Zum Inhalt
WeTech

Auftragsverarbeitung

Diese Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO regelt, wie die WeTech UG (haftungsbeschränkt) personenbezogene Daten im Auftrag ihrer Kunden verarbeitet. Sie gilt für alle Verträge, die auf Grundlage der AGB geschlossen werden.

Anlage 1 beschreibt die technischen und organisatorischen Maßnahmen. Anlage 2 beschreibt Gegenstand, Zweck und Art der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen. Die eingesetzten Unterauftragsverarbeiter stehen in der Liste der Unterauftragsverarbeiter.

Stand: 9. Oktober 2026

Vereinbarung zur Auftragsverarbeitung

§ 1 Gegenstand und Anwendungsbereich

  1. (1)

    Diese Vereinbarung regelt die Pflichten der Parteien zum Datenschutz, soweit die WeTech UG (haftungsbeschränkt) („WeTech“) bei der Erfüllung eines Vertrags mit dem Kunden (Hauptvertrag) personenbezogene Daten im Auftrag des Kunden verarbeitet. Der Kunde ist Verantwortlicher, WeTech ist Auftragsverarbeiter im Sinne der DSGVO. Begriffe wie „Verarbeitung“ oder „Verletzung des Schutzes personenbezogener Daten“ haben die Bedeutung, die ihnen die DSGVO gibt.

  2. (2)

    Beim Cloud-Dienst verarbeitet WeTech personenbezogene Daten im Auftrag, indem WeTech die Software betreibt, die Daten des Kunden speichert und sichert, die KI-Funktionen bereitstellt und Support leistet. Das gilt auch für das Kundenportal, in dem Kunden des Kunden den Stand ihrer Vorgänge abrufen.

  3. (3)

    Beim Betrieb der Software auf Systemen des Kunden (On-Premise) liegt eine Verarbeitung im Auftrag nur vor, soweit WeTech bei Support, Pflege, Fernwartung oder anderen Dienstleistungen Zugriff auf personenbezogene Daten erhält oder soweit einzelne Funktionen Online-Dienste nutzen, die WeTech bereitstellt oder vermittelt, etwa KI-Modelle.

  4. (4)

    Gegenstand, Zweck und Art der Verarbeitung, die Arten personenbezogener Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 2. Die Dauer der Verarbeitung richtet sich nach § 2.

  5. (5)

    Diese Vereinbarung gilt nicht, soweit WeTech personenbezogene Daten als eigener Verantwortlicher verarbeitet, etwa Kontakt- und Abrechnungsdaten der Ansprechpartner des Kunden für die Anbahnung, Abwicklung und Abrechnung des Hauptvertrags oder Protokolle der Server-Infrastruktur zum Schutz des Dienstes vor Angriffen und Missbrauch. Dafür gilt die Datenschutzerklärung. Inhalte des Kunden verarbeitet WeTech nicht als eigener Verantwortlicher.

§ 2 Vertragsschluss, Laufzeit und Rangfolge

  1. (1)

    Diese Vereinbarung wird zusammen mit dem Hauptvertrag geschlossen, der die AGB einbezieht. Der Abschluss in elektronischem Format genügt (Art. 28 Abs. 9 DSGVO).

  2. (2)

    Die Laufzeit dieser Vereinbarung entspricht der Laufzeit des Hauptvertrags. Sie endet mit ihm, ohne dass es einer gesonderten Kündigung bedarf. Die Pflichten aus dieser Vereinbarung gelten fort, solange WeTech personenbezogene Daten des Kunden verarbeitet, insbesondere bis zu ihrer Löschung nach § 14.

  3. (3)

    Bestehen mehrere Hauptverträge, gilt diese Vereinbarung für jeden von ihnen.

  4. (4)

    Die Rangfolge der Vertragsbestandteile ergibt sich aus § 2 Abs. 2 der AGB. Danach geht diese Vereinbarung in Fragen des Datenschutzes der Leistungsbeschreibung und den AGB vor. Im Übrigen gelten die AGB.

§ 3 Weisungen des Kunden

  1. (1)

    WeTech verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, auch in Bezug auf die Übermittlung in ein Drittland. Das gilt nicht, soweit WeTech nach dem Recht der Europäischen Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet ist. In diesem Fall teilt WeTech dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).

  2. (2)

    Der Hauptvertrag und diese Vereinbarung enthalten die vollständigen ursprünglichen Weisungen des Kunden. Als Weisungen gelten auch die Einstellungen, die der Kunde in der Software vornimmt, etwa zu Rollen und Rechten, zu Zugängen im Kundenportal, zur Anbindung an ERP-Systeme, zum Automatisierungsgrad der KI-Funktionen und zur Löschung von Daten.

  3. (3)

    Einzelweisungen erteilt der Kunde in Textform. Mündliche Weisungen bestätigt er unverzüglich in Textform. Weisungsberechtigt sind die Personen, die der Kunde dafür benennt. Hat der Kunde niemanden benannt, sind seine gesetzlichen Vertreter und der von ihm nach § 5 Abs. 3 der AGB benannte Ansprechpartner weisungsberechtigt. WeTech dokumentiert Einzelweisungen.

  4. (4)

    Ist WeTech der Auffassung, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert WeTech den Kunden unverzüglich. WeTech darf die Ausführung der Weisung aussetzen, bis der Kunde sie bestätigt oder ändert. Offensichtlich rechtswidrige Weisungen muss WeTech nicht ausführen.

  5. (5)

    Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, behandelt WeTech als Wunsch nach einer Leistungsänderung. Dafür gilt § 31 Abs. 4 der AGB.

