Vertrag über die Auftragsverarbeitung
nach Art. 28 DSGVO für FilesPal Business
Dieser Vertrag gilt zwischen dem Business-Kunden als Verantwortlichem (im Folgenden „Auftraggeber“) und Umbolement UG (haftungsbeschränkt), Ulmenweg 10, 85221 Dachau, Deutschland, als Auftragsverarbeiter (im Folgenden „wir“). Er ist Bestandteil jedes Business-Vertrags und wird mit diesem wirksam, ohne dass es einer Unterschrift bedarf. Eine gegengezeichnete Fassung schicken wir auf Wunsch zu: info@filespal.com.
1. Gegenstand und Dauer
Wir verarbeiten personenbezogene Daten im Auftrag, soweit der Auftraggeber und seine Nutzer FilesPal im Modus „Empfohlen“ nutzen, und für die Verwaltung der Lizenz. Der Vertrag läuft so lange wie der Business-Vertrag. Im Modus „Privat“ verarbeitet die Software alles auf den Geräten des Auftraggebers; dann übermitteln wir keine Inhalte.
2. Art, Zweck und Umfang der Verarbeitung
- Antworten und Vorschläge: Fragen der Nutzer und gefundene Textstellen; erkannter Text einzelner Dokumente für Namens- und Ablagevorschläge.
- Suche nach Bedeutung: Text der Dokumente in freigegebenen Ordnern, abschnittsweise, zur Berechnung von Zahlenvektoren. Die Vektoren speichert nur die App auf dem Gerät.
- Spracheingabe: kurze Sprachaufnahmen und die Namen freigegebener Ordner als Erkennungshilfe.
- Lizenzverwaltung: Prüfwerte der Gerätekennungen, Zeitpunkte von Aktivierung und letzter Nutzung je Platz.
Inhalte aus den ersten drei Punkten verarbeiten wir nur flüchtig, um das Ergebnis an die App zurückzugeben. Wir speichern und protokollieren sie nicht und verwenden sie für keinen anderen Zweck, insbesondere nicht zum Training von KI-Modellen.
Arten von Daten: alle personenbezogenen Daten, die in den Dokumenten, Fragen und Aufnahmen des Auftraggebers enthalten sind, etwa Namen, Kontakt-, Vertrags-, Rechnungs- und Beschäftigtendaten; je nach Dokumenten auch besondere Kategorien nach Art. 9 DSGVO. Dazu kommen Lizenz- und Gerätedaten.
Betroffene Personen: Nutzer und Beschäftigte des Auftraggebers sowie Personen, die in seinen Dokumenten genannt sind, etwa Kunden, Lieferanten, Patienten oder Mandanten.
3. Weisungen
Wir verarbeiten die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen sind dieser Vertrag, der Business-Vertrag und die Einstellungen, die der Auftraggeber oder seine Nutzer in der Software wählen, zum Beispiel per Gruppenrichtlinie den Modus „Privat“. Weitere Weisungen erteilt der Auftraggeber in Textform. Hält eine Weisung nach unserer Auffassung gegen Datenschutzrecht, weisen wir unverzüglich darauf hin. Gesetzliche Pflichten zur Verarbeitung (Art. 28 Abs. 3 lit. a DSGVO) teilen wir vorher mit, soweit das Gesetz es nicht verbietet.
4. Unsere Pflichten
- Wer bei uns Zugang zu den Daten hat, ist zur Vertraulichkeit verpflichtet.
- Wir treffen die technischen und organisatorischen Maßnahmen nach Anlage 1 und passen sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
- Wir unterstützen den Auftraggeber bei Anfragen betroffener Personen und bei seinen Pflichten nach Art. 32 bis 36 DSGVO, etwa bei einer Datenschutz-Folgenabschätzung.
- Verletzungen des Schutzes personenbezogener Daten melden wir unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen.
- Wir führen ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
5. Unterauftragsverarbeiter
Der Auftraggeber genehmigt die Unterauftragsverarbeiter in Anlage 2. Neue oder andere Unterauftragsverarbeiter kündigen wir mindestens vier Wochen vorher per E-Mail an die Adresse des Business-Vertrags an. Der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Können wir dem Widerspruch nicht abhelfen, darf er den Business-Vertrag zum Zeitpunkt des Wechsels kündigen; im Voraus Bezahltes erstatten wir anteilig. Unterauftragsverarbeitern erlegen wir dieselben Datenschutzpflichten auf wie in diesem Vertrag.
Fällt ein KI-Anbieter aus oder ist er ausgelastet, weicht der Dienst automatisch auf den nächsten in Anlage 2 genannten KI-Anbieter aus. Diese Ausweichverarbeitung ist von der Genehmigung umfasst.
6. Verarbeitung außerhalb der EU
Wir übermitteln Daten in ein Land außerhalb der EU oder des EWR nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind – etwa durch das EU-US Data Privacy Framework oder Standardvertragsklauseln.
