Auftragsverarbeitungsvertrag
gemäß Art. 28 DSGVO — Fassung 2.0, gültig ab 29. September 2026
Diese deutsche Fassung ist maßgeblich. Eine englische Übersetzung dient allein der Verständlichkeit.
zwischen
dem Kunden, wie in den Allgemeinen Geschäftsbedingungen von metisora bezeichnet — der „Verantwortliche“ —
und
metisora — Julian Miksch
Schlott 24, 86558 Hohenwart, Deutschland
E-Mail: info@metisora.com
— der „Auftragsverarbeiter“ —
Dieser Vertrag ergänzt die Allgemeinen Geschäftsbedingungen von metisora (der „Hauptvertrag“) und wird mit der Annahme des Hauptvertrags durch den Verantwortlichen in elektronischer Form nach Art. 28 Abs. 9 DSGVO geschlossen. In allen Datenschutzfragen geht er dem Hauptvertrag vor.
1. Gegenstand, Umfang und Dauer
1.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen, um den metisora-Dienst nach Maßgabe des Hauptvertrags zu erbringen. Anlage 1 bestimmt Gegenstand, Art und Zweck der Verarbeitung, die Kategorien betroffener Personen und die Arten personenbezogener Daten gemäß Art. 28 Abs. 3 DSGVO.
1.2 Die Verarbeitung findet ausschließlich in der Europäischen Union bzw. im Europäischen Wirtschaftsraum statt, mit Ausnahme der in § 7 und Anlage 3 genannten Übermittlungen.
1.3 Dieser Vertrag läuft, solange der Auftragsverarbeiter personenbezogene Daten für den Verantwortlichen nach dem Hauptvertrag verarbeitet; die Pflichten aus §§ 4, 5, 9 und 10 gelten darüber hinaus fort, solange er solche Daten innehat.
2. Rechte und Pflichten des Verantwortlichen
2.1 Der Verantwortliche ist für die Beurteilung der Rechtmäßigkeit der Verarbeitung, für das Vorliegen einer Rechtsgrundlage und für die Wahrung der Rechte betroffener Personen verantwortlich. Innerhalb des Vertragsverhältnisses ist er Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
2.2 Der Verantwortliche ist insbesondere verantwortlich für:
a. die Auswahl der zu extrahierenden Salesforce-Objekte und -Felder und deren Beschränkung auf das Erforderliche (Art. 5 Abs. 1 lit. c DSGVO); b. die Information betroffener Personen nach Art. 13 und 14 DSGVO, einschließlich der eigenen Beschäftigten, deren Namen in den ausgewerteten Daten vorkommen; c. gegebenenfalls die Einholung der Mitbestimmung eines Betriebsrats nach § 87 Abs. 1 Nr. 6 BetrVG vor Einführung des Dienstes und den Abschluss einer etwa erforderlichen Betriebsvereinbarung; d. die Durchführung einer Datenschutz-Folgenabschätzung, soweit Art. 35 DSGVO sie verlangt — wovon der Verantwortliche ausgehen sollte, wenn die Auswertung Beschäftigte erfasst; e. die Entscheidung, ob die Speicherung der Inhalte von KI-Anfragen aktiviert ist (§ 3.5).
2.3 Weisungen erteilt der Verantwortliche in Textform oder über die Konfigurationsfunktionen des Dienstes. Mündlich erteilte Weisungen sind unverzüglich in Textform zu bestätigen. Als weisungsbefugt benennt der Verantwortliche: den im Dienst benannten Administrator sowie jede weitere Person, die der Verantwortliche in Textform benennt.
2.4 Der Verantwortliche kann jederzeit Auskunft über die Verarbeitung verlangen sowie die Berichtigung, Einschränkung, Löschung oder Rückgabe der Daten fordern.
3. Pflichten des Auftragsverarbeiters
3.1 Verarbeitung nur auf Weisung. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, er ist nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem er unterliegt, hierzu verpflichtet; in diesem Fall teilt er dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).
3.2 Der Hauptvertrag, dieser Vertrag und die Konfiguration, die der Verantwortliche im Dienst vornimmt, bilden zusammen dessen vollständige dokumentierte Weisung. Die Erbringung der vertraglich beschriebenen Leistung ist eine Weisung.
3.3 Hinweis auf rechtswidrige Weisungen. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder andere Datenschutzbestimmungen der Union oder eines Mitgliedstaats verstößt (Art. 28 Abs. 3 Unterabs. 2 DSGVO). Er darf die Ausführung der Weisung bis zu deren Bestätigung oder Änderung aussetzen.
3.4 Keine Verarbeitung zu eigenen Zwecken. Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten zu keinem eigenen Zweck. Insbesondere verwendet er die Daten nicht, um Modelle des maschinellen Lernens zu trainieren, nachzutrainieren oder zu verbessern — weder eigene noch die Dritter — und hat mit seinem KI-Unterauftragsverarbeiter entsprechend kontrahiert. Er darf unwiderruflich anonymisierte aggregierte Statistiken erstellen, die keine Identifizierung des Verantwortlichen, einer betroffenen Person oder eines einzelnen Datensatzes zulassen; solche Statistiken sind keine personenbezogenen Daten mehr.
3.5 Aufzeichnung von KI-Anfragen. Standardmäßig speichert der Auftragsverarbeiter die an den KI-Unterauftragsverarbeiter gesendeten Inhalte und die erhaltene Antwort mandantenbezogen für 30 Tage, ausschließlich zur Fehlerdiagnose. Der Verantwortliche kann dies in den Einstellungen des Dienstes jederzeit abschalten; dann werden die Inhalte gar nicht erst geschrieben. Die Abschaltung wirkt für die Zukunft; bereits geschriebene Aufzeichnungen werden mit Ablauf der 30 Tage oder auf Verlangen gelöscht.
3.6 Vertraulichkeit. Der Auftragsverarbeiter stellt sicher, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen und in die geltenden Datenschutzanforderungen eingewiesen sind (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO). Die Verpflichtung besteht über das Ende ihrer Tätigkeit hinaus fort.
3.7 Sicherheit der Verarbeitung. Der Auftragsverarbeiter setzt die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen um (Art. 28 Abs. 3 lit. c, Art. 32 DSGVO). Die Maßnahmen unterliegen dem technischen Fortschritt; der Auftragsverarbeiter darf sie ändern, sofern das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen werden dokumentiert und dem Verantwortlichen auf Anfrage mitgeteilt.
3.8 Datenschutzbeauftragter / Kontakt. Kontaktstelle des Auftragsverarbeiters für Datenschutzfragen ist info@metisora.com. Der Auftragsverarbeiter ist nicht verpflichtet, einen Datenschutzbeauftragten nach Art. 37 DSGVO oder § 38 BDSG zu benennen, und hat keinen benannt; die Prüfung ist dokumentiert und wird dem Verantwortlichen auf Anfrage zur Verfügung gestellt.
