Zum Inhalt springen

Das ist glieks fertig.

Demo ansehen Anmelden

Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO (Glieks)

Fassung vom 25.09.2026

Zweck: Vertragstext, den jeder Glieks-Firmenkunde bei Vertragsschluss zusammen mit der AGB erhält; regelt die Verarbeitung personenbezogener Daten, die der Kunde über Glieks verarbeiten lässt. Ohne diesen Vertrag werden keine personenbezogenen Daten des Kunden im System verarbeitet (siehe agb.md Ziffer 11.2).

Stand: 13.09.2026, ergänzt 18.09.2026 (OA-162/Y-352: zweiter Sprachmodell-Anbieter innerhalb der EU, Scaleway SAS) - ausformulierte Fassung auf Grundlage von avv-entwurf.md (12.09.2026), fachlich abgeglichen mit dem Handbuch-Stand vom 13.09.2026 (insbesondere evidence/handbuch/23-datenordnung.md, 13-modellzugang.md, 42-modellzugang-glieks.md). Von einem Anwalt vor Verwendung zu prüfen; als "Dieser Abschnitt ist in rechtlicher Prüfung" markierte Stellen (Wortlaut beim Überfahren/Antippen sichtbar) sind die verbleibenden Prüfpunkte.

Platzhalter-Liste: [Firma des Kunden]/[Anschrift des Kunden] (je Vertrag individuell); [Anschrift] des Anbieters (siehe pruefliste-anwalt.md Abschnitt 2 für den vollständigen, firmenweiten Platzhaltersatz); [zu benennender Backup-Zielanbieter für Anlage 2 Punkt 6, falls abweichend von Hetzner]; Fassungsdatum in der Kopfzeile bei jeder inhaltlichen Änderung fortzuschreiben.

Dieser Text orientiert sich in der Struktur an den Standardvertragsklauseln der EU-Kommission für die Auftragsverarbeitung (Durchführungsbeschluss (EU) 2021/915) und an gängigen Verbandsmustern (nur als Gliederungsvorbild, nicht als übernommener Wortlaut).

Fassungsführung: Dieser Vertrag wird als datierte Fassung geführt (Dateiname bzw. Vertragsurkunde trägt Datum, z. B. avv-fassung-2026-09-13). Die zum Vertragsschluss gültige Fassung wird im Hauptvertrag (agb.md Ziffer 11.2) sowie in jeder Auftragsbestätigung referenziert. Eine Änderung dieses AVV erzeugt immer eine neue, eigenständig referenzierte Fassung; die bisherige Fassung bleibt für bereits laufende Verträge nachlesbar.


zwischen

[Firma des Kunden], [Anschrift des Kunden] - "Verantwortlicher" -

und

Glieks, Einzelunternehmen (Inhaber und Anschrift siehe Impressum) - "Auftragsverarbeiter" -

Präambel

Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Zusammenhang mit dem zwischen ihnen bestehenden Hauptvertrag über die Nutzung der Plattform Glieks (agb.md). Er gilt für jede Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Bereitstellung von Glieks vornimmt. Ohne Abschluss dieses Vertrags werden keine personenbezogenen Daten des Verantwortlichen im System verarbeitet - technisch durchgesetzt dadurch, dass kein Vertragsangebot ohne hinterlegte AVV-Fassung erstellt werden kann und die Unterschrift eine benannte Ansprechperson des Kunden voraussetzt (Name, Rolle, Erreichbarkeit).

§ 1 Gegenstand und Dauer des Vertrags

1.1 Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter für den Verantwortlichen im Rahmen der Erbringung der in Anlage 1 beschriebenen Leistungen (Bereitstellung der Glieks-Plattform, Ausführung von Arbeitsaufträgen in isolierten Laufumgebungen, Speicherung von Ergebnissen und Protokollen).

1.2 Die Dauer dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Er endet nicht automatisch mit dessen Kündigung, sondern erst mit vollständiger Erfüllung der Lösch- und Rückgabepflichten nach § 11.

