Auftragsverarbeitungsvertrag (AVV)
Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO · Stand August 2026
Parteien
zwischen dem Kunden als Verantwortlichem im Sinne des Art. 4 Nr. 7 DSGVO (nachfolgend „Verantwortlicher") und der
Christoph Demuth Handel GmbH
Triererstraße 176-178
52078 Aachen, Deutschland
(Betreiberin der Plattform Xenori, xenori.ai)
als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO (nachfolgend „Auftragsverarbeiter").
Dieser AVV ist Bestandteil des Nutzungsvertrags über die Plattform Xenori und gilt für Kunden, die Xenori als Unternehmen, Kanzlei, Organisation oder öffentliche Stelle einsetzen, mit Vertragsschluss als vereinbart. Eine gegengezeichnete Fassung stellen wir auf Anfrage an info@xenori.ai bereit.
§ 1 Gegenstand und Dauer der Verarbeitung
Gegenstand ist die Erbringung der KI-Agenten-Dienstleistung Xenori (Ausführung von Aufgaben, Recherche, Dokumenterstellung, Datenanalyse und verwandte Funktionen) gemäß dem Nutzungsvertrag. Die Dauer entspricht der Laufzeit des Nutzungsvertrags. Einzelheiten der Verarbeitung ergeben sich aus Anlage 1.
§ 2 Art, Zweck und Umfang
Der Auftragsverarbeiter verarbeitet personenbezogene Daten, die der Verantwortliche oder dessen Nutzer in die Plattform eingeben oder hochladen (insbesondere Aufgabentexte, Chat-Verläufe, Dateien und deren Ergebnisse), ausschließlich zur Erbringung der vertraglichen Leistungen, zur Gewährleistung der Sicherheit des Dienstes und zur Abrechnung. Eine Verarbeitung zu eigenen Zwecken, insbesondere zum Training von KI-Modellen, findet nicht statt.
§ 3 Weisungsrecht des Verantwortlichen
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a DSGVO). Die Nutzung der Plattformfunktionen durch den Verantwortlichen gilt als Weisung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Klärung aussetzen.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
§ 5 Technische und organisatorische Maßnahmen
Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und entwickelt sie entsprechend dem Stand der Technik fort; das Schutzniveau darf dabei nicht unterschritten werden.
§ 6 Subunternehmer (weitere Auftragsverarbeiter)
Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 aufgeführten Subunternehmer (Art. 28 Abs. 2 DSGVO). Der Auftragsverarbeiter informiert über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) mindestens 30 Tage im Voraus über die Plattform oder per E-Mail; der Verantwortliche kann aus wichtigem, datenschutzrechtlichem Grund widersprechen. Mit jedem Subunternehmer bestehen Verträge, die diesem AVV im Schutzniveau entsprechen.
§ 7 Verarbeitungsort und Drittlandübermittlung
Die Verarbeitung erfolgt grundsätzlich in Rechenzentren innerhalb der Europäischen Union. Soweit bei einzelnen Subunternehmern eine Verarbeitung in Drittländern nicht ausgeschlossen werden kann (Anlage 3), erfolgt sie nur bei Vorliegen geeigneter Garantien nach Kap. V DSGVO (EU-Standardvertragsklauseln, ggf. Angemessenheitsbeschluss). Im Government-Tarif werden ausschließlich Modellketten mit Verarbeitung in der EU eingesetzt.
§ 8 Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Mitteln bei der Erfüllung der Betroffenenrechte (Art. 12–23 DSGVO) — insbesondere durch Export- und Löschfunktionen der Plattform — sowie bei den Pflichten aus Art. 32–36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten, die dessen Daten betrifft, unverzüglich nach Bekanntwerden (Art. 33 Abs. 2 DSGVO) und stellt die zur Erfüllung der Melde- und Dokumentationspflichten erforderlichen Informationen bereit.
§ 10 Nachweise und Kontrollrechte
Der Auftragsverarbeiter stellt alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen — einschließlich Inspektionen — durch den Verantwortlichen oder einen beauftragten Prüfer. Kontrollen erfolgen nach Voranmeldung mit angemessener Frist, während der üblichen Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs; vorrangig werden aussagekräftige Nachweise (Prüfberichte, Zertifizierungen der Rechenzentren, TOM-Dokumentation) bereitgestellt.
§ 11 Löschung und Rückgabe
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie zurück, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht (Art. 28 Abs. 3 lit. g DSGVO). Der Verantwortliche kann Inhalte und Konten zudem jederzeit selbst über die Plattform löschen; die Löschung aus Sicherungskopien erfolgt spätestens nach deren regulärem Rotationszyklus.
§ 12 Haftung
Für die Haftung gilt Art. 82 DSGVO sowie die Haftungsregelung des Nutzungsvertrags.
§ 13 Schlussbestimmungen
Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Bei Widersprüchen zwischen diesem AVV und dem Nutzungsvertrag geht dieser AVV in datenschutzrechtlichen Fragen vor.
Anlage 1 — Beschreibung der Verarbeitung
- Gegenstand: Betrieb der KI-Agenten-Plattform Xenori (Aufgabenausführung, Recherche, Dokument- und Medienerstellung, Datenanalyse, Browser-Automatisierung, Terminplanung).
- Kategorien betroffener Personen: Nutzer des Verantwortlichen; Personen, deren Daten in Aufgaben, Dateien oder Ergebnissen enthalten sind (z. B. Beschäftigte, Kunden, Bürger, Verfahrensbeteiligte).
