Zum Inhalt springen
biwak

Sicherheit

Rechtliches

Vertrag zur Auftragsverarbeitung

Stand 4. Oktober 2026

PDF herunterladen

PDF · 27 Seiten · 190 KB · Fassung vom 4. Oktober 2026

SHA-256 2e1b41bce2ef1a73a093284789ed9b9c6df6a481498b2eccc5660df466d47319

Vor dem Einsatz zu wissen

Erläuterung, nicht Vertragstext

  • Keine Freigabe. Der Vertrag regelt, was wir zusagen. Ob Biwak für Ihre Daten passt, prüfen Sie oder Ihr Datenschutzbeauftragter am konkreten Fall.
  • Zweiter Weg über Prem, nicht abwählbar. Jeder Modellauftrag kann über die PREM SA laufen: Bei Textanfragen beginnt jeder Anlauf mit gerader Nummer dort, und lehnt Microsoft einen Auftrag ab, rechnet Prem ihn. Am 4. Oktober 2026 rechnete Prem so den größeren Teil. Mit der PREM SA ist der Vertrag zur Auftragsverarbeitung verhandelt, aber noch nicht unterschrieben; gerechnet wird nach Prems Angaben bei Nebius und TensorX in der EU und im Vereinigten Königreich (Anhang IV Nummer 2).
  • Websuche über Linkup. Für die Suchbegriffe besteht mit Linkup noch kein Vertrag nach Art. 28 DSGVO; sie können nach Linkups Angaben auch in den USA, Kanada und im asiatisch-pazifischen Raum verarbeitet werden, und Linkups Bedingungen erlauben die Nutzung zum Training. Wir bereiten den Wechsel zu einer Websuche mit Verarbeitung in der EU vor (Anhang IV Nummer 6).
  • Berufsgeheimnis. Anlage V enthält unsere Verpflichtung zur Verschwiegenheit mit Belehrung nach § 203 StGB. Microsofts Vertrag verpflichtet zur Vertraulichkeit, nennt § 203 StGB aber nicht; ausdrücklich darauf verpflichtet ist nur STRATO, und für Prem und Linkup fehlt eine Verpflichtung ganz. Für fremde Geheimnisse sichern wir den Einsatz deshalb derzeit nicht zu (Anlage V Nummer 6).
  • Missbrauchserkennung bei Microsoft. Auffällige Anfragen können gespeichert und von Menschen geprüft werden; der Speicher liegt in Deutschland. Eine Befreiung davon haben wir nicht beantragt (Anhang IV Nummer 1).
  • Arbeitsbereich im Browser. Er läuft auf unserem Server bei Scaleway in Paris; die Websuche schickt Suchbegriffe an Linkup. Was die Anwendung auf Ihrem Rechner ablegt, bleibt dort (Teil A Nummer 4).
  • Zeitpunkt, Modell, Umfang und Herkunft jedes Modellauftrags halten wir ohne Inhalt fest, für Kontingent und Abrechnung, als eigener Verantwortlicher (Datenschutzerklärung).
  1. Teil A · Wie dieser Vertrag gilt
  2. Teil B · Standardvertragsklauseln
  3. Teil C · Ergänzende Bestimmungen
  4. Anhang I · Liste der Parteien
  5. Anhang II · Beschreibung der Verarbeitung
  6. Anhang III · Technische und organisatorische Maßnahmen, einschließlich zur Gewährleistung der Sicherheit der Daten
  7. Anhang IV · Liste der Unterauftragsverarbeiter
  8. Anlage V · Verschwiegenheit für Berufsgeheimnisträger
  9. Fassungen und Ankündigungen

Teil A · Wie dieser Vertrag gilt

1. Gegenstand

(1)Dieser Vertrag regelt, wie Hermann Hampel, Einzelunternehmer, handelnd unter der Bezeichnung „Biwak“ (im Folgenden „Biwak“), personenbezogene Daten im Auftrag des Kunden verarbeitet, wenn der Kunde das Biwak-Abo nutzt. In den Klauseln (Teil B) und in den Anhängen ist der Kunde der „Verantwortliche“ und Biwak der „Auftragsverarbeiter“.

(2)Der Vertrag gilt, soweit Biwak personenbezogene Daten im Auftrag des Kunden verarbeitet. Nutzt eine natürliche Person Biwak ausschließlich für persönliche oder familiäre Tätigkeiten, ist das nicht der Fall (Art. 2 Abs. 2 Buchst. c DSGVO).

2. Zustandekommen ohne Unterschrift

(1)Der Vertrag ist Bestandteil des Vertrags über das Biwak-Abo, wenn die AGB ihn einbeziehen (AGB § 13). Er gilt dann in der Fassung, die bei Vertragsschluss unter biwak.ai/avv veröffentlicht ist, ohne Unterschrift und ohne zusätzliche Kosten. Art. 28 Abs. 9 DSGVO lässt die elektronische Form zu.