§ 2 Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen

Art, Zweck, Umfang der Verarbeitung, die Kategorien personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1. Der Verantwortliche stellt sicher, dass die von ihm über Glieks eingebrachten Daten und Aufträge zutreffend in Anlage 1 erfasst sind; bei Aufnahme neuer Datenkategorien (insbesondere besondere Kategorien nach Art. 9 DSGVO) informiert der Verantwortliche den Auftragsverarbeiter vor deren erster Verarbeitung. Der Auftragsverarbeiter erhält vom Inhalt der Aufträge und Dateien selbst keine Kenntnis, soweit der Verantwortliche sein Kundensystem versiegelt hat (§ 5, Anlage 2 Punkt 3); die Angaben in Anlage 1 beschreiben deshalb den vom Produkt vorgesehenen Rahmen, nicht eine inhaltliche Kenntnisnahme durch den Auftragsverarbeiter.

§ 3 Verantwortlichkeit und Weisungsrecht

3.1 Der Verantwortliche ist allein verantwortlich für die Beurteilung der Zulässigkeit der Verarbeitung nach Art. 6 DSGVO sowie für die Wahrung der Rechte der von der Verarbeitung betroffenen Personen.

3.2 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation, sofern er nicht durch das Recht der Union oder der Mitgliedstaaten, dem er unterliegt, hierzu verpflichtet ist; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 Unterabs. 1 lit. a DSGVO).

3.3 Weisungen erfolgen zunächst durch diesen Vertrag und seine Anlagen sowie durch die technisch vorgesehenen Konfigurationsmöglichkeiten der Plattform (Rollen- und Rechtevergabe, Sicherheitseinstellungen, Löschfunktionen, Freigabetor, Budget). Darüber hinausgehende Einzelweisungen erfolgen in Textform.

3.4 Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich und darf die Ausführung bis zur Bestätigung oder Änderung der Weisung aussetzen.

§ 4 Vertraulichkeit

Der Auftragsverarbeiter verpflichtet alle Personen, die zur Verarbeitung der personenbezogenen Daten befugt sind, zur Vertraulichkeit oder unterwirft sie einer angemessenen gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 Unterabs. 1 lit. b DSGVO).

§ 5 Technische und organisatorische Maßnahmen

5.1 Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten.

5.2 Der Auftragsverarbeiter darf die TOM anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird; wesentliche Verschlechterungen sind dem Verantwortlichen anzuzeigen.

§ 6 Unterauftragsverarbeitung

6.1 Der Verantwortliche erteilt dem Auftragsverarbeiter eine allgemeine Genehmigung zur Beauftragung der in Anlage 3 genannten Unterauftragsverarbeiter (Art. 28 Abs. 2 DSGVO).

6.2 Beabsichtigt der Auftragsverarbeiter, einen neuen Unterauftragsverarbeiter hinzuzuziehen oder zu ersetzen, informiert er den Verantwortlichen vorab in Textform mit einer Frist von mindestens vier Wochen. Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem, datenschutzrechtlich begründetem Grund widersprechen; erfolgt kein Widerspruch, gilt die Änderung als genehmigt. Dieser Abschnitt ist in rechtlicher Prüfung

6.3 Der Auftragsverarbeiter gibt dem Unterauftragsverarbeiter im Wege eines Vertrags oder eines anderen Rechtsinstruments nach Unionsrecht oder dem Recht der Mitgliedstaaten die gleichen Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO). Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen für die Erfüllung der Pflichten des Unterauftragsverarbeiters.

6.4 Unterauftragsverarbeiter dürfen nur mit Verarbeitungsort innerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums eingesetzt werden. Ein Transfer in ein Drittland ist zum Stand dieser Fassung nicht vorgesehen; sollte er künftig erforderlich werden, bedarf dies einer gesonderten Ergänzung dieses Vertrags (Standardvertragsklauseln oder gleichwertiges Instrument) vor der ersten Übermittlung.

