Auftragsverarbeitungs-Vertrag (AVV) — Vorlage
Diese Seite stellt eine Mustervorlage nach Art. 28 Abs. 3 DSGVO für die Verarbeitung personenbezogener Daten im Rahmen der Plattform Aequitas AI bereit. Sie richtet sich an Rechtsanwaltskanzleien, Rechtsabteilungen und sonstige Verantwortliche, die Aequitas AI zur Bearbeitung von Mandanten- oder Beschäftigtendaten einsetzen.
Vor produktivem Einsatz ist der Vertrag individuell zu konkretisieren und durch eine autorisierte Person beider Parteien rechtsverbindlich abzuschließen. Eine ausgefüllte und unterschrieben Fassung erhalten Sie auf Anfrage an kontakt@aequitas-ai.de.
1. Gegenstand und Dauer der Verarbeitung
Gegenstand: Verarbeitung personenbezogener Daten, die der Verantwortliche in das System eingibt oder einbringen lässt, im Rahmen der Nutzung der Plattform Aequitas AI als Arbeits- und Assistenzwerkzeug für juristische Tätigkeiten.
Dauer: entspricht der Laufzeit des Hauptvertrags zwischen den Parteien (siehe AGB).
2. Art und Zweck der Verarbeitung
- Speichern und Verarbeiten der eingegebenen Texte und Dateianhänge.
- Übermittlung an die in Ziffer 6 genannten KI-Modell-Anbieter zur Erzeugung von Vorschlags- bzw. Antworttexten.
- Persistieren der Chat-Historie zur Wiederverwendung durch den Verantwortlichen.
- Protokollierung von Anfragen, Antworten und Nutzungsstatistiken zur technischen Steuerung.
3. Art der Daten und Kreis der Betroffenen
Der Verantwortliche entscheidet eigenständig über Inhalt und Umfang der eingegebenen Daten. Üblicherweise umfassen die verarbeiteten Datenkategorien:
- Stammdaten der Beschäftigten / Bevollmächtigten des Verantwortlichen (Account-Inhaber).
- Inhaltsdaten (Text, ggf. Dateianhänge), die der Verantwortliche eingibt.
- Soweit eingegeben: Mandanten-, Gegner- oder Vertragspartnerdaten Dritter.
Werden besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) eingegeben, hat der Verantwortliche eigenständig dafür eine Rechtsgrundlage sicherzustellen (Einwilligung, gesetzliche Erlaubnis, etc.). Der Auftragnehmer empfiehlt vor jeder Eingabe von Mandantennamen, Aktenzeichen oder vergleichbaren Klar-Identifikatoren eine Pseudonymisierung. Für strukturell vertrauliche Mandatsakten empfiehlt der Auftragnehmer die Nutzung einer in den Räumen des Verantwortlichen installierten lokalen KI-Umgebung.
4. Pflichten des Auftragsverarbeiters
- Verarbeitung ausschließlich nach dokumentierter Weisung des Verantwortlichen (Art. 28 Abs. 3 lit. a).
- Verschwiegenheitsverpflichtung aller Mitarbeiter und beauftragten Dienstleister (Art. 28 Abs. 3 lit. b; § 43e Abs. 2 BRAO).
- Umsetzung der technischen und organisatorischen Maßnahmen (TOM) nach Art. 32 DSGVO — siehe Anlage 1.
- Meldung von Datenschutzverletzungen unverzüglich, spätestens binnen 24 Stunden ab Kenntnis (über die in Art. 33 DSGVO geforderte 72-Stunden-Frist hinausgehend).
- Unterstützung bei Betroffenenanfragen, DSFA und Aufsichtsbehördenmeldungen (Art. 28 Abs. 3 lit. e und f).
- Löschung oder — auf Wunsch des Verantwortlichen — Rückgabe aller verarbeiteten Daten nach Beendigung der Verarbeitung; Bestätigung in Textform.
5. Technisch-organisatorische Maßnahmen (Anlage 1, Art. 32 DSGVO)
5.1 Vertraulichkeit
- Hosting im Rechenzentrum Hetzner Falkenstein (Deutschland) — Zutrittskontrolle durch den Hosting-Provider.
- Zugangskontrolle: Passwort-Hashing (bcrypt 12 Runden), TOTP-2FA, Session-Rotation, Account-Lockout.
- Zugriffskontrolle: Role-Based Access (Nutzer / Admin); Prinzip der minimalen Rechte; Audit-Log auf Admin-Aktionen.
- Pseudonymisierung: IP-Adressen werden nur als SHA-256-Hash mit Salt gespeichert.
5.2 Integrität
- Eingabekontrolle: nachvollziehbare Änderungen an Account- und Inhaltsdaten.
- Weitergabekontrolle: TLS 1.3 für alle Verbindungen; HSTS-Preload.
- HTTP-Header: Content-Security-Policy, X-Frame-Options DENY, Permissions-Policy, Referrer-Policy.
5.3 Verfügbarkeit und Belastbarkeit
- Regelmäßige Backups in derselben EU-Region.
