Zurück

    Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO

    Deutsch (maßgeblich) (PDF, 122 KB) · English (translation) (PDF, 129 KB)

    Auftragsverarbeiter: WISNOTS GmbH, Möckernstraße 141, 10963 Berlin, vertreten durch: Oluwatobi Michael Wichert / Andrii Potapov (im Folgenden „Auftragsverarbeiter“ oder „AV“)

    Verantwortlicher: Das Unternehmen, das dem AV einen Vorgang zur Bearbeitung übermittelt oder einen Zugang zum Dienst des AV anlegt (im Folgenden „Verantwortlicher“ oder „V“)

    Präambel

    (1) Dieser Auftragsverarbeitungsvertrag („AVV“) regelt die Verarbeitung personenbezogener Daten durch den AV im Auftrag des V gemäß Art. 28 DSGVO.

    (2) Er gilt für alle Leistungen des AV im Zusammenhang mit der Abwicklung von Anmeldungen von Energieanlagen, insbesondere Entgegennahme und Aufbereitung übermittelter Anlagen- und Betreiberdaten, Einreichung bei Netzbetreibern und Messstellenbetreibern, Bearbeitung von Rückfragen, Statusüberwachung sowie Registrierung im Marktstammdatenregister (zusammen „Leistungen“).

    (3) Der V bleibt Antragsteller gegenüber der jeweiligen Stelle. Der AV handelt ausschließlich im Auftrag und auf Weisung des V.

    (4) Dieser AVV kommt zustande, sobald der V dem AV erstmals einen Vorgang zur Bearbeitung übermittelt oder einen Zugang anlegt. Einer gesonderten Unterzeichnung bedarf es nicht.

    (5) Im Fall von Widersprüchen zwischen diesem AVV und sonstigen Vereinbarungen der Parteien gehen die Regelungen dieses AVV hinsichtlich Datenschutzes vor.

    (6) Ist der V selbst nur Auftragsverarbeiter eines Dritten, etwa als Softwareanbieter, dient dieser AVV als Vertrag nach Art. 28 Abs. 4 DSGVO; der V stellt die Genehmigung des Dritten nach Art. 28 Abs. 2 DSGVO sicher.

    1. Definitionen, anwendbares Recht

    1.1 Begriffe wie „personenbezogene Daten“, „Verarbeitung“, „Verantwortlicher“, „Auftragsverarbeiter“, „Verletzung des Schutzes personenbezogener Daten“ entsprechen Art. 4 DSGVO.

    1.2 Es gilt die DSGVO sowie ergänzend das BDSG und sonstiges anwendbares Datenschutzrecht.

    1.3 Der V ist für die Rechtmäßigkeit der Verarbeitung verantwortlich (Art. 24 DSGVO), insbesondere dafür, dass er zur Übermittlung der Daten seiner Kunden an den AV berechtigt ist.

    2. Gegenstand, Dauer, Art und Zweck der Verarbeitung

    2.1 Gegenstand ist die Verarbeitung personenbezogener Daten zur Erbringung der Leistungen nach der jeweils gültigen Leistungsbeschreibung.

    2.2 Dauer: Dieser AVV gilt ab Zustandekommen nach Präambel (4) und solange der AV Vorgänge für den V bearbeitet, zuzüglich der Zeiträume für Rückgabe/Löschung nach Ziff. 11.

    2.3 Art und Zweck der Verarbeitung: Entgegennahme und Aufbereitung der übermittelten Anlagen- und Betreiberdaten, Prüfung auf Vollständigkeit, Einreichung der Anmeldung bei der zuständigen Stelle, Bearbeitung von Rückfragen, Fristenüberwachung und Nachfassen, Registrierung im Marktstammdatenregister, Bereitstellung des Vorgangsstatus jeweils ausschließlich nach Weisung des V.

    2.4 Kategorien betroffener Personen und Arten personenbezogener Daten ergeben sich aus Anlage 1.

    3. Weisungen des Verantwortlichen

    3.1 Der AV verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des V (Art. 28 Abs. 3 lit. a DSGVO). Als Weisung gilt insbesondere die Übermittlung eines Vorgangs zur Bearbeitung sowie Angaben in Textform (E-Mail, Eingaben im Portal des AV).

    3.2 Der V stellt sicher, dass Weisungen hinreichend bestimmt sind.

    3.3 Erkennt der AV, dass eine Weisung nach seiner Einschätzung gegen Datenschutzrecht verstößt, informiert er den V unverzüglich und ist berechtigt, die Ausführung bis zur Bestätigung auszusetzen.