§ 7 Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen, soweit dies möglich ist, bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III der DSGVO genannten Rechte der betroffenen Person (Art. 28 Abs. 3 Unterabs. 1 lit. e DSGVO). Der Auftragsverarbeiter selbst beantwortet keine Anträge betroffener Personen unmittelbar inhaltlich, da er - insbesondere nach Versiegelung des Kundensystems (Anlage 2 Punkt 3) - technisch keinen inhaltlichen Zugriff auf die Daten hat; er stellt dem Verantwortlichen hierfür die in der Plattform vorgesehenen Werkzeuge zur Verfügung: den mandantenweiten Löschantrag (Suche nach Person/Begriff, Löschung aller Treffer als ein Vorgang mit Löschnachweis ohne Inhalt) und den Gesamtexport (ein Archiv in offenen Formaten, admin-auslösbar). Der Verantwortliche bleibt in jedem Fall selbst Adressat von Auskunfts-, Berichtigungs- und Löschansprüchen betroffener Personen, soweit er ihnen gegenüber datenschutzrechtlich Verantwortlicher ist.

§ 8 Unterstützung nach Art. 32 bis 36 DSGVO

Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in Art. 32 bis 36 DSGVO genannten Pflichten, insbesondere bei der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten, der Datenschutz-Folgenabschätzung und der vorherigen Konsultation der Aufsichtsbehörde (Art. 28 Abs. 3 Unterabs. 1 lit. f DSGVO).

§ 9 Meldung von Verletzungen des Schutzes personenbezogener Daten

9.1 Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten (Art. 33 Abs. 2 DSGVO) unverzüglich, spätestens innerhalb von 24 Stunden nach Feststellung, auch wenn zu diesem Zeitpunkt noch nicht alle Einzelheiten geklärt sind.

9.2 Die Meldung enthält, soweit zu diesem Zeitpunkt bekannt: Art der Verletzung, Zeitpunkt der Feststellung, betroffener Umfang, bereits ergriffene oder vorgeschlagene Maßnahmen, sowie eine Kontaktstelle für Rückfragen. Die Meldung erfolgt ohne Übermittlung von Dateninhalten, soweit dies mit einer sachgerechten Meldung vereinbar ist.

9.3 Weitere Erkenntnisse werden unverzüglich nachgereicht.

§ 10 Kontrollrechte des Verantwortlichen

10.1 Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen - einschließlich Inspektionen -, die vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführt werden, und trägt zu diesen Überprüfungen bei (Art. 28 Abs. 3 Unterabs. 1 lit. h DSGVO).

10.2 Da der Betrieb produktseitig ohne Fernzugriff, Tunnel oder Shell-Zugang auf laufende Kundensysteme arbeitet (Anlage 2 Punkt 4), erfüllt der Auftragsverarbeiter diese Pflicht durch eine Kombination aus drei Bausteinen, die der Verantwortliche nach eigener Wahl nutzt:

a) Dokumentation statt Vor-Ort-Zutritt. Aktuelle Konfigurationsübersicht, diese TOM-Anlage und - soweit zum jeweiligen Zeitpunkt vorhanden - Prüfberichte oder Zertifizierungen unabhängiger Dritter.

b) Systemeigene Nachweise. Die im Kundensystem geführte, unveränderliche Nachweiskette sowie der admin-auslösbare Gesamtexport, mit denen der Verantwortliche die tatsächliche Verarbeitung seines eigenen Kundensystems selbst nachvollziehen kann, ohne dass der Auftragsverarbeiter Einsicht nehmen müsste.

c) Terminierte Prüfung. Eine gemeinsam vereinbarte Prüfung (vor Ort beim Hosting-Partner, per Fernprüfung oder als Fragenkatalog) nach angemessener Vorlauffrist (in der Regel vier Wochen), höchstens einmal jährlich ohne besonderen Anlass, bei konkretem Anlass (z. B. nach einer gemeldeten Verletzung nach § 9) auch kurzfristiger.

Dieser Abschnitt ist in rechtlicher Prüfung

§ 11 Löschung und Rückgabe nach Beendigung

11.1 Nach Beendigung der Erbringung von Verarbeitungsleistungen löscht der Auftragsverarbeiter alle personenbezogenen Daten oder gibt sie nach Wahl des Verantwortlichen zurück und löscht bestehende Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht (Art. 28 Abs. 3 Unterabs. 1 lit. g DSGVO).