(2)Für Verträge, deren AGB ihn noch nicht einbeziehen (AGB in der Fassung vom 30. September 2026 und älter), gilt er ab dem Zeitpunkt, zu dem der Kunde ihn in Textform annimmt. Eine E-Mail an kontakt@biwak.ai genügt.

(3)Biwak gibt seine Erklärungen in diesem Vertrag, einschließlich der Verpflichtung in Anlage V, in Textform ab (§ 126b BGB): Der Vertrag nennt Biwak als Erklärenden, und Biwak übermittelt ihn dem Kunden im Wortlaut per E-Mail, bei einem Vertragsschluss nach Absatz 1 mit der Vertragsbestätigung, bei einer Annahme nach Absatz 2 mit der Bestätigung der Annahme. Zusätzlich steht er unter biwak.ai/avv als PDF zum Speichern bereit. Ein von Biwak gegengezeichnetes Exemplar mit den Angaben des Kunden erhält der Kunde auf Anfrage an kontakt@biwak.ai; für die Geltung ist es nicht erforderlich.

3. Was der Vertrag erfasst

Der Vertrag erfasst die Verarbeitungen, die Anhang II im Einzelnen beschreibt:

  1. a)

    Modellaufträge aus der Anwendung und aus dem Arbeitsbereich im Browser: Biwak leitet sie über seine Gegenstelle an die Modellanbieter in Anhang IV weiter und die Antworten zurück;

  2. b)

    den Arbeitsbereich im Browser: Aufträge, Antworten und Arbeitsstand in Biwaks Datenbank, die Ausführung des Agenten und die Dateien auf Biwaks Server sowie die Websuche;

  3. c)

    Fehlerberichte, Meldungen zu KI-Antworten und Hilfeanfragen, die der Kunde selbst an Biwak sendet;

  4. d)

    die Verwaltung der Personen, die der Kunde in ein Team einlädt;

  5. e)

    eine Fernhilfe, die der Kunde verlangt: Biwak sieht dabei, was der Kunde auf seinem Bildschirm zeigt, über ein Werkzeug zur Bildschirmfreigabe, das der Kunde bestimmt, und bedient seinen Rechner nur, soweit der Kunde es zulässt (Anlage V Nummer 5 Buchstabe c).

4. Was der Vertrag nicht erfasst

(1)Daten, die die Anwendung auf dem Rechner des Kunden ablegt — Gespräche, Arbeitsordner, Sicherungspunkte, Einstellungen und Protokolle —, bleiben dort. Biwak hat darauf keinen Zugriff, außer während einer Fernhilfe nach Nummer 3 Buchstabe e; der Kunde verwaltet und löscht sie selbst. Was die Anwendung davon für einen Auftrag an ein Sprachmodell schickt, ist ein Modellauftrag nach Nummer 3 Buchstabe a.

(2)Konto, Anmeldung, Geräte, Abrechnung und Zahlung, die Verbrauchsangaben je Modellauftrag (Zeitpunkt, Modell, Umfang, Prüfsumme, Herkunft; ohne Inhalt), das Protokoll der Verwaltungsansicht und die Überwachung des Betriebs verarbeitet Biwak als eigener Verantwortlicher. Dafür gilt die Datenschutzerklärung.

(3)Webseiten, die der Agent im Auftrag des Kunden aufruft, und Dienste, die der Kunde selbst in der Anwendung einrichtet, sind keine Unterauftragsverarbeiter von Biwak.

5. Aufbau und Rangfolge

(1)Der Vertrag besteht aus diesem Teil A, den Standardvertragsklauseln der Europäischen Kommission nach Art. 28 Abs. 7 DSGVO (Durchführungsbeschluss (EU) 2021/915) in Teil B, den Ergänzenden Bestimmungen in Teil C, den Anhängen I bis IV und der Anlage V zur Verschwiegenheit.

(2)Bei Widersprüchen gehen die Klauseln in Teil B allem anderen vor (Klausel 4). Teil A, Teil C und Anlage V gelten nur, soweit sie den Klauseln weder unmittelbar noch mittelbar widersprechen (Klausel 2 Buchstabe b). Dieser Vertrag geht den AGB vor.

6. Laufzeit

Der Vertrag gilt, solange der Vertrag über das Biwak-Abo besteht, und endet mit ihm. Die Pflichten aus Klausel 10 Buchstabe d und Teil C Nummer 9 sowie die Verschwiegenheit nach Anlage V bestehen darüber hinaus fort.

7. Fassungen und Änderungen

(1)Für einen laufenden Vertrag gilt die Fassung, die bei seinem Schluss oder bei der Annahme nach Nummer 2 Absatz 2 galt. Frühere Fassungen hält Biwak unter biwak.ai/avv bereit.