    3.4 Ist der AV nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet, teilt er dem V diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

    4. Vertraulichkeit

    4.1 Der AV stellt sicher, dass alle Personen mit Zugang zu personenbezogenen Daten zur Vertraulichkeit verpflichtet sind und Daten nur auf Weisung verarbeiten (Art. 28 Abs. 3 lit. b DSGVO).

    4.2 Der AV schult sein Personal angemessen zu Datenschutz und Informationssicherheit.

    5. Technische und organisatorische Maßnahmen (TOM)

    5.1 Der AV ergreift alle erforderlichen TOM nach Art. 32 DSGVO.

    5.2 Die aktuellen TOM sind in Anlage 2 beschrieben. Der AV darf TOM weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.

    6. Zugangsdaten des Verantwortlichen

    6.1 Übermittelt der V dem AV Zugangsdaten zu Portalen Dritter (insbesondere Installateurverzeichnisse der Netzbetreiber), werden diese verschlüsselt gespeichert und ausschließlich zur Erbringung der Leistungen verwendet.

    6.2 Der Zugriff ist auf autorisierte Personen beschränkt und wird protokolliert.

    6.3 Der V kann die Zugangsdaten jederzeit ändern oder deren Löschung verlangen. Der AV löscht sie unverzüglich nach Beendigung.

    6.4 Der V stellt sicher, dass die Weitergabe der Zugangsdaten an den AV nach den Nutzungsbedingungen der jeweiligen Stelle zulässig ist.

    7. Unterstützungspflichten

    7.1 Der AV unterstützt den V bei der Erfüllung der Betroffenenrechte (Art. 12–22 DSGVO).

    7.2 Der AV unterstützt den V bei der Einhaltung der Pflichten nach Art. 32–36 DSGVO, soweit die Informationen in seinem Einflussbereich liegen.

    7.3 Anfragen von Betroffenen oder Aufsichtsbehörden leitet der AV unverzüglich an den V weiter und beantwortet sie nicht eigenständig, sofern nicht ausdrücklich angewiesen.

    8. Unterauftragsverarbeiter

    8.1 Der V erteilt dem AV eine allgemeine Genehmigung zur Beauftragung der in Anlage 3 aufgeführten Unterauftragsverarbeiter.

    8.2 Der AV informiert über beabsichtigte Änderungen in Textform mit einer Frist von mindestens 30 Tagen. Der V kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Änderungen bei den weiteren Unterauftragsverarbeitern der in Anlage 3 genannten Anbieter gibt der AV unverzüglich weiter, sobald er davon Kenntnis erhält.

    8.3 Der AV legt Unterauftragsverarbeitern vertraglich dieselben Datenschutzpflichten auf (Art. 28 Abs. 4 DSGVO).

    8.4 Der AV bleibt gegenüber dem V voll verantwortlich.

    9. Kontrolle, Nachweise, Audits

    9.1 Der AV stellt alle Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind, einschließlich TOM-Dokumentation.

    9.2 Der V ist berechtigt, Audits durchzuführen oder durch einen zur Vertraulichkeit verpflichteten Prüfer durchführen zu lassen. Ankündigungsfrist in der Regel 14 Tage.

    9.3 Audits sind in Umfang und Häufigkeit angemessen zu gestalten. Anlassbezogene Audits sind zulässig.

    9.4 Der V trägt eigene Auditkosten. Für erheblichen Zusatzaufwand kann der AV eine angemessene Vergütung nach vorheriger Abstimmung verlangen.

    10. Meldung von Verletzungen

    10.1 Der AV meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, und übermittelt die in Art. 33 Abs. 3 DSGVO genannten Informationen.

    10.2 Der AV unterstützt den V bei Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.

    11. Rückgabe und Löschung

    11.1 Nach Beendigung verarbeitet der AV personenbezogene Daten nur soweit erforderlich, um Rückgabe oder Löschung zu erfüllen.

    11.2 Der AV gibt nach Wahl des V die Daten zurück oder löscht sie, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht.

    11.3 Rückgabe erfolgt innerhalb von 14 Tagen in einem strukturierten, gängigen und maschinenlesbaren Format.

    11.4 Backups und Logdaten werden gemäß Anlage 2 nur so lange vorgehalten, wie erforderlich. Bis zur Überschreibung erfolgt keine produktive Nutzung, Zugriffe sind strikt beschränkt.

