DENZER.AI
Dokument-ID: AVV-DENZER-AI-2026-08-31
Vertrag nach Art. 28 DSGVO

Vereinbarung zur Auftragsverarbeitung

Feste Fassung vom 31. August 2026. Diese Vereinbarung wird zusammen mit dem konkret auf sie verlinkenden Angebot geschlossen und gilt für die dort bezeichnete Zusammenarbeit.

Elektronischer VertragsschlussDie gesonderte Pflichtbestätigung auf der Angebotsseite schließt diese AVV elektronisch. Das ist die nach Art. 28 Abs. 9 DSGVO zulässige schriftliche Form. Eine spätere Papierunterschrift ist möglich, aber nur ein zusätzlicher Nachweis und keine Voraussetzung für die Wirksamkeit.

Verantwortlicher, Auftraggeber

Die im angenommenen Angebot bezeichnete Kundin oder der dort bezeichnete Kunde
Vertreten durch die Person, die das Angebot elektronisch annimmt. Firma, Angebot, Annahmezeit und Nachweisnummer ergeben sich aus Angebot und Annahmenachweis.

Auftragsverarbeiter, Auftragnehmer

Christian Denzer, Einzelunternehmer, Denzer AI
Gallehuskoppel 1, 25884 Viöl
christian@denzer.ai

1. Gegenstand, Dauer, Art und Zweck

Der Auftragnehmer richtet den im Angebot beschriebenen KI-Agenten beziehungsweise die dort beschriebenen Automationen ein, testet sie, dokumentiert sie und unterstützt bei Übergabe, Fernwartung und Fehleranalyse. Er verarbeitet personenbezogene Daten nur, soweit dies für diese Hauptleistung erforderlich ist. Verarbeitungsvorgänge können insbesondere Erfassen, Ordnen, Speichern, Auslesen, Abfragen, Verwenden, Übermitteln, Einschränken und Löschen sein.

Die AVV beginnt mit der elektronischen Annahme des Angebots. Sie gilt für die Dauer der Hauptleistung und einer ausdrücklich vereinbarten Anschlussbetreuung. Sie endet nach deren Abschluss sowie vollständiger Rückgabe oder Löschung nach Ziffer 9. Eine Nutzung der Daten für eigene Werbung, eigene Profile oder das Training eigener oder fremder Modelle ist nicht Vertragszweck.

2. Datenarten und betroffene Personen

Verarbeitet werden können Stamm- und Kontaktdaten, Kunden- und Interessentendaten, Angebots-, Termin-, Vorgangs- und Abrechnungsdaten, Dokumente und Notizen, Kommunikationsinhalte sowie technische Nutzungs- und Protokolldaten. Betroffen sein können Beschäftigte, Kunden, Interessenten, Lieferanten, Dienstleister und sonstige Geschäftskontakte des Auftraggebers.

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO und Daten über strafrechtliche Verurteilungen sind nicht vorgesehen. Ihre Verarbeitung bedarf vorab einer dokumentierten Weisung und einer gesonderten Risikoprüfung des Auftraggebers.

3. Rechte und Pflichten des Auftraggebers

Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, die Rechtsgrundlagen, Informationspflichten, die Richtigkeit seiner Weisungen und die Wahrung der Betroffenenrechte verantwortlich. Er benennt auf Anfrage weisungsberechtigte Personen, stellt nur erforderliche Daten bereit und informiert den Auftragnehmer über besondere Schutzbedarfe. Er ist berechtigt, Weisungen zu erteilen, Nachweise zu verlangen, Kontrollen nach Ziffer 10 durchzuführen und nach Vertragsende Rückgabe oder Löschung zu wählen.

4. Weisungsbindung und Vertraulichkeit

Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers, einschließlich einer Übermittlung in ein Drittland. Diese AVV und das angenommene Angebot bilden die Erstweisung. Weitere Weisungen können in Textform, per E-Mail oder in einem für beide Seiten nachvollziehbaren Projektkanal erfolgen; mündliche Weisungen werden anschließend dokumentiert.

Hält der Auftragnehmer eine Weisung für datenschutzwidrig, informiert er den Auftraggeber unverzüglich und setzt die Ausführung bis zur Bestätigung oder Änderung aus. Ist eine Verarbeitung unionsrechtlich oder nach dem Recht eines Mitgliedstaats vorgeschrieben, informiert er den Auftraggeber vorab, soweit das Recht dies nicht aus wichtigem öffentlichem Interesse verbietet.

Der Auftragnehmer stellt sicher, dass jede zugangsberechtigte Person vor dem Zugriff zur Vertraulichkeit verpflichtet ist oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegt. Die Verpflichtung gilt über das Ende der Tätigkeit hinaus.

5. Technische und organisatorische Maßnahmen

Der Auftragnehmer gewährleistet ein dem Risiko angemessenes Schutzniveau nach Art. 32 DSGVO und hält insbesondere folgende Maßnahmen ein:

Der Auftragnehmer darf Maßnahmen dem technischen Fortschritt anpassen, wenn das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und teilt sie dem Auftraggeber auf Anfrage mit.