(2)Die Liste in Anhang IV ändert sich nur nach Klausel 7.7 und Teil C Nummer 5. Anhang III darf Biwak an den Stand der Technik anpassen, ohne das Schutzniveau zu senken; wesentliche Änderungen teilt Biwak per E-Mail mit.

(3)Andere Änderungen dieses Vertrags gelten für laufende Verträge nur mit Zustimmung des Kunden; § 14 der AGB gilt entsprechend. Teil B wird dabei nicht geändert (Klausel 2 Buchstabe a): Änderungen nach diesem Absatz und nach Absatz 2 betreffen nur Teil A, Teil C, die Anhänge und Anlage V. Ersetzt die Europäische Kommission die Klauseln, bietet Biwak eine Fassung auf der neuen Grundlage nach Satz 1 an.

8. Erklärungen

Weisungen, Einwände und andere Erklärungen zu diesem Vertrag richtet der Kunde in Textform an kontakt@biwak.ai. Biwak schreibt an die E-Mail-Adresse des Kundenkontos, bei einem Team an die des Inhabers, und auf Wunsch zusätzlich an eine weitere Adresse, die der Kunde in Textform benennt, etwa die seines Datenschutzbeauftragten.

Teil B · Standardvertragsklauseln

Anmerkung, nicht VertragstextAmtlicher deutscher Wortlaut des Anhangs zum Durchführungsbeschluss (EU) 2021/915 der Kommission vom 4. Juni 2021 über Standardvertragsklauseln zwischen Verantwortlichen und Auftragsverarbeitern gemäß Artikel 28 Absatz 7 der Verordnung (EU) 2016/679 und Artikel 29 Absatz 7 der Verordnung (EU) 2018/1725 (ABl. L 199 vom 7.6.2021, S. 18; CELEX 32021D0915), abgerufen am 4. Oktober 2026 bei EUR-Lex. Wiedergegeben ab „Abschnitt I“; die amtliche Überschrift des Anhangs ist durch die Überschrift dieses Teils ersetzt. Der Text ist unverändert bis auf die Wahl der Optionen, den eingetragenen Zeitraum in Klausel 7.7 und das Weglassen der fakultativen Klausel 5. Diese Stellen sind mit „Anmerkung“ gekennzeichnet; Anmerkungen sind nicht Teil der Klauseln.

Abschnitt I

Klausel 1 – Zweck und Anwendungsbereich

  1. a)

    Mit diesen Standardvertragsklauseln (im Folgenden „Klauseln“) soll die Einhaltung von Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) sichergestellt werden.

Anmerkung, nicht VertragstextGewählt ist Option 1 (Verordnung (EU) 2016/679). Option 2 (Verordnung (EU) 2018/1725, für Organe und Einrichtungen der Union) ist weggelassen; ebenso in Klausel 8 Buchstabe c Nummer 4, Klausel 9.1 Buchstaben b und c und Klausel 9.2.

  1. b)

    Die in Anhang I aufgeführten Verantwortlichen und Auftragsverarbeiter haben diesen Klauseln zugestimmt, um die Einhaltung von Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 und/oder Artikel 29 Absätze 3 und 4 der Verordnung (EU) 2018/1725 zu gewährleisten.

  2. c)

    Diese Klauseln gelten für die Verarbeitung personenbezogener Daten gemäß Anhang II.

  3. d)

    Die Anhänge I bis IV sind Bestandteil der Klauseln.

  4. e)

    Diese Klauseln gelten unbeschadet der Verpflichtungen, denen der Verantwortliche gemäß der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 unterliegt.

  5. f)

    Diese Klauseln stellen für sich allein genommen nicht sicher, dass die Verpflichtungen im Zusammenhang mit internationalen Datenübermittlungen gemäß Kapitel V der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 erfüllt werden.

Klausel 2 – Unabänderbarkeit der Klauseln

  1. a)

    Die Parteien verpflichten sich, die Klauseln nicht zu ändern, es sei denn, zur Ergänzung oder Aktualisierung der in den Anhängen angegebenen Informationen.

  2. b)

    Dies hindert die Parteien nicht daran die in diesen Klauseln festgelegten Standardvertragsklauseln in einen umfangreicheren Vertrag aufzunehmen und weitere Klauseln oder zusätzliche Garantien hinzuzufügen, sofern diese weder unmittelbar noch mittelbar im Widerspruch zu den Klauseln stehen oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneiden.

Klausel 3 – Auslegung

  1. a)

    Werden in diesen Klauseln die in der Verordnung (EU) 2016/679 bzw. der Verordnung (EU) 2018/1725 definierten Begriffe verwendet, so haben diese Begriffe dieselbe Bedeutung wie in der betreffenden Verordnung.