§ 4 Allgemeine Pflichten von WeTech

  1. (1)

    WeTech verarbeitet die personenbezogenen Daten des Kunden ausschließlich zur Erfüllung des Hauptvertrags und nach dieser Vereinbarung. WeTech nutzt sie nicht für eigene Zwecke und gibt sie nicht an Dritte weiter, soweit diese Vereinbarung nichts anderes vorsieht, insbesondere in § 1 Abs. 5, § 4 Abs. 7 und § 8.

  2. (2)

    Kopien oder Duplikate der Daten erstellt WeTech nur, soweit dies für die Leistungserbringung erforderlich ist, insbesondere für Datensicherungen, oder soweit gesetzliche Aufbewahrungspflichten es verlangen.

  3. (3)

    WeTech führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO. Ist WeTech gesetzlich zur Benennung eines Datenschutzbeauftragten verpflichtet, benennt WeTech einen. Die Kontaktdaten für Datenschutzfragen stehen in der Datenschutzerklärung.

  4. (4)

    Verlangt eine Behörde oder ein Gericht von WeTech die Herausgabe personenbezogener Daten des Kunden, verweist WeTech die anfragende Stelle soweit möglich an den Kunden. WeTech informiert den Kunden unverzüglich, soweit dies rechtlich zulässig ist, und gibt Daten nur heraus, soweit WeTech dazu rechtlich verpflichtet ist.

  5. (5)

    Werden die Daten des Kunden bei WeTech durch Pfändung, Beschlagnahme, ein Insolvenzverfahren oder andere Ereignisse oder Maßnahmen Dritter gefährdet, informiert WeTech den Kunden unverzüglich. Weitergehende Maßnahmen ergreift WeTech, soweit sie gesetzlich erforderlich sind.

  6. (6)

    Bei Fernzugriffen auf Systeme des Kunden nach § 27 Abs. 4 der AGB greift WeTech nur nach Absprache mit dem Kunden und nur im erforderlichen Umfang auf personenbezogene Daten zu. Für Sicherheitsvorgaben des Kunden gilt § 27 Abs. 4 der AGB.

  7. (7)

    Der Kunde weist WeTech an, technische Betriebs- und Nutzungsdaten, die bei der Verarbeitung anfallen, etwa Antwortzeiten, Fehlermeldungen und Nutzungshäufigkeiten, zu anonymisieren. Inhalte des Kunden gehören nicht dazu. Die anonymisierten Daten darf WeTech nach § 13 Abs. 4 der AGB zum Schutz und Betrieb des Dienstes, zur Abrechnung und zur Weiterentwicklung der Software nutzen, auch nach dem Ende des Hauptvertrags.

§ 5 Pflichten des Kunden

  1. (1)

    Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Zulässigkeit der Datenübermittlung an WeTech und für die Wahrung der Rechte der betroffenen Personen. Er informiert die betroffenen Personen nach Art. 13 und 14 DSGVO. Das gilt auch für seine eigenen Kunden, denen er Zugang zum Kundenportal gibt.

  2. (2)

    Der Kunde vergibt Zugänge und Berechtigungen in der Software und im Kundenportal in eigener Verantwortung und hält sie aktuell.

  3. (3)

    Der Kunde prüft vor Beginn der Verarbeitung, ob die technischen und organisatorischen Maßnahmen nach Anlage 1 für die Risiken der von ihm eingebrachten Daten angemessen sind. Erfordern seine Daten ein höheres Schutzniveau, teilt er dies WeTech vor der Verarbeitung in Textform mit.

  4. (4)

    Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO und Daten über strafrechtliche Verurteilungen und Straftaten nach Art. 10 DSGVO bringt der Kunde nur nach vorheriger Vereinbarung mit WeTech in die Software ein.

  5. (5)

    Beim Betrieb auf eigenen Systemen ist der Kunde für deren Sicherheit verantwortlich, insbesondere für Zugangsschutz, Datensicherung und eine sichere Verbindung für Fernzugriffe von WeTech.

  6. (6)

    Stellt der Kunde Fehler oder Unregelmäßigkeiten bei der Verarbeitung oder Verstöße gegen Datenschutzvorschriften fest, informiert er WeTech unverzüglich.

  7. (7)

    Nimmt ein Dritter, insbesondere eine betroffene Person, WeTech wegen einer Verarbeitung in Anspruch, die auf einer vom Kunden zu vertretenden rechtswidrigen Weisung oder Verletzung seiner Pflichten nach diesem Paragraphen beruht, stellt der Kunde WeTech von berechtigten Ansprüchen einschließlich der erforderlichen und angemessenen Kosten der Rechtsverteidigung frei. Eigene Verantwortungsanteile von WeTech sind ausgenommen; bei gemeinsamen Ursachen erfolgt die Freistellung entsprechend dem Verantwortungsanteil des Kunden. Für die Information und Mitwirkung bei der Rechtsverteidigung gilt § 5 Abs. 8 der AGB. Die gesetzlichen Pflichten von WeTech, insbesondere zur Prüfung von Weisungen, und Art. 82 DSGVO bleiben unberührt.

§ 6 Vertraulichkeit

  1. (1)

    WeTech setzt für die Verarbeitung nur Personen ein, die sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung gilt über das Ende ihrer Tätigkeit hinaus fort.

  2. (2)

    WeTech macht diese Personen vor Beginn ihrer Tätigkeit mit den für sie maßgeblichen Datenschutzvorschriften vertraut. Sie verarbeiten personenbezogene Daten des Kunden nur, soweit dies für ihre Aufgabe erforderlich ist, und nur nach den Weisungen des Kunden (Art. 29 DSGVO).

