Stand: 8.10.2026 · Entwurf, wird vor dem Start anwaltlich geprüft.
Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 Abs. 3 der Datenschutz-Grundverordnung (DSGVO)
zwischen dem Kunden als Verantwortlichem („Kunde“)
und der Vanault LLC, 30 N Gould St Ste N, Sheridan, WY 82801, USA, vertreten durch Alexander Blasius (Managing Member), E-Mail team@wäm.com, als Auftragsverarbeiter („Vanault“)
Präambel
Vanault betreibt den Dienst „wäm“. Der Kunde nutzt wäm auf Grundlage der Allgemeinen Geschäftsbedingungen (Hauptvertrag). Dabei verarbeitet Vanault personenbezogene Daten im Auftrag des Kunden. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien. Er wird Bestandteil des Hauptvertrags, sobald der Kunde ihn bei der Bestellung annimmt; die elektronische Form genügt (Art. 28 Abs. 9 DSGVO). Er gilt, soweit der Kunde für die Verarbeitung Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist.
§ 1 Gegenstand und Dauer
- Gegenstand ist die Erbringung der Leistungen von wäm nach § 3 der AGB: Anbindung des Instagram-Kontos des Kunden, Team-Posteingang, automatische Antworten durch den KI-Assistenten „Chub“, Automationen, Planung und Veröffentlichung von Beiträgen sowie die Verwaltung des Wissens und der Regeln des Kunden.
- Der Vertrag gilt für die Laufzeit des Hauptvertrags und darüber hinaus, bis Vanault alle im Auftrag verarbeiteten Daten nach § 11 gelöscht oder zurückgegeben hat.
§ 2 Art und Zweck der Verarbeitung
- Art der Verarbeitung: Empfangen über die Instagram-Schnittstelle und Webhooks, Erfassen, Ordnen, Speichern, Auslesen, Abgleichen (Automationen), Anzeigen, Übermitteln an Instagram (Versand von Nachrichten und Beiträgen) und an den Unterauftragsverarbeiter Anthropic (Erzeugung von Antworten), Einschränken und Löschen.
- Zweck der Verarbeitung: dem Kunden die Kommunikation mit seinen Endkunden auf Instagram zu ermöglichen, einschließlich automatisch erzeugter Antworten, Übergabe an das Team des Kunden, Automationen, Veröffentlichung von Beiträgen und der kundenspezifischen Einrichtung des KI-Assistenten.
§ 3 Art der Daten und Kategorien betroffener Personen
- Arten personenbezogener Daten:
- Instagram-Kennungen der Endkunden (app-bezogene Instagram-ID), Benutzername sowie, soweit übermittelt, Name und Profilbild;
- Inhalte von Direktnachrichten, Story-Antworten, Story-Erwähnungen und Kommentaren einschließlich Anhängen und Zeitstempeln sowie zugehörige Metadaten (Richtung, Absenderart, Versandstatus);
- Bearbeitungsdaten zu Gesprächen (Status, Zuweisung, Übergabegrund, Pause des KI-Assistenten);
- personenbezogene Daten, die in Wissen, Regeln, Korrekturen, Automationen, Beiträgen und Medien des Kunden enthalten sind.
- Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung, können aber in Nachrichten von Endkunden enthalten sein; dafür gilt § 15.
- Kategorien betroffener Personen: Endkunden, also Personen, die dem Instagram-Konto des Kunden Nachrichten schicken, seine Beiträge kommentieren, auf seine Storys antworten oder ihn erwähnen; Personen, die in Inhalten des Kunden genannt sind; Beschäftigte und Ansprechpartner des Kunden, soweit sie in diesen Inhalten vorkommen.
