Auftragsverarbeitungsvertrag
Stand: 2. Oktober 2026
Vertrag über die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 Abs. 3 der Datenschutz-Grundverordnung (DSGVO)
zwischen dem Kunden als Verantwortlichem („Kunde“)
und der KI Bits UG (haftungsbeschränkt), Zum Seeblick 32, 45721 Haltern am See, vertreten durch den Geschäftsführer Lukas Zärtner, als Auftragsverarbeiter („KI Bits“).
Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil jedes Vertrags über Lizenzen und die Nutzung der KI Bits Lernplattform nach unseren Allgemeinen Geschäftsbedingungen („Hauptvertrag“) und wird mit diesem geschlossen. Die Anlagen sind Bestandteil dieses AVV:
- Anlage 1: Beschreibung der Verarbeitung (§ 2)
- Anlage 2: Technische und organisatorische Maßnahmen
- Anlage 3: Unterauftragsverarbeiter
§ 1 Gegenstand und Dauer
- Gegenstand dieses AVV ist die Verarbeitung personenbezogener Daten durch KI Bits im Auftrag des Kunden bei der Bereitstellung der Lernplattform nach dem Hauptvertrag.
- Der AVV gilt für die Dauer des Hauptvertrags und darüber hinaus, bis KI Bits alle im Auftrag verarbeiteten personenbezogenen Daten nach § 10 gelöscht oder zurückgegeben hat.
- Nicht von diesem AVV erfasst ist die Verarbeitung, für die KI Bits selbst Verantwortlicher ist, insbesondere die Verwaltung der Benutzerkonten (Anmeldedaten, Sitzungen und Sicherheitsdaten), die Vertragsabwicklung und Abrechnung mit dem Kunden und der Schutz der eigenen Systeme. Hierüber informiert die Datenschutzerklärung von KI Bits.
§ 2 Art, Zweck und Umfang der Verarbeitung (Anlage 1)
- Art der Verarbeitung: Speichern, Organisieren, Bereitstellen, Auswerten für Berichte, Übermitteln per E-Mail, Sichern, Wiederherstellen und Löschen von Daten im Rahmen des Betriebs der Lernplattform; Einsicht im Rahmen des Supports.
- Zweck: Bereitstellung der Lernplattform, damit der Kunde Personen einladen, Kurse zuweisen, Lernfortschritte verfolgen, Zertifikate ausstellen lassen und Berichte erstellen kann, sowie der zugehörige technische Support.
- Kategorien betroffener Personen: vom Kunden eingeladene lernende Personen (insbesondere Beschäftigte und andere für den Kunden tätige Personen), Administratoren und Schulungsverantwortliche des Kunden, eingeladene Personen, die eine Einladung noch nicht angenommen haben.
- Arten personenbezogener Daten:
- Stammdaten: Name, geschäftliche E-Mail-Adresse, Sprachauswahl;
- Organisationsdaten: Mitgliedschaft, Rollen, Gruppen, Einladungen und deren Status, einladende Person;
- Lizenz- und Zuweisungsdaten: zugewiesene Kurse, Fälligkeitsdaten, Lizenzanfragen und Entscheidungen darüber;
- Lerndaten: Beginn, letzte Aktivität, Fortschritt je Lektion, Bearbeitungszeit, Anzahl der Versuche, Abschluss- und Bestehensstatus, Punktwerte, technische Speicherstände des Kurses und, soweit ein Kurs sie übermittelt, Antworten auf interaktive Aufgaben;
- Zertifikatsdaten: Name, Kurs, Abschlussdatum, Gültigkeit, Zertifikatsnummer, Name der Organisation, Prüfschlüssel, gegebenenfalls Widerruf;
- Kommunikationsdaten: Benachrichtigungen und Erinnerungen in der Plattform und per E-Mail, Inhalte von Support-Anfragen;
- Protokolldaten: Zeitpunkte und Urheber von Verwaltungsvorgängen in der Organisation, Support-Einsichten.
- Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der Verarbeitung. Der Kunde gibt solche Daten nicht in die Lernplattform ein.
- Die Verarbeitung findet in Deutschland statt. Eine Verarbeitung außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt nur, soweit dies in Anlage 3 angegeben ist oder der Kunde zuvor zugestimmt hat, und nur unter den Voraussetzungen der Art. 44 ff. DSGVO.