11.2 Der Verantwortliche erhält hierfür innerhalb einer Nachlauffrist von 90 Tagen nach Vertragsende die Möglichkeit, einen Gesamtexport aller Daten in offenen Dateiformaten anzufordern (Metadaten, Fassungen, Herkunfts- und Nachweisketten als strukturierte Daten). Nach Ablauf der Nachlauffrist bzw. nach erfolgtem Export löscht der Auftragsverarbeiter die Inhalte; ein Löschnachweis (Zeitpunkt, Umfang, ausführende Stelle) wird dem Verantwortlichen zur Verfügung gestellt.

11.3 Protokoll- und Nachweisdaten ohne Dateninhalt (Zeitpunkt, Kennung, Handlungsart) werden über die Löschung der Inhalte hinaus 12 Monate ab Vertragsende zu Nachweiszwecken fortgeführt und danach ebenfalls gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Diese Frist entspricht der laufenden Aufbewahrung des Betriebs- und Kundensystemprotokolls während der Vertragslaufzeit (Anlage 2 Punkt 5) und wird damit nicht künstlich verkürzt oder verlängert. Dieser Abschnitt ist in rechtlicher Prüfung

§ 12 Haftung

Für die Haftung der Parteien im Zusammenhang mit diesem Vertrag gelten die Haftungsregelungen des Hauptvertrags (agb.md, Ziffer 9), soweit nicht zwingende Vorschriften der DSGVO (insbesondere Art. 82 DSGVO im Verhältnis zu betroffenen Personen) entgegenstehen.

§ 13 Schlussbestimmungen

13.1 Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag hinsichtlich der Verarbeitung personenbezogener Daten vor.

13.2 Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Dies gilt auch für Anlagen, mit Ausnahme der in § 6.2 geregelten Aktualisierung der Unterauftragsverarbeiter-Liste.

13.3 Es gilt deutsches Recht.


Anlage 1: Gegenstand, Dauer, Art und Zweck der Verarbeitung

PunktBeschreibung
GegenstandBereitstellung der Plattform Glieks: Entgegennahme von Arbeitsaufträgen, Ausführung durch KI-Agenten in isolierten Mikro-Laufumgebungen (eine eigene Firecracker-Mikro-VM je Lauf, nach Laufende verworfen), Speicherung von Auftragsdaten, Zwischenständen, Ergebnisartefakten und Protokollen im Kundensystem des Verantwortlichen (eine eigene Maschine je Kunde)
DauerLaufzeit des Hauptvertrags zzgl. Nachlauffrist nach § 11
Art der VerarbeitungErheben, Speichern, Organisieren, Verändern, Auslesen, Verwenden, Übermitteln (innerhalb der EU an Unterauftragsverarbeiter nach Anlage 3, insbesondere an den Modellanbieter zur Ausführung einzelner Modellrunden), Löschen (automatischer Verfall zweistufig, sofortige Löschung mit Zeremonie, siehe Anlage 2 Punkt 7)
ZweckAusführung der vom Verantwortlichen erteilten Arbeitsaufträge; Bereitstellung von Ergebnissen, Protokollen und Nachweisen; Abrechnung nach Verbrauch anhand der zentralen, versionierten Preisliste
Kategorien betroffener PersonenMitarbeitende und Beauftragte des Verantwortlichen (Nutzer der Plattform mit den Rollen Admin/Builder/Viewer); von den Arbeitsaufträgen inhaltlich betroffene Personen, deren Daten der Verantwortliche in Auftragsunterlagen einbringt (z. B. Kunden, Geschäftspartner, Beschäftigte des Verantwortlichen - im Einzelfall durch den Verantwortlichen zu benennen, da inhaltsabhängig)
Kategorien personenbezogener DatenZugangs- und Kontodaten der Nutzer (Name, geschäftliche E-Mail-Adresse, Rolle, Anmeldeprotokoll über Passschlüssel/WebAuthn); Nutzungs- und Verbrauchsdaten (Zeitpunkt, Modell, Kosten); Inhalte der vom Verantwortlichen eingebrachten Aufträge und Dateien, deren Art und Umfang allein vom Verantwortlichen bestimmt wird und die besondere Kategorien nach Art. 9 DSGVO umfassen können, sofern der Verantwortliche solche einbringt (§ 2)
Ort der inhaltlichen VerarbeitungKundensystem des Verantwortlichen (dedizierte Maschine bei Hetzner, Deutschland); für Modellrunden zusätzlich beim jeweiligen Modellanbieter, je nach eingesetztem Modell entweder IONOS AI Model Hub (Rechenzentrum de-txl, Berlin, Deutschland) oder Scaleway (Rechenzentrum Paris, Frankreich, Europäische Union), für die Dauer der einzelnen Anfrage

