Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO

zwischen

ISOlde AI GmbH
Oberländer Ufer 160
50968 Köln
Deutschland

– nachfolgend „Auftragsverarbeiter“ –

und

dem jeweiligen Kunden der ISOlde-AI-Anwendung

– nachfolgend „Verantwortlicher“ –

gemeinsam auch „Parteien“ genannt.

Präambel

Der Verantwortliche nutzt die von der ISOlde AI GmbH bereitgestellte Software-as-a-Service-Anwendung „ISOlde AI“.

Im Rahmen der Nutzung der Anwendung kann der Verantwortliche personenbezogene Daten in die Anwendung eingeben, hochladen, speichern und bearbeiten lassen. Hierbei kann es sich insbesondere um Daten von Mitarbeitern, Kunden, Lieferanten, Ansprechpartnern oder sonstigen natürlichen Personen handeln.

Soweit die ISOlde AI GmbH diese personenbezogenen Daten im Auftrag und nach Weisung des Verantwortlichen verarbeitet, erfolgt die Verarbeitung als Auftragsverarbeitung im Sinne von Art. 28 DSGVO.

Diese Vereinbarung konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien im Zusammenhang mit dieser Verarbeitung.

§ 1 Gegenstand und Dauer der Verarbeitung

  1. 1.
    Gegenstand dieser Vereinbarung ist die Verarbeitung personenbezogener Daten durch die ISOlde AI GmbH im Auftrag des Verantwortlichen im Rahmen der Nutzung der Anwendung „ISOlde AI“.
  2. 2.
    Die Verarbeitung erfolgt insbesondere zur Bereitstellung der vom Verantwortlichen gebuchten Funktionen der Anwendung, insbesondere:
    • Speicherung und Verwaltung von Unternehmens- und Projektdaten,
    • Erstellung und Verwaltung von QM-Dokumenten,
    • Verarbeitung hochgeladener Dateien,
    • Nutzung des KI-Assistenten „Isolde“,
    • automatisierte Erstellung und Bearbeitung von Texten und Dokumenten,
    • Authentifizierung und Nutzerverwaltung,
    • technische Bereitstellung und Sicherung der Anwendung,
    • Speicherung und Bereitstellung von Projektdaten und generierten Dokumenten.
  3. 3.
    Die Dauer der Verarbeitung richtet sich grundsätzlich nach der Laufzeit des zwischen dem Verantwortlichen und der ISOlde AI GmbH bestehenden Nutzungsvertrags.
  4. 4.
    Nach Beendigung des Nutzungsvertrags werden die im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten nach Maßgabe der Regelungen in § 11 dieser Vereinbarung gelöscht, soweit keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.

§ 2 Rollen der Parteien

  1. 1.
    Der Verantwortliche entscheidet über die Zwecke und Mittel der Verarbeitung der personenbezogenen Daten, die er in die Anwendung eingibt oder hochlädt.
  2. 2.
    Die ISOlde AI GmbH verarbeitet diese Daten ausschließlich im Rahmen der vertraglich vereinbarten Leistungen und nach dokumentierten Weisungen des Verantwortlichen, soweit keine gesetzliche Verpflichtung zur Verarbeitung besteht.
  3. 3.
    Der Verantwortliche bleibt für die Rechtmäßigkeit der Verarbeitung sowie für die Einhaltung der datenschutzrechtlichen Pflichten gegenüber den betroffenen Personen verantwortlich.
  4. 4.
    Dies betrifft insbesondere die Rechtmäßigkeit der Erhebung der Daten, die Information der betroffenen Personen sowie das Vorliegen einer geeigneten Rechtsgrundlage für die Verarbeitung.
  5. 5.
    Die ISOlde AI GmbH verarbeitet personenbezogene Daten nicht für eigene Zwecke, soweit dies nicht ausdrücklich in der Datenschutzerklärung oder einem anderen Vertrag zwischen den Parteien vorgesehen ist.

§ 3 Art und Zweck der Verarbeitung

Die Verarbeitung personenbezogener Daten kann insbesondere folgende Verarbeitungsvorgänge umfassen:

  • Erhebung durch Eingabe oder Upload,
  • Speicherung,
  • Strukturierung und Organisation,
  • Abruf,
  • Verarbeitung und Bearbeitung,
  • Übermittlung an eingesetzte Unterauftragsverarbeiter,
  • automatisierte Verarbeitung durch KI-Dienste,
  • Erstellung und Speicherung von Dokumenten,
  • technische Protokollierung,
  • Löschung.

Die Verarbeitung dient ausschließlich der Erbringung der vom Verantwortlichen gebuchten Leistungen sowie der technischen Sicherstellung des Betriebs der Anwendung.