  3. (3)

    Die Vertraulichkeitspflichten nach § 12 der AGB bleiben unberührt.

§ 7 Technische und organisatorische Maßnahmen

  1. (1)

    WeTech trifft alle nach Art. 32 DSGVO erforderlichen Maßnahmen zur Sicherheit der Verarbeitung. Dabei berücksichtigt WeTech den Stand der Technik, die Implementierungskosten, Art, Umfang, Umstände und Zwecke der Verarbeitung sowie die Risiken für die Rechte und Freiheiten der betroffenen Personen. Die Maßnahmen sind in Anlage 1 beschrieben.

  2. (2)

    WeTech darf die Maßnahmen anpassen, solange das nach Art. 32 DSGVO angemessene Schutzniveau gewahrt bleibt. Bei wesentlichen Änderungen passt WeTech Anlage 1 an.

  3. (3)

    Beim Betrieb auf Systemen des Kunden gelten die Maßnahmen nach Anlage 1 für die Systeme und Arbeitsplätze von WeTech, insbesondere bei Fernzugriffen. Für die Sicherheit seiner eigenen Systeme sorgt der Kunde.

§ 8 KI-Funktionen

  1. (1)

    Für die KI-Funktionen übermittelt WeTech Inhalte, etwa Dokumente, Eingaben und Nachrichten, an KI-Modelle, damit diese die vom Kunden angeforderten KI-Ergebnisse erzeugen (Inferenz). WeTech übermittelt dabei nur die Daten, die für die jeweilige Aufgabe erforderlich sind.

  2. (2)

    WeTech verwendet personenbezogene Daten des Kunden, einschließlich Eingaben, hochgeladener Dokumente und KI-Ergebnisse, ausschließlich für die Inferenz und zur Durchführung des Hauptvertrags, einschließlich der Protokollierung nach Absatz 6. WeTech nutzt sie nicht zum Training oder zur Verbesserung von KI-Modellen und nicht für eigene Zwecke. Etwas anderes gilt nur, wenn der Kunde dies vorher in Textform anweist. Zulässig bleibt die Nutzung ausschließlich zugunsten des Kunden selbst, etwa wenn Korrekturen des Kunden in seine eigene Konfiguration übernommen werden.

  3. (3)

    WeTech setzt für den Zugang zu KI-Modellen nur Plattformen ein, mit denen ein Vertrag nach Art. 28 Abs. 4 DSGVO besteht und die die Daten des Kunden nicht zum Training verwenden. Für ihren Einsatz und Wechsel gelten § 9 und § 10. Über solche Plattformen leitet WeTech Anfragen nur an Modellanbieter, die zusichern, die Daten des Kunden nicht zum Training oder zu einem anderen Zweck als der Inferenz zu verwenden. Die Speicherung bei der Plattform selbst regelt Absatz 6.

  4. (4)

    Der Kunde legt den Automatisierungsgrad der KI-Funktionen selbst fest. Er prüft in eigener Verantwortung, ob dabei Art. 22 DSGVO zu beachten ist.

  5. (5)

    Die Plattform wählt den Modellanbieter für eine Anfrage innerhalb des dem Kunden benannten und genehmigten Anbieterpools nach den Vorgaben von WeTech aus. Der Pool enthält die Identität der Modellanbieter, ihre Leistungen, Verarbeitungsorte und die Grundlagen etwaiger Drittlandübermittlungen. WeTech stellt diese Informationen vor dem ersten Einsatz bereit und hält sie aktuell. Innerhalb dieses Pools ist der Wechsel zwischen bereits genehmigten Anbietern ohne erneute Genehmigung zulässig, soweit die vereinbarten Datenschutzanforderungen gewahrt bleiben. Für die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern gelten § 9 Abs. 3 und § 9 Abs. 4, auch bei Modellanbietern.

  6. (6)

    WeTech protokolliert Anfragen an KI-Modelle im erforderlichen Umfang zur Überwachung, Fehleranalyse, Kostenkontrolle, Abrechnung und Qualitätssicherung der KI-Funktionen, nicht zum Training von KI-Modellen. WeTech verwendet vorrangig Metadaten wie Zeitpunkt, Modell, Modellanbieter, Tokenzahl und Kosten. Eingaben und KI-Ergebnisse werden nur einbezogen, soweit dies für die genannten Zwecke erforderlich ist. Für die Speicherung gilt:

    • in einer von WeTech selbst betriebenen Anwendung zur Auswertung der Protokolle auf den Servern von WeTech nach Anlage 1 in Deutschland. Personenbezogene Inhalte werden nur für die Dauer gespeichert, in der sie für die konkrete Fehleranalyse, die Nachprüfung einer Abrechnung oder die Überwachung der vereinbarten KI-Funktionen erforderlich sind. Maßgeblich sind der Abschluss der jeweiligen Analyse oder Prüfung sowie wirksame Weisungen des Kunden und das Ende der vereinbarten Verarbeitung. Es gilt § 14,
    • im Konto von WeTech bei der Plattform nach Absatz 3, soweit dort eine Inhaltsprotokollierung vereinbart ist und die Löschpflichten nach § 14 eingehalten werden können. Für diese optionale Inhaltsprotokollierung sehen die Plattformbedingungen eine Mindestaufbewahrung von drei Monaten vor; eine Aktivierung kommt deshalb nur in Betracht, wenn die Plattform wirksame Löschweisungen und die Löschung nach Ende der vereinbarten Verarbeitung rechtzeitig umsetzt. Eine zusätzliche Aufbewahrung über die Erforderlichkeit hinaus beauftragt WeTech nicht. Kann die Plattform diese Anforderungen nicht erfüllen, nutzt WeTech diese Inhaltsprotokollierung nicht. Die Plattform darf die Protokolle nicht zum Training oder für eigene Zwecke verwenden.