Anlage 2: Technische und organisatorische Maßnahmen (TOM)

Diese Anlage fasst die produktseitig vorgesehenen und zum Stand dieser Fassung umgesetzten Maßnahmen zusammen. Sie ist vor jeder Veröffentlichung mit dem tatsächlichen Umsetzungsstand abzugleichen, da Glieks in nummerierten Bauschritten entsteht (Stand 13.09.2026: 47 Bauschritte plus Feinschliff-Runden, siehe README.md/AENDERUNGEN.md) und einzelne hier beschriebene Mechanismen zum Zeitpunkt der Unterzeichnung eines konkreten Kundenvertrags noch nicht vollständig ausgeliefert sein können.

1. Trennung/Mandantenfähigkeit. Jedes Kundensystem läuft auf einer eigenen Maschine bzw. in einer eigenen Isolationsumgebung; keine gemeinsame Datenbank über Kunden hinweg. Jeder Arbeitsauftrag läuft in einer eigenen Mikro-VM (Firecracker) mit eigenem Betriebssystemkern, die nach Auftragsende verworfen wird. Recherchen mit Internetzugriff laufen zusätzlich in einem eigenen, kurzlebigen Unterlaufraum ohne Kundendaten; diese übergibt nur ihr textliches Rechercheergebnis samt Quellen an den Hauptlauf und wird danach vernichtet.

2. Zugriffskontrolle. Rollen- und Rechtematrix (Admin/Builder/Viewer) mit serverseitiger Durchsetzung an einer zentralen Prüfstelle; Anmeldung über Passschlüssel (WebAuthn) und Einmalcodes; Zweitfaktor ("Zeremonie") für sicherheitsrelevante Bestätigungen, teils über ein zweites Gerät. Schritte, die nach außen wirken (Versand, Zahlung, Veröffentlichung, Löschung), bleiben an einem Freigabetor stehen, bis ein Mensch zustimmt.

3. Verschlüsselung / Versiegelung. Firmenkunden können ihr Kundensystem mit einem eigenen Kundenschlüssel versiegeln; danach ist ein inhaltlicher Zugriff durch den Betrieb technisch nicht mehr möglich, auch nicht durch den Auftragsverarbeiter selbst - die Versiegelung ist eine Einbahnstraße. Sicherungen werden verschlüsselt abgelegt. Ausnahme (technisch bedingt, nicht abbedungen): Wer die laufende Maschine im Arbeitsspeicher beherrscht (Betrieb, Maschinenanbieter, ein Angreifer mit Wirtszugriff), kann während des Betriebs auf den freigegebenen Schlüssel zugreifen; dies ist eine Tatsachenbeschreibung, keine Sicherheitszusage.

4. Kein Fernzugriff. Es besteht kein Fernzugriffs-, Tunnel- oder Shell-Zugang des Betriebs auf laufende Kundensysteme für den Regelfall - nicht abgeschaltet, sondern technisch nicht vorhanden. Eine im Produkt vorgesehene, protokollierte Terminal-Sitzung für Builder-Nutzer in die eigene Laufumgebung ist eine kundenseitige Funktion, kein Betriebszugang. Support läuft anders: das System meldet seinen Betriebszustand ohne Inhalte, erzeugt auf Wunsch ein Diagnosepaket, der Kunde gibt Einsicht gezielt frei, wenn er will.