3.9 Verzeichnis von Verarbeitungstätigkeiten. Der Auftragsverarbeiter führt ein Verzeichnis der im Auftrag des Verantwortlichen durchgeführten Verarbeitungstätigkeiten (Art. 30 Abs. 2 DSGVO) und stellt dem Verantwortlichen den einschlägigen Auszug auf Anfrage zur Verfügung.
3.10 Keine Verarbeitung außerhalb der vereinbarten Orte. Die Verarbeitung findet an den in Anlage 3 genannten Orten statt. Jede Änderung erfordert eine vorherige Mitteilung nach § 6.
4. Unterstützung des Verantwortlichen
4.1 Rechte betroffener Personen. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III DSGVO genannten Rechte nachzukommen (Art. 28 Abs. 3 lit. e DSGVO).
4.2 Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter mit einem Antrag zu Daten, die er im Auftrag des Verantwortlichen verarbeitet, beantwortet er ihn nicht in der Sache. Er leitet den Antrag unverzüglich an den Verantwortlichen weiter und teilt dies der betroffenen Person mit.
4.3 Unterstützung nach Art. 32 bis 36 DSGVO. Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten zur Sicherheit der Verarbeitung, zur Meldung von Verletzungen des Schutzes personenbezogener Daten, zur Datenschutz-Folgenabschätzung und zur vorherigen Konsultation (Art. 28 Abs. 3 lit. f DSGVO). Für eine Datenschutz-Folgenabschätzung zu Beschäftigtendaten stellt er Anlage 1 und Anlage 2 dieses Vertrags bereit und beantwortet konkrete technische Fragen des Verantwortlichen.
4.4 Vergütung. Die Unterstützung nach §§ 4.1 und 4.3 erfolgt unentgeltlich, soweit sie den gewöhnlichen Betrieb des Dienstes oder einen vom Auftragsverarbeiter zu vertretenden Umstand betrifft. Erfordert die Unterstützung einen unverhältnismäßigen Aufwand, der nicht dem Auftragsverarbeiter zuzurechnen ist, kann er seinen angemessenen Aufwand mit 150 € je Stunde berechnen, nachdem er dies zuvor angekündigt hat.
5. Verletzungen des Schutzes personenbezogener Daten
5.1 Der Auftragsverarbeiter meldet dem Verantwortlichen unverzüglich, in jedem Fall innerhalb von 24 Stunden nach Bekanntwerden, jede Verletzung des Schutzes personenbezogener Daten, die im Auftrag des Verantwortlichen verarbeitete Daten betrifft (Art. 33 Abs. 2 DSGVO).
5.2 Die Meldung beschreibt, soweit bekannt: die Art der Verletzung, die Kategorien und die ungefähre Zahl betroffener Personen und Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen sowie eine Kontaktstelle. Zum Zeitpunkt der Meldung nicht verfügbare Informationen werden ohne weitere unangemessene Verzögerung schrittweise nachgereicht.
5.3 Der Auftragsverarbeiter dokumentiert jede Verletzung, ergreift unverzüglich geeignete Abhilfe- und Minderungsmaßnahmen und unterstützt den Verantwortlichen bei dessen Meldungen an die Aufsichtsbehörde (Art. 33 DSGVO) und an betroffene Personen (Art. 34 DSGVO).
5.4 Der Auftragsverarbeiter benachrichtigt hinsichtlich der im Auftrag verarbeiteten Daten weder eine Aufsichtsbehörde noch betroffene Personen von sich aus, es sei denn, er ist gesetzlich dazu verpflichtet.
5.5 Kontaktstelle des Auftragsverarbeiters für Verletzungen ist info@metisora.com. Kontaktstelle des Verantwortlichen ist der im Dienst benannte Administrator.
6. Unterauftragsverarbeiter
6.1 Allgemeine schriftliche Genehmigung. Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine schriftliche Genehmigung zur Hinzuziehung von Unterauftragsverarbeitern im Sinne des Art. 28 Abs. 4 DSGVO. Die bei Abschluss dieses Vertrags hinzugezogenen Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und hiermit genehmigt.
6.2 Mitteilung und Widerspruch. Der Auftragsverarbeiter teilt dem Verantwortlichen jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 14 Tage im Voraus in Textform mit.
Geht die Änderung von einem bereits hinzugezogenen Unterauftragsverarbeiter aus — indem dieser seinerseits einen eigenen hinzuzieht oder ersetzt —, ist der Auftragsverarbeiter auf die ihm selbst zugehende Frist angewiesen, die derzeit bis auf zehn Tage verkürzt ist. In diesem Fall informiert er den Verantwortlichen unverzüglich nach Kenntniserlangung, und die Widerspruchsfrist läuft ab dieser Mitteilung statt ab dem Wirksamkeitszeitpunkt.
Der Verantwortliche kann innerhalb der jeweiligen Frist aus sachlichen Datenschutzgründen widersprechen und diese benennen. Widerspricht er, suchen die Parteien nach Treu und Glauben eine Lösung. Wird binnen weiterer 30 Tage keine gefunden, kann der Verantwortliche den Hauptvertrag zum Wirksamkeitszeitpunkt der Änderung aus wichtigem Grund und ohne Kündigungsentgelt kündigen; für den Zeitraum danach gezahlte Vergütung wird anteilig erstattet.
6.3 Gleichwertige Pflichten. Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich Datenschutzpflichten auf, die dasselbe Schutzniveau bieten wie dieser Vertrag, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Kommt der Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen weiterhin in vollem Umfang für dessen Leistung.
6.4 Keine Unterauftragsverarbeitung. Nebenleistungen, die keine Verarbeitung personenbezogener Daten im Auftrag umfassen — Telekommunikation, Postdienste, Wartung von Hardware, Reinigung, externe Prüfung —, sind keine Unterauftragsverarbeitung im Sinne dieses Abschnitts. Der Auftragsverarbeiter trifft gleichwohl angemessene Vorkehrungen zum Schutz der personenbezogenen Daten.
6.5 Salesforce ist kein Unterauftragsverarbeiter. Die Salesforce-Organisation des Verantwortlichen ist dessen eigenes Quellsystem. Der Auftragsverarbeiter greift auf dessen Berechtigung hin darauf zu; die Beziehung des Verantwortlichen zu Salesforce ist seine eigene.
7. Übermittlungen in Drittländer
7.1 Die in Anlage 3 aufgeführten Übermittlungen an Empfänger in einem Drittland erfolgen auf Grundlage der dort genannten Garantien — eines Angemessenheitsbeschlusses der Europäischen Kommission oder der Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914 im jeweils einschlägigen Modul, erforderlichenfalls ergänzt um zusätzliche technische und organisatorische Maßnahmen.
