Auftragsverarbeitungsvertrag (Art. 28 DSGVO)
Version 2026-10-07 — auf Grundlage der Standardvertragsklauseln des Durchführungsbeschlusses (EU) 2021/915.

Dieser Auftragsverarbeitungsvertrag („AVV“) gilt zwischen der Organisation, die jidAI nutzt (der „Verantwortliche“), und der Silvertip IT-Solutions GmbH (der „Auftragsverarbeiter“). Eine Administratorin bzw. ein Administrator der Organisation nimmt ihn im Namen der Organisation an. Er folgt dem Aufbau der von der Europäischen Kommission im Durchführungsbeschluss (EU) 2021/915 angenommenen Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern.

1. Zweck und Anwendungsbereich

Dieser AVV stellt die Einhaltung von Art. 28 Abs. 3 und 4 DSGVO sicher. Er gilt für die in Anhang II beschriebene Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter bei der Bereitstellung von jidAI im Auftrag des Verantwortlichen durchführt. Die Anhänge I bis IV sind Bestandteil dieses AVV.

Die Pflichten des Verantwortlichen nach der DSGVO, insbesondere als Arbeitgeber gegenüber seinen Beschäftigten, bleiben unberührt.

2. Unabänderbarkeit und Vorrang

Die Parteien dürfen diese Klauseln nicht ändern, außer um Angaben in den Anhängen zu ergänzen oder zu aktualisieren. Bei Widersprüchen zwischen diesem AVV und den Nutzungsbedingungen oder anderen Vereinbarungen geht dieser AVV in Datenschutzfragen vor.

3. Weisungen

Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, sofern er nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats dazu verpflichtet ist. Die Einstellungen und Handlungen des Verantwortlichen in jidAI, einschließlich der Entscheidung, ob KI-Funktionen für die Organisation aktiviert sind, gelten als dokumentierte Weisungen. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung seiner Ansicht nach gegen Datenschutzrecht verstößt.

4. Zweckbindung, Dauer, Löschung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur für die in Anhang II genannten Zwecke und für die Dauer des Vertrags. Nach Ende der Leistungserbringung löscht er alle im Auftrag verarbeiteten personenbezogenen Daten nach einer Exportfrist von 30 Tagen, sofern keine gesetzliche Aufbewahrungspflicht besteht. Sicherungen werden im regulären Sicherungszyklus überschrieben.

5. Sicherheit der Verarbeitung und Vertraulichkeit

Der Auftragsverarbeiter setzt mindestens die in Anhang III festgelegten technischen und organisatorischen Maßnahmen um. Zur Verarbeitung befugte Personen sind zur Vertraulichkeit verpflichtet. Mitarbeitende erhalten Zugriff nur, soweit unbedingt erforderlich; Zugriffe des Betreibers auf Daten einer Organisation erfordern eine dokumentierte Support-Sitzung mit Begründung.

6. Dokumentation und Prüfungen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zum Nachweis der Einhaltung von Art. 28 DSGVO zur Verfügung und ermöglicht Prüfungen, vorrangig durch Dokumentation und Zertifizierungen, vor Ort nur nach angemessener Vorankündigung, während der Geschäftszeiten, höchstens einmal pro Kalenderjahr, sofern keine konkreten Anhaltspunkte für einen Verstoß gegen diesen AVV vorliegen, und auf Kosten des Verantwortlichen.

7. Einsatz von Unterauftragsverarbeitern (allgemeine schriftliche Genehmigung)

Der Verantwortliche erteilt die allgemeine schriftliche Genehmigung zum Einsatz der in Anhang IV genannten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert die Administratoren des Verantwortlichen mindestens 30 Tage im Voraus per E-Mail über jede beabsichtigte Hinzuziehung oder Ersetzung. Der Verantwortliche kann innerhalb dieser Frist aus berechtigten datenschutzrechtlichen Gründen widersprechen; kommt keine Lösung zustande, kann er die betroffene Leistung kündigen.

Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten und haftet gegenüber dem Verantwortlichen für deren Einhaltung.

8. Internationale Übermittlungen

Die von diesem AVV erfassten personenbezogenen Daten werden in der Europäischen Union gespeichert und verarbeitet (Google-Cloud-Region europe-west3 und Vertex-AI-Standort „eu“). Eine Übermittlung in ein Drittland erfolgt nur unter Einhaltung von Kapitel V DSGVO und auf dokumentierte Weisung des Verantwortlichen.

9. Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO) und bei seinen Pflichten nach Art. 32 bis 36 DSGVO, einschließlich Datenschutz-Folgenabschätzungen. Direkt eingehende Anträge betroffener Personen leitet er unverzüglich an den Verantwortlichen weiter.

10. Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes der im Auftrag verarbeiteten Daten unverzüglich nach Bekanntwerden, sodass der Verantwortliche seine Pflichten nach Art. 33 und 34 DSGVO erfüllen kann. Die Meldung enthält die Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar; noch nicht verfügbare Angaben werden ohne weitere unangemessene Verzögerung schrittweise nachgereicht. Der Auftragsverarbeiter unterstützt ihn bei der Meldung an die Aufsichtsbehörde und der Benachrichtigung der betroffenen Personen.

11. Verstöße und Beendigung

Verstößt der Auftragsverarbeiter gegen seine Pflichten aus diesem AVV, kann der Verantwortliche die Aussetzung der Verarbeitung bis zur Wiederherstellung der Einhaltung anweisen und den Vertrag hinsichtlich der Verarbeitung personenbezogener Daten kündigen, wenn die Einhaltung nicht binnen eines Monats wiederhergestellt ist.

Anhang I — Parteien

  • Verantwortlicher: die in jidAI registrierte Organisation, vertreten durch die Administratorin bzw. den Administrator, die/der diesen AVV annimmt (Name, E-Mail und Zeitpunkt der Annahme werden protokolliert).
  • Auftragsverarbeiter: Silvertip IT-Solutions GmbH, Grabenweg 68, 6020 Innsbruck, Österreich, info@silvertip-it.at.

Anhang II — Beschreibung der Verarbeitung

  • Kategorien betroffener Personen: Beschäftigte und sonstige Mitarbeitende des Verantwortlichen, Administratoren und Koordinatoren.
  • Kategorien personenbezogener Daten: Konto- und Kontaktdaten, Organisationszugehörigkeit und Rollen, Arbeitszeit- und Abwesenheitsaufzeichnungen, Projekte und Tätigkeiten, von Nutzern eingegebene Notizen, Arbeitsprofile und Zeitsalden, Genehmigungsentscheidungen, Protokolldaten.
  • Besondere Kategorien: nicht vorgesehen. Krankenstandsbuchungen erfassen nur die Abwesenheitsart, keine Diagnosen; Nutzer dürfen keine Gesundheitsdaten in Notizen eingeben.
  • Art und Zweck: Bereitstellung der Zeiterfassung jidAI einschließlich der gesetzlich vorgeschriebenen Arbeitszeitaufzeichnung, Genehmigungen, Auswertungen und Exporte sowie — nur wenn der Verantwortliche KI-Funktionen aktiviert hat — KI-gestützte Entwürfe von Zeiteinträgen, Transkription und Einrichtungsempfehlungen.
  • Dauer: für die Vertragslaufzeit und die Löschfrist nach Klausel 4.

Anhang III — Technische und organisatorische Maßnahmen

  • Hosting in der EU (Google Cloud, europe-west3); KI-Verarbeitung auf Vertex AI in der EU-Multiregion.
  • Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand (Standardverschlüsselung von Google Cloud).
  • Zugriffskontrolle: rollenbasierte Berechtigungen je Organisation; Anmeldung mit gehashten Passwörtern (bcrypt) oder Google-Anmeldung; Widerruf von Sitzungen.
  • Mandantentrennung: jede Anfrage wird gegen die Organisationsmitgliedschaften des Aufrufers geprüft.
  • Betreiberzugriffe nur über begründete, zeitlich begrenzte Support-Sitzungen; alle privilegierten Aktionen werden in ein unveränderliches Audit-Log geschrieben.
  • Datenminimierung bei KI: Anfragen mit Suchverankerung enthalten nur nicht personenbezogene Angaben; kein Training mit Kundendaten.
  • Sicherungen, Wiederherstellungstests und Überwachung; dokumentierter Umgang mit Sicherheitsvorfällen.

Anhang IV — Unterauftragsverarbeiter

  • Google Cloud EMEA Ltd. (Google Cloud Platform): Hosting, Datenbank und Dateispeicher in der EU (europe-west3).
  • Google Cloud EMEA Ltd. (Vertex AI, Gemini): KI-Verarbeitung in der EU (Standort „eu“), nur wenn der Verantwortliche KI-Funktionen aktiviert hat. Google kann Anfragen für einen begrenzten Zeitraum zur Missbrauchsüberwachung speichern; Anfragen mit Suchverankerung (Arbeitsprofil-Erstellung, KI-gestütztes Onboarding) werden 30 Tage gespeichert.
  • Google Ireland Ltd. (Google Workspace / Gmail API): Versand transaktionaler E-Mails.

Google reCAPTCHA schützt öffentliche Formulare; es verarbeitet keine Beschäftigtendaten des Verantwortlichen und ist daher kein Unterauftragsverarbeiter im Sinne dieses AVV.