Vertrag zur Auftragsverarbeitung – AI Marketing OS und AI Sales OS

Für Kunden von „AI Marketing OS“ (app.spartan-intelligence.com) und „AI Sales OS“ (sales.spartan-intelligence.com) · Stand: Oktober 2026

Dieser Vertrag wird mit der Buchung bzw. mit der Annahme des Angebots Bestandteil des Hauptvertrags. Der Kunde kann ihn jederzeit auf dieser Seite abrufen, speichern und ausdrucken.

zwischen dem Kunden laut Buchung bzw. Angebot – „Verantwortlicher“

und Coopera Vita eG, Geschäftsbereich Spartan Intelligence, Tiefenbachwiesen 26, 61350 Bad Homburg, vertreten durch den Vorstand Emily Schäfer – „Auftragsverarbeiter“

§ 1 Gegenstand und Dauer

  1. Der Auftragsverarbeiter stellt dem Verantwortlichen die Software „AI Marketing OS“ bzw. „AI Sales OS“ als Online-Dienst bereit. Dabei verarbeitet er personenbezogene Daten, die der Verantwortliche in seinen Arbeitsbereich einbringt oder dort mit der Software erzeugt, in dessen Auftrag.
  2. Grundlage sind die Allgemeinen Geschäftsbedingungen für AI Marketing OS und AI Sales OS und gegebenenfalls das Angebot („Hauptvertrag“).
  3. Dieser Vertrag gilt für die Laufzeit des Hauptvertrags und darüber hinaus, bis der Auftragsverarbeiter alle Daten des Verantwortlichen nach § 8 gelöscht hat.
  4. Nicht Gegenstand dieses Vertrags sind Daten zu Konto, Vertrag und Abrechnung des Verantwortlichen selbst (z. B. Name des Ansprechpartners, Anmelde-E-Mail, Rechnungsdaten). Für diese ist der Auftragsverarbeiter selbst Verantwortlicher; es gilt seine Datenschutzerklärung.

§ 2 Art, Zweck und Umfang der Verarbeitung

PunktInhalt
Artim AI Marketing OS: Speichern, Anzeigen, Bearbeiten, Versionieren, Exportieren und Löschen der Inhalte im Arbeitsbereich; im AI Sales OS Speichern, Anzeigen, Bearbeiten und Löschen der Arbeitsdaten, gemeinsam für alle Nutzer des Arbeitsbereichs; in beiden Apps: Übermittlung von Eingaben an KI-Anbieter zur Erzeugung von Vorschlägen und Rückgabe der Ergebnisse; auf Veranlassung des Verantwortlichen Übermittlung freigegebener Inhalte an von ihm verbundene Konten (z. B. LinkedIn)
ZweckBereitstellung der Software und Erbringung der Leistungen aus dem Hauptvertrag, einschließlich Support und Fehlerbehebung
Datenartenim AI Sales OS: Onboarding-Angaben (z. B. Team, Segmente, Gebiete), Namen von Teammitgliedern, Coaching-Beobachtungen, Discovery-Felder, Follow-up-Entwürfe und sonstige Freitexte, Eingaben an die KI (z. B. Firmen- und Dealnamen, Angaben aus den Ansichten), KI-Ergebnisse und das Protokoll der KI-Läufe mit den darin enthaltenen Angaben zu Personen; im AI Marketing OS: Inhalte, die der Verantwortliche eingibt oder hochlädt (z. B. Texte, Entwürfe, Markenangaben, Notizen), darin enthaltene Namen, Kontaktdaten, Berufsangaben und sonstige Angaben zu Personen; KI-Ergebnisse; Versionsstände; Entwürfe, Einstellungen und Unternehmenskontext des Arbeitsbereichs; bei verbundenem LinkedIn-Konto die Verbindungsdaten (Profilkennung, Anzeigename, verschlüsseltes Zugangstoken, Berechtigungsumfang) und je Beitrag Inhalts-ID, LinkedIn-Beitrags-ID und Status; Protokoll der Aktionen im Arbeitsbereich (Anmeldung, Abmeldung, Passwortänderung, Freigaben)
BetroffeneNutzer des Verantwortlichen (Inhaber, Beschäftigte, Beauftragte); Kunden, Interessenten, Geschäftspartner und sonstige Personen, die in den Inhalten des Verantwortlichen vorkommen
Besondere Kategorien (Art. 9 DSGVO)nicht vorgesehen; der Verantwortliche bringt solche Daten nicht ein
OrtDatenbank in der EU (Frankfurt am Main); KI-Verarbeitung in den USA (siehe Anlage 2 und § 6)

