← Spartan Intelligence

Vertrag zur Auftragsverarbeitung

Muster für Unternehmer-Kunden von „Einrichten lassen“ sowie „Betreuung und Updateservice“ · Stand: Oktober 2026. Wir schicken dir den Vertrag vor dem Starttermin zum Unterschreiben. Wer den KI-Butler rein privat nutzt, braucht ihn nicht.

zwischen ____________________ (Name, Anschrift) – „Verantwortlicher“

und Coopera Vita eG, Geschäftsbereich Spartan Intelligence, Tiefenbachwiesen 26, 61350 Bad Homburg, vertreten durch den Vorstand Emily Schäfer – „Auftragsverarbeiter“

§ 1 Gegenstand und Dauer

  1. Der Auftragsverarbeiter richtet für den Verantwortlichen dessen KI-Butler auf dessen eigenem Server ein („Einrichten lassen“) und betreut ihn, falls vereinbart („Betreuung“). Dabei kann er personenbezogene Daten zur Kenntnis nehmen oder verarbeiten.
  2. Grundlage sind die Allgemeinen Geschäftsbedingungen und die Leistungsbeschreibung („Hauptvertrag“).
  3. Dieser Vertrag gilt, solange der Auftragsverarbeiter Zugang zum Server des Verantwortlichen hat, und endet mit der Entfernung dieses Zugangs.

§ 2 Art, Zweck und Umfang der Verarbeitung

PunktInhalt
ArtEinrichten, Konfigurieren, Prüfen, Warten und Fehlerbehebung des Butlers; dabei Lesen von Konfigurations- und Protokolldateien
ZweckErbringung der Leistungen aus dem Hauptvertrag
DatenartenE-Mails und Mail-Metadaten, Kalendereinträge, Kontakte, Notizen und Gesprächsverläufe mit dem Butler, Erinnerungen, Protokolldaten, IP-Adressen
Betroffeneder Verantwortliche selbst, seine Kunden, Geschäftspartner, Kontakte und sonstige Personen, die in seinen Mails und Terminen vorkommen
Ortausschließlich auf dem Server des Verantwortlichen; keine Kopien beim Auftragsverarbeiter

§ 3 Weisungen

  1. Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Weisungen sind der Hauptvertrag und Anweisungen per E-Mail.
  2. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, sagt er das unverzüglich.

§ 4 Pflichten des Auftragsverarbeiters

  1. Er setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind.
  2. Er trifft die technischen und organisatorischen Maßnahmen aus Anlage 1.
  3. Er unterstützt den Verantwortlichen bei Anfragen Betroffener (Art. 15–22 DSGVO), bei der Sicherheit der Verarbeitung, bei Meldungen von Datenpannen und bei einer Datenschutz-Folgenabschätzung, soweit es um seine Arbeiten geht.
  4. Er meldet eine Verletzung des Schutzes personenbezogener Daten, die seine Arbeiten betrifft, unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis.
  5. Er nimmt Daten nicht auf eigene Geräte mit, wertet sie nicht für eigene Zwecke aus und gibt sie nicht an Dritte weiter.

§ 5 Unterauftragsverarbeiter

  1. Der Verantwortliche genehmigt die Unterauftragsverarbeiter aus Anlage 2.
  2. Neue Unterauftragsverarbeiter kündigt der Auftragsverarbeiter mindestens 14 Tage vorher per E-Mail an. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen.
  3. Die Anbieter, mit denen der Verantwortliche selbst Verträge hat (Server, Netz, KI, Sprache, Kalender, Mail), sind keine Unterauftragsverarbeiter des Auftragsverarbeiters. Mit ihnen schließt der Verantwortliche eigene Verträge zur Auftragsverarbeitung.

§ 6 Kontrollrechte

  1. Der Verantwortliche kann die Einhaltung dieses Vertrags prüfen, durch Auskünfte, Unterlagen oder nach Absprache vor Ort.
  2. Da der Auftragsverarbeiter nur auf dem Server des Verantwortlichen arbeitet, kann dieser die Zugriffe jederzeit selbst in den Server-Protokollen prüfen.

§ 7 Ende des Auftrags

  1. Am Ende entfernt der Auftragsverarbeiter seinen Zugang gemeinsam mit dem Verantwortlichen und bestätigt das per E-Mail.
  2. Er löscht etwaige Notizen mit personenbezogenen Daten und bestätigt auch das. Eine Rückgabe von Daten entfällt, weil alle Daten auf dem Server des Verantwortlichen bleiben.

§ 8 Haftung, Schlussbestimmungen

  1. Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gilt der Hauptvertrag.
  2. Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag vor, soweit es um Datenschutz geht.
  3. Änderungen bedürfen der Textform. Es gilt deutsches Recht.

Anlage 1: Technische und organisatorische Maßnahmen

BereichMaßnahme
Zugang zum Servereigener SSH-Schlüssel nur für diesen Kunden, kein Passwort-Login; Zugang ausschließlich über das private Netz (Tailscale) des Kunden; befristet, am Ende gemeinsam entfernt
Zugangsdatenkeine Passwörter oder API-Schlüssel des Kunden beim Auftragsverarbeiter; der Kunde trägt sie selbst ein
ArbeitsgerätMac mit Festplattenverschlüsselung (FileVault), Bildschirmsperre, aktuellen Updates; SSH-Schlüssel passwortgeschützt
KontenZwei-Faktor-Anmeldung für alle Konten, die der Auftragsverarbeiter für die Arbeit nutzt (Mail, Zoom, Kalender, Tailscale)
Personennur namentlich benannte, zur Vertraulichkeit verpflichtete Personen
Datenminimierungkeine Kopien, Exporte oder Screenshots von Kundendaten; Fehlersuche direkt auf dem Server
NachvollziehbarkeitZugriffe stehen in den Server-Protokollen des Kunden; geänderte Einstellungen werden in der Abschluss-Mail aufgelistet
VideotermineZoom mit Warteraum, keine Aufzeichnung, keine Transkription
PannenMeldung an den Kunden innerhalb von 24 Stunden; bei Verdacht sofortige Sperrung des eigenen Zugangs

Anlage 2: Unterauftragsverarbeiter

AnbieterLeistungOrt der Verarbeitung
Zoom Communications, Inc., San Jose, USAVideotermine mit BildschirmfreigabeUSA, Zertifizierung nach EU-US Data Privacy Framework
Sendinblue SAS (Brevo), Paris, FrankreichTerminbuchungEU
Google Ireland Limited, Dublin, IrlandKalender für Terminplanung, E-Mail-KommunikationEU/USA, Data Privacy Framework
ALL-INKL.COM – Neue Medien Münnich, FriedersdorfE-Mail-Postfach kontakt@spartan-intelligence.comDeutschland

Diese Anbieter erhalten nur Kontakt- und Termindaten sowie im Videotermin geteilte Bildschirminhalte, keine Inhalte vom Server des Kunden.

Ort, Datum, Unterschrift VerantwortlicherOrt, Datum, Unterschrift Coopera Vita eG

Drucken oder als PDF speichern