Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO
Präambel
Dieser Auftragsverarbeitungsvertrag (AVV) ist Bestandteil der Nutzungsvereinbarung zwischen dem Kunden (nachfolgend „Verantwortlicher“) und der IURIX GmbH, Seitenstettengasse 5/37, 1010 Wien (nachfolgend „Auftragsverarbeiter“) für die Nutzung des Dienstes RICI.
Mit der Registrierung und Nutzung von RICI akzeptiert der Verantwortliche diesen AVV.
1. Gegenstand und Dauer
1.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung des KI-gestützten Rechtsrecherche-Dienstes RICI.
1.2 Die Verarbeitung erfolgt für die Dauer der Nutzungsvereinbarung. Nach Beendigung werden die Daten gemäß Abschnitt 9 dieses AVV gelöscht.
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst:
- Entgegennahme und Verarbeitung von Suchanfragen (Queries) des Verantwortlichen
- Automatische Anonymisierung der Anfragen vor Weiterleitung an KI-Modelle und Rechtsdatenbanken
- Speicherung der nicht anonymisierten Originalanfragen zu Test- und Debugging-Zwecken
- Bereitstellung der Rechercheergebnisse an den Verantwortlichen
3. Art der personenbezogenen Daten
Folgende Datenkategorien können betroffen sein:
- E-Mail-Adresse des Verantwortlichen
- Inhalte der Suchanfragen (soweit diese personenbezogene Daten enthalten)
- Technische Verbindungsdaten (IP-Adresse, Zeitstempel)
4. Kategorien betroffener Personen
- Der Verantwortliche selbst
- Dritte, deren personenbezogene Daten in Suchanfragen enthalten sein können (z.B. Mandanten, Geschäftspartner)
5. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (die Nutzung des Dienstes gilt als Weisung), es sei denn, eine rechtliche Verpflichtung besteht.
- Sicherzustellen, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben.
- Alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zu ergreifen (siehe Abschnitt 7).
- Die in Abschnitt 8 genannten Sub-Auftragsverarbeiter nur unter den dort genannten Bedingungen einzusetzen.
- Den Verantwortlichen bei der Erfüllung seiner Pflichten gemäß Art. 15–22 DSGVO (Betroffenenrechte) zu unterstützen.
- Den Verantwortlichen bei der Einhaltung der Pflichten gemäß Art. 32–36 DSGVO zu unterstützen.
- Den Verantwortlichen unverzüglich zu informieren, wenn eine Weisung nach Auffassung des Auftragsverarbeiters gegen die DSGVO oder andere Datenschutzvorschriften verstößt.
6. Pflichten des Verantwortlichen
- Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich.
- Der Verantwortliche stellt sicher, dass er berechtigt ist, die in Anfragen enthaltenen personenbezogenen Daten an den Auftragsverarbeiter zu übermitteln.
- Der Verantwortliche informiert betroffene Personen gemäß Art. 13/14 DSGVO über die Verarbeitung durch RICI.
7. Technische und organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter setzt folgende Maßnahmen um:
| Maßnahme | Umsetzung |
|---|---|
| Verschlüsselung | TLS 1.2+ für alle Datenübertragungen, Verschlüsselung ruhender Daten |
| Zugangskontrollen | Authentifizierung per E-Mail/Passwort, API-Key-basierter Zugriff |
| Anonymisierung | Automatische Anonymisierung aller Anfragen vor Weiterleitung an Dritte |
| Datentrennung | Logische Trennung der Kundendaten |
| Verfügbarkeit | Hosting bei Cloudflare (Pages) und Microsoft Azure (Austria East) |
| Protokollierung | Zugriffe auf personenbezogene Daten werden protokolliert |
| Löschkonzept | Löschung nach Vertragsende gemäß Abschnitt 9 |
8. Sub-Auftragsverarbeiter
8.1 Der Verantwortliche erteilt hiermit eine allgemeine schriftliche Genehmigung zum Einsatz der nachfolgend gelisteten Sub-Auftragsverarbeiter.