6. Unterauftragsverarbeiter

Der Auftraggeber erteilt eine allgemeine schriftliche Genehmigung für die nachfolgend beschriebenen Unterauftragsverarbeiter. Aktuell können eingesetzt werden: Cloudflare für Website, Vertragsannahme und Verbindungsdaten, Resend für Bestätigungsmails, Tailscale für verschlüsselten Fernzugriff sowie ausschließlich die vom Auftraggeber freigegebenen KI- oder Plattformanbieter für die beauftragte Verarbeitung. Der konkrete Einsatz richtet sich nach der Hauptleistung und der Weisung des Auftraggebers.

Der Auftragnehmer informiert mindestens 30 Tage vor der beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform. Der Auftraggeber kann innerhalb von 14 Tagen aus einem wichtigen datenschutzbezogenen Grund widersprechen. Die Parteien suchen dann eine zumutbare Alternative; ist keine verfügbar, kann der betroffene Leistungsteil beendet werden.

Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich zu denselben Datenschutzpflichten, insbesondere zu hinreichenden technischen und organisatorischen Maßnahmen. Er bleibt dem Auftraggeber gegenüber für die Erfüllung dieser Pflichten verantwortlich. Drittlandübermittlungen erfolgen nur auf dokumentierte Weisung und mit einer Grundlage nach Kapitel V DSGVO.

7. Betroffenenrechte

Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Maßnahmen bei Anträgen nach Art. 12 bis 22 DSGVO, insbesondere bei Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch. Geht eine Anfrage unmittelbar bei ihm ein, leitet er sie unverzüglich an den Auftraggeber weiter und beantwortet sie nicht ohne Weisung selbst.

8. Unterstützung nach Art. 32 bis 36 DSGVO und Vorfälle

Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen bei der Sicherheit der Verarbeitung, der Meldung von Datenschutzverletzungen, der Benachrichtigung Betroffener, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen der Aufsichtsbehörde.

Eine Verletzung des Schutzes personenbezogener Daten im Verantwortungsbereich des Auftragnehmers meldet er unverzüglich nach Bekanntwerden. Die Erstmeldung enthält, soweit bekannt, Art und Umfang, betroffene Daten und Personen, wahrscheinliche Folgen, getroffene oder vorgeschlagene Maßnahmen und einen Ansprechpartner. Fehlende Informationen werden ohne unangemessene Verzögerung nachgereicht. Meldungen an Aufsichtsbehörden oder Betroffene erfolgen nur durch den Auftraggeber, soweit keine gesetzliche Pflicht des Auftragnehmers besteht.

9. Rückgabe und Löschung

Nach Abschluss der Leistung gibt der Auftragnehmer nach Wahl des Auftraggebers alle personenbezogenen Daten zurück oder löscht sie einschließlich vorhandener Kopien, soweit Unionsrecht oder das Recht eines Mitgliedstaats keine weitere Speicherung verlangt. Ohne Wahl bis zum Vertragsende wird gelöscht. Gesetzlich aufzubewahrende Vertrags- und Abrechnungsnachweise werden gesperrt und nur für diesen Zweck gespeichert. Der Auftragnehmer bestätigt die Löschung auf Anfrage in Textform.

10. Nachweise, Kontrollen und Audit

Der Auftragnehmer stellt alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlich sind. Er ermöglicht und unterstützt Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen von ihm beauftragten, zur Vertraulichkeit verpflichteten Prüfer.

Kontrollen werden grundsätzlich 14 Tage vorher angekündigt, während üblicher Geschäftszeiten durchgeführt und so ausgestaltet, dass Betriebsablauf, Geschäftsgeheimnisse und Daten anderer Auftraggeber geschützt bleiben. Bei einem konkreten Datenschutzvorfall oder begründetem Verdacht ist eine kürzere Frist zulässig. Geeignete aktuelle Prüfberichte oder eine dokumentierte Fernprüfung können eine Vor-Ort-Kontrolle ersetzen, soweit sie denselben Nachweis ermöglichen.

11. Rang, Haftung und Schlussbestimmungen

Bei Widersprüchen geht diese AVV in Datenschutzfragen dem Hauptvertrag vor. Für die Haftung gilt Art. 82 DSGVO, ergänzend gelten die Haftungsregelungen des Hauptvertrags. Änderungen bedürfen der Textform. Es gilt deutsches Recht. Sollte eine Regelung unwirksam sein, bleibt die Vereinbarung im Übrigen wirksam.

Anlage: Verarbeitungsrahmen

MerkmalVereinbarung
HauptleistungDas elektronisch angenommene, auf diese feste AVV-Fassung verlinkende Angebot.
BeginnZeitpunkt der elektronischen Annahme laut Annahmenachweis.
DauerLaufzeit der Hauptleistung und einer ausdrücklich vereinbarten Anschlussbetreuung.
Automatisierte Entscheidungen nach Art. 22Nicht beauftragt. Ergebnisse werden vor Außenwirkung von einem Menschen geprüft und freigegeben.
WeisungskanalTextform, E-Mail oder gemeinsam nachvollziehbarer Projektkanal.
VertragsformElektronische Bestätigung mit serverseitigem Zeitstempel, Nachweisnummer, Dokumentversion, URL und SHA-256-Prüfsumme.

Version: AVV-DENZER-AI-2026-08-31 · Stand: 31.08.2026 · Stabile URL: https://denzer.ai/angebot/muster/avv-2026-08-31.html