§ 4 Weisungen
- Vanault verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch im Hinblick auf Übermittlungen in Drittländer, es sei denn, Vanault ist nach dem Recht der Union oder eines Mitgliedstaats zu einer Verarbeitung verpflichtet. In diesem Fall teilt Vanault dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Die Weisungen ergeben sich aus dem Hauptvertrag, diesem Vertrag und den Einstellungen, die der Kunde in wäm vornimmt (z. B. Verbinden des Instagram-Kontos, Ein- und Ausschalten des KI-Assistenten, Wissen, Regeln, Automationen, geplante Beiträge, Löschungen). Weitere Weisungen erteilt der Kunde in Textform an team@wäm.com. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, werden als Antrag auf Leistungsänderung behandelt.
- Ist Vanault der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert Vanault den Kunden unverzüglich (Art. 28 Abs. 3 Unterabs. 2 DSGVO). Vanault darf die Ausführung der Weisung aussetzen, bis der Kunde sie bestätigt oder ändert.
- Vanault verarbeitet die Daten nicht für eigene Zwecke (Art. 28 Abs. 10 DSGVO). Insbesondere nutzt Vanault sie nicht zum Training von KI-Modellen, nicht für kundenübergreifende Auswertungen, nicht für Werbung und verkauft oder lizenziert sie nicht. Zulässig ist die Erfassung von Verbrauchsdaten ohne Nachrichteninhalte (z. B. Zahl der KI-Antworten, Token-Verbrauch) zur Abrechnung, zur Umsetzung von Kontingenten, zur Kapazitätsplanung und zur Sicherheit.
§ 5 Vertraulichkeit
- Vanault gewährleistet, dass sich alle Personen, die zur Verarbeitung befugt sind, zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Diese Pflicht besteht nach Ende der Tätigkeit fort.
- Zugriff auf Inhalte von Gesprächen nehmen Personen bei Vanault nur, soweit es für die Erbringung des Dienstes, für Support auf Anfrage des Kunden oder zur Behebung von Störungen und Sicherheitsproblemen erforderlich ist.
- Unterliegt der Kunde einer beruflichen Schweigepflicht im Sinne des § 203 StGB und teilt er dies Vanault mit, verpflichtet sich Vanault hiermit zur Verschwiegenheit über fremde Geheimnisse, die ihr bei der Leistungserbringung bekannt werden, und verschafft sich von solchen Geheimnissen nur Kenntnis, soweit dies für die Leistungserbringung erforderlich ist. Vanault verpflichtet die mitwirkenden Personen und, soweit rechtlich und tatsächlich möglich, ihre Unterauftragsverarbeiter in Textform entsprechend (§ 203 Abs. 4 Satz 2 Nr. 1 und 2 StGB). Vanault weist darauf hin, dass sich mitwirkende Personen bei unbefugter Offenbarung strafbar machen können (§ 203 Abs. 4 Satz 1 StGB).
§ 6 Technische und organisatorische Maßnahmen
- Vanault trifft alle nach Art. 32 DSGVO erforderlichen Maßnahmen. Sie sind in Anlage 2 beschrieben.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Vanault darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das vereinbarte Schutzniveau darf nicht unterschritten werden. Wesentliche Änderungen dokumentiert Vanault und teilt sie dem Kunden mit.
§ 7 Unterauftragsverarbeiter
- Der Kunde erteilt Vanault die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen (Art. 28 Abs. 2 DSGVO). Die in Anlage 1 genannten Unterauftragsverarbeiter gelten als genehmigt.
- Vanault informiert den Kunden mindestens 30 Tage vor jeder beabsichtigten Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters per E-Mail an die Adresse des Inhaber-Kontos und aktualisiert Anlage 1.
- Der Kunde kann der Änderung innerhalb dieser Frist aus datenschutzrechtlichen Gründen in Textform widersprechen. Die Parteien suchen dann nach einer einvernehmlichen Lösung. Kommt keine zustande, kann der Kunde den Hauptvertrag mit Wirkung zum Zeitpunkt der Änderung außerordentlich kündigen; dasselbe Recht hat Vanault.
- In dringenden Fällen, etwa wenn der Ausfall eines Unterauftragsverarbeiters den Dienst oder die Sicherheit gefährdet, kann die Frist kürzer sein. Das Widerspruchsrecht des Kunden bleibt unberührt.