§ 3 Weisungen

  1. Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen, auch bei Übermittlungen in ein Drittland, es sei denn, er ist gesetzlich dazu verpflichtet; dann teilt er dem Verantwortlichen die Pflicht vorher mit, soweit das Gesetz das nicht verbietet.
  2. Weisungen sind der Hauptvertrag, die Bedienung der Software durch den Verantwortlichen (z. B. Freigabe, Export, Löschung, Verbinden eines Kontos) und Anweisungen in Textform an support@spartan-intelligence.com.
  3. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, sagt er das unverzüglich. Er darf die Ausführung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.

§ 4 Pflichten des Auftragsverarbeiters

  1. Er setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.
  2. Er trifft die technischen und organisatorischen Maßnahmen aus Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu senken.
  3. Er unterstützt den Verantwortlichen bei Anfragen Betroffener (Art. 15–22 DSGVO), bei der Sicherheit der Verarbeitung, bei Meldungen von Datenpannen und bei einer Datenschutz-Folgenabschätzung (Art. 32–36 DSGVO), soweit es um seine Verarbeitung geht. Viele Anfragen kann der Verantwortliche selbst in der Software erledigen (Export, Löschung).
  4. Er meldet eine Verletzung des Schutzes personenbezogener Daten, die Daten des Verantwortlichen betrifft, unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie ihm vorliegen.
  5. Er verarbeitet die Daten nicht für eigene Zwecke. Insbesondere verwendet er sie nicht zum Training von KI-Modellen und lässt sie von den KI-Anbietern nicht dafür verwenden.
  6. Er benennt dem Verantwortlichen einen Ansprechpartner für den Datenschutz: support@spartan-intelligence.com.

§ 5 Unterauftragsverarbeiter

  1. Der Verantwortliche genehmigt die Unterauftragsverarbeiter aus Anlage 2.
  2. Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf Datenschutzpflichten, die diesem Vertrag im Wesentlichen entsprechen.
  3. Neue oder zu ersetzende Unterauftragsverarbeiter kündigt der Auftragsverarbeiter mindestens 14 Tage vorher per E-Mail an. Der Verantwortliche kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Hält der Auftragsverarbeiter an der Änderung fest, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
  4. Anbieter, bei denen der Verantwortliche selbst ein Konto hat und das er mit der Software verbindet (z. B. LinkedIn), sind keine Unterauftragsverarbeiter des Auftragsverarbeiters. Die Übermittlung dorthin erfolgt auf Weisung des Verantwortlichen; das Verhältnis zu diesem Anbieter regelt der Verantwortliche selbst.

§ 6 Übermittlung in Drittländer

  1. Eine Verarbeitung außerhalb der EU bzw. des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
  2. Die KI-Verarbeitung durch Anthropic findet in den USA statt. Grundlage der Übermittlung sind die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), die Teil des Datenverarbeitungszusatzes (Data Processing Addendum) in den kommerziellen Geschäftsbedingungen von Anthropic sind.
  3. Die Datenbank liegt bei Supabase in der Region Frankfurt am Main (eu-central-1), im Projekt der Organisation der Coopera Vita eG. Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung (Data Processing Addendum, einbezogen über die Nutzungsbedingungen von Supabase) einschließlich der EU-Standardvertragsklauseln für den Fall, dass Supabase aus einem Drittland auf Daten zugreift.