7. Nachweise und Kontrollen
Auf Anfrage weisen wir die Einhaltung dieses Vertrags durch geeignete Unterlagen nach. Darüber hinaus darf der Auftraggeber Kontrollen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, nach rechtzeitiger Ankündigung, zu üblichen Geschäftszeiten und ohne vermeidbare Störung des Betriebs. Die Rechenzentren unserer Unterauftragsverarbeiter prüft der Auftraggeber über deren Nachweise und Zertifikate.
8. Löschung und Rückgabe
Inhalte aus dem KI-Dienst speichern wir nicht; es gibt nichts zurückzugeben. Lizenz- und Gerätedaten löschen wir nach Ende des Business-Vertrags, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht; der Auftraggeber kann vorher eine Auskunft verlangen. In verschlüsselten Sicherungen werden gelöschte Daten mit deren Ablauf überschrieben.
9. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der AGB. Bei Widersprüchen geht dieser Vertrag dem Business-Vertrag in Fragen des Datenschutzes vor. Änderungen bedürfen der Textform. Es gilt deutsches Recht. Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutritt: Server im Rechenzentrum der Hetzner Online GmbH in Nürnberg (nach ISO/IEC 27001 zertifiziert) mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal.
- Zugang: Verwaltung nur verschlüsselt per SSH mit Schlüssel; Anmeldung per Passwort abgeschaltet; Firewall lässt nur die nötigen Dienste zu.
- Zugriff: Der Dienst läuft unter einem eigenen Systemkonto ohne Administratorrechte; Zugangsdaten zu KI-Anbietern und Zahlungsdienst liegen nur auf dem Server, sind nur für Administrator und Dienst lesbar und niemals in der App enthalten.
- Datensparsamkeit und Pseudonymisierung: Inhalte aus dem KI-Dienst werden weder gespeichert noch protokolliert. Gerätekennungen und Lizenzschlüssel speichern wir nur als nicht rückrechenbare Prüfwerte, IP-Adressen nur als täglich wechselnden Prüfwert, der nach zwei Tagen gelöscht wird. Der Webserver schreibt für Website und Dienst keine Zugriffsprotokolle.
- Trennung: Dienst, Datenbank und Website laufen getrennt von anderen Anwendungen in eigenen Verzeichnissen und Prozessen.
Integrität
- Übertragung: Alle Verbindungen zwischen App, Server und KI-Anbietern sind per TLS (HTTPS) verschlüsselt.
- Sicherungen: Sie werden vor dem Verlassen des Servers mit AES-256 verschlüsselt.
- Eingabe: Lizenzen ändern nur der Zahlungsdienst (signierte Benachrichtigungen, deren Signatur geprüft wird) und der Administrator.
Verfügbarkeit und Belastbarkeit
- Nächtliche verschlüsselte Sicherung an einen getrennten Speicherort in der EU mit regelmäßig geprüfter Wiederherstellung.
- Automatischer Neustart der Dienste.
- Automatisches Ausweichen auf einen zweiten KI-Anbieter bei Störungen.
- Schutz vor Überlastung und Missbrauch durch Rechenaufgabe und Grenzen je Anschluss.
- Die Software arbeitet im Modus „Privat“ auch ohne unseren Dienst.
Überprüfung
- Sicherheitsupdates des Betriebssystems werden automatisch eingespielt.
- Wir überprüfen diese Maßnahmen mindestens jährlich und nach wesentlichen Änderungen.
- Datenschutzfreundliche Voreinstellungen: Die IT kann den Modus „Privat“ per Gruppenrichtlinie vorgeben.
Anlage 2: Unterauftragsverarbeiter
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland – Betrieb des Servers im Rechenzentrum Nürnberg.
- Anthropic, PBC, San Francisco, USA, mit Anthropic Ireland, Limited, Dublin, Irland – KI für Antworten, Vorschläge und Sprachbefehle. Kein Training mit den Daten. Übermittlung in die USA möglich auf Grundlage des EU-US Data Privacy Framework und von Standardvertragsklauseln.
- OpenAI Ireland Ltd., Dublin, Irland, mit OpenAI, L.L.C., San Francisco, USA – Suche nach Bedeutung und Sprachausgabe (Vorlesen); Ersatz-KI für Antworten, Vorschläge, Sprachbefehle und Spracheingabe. Kein Training mit den Daten; Löschung nach höchstens 30 Tagen. Übermittlung in die USA möglich auf Grundlage des EU-US Data Privacy Framework und von Standardvertragsklauseln.
- Mistral AI SAS, 15 rue des Halles, 75001 Paris, Frankreich – Spracheingabe; Ersatz-KI bei Störungen für Antworten, Vorschläge und Sprachbefehle. Kein Training mit den Daten.
- Cloudflare, Inc., 101 Townsend St., San Francisco, USA – Speicher für die verschlüsselten Sicherungen der Lizenzverwaltung, Speicherort EU. Cloudflare hat keinen Zugriff auf den Schlüssel.
Stand: 9. Oktober 2026