§ 4 Kategorien personenbezogener Daten

Im Rahmen der Nutzung von ISOlde AI können insbesondere folgende Kategorien personenbezogener Daten verarbeitet werden:

  • Vor- und Nachnamen,
  • geschäftliche Kontaktdaten,
  • E-Mail-Adressen,
  • Telefonnummern,
  • berufliche Funktionen und Rollen,
  • organisatorische Zuordnungen,
  • Angaben zu Verantwortlichkeiten,
  • Angaben zu Qualifikationen oder Tätigkeitsbereichen,
  • vom Verantwortlichen eingegebene Freitextangaben,
  • Angaben innerhalb von Dokumenten und Dateien,
  • sonstige personenbezogene Daten, die der Verantwortliche im Rahmen der Nutzung selbst eingibt oder hochlädt.

Die ISOlde AI GmbH ist nicht auf die Verarbeitung bestimmter Kategorien personenbezogener Daten beschränkt, soweit der Verantwortliche solche Daten technisch in die Anwendung eingeben kann.

Die Verarbeitung besonderer Kategorien personenbezogener Daten gemäß Art. 9 DSGVO ist grundsätzlich nicht Zweck der Anwendung. Der Verantwortliche hat dafür Sorge zu tragen, dass solche Daten nur verarbeitet werden, wenn hierfür die gesetzlichen Voraussetzungen erfüllt sind.

§ 5 Kategorien betroffener Personen

Von der Verarbeitung können insbesondere folgende Personengruppen betroffen sein:

  • Mitarbeiter und Beschäftigte des Verantwortlichen,
  • ehemalige Mitarbeiter und Beschäftigte,
  • Bewerber,
  • Kunden und Ansprechpartner von Kunden,
  • Lieferanten und deren Ansprechpartner,
  • Dienstleister und deren Ansprechpartner,
  • Geschäftspartner,
  • sonstige Personen, deren Daten der Verantwortliche im Rahmen seiner Nutzung der Anwendung verarbeitet.

§ 6 Weisungsgebundene Verarbeitung

  1. 1.
    Die ISOlde AI GmbH verarbeitet personenbezogene Daten grundsätzlich nur auf dokumentierte Weisung des Verantwortlichen.
  2. 2.
    Die Weisungen ergeben sich insbesondere aus:
    • dem zwischen den Parteien geschlossenen Nutzungsvertrag,
    • dieser Vereinbarung,
    • den vom Verantwortlichen innerhalb der Anwendung vorgenommenen Eingaben und Konfigurationen,
    • weiteren dokumentierten Weisungen des Verantwortlichen.
  3. 3.
    Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, werden nur umgesetzt, soweit dies technisch und wirtschaftlich zumutbar ist und eine entsprechende Vereinbarung zwischen den Parteien getroffen wurde.
  4. 4.
    Ist die ISOlde AI GmbH der Auffassung, dass eine Weisung des Verantwortlichen gegen datenschutzrechtliche Vorschriften verstößt, wird sie den Verantwortlichen hierauf hinweisen.
  5. 5.
    Eine Verarbeitung aufgrund gesetzlicher Verpflichtungen bleibt hiervon unberührt. In diesem Fall wird die ISOlde AI GmbH den Verantwortlichen – soweit gesetzlich zulässig – vor der Verarbeitung über die betreffende Verpflichtung informieren.

§ 7 Vertraulichkeit

  1. 1.
    Die ISOlde AI GmbH verpflichtet die mit der Verarbeitung personenbezogener Daten befassten Personen auf Vertraulichkeit, soweit diese nicht bereits einer entsprechenden gesetzlichen Verschwiegenheitspflicht unterliegen.
  2. 2.
    Personen, die Zugriff auf personenbezogene Daten erhalten, dürfen diese Daten nur im Rahmen der jeweiligen Aufgaben und Weisungen verarbeiten.
  3. 3.
    Die Verpflichtung zur Vertraulichkeit besteht auch nach Beendigung der jeweiligen Tätigkeit fort.

§ 8 Technische und organisatorische Maßnahmen

  1. 1.
    Die ISOlde AI GmbH trifft angemessene technische und organisatorische Maßnahmen zum Schutz der personenbezogenen Daten.
  2. 2.
    Hierzu gehören insbesondere, soweit für die jeweilige Verarbeitung erforderlich:
    • Zugriffskontrollen,
    • Authentifizierungs- und Berechtigungskonzepte,
    • Schutz von Zugangsdaten und technischen Geheimnissen,
    • Verschlüsselung bei der Übertragung,
    • Absicherung der Server- und Datenbankinfrastruktur,
    • Trennung von Entwicklungs- und Produktivumgebungen, soweit technisch vorgesehen,
    • Maßnahmen zur Verhinderung unbefugter Zugriffe,
    • Maßnahmen zur Wiederherstellung der Verfügbarkeit,
    • regelmäßige Aktualisierung und Absicherung der eingesetzten Systeme,
    • Protokollierung sicherheitsrelevanter Vorgänge, soweit erforderlich.
  3. 3.
    Die konkreten technischen und organisatorischen Maßnahmen können aufgrund technischer Entwicklungen angepasst werden, sofern das Schutzniveau der Verarbeitung dadurch nicht wesentlich reduziert wird.