    11.5 Auf Anfrage stellt der AV eine Lösch- oder Rückgabebestätigung aus.

    12. Verarbeitungsorte und Drittlandbezug

    12.1 Der AV verarbeitet Vorgangsdaten in Rechenzentren innerhalb der Europäischen Union. Nach aktueller Konfiguration sind dies:

    a) Datenbank, Dateispeicher und Sicherungskopien: Convex, AWS-Region eu-west-1 (Dublin, Irland);

    b) Serverfunktionen, insbesondere API-Anbindung, Formularausfüllung und Portalautomatisierung: Vercel, Region fra1 (Frankfurt am Main);

    c) KI-Verarbeitung: EU-Endpunkt von Requesty in Frankfurt am Main (AWS eu-central-1) mit Modellbereitstellungen ausschließlich in EU-Regionen nach Anlage 3 Teil B.

    12.2 Der AV kann Serverfunktionen in weitere Vercel-Regionen innerhalb der Europäischen Union verlagern oder auf diese erweitern, etwa Dublin (dub1), Paris (cdg1) oder Stockholm (arn1), und passt Anlage 3 entsprechend an. Eine Verlagerung der in Ziff. 12.1 genannten Verarbeitung in ein Land außerhalb der Europäischen Union erfolgt nur nach Ziff. 8.2.

    12.3 Einzelne Anbieter haben ihren Sitz in den USA oder im Vereinigten Königreich. Dort kann es zu Zugriffen für Betrieb, Support und Sicherheit kommen. Beim E-Mail-Dienst Resend erfolgt der Versand aus Irland, Nachrichten, Metadaten und Protokolle werden jedoch in den USA gespeichert. Übermittlungen in Drittländer erfolgen nur unter Einhaltung der Art. 44 ff. DSGVO auf der in Anlage 3 je Anbieter genannten Grundlage.

    12.4 Auf Anfrage des V können die Parteien eine Enterprise-EU-Verarbeitung nach Anlage 3 Teil C vereinbaren.

    13. Schlussbestimmungen

    13.1 Änderungen bedürfen der Textform.

    13.2 Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.

    13.3 Gerichtsstand ist Berlin, soweit zulässig. Es gilt deutsches Recht.

    Anlagen

    • Anlage 1: Beschreibung der Verarbeitung (Zwecke, Kategorien, Verarbeitungsorte, Löschfristen)
    • Anlage 2: Technische und organisatorische Maßnahmen (TOM) inkl. Backup- und Logging-Konzept
    • Anlage 3: Unterauftragsverarbeiter, Verarbeitungsorte und Drittlandbezug

    Berlin, 28.09.2026

    WISNOTS GmbH

    Anlage 1: Beschreibung der Verarbeitung

    zum AVV nach Art. 28 DSGVO

    Deutsch (maßgeblich) (PDF, 157 KB) · English (translation) (PDF, 163 KB)

    Scope-Statement

    WISNOTS verarbeitet personenbezogene Daten ausschließlich zur Abwicklung von Anmeldungen von Energieanlagen im Auftrag des Verantwortlichen. Antragsteller gegenüber Netzbetreibern, Messstellenbetreibern und Registern bleibt der Verantwortliche. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters findet nicht statt.

    1) Zwecke der Verarbeitung

    • Entgegennahme und Aufbereitung der vom Verantwortlichen übermittelten Anlagen- und Betreiberdaten
    • Prüfung auf Vollständigkeit gegenüber den Anforderungen der zuständigen Stelle
    • Einreichung der Anmeldung bei Netzbetreiber, Messstellenbetreiber oder Register im Auftrag des Verantwortlichen
    • Bearbeitung von Rückfragen der zuständigen Stelle
    • Fristenüberwachung und Nachfassen bis zum Abschluss des Vorgangs
    • Registrierung im Marktstammdatenregister, soweit beauftragt
    • Bereitstellung des Vorgangsstatus gegenüber dem Verantwortlichen

    2) Verarbeitungsvorgänge (Art der Verarbeitung)

    • Empfang von Dokumenten und Daten per E-Mail, Upload oder Schnittstelle
    • Extraktion und Strukturierung der Angaben aus übermittelten Dokumenten
    • Erfassung in Portalen und Formularen der zuständigen Stellen
    • Übermittlung an die zuständige Stelle
    • Speicherung zur Vorgangsbearbeitung und Nachvollziehbarkeit
    • Kommunikation mit der zuständigen Stelle und dem Verantwortlichen

