IURIX.AI

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO

Präambel

Dieser Auftragsverarbeitungsvertrag (AVV) ist Bestandteil der Nutzungsvereinbarung zwischen dem Kunden (nachfolgend „Verantwortlicher“) und der IURIX GmbH, Seitenstettengasse 5/37, 1010 Wien (nachfolgend „Auftragsverarbeiter“) für die Nutzung des Dienstes RICI.

Mit der Registrierung und Nutzung von RICI akzeptiert der Verantwortliche diesen AVV.

1. Gegenstand und Dauer

1.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung des KI-gestützten Rechtsrecherche-Dienstes RICI.

1.2 Die Verarbeitung erfolgt für die Dauer der Nutzungsvereinbarung. Nach Beendigung werden die Daten gemäß Abschnitt 9 dieses AVV gelöscht.

2. Art und Zweck der Verarbeitung

Die Verarbeitung umfasst:

  • Entgegennahme und Verarbeitung von Suchanfragen (Queries) des Verantwortlichen
  • Automatische Anonymisierung der Anfragen vor Weiterleitung an KI-Modelle und Rechtsdatenbanken
  • Speicherung der nicht anonymisierten Originalanfragen zu Test- und Debugging-Zwecken
  • Bereitstellung der Rechercheergebnisse an den Verantwortlichen

3. Art der personenbezogenen Daten

Folgende Datenkategorien können betroffen sein:

  • E-Mail-Adresse des Verantwortlichen
  • Inhalte der Suchanfragen (soweit diese personenbezogene Daten enthalten)
  • Technische Verbindungsdaten (IP-Adresse, Zeitstempel)

4. Kategorien betroffener Personen

  • Der Verantwortliche selbst
  • Dritte, deren personenbezogene Daten in Suchanfragen enthalten sein können (z.B. Mandanten, Geschäftspartner)

5. Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich:

  1. Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (die Nutzung des Dienstes gilt als Weisung), es sei denn, eine rechtliche Verpflichtung besteht.
  2. Sicherzustellen, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben.
  3. Alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zu ergreifen (siehe Abschnitt 7).
  4. Die in Abschnitt 8 genannten Sub-Auftragsverarbeiter nur unter den dort genannten Bedingungen einzusetzen.
  5. Den Verantwortlichen bei der Erfüllung seiner Pflichten gemäß Art. 15–22 DSGVO (Betroffenenrechte) zu unterstützen.
  6. Den Verantwortlichen bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO zu unterstützen.
  7. Den Verantwortlichen unverzüglich zu informieren, wenn eine Weisung nach Auffassung des Auftragsverarbeiters gegen die DSGVO oder andere Datenschutzvorschriften verstößt.

6. Pflichten des Verantwortlichen

  1. Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich.
  2. Der Verantwortliche stellt sicher, dass er berechtigt ist, die in Anfragen enthaltenen personenbezogenen Daten an den Auftragsverarbeiter zu übermitteln.
  3. Der Verantwortliche informiert betroffene Personen gemäß Art. 13/14 DSGVO über die Verarbeitung durch RICI.

7. Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter setzt folgende Maßnahmen um:

Maßnahme Umsetzung
VerschlüsselungTLS 1.2+ für alle Datenübertragungen, Verschlüsselung ruhender Daten
ZugangskontrollenAuthentifizierung per E-Mail/Passwort, API-Key-basierter Zugriff
AnonymisierungAutomatische Anonymisierung aller Anfragen vor Weiterleitung an Dritte
DatentrennungLogische Trennung der Kundendaten
VerfügbarkeitHosting bei Cloudflare (Pages) und Microsoft Azure (Austria East)
ProtokollierungZugriffe auf personenbezogene Daten werden protokolliert
LöschkonzeptLöschung nach Vertragsende gemäß Abschnitt 9

8. Sub-Auftragsverarbeiter

8.1 Der Verantwortliche erteilt hiermit eine allgemeine schriftliche Genehmigung zum Einsatz der nachfolgend gelisteten Sub-Auftragsverarbeiter.