§ 9 Einsatz von Unterauftragsverarbeitern

  1. 1.
    Der Verantwortliche genehmigt grundsätzlich die Hinzuziehung von Unterauftragsverarbeitern, die für den Betrieb und die Bereitstellung von ISOlde AI erforderlich sind.
  2. 2.
    Hierzu können insbesondere folgende Dienstleister gehören:
    • Hetzner – Hosting und technische Infrastruktur,
    • Supabase – Authentifizierung, Datenbank und Storage,
    • Microsoft Azure / Azure OpenAI – KI-Verarbeitung,
    • Microsoft / Bing-Dienste – Websuche bzw. Abruf öffentlich zugänglicher Informationen,
    • Brevo – E-Mail-Versand,
    • Stripe – Zahlungsabwicklung, soweit für die jeweilige Verarbeitung erforderlich,
    • weitere technisch erforderliche Dienstleister.
  3. 3.
    Die ISOlde AI GmbH darf weitere Unterauftragsverarbeiter einsetzen oder bestehende Unterauftragsverarbeiter ersetzen, sofern dies für die Erbringung der vereinbarten Leistungen erforderlich ist.
  4. 4.
    Die ISOlde AI GmbH informiert den Verantwortlichen über wesentliche Änderungen bei den eingesetzten Unterauftragsverarbeitern.
  5. 5.
    Der Verantwortliche kann aus datenschutzrechtlich erheblichen Gründen gegen den Einsatz eines neuen Unterauftragsverarbeiters Widerspruch erheben.
  6. 6.
    Die ISOlde AI GmbH stellt sicher, dass Unterauftragsverarbeiter vertraglich zu einem angemessenen Datenschutz verpflichtet werden.

§ 10 Unterstützung des Verantwortlichen

Die ISOlde AI GmbH unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung seiner datenschutzrechtlichen Pflichten.

Dies umfasst insbesondere die Unterstützung bei:

  • Anfragen betroffener Personen,
  • Berichtigung oder Löschung personenbezogener Daten,
  • Einschränkung der Verarbeitung,
  • Datenübertragbarkeit, soweit anwendbar,
  • Sicherheitsvorfällen,
  • Datenschutzverletzungen,
  • Datenschutz-Folgenabschätzungen, soweit die erforderlichen Informationen bei der ISOlde AI GmbH vorliegen,
  • Anfragen von Aufsichtsbehörden.

Gehen Anfragen betroffener Personen unmittelbar bei der ISOlde AI GmbH ein und betreffen sie Daten, die im Auftrag des Verantwortlichen verarbeitet werden, wird die ISOlde AI GmbH diese grundsätzlich an den Verantwortlichen weiterleiten, soweit dies rechtlich zulässig ist.

§ 11 Löschung und Rückgabe personenbezogener Daten

  1. 1.
    Nach Beendigung des Vertragsverhältnisses werden die personenbezogenen Daten, die die ISOlde AI GmbH im Auftrag des Verantwortlichen verarbeitet, grundsätzlich gelöscht, soweit keine gesetzliche Verpflichtung zur weiteren Speicherung besteht.
  2. 2.
    Die Löschung erfolgt grundsätzlich innerhalb von 30 Tagen nach Beendigung des Vertragsverhältnisses.
  3. 3.
    Technische Sicherungskopien können aufgrund regulärer Backup-Zyklen vorübergehend weiterbestehen. Solche Daten werden grundsätzlich spätestens innerhalb von 90 Tagen gelöscht oder überschrieben, sofern keine gesetzliche oder sicherheitsbezogene Notwendigkeit für eine längere Speicherung besteht.
  4. 4.
    Gesetzliche Aufbewahrungspflichten bleiben unberührt.
  5. 5.
    Soweit der Verantwortliche vor Vertragsende die Rückgabe seiner Daten verlangt und eine solche Rückgabe technisch vorgesehen ist, wird die ISOlde AI GmbH die Daten in einem geeigneten Format bereitstellen, soweit dies technisch möglich und vom vereinbarten Leistungsumfang umfasst ist.