§ 9 Unterauftragsverarbeiter

  1. (1)

    Der Kunde erteilt WeTech die allgemeine schriftliche Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter stehen in der Liste der Unterauftragsverarbeiter. Sie gelten als genehmigt.

  2. (2)

    WeTech wählt Unterauftragsverarbeiter sorgfältig aus. WeTech setzt nur solche ein, die hinreichende Garantien dafür bieten, dass geeignete technische und organisatorische Maßnahmen so durchgeführt werden, dass die Verarbeitung den Anforderungen der DSGVO entspricht. WeTech erlegt ihnen durch Vertrag Datenschutzpflichten auf, die denen dieser Vereinbarung entsprechen (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet WeTech gegenüber dem Kunden für die Einhaltung seiner Pflichten.

  3. (3)

    WeTech kündigt jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens zwei Wochen vor ihrem Wirksamwerden in Textform an. Die Ankündigung nennt Firma, Anschrift, Leistung und Ort der Verarbeitung und, bei Übermittlungen in Drittländer, die Garantien nach § 10. Fällt ein Unterauftragsverarbeiter unvorhergesehen aus oder erfordert die Sicherheit der Verarbeitung einen sofortigen Wechsel, darf WeTech die Frist angemessen verkürzen. Die Ankündigung erfolgt auch dann vor dem Wirksamwerden.

  4. (4)

    Der Kunde kann der Änderung innerhalb dieser Frist aus nachvollziehbaren datenschutzrechtlichen Gründen in Textform widersprechen. Er begründet den Widerspruch. Die Parteien suchen dann gemeinsam nach einer Lösung. Findet sich keine Lösung, können beide Parteien den betroffenen Vertrag zum Zeitpunkt des vorgesehenen Einsatzes kündigen; der beanstandete Unterauftragsverarbeiter erhält bis zur Klärung keine personenbezogenen Daten dieses Kunden. Allein aus einem ordnungsgemäß angekündigten Wechsel entstehen keine zusätzlichen vertraglichen Ansprüche. Gesetzliche Rechte wegen einer Pflichtverletzung bleiben unberührt. Im Voraus gezahlte Vergütung für die Zeit nach Vertragsende erstattet WeTech anteilig. Widerspricht der Kunde nicht fristgerecht, ist der Einsatz im Rahmen der allgemeinen Genehmigung zulässig.

  5. (5)

    Keine Unterauftragsverhältnisse im Sinne dieser Vereinbarung sind Leistungen Dritter, die WeTech als Nebenleistung in Anspruch nimmt und bei denen diese Dritten keinen Zugriff auf personenbezogene Daten des Kunden erhalten, etwa Telekommunikations- und Postdienste. WeTech trifft auch dafür angemessene Vorkehrungen zum Schutz der Daten.

  6. (6)

    Dienstleister, die der Kunde selbst beauftragt, etwa für den Betrieb seiner eigenen Systeme, sind keine Unterauftragsverarbeiter von WeTech.

§ 10 Verarbeitung in Drittländern

  1. (1)

    WeTech betreibt den Cloud-Dienst in Rechenzentren in Deutschland.

  2. (2)

    Eine Übermittlung personenbezogener Daten in ein Land außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums (Drittland) erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Grundlage ist ein Angemessenheitsbeschluss der Europäischen Kommission, insbesondere das EU-US Data Privacy Framework, soweit der Empfänger danach zertifiziert ist, oder es sind Standardvertragsklauseln der Europäischen Kommission vereinbart. Soweit erforderlich, trifft WeTech ergänzende Maßnahmen, etwa die Verschlüsselung der Übertragung und die Beschränkung der übermittelten Daten auf das Erforderliche.

  3. (3)

    Der Kunde weist WeTech an, personenbezogene Daten an Unterauftragsverarbeiter in Drittländern zu übermitteln, soweit dies für die Leistungserbringung erforderlich ist, insbesondere für die Nutzung von KI-Modellen. Welche Unterauftragsverarbeiter Daten in Drittländern verarbeiten und auf welcher Grundlage, ergibt sich aus der Liste der Unterauftragsverarbeiter.

  4. (4)

    Entfällt die Grundlage einer Übermittlung, etwa weil ein Angemessenheitsbeschluss aufgehoben wird, informiert WeTech den Kunden unverzüglich. WeTech stellt die Übermittlung dann auf eine andere Grundlage nach Art. 44 ff. DSGVO um oder beendet sie.

§ 11 Rechte der betroffenen Personen

  1. (1)

    WeTech unterstützt den Kunden angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Ausübung ihrer Rechte nach Kapitel III der DSGVO zu beantworten (Art. 28 Abs. 3 lit. e DSGVO). Dazu gehören insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch.

  2. (2)

    Die Software ermöglicht es dem Kunden, Daten selbst einzusehen, zu berichtigen, zu exportieren und zu löschen. Soweit der Kunde einen Antrag damit nicht selbst erfüllen kann, unterstützt WeTech ihn auf Weisung.

  3. (3)

    Wendet sich eine betroffene Person unmittelbar an WeTech, leitet WeTech das Anliegen unverzüglich an den Kunden weiter. WeTech beantwortet solche Anträge nicht selbst, es sei denn, der Kunde weist dies an.