- Vanault erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). Vanault haftet gegenüber dem Kunden für die Einhaltung der Pflichten ihrer Unterauftragsverarbeiter.
- Keine Unterauftragsverarbeiter im Sinne dieses Vertrags sind: Meta Platforms Ireland Limited, die Instagram in eigener Verantwortung betreibt und mit der der Kunde eine eigene Vertragsbeziehung hat; Stripe, das nur Abrechnungsdaten des Kunden verarbeitet, für die Vanault selbst verantwortlich ist; sowie Anbieter reiner Telekommunikations- und Transportleistungen.
§ 8 Unterstützung bei den Rechten betroffener Personen
- Vanault unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch zu beantworten (Art. 28 Abs. 3 lit. e DSGVO), soweit möglich über Funktionen in wäm, im Übrigen auf Anforderung in Textform.
- Wendet sich eine betroffene Person direkt an Vanault, leitet Vanault das Anliegen unverzüglich an den Kunden weiter und beantwortet es nicht selbst, außer um auf den Kunden zu verweisen oder wenn der Kunde dies anweist.
§ 9 Weitere Unterstützungspflichten
- Vanault unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung und Benachrichtigung bei Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation). Für eine Datenschutz-Folgenabschätzung stellt Vanault insbesondere eine Beschreibung der Verarbeitung, der eingesetzten KI, der Maßnahmen nach Anlage 2 und der Unterauftragsverarbeiter zur Verfügung.
- Als Anbieter des KI-Assistenten stellt Vanault sicher, dass Endkunden spätestens bei der ersten Interaktion klar und eindeutig darauf hingewiesen werden, dass sie mit einem KI-System interagieren (Art. 50 Abs. 1 und 5 Verordnung (EU) 2024/1689). Vanault stellt dem Kunden auf Anfrage einen Textbaustein für dessen Datenschutzinformation zur Verfügung.
- Unterstützungsleistungen, die über den üblichen Leistungsumfang erheblich hinausgehen und nicht auf einem Verstoß von Vanault beruhen, kann Vanault nach vorheriger Ankündigung zu angemessenen Kosten berechnen.
§ 10 Meldung von Datenschutzverletzungen
- Vanault meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten, die im Auftrag verarbeitete Daten betrifft, unverzüglich, nachdem sie ihr bekannt geworden ist, möglichst innerhalb von 48 Stunden, in Textform an die Adresse des Inhaber-Kontos (Art. 33 Abs. 2 DSGVO).
- Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen und eine Kontaktstelle. Angaben, die noch nicht vorliegen, reicht Vanault schrittweise nach.
- Vanault ergreift unverzüglich Maßnahmen, um die Daten zu sichern und mögliche nachteilige Folgen zu mindern, dokumentiert die Verletzung und unterstützt den Kunden bei der Meldung an die Aufsichtsbehörde und der Benachrichtigung betroffener Personen.
- Vanault meldet Verletzungen im Namen des Kunden nur auf dessen Weisung an Aufsichtsbehörden oder betroffene Personen. Pflichten von Vanault, Sicherheitsvorfälle mit Plattformdaten Meta zu melden, bleiben unberührt.
§ 11 Löschung und Rückgabe
- Während der Laufzeit löscht Vanault Daten nach den Einstellungen und Weisungen des Kunden. Gespräche mit Endkunden löscht Vanault 12 Monate nach der letzten Nachricht im jeweiligen Gespräch, sofern der Kunde keine kürzere Frist anweist oder sie früher löscht.
- Trennt der Kunde die Verbindung zu seinem Instagram-Konto, löscht Vanault den Zugangstoken sofort und die Instagram-Daten dieses Kontos spätestens 30 Tage nach der Trennung.