§ 3 Weisungen
- KI Bits verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, es sei denn, KI Bits ist nach dem Recht der Union oder eines Mitgliedstaats zur Verarbeitung verpflichtet; in diesem Fall teilt KI Bits dem Kunden diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Weisungen sind der Hauptvertrag, dieser AVV und die Einstellungen und Handlungen der Administratoren und Schulungsverantwortlichen des Kunden auf der Lernplattform. Weitere Weisungen erteilt der Kunde in Textform an info@ki-bits.com. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, behandeln die Parteien als Änderungswunsch.
- Ist KI Bits der Auffassung, dass eine Weisung gegen Datenschutzvorschriften verstößt, informiert KI Bits den Kunden unverzüglich (Art. 28 Abs. 3 Satz 3 DSGVO) und darf die Ausführung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.
§ 4 Pflichten von KI Bits
- KI Bits gewährleistet, dass sich alle Personen, die Zugang zu den Daten haben, zur Vertraulichkeit verpflichtet haben oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
- KI Bits trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen nach Anlage 2. KI Bits darf die Maßnahmen an den Stand der Technik anpassen, wenn das Schutzniveau nicht unterschritten wird, und informiert den Kunden über wesentliche Änderungen.
- KI Bits unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen der Aufsichtsbehörde.
- KI Bits führt ein Verzeichnis der Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.
- KI Bits hat keinen Datenschutzbeauftragten benannt, da hierzu keine gesetzliche Pflicht besteht. Ansprechpartner für den Datenschutz ist der Geschäftsführer, erreichbar unter info@ki-bits.com.
- KI Bits verwendet die Daten nicht für eigene Zwecke und erstellt keine Kopien, die nicht für die vertragsgemäße Verarbeitung, Datensicherung oder die Erfüllung gesetzlicher Pflichten erforderlich sind.
§ 5 Unterauftragsverarbeiter
- Der Kunde erteilt KI Bits die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und gelten als genehmigt.
- KI Bits informiert den Kunden mindestens 30 Tage vor dem Einsatz eines neuen oder dem Austausch eines Unterauftragsverarbeiters in Textform, insbesondere per E-Mail an die Administratoren der Organisation, und aktualisiert Anlage 3. Der Kunde kann der Änderung innerhalb von 14 Tagen nach Zugang der Information aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Können sich die Parteien nicht einigen, kann jede Partei den Hauptvertrag mit Wirkung zum Zeitpunkt der Änderung kündigen; für die Zeit nach Vertragsende im Voraus gezahlte Vergütung erstattet KI Bits anteilig.
- Ist ein sofortiger Wechsel erforderlich, etwa weil ein Unterauftragsverarbeiter seine Leistung einstellt oder ein Sicherheitsrisiko besteht, kann KI Bits die Frist nach Absatz 2 verkürzen; das Widerspruchsrecht des Kunden bleibt bestehen.
- KI Bits erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem AVV festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 4 DSGVO). KI Bits haftet gegenüber dem Kunden für die Einhaltung dieser Pflichten durch die Unterauftragsverarbeiter.
- Keine Unterauftragsverarbeitung im Sinne dieses Paragrafen sind Nebenleistungen, bei denen kein Zugriff auf personenbezogene Daten des Kunden vorgesehen ist, etwa Telekommunikationsleistungen, Netzwerkdienste mit Ende-zu-Ende-Verschlüsselung, die Ausstellung von TLS-Zertifikaten oder die Erreichbarkeitsprüfung öffentlicher Endpunkte.
§ 6 Unterstützung bei den Rechten betroffener Personen
- KI Bits unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Art. 12 bis 22 DSGVO (Art. 28 Abs. 3 lit. e DSGVO). Soweit möglich, nutzt der Kunde hierfür die Funktionen der Lernplattform, etwa zum Einsehen, Berichtigen und Exportieren von Daten oder zum Entfernen von Mitgliedern.
- Reichen diese Funktionen nicht aus, führt KI Bits die erforderlichen Maßnahmen auf Weisung des Kunden durch.