§ 12 Unterstützung bei weiteren Pflichten des Kunden

  1. (1)

    WeTech unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der WeTech zur Verfügung stehenden Informationen bei der Einhaltung seiner Pflichten aus Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO), insbesondere:

    • bei der Sicherheit der Verarbeitung durch die Maßnahmen nach Anlage 1,
    • bei der Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde und der Benachrichtigung betroffener Personen nach § 13,
    • bei einer Datenschutz-Folgenabschätzung durch Informationen über die Verarbeitung, die eingesetzten Unterauftragsverarbeiter und die Maßnahmen nach Anlage 1,
    • bei einer vorherigen Konsultation der Aufsichtsbehörde.
  2. (2)

    WeTech informiert den Kunden unverzüglich über Kontrollhandlungen und Maßnahmen einer Aufsichtsbehörde, soweit sie sich auf die Verarbeitung nach dieser Vereinbarung beziehen und die Information rechtlich zulässig ist.

§ 13 Meldung von Datenschutzverletzungen

  1. (1)

    WeTech meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, unverzüglich, nachdem WeTech von ihr Kenntnis erlangt hat (Art. 33 Abs. 2 DSGVO).

  2. (2)

    Die Meldung erfolgt in Textform an den vom Kunden benannten Ansprechpartner. Sie enthält, soweit bekannt:

    • eine Beschreibung der Art der Verletzung, soweit möglich mit den Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze,
    • Name und Kontaktdaten einer Ansprechperson bei WeTech,
    • eine Beschreibung der wahrscheinlichen Folgen der Verletzung,
    • eine Beschreibung der von WeTech ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und zur Abmilderung ihrer möglichen nachteiligen Folgen.
  3. (3)

    Sind nicht alle Informationen sofort verfügbar, meldet WeTech zunächst die vorhandenen und reicht die übrigen unverzüglich nach.

  4. (4)

    WeTech ergreift unverzüglich die erforderlichen Maßnahmen, um die Daten zu sichern und mögliche nachteilige Folgen für die betroffenen Personen zu mindern. WeTech stimmt sich dabei mit dem Kunden ab.

  5. (5)

    Die Meldung an die Aufsichtsbehörde und die Benachrichtigung der betroffenen Personen obliegen dem Kunden. WeTech nimmt sie nur auf Weisung des Kunden vor.

  6. (6)

    Eine Meldung nach diesem Paragraphen ist kein Anerkenntnis eines Verschuldens oder einer Haftung von WeTech.

§ 14 Löschung und Rückgabe

  1. (1)

    WeTech verarbeitet personenbezogene Daten nach den dokumentierten Weisungen des Kunden. Für die Rückgabe oder Löschung gelten Art. 28 Abs. 3 lit. g DSGVO und die übrigen gesetzlichen Vorschriften. Exportfunktionen der Software kann der Kunde zur Rückgabe nutzen; für den Anbieterwechsel gilt § 24 der AGB.

  2. (2)

    Nach Abschluss der vereinbarten Verarbeitungsleistungen gibt WeTech personenbezogene Daten nach Wahl des Kunden zurück oder löscht sie und die vorhandenen Kopien, soweit keine gesetzliche Pflicht zur weiteren Speicherung besteht. Bei einem Anbieterwechsel sind die gesetzlichen Datenabruf- und Löschvorgaben nach § 24 der AGB zu beachten. Daten in Sicherungskopien unterliegen ebenfalls den gesetzlichen Löschpflichten; bis zur Löschung werden sie nur für rechtlich zulässige Sicherungs- und Wiederherstellungszwecke verarbeitet.

  3. (3)

    Für personenbezogene Daten aus Support, Fernwartung und sonstigen Dienstleistungen gelten dieselben gesetzlichen Rückgabe- und Löschpflichten. Die Dauer ihrer Verarbeitung richtet sich nach der dokumentierten Weisung und der Bearbeitung der jeweiligen Aufgabe; daraus entsteht kein eigenständiges Recht von WeTech zur weiteren Aufbewahrung.

  4. (4)

    Besteht nach dem Recht der Europäischen Union oder eines Mitgliedstaats eine Pflicht zur Speicherung, löscht WeTech die betroffenen Daten erst nach deren Ablauf. Bis dahin schränkt WeTech ihre Verarbeitung auf den Zweck der Aufbewahrung ein.

  5. (5)

    Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, etwa dokumentierte Weisungen, darf WeTech über das Vertragsende hinaus entsprechend den gesetzlichen Aufbewahrungsfristen aufbewahren.

  6. (6)

    Für personenbezogene Inhalte in Protokollen der KI-Funktionen gelten die Löschpflichten dieses Paragraphen ebenfalls. Die Speicherkriterien nach § 8 Abs. 6 begründen keine Berechtigung zur Speicherung entgegen einer wirksamen Löschweisung oder über das Ende der vereinbarten Verarbeitung hinaus. WeTech bezieht die eingesetzten Unterauftragsverarbeiter in die Löschung ein. Längere Speicherung ist nur bei einer gesetzlichen Pflicht nach Absatz 4 zulässig. Nicht personenbezogene Abrechnungsmetadaten und nachweislich anonymisierte Auswertungen sind davon nicht betroffen.

§ 15 Nachweise und Kontrollen

  1. (1)

    WeTech stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO zur Verfügung. WeTech ermöglicht Überprüfungen, einschließlich Inspektionen, die vom Kunden oder einem von ihm beauftragten Prüfer durchgeführt werden, und trägt zu ihnen bei (Art. 28 Abs. 3 lit. h DSGVO).