- Wiederherstellbarkeit der Datenbank über SQLite-WAL und Snapshot-Backups.
- Laufendes System-Monitoring und Process-Manager (pm2) zur automatischen Wiederherstellung bei Prozess-Abstürzen.
5.4 Verfahren zur regelmäßigen Überprüfung
- Dokumentation der eingesetzten Modelle und Subprocessor in der Datenschutzerklärung sowie hier in Ziffer 6.
- Periodische Sicherheits-Reviews und Updates der Abhängigkeiten.
- Rate-Limits und Brute-Force-Schutz auf Authentication-Endpunkten.
6. Unterauftragsverarbeiter (Subprocessor-Liste)
Der Auftragsverarbeiter setzt die nachfolgenden Unterauftragsverarbeiter ein (Stand: April 2026). Eine Aktualisierung wird dem Verantwortlichen mit einer Vorlauffrist von mindestens 30 Tagen angezeigt; der Verantwortliche kann dieser innerhalb von 30 Tagen aus einem berechtigten Grund widersprechen.
| Unterauftragnehmer | Sitz | Zweck | Rechtsgrundlage Drittland |
|---|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, DE — RZ Falkenstein | Hosting (Server, Speicher, Backups) | kein Drittland |
| OpenAI Ireland Ltd. / OpenAI L.L.C. | Dublin, IE / San Francisco, USA | KI-Modelle (GPT-Familie) für Standard- und Klausur-Antworten | EU-US DPF (USA), ergänzend SCC |
| Anthropic PBC | San Francisco, USA | KI-Modelle (Claude-Familie) für Tiefen-Antworten und Streitstände | SCC (Art. 46 Abs. 2 lit. c DSGVO) |
| Perplexity AI Inc. | San Francisco, USA | Web-Recherche im Deep-Research-Modus | SCC |
| Resend Inc. | San Francisco, USA | Versand transaktionaler E-Mails (Verifizierung, Reset) | SCC |
Mit allen drei KI-Anbietern bestehen Geschäftsverträge mit aktivierter Daten-Nicht-Verwendung zu Trainingszwecken; bei OpenAI gilt zusätzlich eine maximale Aufbewahrungsfrist von 30 Tagen zur Missbrauchserkennung. Mit Hetzner und Resend bestehen jeweils eigene Auftragsverarbeitungsverträge nach Art. 28 DSGVO.
7. Rechte des Verantwortlichen
- Auskunft über den Status der Verarbeitung (Art. 28 Abs. 3 lit. h).
- Anordnung von Korrekturen, Einschränkungen oder Löschungen.
- Audit-Rechte: nach angemessener Vorankündigung (mindestens 30 Tage) und in zumutbarem Umfang. Audits können auch durch unabhängige zertifizierte Auditoren erfolgen; Kosten trägt grundsätzlich der Verantwortliche.
- Weisungs- und Kontrollrechte gem. Art. 28 Abs. 3 lit. h DSGVO.
8. Berufsrechtliche Pflichten (Anwaltschaft)
Soweit der Verantwortliche Mitglied einer Rechtsanwaltskammer ist, sind zusätzlich § 43a BRAO (Verschwiegenheitspflicht), § 203 StGB (Verletzung von Privatgeheimnissen) und § 43e BRAO (Inanspruchnahme von Dienstleistern) zu beachten. Der Auftragsverarbeiter verpflichtet seine Mitarbeitenden und die in Ziffer 6 aufgeführten Subprocessor durch entsprechende Vertragsklauseln zur berufsbezogenen Verschwiegenheit nach § 43e Abs. 2 BRAO. Ergänzend bietet der Auftragsverarbeiter die Installation einer lokalen KI-Umgebung in den Räumen des Verantwortlichen an, mit der mandatssensitive Inhalte ohne Übermittlung an Dritte verarbeitet werden können.
9. Haftung
Für die Haftung gelten die Regelungen des Hauptvertrags sowie Art. 82 DSGVO. Der Auftragsverarbeiter haftet für Schäden, die er durch eine der DSGVO zuwiderlaufende Verarbeitung verursacht hat; die Haftung gegenüber Betroffenen bleibt unberührt. Eine Inanspruchnahme aus § 43a BRAO oder § 203 StGB durch den Verantwortlichen oder Dritte berührt das Innenverhältnis zwischen den Parteien nicht.
10. Beendigung und Löschung
Bei Beendigung des Hauptvertrags löscht der Auftragsverarbeiter alle ihm überlassenen oder im Auftrag verarbeiteten personenbezogenen Daten innerhalb von 30 Tagen nach Beendigung — sofern der Verantwortliche nicht innerhalb dieser Frist eine Rückgabe in einem maschinenlesbaren Format anfordert. Über die Löschung wird in Textform ein Nachweis erteilt.
11. Schlussbestimmungen
- Änderungen und Ergänzungen bedürfen der Textform (§ 126b BGB).
- Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.
- Gerichtsstand und anwendbares Recht: gemäß Hauptvertrag, hilfsweise gilt deutsches Recht und der Sitz des Auftragsverarbeiters.