  2. b)

    Diese Klauseln sind im Lichte der Bestimmungen der Verordnung (EU) 2016/679 bzw. der Verordnung (EU) 2018/1725 auszulegen.

  3. c)

    Diese Klauseln dürfen nicht in einer Weise ausgelegt werden, die den in der Verordnung (EU) 2016/679 oder der Verordnung (EU) 2018/1725 vorgesehenen Rechten und Pflichten zuwiderläuft oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneidet.

Klausel 4 – Vorrang

Im Falle eines Widerspruchs zwischen diesen Klauseln und den Bestimmungen damit zusammenhängender Vereinbarungen, die zwischen den Parteien bestehen oder später eingegangen oder geschlossen werden, haben diese Klauseln Vorrang.

Klausel 5 – Kopplungsklausel

Anmerkung, nicht VertragstextKlausel 5 (Kopplungsklausel) ist im amtlichen Text fakultativ. Sie wird nicht verwendet; ihr Wortlaut ist weggelassen. Die Nummerierung der übrigen Klauseln bleibt unverändert.

Abschnitt II – Pflichten der Parteien

Klausel 6 – Beschreibung der Verarbeitung

Die Einzelheiten der Verarbeitungsvorgänge, insbesondere die Kategorien personenbezogener Daten und die Zwecke, für die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden, sind in Anhang II aufgeführt.

Klausel 7 – Pflichten der Parteien

7.1 Weisungen
  1. a)

    Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder nach dem Recht eines Mitgliedstaats, dem er unterliegt, zur Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Der Verantwortliche kann während der gesamten Dauer der Verarbeitung personenbezogener Daten weitere Weisungen erteilen. Diese Weisungen sind stets zu dokumentieren.

  2. b)

    Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass vom Verantwortlichen erteilte Weisungen gegen die Verordnung (EU) 2016/679, die Verordnung (EU) 2018/1725 oder geltende Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstoßen.

7.2 Zweckbindung

Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur für den/die in Anhang II genannten spezifischen Zweck(e), sofern er keine weiteren Weisungen des Verantwortlichen erhält.

7.3 Dauer der Verarbeitung personenbezogener Daten

Die Daten werden vom Auftragsverarbeiter nur für die in Anhang II angegebene Dauer verarbeitet.

7.4 Sicherheit der Verarbeitung
  1. a)

    Der Auftragsverarbeiter ergreift mindestens die in Anhang III aufgeführten technischen und organisatorischen Maßnahmen, um die Sicherheit der personenbezogenen Daten zu gewährleisten. Dies umfasst den Schutz der Daten vor einer Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu den Daten führt (im Folgenden „Verletzung des Schutzes personenbezogener Daten“). Bei der Beurteilung des angemessenen Schutzniveaus tragen die Parteien dem Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie den für die betroffenen Personen verbundenen Risiken gebührend Rechnung.

  2. b)

    Der Auftragsverarbeiter gewährt seinem Personal nur insoweit Zugang zu den personenbezogenen Daten, die Gegenstand der Verarbeitung sind, als dies für die Durchführung, Verwaltung und Überwachung des Vertrags unbedingt erforderlich ist. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der erhaltenen personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

7.5 Sensible Daten

Falls die Verarbeitung personenbezogene Daten betrifft, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen, oder die genetische Daten oder biometrische Daten zum Zweck der eindeutigen Identifizierung einer natürlichen Person, Daten über die Gesundheit, das Sexualleben oder die sexuelle Ausrichtung einer Person oder Daten über strafrechtliche Verurteilungen und Straftaten enthalten (im Folgenden „sensible Daten“), wendet der Auftragsverarbeiter spezielle Beschränkungen und/oder zusätzlichen Garantien an.

7.6 Dokumentation und Einhaltung der Klauseln
  1. a)

    Die Parteien müssen die Einhaltung dieser Klauseln nachweisen können.

  2. b)

    Der Auftragsverarbeiter bearbeitet Anfragen des Verantwortlichen bezüglich der Verarbeitung von Daten gemäß diesen Klauseln umgehend und in angemessener Weise.

  3. c)

    Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die für den Nachweis der Einhaltung der in diesen Klauseln festgelegten und unmittelbar aus der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 hervorgehenden Pflichten erforderlich sind. Auf Verlangen des Verantwortlichen gestattet der Auftragsverarbeiter ebenfalls die Prüfung der unter diese Klauseln fallenden Verarbeitungstätigkeiten in angemessenen Abständen oder bei Anzeichen für eine Nichteinhaltung und trägt zu einer solchen Prüfung bei. Bei der Entscheidung über eine Überprüfung oder Prüfung kann der Verantwortliche einschlägige Zertifizierungen des Auftragsverarbeiters berücksichtigen.