    3) Kategorien betroffener Personen

    • Anlagenbetreiber und Endkunden des Verantwortlichen (natürliche Personen, deren Anlage angemeldet wird)
    • Beschäftigte und Ansprechpartner des Verantwortlichen
    • Ggf. weitere am Vorgang beteiligte Personen, soweit vom Verantwortlichen übermittelt (z. B. Grundstückseigentümer)

    4) Arten personenbezogener Daten

    Betreiber- und Endkundendaten: Name, Anschrift des Anlagenstandorts, Rechnungsanschrift, E-Mail-Adresse und Telefonnummer, Unterschrift auf Formularen und Vollmachten. Je nach Anforderung der zuständigen Stelle zusätzlich: Geburtsdatum, Steuer- oder Umsatzsteuer-Identifikationsnummer, Bankverbindung für die Abwicklung der Einspeisevergütung.

    Anlagen- und Anschlussdaten mit Personenbezug: Zählernummer, Marktlokations- und Messlokations-ID, Anlagenstandort, technische Angaben zur Anlage, Angaben zum Zählerplatz

    Dokumente: Auftragsbestätigungen, Datenblätter, Lagepläne, Fotos von Zählerschrank und Anlage, Inbetriebsetzungs- und Fertigmeldungsformulare, sonstige vom Verantwortlichen übermittelte Unterlagen

    Daten der Ansprechpartner des Verantwortlichen: Name, geschäftliche E-Mail-Adresse, Telefonnummer, Rolle, Zugangsdaten zum Dienst des Auftragsverarbeiters

    Technische Betriebs- und Auditdaten: Anmeldevorgänge, Zugriffs- und Änderungsprotokolle, Zeitstempel, IP-Adressen soweit für Sicherheit und Nachweis erforderlich

    5) Art. 9 Daten (besondere Kategorien)

    Nicht Gegenstand der Verarbeitung. Der Verantwortliche übermittelt keine besonderen Kategorien personenbezogener Daten.

    6) Verarbeitungsorte / Datenresidenz

    VerarbeitungAnbieterOrt
    Datenbank, Dateispeicher, SicherungskopienConvexAWS eu-west-1, Dublin (Irland)
    Serverfunktionen (API-Anbindung, Formularausfüllung, Portalautomatisierung)Vercelfra1, Frankfurt am Main; weitere EU-Regionen nach AVV Ziff. 12.2
    KI-VermittlungRequesty, EU-EndpunktAWS eu-central-1, Frankfurt am Main
    KI-Modellenach Anlage 3 Teil Bausschließlich Rechenzentren in der EU
    E-Mail-PostfachMicrosoft 365Rechenzentren in der EU
    E-Mail-Versand und -EmpfangResendVersand aus Irland (eu-west-1); Speicherung in den USA

    Zu Zugriffen aus Drittländern und den Übermittlungsgrundlagen siehe AVV Ziff. 12.3 und Anlage 3.

    7) Empfänger

    Beim Verantwortlichen: berechtigte Nutzer und Ansprechpartner

    Beim Auftragsverarbeiter: nur autorisierte Personen nach Need-to-Know

    Dritte: Netzbetreiber, Messstellenbetreiber und Register, an die die Anmeldung im Auftrag des Verantwortlichen übermittelt wird. Diese sind für die Verarbeitung der bei ihnen eingehenden Daten eigenständig Verantwortliche.

    Unterauftragsverarbeiter: siehe Anlage 3

    8) Zugangsdaten zu Portalen Dritter

    Übermittelt der Verantwortliche Zugangsdaten zu Installateurverzeichnissen oder Portalen von Netzbetreibern, werden diese verschlüsselt gespeichert, ausschließlich zur Vorgangsbearbeitung verwendet, protokolliert und auf Verlangen unverzüglich gelöscht.

    9) Lösch- und Aufbewahrungslogik

    • Vorgangsdaten werden für die Dauer der Bearbeitung sowie zur Nachweisführung aufbewahrt
    • Regelaufbewahrung nach Abschluss eines Vorgangs: 3 Jahre, entsprechend der regelmäßigen zivilrechtlichen Verjährungsfrist nach § 195 BGB
    • Soweit Vorgangsunterlagen zugleich handels- oder steuerrechtlich aufbewahrungspflichtig sind, gelten die gesetzlichen Fristen nach § 257 HGB und § 147 AO
    • Zugangsdaten zu Portalen Dritter werden nach Beendigung der Zusammenarbeit oder auf Verlangen unverzüglich gelöscht
    • Logs und Backups gemäß Anlage 2

    Berlin, 28.09.2026

    WISNOTS GmbH

    Anlage 2: Technische und organisatorische Maßnahmen (TOM)

    zum AVV gemäß Art. 28 Abs. 3 lit. b und lit. c sowie Art. 32 DSGVO

    Deutsch (maßgeblich) (PDF, 115 KB) · English (translation) (PDF, 122 KB)

    1. Ziel, Geltungsbereich, Aktualisierung

    1.1 Diese TOM gewährleisten ein dem Risiko angemessenes Schutzniveau unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie Art, Umfang, Umstände und Zwecke der Verarbeitung (Art. 32 DSGVO).

