Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO
zwischen dem jeweiligen Nutzer des Process Agent, der diesem Vertrag im Rahmen der Registrierung oder Nutzung zustimmt (nachfolgend „Auftraggeber“)
und
Five1 GmbH Clara-Immerwahr-Str. 3 69126 Heidelberg (nachfolgend „Auftragsverarbeiter“)
gemeinsam die „Parteien“.
§ 1 Gegenstand des Vertrags
(1) Der Auftragsverarbeiter erbringt für den Auftraggeber Leistungen im Zusammenhang mit der Software-as-a-Service-Anwendung „Process Agent“.
(2) Der Process Agent ermöglicht die Entgegennahme von Nutzereingaben, deren Verarbeitung mittels KI-gestützter Verfahren sowie die Erstellung, Speicherung und Bereitstellung von Diagrammen und Prozessmodellen.
(3) Im Rahmen der Leistungserbringung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag des Auftraggebers.
(4) Dieser Vertrag konkretisiert die datenschutzrechtlichen Rechte und Pflichten der Parteien gemäß Art. 28 DSGVO.
§ 2 Dauer der Verarbeitung
(1) Dieser Vertrag tritt mit Beginn der Nutzung des Process Agent in Kraft.
(2) Die Verarbeitung personenbezogener Daten erfolgt für die Dauer des zwischen Auftraggeber und Auftragsverarbeiter bestehenden Vertragsverhältnisses.
(3) Endet ein kostenpflichtiges Abonnement, bleibt das Vertragsverhältnis hinsichtlich der Speicherung und Bereitstellung der bereits verarbeiteten Daten bis zur Löschung des Benutzerkontos bestehen. Während dieses Zeitraums können Funktionen des Process Agent eingeschränkt sein; insbesondere kann die Erstellung neuer Inhalte deaktiviert werden.
(4) Mit Löschung des Benutzerkontos endet das Vertragsverhältnis. Anschließend werden die personenbezogenen Daten gemäß § 12 gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
§ 3 Art und Zweck der Verarbeitung
Die Verarbeitung erfolgt ausschließlich zu folgenden Zwecken:
- Bereitstellung des Process Agent
- Benutzerverwaltung und Authentifizierung
- Speicherung und Verwaltung von Nutzereingaben
- Erstellung und Speicherung von Diagrammen und Prozessmodellen
- Bereitstellung von Such-, Anzeige- und Bearbeitungsfunktionen
- Fehleranalyse und Systembetrieb
- Bearbeitung von Supportanfragen
- Gewährleistung der Systemsicherheit
Verarbeitung auf Grundlage einer Einwilligung Sofern ein Nutzer gegenüber dem Auftragsverarbeiter ausdrücklich seine Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO erteilt hat, verarbeitet der Auftragsverarbeiter die hierfür erforderlichen personenbezogenen Daten eigenverantwortlich zum Zweck der Übersendung von Produktinformationen, Informationen über neue Funktionen sowie Marketingkommunikation per E-Mail. Diese Verarbeitung erfolgt nicht im Rahmen der Auftragsverarbeitung nach diesem Vertrag.
§ 4 Weisungsrecht des Auftraggebers
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers.
(2) Mündliche Weisungen sind unverzüglich schriftlich oder in Textform zu bestätigen.
(3) Hält der Auftragsverarbeiter eine Weisung für datenschutzrechtlich unzulässig, informiert er den Auftraggeber unverzüglich.
§ 5 Vertraulichkeit
(1) Der Auftragsverarbeiter stellt sicher, dass sämtliche mit der Verarbeitung befassten Personen auf Vertraulichkeit verpflichtet wurden.
(2) Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.
§ 6 Technische und organisatorische Maßnahmen
(1) Der Auftragsverarbeiter trifft geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO.
(2) Die aktuell umgesetzten Maßnahmen ergeben sich aus Anlage 3 dieses Vertrags.
(3) Der Auftragsverarbeiter ist berechtigt, Sicherheitsmaßnahmen weiterzuentwickeln, sofern das Schutzniveau nicht abgesenkt wird.