- Nach Ende des Hauptvertrags kann der Kunde die Daten 30 Tage lang in einem strukturierten, gängigen und maschinenlesbaren Format abrufen (Rückgabe, § 19 der AGB). Nach Ablauf dieses Abrufzeitraums löscht Vanault alle im Auftrag verarbeiteten personenbezogenen Daten einschließlich Kopien unverzüglich, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Sicherungskopien werden turnusmäßig überschrieben, spätestens 30 Tage nach der Löschung im laufenden System.
- Vanault sorgt dafür, dass Unterauftragsverarbeiter die Daten nach ihren vertraglichen Fristen löschen.
- Auf Verlangen bestätigt Vanault die Löschung in Textform.
§ 12 Nachweise und Kontrollen
- Vanault stellt dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung (Art. 28 Abs. 3 lit. h DSGVO), insbesondere diesen Vertrag, die Beschreibung der Maßnahmen nach Anlage 2 und, soweit verfügbar, Prüfberichte und Zertifikate der wesentlichen Unterauftragsverarbeiter.
- Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der kein Wettbewerber von Vanault ist, kann Überprüfungen einschließlich Inspektionen durchführen. Sie sind mit einer Frist von in der Regel mindestens 14 Tagen anzukündigen, erfolgen während der üblichen Geschäftszeiten, ohne den Betrieb unverhältnismäßig zu stören, und grundsätzlich höchstens einmal je Kalenderjahr, es sei denn, ein konkreter Anlass wie eine Datenschutzverletzung oder eine behördliche Anordnung rechtfertigt eine weitere Prüfung.
- Für die Rechenzentren der Unterauftragsverarbeiter erfolgt der Nachweis über deren Prüfberichte und Zertifikate.
- Jede Partei trägt ihre eigenen Kosten der Überprüfung.
§ 13 Übermittlungen in Drittländer
- Vanault hat ihren Sitz in den USA und ist nicht nach dem EU-US Data Privacy Framework zertifiziert. Soweit der Kunde Daten an Vanault übermittelt, die der DSGVO unterliegen, schließen die Parteien hiermit die Standardvertragsklauseln nach dem Durchführungsbeschluss (EU) 2021/914 der Kommission vom 4. Juni 2021, Modul 2 (Übermittlung von Verantwortlichen an Auftragsverarbeiter), die durch diesen Verweis Bestandteil dieses Vertrags werden. Der Kunde ist Datenexporteur, Vanault Datenimporteur. Mit der Annahme dieses Vertrags gelten die Standardvertragsklauseln als von beiden Parteien unterzeichnet.
- Für die Standardvertragsklauseln gilt:
- Klausel 7 (Kopplungsklausel) findet keine Anwendung.
- Klausel 9 Buchst. a: Option 2 (allgemeine schriftliche Genehmigung) mit einer Frist von 30 Tagen nach § 7.
- Klausel 11 Buchst. a: Die Option einer unabhängigen Streitbeilegungsstelle wird nicht gewählt.
- Klausel 13: Zuständige Aufsichtsbehörde ist die nach Klausel 13 Buchst. a für den Kunden zuständige Aufsichtsbehörde.
- Klausel 17: Option 1; es gilt das Recht der Bundesrepublik Deutschland.
- Klausel 18 Buchst. b: Zuständig sind die Gerichte der Bundesrepublik Deutschland.
- Anhang I.A (Parteien): der Kunde mit den in seinem Konto hinterlegten Angaben als Datenexporteur (Verantwortlicher) und Vanault mit den oben genannten Angaben als Datenimporteur (Auftragsverarbeiter); Tätigkeit: Nutzung bzw. Erbringung von wäm. Anhang I.B (Beschreibung der Übermittlung): §§ 1 bis 3 und § 11 dieses Vertrags; die Übermittlung erfolgt fortlaufend für die Dauer des Hauptvertrags. Anhang I.C: siehe Buchst. d. Anhang II: Anlage 2. Anhang III: Anlage 1.
- Bei Widersprüchen zwischen diesem Vertrag oder dem Hauptvertrag und den Standardvertragsklauseln haben die Standardvertragsklauseln Vorrang (Klausel 5).