  4. d)

    Der Verantwortliche kann die Prüfung selbst durchführen oder einen unabhängigen Prüfer beauftragen. Die Prüfungen können auch Inspektionen in den Räumlichkeiten oder physischen Einrichtungen des Auftragsverarbeiters umfassen und werden gegebenenfalls mit angemessener Vorankündigung durchgeführt.

  5. e)

    Die Parteien stellen der/den zuständigen Aufsichtsbehörde(n) die in dieser Klausel genannten Informationen, einschließlich der Ergebnisse von Prüfungen, auf Anfrage zur Verfügung.

7.7 Einsatz von Unterauftragsverarbeitern

Anmerkung, nicht VertragstextGewählt ist Option 2 (allgemeine schriftliche Genehmigung), eingetragen ist ein Zeitraum von 30 Tagen. Option 1 (vorherige gesonderte Genehmigung) ist weggelassen. Die vereinbarte Liste ist Anhang IV; das Verfahren ergänzt Teil C Nummer 5.

  1. a)

    OPTION 2: ALLGEMEINE SCHRIFTLICHE GENEHMIGUNG: Der Auftragsverarbeiter besitzt die allgemeine Genehmigung des Verantwortlichen für die Beauftragung von Unterauftragsverarbeitern, die in einer vereinbarten Liste aufgeführt sind. Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens 30 Tage im Voraus ausdrücklich in schriftlicher Form über alle beabsichtigten Änderungen dieser Liste durch Hinzufügen oder Ersetzen von Unterauftragsverarbeitern und räumt dem Verantwortlichen damit ausreichend Zeit ein, um vor der Beauftragung des/der betreffenden Unterauftragsverarbeiter/s Einwände gegen diese Änderungen erheben zu können. Der Auftragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zur Verfügung, damit dieser sein Widerspruchsrecht ausüben kann.

  2. b)

    Beauftragt der Auftragsverarbeiter einen Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen), so muss diese Beauftragung im Wege eines Vertrags erfolgen, der dem Unterauftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auferlegt wie diejenigen, die für den Auftragsverarbeiter gemäß diesen Klauseln gelten. Der Auftragsverarbeiter stellt sicher, dass der Unterauftragsverarbeiter die Pflichten erfüllt, denen der Auftragsverarbeiter entsprechend diesen Klauseln und gemäß der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 unterliegt.

  3. c)

    Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Verlangen eine Kopie einer solchen Untervergabevereinbarung und etwaiger späterer Änderungen zur Verfügung. Soweit es zum Schutz von Geschäftsgeheimnissen oder anderen vertraulichen Informationen, einschließlich personenbezogener Daten notwendig ist, kann der Auftragsverarbeiter den Wortlaut der Vereinbarung vor der Weitergabe einer Kopie unkenntlich machen.

  4. d)

    Der Auftragsverarbeiter haftet gegenüber dem Verantwortlichen in vollem Umfang dafür, dass der Unterauftragsverarbeiter seinen Pflichten gemäß dem mit dem Auftragsverarbeiter geschlossenen Vertrag nachkommt. Der Auftragsverarbeiter benachrichtigt den Verantwortlichen, wenn der Unterauftragsverarbeiter seine vertraglichen Pflichten nicht erfüllt.

  5. e)

    Der Auftragsverarbeiter vereinbart mit dem Unterauftragsverarbeiter eine Drittbegünstigtenklausel, wonach der Verantwortliche – im Falle, dass der Auftragsverarbeiter faktisch oder rechtlich nicht mehr besteht oder zahlungsunfähig ist – das Recht hat, den Untervergabevertrag zu kündigen und den Unterauftragsverarbeiter anzuweisen, die personenbezogenen Daten zu löschen oder zurückzugeben.

7.8 Internationale Datenübermittlungen
  1. a)

    Jede Übermittlung von Daten durch den Auftragsverarbeiter an ein Drittland oder eine internationale Organisation erfolgt ausschließlich auf der Grundlage dokumentierter Weisungen des Verantwortlichen oder zur Einhaltung einer speziellen Bestimmung nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, und muss mit Kapitel V der Verordnung (EU) 2016/679 oder der Verordnung (EU) 2018/1725 im Einklang stehen.

  2. b)

    Der Verantwortliche erklärt sich damit einverstanden, dass in Fällen, in denen der Auftragsverarbeiter einen Unterauftragsverarbeiter gemäß Klausel 7.7 für die Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen) in Anspruch nimmt und diese Verarbeitungstätigkeiten eine Übermittlung personenbezogener Daten im Sinne von Kapitel V der Verordnung (EU) 2016/679 beinhalten, der Auftragsverarbeiter und der Unterauftragsverarbeiter die Einhaltung von Kapitel V der Verordnung (EU) 2016/679 sicherstellen können, indem sie Standardvertragsklauseln verwenden, die von der Kommission gemäß Artikel 46 Absatz 2 der Verordnung (EU) 2016/679 erlassen wurden, sofern die Voraussetzungen für die Anwendung dieser Standardvertragsklauseln erfüllt sind.