    1.2 Die TOM gelten für alle Leistungen von WISNOTS im Rahmen der Auftragsverarbeitung, insbesondere Entgegennahme und Aufbereitung von Vorgangsdaten, Einreichung bei zuständigen Stellen, Bearbeitung von Rückfragen sowie Speicherung und Bereitstellung des Vorgangsstatus.

    1.3 WISNOTS darf TOM weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird. Eine Überprüfung erfolgt mindestens jährlich sowie anlassbezogen.

    2. Zugriffskontrolle und Authentifizierung

    2.1 Rollen- und Berechtigungskonzept

    • Rollenbasierte Zugriffskontrolle (RBAC)
    • Least-Privilege- und Need-to-Know-Prinzip
    • Trennung von Aufgaben für privilegierte Tätigkeiten, soweit organisatorisch sinnvoll
    • Mandantentrennung: Vorgangsdaten verschiedener Verantwortlicher sind logisch getrennt; ein Zugriff über Mandantengrenzen hinweg ist ausgeschlossen

    2.2 Authentifizierung

    • Mehrfaktor-Authentifizierung für administrative und privilegierte Zugänge
    • Sicherer Passwort- und Credential-Umgang
    • Authentifizierung der Nutzer des Verantwortlichen über Einmalcode an die hinterlegte E-Mail-Adresse

    2.3 Administrative Zugriffe und Netzwerk

    • Zugriff auf administrative Systeme ausschließlich über gesicherte Kanäle
    • Segmentierung sensibler Administrationsschnittstellen

    2.4 Joiner/Mover/Leaver

    • Geregelter Prozess zur Vergabe, Änderung und Entziehung von Zugriffsrechten
    • Zeitnahe Sperrung bei Offboarding oder Rollenwechsel

    3. Umgang mit Zugangsdaten zu Portalen Dritter

    3.1 Zugangsdaten des Verantwortlichen zu Installateurverzeichnissen und Portalen von Netzbetreibern werden in einem dedizierten Secret Store verschlüsselt gespeichert und nie im Klartext abgelegt oder protokolliert.

    3.2 Der Zugriff ist auf autorisierte Personen beschränkt, erfolgt ausschließlich zur Bearbeitung konkreter Vorgänge und wird protokolliert.

    3.3 Der Verantwortliche kann Zugangsdaten jederzeit selbst ändern oder deren Löschung verlangen. Die Löschung erfolgt unverzüglich.

    3.4 Zugangsdaten werden nicht an Dritte weitergegeben und nicht in Backups außerhalb des Secret Stores gespeichert.

    4. Besonders schutzbedürftige Datenfelder

    4.1 Felder mit erhöhtem Schutzbedarf, insbesondere Bankverbindung, Geburtsdatum und Steuer-Identifikationsnummer, werden nur erfasst, soweit die zuständige Stelle sie verlangt.

    4.2 Der Zugriff auf diese Felder ist auf den zur Vorgangsbearbeitung erforderlichen Personenkreis beschränkt und wird gesondert protokolliert.

    5. Protokollierung, Nachvollziehbarkeit, Monitoring

    5.1 Logging

    • Protokollierung sicherheitsrelevanter Ereignisse (Authentifizierung, Administrationsaktionen, Zugriffe auf Vorgangsdaten, kritische Systemereignisse)
    • Manipulationsschutz der Logs, soweit technisch und organisatorisch möglich

    5.2 Aufbewahrung von Logs

    • Aufbewahrung nur solange erforderlich für Sicherheits- und Nachweiszwecke
    • Richtwert: in der Regel bis zu 12 Monate; Anpassung nach Risikolage, gesetzlichen Vorgaben oder Weisung des Verantwortlichen

    5.3 Monitoring: Zentrales Monitoring und Alerting zur Erkennung von Anomalien und sicherheitsrelevanten Ereignissen

    6. Verschlüsselung und Schlüsselmanagement

    6.1 Übertragung: Transportverschlüsselung nach Stand der Technik (TLS 1.3, mindestens TLS 1.2)