- Weiterübermittlungen an Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums nimmt Vanault nur vor, wenn für den Empfänger ein Angemessenheitsbeschluss gilt (insbesondere eine Zertifizierung nach dem EU-US Data Privacy Framework) oder mit ihm Standardvertragsklauseln Modul 3 (Übermittlung von Auftragsverarbeitern an Auftragsverarbeiter) oder gleichwertige Pflichten nach Klausel 8.8 und 9 Buchst. b vereinbart sind.
- Vanault stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die er für die Beurteilung nach Klausel 14 (Rechtsvorschriften und Gepflogenheiten im Bestimmungsland) benötigt. Bei Anfragen von Behörden verfährt Vanault nach Klausel 15: Vanault benachrichtigt den Kunden, soweit das zulässig ist, prüft die Rechtmäßigkeit der Anfrage, ficht sie bei begründeten Zweifeln an und legt nur die Daten offen, die nach vernünftiger Auslegung der Anfrage mindestens erforderlich sind.
- Steht ein anderes geeignetes Übermittlungsinstrument zur Verfügung, etwa eine Zertifizierung von Vanault nach dem EU-US Data Privacy Framework oder von der Kommission erlassene Standardvertragsklauseln für Empfänger, die selbst der DSGVO unterliegen, kann Vanault die Übermittlung nach vorheriger Mitteilung in Textform darauf stützen.
§ 14 Haftung
- Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO und, soweit anwendbar, Klausel 12 der Standardvertragsklauseln.
- Im Verhältnis der Parteien gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 DSGVO oder Klausel 12 der Standardvertragsklauseln nicht entgegenstehen.
§ 15 Besondere Kategorien personenbezogener Daten
- wäm ist nicht dafür bestimmt, besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) oder Daten über strafrechtliche Verurteilungen und Straftaten (Art. 10 DSGVO) zu verarbeiten. Der Kunde setzt wäm dafür nicht gezielt ein, es sei denn, er verfügt über eine wirksame Rechtsgrundlage, in der Regel die ausdrückliche Einwilligung der betroffenen Person (Art. 9 Abs. 2 lit. a DSGVO), und hat den KI-Assistenten so eingerichtet, dass solche Gespräche an sein Team übergeben werden und der KI-Assistent keine inhaltlichen Auskünfte zu Gesundheitsfragen gibt.
- Enthalten Nachrichten von Endkunden dennoch solche Daten, verarbeitet Vanault sie nach den Maßnahmen in Anlage 2. Für die Rechtsgrundlage und eine erforderliche Datenschutz-Folgenabschätzung bleibt der Kunde verantwortlich.
- Für Berufsgeheimnisträger gilt § 5 Abs. 3.
§ 16 Schlussbestimmungen
- Bei Widersprüchen gehen die Standardvertragsklauseln diesem Vertrag und dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor.
- Änderungen dieses Vertrags bedürfen der Textform. Änderungen der Anlagen richten sich nach § 6 und § 7; im Übrigen gilt § 23 der AGB.
- Ist eine Bestimmung dieses Vertrags unwirksam, bleibt der Vertrag im Übrigen wirksam.
- Es gilt das Recht der Bundesrepublik Deutschland. Der Gerichtsstand richtet sich nach dem Hauptvertrag; Klausel 18 der Standardvertragsklauseln bleibt unberührt.