5. Protokollierung / Nachweiskette. Handlungen werden unveränderlich (nicht überschreibbar, nicht löschbar) protokolliert; Auswertung nur aggregiert auf Kundensystem- bzw. Mandantenebene, keine automatische personenbezogene Auswertung (kein Profiling, siehe datenschutz.md Ziffer 13). Jeder Zugriff des Betriebs auf eine versiegelte Maschine wird protokolliert. Betriebsprotokoll und Protokoll des Kundensystems werden während der Vertragslaufzeit 12 Monate vorgehalten und sind durch den Kunden ausleitbar.

6. Sicherung. Laufende, verschlüsselte Sicherung (Litestream) an EU-Objektspeicher sowie verschlüsselte, entdoppelte Dateisicherung (restic); monatliche Integritätsprüfung durch den Betrieb ohne Entschlüsselung; kundenseitige Lesbarkeitsprüfung möglich. Aufbewahrung: 30 Tage rollierend zzgl. einer Monatssicherung über 12 Monate. [Ziel-Speicherort der Sicherung (EU-Objektspeicher-Anbieter) ist zum Stand dieser Fassung nicht abschließend benannt - siehe Anlage 3, letzte Zeile, und pruefliste-anwalt.md Abschnitt 2.]

7. Löschkonzept (zweigleisig, kein Widerspruch). Glieks kennt zwei unabhängige, produktseitig bereits gebaute Löschwege, die unterschiedliche Zwecke erfüllen:

Beide Wege bestehen nebeneinander und widersprechen sich nicht: der automatische Verfall schützt vor stillem, unbemerktem Datenverlust und gibt eine Erholungsfrist; die sofortige Löschung setzt eine bewusste, geprüfte menschliche Entscheidung durch, bei der eine Erholungsfrist dem Zweck (endgültige Entfernung auf Wunsch) gerade zuwiderliefe.

8. Angriffsflächen-Härtung. Geschlossene Werkzeug- und Netzzugriffslisten für Laufumgebungen; Ressourcengrenzen; Prinzip "verweigern statt sofort beenden" bei einzelnen Regelverstößen, mit Protokollierung und Beendigung erst bei wiederholten Verstößen; Geheimnisse liegen in einem gehärteten Schlüsselfach, nie in Kommandozeile, Adresse oder Protokoll. Netzzugang der Laufumgebung ist Voreinstellung (nicht Ausnahme), aber mit Sperrliste und vollständigem Protokoll; produktiv verarbeitende Laufumgebungen selbst haben kein Internet, Recherchen laufen ausschließlich in dem in Punkt 1 genannten Unterlaufraum.

9. Sicherheitsvorfälle. Eskalationsstufen mit Meldefristen von "unverzüglich" bis sieben Tage je nach Schwere; Meldung an den Kunden spätestens 24 Stunden nach Feststellung, ohne Inhalt, mit Umfang, ergriffenen Sperren und nächsten Schritten (§ 9 dieses Vertrags).

10. Betriebliches Klumpenrisiko (Tatsachenangabe, keine Sicherheitszusage). Server werden ausschließlich bei einem Hosting-Anbieter (Hetzner Online GmbH, Deutschland) angemietet. Dies ist eine betriebliche Tatsache (Verfügbarkeitsrisiko bei Ausfall dieses einen Anbieters), keine Aussage zur Datentrennung zwischen Kunden, die technisch unabhängig davon gewährleistet wird (Punkt 1).

11. Keine Trainingsnutzung. Für Modellzugänge gilt als Voreinstellung die Annahme "keine Trainingsnutzung der Kundeninhalte durch den Modellanbieter", auch ohne für den einzelnen Zugang gesondert dokumentierte Zusage; diese Annahme beruht auf der üblichen Praxis der eingesetzten Anbieter und ist für den jeweiligen Einzelzugang nicht individuell geprüft. Das Faktenblatt jedes Modellzugangs weist Sitz, Speicherort, Speicherdauer, Trainingsnutzung und Rechtsgrundlage aus und macht erkennbar, dass es sich um eine Annahme, nicht um eine im Einzelfall verifizierte Zusage handelt. Dieser Abschnitt ist in rechtlicher Prüfung