7.2 Der Auftragsverarbeiter hat die Rechtslage im Empfängerland und die Wirksamkeit der Garantien bewertet (Transfer Impact Assessment) und stellt die Bewertung dem Verantwortlichen auf Anfrage zur Verfügung.
7.3 Der Auftragsverarbeiter übermittelt personenbezogene Daten nicht in ein weiteres Drittland, ohne dies dem Verantwortlichen nach § 6.2 mitzuteilen und eine geeignete Garantie zu schaffen.
7.4 Entfällt eine Rechtsgrundlage für eine Übermittlung — insbesondere durch Aufhebung eines Angemessenheitsbeschlusses —, informiert der Auftragsverarbeiter den Verantwortlichen unverzüglich und die Parteien vereinbaren unverzüglich eine alternative Garantie oder die Einstellung der Übermittlung.
8. Löschung und Rückgabe
8.1 Nach Beendigung der Verarbeitung löscht oder gibt der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag verarbeiteten personenbezogenen Daten zurück und löscht vorhandene Kopien, sofern nicht nach dem Unionsrecht oder dem Recht eines Mitgliedstaats eine Aufbewahrungspflicht besteht (Art. 28 Abs. 3 lit. g DSGVO).
8.2 Der Verantwortliche muss diese Wahl vor der Auslösung der Löschung treffen. Der Dienst ermöglicht es dem Administrator des Verantwortlichen, das Konto der Organisation zu schließen, was eine sofortige und unwiderrufliche Löschung ohne vorherigen Export auslöst. Der Auftragsverarbeiter weist im Dienst darauf hin, bevor die Handlung bestätigt wird. Wünscht der Verantwortliche einen Export, hat er ihn zuvor zu verlangen; der Auftragsverarbeiter stellt einen maschinenlesbaren Export einmalig kostenfrei bereit.
8.3 Ohne frühere Weisung löscht der Auftragsverarbeiter die personenbezogenen Daten innerhalb von 30 Tagen nach Ende des Hauptvertrags.
8.4 Umfang der Löschung. Die Löschung erfasst: alle aus der Salesforce-Organisation des Verantwortlichen extrahierten Datensätze, die Extraktionsläufe, die sie erzeugt haben, und die daraus geführte Änderungshistorie (Anlage 1 § 5); alle Scopes mit Feldzuordnungen, Phasenkonfigurationen, Hierarchien, Filtern, Zielen, wöchentlichen Momentaufnahmen, Initiativen und wöchentlichen Aufräumlisten; alle Aufzeichnungen von KI-Aufrufen samt gespeicherter Eingaben und Antworten; das Unternehmensprofil und die KI-Einstellungen; die Salesforce-Verbindung, deren Refresh-Token der Auftragsverarbeiter bei Salesforce widerruft; und alle Benutzerkonten der Organisation des Verantwortlichen, deren Sitzungen und zwischengespeicherte Ergebnisse sofort entfernt werden.
8.5 Was der Auftragsverarbeiter aufbewahrt und auf welcher Grundlage:
a. einen minimalen Datensatz zur Schließung — Name der Organisation, ihre Salesforce-Organisations-ID, das Datum der Schließung, ob der Verantwortliche oder der Auftragsverarbeiter sie veranlasst hat, und die E-Mail-Adresse der veranlassenden Person — als Nachweis, dass die Löschung stattgefunden hat und angewiesen war (Art. 5 Abs. 2, Art. 28 Abs. 3 lit. h DSGVO). Dies ist das einzige hierbei aufbewahrte personenbezogene Datum;
b. das interne Protokoll des Auftragsverarbeiters über die Handlungen seiner Operatoren an diesem Konto;
b-bis. den Nachweis der Annahme des Hauptvertrags und dieses Vertrags durch den Verantwortlichen — Name und E-Mail-Adresse der annehmenden Person, Zeitpunkt der Annahme sowie Fassung und Inhalts-Fingerabdruck jedes angenommenen Dokuments. Dies ist der Nachweis, dass dieser Vertrag geschlossen wurde und welchen Inhalt er hatte; Art. 28 Abs. 9 und Art. 5 Abs. 2 DSGVO machen ihn zum Interesse des Verantwortlichen ebenso wie des Auftragsverarbeiters: Ein gelöschter Annahmenachweis lässt keine Partei mehr belegen, dass ein Vertrag nach Art. 28 DSGVO bestand. Rechtsgrundlage: Art. 6 Abs. 1 lit. c i. V. m. Art. 5 Abs. 2 DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO;
c. Kopien in Infrastruktur-Sicherungen: tägliche Volume-Sicherungen mit einer Aufbewahrung von 6 Tagen sowie ein Point-in-Time-Recovery-Archiv, das rund vier Wochen zurückreicht. Sicherungen stellen stets die gesamte Datenbank wieder her und werden nie zur Wiederherstellung einer einzelnen Organisation genutzt. Das dokumentierte Verfahren des Auftragsverarbeiters verlangt, die Löschung nach jeder Wiederherstellung für jede geschlossene Organisation erneut auszuführen;
d. bereits an den KI-Unterauftragsverarbeiter übermittelte Daten, die dessen eigener Aufbewahrung unterliegen und nicht zurückgerufen werden können;
e. Buchhaltungsunterlagen, die nach § 147 AO und § 257 HGB aufzubewahren sind.
8.6 Der Auftragsverarbeiter bestätigt dem Verantwortlichen die Löschung auf Anfrage in Textform.
9. Nachweise und Überprüfungen
9.1 Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht und unterstützt Überprüfungen einschließlich Inspektionen, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden (Art. 28 Abs. 3 lit. h DSGVO).
9.2 In erster Linie kann der Auftragsverarbeiter diese Pflicht erfüllen durch Vorlage dieses Vertrags mit seinen Anlagen, des Auszugs aus seinem Verzeichnis von Verarbeitungstätigkeiten, eines ausgefüllten Sicherheitsfragebogens sowie, soweit vorhanden, eines aktuellen Testats oder Zertifikats einer unabhängigen Stelle bzw. eines Prüfberichts.
9.3 Vor-Ort- oder Fernprüfung. Genügt dies im Einzelfall nicht, kann der Verantwortliche während der üblichen Geschäftszeiten des Auftragsverarbeiters und ohne Betriebsstörung eine Prüfung durchführen, nach Ankündigung mit einer Frist von mindestens vier Wochen, einmal je Kalenderjahr sowie zusätzlich bei besonderem Anlass — insbesondere nach einer Verletzung des Schutzes personenbezogener Daten. Der Verantwortliche trägt seine eigenen Kosten; für Prüfungen über die jährliche hinaus kann der Auftragsverarbeiter seinen angemessenen Aufwand mit 150 € je Stunde berechnen.