Anlage 1: Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Sitz | Zweck | Ort der Verarbeitung | Übermittlungsgrundlage |
|---|---|---|---|---|
| Supabase, Inc. | USA | Datenbank, Authentifizierung, Dateispeicher, Serverfunktionen, Zeitsteuerung, Echtzeit-Aktualisierung | Rechenzentrum von Amazon Web Services, Region eu-west-1 (Irland); Fernzugriff aus den USA möglich | Standardvertragsklauseln im Datenverarbeitungsvertrag von Supabase |
| Anthropic, PBC | USA | Erzeugung von Antworten und Aufbereitung eingelesener Inhalte mit dem Sprachmodell Claude | USA; einzelne Anfragen nach den Bedingungen von Anthropic ggf. auch in anderen Regionen | Standardvertragsklauseln im Datenverarbeitungsvertrag von Anthropic |
| Cloudflare, Inc. | USA | Auslieferung der Web-App, Netzwerk und Schutz vor Angriffen | weltweites Netz von Rechenzentren | EU-US Data Privacy Framework (Art. 45 DSGVO) |
| Hostinger | EU | E-Mail-Postfach, nur soweit Support-Korrespondenz Daten aus dem Auftrag enthält | EU (Litauen) | keine Übermittlung in ein Drittland |
Hinweise:
- Die Unterauftragsverarbeiter setzen ihrerseits weitere Unterauftragsverarbeiter ein und veröffentlichen sie: Liste von Supabase, Liste von Anthropic. Vanault teilt dem Kunden auf Anfrage Namen, Anschrift und Ansprechpartner aller Auftragsverarbeiter in der Kette mit.
- Anthropic darf Kundeninhalte nicht zum Training seiner Modelle verwenden. Nach den derzeitigen Bedingungen löscht Anthropic Ein- und Ausgaben grundsätzlich innerhalb von 30 Tagen; stuft Anthropic eine Anfrage als möglichen Verstoß gegen seine Nutzungsrichtlinien ein, können sie bis zu zwei Jahre und die Ergebnisse der Einstufung bis zu sieben Jahre gespeichert werden. Vanault arbeitet daran, diese Speicherung weiter zu verringern, insbesondere über eine Vereinbarung ohne Speicherung von Ein- und Ausgaben (Zero Data Retention).
- Meta und Stripe sind keine Unterauftragsverarbeiter (§ 7 Abs. 6).
Anlage 2: Technische und organisatorische Maßnahmen
1. Vertraulichkeit
- Zutritt: Vanault betreibt keine eigenen Rechenzentren. Die Daten liegen bei Supabase (Amazon Web Services) und Cloudflare, deren Rechenzentren nach anerkannten Standards wie ISO/IEC 27001 oder SOC 2 geprüft sind.
- Zugang: Anmeldung mit E-Mail-Adresse und Passwort nach bestätigter E-Mail-Adresse; Passwörter nur als Hashwert. Administrative Zugänge zu den Konsolen der Dienstleister nur für berechtigte Personen und mit Zwei-Faktor-Authentifizierung. Schlüssel und Geheimnisse (z. B. API-Schlüssel, App-Geheimnis von Meta) nur als serverseitige Secrets, nie im Quellcode oder im Browser.
- Zugriff: Row Level Security auf jeder Tabelle mit der Grundeinstellung „kein Zugriff“; Zugriff nur für Mitglieder der jeweiligen Firma, abgestuft nach den Rollen Inhaber und Mitarbeiter. Tabellen mit besonders schutzbedürftigen Daten (Instagram-Zugangstoken, Verbrauchs- und Kostendaten, Betreiberrechte) sind für Clients überhaupt nicht zugänglich. Betreiber-Ansichten nur über serverseitige Funktionen mit Rechteprüfung. Firmen entstehen und Einladungen werden eingelöst nur über geprüfte Serverfunktionen; niemand kann sich selbst in eine fremde Firma eintragen.
- Trennung der Mandanten: Alle Daten tragen die Kennung der Firma. Der Dateispeicher ist privat; Zugriffsregeln erlauben nur Pfade der eigenen Firma. Instagram erhält Medien nur über kurzlebige signierte Links. Automatisierte Tests prüfen für jede Tabelle und den Dateispeicher, dass Lesen, Anlegen, Ändern und Löschen über Firmengrenzen hinweg scheitert.
- Pseudonymisierung und Datensparsamkeit: Endkunden werden über app-bezogene Instagram-Kennungen geführt. Protokolle enthalten keine Nachrichteninhalte. An das Sprachmodell geht nur der für die Antwort nötige Kontext.