Anlage 3: Liste der Unterauftragsverarbeiter

UnterauftragsverarbeiterLeistungVerarbeitungsortRechtsgrundlageStatus
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, DeutschlandServer-Hosting (physische/virtuelle Maschine, auf der das Kundensystem und die Laufumgebungen laufen)Deutschland (Rechenzentrum Falkenstein/Vogtland oder Nürnberg - genauer Standort in den vorliegenden Betriebsunterlagen nicht abschließend dokumentiert, vor Live-Schaltung durch den Betrieb zu bestätigen)Art. 28 DSGVO, eigener AVV mit Hetzneraktiv
IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, DeutschlandBereitstellung/Betrieb von Bildmodellen und eines Teils der Sprachmodelle (IONOS AI Model Hub) für die inhaltliche Ausführung von Modellrunden, einschließlich Bilderzeugung (FLUX-Modelle) und optional zubuchbarer GPU/CPU/SpeicherDeutschland, Rechenzentrum de-txl (Berlin)Art. 28 DSGVO, eigener AVV mit IONOSaktiv
Scaleway SAS, 8 rue de la Ville l'Eveque, 75008 Paris, FrankreichBereitstellung/Betrieb eines Teils der Sprachmodelle für die inhaltliche Ausführung von Modellrunden, auf eigener Infrastruktur ohne Weitergabe an Dritte; keine Trainingsnutzung der Inhalte, keine Speicherung von Anfrage-/Antwortinhalten außer bei Störungen (bis zu zwei Wochen zur Fehlersuche); nicht dem US CLOUD Act unterworfenEuropäische Union (Frankreich, Region Paris)Art. 28 DSGVO, eigener AVV mit Scaleway Dieser Abschnitt ist in rechtlicher Prüfungaktiv
Mailjet SAS (Unternehmen der Sinch-Gruppe), 13 Boulevard de Rochechouart, 75009 Paris, FrankreichVersand von System-E-Mails der Domain glieks.de (Einrichtungscode, Einladungen, Benachrichtigungen)Europäische Union (Frankreich)Art. 28 DSGVO, AVV mit Mailjet/Sinch Dieser Abschnitt ist in rechtlicher Prüfungaktiv
Cloudflare Dieser Abschnitt ist in rechtlicher PrüfungAutoritative DNS-Auflösung für die Domains glieks.de u. a. (nur DNS, kein Proxy/CDN - der Datenverkehr der Plattform selbst läuft nicht über Cloudflare) sowie E-Mail-Weiterleitung des internen Postfachs support@glieks.deDNS-Infrastruktur weltweit verteilt (Anycast); Vertragspartei mit Sitz außerhalb der EUDieser Abschnitt ist in rechtlicher Prüfungaktiv
[EU-Objektspeicher-Anbieter für die verschlüsselte Sicherung nach Anlage 2 Punkt 6]Verschlüsselte Sicherung (Litestream-/restic-Ziel)[EU-Mitgliedstaat, zu benennen]Art. 28 DSGVO, AVV vor Live-Schaltung abzuschließenaktiv, Anbieter im Betrieb zu benennen
[Vertriebs-/Vermittlungspartner, sofern vorhanden]Bei Wiederverkauf/Vermittlung: Zugriff auf Vertragsdaten des vermittelten Endkunden im Rahmen des Partnermodells[zu benennen]Art. 28 DSGVO, eigener Partnervertragerst ab erstem Partnerfall

Grundsatz: Diese Liste wird geschlossen und aktuell aus der Systemkonfiguration der Handelsebene geführt und bei jeder Aktivierung eines neuen Modellzugangs oder Aufnahme in die Partnerliste fortgeschrieben (§ 6.2). Mit Ausnahme des in der Cloudflare-Zeile benannten offenen Punkts verarbeiten alle eingesetzten Unterauftragsverarbeiter ausschließlich innerhalb der Europäischen Union; ein weitergehender Transfer in ein Drittland ist nicht vorgesehen (siehe datenschutz.md Ziffer 9).


Quellen

Hinweis: Diese Quellenliste dokumentiert die internen Grundlagen dieses Vertrags. Sie ersetzt keine juristische Quellenprüfung durch den Anwalt.