9.4 Der Verantwortliche stellt sicher, dass Prüfungen nur durch zur Vertraulichkeit verpflichtete Personen erfolgen, dass Geschäftsgeheimnisse des Auftragsverarbeiters und Daten anderer Kunden geschützt bleiben und dass die Prüfung die Sicherheit der Systeme des Auftragsverarbeiters nicht beeinträchtigt.
9.5 Der Auftragsverarbeiter ist verpflichtet, mit der Aufsichtsbehörde bei der Erfüllung ihrer Aufgaben zusammenzuarbeiten (Art. 31 DSGVO), und informiert den Verantwortlichen unverzüglich über aufsichtsbehördliche Maßnahmen oder Ermittlungen, die im Auftrag verarbeitete Daten betreffen, soweit ihm dies nicht untersagt ist.
10. Weisungen zu Beschäftigtendaten
10.1 Die Parteien sind sich einig, dass die nach diesem Vertrag verarbeiteten personenbezogenen Daten Daten von Beschäftigten des Verantwortlichen umfassen — insbesondere die Namen von Vertriebsmitarbeitern als Inhaber von Opportunities und als Mitglieder der Vertriebshierarchie sowie, über die Änderungshistorie (Anlage 1 § 5), welcher Beschäftigte eine Opportunity zu welcher Zeit innehatte, und, über die wöchentlichen Aufräumlisten (Anlage 1 § 5), welchem Beschäftigten eine Liste von Deals für eine bestimmte Woche zugeordnet war und in welchem Umfang sie erledigt wurde — und dass die Auswertung Ergebnisse erzeugt, die einem einzelnen Beschäftigten zugeordnet werden können.
10.2 Der Verantwortliche weist den Auftragsverarbeiter an, diese Daten zum Zweck der Analyse und Verbesserung des Vertriebsprozesses des Verantwortlichen auf organisatorischer Ebene zu verarbeiten. Die Weisung erstreckt sich nicht auf die Bewertung der Leistung einzelner Beschäftigter, auf Entscheidungen über einzelne Beschäftigte oder auf die systematische Überwachung individuellen Verhaltens.
10.3 Der Auftragsverarbeiter verwendet die Daten zu keinem solchen Zweck und bietet keine Funktion an, deren erklärter Zweck die Bewertung einzelner Beschäftigter ist.
10.4 Die Parteien halten fest, dass die Verordnung (EU) 2024/1689 (KI-Verordnung) KI-Systeme, die zur Bewertung oder Überwachung der Leistung und des Verhaltens von Beschäftigten bestimmt sind, als hochriskant einstuft (Anhang III Nr. 4). Die Zweckbindung in § 10.2 und in § 8 des Hauptvertrags dient unter anderem dazu, die Nutzung des Dienstes außerhalb dieser Einstufung zu halten. Eine von § 10.2 abweichende Nutzung durch den Verantwortlichen ist eine Änderung der Zweckbestimmung in dessen eigener Verantwortung und kann ihn nach Art. 25 Abs. 1 dieser Verordnung zum Anbieter eines Hochrisiko-KI-Systems machen.
10.5 Wöchentliche Aufräumlisten. Die wöchentlichen Aufräumlisten des Dienstes ordnen Deals, die in einer Kalenderwoche Aufmerksamkeit brauchen, einem Mitglied der Vertriebshierarchie zu und halten fest, ob jeder davon erledigt wurde. Ihr Zweck ist die Planung von Arbeit. Da eine Liste je namentlich bestimmtem Beschäftigten und Woche zeigt, ob sie erledigt wurde, ist die Funktion gleichwohl objektiv geeignet, das Verhalten oder die Leistung der Beschäftigten im Sinne des § 87 Abs. 1 Nr. 6 BetrVG zu überwachen. Ob und wie der Verantwortliche diese Funktion nutzt, entscheidet er selbst, insbesondere im Hinblick auf § 2.2 lit. c und d; die Weisung nach § 10.2 gilt für sie uneingeschränkt.
11. Haftung und Regress
11.1 Die Haftung zwischen den Parteien aus diesem Vertrag richtet sich nach § 17 des Hauptvertrags, vorbehaltlich der nachstehenden Regelungen.
11.2 Die Haftung gegenüber betroffenen Personen nach Art. 82 DSGVO richtet sich nach dieser Vorschrift und wird durch diesen Vertrag oder den Hauptvertrag nicht beschränkt.
11.3 Innenausgleich (Art. 82 Abs. 5 DSGVO). Hat eine Partei den vollständigen Schadensersatz für einen Schaden geleistet, der durch eine Verarbeitung verursacht wurde, für die beide Parteien verantwortlich sind, kann sie von der anderen den Teil des Schadensersatzes zurückfordern, der deren Anteil an der Verantwortung entspricht. Entsprechendes gilt für Geldbußen, soweit ein Regress rechtlich zulässig ist.
11.4 Der Auftragsverarbeiter haftet für einen durch die Verarbeitung verursachten Schaden nur dann, wenn er den speziell den Auftragsverarbeitern auferlegten Pflichten der DSGVO nicht nachgekommen ist oder wenn er außerhalb oder entgegen den rechtmäßigen Weisungen des Verantwortlichen gehandelt hat (Art. 82 Abs. 2 DSGVO).
12. Schlussbestimmungen
12.1 Änderungen dieses Vertrags und seiner Anlagen bedürfen der Textform. Änderungen der Anlage 3 erfolgen nach § 6.2, Änderungen der Anlage 2 nach § 3.7.
12.2 Sollte eine Bestimmung dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien ersetzen sie durch eine wirksame Bestimmung, die ihrem Zweck am nächsten kommt.
12.3 Auf diesen Vertrag findet deutsches Recht Anwendung. Der Gerichtsstand folgt § 21.4 des Hauptvertrags.
12.4 Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in allen Datenschutzfragen vor.
Anlage 1 — Einzelheiten der Verarbeitung (Art. 28 Abs. 3 DSGVO)
1. Gegenstand
Bereitstellung des metisora Sales-Process-Intelligence-Dienstes: Extraktion historischer Opportunity-Daten aus der Salesforce-Organisation des Verantwortlichen, Berechnung von Vertriebsprozesskennzahlen und des metisora SPI Score, Darstellung der Ergebnisse und Erzeugung schriftlicher Befunde mithilfe eines großen Sprachmodells.