Klausel 8 – Unterstützung des Verantwortlichen

  1. a)

    Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich über jeden Antrag, den er von der betroffenen Person erhalten hat. Er beantwortet den Antrag nicht selbst, es sei denn, er wurde vom Verantwortlichen dazu ermächtigt.

  2. b)

    Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung von dessen Pflicht, Anträge betroffener Personen auf Ausübung ihrer Rechte zu beantworten. Bei der Erfüllung seiner Pflichten gemäß den Buchstaben a und b befolgt der Auftragsverarbeiter die Weisungen des Verantwortlichen.

  3. c)

    Abgesehen von der Pflicht des Auftragsverarbeiters, den Verantwortlichen gemäß Klausel 8 Buchstabe b zu unterstützen, unterstützt der Auftragsverarbeiter unter Berücksichtigung der Art der Datenverarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen zudem bei der Einhaltung der folgenden Pflichten:

    1. 1)

      Pflicht zur Durchführung einer Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten (im Folgenden „Datenschutz-Folgenabschätzung“), wenn eine Form der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat;

    2. 2)

      Pflicht zur Konsultation der zuständigen Aufsichtsbehörde(n) vor der Verarbeitung, wenn aus einer Datenschutz-Folgenabschätzung hervorgeht, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Maßnahmen zur Eindämmung des Risikos trifft;

    3. 3)

      Pflicht zur Gewährleistung, dass die personenbezogenen Daten sachlich richtig und auf dem neuesten Stand sind, indem der Auftragsverarbeiter den Verantwortlichen unverzüglich unterrichtet, wenn er feststellt, dass die von ihm verarbeiteten personenbezogenen Daten unrichtig oder veraltet sind;

    4. 4)

      Verpflichtungen gemäß Artikel 32 der Verordnung (EU) 2016/679.

  4. d)

    Die Parteien legen in Anhang III die geeigneten technischen und organisatorischen Maßnahmen zur Unterstützung des Verantwortlichen durch den Auftragsverarbeiter bei der Anwendung dieser Klausel sowie den Anwendungsbereich und den Umfang der erforderlichen Unterstützung fest.

Klausel 9 – Meldung von Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten arbeitet der Auftragsverarbeiter mit dem Verantwortlichen zusammen und unterstützt ihn entsprechend, damit der Verantwortliche seinen Verpflichtungen gemäß den Artikeln 33 und 34 der Verordnung (EU) 2016/679 oder gegebenenfalls den Artikeln 34 und 35 der Verordnung (EU) 2018/1725 nachkommen kann, wobei der Auftragsverarbeiter die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen berücksichtigt.

9.1 Verletzung des Schutzes der vom Verantwortlichen verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Verantwortlichen verarbeiteten Daten unterstützt der Auftragsverarbeiter den Verantwortlichen wie folgt:

  1. a)

    bei der unverzüglichen Meldung der Verletzung des Schutzes personenbezogener Daten an die zuständige(n) Aufsichtsbehörde(n), nachdem dem Verantwortlichen die Verletzung bekannt wurde, sofern relevant (es sei denn, die Verletzung des Schutzes personenbezogener Daten führt voraussichtlich nicht zu einem Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen);

  2. b)

    bei der Einholung der folgenden Informationen, die gemäß Artikel 33 Absatz 3 der Verordnung (EU) 2016/679 in der Meldung des Verantwortlichen anzugeben sind, wobei diese Informationen mindestens Folgendes umfassen müssen:

    1. 1)

      die Art der personenbezogenen Daten, soweit möglich, mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze;

    2. 2)

      die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;

    3. 3)

      die vom Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

    Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt;

  3. c)

    bei der Einhaltung der Pflicht gemäß Artikel 34 der Verordnung (EU) 2016/679, die betroffene Person unverzüglich von der Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn diese Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.

9.2 Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Auftragsverarbeiter verarbeiteten Daten meldet der Auftragsverarbeiter diese dem Verantwortlichen unverzüglich, nachdem ihm die Verletzung bekannt wurde. Diese Meldung muss zumindest folgende Informationen enthalten:

  1. a)

    eine Beschreibung der Art der Verletzung (möglichst unter Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der ungefähren Zahl der betroffenen Datensätze);

  2. b)

    Kontaktdaten einer Anlaufstelle, bei der weitere Informationen über die Verletzung des Schutzes personenbezogener Daten eingeholt werden können;

  3. c)

    die voraussichtlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten, einschließlich Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.

Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt.

