Auftragsverarbeitungsvertrag

Fassung vom 4. August 2026 · gilt für alle Tarife, auch für Free.

Dieser Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO ist Bestandteil der AGB und regelt jede Verarbeitung personenbezogener Daten, die Compliance Concierge in Ihrem Auftrag vornimmt. Bei Widersprüchen geht dieser AVV den AGB für diese Verarbeitung vor.

Wer ist wer — und ab wann das gilt

Verantwortlich sind Sie als Kunde. Auftragsverarbeiter ist Kristian Hoffmann, Karl-Kraut-Straße 15, 30177 Hannover, handelnd als Compliance Concierge. Dieser AVV wird mit der Anlage eines Kontos wirksam — ohne gesonderte Anfrage und ohne Bindung an einen kostenpflichtigen Tarif. Wird in Ihrer Organisation ein gegengezeichnetes Exemplar benötigt, genügt eine kurze Nachricht.

1. Gegenstand, Art, Zweck und Dauer

Gegenstand und Zweck: Bereitstellung der SaaS-Anwendung Compliance Concierge — Verarbeitung der hochgeladenen Unterlagen (Richtlinien, Nachweise) und der eingehenden Sicherheitsfragebögen, um beleggestützte Antwortentwürfe zu erzeugen.

Art der Verarbeitung: Speichern, Zerlegen in Abschnitte, Embedding und Vektorsuche, KI-gestützte Entwurfserstellung, Anzeige im Prüf-Arbeitsbereich und Export.

Dauer: für die Laufzeit des Hauptvertrags zuzüglich der Löschfristen aus Abschnitt 8.

2. Datenarten und Kategorien betroffener Personen

Datenarten: bestimmt durch das, was hochgeladen wird. Typischerweise Namen, geschäftliche Kontaktdaten, Rollen sowie technische und organisatorische Angaben in Richtlinien und Fragebögen. Über den Inhalt der hochgeladenen Dateien entscheiden Sie und bleiben dafür verantwortlich.

Betroffene Personen: Beschäftigte, Ansprechpartner sowie Dritte, die in den Unterlagen oder in den Fragebögen Ihrer Kunden genannt werden.

Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Sie sichern zu, solche Daten nicht ohne gesonderte schriftliche Vereinbarung hochzuladen.

3. Weisungsbindung und Vertraulichkeit

Die Verarbeitung erfolgt ausschließlich auf Ihre dokumentierte Weisung. Die bestimmungsgemäße Nutzung des Produkts gilt als solche Weisung. Halten wir eine Weisung für datenschutzrechtlich unzulässig, weisen wir Sie darauf hin.

Alle zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet. Der Zugriff ist auf das für Betrieb und Support Erforderliche begrenzt.

4. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Hier steht ausschließlich, was tatsächlich umgesetzt ist. Keine Absichtserklärungen.

  • Transportverschlüsselung: TLS für alle externen Verbindungen, HSTS mit Preload, strikte Content-Security-Policy.
  • Mandantentrennung: Auf jeder Anwendungstabelle ist Postgres Row-Level-Security aktiv und beschränkt Lesen und Schreiben auf die eigenen Datensätze. Die Vektorsuche wird zusätzlich zur Abfragezeit nach Nutzer-ID gefiltert — die Belegsuche kann die Mandantengrenze also selbst bei einer fehlerhaften Abfrage nicht überschreiten.
  • Zugriffskontrolle: Authentifizierung über Supabase. Die privilegierte Service-Role-Kennung ist auf wenige serverseitige Pfade begrenzt (Zahlungs-Webhook, Hintergrund-Worker für die Analyse, Kontolöschung) und aus dem Browser nie erreichbar.
  • Datenminimierung: An das Sprachmodell (Mistral AI) wird nur der minimal erforderliche Kontext übermittelt. Das Löschen eines Dokuments löscht Quelldatei und alle Embedding-Abschnitte kaskadierend mit.
  • Sicherungen: Die Datenbank wird täglich gesichert, im Sicherungsspeicher verschlüsselt abgelegt und per Prüfsumme verifiziert. Die Sicherungen liegen auf Infrastruktur in Frankfurt am Main.