2. Art und Zweck der Verarbeitung
Erhebung (Extraktion aus Salesforce über die Salesforce-API), Speicherung, Erfassung von Änderungen zwischen aufeinanderfolgenden Extraktionen, Planung und Verfolgung von Initiativen und wöchentlichen Aufräumlisten durch die Nutzer des Verantwortlichen, Organisation, Strukturierung, Berechnung und Auswertung, Offenlegung durch Übermittlung an die in Anlage 3 genannten Unterauftragsverarbeiter, Abruf und Anzeige gegenüber den berechtigten Nutzern des Verantwortlichen sowie Löschung.
Zweck: Analyse und Verbesserung des Vertriebsprozesses des Verantwortlichen auf organisatorischer Ebene. Nicht die Bewertung einzelner Beschäftigter (§ 10 dieses Vertrags).
3. Dauer
Für die Dauer des Hauptvertrags, zuzüglich der Aufbewahrungsfristen nach § 6 unten und der Löschfristen nach § 8 dieses Vertrags.
4. Kategorien betroffener Personen
| Kategorie | Erscheint als |
|---|---|
| Beschäftigte des Verantwortlichen — Vertriebsmitarbeiter, Vertriebsleitung, Administratoren | Inhaber von Opportunities; Mitglieder der konfigurierten Vertriebshierarchie, auch als Mitglieder, denen wöchentliche Aufräumlisten zugeordnet sind; Salesforce-Benutzer; Urheber von Aktivitäten; Nutzer der metisora-Anwendung |
| Ansprechpartner bei Kunden und Interessenten des Verantwortlichen | Kontakte; Kontaktrollen zu Opportunities; Teilnehmer von Aktivitäten |
| Beschäftigte des Verantwortlichen, die die Anwendung verwalten | metisora-Benutzerkonten; die Person, die die Salesforce-Verbindung autorisiert |
5. Arten personenbezogener Daten
| Quelle | Daten |
|---|---|
| Opportunities | Salesforce-Datensatz-ID, Name, Phase, Betrag, Abschlussdatum, Erstelldatum, Inhaber-ID, Account-ID, Kennzeichen geschlossen/gewonnen, Wahrscheinlichkeit, Verlustgrund, Datensatztyp sowie der vollständige Datensatz wie abgerufen — jedes Feld, das der autorisierende Salesforce-Benutzer lesen darf, einschließlich der benutzerdefinierten Felder des Verantwortlichen |
| Phasenhistorie der Opportunity | Opportunity-ID, Feld, alter Wert, neuer Wert, Zeitstempel |
| Opportunity-Produkte | Produktname, -familie und -code, Menge, Einzelpreis, Gesamtpreis sowie der vollständige Datensatz wie abgerufen — jedes Feld, das der autorisierende Salesforce-Benutzer lesen darf |
| Kontaktrollen zu Opportunities | Kontakt-ID, Rolle, Kennzeichen „primär“ |
| Accounts | Name des Accounts und der vollständige Datensatz wie abgerufen — jedes Feld, das der autorisierende Salesforce-Benutzer lesen darf |
| Änderungshistorie | Für Opportunities, Opportunity-Produkte, Kontaktrollen zu Opportunities und Accounts: die Datensatz-ID, ob der Datensatz angelegt oder gelöscht wurde, und bei einem geänderten Feld dessen vorheriger und neuer Wert, mit der Woche, in der die Änderung festgestellt wurde — einschließlich Wechseln des Opportunity-Inhabers; bei einem gelöschten Datensatz dessen letzte Werte. Außerdem die Feldhistorie der Opportunities aus Salesforce, über deren Aufbewahrung in Salesforce hinaus |
| Kontakte | Name, Funktion |
| Aktivitäten (Aufgaben und Termine) | Art, Betreff, Datum, Status |
| Salesforce-Benutzer | Salesforce-Benutzer-ID, Name |
| Vertriebshierarchie | Ebene, Name des Mitglieds, zugeordnete Salesforce-Benutzer-ID |
| Wöchentliche Momentaufnahmen | Für den gesamten Scope und für jedes Mitglied der Vertriebshierarchie: die berechneten Ergebnisse der Auswertung für die Woche, einschließlich der Anzahl offener Deals und offener Deals ohne Phasenwechsel seit 60 oder mehr Tagen; Name, Ebene und Salesforce-Benutzer-ID des Mitglieds, wie sie in dieser Woche waren |
| Initiativen | Name, Kategorie, Kennzahl, Richtung, Startwoche, eine optionale, von einem Nutzer eingegebene Beschreibung in freiem Text, der anlegende Nutzer; von einem Nutzer übernommene oder verworfene Vorschläge |
| Wöchentliche Aufräumlisten | Kalenderwoche, Name, das Signal, aus dem die Liste gebildet wurde, das zugeordnete Mitglied der Vertriebshierarchie (Salesforce-Benutzer-ID), ob sie übertragen wurde, der anlegende Nutzer; für jeden Deal darauf: Opportunity-ID, die Werte, aufgrund derer er aufgenommen wurde (Phase, Abschlussdatum, Betrag, letzter Phasenwechsel, Prognosekategorie, Inhaber- und Account-ID), ob und wann er erledigt wurde und ob durch einen Nutzer oder durch eine Extraktion. Welcher Nutzer einen Punkt erledigt hat, wird nicht festgehalten. Für eine Woche verworfene Vorschläge, mit dem verwerfenden Nutzer |
| metisora-Benutzerkonten | Salesforce-Benutzer-ID, Name, E-Mail-Adresse, Rolle, Oberflächensprache, Zeitpunkt der letzten Anmeldung |
| Salesforce-Verbindung | Instance-URL, Organisations-ID und -Name, OAuth-Access- und Refresh-Token (verschlüsselt gespeichert), ID des autorisierenden Nutzers |
| Aufzeichnungen von KI-Aufrufen | Soweit aktiviert: die gesendete Eingabe und die erhaltene Antwort, die Namen von Geschäften, Accounts, Inhabern und Mitgliedern der Vertriebshierarchie sowie geschriebene Verlustgründe enthalten können (§ 3.5) |
| Technische Protokolle | Zeitstempel, angefragte Pfade, Statuscodes, IP-Adressen, Kennungen für Organisation, Nutzer und Datensätze |
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) sind nicht Gegenstand dieser Verarbeitung. Der Verantwortliche verpflichtet sich, die Extraktion nicht so zu konfigurieren, dass solche Daten erfasst werden (§ 7.4 des Hauptvertrags).
