Choose your language:
  • EN
  • ES
  • FR
  • IT
Image
  • EN
  • ES
  • FR
  • IT

Anlage 1: Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

Stand: 2026-06-08  |  Version: v1.0

1. Parteien und Rollen

1.1 Parteien

Dieser Auftragsverarbeitungsvertrag wird geschlossen zwischen:

  • dem Kunden als Verantwortlichem im Sinne von Art. 4 Nr. 7 DSGVO
  • xpand Deutschland GmbH als Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO, soweit xpand personenbezogene Daten im Auftrag des Kunden verarbeitet

1.2 Abgrenzung eigener Verantwortlichkeit

Nicht Gegenstand dieser Auftragsverarbeitung sind Verarbeitungsvorgänge, bei denen xpand eigene Zwecke und Mittel festlegt. Dazu gehören insbesondere:

  • Betrieb und Absicherung der Website xpandai.one
  • Registrierung, Vertragsverwaltung, Paketverwaltung und Abrechnung
  • Kommunikation mit Interessenten und Kunden
  • allgemeine Plattformadministration, Missbrauchsvermeidung und IT-Sicherheit
  • gesetzliche Aufbewahrungspflichten
  • interne Geschäftsorganisation

Für diese Verarbeitungsvorgänge gelten die Datenschutzhinweise von xpand.

1.3 Auftragsverarbeitung innerhalb des Workspace

Eine Auftragsverarbeitung liegt insbesondere vor, soweit der Kunde oder dessen Nutzer Inhalte, Prompts, Dateien, Chatverläufe, Wissensdaten oder sonstige personenbezogene Daten in den Workspace einbringen und xpand diese Daten für die Bereitstellung der Plattformfunktionen nach Weisung des Kunden verarbeitet.

2. Gegenstand, Dauer, Art und Zweck der Verarbeitung

2.1 Gegenstand

Gegenstand der Verarbeitung ist die technische Bereitstellung von xpandAI workspace für den Kunden. Dazu gehören je nach gebuchtem Paket:

  • Nutzerzugang zum Workspace
  • Erstellung und Nutzung von KI-Assistenten
  • Verarbeitung von Assistenten- und Systemanweisungen bei Modellanfragen
  • Verarbeitung von Prompts und Antworten
  • Speicherung von Chatverläufen, soweit aktiviert
  • Upload und Verarbeitung von Dateien
  • Einbindung von Firmenwissen / Wissensspeichern
  • Nutzung von Vektordatenbanken oder vergleichbaren Such- und Abruffunktionen
  • Weiterleitung von Modellanfragen an konfigurierte Modellanbieter
  • technische Protokollierung, Fehleranalyse und Support, soweit erforderlich

2.2 Dauer

Die Auftragsverarbeitung beginnt mit Freischaltung des Kundenkontos oder mit erstmaliger Nutzung des Workspace und endet mit Beendigung des Vertragsverhältnisses, soweit keine gesetzliche Aufbewahrungspflicht oder technisch begrenzte Backup-Aufbewahrung entgegensteht.

2.3 Art und Zweck

Zweck der Verarbeitung ist die Bereitstellung einer KI-Plattform für die berufliche oder gewerbliche Nutzung durch den Kunden. Die konkrete Nutzung, die Zwecke der eingebrachten Daten und die Auswahl geeigneter Schutzlevel legt der Kunde fest.

2.4 Pakete und Modellpfade

Die Verarbeitung kann je nach Paket über unterschiedliche Modellpfade erfolgen:

Paket / ModellpfadBeschreibungDatenschutzrechtlicher Hinweis
Basicdeutsche Modellpfade, insbesondere openai/gpt-oss-120b über IONOS in Deutschlandfür besonders schutzbedürftige Nutzung vorgesehen
Plusdeutsche und europäische Modellpfade, insbesondere Azure Datenzonenstandard (EUR) nach aktueller Konfigurationkein Drittlandspfad bei bestimmungsgemäßer Nutzung, solange die EU-Verarbeitungszone technisch beibehalten wird
Prodeutsche, europäische und internationale Modellpfade, z. B. OpenAI-, Google-Gemini- und Anthropic-Claude-Modelle sowie weitere internationale Modellpfadeenthält internationale Verarbeitungspfade; Drittlandsmodul erforderlich

Die Nutzung eines bestimmten Pakets oder Modellpfads gilt als dokumentierte Weisung des Kunden für die dafür technisch notwendige Verarbeitung, soweit der Kunde diesen Modellpfad selbst bucht, freischaltet oder nutzt.

