Entwurf vom 23. September 2026. Noch nicht anwaltlich geprüft. Mit [TODO] markierte Stellen müssen vor dem Launch ergänzt werden.
Auftragsverarbeitungsvertrag
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO. Er ist Anlage zu den AGB und gilt mit dem Vertrag über die Nutzung von Grafaris.
Verantwortlicher ("Kunde"): der Kunde laut Hauptvertrag.
Auftragsverarbeiter ("Grafaris"): Eric Hämmerle [TODO: Firma und Rechtsform], Im Haberacker 3c, 76227 Karlsruhe, Deutschland.
§ 1 Gegenstand und Dauer
(1) Grafaris stellt dem Kunden eine Web-App zum Gestalten von User Journeys bereit. Dabei verarbeitet Grafaris personenbezogene Daten, die der Kunde, seine Nutzer oder sein KI-Agent in Projekte einstellen.
(2) Der AVV gilt, solange Grafaris solche Daten für den Kunden verarbeitet. Er endet nicht vor der Löschung oder Rückgabe nach § 9.
§ 2 Art und Zweck der Verarbeitung
Grafaris speichert, zeigt, versioniert und überträgt die Inhalte des Kunden. Grafaris sichert sie und löscht sie. Zweck ist allein die Bereitstellung von Grafaris nach dem Hauptvertrag.
§ 3 Art der Daten und Kategorien betroffener Personen
Art der Daten
- Inhalte von Screenshots, Designs, hochgeladenen Bildern und Dateien, soweit sie personenbezogene Daten zeigen,
- Kommentare und Antworten mit Autor und Zeitpunkt,
- Namen und E-Mail-Adressen von Nutzern, Gästen und eingeladenen Personen,
- Mitgliedschaften und Rollen in Organisation und Projekten,
- Änderungsprotokoll mit Nutzer, Token und Zeitpunkt.
Betroffene Personen
- Mitarbeiter, Gäste und eingeladene Personen des Kunden,
- Personen, deren Daten auf Screenshots oder in Designs des Kunden erscheinen, zum Beispiel Kunden oder Testnutzer des Kunden.
Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen. Der Kunde stellt keine solchen Daten ein, ohne das vorher mit Grafaris zu vereinbaren.
§ 4 Weisungen
(1) Grafaris verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Der Hauptvertrag, dieser AVV und die Nutzung der App durch den Kunden sind solche Weisungen. Weitere Weisungen erteilt der Kunde in Textform.
(2) Hält Grafaris eine Weisung für rechtswidrig, teilt Grafaris das dem Kunden unverzüglich mit.
(3) Muss Grafaris nach EU-Recht oder deutschem Recht anders verarbeiten, teilt Grafaris das vorher mit, soweit das Recht es erlaubt.
§ 5 Pflichten von Grafaris
(1) Grafaris verpflichtet alle Personen mit Zugriff auf die Daten zur Vertraulichkeit.
(2) Grafaris trifft die technischen und organisatorischen Maßnahmen der Anlage 1 (Art. 32 DSGVO). Grafaris darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
(3) Grafaris meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem Grafaris sie bemerkt hat. Die Meldung enthält die Angaben nach Art. 33 Abs. 3 DSGVO, soweit bekannt.
(4) Grafaris verarbeitet die Daten in der EU. Eine Übermittlung in ein Drittland erfolgt nur nach Art. 44 ff. DSGVO und nur bei den Unterauftragsverarbeitern der Anlage 2.
§ 6 Unterauftragsverarbeiter
(1) Der Kunde genehmigt die Unterauftragsverarbeiter der Anlage 2.
(2) Grafaris kündigt das Hinzufügen oder Ersetzen eines Unterauftragsverarbeiters mindestens [TODO: z. B. 30 Tage] vorher per E-Mail an. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann der Kunde den Hauptvertrag zum Zeitpunkt des Wechsels kündigen.
(3) Grafaris verpflichtet jeden Unterauftragsverarbeiter vertraglich auf die Pflichten dieses AVV.
§ 7 Unterstützung des Kunden
(1) Grafaris unterstützt den Kunden bei Anfragen betroffener Personen (Art. 12 bis 22 DSGVO). Viele Anfragen kann der Kunde selbst in der App erledigen, etwa durch Löschen von Kommentaren, Dateien oder Mitgliedern. Anfragen, die bei Grafaris eingehen, leitet Grafaris an den Kunden weiter.
(2) Grafaris unterstützt den Kunden bei den Pflichten nach Art. 32 bis 36 DSGVO, soweit es um die Verarbeitung durch Grafaris geht.
(3) Für Unterstützung, die über das Übliche hinausgeht, kann Grafaris eine angemessene Vergütung verlangen. [TODO: Vergütung oder Stundensatz festlegen, oder Satz streichen]
§ 8 Nachweise und Kontrollen
(1) Grafaris stellt dem Kunden auf Anfrage die Informationen bereit, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind.
