← Spartan IntelligenceVertrag zur Auftragsverarbeitung
Muster für Unternehmer-Kunden von „Einrichten lassen“ sowie „Betreuung und Updateservice“ · Stand: Oktober 2026. Wir schicken dir den Vertrag vor dem Starttermin zum Unterschreiben. Wer den KI-Butler rein privat nutzt, braucht ihn nicht.
zwischen ____________________ (Name, Anschrift) – „Verantwortlicher“
und Coopera Vita eG, Geschäftsbereich Spartan Intelligence, Tiefenbachwiesen 26, 61350 Bad Homburg, vertreten durch den Vorstand Emily Schäfer – „Auftragsverarbeiter“
§ 1 Gegenstand und Dauer
- Der Auftragsverarbeiter richtet für den Verantwortlichen dessen KI-Butler auf dessen eigenem Server ein („Einrichten lassen“) und betreut ihn, falls vereinbart („Betreuung“). Dabei kann er personenbezogene Daten zur Kenntnis nehmen oder verarbeiten.
- Grundlage sind die Allgemeinen Geschäftsbedingungen und die Leistungsbeschreibung („Hauptvertrag“).
- Dieser Vertrag gilt, solange der Auftragsverarbeiter Zugang zum Server des Verantwortlichen hat, und endet mit der Entfernung dieses Zugangs.
§ 2 Art, Zweck und Umfang der Verarbeitung
| Punkt | Inhalt |
|---|
| Art | Einrichten, Konfigurieren, Prüfen, Warten und Fehlerbehebung des Butlers; dabei Lesen von Konfigurations- und Protokolldateien |
| Zweck | Erbringung der Leistungen aus dem Hauptvertrag |
| Datenarten | E-Mails und Mail-Metadaten, Kalendereinträge, Kontakte, Notizen und Gesprächsverläufe mit dem Butler, Erinnerungen, Protokolldaten, IP-Adressen |
| Betroffene | der Verantwortliche selbst, seine Kunden, Geschäftspartner, Kontakte und sonstige Personen, die in seinen Mails und Terminen vorkommen |
| Ort | ausschließlich auf dem Server des Verantwortlichen; keine Kopien beim Auftragsverarbeiter |
§ 3 Weisungen
- Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind der Hauptvertrag und Anweisungen per E-Mail.
- Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, sagt er das unverzüglich.
§ 4 Pflichten des Auftragsverarbeiters
- Er setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind.
- Er trifft die technischen und organisatorischen Maßnahmen aus Anlage 1.
- Er unterstützt den Verantwortlichen bei Anfragen Betroffener (Art. 15–22 DSGVO), bei der Sicherheit der Verarbeitung, bei Meldungen von Datenpannen und bei einer Datenschutz-Folgenabschätzung, soweit es um seine Arbeiten geht.
- Er meldet eine Verletzung des Schutzes personenbezogener Daten, die seine Arbeiten betrifft, unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis.
- Er nimmt Daten nicht auf eigene Geräte mit, wertet sie nicht für eigene Zwecke aus und gibt sie nicht an Dritte weiter.
§ 5 Unterauftragsverarbeiter
- Der Verantwortliche genehmigt die Unterauftragsverarbeiter aus Anlage 2.
- Neue Unterauftragsverarbeiter kündigt der Auftragsverarbeiter mindestens 14 Tage vorher per E-Mail an. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
- Die Anbieter, mit denen der Verantwortliche selbst Verträge hat (Server, Netz, KI, Sprache, Kalender, Mail), sind keine Unterauftragsverarbeiter des Auftragsverarbeiters. Mit ihnen schließt der Verantwortliche eigene Verträge zur Auftragsverarbeitung.
§ 6 Kontrollrechte
- Der Verantwortliche kann die Einhaltung dieses Vertrags prüfen, durch Auskünfte, Unterlagen oder nach Absprache vor Ort.
- Da der Auftragsverarbeiter nur auf dem Server des Verantwortlichen arbeitet, kann dieser die Zugriffe jederzeit selbst in den Server-Protokollen prüfen.
§ 7 Ende des Auftrags
- Am Ende entfernt der Auftragsverarbeiter seinen Zugang gemeinsam mit dem Verantwortlichen und bestätigt das per E-Mail.
- Er löscht etwaige Notizen mit personenbezogenen Daten und bestätigt auch das. Eine Rückgabe von Daten entfällt, weil alle Daten auf dem Server des Verantwortlichen bleiben.
§ 8 Haftung, Schlussbestimmungen
- Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gilt der Hauptvertrag.
- Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag vor, soweit es um Datenschutz geht.
- Änderungen bedürfen der Textform. Es gilt deutsches Recht.
Anlage 1: Technische und organisatorische Maßnahmen
| Bereich | Maßnahme |
|---|
| Zugang zum Server | eigener SSH-Schlüssel nur für diesen Kunden, kein Passwort-Login; Zugang ausschließlich über das private Netz (Tailscale) des Kunden; befristet, am Ende gemeinsam entfernt |
| Zugangsdaten | keine Passwörter oder API-Schlüssel des Kunden beim Auftragsverarbeiter; der Kunde trägt sie selbst ein |
| Arbeitsgerät | Mac mit Festplattenverschlüsselung (FileVault), Bildschirmsperre, aktuellen Updates; SSH-Schlüssel passwortgeschützt |
| Konten | Zwei-Faktor-Anmeldung für alle Konten, die der Auftragsverarbeiter für die Arbeit nutzt (Mail, Zoom, Kalender, Tailscale) |
| Personen | nur namentlich benannte, zur Vertraulichkeit verpflichtete Personen |
| Datenminimierung | keine Kopien, Exporte oder Screenshots von Kundendaten; Fehlersuche direkt auf dem Server |
| Nachvollziehbarkeit | Zugriffe stehen in den Server-Protokollen des Kunden; geänderte Einstellungen werden in der Abschluss-Mail aufgelistet |
| Videotermine | Zoom mit Warteraum, keine Aufzeichnung, keine Transkription |
| Pannen | Meldung an den Kunden innerhalb von 24 Stunden; bei Verdacht sofortige Sperrung des eigenen Zugangs |
Anlage 2: Unterauftragsverarbeiter
| Anbieter | Leistung | Ort der Verarbeitung |
|---|
| Zoom Communications, Inc., San Jose, USA | Videotermine mit Bildschirmfreigabe | USA, Zertifizierung nach EU-US Data Privacy Framework |
| Sendinblue SAS (Brevo), Paris, Frankreich | Terminbuchung | EU |
| Google Ireland Limited, Dublin, Irland | Kalender für Terminplanung, E-Mail-Kommunikation | EU/USA, Data Privacy Framework |
| ALL-INKL.COM – Neue Medien Münnich, Friedersdorf | E-Mail-Postfach kontakt@spartan-intelligence.com | Deutschland |
Diese Anbieter erhalten nur Kontakt- und Termindaten sowie im Videotermin geteilte Bildschirminhalte, keine Inhalte vom Server des Kunden.
Ort, Datum, Unterschrift VerantwortlicherOrt, Datum, Unterschrift Coopera Vita eG
Drucken oder als PDF speichern