Auftragsverarbeitungsvertrag
gemäß Art. 28 DSGVO zwischen der jeweiligen Versicherungsagentur als Verantwortlichem und Florian Funk als Auftragsverarbeiter.
Dieser AV-Vertrag wird mit Annahme der Nutzungsbedingungen der Anwendung wirksam und ergänzt diese um die datenschutzrechtlichen Vorgaben.
1. Gegenstand und Dauer
Gegenstand der Verarbeitung ist die Bereitstellung der Software-as-a- Service-Plattform „askHugo" einschließlich des Empfangs von Versicherungsanfragen aus Drittsystemen, deren Aufbereitung mittels KI-Verfahren und der Unterstützung beim Anlegen von Angeboten in externen Tarifrechnern. Die Verarbeitung erfolgt für die Dauer des Nutzungsverhältnisses zwischen Verantwortlichem und Auftragsverarbeiter.
2. Art und Zweck der Verarbeitung
Personenbezogene Daten der Endkundinnen und Endkunden der jeweiligen Agentur werden empfangen, in einer Mandanten-getrennten Datenbank gespeichert, mittels Vision-LLM strukturiert ausgelesen und der Agentur zur weiteren manuellen Verwendung zur Verfügung gestellt.
3. Art der personenbezogenen Daten
- Stammdaten der Endkunden (Anrede, Name, Anschrift, Kontaktdaten)
- Geburtsdaten und Führerscheindaten
- Fahrzeugdaten (HSN/TSN, Erstzulassung, Halterangaben)
- Anhänge (Fahrzeugschein, Führerschein, Schadensdokumentation)
- Kommunikationsmetadaten (Eingangszeit, Antwortstatus)
4. Kategorien betroffener Personen
- Endkundinnen und Endkunden des Verantwortlichen
- Mitarbeitende des Verantwortlichen mit Account-Zugang
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich,
- personenbezogene Daten ausschließlich gemäß dokumentierten Weisungen des Verantwortlichen zu verarbeiten;
- alle zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten;
- die erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO umzusetzen (siehe Ziffer 8);
- den Verantwortlichen unverzüglich über Verletzungen des Schutzes personenbezogener Daten zu informieren;
- den Verantwortlichen bei der Erfüllung seiner Pflichten nach Art. 32–36 DSGVO zu unterstützen;
- alle personenbezogenen Daten nach Beendigung des Vertrags zu löschen oder zurückzugeben, soweit keine Aufbewahrungspflicht entgegensteht.
6. Unterauftragsverarbeiter (Subprozessoren)
Der Verantwortliche stimmt der Einschaltung folgender Unterauftragsverarbeiter zu:
- Vercel Inc. — Anwendungs-Hosting und CDN. Sitz: Frankfurt am Main, Deutschland. AV-Vertrag des Subprozessors: https://vercel.com/legal/dpa
- Supabase Inc. — Datenbank, Authentifizierung, Datei-Speicher. Sitz: Frankfurt am Main, Deutschland (EU-Region). AV-Vertrag des Subprozessors: https://supabase.com/legal/dpa
- Anthropic PBC — KI-Verarbeitung (Vision-LLM Extraktion). Sitz: Vereinigte Staaten (Standardvertragsklauseln). AV-Vertrag des Subprozessors: https://www.anthropic.com/legal/aup
- Flixcheck GmbH — Anfrage-Quelle und Webhook-Empfang. Sitz: Deutschland.
- Resend Inc. — Transaktionaler Email-Versand (Einladungen, Reset-Mails). Sitz: Vereinigte Staaten (Standardvertragsklauseln). AV-Vertrag des Subprozessors: https://resend.com/legal/dpa
Bei jeder beabsichtigten Änderung der Subprozessoren wird der Verantwortliche mindestens 30 Tage vorab informiert und kann der Änderung aus berechtigten Gründen widersprechen.
7. Drittlandsübermittlung
Soweit Subprozessoren ihren Sitz außerhalb der EU/des EWR haben, bestehen mit diesen die EU-Standardvertragsklauseln (SCC) gemäß Art. 46 Abs. 2 lit. c DSGVO. Zusätzliche Schutzmaßnahmen (technisch wie organisatorisch) wurden im Rahmen einer Transfer-Impact-Bewertung dokumentiert.
8. Technische und organisatorische Maßnahmen (TOM)
- Vertraulichkeit: Zugang zur Anwendung ausschließlich über persönliche Konten mit Passwort. Mehr-Faktor-Authentifizierung empfohlen. Datenbank-Zugriff über Service-Accounts mit getrennten Rechten.
- Mandantentrennung: Datenbank-seitige Row-Level- Security stellt sicher, dass Daten einer Agentur niemals von Nutzenden einer anderen Agentur einsehbar sind. Plattform-Administrator:innen haben eingeschränkten Cross-Tenant-Zugriff ausschließlich zu Wartungszwecken; jeder Zugriff wird im Aktivitätslog protokolliert.
- Integrität: Eingaben werden serverseitig validiert. Audit-Log über alle Status-, Zuweisungs- und Korrekturoperationen.
- Verfügbarkeit: Tägliche Datenbank-Backups durch den Datenbank-Hoster. SLA gemäß Vereinbarung mit dem Subprozessor Supabase.
- Verschlüsselung: Transportverschlüsselung (TLS 1.2+) bei jeder Datenübertragung. API-Keys von Drittsystemen werden in der Datenbank verschlüsselt abgelegt.
- Trennungskontrolle: Trennung von Test-, Vorschau- und Produktionsumgebung.
- Datenschutz durch Voreinstellung (Art. 25 DSGVO):minimale Datenerhebung, Anonymisierung von Logs nach Möglichkeit, automatisches Verfallsdatum für Einladungslinks.
9. Rechte des Verantwortlichen
- Auskunfts- und Kontrollrechte hinsichtlich der Verarbeitung. Kontrollen erfolgen nach Vereinbarung und gegen Aufwandserstattung.
- Unterstützung bei Auskunfts-, Berichtigungs- und Löschanfragen betroffener Personen innerhalb von 7 Werktagen.
10. Haftung
Es gelten die Bestimmungen von Art. 82 DSGVO. Die Haftung der Parteien richtet sich im Übrigen nach den Allgemeinen Geschäftsbedingungen.
11. Beendigung
Nach Beendigung des Vertrags löscht der Auftragsverarbeiter alle personenbezogenen Daten innerhalb von 90 Tagen, soweit nicht eine gesetzliche Aufbewahrungspflicht entgegensteht. Auf Wunsch wird zuvor eine Datenkopie im Export-Format übergeben.
12. Schlussbestimmungen
Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. An die Stelle der unwirksamen Bestimmung tritt eine Regelung, die ihrem wirtschaftlichen Zweck am nächsten kommt.