2. Integrität
- Weitergabe: Alle Verbindungen sind mit TLS verschlüsselt. Datenbank und Dateispeicher sind beim Anbieter im Ruhezustand verschlüsselt. Webhooks von Meta werden nur mit gültiger Signatur (HMAC-SHA256) angenommen, Webhooks von Stripe nur mit gültiger Stripe-Signatur; zeitgesteuerte Aufrufe nur mit geheimem Kopfzeilenwert.
- Eingabe: Jede Nachricht wird mit Absenderart (Endkunde, KI-Assistent, Automation, Teammitglied, Instagram-App), Zeitstempel und Versandstatus gespeichert. Ausführungen von Automationen und KI-Aufrufe werden ohne Nachrichteninhalte protokolliert. Doppelte Ereignisse werden über eindeutige Kennungen erkannt.
3. Verfügbarkeit, Belastbarkeit und Wiederherstellung
- Tägliche automatische Sicherungen der Datenbank beim Anbieter, die turnusmäßig überschrieben werden; regelmäßige Tests der Wiederherstellung.
- Wiederholungsversuche bei vorübergehenden Fehlern; bei Fehlern des Sprachmodells Übergabe an das Team des Kunden statt einer fehlerhaften Antwort.
- Benachrichtigung des Kunden bei fehlgeschlagenem Versand, abgelaufenen Zugangstoken und fehlgeschlagenen Veröffentlichungen.
4. Verfahren zur regelmäßigen Überprüfung
- Überprüfung dieser Maßnahmen mindestens einmal jährlich und bei wesentlichen Änderungen des Dienstes.
- Auswahl und regelmäßige Überprüfung der Unterauftragsverarbeiter nach Sicherheitsgesichtspunkten; Einsatz nur mit Datenverarbeitungsvertrag.
- Meldeweg für Sicherheitslücken über team@wäm.com; gemeldete Schwachstellen werden umgehend bewertet und behoben.
5. Umgang mit Sicherheitsvorfällen
- Festgelegter Ablauf: erkennen, bewerten, eindämmen, beheben, dokumentieren, auswerten.
- Meldung an betroffene Kunden unverzüglich, möglichst innerhalb von 48 Stunden (§ 10); Meldung an Meta bei Vorfällen mit Plattformdaten; bei eigenen Verarbeitungen Meldung an die Aufsichtsbehörden binnen 72 Stunden.
6. Löschkonzept
- Löschfristen nach § 11 und der Datenschutzerklärung; automatische Löschung, sobald eine Frist abgelaufen ist.
- Instagram-Zugangstoken werden bei Trennung der Verbindung sofort gelöscht.
- Sicherungskopien werden spätestens 30 Tage nach der Löschung im laufenden System überschrieben.
7. Maßnahmen für den KI-Assistenten
- Nachrichten von Endkunden gehen als Inhalte, nicht als Anweisungen in die Anfrage an das Sprachmodell (Schutz vor Prompt-Injection). Das Sprachmodell hat keine Werkzeuge mit Zugriff auf Daten anderer Firmen.
- An das Sprachmodell gehen nur Grundregeln, Wissen und Regeln der Firma, bis zu fünf passende Korrekturen und die letzten 30 Nachrichten des Gesprächs; keine Zahlungsdaten, Passwörter oder Zugangstoken.
- Kein Training von KI-Modellen mit Kundendaten.
- Fester, nicht abschaltbarer KI-Hinweis bei der ersten Interaktion; Übergabe an einen Menschen bei Unsicherheit, auf Wunsch des Endkunden, nach den Regeln des Kunden und bei technischen Fehlern.
8. Organisation
- Verpflichtung aller Personen mit Datenzugriff zur Vertraulichkeit.
- Vergabe von Rechten nach dem Prinzip der minimalen Berechtigung.
- Schulung zu Datenschutz, Informationssicherheit und KI-Kompetenz (Art. 4 Verordnung (EU) 2024/1689).