Die Parteien legen in Anhang III alle sonstigen Angaben fest, die der Auftragsverarbeiter zur Verfügung zu stellen hat, um den Verantwortlichen bei der Erfüllung von dessen Pflichten gemäß Artikel 33 und 34 der Verordnung (EU) 2016/679 zu unterstützen.

Abschnitt III – Schlussbestimmungen

Klausel 10 – Verstöße gegen die Klauseln und Beendigung des Vertrags

  1. a)

    Falls der Auftragsverarbeiter seinen Pflichten gemäß diesen Klauseln nicht nachkommt, kann der Verantwortliche – unbeschadet der Bestimmungen der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 – den Auftragsverarbeiter anweisen, die Verarbeitung personenbezogener Daten auszusetzen, bis er diese Klauseln einhält oder der Vertrag beendet ist. Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er aus welchen Gründen auch immer nicht in der Lage ist, diese Klauseln einzuhalten.

  2. b)

    Der Verantwortliche ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn

    1. 1)

      der Verantwortliche die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter gemäß Buchstabe a ausgesetzt hat und die Einhaltung dieser Klauseln nicht innerhalb einer angemessenen Frist, in jedem Fall aber innerhalb eines Monats nach der Aussetzung, wiederhergestellt wurde;

    2. 2)

      der Auftragsverarbeiter in erheblichem Umfang oder fortdauernd gegen diese Klauseln verstößt oder seine Verpflichtungen gemäß der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 nicht erfüllt;

    3. 3)

      der Auftragsverarbeiter einer bindenden Entscheidung eines zuständigen Gerichts oder der zuständigen Aufsichtsbehörde(n), die seine Pflichten gemäß diesen Klauseln, der Verordnung (EU) 2016/679 und/oder der Verordnung (EU) 2018/1725 zum Gegenstand hat, nicht nachkommt.

  3. c)

    Der Auftragsverarbeiter ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn der Verantwortliche auf der Erfüllung seiner Anweisungen besteht, nachdem er vom Auftragsverarbeiter darüber in Kenntnis gesetzt wurde, dass seine Anweisungen gegen geltende rechtliche Anforderungen gemäß Klausel 7.1 Buchstabe b verstoßen.

  4. d)

    Nach Beendigung des Vertrags löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten und bescheinigt dem Verantwortlichen, dass dies erfolgt ist, oder er gibt alle personenbezogenen Daten an den Verantwortlichen zurück und löscht bestehende Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Bis zur Löschung oder Rückgabe der Daten gewährleistet der Auftragsverarbeiter weiterhin die Einhaltung dieser Klauseln.

Teil C · Ergänzende Bestimmungen

Die folgenden Bestimmungen ergänzen die Klauseln nach Klausel 2 Buchstabe b. Sie gelten nur, soweit sie den Klauseln weder unmittelbar noch mittelbar widersprechen.

1. Weisungen (zu Klausel 7.1)

(1)Die erste Weisung des Kunden ist dieser Vertrag zusammen mit dem Vertrag über das Biwak-Abo. Weitere Weisungen erteilt der Kunde durch die Bedienung von Biwak, etwa indem er einen Auftrag erteilt, ein Gespräch löscht, einen Fehlerbericht sendet oder eine Person einlädt, oder in Textform nach Teil A Nummer 8. Bedienhandlungen der Personen, die der Kunde in sein Konto oder sein Team aufnimmt, gelten als Weisungen des Kunden.

(2)Weisungen in Textform erteilen der Inhaber des Kundenkontos, bei einem Team dessen Inhaber und Verwalter, sowie weitere Personen, die der Kunde in Textform benennt. Biwak bewahrt Weisungen in Textform für die Dauer des Vertrags auf.

(3)Hält Biwak eine Weisung für rechtswidrig (Klausel 7.1 Buchstabe b), darf Biwak ihre Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.

2. Zweckbindung (zu Klausel 7.2)

Biwak verwendet die Daten des Kunden nicht zum Training von Modellen, nicht für Werbung, nicht für Profile und nicht für eigene Auswertungen. Eine Einsicht zur Qualitätsprüfung findet bei Kunden, für die dieser Vertrag gilt, nicht statt. Biwak wertet Leistung oder Verhalten einzelner Nutzer des Kunden nicht aus; dass Inhaber und Verwalter eines Teams den Credit-Verbrauch je Person sehen, ist eine Funktion für den Kunden, keine Auswertung durch Biwak. Fehlerberichte und Meldungen verwendet Biwak nur, um den gemeldeten Fall zu bearbeiten und seine Ursache zu beheben.