3. Kategorien betroffener Personen

Je nach Nutzung können folgende Kategorien betroffener Personen betroffen sein:

  • Nutzer des Kunden
  • Mitarbeitende, Bewerber, Auftragnehmer oder Geschäftspartner des Kunden
  • Kunden, Patienten, Klienten oder sonstige Kontakte des Kunden
  • Personen, die in hochgeladenen Dokumenten, Prompts, Wissensspeichern oder Chatverläufen genannt werden
  • Ansprechpartner des Kunden gegenüber xpand

Der Kunde ist dafür verantwortlich, nur solche personenbezogenen Daten in den Workspace einzubringen, für deren Verarbeitung eine ausreichende Rechtsgrundlage besteht.

4. Kategorien personenbezogener Daten

Je nach Nutzung können insbesondere folgende Daten verarbeitet werden:

  • Stammdaten und Kontaktdaten
  • Kommunikationsinhalte
  • Chatverläufe, Prompts und KI-Ausgaben
  • Assistenten- und Systemanweisungen, soweit für die jeweilige Anfrage genutzt
  • hochgeladene Dateien und daraus extrahierte Inhalte
  • Wissensdaten, Vektordaten oder Indexdaten
  • berufliche Informationen und Organisationsdaten
  • technische Nutzungsdaten, Logdaten und Metadaten
  • besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO, soweit der Kunde solche Daten einbringt

Besondere Kategorien personenbezogener Daten sollten nur in dafür geeigneten Schutzleveln und nach eigener Prüfung durch den Kunden verarbeitet werden. Für Pro oder internationale Modellpfade sollte der Kunde vorab prüfen, ob diese Nutzung für die jeweilige Datenkategorie angemessen ist.

5. Weisungen des Kunden

5.1 Dokumentierte Weisungen

xpand verarbeitet personenbezogene Daten des Kunden nur auf dokumentierte Weisung des Kunden, soweit keine gesetzliche Pflicht zur Verarbeitung besteht. Als dokumentierte Weisungen gelten insbesondere:

  • diese Vereinbarung
  • die AGB und Leistungsbeschreibung
  • die Auswahl des Pakets
  • die Freischaltung oder Nutzung bestimmter Modellpfade
  • Konfigurationen innerhalb des Workspace
  • schriftliche oder elektronisch dokumentierte Einzelweisungen des Kunden

5.2 Unzulässige Weisungen

xpand weist den Kunden darauf hin, wenn xpand der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstoßen kann, soweit eine solche Prüfung im Rahmen der Leistungserbringung möglich und zumutbar ist.

5.3 Verantwortung des Kunden

Der Kunde bleibt verantwortlich für:

  • die Rechtmäßigkeit der eingebrachten Daten
  • die Erfüllung von Informationspflichten gegenüber betroffenen Personen
  • die Beantwortung von Betroffenenanfragen, soweit nicht xpand unterstützungspflichtig ist
  • die interne Freigabe von Nutzern und Paketen
  • die Entscheidung, ob Basic, Plus oder Pro für bestimmte Datenarten geeignet ist
  • gegebenenfalls erforderliche Datenschutz-Folgenabschätzungen

6. Pflichten von xpand als Auftragsverarbeiter

xpand verpflichtet sich, soweit eine Auftragsverarbeitung vorliegt:

  • personenbezogene Daten nur nach dokumentierter Weisung zu verarbeiten
  • zur Verarbeitung befugte Personen auf Vertraulichkeit zu verpflichten
  • geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO umzusetzen
  • die in Anlage 2 beschriebenen TOMs einzuhalten
  • Unterauftragsverarbeiter nur nach den Regelungen dieses Vertrags einzusetzen
  • den Kunden bei der Erfüllung von Betroffenenrechten angemessen zu unterstützen
  • den Kunden bei Pflichten nach Art. 32 bis 36 DSGVO angemessen zu unterstützen
  • nach Vertragsende Daten nach Wahl des Kunden zu löschen oder zurückzugeben, soweit keine Aufbewahrungspflichten entgegenstehen
  • erforderliche Nachweise zur Einhaltung dieses Vertrags bereitzustellen

7. Technische und organisatorische Maßnahmen

Die technischen und organisatorischen Maßnahmen ergeben sich aus Anlage 2. Mindestens abzubilden sind dort:

  • Zutritts-, Zugangs- und Zugriffsschutz
  • MFA und Rollen-/Berechtigungskonzept
  • Mandantentrennung und Nutzerrollen
  • Verschlüsselung in Transit
  • Verschlüsselung oder vergleichbare Schutzmaßnahmen at rest, soweit technisch umgesetzt
  • Backup- und Wiederherstellungsverfahren
  • Protokollierung und Monitoring
  • Secret- und API-Key-Management
  • Verfahren für Löschung und Export
  • interne Regeln für Support- und Adminzugriffe
  • Regeln für KI-unterstützte Werkzeuge im Betrieb
  • optional aktivierbarer Privacy-Filter für Nutzer-Eingabetexte

xpand darf TOMs weiterentwickeln, sofern das Sicherheitsniveau insgesamt nicht wesentlich abgesenkt wird.

8. Unterauftragsverarbeiter und Subprozessoren

8.1 Allgemeine Genehmigung

Der Kunde erteilt xpand eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern, soweit diese für Bereitstellung, Betrieb, Modellverarbeitung, Support oder Sicherheit der Plattform im Rahmen der Auftragsverarbeitung erforderlich sind.

8.2 Subprozessorenliste

Die jeweils eingesetzten Subprozessoren werden in Anlage 3 geführt. Die Liste soll mindestens enthalten:

  • Anbieter
  • Funktion
  • betroffene Pakete oder Modellpfade
  • Datenkategorien
  • Region / Verarbeitungszone
  • Vertragsgrundlage
  • Drittlandtransfer ja/nein
  • Transfergrundlage bzw. Verweis auf die Anbieterakte

8.3 Änderungen

xpand informiert den Kunden über beabsichtigte neue oder ersetzende Subprozessoren mindestens 30 Tage vor deren produktivem Einsatz, soweit dies praktisch möglich ist.

Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Widerspricht der Kunde, werden die Parteien eine zumutbare Lösung suchen. Ist keine Lösung möglich, kann xpand den betroffenen Dienst oder Modellpfad für den Kunden deaktivieren oder das Vertragsverhältnis bezogen auf den betroffenen Leistungsbestandteil beenden.

8.4 Haftung für Subprozessoren

xpand stellt sicher, dass Subprozessoren im erforderlichen Umfang vertraglich auf Datenschutzpflichten verpflichtet werden, die den Pflichten aus dieser Vereinbarung im Wesentlichen entsprechen. xpand bleibt gegenüber dem Kunden für die Einhaltung der Pflichten durch Subprozessoren verantwortlich, soweit dies gesetzlich vorgesehen ist.

9. Drittlandtransfers und internationale Modellpfade

9.1 Grundsatz

Eine Übermittlung personenbezogener Daten in Staaten außerhalb der EU/des EWR erfolgt nur, soweit sie für den gebuchten Dienst, das gewählte Paket oder den gewählten Modellpfad erforderlich ist und eine geeignete Grundlage nach DSGVO Kapitel V besteht.