  2. (2)

    Der Nachweis erfolgt vorrangig durch geeignete Unterlagen, insbesondere durch die aktuelle Beschreibung der Maßnahmen nach Anlage 1, durch erforderliche ergänzende Auskünfte von WeTech und durch verfügbare Zertifikate und Prüfberichte der Unterauftragsverarbeiter. Die Bearbeitung kundenspezifischer Fragebögen oder die Erstellung individueller Berichte ist über die gesetzlich erforderlichen Nachweise hinaus nur bei gesonderter Vereinbarung geschuldet. Für die Rechenzentren der Unterauftragsverarbeiter erfolgt der Nachweis durch deren Zertifikate und Prüfberichte.

  3. (3)

    Der Kunde kann außerdem eine Inspektion bei WeTech durchführen. Er kündigt sie mit angemessener Frist an, in der Regel mindestens zwei Wochen vorher. Inspektionen finden während der Geschäftszeiten von WeTech statt und dürfen den Betrieb nicht unverhältnismäßig stören. Sie finden höchstens einmal im Kalenderjahr statt, es sei denn, es besteht ein konkreter Anlass, etwa eine Verletzung des Schutzes personenbezogener Daten oder eine Anordnung der Aufsichtsbehörde.

  4. (4)

    Prüfer, die der Kunde beauftragt, müssen zur Verschwiegenheit verpflichtet sein und dürfen nicht in einem Wettbewerbsverhältnis zu WeTech stehen. Bei Inspektionen sind Geschäftsgeheimnisse von WeTech und die Daten anderer Kunden zu schützen. Der Kunde stellt WeTech das Ergebnis einer Inspektion auf Verlangen kostenfrei zur Verfügung.

  5. (5)

    Die Befugnisse der Aufsichtsbehörden bleiben unberührt.

§ 16 Vergütung von Unterstützungsleistungen

  1. (1)

    Unterstützungsleistungen nach § 11, § 12 und § 15 sind im gesetzlich erforderlichen Umfang geschuldet. Darüber hinausgehende Beratung, die Übernahme von Aufgaben des Verantwortlichen und individuelle Dokumentationen sind nur bei gesonderter Vereinbarung geschuldet. Unterstützungsleistungen nach § 11, § 12 und § 15 sowie die Ausführung von Einzelweisungen außerhalb des vereinbarten Leistungsumfangs vergütet der Kunde angemessen nach Aufwand zu den Stundensätzen nach § 32 Abs. 1 der AGB, soweit dies gesetzlich zulässig ist und sie nicht nach Absatz 2 ohne gesonderte Vergütung erbracht werden. Das gilt nicht, soweit der Aufwand durch einen Verstoß von WeTech gegen diese Vereinbarung oder gegen Datenschutzvorschriften veranlasst ist.

  2. (2)

    Nicht gesondert vergütet werden die Nutzung vereinbarter Softwarefunktionen, Meldungen nach § 13 und die Überlassung vorhandener Standardunterlagen nach § 15. Die Vergütung darf die Ausübung gesetzlicher Kontroll- und Betroffenenrechte nicht verhindern oder unverhältnismäßig erschweren. Gesetzlich erforderliche Leistungen macht WeTech nicht von einer gesonderten Beauftragung oder Vorauszahlung abhängig.

§ 17 Haftung

  1. (1)

    Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO.

  2. (2)

    Für vertragliche Schadensersatzansprüche der Parteien untereinander gilt § 11 der AGB, auch bei Verstößen gegen diese Vereinbarung. Der gesetzliche Ausgleich nach Art. 82 Abs. 5 DSGVO richtet sich nach den gesetzlichen Voraussetzungen und den jeweiligen Verantwortungsanteilen; die vertraglichen Haftungsbeschränkungen finden darauf keine Anwendung.

§ 18 Schlussbestimmungen

  1. (1)

    Änderungen dieser Vereinbarung bedürfen der ausdrücklichen Zustimmung beider Parteien; die gesetzlichen Datenschutzanforderungen müssen weiterhin erfüllt sein. Für Änderungen der Unterauftragsverarbeiter gelten § 9 und § 8 Abs. 5, für Änderungen der Maßnahmen nach Anlage 1 gilt § 7.

  2. (2)

    Ist eine Bestimmung dieser Vereinbarung unwirksam, bleibt die Vereinbarung im Übrigen wirksam. An die Stelle der unwirksamen Bestimmung tritt die gesetzliche Regelung, insbesondere die der DSGVO.

  3. (3)

    Für das anwendbare Recht und den Gerichtsstand gelten § 18 Abs. 2 der AGB und § 18 Abs. 3 der AGB.

Anlage 1Technische und organisatorische Maßnahmen

1. Überblick

  1. (1)

    Diese Anlage beschreibt die wesentlichen technischen und organisatorischen Maßnahmen von WeTech nach Art. 32 DSGVO. WeTech wählt die Maßnahmen nach dem Risiko der Verarbeitung und unter Berücksichtigung der Implementierungskosten aus. Die Beschreibung ist beispielhaft und nicht abschließend.

  2. (2)

    WeTech betreibt den Cloud-Dienst derzeit auf Servern der Hetzner Online GmbH in Rechenzentren in Deutschland. Für die Rechenzentren und die Maßnahmen der übrigen Unterauftragsverarbeiter gelten deren eigene technische und organisatorische Maßnahmen.

  3. (3)

    Beim Betrieb auf Systemen des Kunden gelten die Maßnahmen dieser Anlage nur für die Systeme von WeTech und für Fernzugriffe nach Anlage 1 Ziffer 6. Für die Sicherheit seiner eigenen Systeme sorgt der Kunde.