    6.2 Ruhende Daten: Verschlüsselung nach Stand der Technik (AES-256 oder gleichwertig)

    6.3 Schlüsselmanagement

    • Schlüsselverwaltung über geeignete Mechanismen (KMS oder gleichwertig)
    • Zugriff auf Schlüsselmaterial streng beschränkt und protokolliert
    • Schlüsselrotation regelmäßig und anlassbezogen, Richtwert mindestens jährlich sowie bei Sicherheitsvorfällen

    6.4 Datenminimierung: Es werden nur die Daten erhoben und gespeichert, die für die Einreichung bei der jeweils zuständigen Stelle erforderlich sind.

    7. Backup, Wiederherstellung, Verfügbarkeit

    7.1 Backups

    • Regelmäßige Backups nach Backup-Konzept, Richtwert täglich
    • Schutz gegen unbefugte Veränderung, soweit verfügbar
    • Speicherung ausschließlich innerhalb der Europäischen Union (Convex, AWS eu-west-1, Irland)

    7.2 Wiederherstellung: Richtwert RTO 24 Stunden, RPO 24 Stunden

    7.3 Restore-Tests: Wiederherstellbarkeit wird in angemessenen Intervallen getestet, Richtwert mindestens jährlich sowie anlassbezogen

    8. Schwachstellenmanagement und sichere Entwicklung

    8.1 Vulnerability-Management

    • Regelmäßige Schwachstellenanalysen, mindestens jährlich, risikobasiert häufiger
    • Priorisierte Behebung kritischer Findings innerhalb angemessener Fristen

    8.2 Patch- und Update-Management: Sicherheitsupdates werden risikobasiert und zeitnah eingespielt

    8.3 Secure Development

    • Code-Reviews nach Vier-Augen-Prinzip, soweit praktikabel
    • Secrets-Management: keine Zugangsdaten oder Schlüssel im Code
    • Trennung von Entwicklungs-, Test- und Produktivumgebungen
    • In Test- und Entwicklungsumgebungen werden keine produktiven personenbezogenen Daten verwendet

    9. Incident Response

    9.1 Dokumentierter Prozess inklusive Rollen und Verantwortlichkeiten (Erkennung, Eindämmung, Behebung, Nachbereitung)

    9.2 Bearbeitung sicherheitsrelevanter Vorfälle unverzüglich nach Bekanntwerden. Meldung von Verletzungen des Schutzes personenbezogener Daten an den Verantwortlichen gemäß AVV, Richtwert innerhalb von 48 Stunden nach Kenntniserlangung

    9.3 Ursachenanalyse und Maßnahmenplan, Richtwert innerhalb von 30 Tagen

    10. Personal und Organisation

    10.1 Personen mit Zugriff auf personenbezogene Daten sind zur Vertraulichkeit verpflichtet

    10.2 Regelmäßige Datenschutz- und Security-Schulungen, Richtwert jährlich

    10.3 Regelmäßige Überprüfung privilegierter Berechtigungen und zeitnahe Entziehung nicht mehr erforderlicher Rechte

    11. Unterauftragsverarbeiter

    • Einsatz nur nach Maßgabe des AVV
    • Vertragliche Verpflichtung auf gleichwertige Datenschutzpflichten gemäß Art. 28 Abs. 4 DSGVO
    • Drittlandbezug nur unter Einhaltung der Art. 44 ff. DSGVO
    • Aktueller Stand siehe Anlage 3

    12. Löschung und Rückgabe

    • Rückgabe oder Löschung personenbezogener Daten nach Beendigung gemäß AVV
    • Löschung nach Stand der Technik (sichere Löschung, kryptographische Löschung, Schlüsselvernichtung)
    • Backups: Löschung im Rahmen des rollierenden Backup-Konzepts; bis dahin keine produktive Nutzung, Zugriff strikt beschränkt

    13. KI-Verarbeitung

    • Nutzung ausschließlich des EU-Endpunkts von Requesty in Frankfurt am Main; eine Umleitung auf andere Endpunkte ist technisch ausgeschlossen
    • Nutzung ausschließlich freigegebener Modellbereitstellungen in EU-Regionen; Anfragen an nicht freigegebene Modelle werden vom Endpunkt abgewiesen, ohne Ausweichen auf andere Modelle
    • keine Protokollierung oder Zwischenspeicherung von Anfrageinhalten bei Requesty (Zero Data Retention)
    • keine Verwendung von Vorgangsdaten zum Training von KI-Modellen
    • Protokollierung des je Verarbeitungsschritt verwendeten Modells im Vorgang

