  • Trennungskontrolle: Logische Trennung von Kundendaten, separate Datenbanken/Schemas

Integrität

  • Weitergabekontrolle: TLS/SSL-Verschlüsselung für alle Datenübertragungen
  • Eingabekontrolle: Logging aller administrativen Zugriffe

Verfügbarkeit und Belastbarkeit

  • Regelmäßige Backups bei allen Hosting-Anbietern
  • Monitoring und automatische Benachrichtigung bei Ausfällen
  • Wiederherstellbarkeit: Dokumentierte Recovery-Prozesse

Verfahren zur regelmäßigen Überprüfung

  • Regelmäßige Überprüfung der TOMs und Anpassung an den Stand der Technik
  • Datenschutz durch Technikgestaltung (Privacy by Design)

§ 8 Meldepflicht bei Datenschutzverletzungen

(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird (Art. 33 Abs. 2 DSGVO).

(2) Die Meldung enthält mindestens:

  • Beschreibung der Art der Verletzung
  • Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze
  • Beschreibung der wahrscheinlichen Folgen
  • Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen

§ 9 Drittlandtransfers

(1) Soweit Unterauftragsverarbeiter in Drittländern (z.B. USA) eingesetzt werden, erfolgt die Datenübermittlung auf Grundlage von:

  • EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO
  • Ggf. ergänzende Schutzmaßnahmen (Verschlüsselung, Pseudonymisierung)

(2) Der Auftragsverarbeiter stellt sicher, dass mit allen Unterauftragsverarbeitern in Drittländern geeignete Garantien vereinbart sind.

§ 10 Rechte und Pflichten des Verantwortlichen

(1) Der Verantwortliche ist für die Rechtmäßigkeit der Datenverarbeitung verantwortlich.

(2) Der Verantwortliche erteilt alle Weisungen bezüglich der Datenverarbeitung schriftlich oder in Textform (E-Mail genügt).

(3) Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.

§ 11 Haftung

Die Haftung richtet sich nach Art. 82 DSGVO. Im Innenverhältnis haftet jede Partei für Schäden, die durch von ihr zu vertretende Verstöße gegen die DSGVO oder diesen AVV verursacht werden.

§ 12 Schlussbestimmungen

(1) Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

(2) Änderungen und Ergänzungen dieses AVV bedürfen der Schriftform.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Frankfurt am Main.

Abschluss des AVV

Durch die Beauftragung von AI-Firma mit Leistungen, die eine Verarbeitung personenbezogener Daten umfassen, gilt dieser AVV als geschlossen. Für eine individuell unterzeichnete Fassung kontaktieren Sie uns unter:

hi@ai-firma.de

Stand: April 2026 · Oleksiy Shuman | AI-Firma.de


Русская версия

Юридически действует немецкая версия выше. Русский перевод приведён для понимания.

§ 1 Предмет и срок действия

(1) Настоящий Auftragsverarbeitungsvertrag (AVV) конкретизирует обязанности сторон в области защиты данных согласно Art. 28 DSGVO в рамках поручения услуг заказчиком (далее — «Ответственный», Verantwortlicher) следующему лицу:

Oleksiy Shuman
Offenbacher Landstraße 252
60599 Frankfurt am Main
Deutschland

E-mail: hi@ai-firma.de
Сайт: https://ai-firma.de

(далее — «Обработчик», Auftragsverarbeiter).

(2) Срок действия настоящего AVV определяется сроком действия основного договора, если из положений настоящего AVV не следуют иные, более широкие обязательства.

§ 2 Характер и цель обработки

Обработчик обрабатывает персональные данные по поручению Ответственного в рамках следующих услуг:

  • Разработка и эксплуатация ИИ-ассистентов и чат-ботов
  • Автоматизация бизнес-процессов (например, коммуникация с клиентами, квалификация лидов)
  • Интеграция ИИ-сервисов в существующие системы Ответственного
  • Техническая поддержка и обслуживание внедрённых систем

§ 3 Категории персональных данных

Предметом обработки могут быть следующие категории персональных данных:

  • Контактные данные (имя, адрес электронной почты, номер телефона)
  • Содержание коммуникации (сообщения в чате, запросы)
  • Данные о компании (название фирмы, отрасль, сайт)
  • Данные об использовании (временные метки, идентификаторы сессий, IP-адреса)
  • Иные данные, которые Ответственный вводит в рамках использования сервисов

§ 4 Категории субъектов данных

  • Клиенты и заинтересованные лица Ответственного
  • Сотрудники и деловые партнёры Ответственного
  • Пользователи систем, предоставляемых Обработчиком

§ 5 Обязанности Обработчика

(1) Обработчик обрабатывает персональные данные исключительно на основании документированного указания Ответственного (Art. 28 Abs. 3 lit. a DSGVO), за исключением случаев, когда он обязан к этому в силу права Европейского союза или права государств-членов.

(2) Обработчик обеспечивает, что лица, уполномоченные на обработку персональных данных, приняли на себя обязательство о конфиденциальности либо подчиняются установленной законом обязанности сохранять тайну (Art. 28 Abs. 3 lit. b DSGVO).

(3) Обработчик принимает все технические и организационные меры, необходимые согласно Art. 32 DSGVO (см. § 7).