- Wendet sich eine betroffene Person mit einem Anliegen, das Daten des Kunden betrifft, direkt an KI Bits, leitet KI Bits das Anliegen unverzüglich an den Kunden weiter und beantwortet es nicht selbst, sofern der Kunde nichts anderes anweist.
§ 7 Meldung von Verletzungen des Schutzes personenbezogener Daten
- KI Bits meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten des Kunden unverzüglich, spätestens innerhalb von 48 Stunden, nachdem KI Bits davon Kenntnis erlangt hat, per E-Mail an die Administratoren der Organisation und den vertraglichen Ansprechpartner.
- Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen und ergriffene oder vorgeschlagene Maßnahmen. Noch fehlende Angaben reicht KI Bits unverzüglich nach.
- KI Bits ergreift unverzüglich Maßnahmen, um die Verletzung zu beheben und nachteilige Folgen zu mildern, und unterstützt den Kunden bei seinen Pflichten aus Art. 33 und 34 DSGVO.
§ 8 Nachweise und Kontrollen
- KI Bits stellt dem Kunden auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung, insbesondere eine aktuelle Beschreibung der technischen und organisatorischen Maßnahmen und Nachweise der Unterauftragsverarbeiter, etwa Zertifizierungen ihrer Rechenzentren.
- Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer, der kein Wettbewerber von KI Bits ist, kann Überprüfungen einschließlich Inspektionen durchführen (Art. 28 Abs. 3 lit. h DSGVO). Inspektionen sind mit einer Frist von mindestens vier Wochen anzukündigen, finden während der Geschäftszeiten statt, dürfen den Betrieb nicht unangemessen stören und erfolgen höchstens einmal im Kalenderjahr, es sei denn, ein konkreter Anlass, etwa eine Verletzung des Schutzes personenbezogener Daten, rechtfertigt eine weitere Prüfung.
- Rechenzentren der Unterauftragsverarbeiter überprüft der Kunde in der Regel anhand von deren Zertifizierungen und Prüfberichten.
- Die Kosten einer Inspektion trägt der Kunde, es sei denn, sie deckt einen wesentlichen Verstoß von KI Bits gegen diesen AVV auf.
§ 9 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregeln des Hauptvertrags, soweit gesetzlich zulässig.
§ 10 Löschung und Rückgabe nach Vertragsende
- Bis zum Ende des Hauptvertrags kann der Kunde Berichte über die Lernstände über die Lernplattform exportieren. Auf Weisung des Kunden stellt KI Bits ihm die Daten der Organisation zusätzlich in einem gängigen maschinenlesbaren Format bereit.
- Nach Ende des Hauptvertrags löscht KI Bits alle im Auftrag verarbeiteten personenbezogenen Daten spätestens nach 90 Tagen, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO). Die Frist ermöglicht es dem Kunden, verspätete Exportwünsche zu äußern; auf Weisung des Kunden löscht KI Bits früher.
- Abweichend von Absatz 2 bewahrt KI Bits Zertifikatsdaten bis zum Ende der Gültigkeit des jeweiligen Zertifikats auf, damit Zertifikate über den Prüflink überprüfbar bleiben. Der Kunde kann jederzeit die frühere Löschung verlangen; der Prüflink ist dann nicht mehr abrufbar.
- Datensicherungen werden nicht einzeln bereinigt, sondern nach 30 Tagen überschrieben. Bis dahin sind sie verschlüsselt und vor Zugriff geschützt; sie werden nur zur Wiederherstellung nach einem Ausfall verwendet, wobei KI Bits zuvor vorgenommene Löschungen erneut anwendet.
- Dokumentationen, die dem Nachweis der ordnungsgemäßen Verarbeitung dienen, insbesondere Protokolle über Support-Einsichten, darf KI Bits entsprechend den jeweiligen Aufbewahrungsfristen über das Vertragsende hinaus aufbewahren.
- KI Bits bestätigt dem Kunden die Löschung auf Anfrage in Textform.
§ 11 Schlussbestimmungen
- Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag geht dieser AVV in Fragen des Datenschutzes vor.
- Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Für Änderungen der Unterauftragsverarbeiter gilt § 5.
- Sollte eine Bestimmung dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
- Es gilt das Recht der Bundesrepublik Deutschland. Der Gerichtsstand richtet sich nach dem Hauptvertrag.