    Berlin, 28.09.2026

    WISNOTS GmbH

    Anlage 3: Unterauftragsverarbeiter, Verarbeitungsorte und Drittlandbezug

    Deutsch (maßgeblich) (PDF, 122 KB) · English (translation) (PDF, 132 KB)

    1) Grundsatz

    Der Auftragsverarbeiter setzt für die Verarbeitung im Auftrag die nachfolgend genannten Unterauftragsverarbeiter ein. Sie sind vertraglich auf Pflichten nach Art. 28 Abs. 4 DSGVO verpflichtet. Zulässig sind die genannten Regionen; die derzeit genutzten Regionen sind angegeben.

    Teil A: Unterauftragsverarbeiter

    Convex, Inc., 444 De Haro Street, San Francisco, CA 94107, USA

    Gegenstand: Datenbank, Dateispeicher und Backend des Dienstes; Nutzerkonten, Vorgänge, Unterlagen, Portalzugangsdaten.

    Ort: AWS-Region eu-west-1 (Dublin, Irland), einschließlich Sicherungskopien.

    Drittlandbezug: Sitz in den USA; Zugriffe für Betrieb und Support aus den USA sind möglich. Grundlage: Auftragsverarbeitungsvertrag mit Convex, EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914), soweit anwendbar EU-U.S. Data Privacy Framework.

    Vercel Inc., 440 N. Barranca Ave #4133, Covina, CA 91723, USA

    Gegenstand: Serverfunktionen des Dienstes (API-Anbindung, Formularausfüllung, Portalautomatisierung) und Auslieferung der Website.

    Ort: Funktionen in der Region fra1 (Frankfurt am Main). Zulässig: Vercel-Regionen innerhalb der EU (derzeit auch dub1 Dublin, cdg1 Paris, arn1 Stockholm), AVV Ziff. 12.2. Anfragen erreichen die Funktionen über das Edge-Netz von Vercel am nächstgelegenen Standort.

    Drittlandbezug: Sitz in den USA; Betriebs- und Protokolldaten können in den USA verarbeitet werden. Grundlage: Auftragsverarbeitungsvertrag mit Vercel, EU-Standardvertragsklauseln, EU-U.S. Data Privacy Framework.

    Requesty Ltd, 71–75 Shelton Street, Covent Garden, London WC2H 9JQ, Vereinigtes Königreich

    Gegenstand: Vermittlung der KI-Verarbeitung an die Modellanbieter nach Teil B.

    Ort: ausschließlich EU-Endpunkt router.eu.requesty.ai in Frankfurt am Main (AWS eu-central-1). Requesty speichert Anfrage- und Antwortinhalte nicht (Zero Data Retention).

    Drittlandbezug: Sitz im Vereinigten Königreich; für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission. Grundlage im Übrigen: Auftragsverarbeitungsvertrag mit Requesty.

    Plus Five Five, Inc. (Resend), 2261 Market Street #5039, San Francisco, CA 94114, USA

    Gegenstand: Versand und Empfang von E-Mails im Rahmen der Vorgangsbearbeitung.

    Ort: Versand aus Irland (eu-west-1); Speicherung in den USA.

    Drittlandbezug: ja. Grundlage: Data Processing Addendum von Resend mit EU-Standardvertragsklauseln sowie EU-U.S. Data Privacy Framework.

    Microsoft Ireland Operations Limited, One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland

    Gegenstand: E-Mail (Microsoft 365). Empfang von Vorgängen und Unterlagen, die Kunden per E-Mail senden, sowie die E-Mail-Kommunikation der Mitarbeitenden zu Vorgängen.

    Ort: Rechenzentren in der EU (EU-Datengrenze).

    Drittlandbezug: Zugriffe aus Drittländern sind möglich. Grundlage: Microsoft Products and Services Data Protection Addendum mit EU-Standardvertragsklauseln sowie EU-U.S. Data Privacy Framework.