6. Aufbewahrung im Dienst
| Daten | Aufbewahrung |
|---|---|
| Extrahierte Salesforce-Datensätze | Die beiden jüngsten erfolgreichen Extraktionen je Datenquelle; ältere Extraktionen werden wöchentlich automatisch gelöscht |
| Änderungshistorie | Für die Dauer des Hauptvertrags, damit Entwicklungen im Zeitverlauf nachvollzogen werden können |
| Wöchentliche SPI-Momentaufnahmen | Für die Dauer des Hauptvertrags, damit der Score im Zeitverlauf verfolgt werden kann |
| Initiativen und wöchentliche Aufräumlisten | Bis ein Nutzer des Verantwortlichen sie löscht, längstens für die Dauer des Hauptvertrags |
| Aufzeichnungen von KI-Aufrufen mit Inhalten | 30 Tage, oder gar nicht, wenn der Verantwortliche die Speicherung abgeschaltet hat |
| Anwendungssitzungen | 14 Tage ab Erzeugung oder bis zur Abmeldung |
| Technische Protokolle | 30 Tage — die Aufbewahrung des Hosting-Anbieters im Tarif des Auftragsverarbeiters |
| Infrastruktur-Sicherungen | Tägliche Volume-Sicherungen 6 Tage; Point-in-Time-Recovery-Archiv rund 4 Wochen |
| Benutzerkonten, Scope-Konfigurationen, Unternehmensprofil, Salesforce-Verbindung | Für die Dauer des Hauptvertrags |
7. Orte der Verarbeitung
Europäische Union / EWR — Niederlande (europe-west4), mit den in Anlage 3 genannten
Übermittlungen.
8. Löschung
Wie in § 8 dieses Vertrags geregelt.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand 29. September 2026. Mit [geplant] gekennzeichnete Maßnahmen sind noch nicht umgesetzt und werden nur zur Transparenz genannt; sie sind nicht Teil des derzeit zugesicherten Schutzniveaus.
1. Pseudonymisierung und Verschlüsselung (Art. 32 Abs. 1 lit. a)
- Bei der Übertragung: Der gesamte Verkehr zwischen dem Browser des Nutzers und dem Dienst
ist mit TLS verschlüsselt (Zertifikate werden automatisch von Let's Encrypt ausgestellt und
erneuert).
HTTP Strict Transport Securityist mit zwei Jahren max-age undincludeSubDomainsgesetzt. Der Verkehr zur Salesforce-API und zum KI-Unterauftragsverarbeiter ist TLS-verschlüsselt. - Salesforce-OAuth-Token werden gespeichert mit Fernet verschlüsselt (AES-128-CBC mit HMAC-SHA256); der Schlüssel wird aus einem Anwendungsgeheimnis abgeleitet, das ausschließlich als Umgebungsvariable vorliegt, je Umgebung verschieden ist und nie im Quellcode-Repository gespeichert wird.
- Die Speicherung ist durch den Cloud-Infrastrukturanbieter verschlüsselt.
- Es werden keine Zugangsdaten der Nutzer des Verantwortlichen gespeichert. Die Authentifizierung erfolgt ausschließlich über Salesforce-Single-Sign-on; im System existieren weder Passwörter noch Passwort-Hashes.
- Eine Pseudonymisierung der Namen der Vertriebsmitarbeiter des Verantwortlichen in der Auswertung ist [geplant].
2. Vertraulichkeit (Art. 32 Abs. 1 lit. b)
2.1 Zutrittskontrolle
Der Dienst läuft ausschließlich in den Rechenzentren der in Anlage 3 genannten
Cloud-Anbieter. Die physische Sicherheit wird von diesen nach ihren eigenen zertifizierten
Regimen gewährleistet (Railway ist SOC 2 Type II- und SOC 3-zertifiziert; die
Compliance-Dokumentation ist unter trust.railway.com abrufbar). Der Auftragsverarbeiter
betreibt keine eigene Serverhardware.
2.2 Zugangskontrolle
- Authentifizierung der Nutzer des Verantwortlichen ausschließlich über Salesforce-SSO mit
OAuth 2.0, mit PKCE-Erweiterung und einem signierten, nur einmal gültigen
state-Parameter gegen Cross-Site-Request-Forgery. - Serverseitige Sitzungen: Das Sitzungs-Cookie trägt nur eine kryptografisch zufällige
Kennung; der Sitzungsinhalt liegt im serverseitigen Speicher und verfällt nach 14 Tagen.
Sitzungs- und Anmelde-Cookies werden mit
HttpOnly,SecureundSameSite=Laxgesetzt. - Anmeldungen aus nicht eingerichteten Salesforce-Organisationen werden abgewiesen.
- Der Zugang zur internen Operator-Konsole des Auftragsverarbeiters ist ausschließlich über ein privates, Ende-zu-Ende-verschlüsseltes Netz möglich (auf WireGuard-Basis); sie hat keine öffentliche Adresse.
- Administrative Zugänge zur Infrastruktur sind durch die Authentifizierung des Anbieters mit aktivierter Mehr-Faktor-Authentifizierung geschützt.
2.3 Zugriffskontrolle
- Die Mandantentrennung wird in der Datenbank erzwungen, nicht nur in der Anwendung: PostgreSQL-Row-Level-Security-Richtlinien beschränken jede mandantenbezogene Tabelle, und die Anwendung verbindet sich unter einer Rolle, die diese Richtlinien ausdrücklich nicht umgehen darf. Die Anwendung verweigert den Start, wenn sie feststellt, dass sie unter einer umgehenden Rolle verbunden ist.
- Jeder Datenbankzugriff läuft über ein einziges, geprüftes Abfragemodul, in dem jede mandantenbezogene Anweisung die Mandantenkennung führt; das macht das Fehlen eines Mandantenfilters überprüfbar statt zu einer Frage der Disziplin.
- Datenbankrollen nach dem Prinzip der geringsten Rechte: eine anfragebearbeitende Rolle ohne Umgehungsrechte, eine gesonderte Rolle für die Operator-Konsole mit spaltenbezogenen Rechten ausschließlich auf Organisationsmetadaten und ohne jeden Zugriff auf Kundendaten sowie eine administrative Rolle allein für Migrationen.
- Rollenmodell innerhalb der Kundenorganisation: Administrator und Mitglied, mit Administrator-Vorbehalt für das Löschen von Scopes, die Übernahme der Salesforce-Verbindung und die Schließung des Kontos.
- Erweiterte Zugriffsrechte für eigenes Personal des Auftragsverarbeiters werden über ein gesondertes Kennzeichen gesteuert, das die kundenbedienende Rolle nicht schreiben kann; es wird manuell in der Operator-Konsole vergeben und dort protokolliert. Personal mit diesem Kennzeichen kann die gespeicherten KI-Eingaben und -Antworten jeder Organisation lesen, die Namen von Geschäften, Accounts, Inhabern und Mitgliedern der Vertriebshierarchie sowie geschriebene Verlustgründe enthalten können. Ein Protokoll je einzelnem solchen Lesezugriff ist [geplant].