Ehrliche Einschränkung: Eine Verschlüsselung der Produktivplatte im Ruhezustand besteht derzeit nicht. Ihre Daten sind auf dem Transportweg und in den Sicherungen verschlüsselt, das laufende Datenbank-Volume ist es nicht. Wir sagen das lieber, als etwas zuzusichern, das nicht umgesetzt ist. Diese Seite wird aktualisiert, sobald sich das ändert.

5. Unterauftragsverarbeiter

Den folgenden Unterauftragsverarbeitern stimmen Sie mit Vertragsschluss zu. Jeder verarbeitet nur, was sein Zweck erfordert; Ihre Dokumente erhält keiner von ihnen, soweit nicht ausdrücklich angegeben.

UnterauftragsverarbeiterZweckOrtTransfergrundlage
Hostinger International Ltd.Server-Hosting für Anwendung sowie selbst gehostete Datenbank, Authentifizierung und DateispeicherFrankfurt am Main, DeutschlandEU
Mistral AI SASBelegsuche, Embeddings und EntwurfserstellungParis, FrankreichEU
Stripe Payments Europe, Ltd.Abo-Abrechnung. Erhält keine Dokument- oder FragebogeninhalteIrland / USADPF und/oder SCC
Sendinblue GmbH (Brevo)Konto- und Produkt-E-MailsDeutschland / FrankreichEU
Google, GitHub, AppleOptionale Anmeldung über Drittanbieter, sofern Sie sie nutzenUSADPF und/oder SCC

Über beabsichtigte Hinzufügungen oder Ersetzungen informieren wir Sie mit angemessener Frist. Sie können der Änderung widersprechen; lässt sich der Widerspruch nicht berücksichtigen, können Sie den betroffenen Teil des Vertrags kündigen.

6. Drittlandtransfer

Für Empfänger in den USA stützen wir uns auf das EU-US Data Privacy Framework, soweit der Empfänger aktiv zertifiziert ist, andernfalls auf die EU-Standardvertragsklauseln im passenden Modul. Eine Kopie der einschlägigen Garantien erhalten Sie auf Anfrage.

7. Unterstützungspflichten

Wir unterstützen Sie bei der Beantwortung von Betroffenenanfragen (Art. 12–23 DSGVO) und bei Ihren Pflichten nach Art. 32–36 DSGVO, im Rahmen des technisch Möglichen und unter Berücksichtigung der Art der Verarbeitung.

Verletzungen des Schutzes personenbezogener Daten, die Ihre Daten betreffen, melden wir Ihnen unverzüglich nach Kenntnisnahme — mit den Angaben, die Sie für Ihre eigenen Meldepflichten benötigen.

8. Löschung und Rückgabe

Nach Vertragsende löschen wir Ihre personenbezogenen Daten oder geben sie zurück, nach Ihrer Wahl. Ohne Rückgabeverlangen werden die Produktivdaten innerhalb von 30 Tagen nach Vertragsende gelöscht; verschlüsselte Sicherungen laufen innerhalb weiterer 35 Tage aus. Gesetzliche Aufbewahrungspflichten bleiben unberührt.

Sie müssen darauf nicht warten: Konto & Datenschutz erlaubt jederzeit den Export Ihrer Daten (Art. 20) und die dauerhafte Löschung des Kontos — einschließlich Speicherobjekten, Projekten, Fragebögen, Antworten, Dokumenten, Embeddings und Trust-Center-Daten.

9. Nachweise und Überprüfungen

Wir stellen die zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen bereit und ermöglichen Überprüfungen einschließlich Inspektionen durch Sie oder eine von Ihnen beauftragte prüfende Person — mit angemessener Ankündigung und ohne unverhältnismäßige Betriebsstörung.

10. Kontakt und gegengezeichnete Exemplare

Für ein gegengezeichnetes Exemplar, Rückfragen zu diesem AVV oder eine Kopie der Transfergarantien schreiben Sie an moin@kristianhoffmann.de. AVV-Anfragen beantworten wir vor dem Kauf, nicht danach.

← Zurück zur Datenschutzerklärung