2. Vertraulichkeit

  1. (1)

    Die Server stehen in Rechenzentren der Hetzner Online GmbH, die nach ISO/IEC 27001 zertifiziert sind. WeTech betreibt keine eigenen Server mit Daten des Kunden in den eigenen Räumen.

  2. (2)

    Zugänge zu den Systemen von WeTech sind persönlich und durch Passwörter geschützt. Administrative Zugänge sind zusätzlich durch Mehr-Faktor-Authentifizierung geschützt, soweit der jeweilige Dienst sie anbietet. Nicht mehr benötigte Zugänge werden entzogen.

  3. (3)

    Mitarbeitende von WeTech greifen auf Daten des Kunden nur zu, soweit dies für Betrieb, Support oder Fehlerbehebung erforderlich ist. In der Software vergibt der Kunde die Rechte seiner Nutzer selbst.

  4. (4)

    Die Daten verschiedener Kunden sind im Cloud-Dienst logisch voneinander getrennt. Kunden des Kunden sehen im Kundenportal nur die Vorgänge, die ihnen zugeordnet sind.

  5. (5)

    Verbindungen zum Cloud-Dienst und zu den KI-Modellen sind mit TLS verschlüsselt. Im Übrigen setzt WeTech Verschlüsselung ein, soweit dies nach dem Risiko angemessen ist.

3. Integrität

  1. (1)

    Daten des Kunden werden über verschlüsselte Verbindungen übertragen, soweit die Gegenstelle dies unterstützt.

  2. (2)

    Daten werden nur an die Unterauftragsverarbeiter nach § 9 und die Modellanbieter nach § 8 weitergegeben, soweit WeTech nicht gesetzlich zur Herausgabe verpflichtet ist.

4. Verfügbarkeit und Wiederherstellung

  1. (1)

    Die Rechenzentren von Hetzner verfügen nach dessen Angaben über unterbrechungsfreie Stromversorgung, Klimatisierung und Brandschutz.

  2. (2)

    WeTech erstellt regelmäßig Datensicherungen des Cloud-Dienstes und hält sie für die Wiederherstellung vor. Sicherungsintervalle und Aufbewahrungsdauer richten sich nach dem Risiko der Verarbeitung und dem vereinbarten Sicherungskonzept nach § 19 Abs. 3 der AGB. Das vor Beginn der Verarbeitung festgelegte Sicherungskonzept konkretisiert diese Anlage hinsichtlich Intervallen, Aufbewahrung und Wiederherstellungsverfahren. Die Anforderungen nach Art. 32 DSGVO, insbesondere an die Wiederherstellbarkeit innerhalb angemessener Frist, bleiben unberührt.

  3. (3)

    WeTech spielt Sicherheitsaktualisierungen für die eingesetzten Systeme regelmäßig ein.

5. Organisation und Überprüfung

  1. (1)

    Die Geschäftsführung von WeTech ist für Datenschutz und Informationssicherheit verantwortlich. Sie überprüft die Maßnahmen bei Bedarf, insbesondere bei wesentlichen Änderungen der Verarbeitung, und passt sie an.

  2. (2)

    Alle Personen, die bei WeTech Zugang zu Daten des Kunden haben, sind zur Vertraulichkeit verpflichtet.

  3. (3)

    WeTech setzt nur Unterauftragsverarbeiter ein, die hinreichende Garantien für den Schutz der Daten bieten, und schließt mit ihnen Vereinbarungen zur Auftragsverarbeitung.

6. Fernzugriff bei On-Premise

  1. (1)

    WeTech greift auf Systeme des Kunden nur nach Absprache mit dem Kunden zu, über eine verschlüsselte Verbindung, die der Kunde bereitstellt oder freigibt.

  2. (2)

    WeTech greift nur auf die Systeme und Daten zu, die für die jeweilige Aufgabe erforderlich sind, und kopiert Daten nur, soweit dies für die Fehleranalyse erforderlich ist.

Anlage 2Einzelheiten der Verarbeitung

1. Cloud-Dienst

  1. (1)

    Gegenstand und Zweck: Bereitstellung und Betrieb der Software als Cloud-Dienst, insbesondere die Auswertung von Zeichnungen, Stücklisten, Arbeitsplänen und Anfragen, die Vorbereitung von Kalkulationen und Angeboten, die Anbindung an ERP-Systeme des Kunden sowie die Speicherung und Sicherung der Daten.

  2. (2)

    Art der Verarbeitung: Erheben, Erfassen, Speichern, Ordnen, Auslesen, Abfragen, Abgleichen, Auswerten mit KI-Funktionen, Übermitteln an angebundene Systeme und KI-Modelle, Bereitstellen, Sichern, Einschränken und Löschen.

  3. (3)

    Arten personenbezogener Daten:

    • Daten der Nutzer des Kunden, etwa Name, geschäftliche E-Mail-Adresse, Benutzerkennung, Rolle, Berechtigungen und Einstellungen,
    • Anmelde- und Protokolldaten, etwa Zeitpunkte, IP-Adressen und Aktionen in der Software,
    • geschäftliche Kontaktdaten von Ansprechpartnern bei Kunden, Interessenten, Lieferanten und Geschäftspartnern des Kunden, etwa Name, Firma, Funktion, E-Mail-Adresse, Telefonnummer und Anschrift,
    • Vorgangsdaten zu Anfragen, Angeboten, Aufträgen und Lieferungen, etwa Bearbeiter, Termine, Mengen, Preise, Liefer- und Versanddaten,
    • Inhalte eingebrachter Dokumente wie Zeichnungen, Stücklisten, Arbeitspläne und Anfragen, soweit sie personenbezogene Daten enthalten, etwa Namen oder Kürzel von Erstellern und Prüfern, Unterschriften und Kontaktdaten,
    • Daten aus angebundenen ERP-Systemen im vereinbarten Umfang,
    • Eingaben in KI-Funktionen und KI-Ergebnisse, soweit sie personenbezogene Daten enthalten.
  4. (4)

    Kategorien betroffener Personen:

    • Beschäftigte und sonstige Nutzer des Kunden,
    • Ansprechpartner bei Kunden und Interessenten des Kunden,
    • Ansprechpartner bei Lieferanten und sonstigen Geschäftspartnern des Kunden,
    • sonstige Personen, die in den vom Kunden eingebrachten Dokumenten und Daten genannt sind.

