# Auftragsverarbeitungsvertrag (AVV) — Template v1

> Stand: Mai 2026 · Phase 1b. Dieses Template ist eine Vorlage für die
> spätere finale Fassung. Die unterzeichnete Version erhältst du auf
> Anfrage an datenschutz@firmenai.com.

## 1. Parteien

**Verantwortlicher (Kunde):**
_[Firmenname]_, _[Adresse]_, vertreten durch _[Geschäftsführung]_.

**Auftragsverarbeiter:**
firmenai GmbH (i.Gr.), _[Adresse — folgt mit Markteintritt]_, vertreten durch
die Geschäftsführung.

## 2. Gegenstand und Dauer der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten für den
Verantwortlichen im Rahmen der Bereitstellung der firmenai-Plattform. Die
konkreten Verarbeitungstätigkeiten sind in der Datenschutzerklärung
beschrieben und umfassen:

- Speicherung von Konto-, Tenant- und Konversations-Daten
- Weiterleitung von User-Eingaben an Anthropic Claude (über AWS Bedrock
  Frankfurt) zur Generierung von KI-Antworten
- Erhebung anonymisierter Telemetrie (Token-/Kosten-Auswertung)

Die Verarbeitung läuft, solange der Account des Verantwortlichen aktiv ist.

## 3. Art und Zweck der Daten

| Datenkategorie | Zweck | Speicherort |
|---|---|---|
| Konto-Daten (E-Mail, Name) | Authentifizierung | EU (Postgres in DE) |
| Konversationen (Eingaben/Antworten) | KI-Funktion + Verlauf | EU (Postgres in DE) |
| Audit-Log (PII-frei) | Sicherheits-Nachweis | EU |
| Token-/Kosten-Telemetrie | Abrechnung, Limit-Kontrolle | EU |

## 4. Subprozessoren

Eine aktuelle Liste der eingesetzten Subprozessoren findet sich unter
`https://firmenai.com/subprozessoren`. Der Verantwortliche erhält
mindestens 30 Tage vor Hinzufügen eines neuen Subprozessors eine
Benachrichtigung per E-Mail mit Widerspruchsrecht.

## 5. Technisch-organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter ergreift folgende Maßnahmen nach Art. 32 DSGVO:

- **EU-only Hosting:** Postgres, Redis, KI-Calls — alles in DE/EU
- **Verschlüsselung at-rest:** Disk-Encryption, DB-Backups verschlüsselt
- **Verschlüsselung in-transit:** TLS 1.3 für alle externen Endpoints,
  Let's-Encrypt-Zertifikate, HSTS
- **Multi-Tenancy:** Postgres Row-Level Security + Prisma-Extension als
  zweite Schicht (defense in depth). Cross-Tenant-Tests als CI-Hard-Gate.
- **Audit-Logging:** sicherheitsrelevante Aktionen werden in einer
  Append-Only-Tabelle (`AuditLog`) erfasst — PII-frei, IPs als Hash.
- **Rate-Limiting:** Per-IP-, Per-User- und Per-Tenant-Limits gegen Abuse.
- **PII-Maskierung (optional, opt-in):** vor KI-Versand werden erkannte
  Identifikatoren (E-Mails, IBANs, Steuer-IDs, Telefonnummern,
  Kreditkarten) durch Platzhalter ersetzt.
- **Backup-Strategie:** tägliche Snapshots, Restore-Drill mindestens
  quartalsweise.
- **Zugriffskontrolle:** Server-Zugang ist auf den Betreiber beschränkt
  (SSH-Key-Auth, Fail2ban), Deploy-Pipeline nutzt minimal-privilegierten
  Service-Account.

Details auf Anfrage.

## 6. Pflichten des Verantwortlichen

- Der Verantwortliche bleibt Herr der Daten und ist für deren rechtmäßige
  Erhebung zuständig.
- Der Verantwortliche darf den Auftragsverarbeiter nicht zur Verarbeitung
  von Daten anweisen, die er selbst nicht rechtmäßig erheben dürfte.

## 7. Mitwirkungspflichten

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei Anfragen
betroffener Personen (Auskunft, Berichtigung, Löschung, Übertragbarkeit)
durch geeignete technische Mittel — z. B. Datenexport-Endpoint (Art. 20
DSGVO; geplant Phase 5).

## 8. Sub-Auftragsverhältnisse

Siehe Subprozessoren-Liste (Abschnitt 4).

## 9. Datenlöschung nach Vertragsende

Bei Beendigung des Hauptvertrags werden alle Daten innerhalb von 30 Tagen
nach schriftlicher Aufforderung des Verantwortlichen gelöscht.
Nachweis-Daten (Audit-Log) werden 12 Monate aufbewahrt, danach automatisch
gelöscht.

## 10. Unterauftragsvergabe und Drittland-Transfer

Es findet **kein** Drittland-Transfer statt. Alle Daten verbleiben in der EU.

## 11. Haftung

Es gilt die Haftungsregelung des Hauptvertrags.

## 12. Inkrafttreten

Mit Annahme dieses AVV durch beide Parteien.

---

_firmenai GmbH (i.Gr.) · datenschutz@firmenai.com_