(2) Der Kunde darf die Einhaltung prüfen, selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer. Er kündigt eine Prüfung vor Ort mindestens [TODO: z. B. 4 Wochen] vorher an. Prüfungen finden zu Geschäftszeiten statt und stören den Betrieb möglichst wenig. Die Kosten trägt der Kunde.
§ 9 Löschung und Rückgabe
(1) Der Kunde kann seine Inhalte während der Laufzeit und im Nur-Lese-Zugriff nach Ende des Abonnements exportieren.
(2) Nach Ende des Hauptvertrags löscht Grafaris die Daten des Kunden [TODO: Frist nach Vertragsende, abgestimmt mit AGB § 11]. Löscht der Kunde seine Organisation selbst, löscht Grafaris die Daten nach 30 Tagen. Datensicherungen überschreibt Grafaris nach 14 Tagen.
(3) Eine gesetzliche Pflicht zur Aufbewahrung bleibt unberührt.
§ 10 Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gilt die Haftungsregel der AGB.
(2) Bei Widerspruch zwischen AVV und AGB geht der AVV für den Schutz personenbezogener Daten vor.
(3) Es gilt deutsches Recht. Gerichtsstand ist Karlsruhe, soweit die AGB das vorsehen.
Anlage 1: Technische und organisatorische Maßnahmen
Trennung der Kunden
- Jede Zeile eines Kunden trägt die Kennung seiner Organisation. Die Anwendung beschränkt jede Abfrage auf diese Organisation.
- Die Datenbank prüft das ein zweites Mal mit Row-Level Security. Die Organisation stammt aus der Mitgliedschaft des Nutzers, nie aus der Anfrage.
- Die Anwendung verbindet sich mit einer Datenbankrolle, die diese Prüfung nicht umgehen kann.
- Ein automatischer Test prüft für jede Schnittstelle, dass eine Organisation keine Daten einer anderen sieht.
Designs in einer Sandbox
- HTML-Designs laufen nur auf einer eigenen Domain (usercontent.grafaris.com), die keine Cookies setzt.
- Sie laufen in einem abgeschotteten iframe ohne Zugriff auf die App, auf Cookies oder auf Browser-Speicher.
- Eine Content Security Policy verbietet jeder Design-Seite, Daten ins Netz zu senden.
- Links auf Design-Seiten sind signiert und gelten 10 Minuten.
Zugriff und Berechtigungen
- Feste Rollen für Organisation und Projekt. Jede Anfrage durchläuft dieselbe Berechtigungsprüfung.
- Anmeldung über ZITADEL mit Passwort und optional zweitem Faktor. Team-Kunden können Single Sign-On erzwingen.
- Zugangstoken für Agenten sind nur als Hash gespeichert, auf Berechtigungen und Projekte beschränkt, widerrufbar und in der Anzahl der Aufrufe begrenzt. Ein Token hat nie mehr Rechte als sein Nutzer.
- Jede Änderung durch Nutzer oder Agent steht im Änderungsprotokoll.
- Administrativen Zugriff auf Server und Datenbank hat nur der Inhaber. [TODO: Zugangsweg beschreiben, z. B. SSH-Schlüssel und zweiter Faktor]
- Zugangsdaten der Dienste liegen in Vault, getrennt von anderen Anwendungen.
Übertragung und Speicherung
- Alle Verbindungen laufen über TLS.
- Dateien liegen in einem privaten Bucket. Uploads und Downloads laufen über signierte Links, die 10 Minuten gelten.
- Verschlüsselung der gespeicherten Daten: [TODO: Verschlüsselung von Datenträgern und Bucket angeben]
Verfügbarkeit und Wiederherstellung
- Tägliche Sicherung der Datenbank, 14 Tage aufbewahrt.
- Speicherort der Sicherungen: [TODO: Ort, getrennt vom Produktivsystem]
- Wiederherstellung getestet: [TODO: Intervall der Wiederherstellungstests]
Anlage 2: Unterauftragsverarbeiter
| Unternehmen | Leistung | Ort der Verarbeitung | Grundlage bei Drittland |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Server, Datenbank, Anmeldung (ZITADEL, selbst betrieben) | Deutschland [TODO: Rechenzentrum] | nicht nötig |
| [TODO: Objektspeicher, Entscheidung offen (MI-001 Q4): Hetzner Object Storage oder SeaweedFS auf eigenen Servern] | Dateien und Datensicherungen | [TODO] | [TODO] |
| [TODO: Mail-Anbieter] | Versand von Einladungen und Benachrichtigungen | [TODO] | [TODO] |
| [TODO: Cloudflare, Inc., falls der Proxy aktiv ist (MI-017)] | DNS und Weiterleitung von Anfragen | weltweit | EU-US Data Privacy Framework |
| GitLab Inc., USA | Feedback-Tickets. Nur wenn ein Nutzer den Feedback-Button nutzt. Das Bildschirmfoto kann Inhalte des Kunden zeigen. | USA | EU-US Data Privacy Framework [TODO: Zertifizierung prüfen, sonst Standardvertragsklauseln] |