- Datenarten: Konto- und Kontaktdaten (Name, E-Mail), Nutzungs- und Protokolldaten, Aufgaben- und Chat-Inhalte, hochgeladene Dateien und erzeugte Artefakte sowie darin enthaltene personenbezogene Daten aller Kategorien, die der Verantwortliche einbringt; besondere Kategorien (Art. 9 DSGVO) nur, soweit der Verantwortliche sie einbringt und hierfür eine Rechtsgrundlage besitzt.
- Dauer: Laufzeit des Nutzungsvertrags; Löschung nach § 11.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Standort und physische Sicherheit: Betrieb in ISO-27001-zertifizierten Rechenzentren der Hetzner Online GmbH (Deutschland/Finnland) mit Zutrittskontrolle, Videoüberwachung und redundanter Strom- und Netzanbindung.
- Verschlüsselung: Transportverschlüsselung (TLS) für alle Verbindungen; Verschlüsselung gespeicherter Daten auf Datenträgerebene; Geheimnisse in einem dedizierten Secret-Store.
- Zugriffs- und Zugangskontrolle: Zentrale Authentifizierung (selbst betriebene Zitadel-Instanz in der EU) mit Zwei-Faktor-Option, rollenbasierte Berechtigungen nach dem Least-Privilege-Prinzip, personalisierte Administrationszugänge.
- Trennungskontrolle und Isolation: Mandantengetrennte Datenhaltung; Ausführung von Kundenaufgaben in isolierten, kurzlebigen Sandbox-Umgebungen (microVMs) mit abgeschottetem Netzwerkzugriff; API-Schlüssel der Plattform verbleiben außerhalb der Sandboxes.
- Eingabekontrolle und Protokollierung: Revisionsfähige Protokollierung sicherheitsrelevanter Ereignisse; automatische Schwärzung personenbezogener Daten und Geheimnisse in Logs.
- Verfügbarkeitskontrolle: Tägliche, verschlüsselte Backups mit definierter Aufbewahrung; Monitoring, Alarmierung und dokumentierte Wiederanlaufverfahren; Schutzmechanismen gegen Überlast (Rate-Limits, Kapazitätssteuerung).
- Auftragskontrolle: Sorgfältige Auswahl der Subunternehmer, Verträge nach Art. 28 DSGVO (Anlage 3), regelmäßige Überprüfung; klare interne Zuständigkeiten und dokumentierte Incident-Response-Prozesse.
- KI-spezifische Maßnahmen: Keine Nutzung von Kundendaten zum Modelltraining; Modellaufrufe über EU-Endpunkte, im Government-Tarif ausschließlich EU-Modellketten; vertragliche Zero-Data-Retention-Zusagen der Modellanbieter, soweit verfügbar.
Anlage 3 — Genehmigte Subunternehmer
Stand August 2026. Die jeweils aktuelle Liste ist Bestandteil der Datenschutzerklärung; Änderungen werden nach § 6 angekündigt.
| Subunternehmer | Zweck | Verarbeitungsort | Garantien |
|---|---|---|---|
| Hetzner Online GmbHGunzenhausen, Deutschland | Hosting und Serverinfrastruktur (Backend, Datenbanken, Sandboxes, Objektspeicher) | Deutschland (Falkenstein, Nürnberg), Finnland | Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Verarbeitung ausschließlich in der EU. |
| Anthropic Ireland, LimitedDublin, Irland | Verarbeitung von Nutzereingaben durch KI-Sprachmodelle (Claude-Modellfamilie) | Europäische Union; technische Verarbeitung teilweise durch Anthropic PBC (USA) als Unterauftragsverarbeiter | Auftragsverarbeitungsvertrag mit EU-Standardvertragsklauseln; Eingaben werden nach Anbieterangaben nicht gespeichert und nicht zum Training von Modellen verwendet (Zero Data Retention). |
| Google Cloud EMEA Ltd. (Vertex AI)Dublin, Irland | Verarbeitung von Nutzereingaben durch KI-Sprachmodelle (Gemini-Modellfamilie, Bildmodelle) | Europäische Union (EU-Regionen) | Cloud Data Processing Addendum nach Art. 28 DSGVO; Eingaben werden nicht zum Training von Modellen verwendet. |
| Amazon Web Services EMEA SARL (Amazon Bedrock)Luxemburg | Verarbeitung von Nutzereingaben durch KI-Sprachmodelle (Claude-Modelle über Amazon Bedrock) | Europäische Union (u. a. Region Frankfurt) | AWS-Kundenvertrag mit Data Processing Addendum nach Art. 28 DSGVO; Eingaben werden nach Anbieterangaben weder gespeichert noch protokolliert und nicht zum Training verwendet. |
| Microsoft Ireland Operations Ltd. (Azure OpenAI Service)Dublin, Irland | Verarbeitung von Nutzereingaben durch KI-Sprachmodelle (GPT-Modellfamilie) | Europäische Union (EU-Region Frankfurt) | Microsoft-Kundenvertrag mit Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (Microsoft Products and Services DPA). |
| Stripe Payments Europe, Ltd.Dublin, Irland | Zahlungsabwicklung (Abonnements und Credit-Pakete) | Europäische Union; Übermittlung in Drittländer nur nach Kap. V DSGVO | Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (Stripe Data Processing Agreement). |
| Sendinblue SAS (Brevo)Paris, Frankreich | Versand von Transaktions-E-Mails (Registrierung, Verifizierung, Sicherheitshinweise) | Europäische Union | Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Verarbeitung in der gewählten EU-Region. |
Fragen zu diesem AVV, Anforderung einer gegengezeichneten Fassung oder datenschutzrechtliche Anliegen: info@xenori.ai