- Die Operator-Konsole liest außerdem den Nachweis der Annahme dieses Vertrags — welche Fassung wann angenommen wurde sowie Name und E-Mail-Adresse der annehmenden Person (§ 8.5 b-bis). Das ist der Nachweis, den der Verantwortliche selbst benötigen kann, und es ist das einzige kundenseitige personenbezogene Datum, das die Datenbankrolle der Konsole lesen kann: Auf die ausgewerteten Salesforce-Daten hat sie keinerlei Zugriff.
2.4 Trennungskontrolle
Daten verschiedener Kunden werden logisch über die Mandantenkennung getrennt und durch Row-Level Security erzwungen (§ 2.3). Produktion und Staging laufen als getrennte Umgebungen mit getrennten Datenbanken, getrennten Geheimnissen und getrennten KI-API-Schlüsseln.
2.5 Netzkontrolle
- Das Anwendungs-Backend hat keine öffentliche Internetadresse. Einziger öffentlicher Einstiegspunkt ist das Web-Frontend, das API-Anfragen serverseitig über das private Netz des Anbieters weiterleitet.
- Sicherheits-Header der Anwendung:
Strict-Transport-Security,X-Frame-Options: DENYsowie eine Content Security Policy für die Operator-Konsole. - Eine Ratenbegrenzung auf API-Ebene ist [geplant].
3. Integrität (Art. 32 Abs. 1 lit. b)
- Eingabekontrolle: Der Dienst schreibt nicht in die Salesforce-Organisation des Verantwortlichen; die Extraktion erfolgt lesend.
- Alle Anfragen und Antworten werden gegen ausdrückliche Schemata validiert.
- Jeder Datenbankzugriff erfolgt über parametrisierte Anweisungen (kein aus Zeichenketten zusammengesetztes SQL).
- Änderungskontrolle: Jede Softwareänderung durchläuft Versionskontrolle und eine automatisierte Pipeline mit Linting, statischer Typprüfung und Testsuite und wird vor der Übernahme vom Inhaber des Auftragsverarbeiters geprüft. Eine zweite prüfende Person gibt es nicht. Datenbankmigrationen werden außerhalb der laufenden Anwendung unter einer dedizierten administrativen Rolle ausgeführt.
- Revisionsspur: Handlungen der Operatoren des Auftragsverarbeiters an einem Kundenkonto — Anmeldung, Einrichtung, Rollenänderungen, Wiedereröffnung, Löschung auf Anforderung — werden in einen nur anfügbaren Datensatz geschrieben, den die Anwendung weder ändern noch löschen kann.
- Unveränderlichkeit der Extraktionen: Jede Extraktion wird als eigener, bezeichneter Lauf gespeichert, sodass eine Auswertung gegen den damaligen Datenstand reproduziert werden kann.
4. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, lit. c)
- Tägliche Volume-Sicherungen der Datenbank mit einer Aufbewahrung von 6 Tagen sowie fortlaufendes Point-in-Time Recovery, das rund vier Wochen zurückreicht. Die Sicherungen werden vom Hosting-Anbieter aus dem Volume in der in § 7 genannten Verarbeitungsregion erstellt; der Auftragsverarbeiter hat den Anbieter um eine schriftliche Bestätigung der Speicherregion der Sicherungen gebeten und wird sie hier angeben, sobald sie vorliegt.
- Infrastruktur in einer verwalteten Cloud-Umgebung mit der Redundanz des Anbieters.
- Verfügbarkeitsziel 99,0 % je Kalendermonat (§ 6 des Hauptvertrags).
- Ein dokumentiertes Verfahren verlangt, die Löschroutine nach jeder Wiederherstellung aus einer Sicherung für jede geschlossene Organisation erneut auszuführen, damit eine Wiederherstellung gelöschte Daten nicht zurückholt.
- Dokumentierte, regelmäßig getestete Wiederherstellungsübungen sind [geplant].
5. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung (Art. 32 Abs. 1 lit. d)
- Eine dokumentierte Sicherheitsüberprüfung des Backends wurde durchgeführt; die Feststellungen werden nachverfolgt und behoben.
- Automatisierte Tests laufen bei jeder Änderung; die Testsuite enthält Tests, die die Mandantentrennung unter erzwungener Row-Level Security prüfen.
- Ein automatisiertes Schwachstellen-Scanning der Abhängigkeiten ist [geplant].
- Ein unabhängiger Penetrationstest ist [geplant].
- Diese Anlage wird mindestens jährlich und bei jeder wesentlichen Architekturänderung überprüft.
6. Datenschutz durch Technikgestaltung und Voreinstellungen (Art. 25)
- Datenminimierung an der Quelle: Der Verantwortliche wählt, welche Salesforce-Objekte über welchen Zeitraum extrahiert werden. Für Opportunities, Opportunity-Produkte und Accounts wird jedes Feld extrahiert, das der autorisierende Salesforce-Benutzer lesen darf; der Verantwortliche begrenzt die Felder über die Feldberechtigungen dieses Benutzers in Salesforce.
- Änderungshistorie als Differenzen, nicht als Kopien: Überholte Extraktionen werden nicht aufbewahrt; festgehalten wird nur, was sich zwischen zwei Extraktionen geändert hat, sodass ein Datensatz einmal vorhanden ist statt einmal je Woche, und seine Löschung ein einziger Vorgang ist.
- Minimierung gegenüber dem KI-Unterauftragsverarbeiter: Die meisten KI-Funktionen erhalten aggregierte Kennzahlen — und, ist eine Ansicht auf ein Mitglied der Vertriebshierarchie eingegrenzt, Namen und Ebene dieses Mitglieds. Die Themen der Verlustgründe erhalten die geschriebenen Verlustgründe ohne Felder zu Geschäft, Account oder Inhaber. Die einzige Funktion, die Einzeldatensätze erhält, bekommt eine begrenzte Stichprobe, und die Eingabe weist das Modell an, nur die übergebenen Werte zu verwenden. Die neben einem erzeugten Text angezeigten Zahlen berechnet der Auftragsverarbeiter selbst, nicht das Modell.
- Die Speicherung der KI-Eingaben ist ein Schalter je Organisation, der im ausgeschalteten Zustand verhindert, dass die Inhalte überhaupt geschrieben werden — nicht nur, dass sie angezeigt werden.
- Eingaben und Antworten werden nie in Anwendungsprotokolle geschrieben; die Protokolle führen nur Kennungen, Token-Zahlen und Zeitangaben.
- Die Löschung ist vollständig und automatisch und wird von einem geplanten Job fortgesetzt, falls sie unterbrochen wurde.