§ 7 Kontrollrechte

  1. Der Verantwortliche kann die Einhaltung dieses Vertrags prüfen, in erster Linie durch Auskünfte und Unterlagen des Auftragsverarbeiters (z. B. Beschreibung der Maßnahmen, Nachweise der Unterauftragsverarbeiter), nach rechtzeitiger Absprache auch vor Ort während der Geschäftszeiten und ohne Störung des Betriebs.
  2. Für Prüfungen bei Unterauftragsverarbeitern genügen deren veröffentlichte Prüfberichte und Zertifikate, soweit sie vorliegen.
  3. Den Aufwand einer Vor-Ort-Prüfung trägt jede Seite selbst.

§ 8 Ende des Auftrags, Rückgabe und Löschung

  1. Während der Laufzeit kann der Verantwortliche seine Daten selbst löschen und im AI Marketing OS selbst exportieren. Für das AI Sales OS stellt der Auftragsverarbeiter auf Anfrage eine Kopie der Daten bereit.
  2. Nach Ende des Hauptvertrags löscht der Auftragsverarbeiter die Daten des Verantwortlichen, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht, und bestätigt die Löschung auf Wunsch in Textform. Nach Vertragsende löscht er den Arbeitsbereich spätestens nach 30 Tagen; der Export ist bis zum Vertragsende möglich. Protokoll-, KI-Lauf- und Nutzungsdaten löscht er automatisch nach 12 Monaten. In den täglichen Sicherungen des Hosting-Dienstleisters können Daten noch einige Tage enthalten sein, bis sie überschrieben werden.

§ 9 Haftung, Schlussbestimmungen

  1. Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gilt der Hauptvertrag.
  2. Bei Widersprüchen geht dieser Vertrag dem Hauptvertrag vor, soweit es um Datenschutz geht.
  3. Änderungen bedürfen der Textform. Es gilt deutsches Recht. Gerichtsstand wie im Hauptvertrag.

Anlage 1: Technische und organisatorische Maßnahmen

Aufgeführt sind nur Maßnahmen, die nach dem Stand vom 10.10.2026 belegt sind. Was nicht vorhanden ist, wird hier nicht zugesagt.

BereichMaßnahme
DatenhaltungDatenbank und Anmeldung bei Supabase in der Region Frankfurt am Main (eu-central-1)
Zugriffskontrolle in der DatenbankRow Level Security auf allen Tabellen; Zugriff auf Daten eines Arbeitsbereichs nur für Nutzer, die Mitglied dieses Arbeitsbereichs sind
Server-Schlüsselder Server-Schlüssel der Datenbank steht nur in der Server-Funktion bei Supabase, nie im Browser
KI-AufrufeAufrufe an den KI-Anbieter laufen über die eigene Server-Funktion, nicht direkt aus dem Browser; die Zugangsschlüssel zum KI-Anbieter liegen nicht im Browser
TransportverschlüsselungApp nur per HTTPS mit HSTS (Zertifikat von Let's Encrypt, Hosting ALL-INKL.COM); Verbindungen zu Supabase, Stripe und Anthropic nur per HTTPS
Verschlüsselung gespeicherter DatenDatenbankverschlüsselung durch die Supabase-Plattform; Zugangsschlüssel zu LinkedIn zusätzlich auf Anwendungsebene mit AES-256-GCM verschlüsselt; Webhook-Geheimnisse und API-Schlüssel nicht im Klartext in der Datenbank
AnmeldungAnmeldung über Supabase Auth; Passwort mit mindestens 8 Zeichen; Prüfung neuer Passwörter auf bekannt gewordene (geleakte) Passwörter; Zwei-Faktor-Anmeldung für Nutzer optional verfügbar (Authenticator-App, TOTP; der Arbeitsbereich lädt erst nach Eingabe des Codes); Sitzung im Speicher des Browsers (Local Storage bzw. Session Storage), keine Cookies; beim Abmelden werden die Daten des Arbeitsbereichs aus dem Browser gelöscht
ProtokollierungProtokoll, an das nur angefügt werden kann (append-only), für Anmeldung, Abmeldung, Passwortänderung und Freigaben; die Server-Funktion protokolliert nur Fehlermeldungen ohne Nutzerinhalte
Speicherbegrenzungtägliche automatische Löschung: Protokoll, Aufzeichnungen über KI-Läufe und Nutzungsdaten nach 12 Monaten, technische Vermerke zu Zahlungsmeldungen nach 13 Monaten
MissbrauchsschutzBegrenzung der Aufrufhäufigkeit; dafür wird die IP-Adresse kurzzeitig gespeichert und spätestens nach 1 Tag gelöscht; sonst keine Speicherung von IP-Adressen durch die App
Kein Trainingkein Training von KI-Modellen mit Daten des Verantwortlichen
Freigabe vor AusführungKI-Ergebnisse sind Vorschläge; sie werden erst nach Freigabe durch den Nutzer veröffentlicht oder versendet (AI Marketing OS) bzw. gar nicht automatisch versendet (AI Sales OS)
Datenminimierung im Browserkeine Cookies, keine Drittanbieter-Skripte, kein Tracking, keine Analyse- oder Werbedienste in der App
BetroffenenrechteDatenexport und Löschen des Arbeitsbereichs durch den Verantwortlichen selbst (Einstellungen → Datenschutz & Daten); das Löschen entfernt die Daten des Arbeitsbereichs mit (Kaskade); Löschen des Kontos durch den Owner selbst, einschließlich Arbeitsbereich, Login und des Zwischenspeichers im Browser
Datensicherungtägliche automatische Sicherungen beim Hosting-Dienstleister (Supabase) mit begrenzter Aufbewahrung
Nachvollziehbarkeit von InhaltenVersionsstände der Inhalte
Personennur namentlich benannte, zur Vertraulichkeit verpflichtete Personen beim Auftragsverarbeiter
PannenMeldung an den Verantwortlichen innerhalb von 24 Stunden