2. Kundenportal

  1. (1)

    Gegenstand und Zweck: Bereitstellung des Kundenportals, in dem Kunden des Kunden den Stand ihrer Anfragen, Angebote und Aufträge abrufen und mit dem Kunden kommunizieren.

  2. (2)

    Art der Verarbeitung: Erheben, Speichern, Abfragen, Bereitstellen und Anzeigen, Auswerten mit KI-Funktionen, Übermitteln an KI-Modelle, Sichern und Löschen.

  3. (3)

    Arten personenbezogener Daten:

    • Zugangsdaten, etwa Benutzerkennung und E-Mail-Adresse,
    • Name, Firma und Kontaktdaten,
    • Vorgangs- und Statusdaten, etwa zu Anfrage, Angebot, Fertigungsstand, Liefertermin, Versand und Lieferanschrift,
    • Nachrichten, Rückfragen und Dokumente im Kundenportal, einschließlich Interaktionen mit KI-Funktionen,
    • Anmelde- und Protokolldaten, etwa Zeitpunkte und IP-Adressen.
  4. (4)

    Kategorien betroffener Personen:

    • Kunden des Kunden, auch soweit sie natürliche Personen sind,
    • Beschäftigte und Ansprechpartner von Kunden des Kunden, die Zugang zum Kundenportal erhalten.

3. KI-Funktionen

  1. (1)

    Gegenstand und Zweck: Übermittlung von Inhalten an KI-Modelle, damit diese die vom Kunden angeforderten KI-Ergebnisse erzeugen (Inferenz), im Cloud-Dienst und bei On-Premise-Installationen, deren Funktionen KI-Modelle als Online-Dienst nutzen, sowie die Protokollierung der Anfragen und KI-Ergebnisse zur Überwachung, Fehleranalyse, Kostenkontrolle, Abrechnung und Qualitätssicherung der KI-Funktionen. Die betroffenen Funktionen nennt die Leistungsbeschreibung.

  2. (2)

    Art der Verarbeitung: Übermitteln, Verarbeiten durch das KI-Modell, Rückübermitteln der KI-Ergebnisse, Speichern, Auswerten und Löschen der Protokolle. Eine Nutzung zum Training oder zu anderen Zwecken findet nach § 8 nicht statt.

  3. (3)

    Speicherdauer der Protokolle: nach den zweckbezogenen Kriterien in § 8 Abs. 6. Für eine Inhaltsprotokollierung bei der KI-Plattform gelten die dort genannten Bedingungen. In beiden Fällen sind wirksame Löschweisungen und die gesetzlichen Löschpflichten nach § 14 zu beachten.

  4. (4)

    Arten personenbezogener Daten und Kategorien betroffener Personen: die in Anlage 2 Ziffer 1 und Anlage 2 Ziffer 2 genannten, soweit sie für die jeweilige Aufgabe an ein KI-Modell übermittelt werden.

4. Support, Pflege und Dienstleistungen

  1. (1)

    Gegenstand und Zweck: Bearbeitung von Supportanfragen per E-Mail, Fehleranalyse und Fehlerbehebung, Pflege, Fernwartung sowie Dienstleistungen wie Einrichtung, Datenübernahme, Anbindung an ERP-Systeme und Schulungen. Das gilt für den Cloud-Dienst und für den Betrieb auf Systemen des Kunden.

  2. (2)

    Art der Verarbeitung: Einsehen, Auslesen, Abfragen, Kopieren zur Fehleranalyse, Übernehmen, Berichtigen und Löschen, jeweils nur im erforderlichen Umfang.

  3. (3)

    Arten personenbezogener Daten:

    • die in Anlage 2 Ziffer 1 und Anlage 2 Ziffer 2 genannten Daten, soweit WeTech bei der jeweiligen Leistung Zugriff auf sie erhält, auch wenn der Kunde die Software auf eigenen Systemen betreibt,
    • Inhalte und Anhänge von Supportanfragen, etwa Bildschirmfotos, Beispieldokumente, Protokolldateien und Datenbankauszüge,
    • Datenbestände, die WeTech bei einer Datenübernahme oder Anbindung verarbeitet.
  4. (4)

    Kategorien betroffener Personen: die in Anlage 2 Ziffer 1 und Anlage 2 Ziffer 2 genannten.

5. Besondere Kategorien personenbezogener Daten

Eine Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO und von Daten nach Art. 10 DSGVO ist nicht vorgesehen. Es gilt § 5 Abs. 4.

6. Ort der Verarbeitung

  1. (1)

    Der Cloud-Dienst einschließlich der Datensicherungen wird in Rechenzentren in Deutschland betrieben. Support und Dienstleistungen erbringt WeTech von Deutschland aus.

  2. (2)

    Die Unterauftragsverarbeiter verarbeiten Daten an den Orten, die in der Liste der Unterauftragsverarbeiter genannt sind. Für Übermittlungen in Drittländer gilt § 10.