    Teil B: KI-Modellanbieter (weitere Unterauftragsverarbeiter über Requesty)

    Requesty leitet Anfragen ausschließlich an Modellbereitstellungen weiter, die in Rechenzentren innerhalb der Europäischen Union betrieben werden und deren Anbieter die Daten weder über die Verarbeitung hinaus speichern noch zum Training verwenden. Dies ist am EU-Endpunkt durch Richtlinie erzwungen; Anfragen an andere Modelle werden abgewiesen. Derzeit genutzt: Google Cloud EMEA Limited (Vertex AI, europe-west1 und EU-Multiregion) und Microsoft Ireland Operations Limited (Azure OpenAI, Sweden Central). Die vollständige Liste der über Requesty angebundenen Anbieter veröffentlicht Requesty unter requesty.ai/privacy/subprocessors; Änderungen der genutzten Anbieter teilt der Auftragsverarbeiter nach Ziff. 8.2 mit.

    • Google Cloud EMEA Limited, 70 Sir John Rogerson’s Quay, Dublin 2, Irland: Vertex AI. Zulässig: Google-Cloud-Regionen innerhalb der EU. Derzeit genutzt: europe-west1 (Belgien) und EU-Multiregion; Texterkennung aus Unterlagen, Vorgangschat.
    • Microsoft Ireland Operations Limited, Anschrift s. o.: Azure OpenAI. Zulässig: Azure-Regionen innerhalb der EU. Derzeit genutzt: Sweden Central (Schweden); Zuordnung, Anreicherung, Formularausfüllung, Portalautomatisierung.
    • Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg: Amazon Bedrock. Zulässig: AWS-Regionen innerhalb der EU. Derzeit im Standardablauf nicht genutzt.

    Drittlandbezug: Die Anbieter sind Gesellschaften mit Sitz in der EU und haben US-Muttergesellschaften; Zugriffe aus den USA für Betrieb und Support sind nicht ausgeschlossen. Grundlage: Datenschutzvereinbarungen der Anbieter mit EU-Standardvertragsklauseln, soweit anwendbar EU-U.S. Data Privacy Framework.

    Teil C: Enterprise-EU-Verarbeitung (auf Anfrage)

    Der Verantwortliche kann verlangen, dass seine Vorgangsdaten im Enterprise-Tarif verarbeitet werden. Vergütung und die konkret benannten Modellbereitstellungen werden in einer Einzelvereinbarung festgelegt. Für die KI-Verarbeitung gilt dann verbindlich:

    1. Eigener Zugang: Die KI-Verarbeitung für den Verantwortlichen läuft über einen eigenen, nur für ihn genutzten API-Schlüssel beim EU-Endpunkt von Requesty mit fest hinterlegter Richtlinie. Requesty verarbeitet diese Anfragen ausschließlich in Frankfurt am Main (AWS eu-central-1).

    2. Keine Speicherung: Für diesen Schlüssel ist Zero Data Retention serverseitig erzwungen. Anfrage- und Antwortinhalte werden bei Requesty weder protokolliert noch zwischengespeichert; Modellbereitstellungen ohne Zero Data Retention sind ausgeschlossen.

    3. Feste Modellliste: Genutzt werden ausschließlich die in der Einzelvereinbarung benannten Modellbereitstellungen (Anbieter, Modell, EU-Region). Anfragen an andere Modelle oder Regionen werden vom Endpunkt abgewiesen.

    4. Zustimmung statt Widerspruch: Änderungen an Nr. 1 bis 3 erfolgen nur mit vorheriger Zustimmung des Verantwortlichen in Textform; Ziff. 8.2 AVV gilt insoweit nicht.

    5. Nachweis: Der Auftragsverarbeiter protokolliert je Vorgang und Verarbeitungsschritt die verwendete Modellbereitstellung und stellt dem Verantwortlichen auf Anfrage einen Auszug zur Verfügung.

    Datenbank und Dateispeicher (Convex, Irland), Serverfunktionen (Vercel, EU) und E-Mail (Resend, Microsoft) bleiben wie in Teil A. Die Enterprise-EU-Verarbeitung betrifft die KI-Verarbeitung.

    Teil D: Keine Unterauftragsverarbeiter

    Netzbetreiber, Messstellenbetreiber und Register, an die ein Vorgang übermittelt wird, verarbeiten die bei ihnen eingehenden Daten als eigenständig Verantwortliche. Stripe Payments Europe, Limited verarbeitet Zahlungs- und Rechnungsdaten des Verantwortlichen für den Kauf von Guthaben; Vorgangsdaten erhält Stripe nicht. Die Nutzungsanalyse der Website ist nicht Teil der Auftragsverarbeitung und in der Datenschutzerklärung beschrieben.

    Teil E: Änderungen

    Änderungen richten sich nach Ziff. 8.2 AVV. Stand dieser Anlage: 28.09.2026.

    Berlin, 28.09.2026

    WISNOTS GmbH