(4) Обработчик оказывает Ответственному содействие в реализации прав субъектов данных (Betroffenenrechte, Art. 15–22 DSGVO), а также при проведении оценок воздействия на защиту данных (Datenschutz-Folgenabschätzung, Art. 35, 36 DSGVO).

(5) По завершении обработки по поручению Обработчик удаляет все персональные данные либо возвращает их, если не действует установленная законом обязанность хранения (Art. 28 Abs. 3 lit. g DSGVO).

(6) Обработчик предоставляет Ответственному всю информацию, необходимую для подтверждения соблюдения обязанностей, закреплённых в Art. 28 DSGVO, и обеспечивает возможность проверок / аудитов.

§ 6 Субобработчики

(1) Обработчик вправе привлекать субобработчиков (Unterauftragsverarbeiter) только с предварительного письменного согласия Ответственного (Art. 28 Abs. 2 DSGVO).

(2) На момент заключения настоящего AVV Обработчик привлекает следующих субобработчиков:

КомпанияУслугаМестонахождение
Vercel Inc.Веб-хостинг (статический сайт, Edge-CDN)США (сертификация DPF + SCCs)
Hostinger International Ltd.Хостинг (автоматизация, n8n)Германия (Франкфурт)
Anthropic, PBCОбработка ИИ-языковых моделей (API)США (SCCs)
OpenAI, LLCОбработка ИИ-языковых моделей (API)США (SCCs)
Google Ireland Ltd.Аналитика, Maps/Places (после получения согласия)Ирландия (ЕС)
Supabase Inc.База данных / бэкендФранкфурт, Германия (ЕС)

(3) При смене или привлечении дополнительных субобработчиков Обработчик своевременно информирует об этом Ответственного и предоставляет ему право на возражение (Widerspruchsrecht).

§ 7 Технические и организационные меры (TOMs)

Обработчик внедрил следующие меры согласно Art. 32 DSGVO:

Конфиденциальность

  • Контроль доступа к помещению (Zutrittskontrolle): физической серверной нет — облачный хостинг у сертифицированных провайдеров (Vercel, Hostinger, Supabase)
  • Контроль допуска к системе (Zugangskontrolle): доступ на основе SSH-ключей, надёжные пароли, 2FA
  • Контроль доступа к данным (Zugriffskontrolle): ролевая модель прав доступа, принцип минимально необходимых полномочий (Principle of Least Privilege)
  • Контроль разделения (Trennungskontrolle): логическое разделение данных клиентов, отдельные базы данных / схемы

Целостность

  • Контроль передачи данных (Weitergabekontrolle): TLS/SSL-шифрование для всех передач данных
  • Контроль ввода данных (Eingabekontrolle): логирование всех административных обращений

Доступность и отказоустойчивость

  • Регулярное резервное копирование у всех хостинг-провайдеров
  • Мониторинг и автоматическое уведомление при сбоях
  • Восстанавливаемость: документированные процессы восстановления (Recovery)

Порядок регулярной проверки

  • Регулярная проверка TOMs и их адаптация к актуальному уровню техники
  • Защита данных на этапе проектирования (Datenschutz durch Technikgestaltung, Privacy by Design)

§ 8 Обязанность уведомления о нарушениях защиты данных

(1) Обработчик незамедлительно информирует Ответственного, как только ему становится известно о нарушении защиты персональных данных (Art. 33 Abs. 2 DSGVO).

(2) Уведомление содержит как минимум:

  • Описание характера нарушения
  • Категории и примерное число затронутых субъектов данных и наборов данных
  • Описание вероятных последствий
  • Описание принятых или предложенных мер

§ 9 Передача данных в третьи страны

(1) В той мере, в которой привлекаются субобработчики в третьих странах (например, в США), передача данных осуществляется на основании:

  • Стандартных договорных положений ЕС (SCCs) согласно Art. 46 Abs. 2 lit. c DSGVO
  • При необходимости — дополнительных защитных мер (шифрование, псевдонимизация)

(2) Обработчик обеспечивает, что со всеми субобработчиками в третьих странах согласованы надлежащие гарантии.

§ 10 Права и обязанности Ответственного

(1) Ответственный несёт ответственность за правомерность обработки данных.

(2) Ответственный даёт все указания относительно обработки данных в письменной форме (Schriftform) или в текстовой форме (Textform) (достаточно электронного письма).

(3) Ответственный незамедлительно информирует Обработчика, если он обнаруживает ошибки или несоответствия при обработке данных.

§ 11 Ответственность

Ответственность определяется согласно Art. 82 DSGVO. Во внутренних отношениях между сторонами каждая сторона отвечает за ущерб, причинённый нарушениями DSGVO или настоящего AVV, за которые она несёт ответственность.

§ 12 Заключительные положения

(1) Если отдельные положения настоящего AVV окажутся недействительными, действительность остальных положений остаётся незатронутой.

(2) Изменения и дополнения настоящего AVV требуют письменной формы (Schriftform).

(3) Применяется право Федеративной Республики Германия. Место рассмотрения споров (Gerichtsstand) — Франкфурт-на-Майне.

Заключение AVV

Путём поручения AI-Firma услуг, включающих обработку персональных данных, настоящий AVV считается заключённым. Для получения индивидуально подписанной версии свяжитесь с нами:

hi@ai-firma.de

Актуально на: April 2026 · Oleksiy Shuman | AI-Firma.de

Maßgeblich ist die deutsche Fassung. Die russische Übersetzung dient nur der Verständlichkeit.