9.2 Pro / internationale Modellpfade

Das Pro-Paket kann internationale Modellpfade enthalten. Hierzu können insbesondere Anbieter mit Sitz oder technischer Verarbeitung außerhalb der EU/des EWR gehören. Die Einzelheiten ergeben sich aus Anlage 4. Anlage 4 soll insbesondere dokumentieren:

  • betroffene Anbieter
  • betroffene Modelle oder Modellgruppen
  • Regionen / Verarbeitungszonen
  • Rechtsgrundlage für den Transfer
  • DPF-Status, soweit einschlägig
  • Standardvertragsklauseln, soweit einschlägig
  • Transfer Impact Assessment oder Risikobewertung
  • zusätzliche technische Schutzmaßnahmen, insbesondere der optional aktivierbare Privacy-Filter für Nutzer-Eingabetexte

9.3 Keine Vermischung von EU-only und internationalen Pfaden

Modellpfade dürfen nur dann als EU-only, EU, deutsch oder vergleichbar beschrieben werden, wenn die tatsächliche technische Verarbeitung diesem Schutzversprechen entspricht.

Plus nutzt nach aktueller Konfiguration deutsche und europäische Modellpfade, insbesondere Azure Datenzonenstandard (EUR) und weitere EU-Verarbeitungspfade.

10. Support, Administration und Einsicht in Inhalte

xpand beschränkt Zugriffe auf Kundendaten auf das für Betrieb, Support, Sicherheit und Vertragserfüllung erforderliche Maß. Eine Einsicht in Chatverläufe, Prompts, Dateien oder sonstige Inhaltsdaten erfolgt nur, wenn:

  • sie technisch und organisatorisch erforderlich ist
  • ein konkreter Support-, Sicherheits-, Fehleranalyse- oder Missbrauchsfall vorliegt
  • der Zugriff berechtigten Personen vorbehalten ist
  • der Zugriff dokumentiert wird, soweit dies angemessen und technisch möglich ist

Soweit xpand technisch keine reguläre Einsicht in bestimmte Inhalte hat, wird dies in den TOMs oder Datenschutzhinweisen beschrieben.

11. Betroffenenrechte

xpand unterstützt den Kunden im zumutbaren Umfang bei der Bearbeitung von Anfragen betroffener Personen, soweit sich die Anfrage auf im Auftrag verarbeitete Daten bezieht und der Kunde die Anfrage nicht selbst beantworten kann. Die Unterstützung kann insbesondere umfassen:

  • Auskunft über gespeicherte Daten, soweit technisch verfügbar
  • Export von Kundendaten
  • Löschung oder Sperrung von Nutzerkonten, Chatdaten oder Dateien
  • technische Hinweise zur Umsetzung von Berichtigung oder Einschränkung

12. Sicherheit, Störungen und Datenschutzvorfälle

xpand informiert den Kunden unverzüglich, wenn xpand eine Verletzung des Schutzes personenbezogener Daten feststellt, die vom Kunden im Rahmen der Auftragsverarbeitung eingebrachte Daten betrifft. Die Information enthält, soweit verfügbar:

  • Art des Vorfalls
  • betroffene Datenkategorien
  • betroffene Systeme oder Modellpfade
  • voraussichtliche Folgen
  • ergriffene oder vorgeschlagene Maßnahmen
  • Ansprechpartner für Rückfragen

Der Kunde bleibt für die Bewertung eigener Melde- und Benachrichtigungspflichten gegenüber Aufsichtsbehörden und betroffenen Personen verantwortlich. xpand unterstützt den Kunden hierbei im Rahmen der verfügbaren Informationen.

13. Löschung, Rückgabe und Vertragsende

Während der aktiven Vertragslaufzeit werden Workspace-Daten gespeichert, damit der Kunde und seine Nutzer auf Chats, Uploads, Wissensspeicher und Arbeitsergebnisse zugreifen können. Eine laufende automatische Löschung solcher Workspace-Inhalte erfolgt nicht, soweit nicht gesondert vereinbart oder durch den Kunden bzw. Nutzer ausgelöst.

Nach Ende des Vertrags oder auf dokumentierte Weisung des Kunden löscht oder exportiert xpand personenbezogene Daten, soweit dies technisch möglich ist und keine gesetzlichen Aufbewahrungspflichten oder berechtigten Sicherheits-/Nachweiszwecke entgegenstehen.

Backups können für einen begrenzten Zeitraum fortbestehen, wenn sie nicht einzeln verändert werden können. In diesem Fall sind die Daten gegen regulären Zugriff zu schützen und werden im Rahmen des regulären Backup-Zyklus gelöscht oder überschrieben.