Anlage 2: Unterauftragsverarbeiter

AnbieterLeistungOrt der Verarbeitung
Supabase Inc., 970 Toa Payoh North #07-04, Singapur 318992Datenbank, Anmeldung, Server-Funktion und tägliche Sicherungen der AppEU, Frankfurt am Main (eu-central-1); EU-Standardvertragsklauseln für Zugriffe aus Drittländern
Anthropic (Anthropic, PBC, San Francisco, USA, und mit ihr verbundene Gesellschaften)KI-Verarbeitung der Eingaben und Erzeugung der Ergebnisse, über die eigene Server-Funktion des Auftragsverarbeiters; kein Training mit KundendatenUSA; EU-Standardvertragsklauseln aus dem Datenverarbeitungszusatz von Anthropic; Ein- und Ausgaben speichert Anthropic nach seinen Bedingungen nur begrenzt
ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 FriedersdorfHosting der Apps (app.spartan-intelligence.com, sales.spartan-intelligence.com)Deutschland

Keine Unterauftragsverarbeiter dieses Vertrags (zur Information):

AnbieterGrund
Stripe Payments Europe, Limited, Dublin, Irlanderhält nur Abrechnungsdaten des Verantwortlichen (E-Mail, Name, Rechnungsadresse, USt-IdNr., Zahlungsmittel, Tarif sowie eine technische Kennung des Arbeitsbereichs), keine Inhalte aus dem Arbeitsbereich; für diese Daten ist der Auftragsverarbeiter selbst Verantwortlicher (§ 1 Abs. 4); Stripe handelt zur Betrugsprävention teilweise in eigener Verantwortung
Sendinblue SAS (Brevo), Paris, Frankreichversendet nur Konto-E-Mails der Anmeldung (Bestätigung der E-Mail-Adresse, Zurücksetzen des Passworts, später gegebenenfalls Einladung und Änderung der E-Mail-Adresse) mit Empfängeradresse und Link, Absender noreply@spartan-intelligence.com; keine Inhalte aus dem Arbeitsbereich, keine Rechnungen; Auftragsverarbeiter des Auftragsverarbeiters für dessen eigene Kontodaten
LinkedIn und andere vom Verantwortlichen verbundene KontenKonto und Vertrag des Verantwortlichen; Übermittlung auf seine Weisung (§ 5 Abs. 4)

Drucken oder als PDF speichern