§ 12 Meldung von Datenschutzverletzungen

  1. 1.
    Die ISOlde AI GmbH informiert den Verantwortlichen unverzüglich über eine ihr bekannt gewordene Verletzung des Schutzes personenbezogener Daten, soweit diese Daten des Verantwortlichen betrifft.
  2. 2.
    Die Information enthält, soweit zu diesem Zeitpunkt möglich:
    • Art der Datenschutzverletzung,
    • betroffene Datenkategorien,
    • ungefähre Anzahl betroffener Personen,
    • ungefähre Anzahl betroffener Datensätze,
    • bereits ergriffene oder geplante Maßnahmen,
    • sonstige für die Bewertung des Vorfalls erforderliche Informationen.
  3. 3.
    Die ISOlde AI GmbH unterstützt den Verantwortlichen im Rahmen des Zumutbaren bei der Erfüllung seiner gesetzlichen Melde- und Benachrichtigungspflichten.

§ 13 Nachweis- und Kontrollrechte

  1. 1.
    Die ISOlde AI GmbH stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
  2. 2.
    Der Verantwortliche ist berechtigt, die Einhaltung der datenschutzrechtlichen Verpflichtungen in angemessenem Umfang zu überprüfen.
  3. 3.
    Kontrollen sollen grundsätzlich mit angemessener Vorankündigung und unter Berücksichtigung der berechtigten Interessen der ISOlde AI GmbH sowie anderer Kunden durchgeführt werden.
  4. 4.
    Soweit geeignete aktuelle Nachweise, Zertifizierungen, Prüfberichte oder vergleichbare Dokumentationen vorhanden sind, können diese zur Erfüllung der Nachweispflichten herangezogen werden.
  5. 5.
    Vor-Ort-Prüfungen werden nur durchgeführt, soweit sie erforderlich sind und mildere geeignete Nachweismöglichkeiten nicht ausreichen.

§ 14 Drittlandübermittlungen

  1. 1.
    Soweit im Rahmen der Auftragsverarbeitung personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums verarbeitet oder an Empfänger in Drittländer übermittelt werden, stellt die ISOlde AI GmbH sicher, dass die gesetzlichen Voraussetzungen der Art. 44 ff. DSGVO eingehalten werden.
  2. 2.
    Hierfür können insbesondere Angemessenheitsbeschlüsse der Europäischen Kommission, Standardvertragsklauseln oder andere gesetzlich zulässige Garantien eingesetzt werden.
  3. 3.
    Die konkrete Verarbeitung kann von der jeweils eingesetzten technischen Konfiguration und den jeweiligen Unterauftragsverarbeitern abhängen.
  4. 4.
    Der Verantwortliche wird über wesentliche Änderungen der für die Auftragsverarbeitung relevanten Drittlandübermittlungen informiert, soweit dies erforderlich ist.

§ 15 Verantwortlichkeit des Kunden

  1. 1.
    Der Verantwortliche ist dafür verantwortlich, dass die Verarbeitung der von ihm in ISOlde AI eingegebenen personenbezogenen Daten rechtmäßig erfolgt.
  2. 2.
    Der Verantwortliche stellt insbesondere sicher, dass:
    • eine geeignete Rechtsgrundlage für die Verarbeitung besteht,
    • betroffene Personen erforderlichenfalls ordnungsgemäß informiert wurden,
    • nur erforderliche personenbezogene Daten verarbeitet werden,
    • besondere Kategorien personenbezogener Daten nur bei Vorliegen der gesetzlichen Voraussetzungen verarbeitet werden,
    • die Nutzung der Anwendung mit den eigenen datenschutzrechtlichen Verpflichtungen vereinbar ist.
  3. 3.
    Der Verantwortliche ist insbesondere dafür verantwortlich, dass die Eingabe von Mitarbeiterdaten, Kundendaten oder sonstigen personenbezogenen Daten in ISOlde AI rechtlich zulässig ist.

§ 16 Laufzeit und Beendigung

  1. 1.
    Diese Vereinbarung tritt mit Beginn der Nutzung der Anwendung bzw. mit Abschluss des Nutzungsvertrags in Kraft.
  2. 2.
    Sie gilt für die Dauer der Verarbeitung personenbezogener Daten durch die ISOlde AI GmbH im Auftrag des Verantwortlichen.
  3. 3.
    Die Beendigung des Nutzungsvertrags führt grundsätzlich auch zur Beendigung dieser Vereinbarung, sobald keine personenbezogenen Daten des Verantwortlichen mehr verarbeitet werden.
  4. 4.
    Verpflichtungen, die ihrer Natur nach über die Vertragsbeendigung hinaus fortbestehen müssen, bleiben unberührt.

§ 17 Schlussbestimmungen

  1. 1.
    Änderungen und Ergänzungen dieser Vereinbarung bedürfen grundsätzlich der Textform, soweit nicht gesetzlich eine strengere Form vorgeschrieben ist.
  2. 2.
    Sollten einzelne Bestimmungen dieser Vereinbarung unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
  3. 3.
    Im Übrigen gelten die zwischen den Parteien vereinbarten Vertragsbedingungen für die Nutzung von ISOlde AI.

Stand: September 2026

ISOlde AI GmbH

Oberländer Ufer 160
50968 Köln
Deutschland