8.2 Aktuelle Sub-Auftragsverarbeiter:
| Sub-Auftragsverarbeiter | Zweck / Dienst | Sitz (HQ) | Datenstandort | Verarbeitete Daten |
|---|---|---|---|---|
| Mistral AI SAS | KI-Modell-Inferenz (Anonymisierung) | 🇫🇷 Frankreich | 🇪🇺 🇫🇷 EU (Frankreich) | Originalanfragen (ausschließlich zum Zweck der Anonymisierung) |
| Requesty Ltd | API-Routing an KI-Modelle | 🇬🇧 UK | 🇪🇺 🇩🇪 EU (Frankfurt) | Originalanfragen (zur Anonymisierung), Anonymisierte Anfragen |
| Microsoft Corporation (Azure) | Hosting (Backend & Datenbank) | 🇺🇸 USA | 🇪🇺 🇦🇹 EU (Austria East) | Nutzerdaten, Originalanfragen |
| Microsoft Corporation (Microsoft 365) | E-Mail-Kommunikation (Support) | 🇺🇸 USA | 🇪🇺 EU | Support-Anfragen, Kontaktdaten |
| Cloudflare, Inc. | Hosting (Frontend) & CDN | 🇺🇸 USA | 🌐 Global | IP-Adresse, Metadaten |
| Anthropic PBC | KI-Modell-Inferenz | 🇺🇸 USA | 🇪🇺 EU | Ausschließlich anonymisierte Anfragen |
| Google LLC (Vertex AI) | KI-Modell-Inferenz | 🇺🇸 USA | 🇪🇺 EU | Ausschließlich anonymisierte Anfragen |
| OpenAI Inc. | KI-Modell-Inferenz / Embeddings | 🇺🇸 USA | 🇪🇺 EU | Ausschließlich anonymisierte Anfragen |
Hinweis zur Anonymisierung: Da Requesty als API-Router für den Anonymisierungsprozess fungiert und Mistral das Modell ist, das die Anonymisierung durchführt, erhalten diese beiden Dienste die Originalanfragen. Alle darauf folgenden generativen KI-Modelle (Anthropic, Google, OpenAI) erhalten ausschließlich automatisch anonymisierte Anfragen.
8.3 Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus über beabsichtigte Änderungen an dieser Liste. Der Verantwortliche kann innerhalb dieser Frist aus sachlichen Gründen widersprechen.
9. Löschung und Rückgabe
9.1 Nach Beendigung der Nutzungsvereinbarung löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.
9.2 Auf Wunsch des Verantwortlichen erfolgt vor der Löschung eine Rückgabe der Daten in einem gängigen Format.
9.3 Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (insbesondere §§ 212 UGB, 132 BAO: 7 Jahre), werden nach Ablauf dieser Fristen gelöscht.
10. Meldung von Datenschutzverletzungen
10.1 Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, unter Angabe aller verfügbaren Informationen gemäß Art. 33 Abs. 3 DSGVO.
10.2 Die Meldung erfolgt an die vom Verantwortlichen bei der Registrierung angegebene E-Mail-Adresse.
11. Kontrollrechte
11.1 Der Verantwortliche hat das Recht, die Einhaltung dieses AVV zu überprüfen — durch Auskunftsersuchen, Einsichtnahme in Nachweise oder, nach Vereinbarung, durch Vor-Ort-Kontrollen.
11.2 Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten gemäß Art. 28 DSGVO zur Verfügung.
12. Haftung
Die Haftung richtet sich nach Art. 82 DSGVO sowie den allgemeinen gesetzlichen Bestimmungen.
13. Schlussbestimmungen
13.1 Es gilt österreichisches Recht.
13.2 Gerichtsstand ist Wien.
13.3 Änderungen dieses AVV bedürfen der Textform.
13.4 Dieser AVV tritt mit der Registrierung des Verantwortlichen bei RICI in Kraft.