§ 7 Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Auftraggeber nach angemessenem Aufwand bei:
- Betroffenenanfragen
- Berichtigungen
- Löschungen
- Einschränkungen der Verarbeitung
- Datenschutz-Folgenabschätzungen
- Anfragen von Aufsichtsbehörden
§ 8 Meldung von Datenschutzverletzungen
(1) Der Auftragsverarbeiter informiert den Auftraggeber unverzüglich über bekannt gewordene Verletzungen des Schutzes personenbezogener Daten.
(2) Die Meldung enthält alle verfügbaren Informationen zur Bewertung des Vorfalls.
§ 9 Kontrollrechte
(1) Der Auftraggeber ist berechtigt, die Einhaltung dieses Vertrags nach angemessener Vorankündigung zu überprüfen.
(2) Die Kontrolle darf den Geschäftsbetrieb des Auftragsverarbeiters nicht unverhältnismäßig beeinträchtigen.
(3) Der Nachweis kann insbesondere durch Zertifikate, Dokumentationen, Sicherheitskonzepte oder Auditberichte erbracht werden.
§ 10 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt die allgemeine Genehmigung zur Einschaltung der in Anlage 4 genannten Unterauftragsverarbeiter.
(2) Der Auftragsverarbeiter informiert den Auftraggeber über wesentliche Änderungen der eingesetzten Unterauftragsverarbeiter.
(3) Der Auftragsverarbeiter verpflichtet sämtliche Unterauftragsverarbeiter vertraglich zur Einhaltung eines dem vorliegenden Vertrag entsprechenden Datenschutzniveaus.
§ 11 Internationale Datenübermittlungen
(1) Datenverarbeitungen sollen grundsätzlich innerhalb der Europäischen Union erfolgen.
(2) Soweit Datenübermittlungen in Drittstaaten erforderlich sind, erfolgen diese ausschließlich auf Grundlage geeigneter Garantien gemäß Kapitel V DSGVO, insbesondere Standardvertragsklauseln, Angemessenheitsbeschlüssen oder vergleichbaren zulässigen Transfermechanismen.
§ 12 Löschung und Rückgabe von Daten
(1) Nach Beendigung des Vertragsverhältnisses löscht der Auftragsverarbeiter sämtliche personenbezogenen Daten des Auftraggebers unverzüglich, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
(2) Auf Wunsch des Auftraggebers werden die Daten zuvor in einem gängigen elektronischen Format bereitgestellt.
(3) Der Auftragsverarbeiter bestätigt die Löschung auf Anfrage.
§ 13 Schlussbestimmungen
(1) Änderungen dieses Vertrags bedürfen der Textform.
(2) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(3) Es gilt deutsches Recht.
Anlage 1 – Beschreibung der Verarbeitung
Gegenstand
Bereitstellung der SaaS-Anwendung „Process Agent“ zur KI-gestützten Erstellung und Verwaltung von Diagrammen und Prozessmodellen.
Art der Verarbeitung:
- Erfassen von Nutzereingaben
- Speicherung von Eingaben
- KI-gestützte Verarbeitung
- Erstellung von Diagrammen
- Speicherung von Diagrammen
- Authentifizierung von Nutzern
- Supportbearbeitung
- Protokollierung sicherheitsrelevanter Ereignisse
Dauer: Während der Vertragslaufzeit. Nach Vertragsende erfolgt die unverzügliche Löschung der Daten.
Anlage 2 – Kategorien personenbezogener Daten und betroffener Personen
Betroffene Personen:
- Mitarbeiter des Auftraggebers
- Kunden des Auftraggebers
- Lieferanten des Auftraggebers
- Geschäftspartner des Auftraggebers
- Externe Berater
- Sonstige vom Auftraggeber autorisierte Nutzer
Datenkategorien:
Stammdaten
- Name
- E-Mail-Adresse
- Firmenzugehörigkeit
Nutzungsdaten
- Nutzer-ID
- Zeitstempel
- Login-Informationen
- technische Metadaten
Inhaltsdaten
- Nutzereingaben
- Beschreibungen
- Kommentare
- generierte Diagramme
- Prozessmodelle
Supportdaten
- E-Mail-Adresse
- Supportanfragen
- Kommunikationsinhalte
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sind nicht Gegenstand der vorgesehenen Verarbeitung.