7. Organisatorische Maßnahmen
- Zahl der Personen mit Zugriff auf im Auftrag von Verantwortlichen verarbeitete personenbezogene Daten: eine — der Inhaber des Auftragsverarbeiters. Keine weitere Person verfügt über Produktionszugang. Der Verantwortliche möge die Kehrseite beachten: Der Auftragsverarbeiter ist ein Ein-Personen-Unternehmen; Vorkehrungen zur Fortführung des Betriebs richten sich nach dem Hauptvertrag.
- Alle solchen Personen sind schriftlich zur Vertraulichkeit verpflichtet und im Datenschutz unterwiesen; die Verpflichtung besteht über das Ende ihrer Tätigkeit hinaus fort.
- Geheimnisse liegen ausschließlich als Umgebungsvariablen in der Hosting-Plattform vor, nie im Quellcode-Repository; jede Umgebung hat eigene Werte.
- Ein dokumentiertes Löschkonzept besteht und wird mit dem Produkt gepflegt.
- Ein Verfahren für Sicherheitsvorfälle mit einer definierten Kontaktstelle (info@metisora.com) und einer 24-Stunden-Meldezusage gegenüber Verantwortlichen (§ 5).
Anlage 3 — Unterauftragsverarbeiter
Fassung vom 29. September 2026. Änderungen werden nach § 6.2 dieses Vertrags mitgeteilt. Die jeweils aktuelle Fassung ist Bestandteil dieses Vertrags und unter https://app.metisora.com/legal/dpa veröffentlicht.
| # | Unterauftragsverarbeiter | Leistung | Verarbeitete Daten | Ort der Verarbeitung | Garantie für die Übermittlung |
|---|---|---|---|---|---|
| 1 | Railway Corporation, 548 Market St PMB 68956, San Francisco, CA 94104, USA | Anwendungs-Hosting, PostgreSQL-Datenbank, Redis-Cache, Plattformprotokolle | Sämtliche in Anlage 1 aufgeführten Daten | Niederlande (europe-west4), auf Google Cloud Platform | Auftragsverarbeitungsvertrag von Railway mit EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914), Modul Zwei (Verantwortlicher an Auftragsverarbeiter) und Modul Drei für dessen eigene Unterauftragsverarbeiter. Liste unter trust.railway.com/item/subprocessors; 10 Tage Vorlauf bei Änderungen |
| 2 | Google Cloud (von Railway als Infrastrukturanbieter hinzugezogen) | Zugrunde liegende Rechen- und Speicherleistung | Dieselben, gespeichert | Niederlande | Vertraglich über Railway nach Zeile 1; Speicherung verschlüsselt |
| 3 | Anthropic Ireland, Limited | Erzeugung schriftlicher Befunde mit dem großen Sprachmodell Claude, einschließlich des serverseitigen Websuche-Werkzeugs für die Funktion Unternehmensprofil | Die in Anlage 1 § 5 beschriebenen Eingaben — in den meisten Funktionen aggregierte Kennzahlen, mit Namen und Ebene eines Mitglieds der Vertriebshierarchie, wenn eine Ansicht auf eines eingegrenzt ist; in den Themen der Verlustgründe die geschriebenen Verlustgründe; in der Segment-Zusammenfassung eine begrenzte Stichprobe einzelner Geschäfte mit Name des Geschäfts, Name des Accounts und Name des Inhabers | Irland als vertragschließender Auftragsverarbeiter; Weiterverarbeitung durch Anthropic PBC (Vereinigte Staaten) | Data Processing Addendum von Anthropic, automatisch in dessen Commercial Terms of Service einbezogen, mit EU-Standardvertragsklauseln, Modul Zwei oder Modul Drei. Liste unter trust.anthropic.com/subprocessors; 15 Tage Widerspruchsfrist. Vertraglich vom Modelltraining ausgenommen. Aufbewahrung: siehe unten |
| 4 | Tailscale Inc. | Privater Netzzugang zur internen Operator-Konsole des Auftragsverarbeiters | Verbindungs- und Gerätemetadaten (Knotenkennungen, IP-Adressen, Zeitstempel). Der Verkehr ist Ende-zu-Ende-verschlüsselt; die Datenbankrolle der Operator-Konsole hat spaltenbezogene Rechte ausschließlich auf Organisationsmetadaten und keinen Zugriff auf Vertriebsdaten der Kunden | Vereinigte Staaten / Kanada | Auftragsverarbeitungsvertrag von Tailscale, durch Verweis in dessen Nutzungsbedingungen einbezogen, mit EU-Standardvertragsklauseln, Modul Zwei oder Drei. Liste unter tailscale.com/dpa-subprocessors; 10 Tage Vorlauf |
| 5 | Google Ireland Limited (Google Workspace) | Geschäftliche E-Mail und Support-Korrespondenz | Inhalt der Korrespondenz und geschäftliche Kontaktdaten | Europäische Union (Workspace-Datenregionen), mit Google LLC (USA) als weiterem Verarbeiter | Google Cloud Data Processing Addendum mit EU-Standardvertragsklauseln. Google Ireland Limited ist die vertragschließende Stelle für Kunden im EWR |
Aufbewahrung bei Anthropic — genau bezeichnet
Der Auftragsverarbeiter hat mit Anthropic keine Vereinbarung über eine Nullspeicherung (Zero Data Retention) getroffen. Nach der Standard-Aufbewahrungsrichtlinie von Anthropic für gewerbliche Kunden werden Ein- und Ausgaben binnen 30 Tagen nach Eingang bzw. Erzeugung gelöscht. Werden Inhalte von den automatisierten Trust-and-Safety-Systemen von Anthropic markiert, kann Anthropic Ein- und Ausgaben bis zu zwei Jahre und die daraus gewonnenen Klassifikationswerte bis zu sieben Jahre aufbewahren. Anthropic verwendet die Inhalte nicht zum Training von Modellen.
Ändert sich diese Vereinbarung, teilt der Auftragsverarbeiter dies nach § 6.2 mit.
Keine Unterauftragsverarbeiter
- Salesforce — das eigene Quellsystem des Verantwortlichen, auf dessen Berechtigung hin zugegriffen wird (§ 6.5).
- Qonto (Olinda SAS, Frankreich) — die Bank des Auftragsverarbeiters. Ein Zahlungsdienstleister verarbeitet Zahlungsdaten als eigenständiger Verantwortlicher aufgrund eigener gesetzlicher Pflichten und nicht auf Weisung des Auftragsverarbeiters; er ist daher kein Unterauftragsverarbeiter. Er erhält keine im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten.
- GitHub, Inc. — authentifiziert die eigenen Operatoren des Auftragsverarbeiters gegenüber der internen Konsole und hostet den Quellcode. Erhält keine im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten.
- Hostinger — ausschließlich DNS; keine personenbezogenen Daten.
metisora Auftragsverarbeitungsvertrag, Fassung 2.0, 29. September 2026.