8.2 Aktuelle Sub-Auftragsverarbeiter:

Sub-Auftragsverarbeiter Zweck / Dienst Sitz (HQ) Datenstandort Verarbeitete Daten
Mistral AI SAS KI-Modell-Inferenz (Anonymisierung) 🇫🇷 Frankreich 🇪🇺 🇫🇷 EU (Frankreich) Originalanfragen (ausschließlich zum Zweck der Anonymisierung)
Requesty Ltd API-Routing an KI-Modelle 🇬🇧 UK 🇪🇺 🇩🇪 EU (Frankfurt) Originalanfragen (zur Anonymisierung), Anonymisierte Anfragen
Microsoft Corporation (Azure) Hosting (Backend & Datenbank) 🇺🇸 USA 🇪🇺 🇦🇹 EU (Austria East) Nutzerdaten, Originalanfragen
Microsoft Corporation (Microsoft 365) E-Mail-Kommunikation (Support) 🇺🇸 USA 🇪🇺 EU Support-Anfragen, Kontaktdaten
Cloudflare, Inc. Hosting (Frontend) & CDN 🇺🇸 USA 🌐 Global IP-Adresse, Metadaten
Anthropic PBC KI-Modell-Inferenz 🇺🇸 USA 🇪🇺 EU Ausschließlich anonymisierte Anfragen
Google LLC (Vertex AI) KI-Modell-Inferenz 🇺🇸 USA 🇪🇺 EU Ausschließlich anonymisierte Anfragen
OpenAI Inc. KI-Modell-Inferenz / Embeddings 🇺🇸 USA 🇪🇺 EU Ausschließlich anonymisierte Anfragen

Hinweis zur Anonymisierung: Da Requesty als API-Router für den Anonymisierungsprozess fungiert und Mistral das Modell ist, das die Anonymisierung durchführt, erhalten diese beiden Dienste die Originalanfragen. Alle darauf folgenden generativen KI-Modelle (Anthropic, Google, OpenAI) erhalten ausschließlich automatisch anonymisierte Anfragen.

8.3 Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus über beabsichtigte Änderungen an dieser Liste. Der Verantwortliche kann innerhalb dieser Frist aus sachlichen Gründen widersprechen.

9. Löschung und Rückgabe

9.1 Nach Beendigung der Nutzungsvereinbarung löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

9.2 Auf Wunsch des Verantwortlichen erfolgt vor der Löschung eine Rückgabe der Daten in einem gängigen Format.

9.3 Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (insbesondere §§ 212 UGB, 132 BAO: 7 Jahre), werden nach Ablauf dieser Fristen gelöscht.

10. Meldung von Datenschutzverletzungen

10.1 Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, unter Angabe aller verfügbaren Informationen gemäß Art. 33 Abs. 3 DSGVO.

10.2 Die Meldung erfolgt an die vom Verantwortlichen bei der Registrierung angegebene E-Mail-Adresse.

11. Kontrollrechte

11.1 Der Verantwortliche hat das Recht, die Einhaltung dieses AVV zu überprüfen — durch Auskunftsersuchen, Einsichtnahme in Nachweise oder, nach Vereinbarung, durch Vor-Ort-Kontrollen.

11.2 Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten gemäß Art. 28 DSGVO zur Verfügung.

12. Haftung

Die Haftung richtet sich nach Art. 82 DSGVO sowie den allgemeinen gesetzlichen Bestimmungen.

13. Schlussbestimmungen

13.1 Es gilt österreichisches Recht.

13.2 Gerichtsstand ist Wien.

13.3 Änderungen dieses AVV bedürfen der Textform.

13.4 Dieser AVV tritt mit der Registrierung des Verantwortlichen bei RICI in Kraft.