Anlage 3 – Technische und organisatorische Maßnahmen (TOMs)
Vertraulichkeit:
- Zugriff auf Produktivsysteme ausschließlich für autorisierte Mitglieder des Projektteams. Administrative Zugriffe erfolgen nur, soweit dies für Betrieb, Wartung, Fehleranalyse oder Support erforderlich ist.
- Verpflichtung auf Vertraulichkeit
- Multi-Faktor-Authentifizierung für Administratoren
- Mandantentrennung zwischen Kunden
- Trennung von Nutzerrollen innerhalb der Anwendung
Transportverschlüsselung:
- TLS-/HTTPS-Verschlüsselung sämtlicher Kommunikationswege
Speicherverschlüsselung:
- Verschlüsselung ruhender Daten mittels AWS Managed Keys
Zugriffskontrolle:
- Authentifizierung über AWS Cognito
- Benutzerbezogene Zugriffskontrolle
- Logische Trennung von Kundendaten
Protokollierung:
- AWS CloudWatch
- AWS CloudTrail
- S3-Logging
Integrität:
- Getrennte Entwicklungs- und Produktivumgebungen
- Nachvollziehbarkeit administrativer Zugriffe
Verfügbarkeit:
- Betrieb in AWS Frankfurt (eu-central-1)
- Nutzung von AWS CloudFront zur Abwehr von Angriffs- und Lastsituationen
Löschkonzept:
- Sofortige Löschung der Kundendaten nach Vertragsende
- Automatische Löschung nicht dauerhaft benötigter Betriebs- und Logdaten nach definierten Aufbewahrungsfristen
Soweit personenbezogene Daten Bestandteil technischer Datensicherungen sind, werden diese ausschließlich zur Wiederherstellung von Systemen verwendet und nach Ablauf der jeweiligen Backup-Aufbewahrungsfrist automatisch überschrieben. Derzeit werden keine gesonderten Backups mit verlängerter Aufbewahrungsdauer vorgehalten.
Anlage 4 – Unterauftragsverarbeiter
| Unternehmen | Zweck |
|---|---|
| Amazon Web Services EMEA SARL | Hosting, Datenbanken, Authentifizierung (Cognito), CloudFront |
| Langfuse GmbH | Protokollierung, Monitoring, Fehleranalyse und Optimierung der KI-Verarbeitung |
| OpenAI Ireland Ltd. / OpenAI OpCo LLC | Verarbeitung von Nutzereingaben zur Generierung von Diagrammen |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung, Abonnementverwaltung und Rechnungsstellung |
| Zendesk, Inc. | Bearbeitung von Supportanfragen |
Ergänzende Hinweise
Bei der Übermittlung an OpenAI werden keine Benutzerstammdaten wie Name, E-Mail-Adresse oder Firmenzugehörigkeit übermittelt. Übermittelt werden ausschließlich die vom Nutzer eingegebenen Inhalte, soweit dies zur KI-gestützten Erstellung von Diagrammen erforderlich ist. Für die Nutzung der OpenAI API ist die Verwendung der Inhalte zu Trainingszwecken deaktiviert.
Supportanfragen werden nur dann an Zendesk übermittelt, wenn ein Nutzer aktiv eine Supportanfrage absendet.
AWS-Ressourcen werden primär in der Region Frankfurt (eu-central-1) betrieben. Die Nutzung von CloudFront erfolgt zur Bereitstellung von Sicherheits- und Verfügbarkeitsfunktionen über ein globales Netzwerk.
Langfuse wird ausschließlich zur technischen Protokollierung, Überwachung, Analyse und Optimierung der KI-gestützten Verarbeitung eingesetzt. Die Plattform dient der Qualitätssicherung, Fehleranalyse und dem sicheren Betrieb des Process Agent.
Stand: Mai 2026