Details zu Fristen und Verfahren ergeben sich aus Anlage 2 oder einer gesonderten Löschkonzept-Anlage.

14. Nachweise und Audits

xpand stellt dem Kunden auf Anfrage angemessene Informationen zur Verfügung, die zur Überprüfung der Einhaltung dieses Vertrags erforderlich sind. Audits oder Inspektionen durch den Kunden oder einen beauftragten Prüfer sind mit angemessener Vorankündigung und während üblicher Geschäftszeiten möglich, soweit:

  • keine Betriebs- oder Sicherheitsrisiken entstehen
  • Vertraulichkeit gegenüber anderen Kunden gewahrt bleibt
  • der Prüfungsumfang erforderlich und angemessen ist
  • vorhandene Zertifikate, Nachweise oder Dokumentationen vorrangig genutzt werden

Kosten für individuelle Audits können dem Kunden in angemessenem Umfang berechnet werden, soweit gesetzlich zulässig und vorher abgestimmt.

15. Vertraulichkeit

xpand verpflichtet alle Personen, die Zugriff auf personenbezogene Daten des Kunden erhalten können, auf Vertraulichkeit oder stellt sicher, dass eine angemessene gesetzliche Verschwiegenheitspflicht besteht. Diese Pflicht gilt auch nach Ende der Tätigkeit fort.

16. Änderungen der Anlage

xpand kann diese Anlage aktualisieren, wenn dies aufgrund technischer, organisatorischer, rechtlicher oder produktbezogener Änderungen erforderlich ist. Wesentliche Änderungen, insbesondere neue Subprozessoren, internationale Modellpfade oder wesentliche Absenkungen des Schutzlevels, werden dem Kunden vorab mitgeteilt.

17. Rangfolge

Bei Widersprüchen zwischen dieser Anlage und den AGB gehen für Fragen der Auftragsverarbeitung die Regelungen dieser Anlage vor. Bei Widersprüchen zwischen dieser Anlage und zwingendem Datenschutzrecht gilt das zwingende Datenschutzrecht.

Anlage 1.1: Verarbeitungstabelle

VerarbeitungZweckDatenartenBetroffene PersonenSpeicherort / Modellpfad
Nutzerkonto im WorkspaceZugriff und BerechtigungName, E-Mail, Rolle, Login-MetadatenNutzer des KundenOpenWebUI / WordPress-OAuth-Flow
Chat und PromptKI-NutzungPrompts, Antworten, MetadatenNutzer und im Inhalt genannte Personenje Paket / Modellpfad
AssistentennutzungSteuerung der KI-AusgabeSystemanweisungen, Assistentenkonfigurationen, Prompts, KontextNutzer und im Inhalt genannte Personenje Paket / Modellpfad
Datei-UploadWissensverarbeitungDokumentinhalte, Dateimetadatenim Dokument genannte PersonenServer / Vektordatenbank
WissensspeicherRetrieval / Firmenwissenextrahierte Inhalte, Vektoren, Indexdatenim Material genannte PersonenServer / Vektordatenbank
Modellweiterleitung BasicInferenzPrompt, Kontext, ggf. Dateienauszugje nach Inhaltopenai/gpt-oss-120b über IONOS / DE-Modellpfad
Modellweiterleitung PlusInferenzPrompt, Kontext, ggf. Dateienauszugje nach InhaltAzure Datenzonenstandard (EUR) / EU-Modellpfad
Modellweiterleitung ProInferenzPrompt, Kontext, ggf. Dateienauszugje nach Inhaltinternationale Modellpfade
Support / FehleranalyseHilfe und SicherheitKonto-, Log- und ggf. InhaltsdatenNutzer des Kundeninterne Admin-/Supportsysteme

Anlage 1.2: Weitere Vertragsanlagen

  • Anlage 2: Technische und organisatorische Maßnahmen
  • Anlage 3: Subprozessorenliste
  • Anlage 4: Drittland- und internationale Modellpfade
  • Academy
  • Consulting
  • Workspace
  • Custom Apps
Impressum
Datenschutz
Cookies
© xpand Deutschland GmbH
Image

Anmelden

Passwort vergessen