3. Personal (zu Klausel 7.4 Buchstabe b)

Biwak hat keine Beschäftigten. Zugang zu den Daten hat ausschließlich der Inhaber, Hermann Hampel; für ihn gelten dieser Vertrag und Anlage V. Zieht Biwak künftig weitere Personen hinzu, verpflichtet Biwak sie vor ihrem ersten Zugang in Textform zur Vertraulichkeit und, soweit Anlage V gilt, zur Verschwiegenheit unter Belehrung, und weist dies dem Kunden auf Verlangen nach.

4. Nachweise und Prüfungen (zu Klausel 7.6)

(1)Biwak weist die Einhaltung zuerst durch Unterlagen nach: diesen Vertrag mit seinen Anhängen, die Vertragsunterlagen der Unterauftragsverarbeiter, soweit sie bei Biwak abgelegt sind, und Antworten auf einen Fragebogen des Kunden in Textform. Anhang IV nennt je Stelle, welche Unterlage vorliegt und welche nicht. Biwak selbst ist nicht zertifiziert, weder nach ISO/IEC 27001 noch nach BSI C5.

(2)Auf Anfrage zeigt Biwak dem Kunden oder einem von ihm beauftragten Prüfer die Stellen im Quelltext und in der Konfiguration, an denen die Maßnahmen nach Anhang III umgesetzt sind. Dafür kann Biwak eine Verschwiegenheitsvereinbarung verlangen.

(3)Eine Prüfung vor Ort kann der Kunde einmal je Kalenderjahr verlangen und zusätzlich aus Anlass, etwa bei Anzeichen für eine Nichteinhaltung oder nach einer Verletzung des Schutzes personenbezogener Daten. Der Kunde kündigt sie mindestens vier Wochen vorher an, aus Anlass so früh wie möglich. Sie finden zu üblichen Geschäftszeiten statt und dürfen den Betrieb nicht unangemessen stören. Wer prüft, ist zur Verschwiegenheit verpflichtet; ein vom Kunden beauftragter Prüfer darf kein Wettbewerber von Biwak sein. Biwak betreibt keine eigenen Rechenzentren; für die Rechenzentren der Unterauftragsverarbeiter stellt Biwak deren Nachweise bereit, soweit sie Biwak vorliegen.

(4)Unterlagen, Fragebogen und die Vorführung nach Absatz 2 sind kostenlos. Bei Prüfungen vor Ort trägt jede Seite ihre Kosten; für Aufwand von Biwak, der über einen Arbeitstag je Prüfung hinausgeht, kann Biwak eine angemessene Vergütung verlangen, nicht jedoch, wenn die Prüfung einen Verstoß von Biwak ergibt.

5. Unterauftragsverarbeiter (zu Klausel 7.7)

(1)Die vereinbarte Liste nach Klausel 7.7 Buchstabe a ist Anhang IV. Sie nennt für jede Stelle ihre Rolle; wechselt Biwak zwischen den dort genannten Wegen für Modellaufträge, ist das keine Änderung der Liste.

(2)Beabsichtigte Änderungen der Liste kündigt Biwak per E-Mail an (Teil A Nummer 8) und führt sie zusätzlich mit Datum unter biwak.ai/avv. Die Ankündigung nennt Name, Anschrift, Leistung, Ort der Verarbeitung, die Grundlage für eine Übermittlung in Drittländer und den Stand der Verpflichtung zur Verschwiegenheit (Anlage V).

(3)Der Kunde kann innerhalb von 14 Tagen nach Zugang der Ankündigung in Textform Einwände erheben; eine Begründung ist nicht erforderlich, aber erbeten. Erhebt er keine, gilt die Änderung als genehmigt. Auf einen Einwand antwortet Biwak innerhalb von sieben Tagen. Einigen sich die Parteien nicht, kann der Kunde den Vertrag über das Biwak-Abo zu dem Tag kündigen, an dem die Änderung wirksam würde; bereits gezahltes Entgelt für die Zeit danach erstattet Biwak.

(4)Die Stellen in Anhang IV setzen nach ihren Verträgen ihrerseits weitere Auftragsverarbeiter ein (Klausel 7.7 Buchstabe b). Diese gehören nicht zur vereinbarten Liste nach Klausel 7.7 Buchstabe a. Ihrem Einsatz hat Biwak in den Verträgen mit den Stellen allgemein zugestimmt; Anhang IV nennt je Stelle, ob sie ihre Liste veröffentlicht und mit welcher Frist sie Änderungen ankündigt, soweit Biwak das belegen kann. Die Fristen der Stellen sind teils kürzer als 30 Tage. Kündigt eine Stelle Biwak eine Änderung ihrer Liste an, gibt Biwak die Ankündigung unverzüglich, spätestens innerhalb von fünf Werktagen nach Zugang, an den Kunden weiter. Erhebt der Kunde einen Einwand, nutzt Biwak die Möglichkeiten, die der Vertrag der Stelle dafür bietet, etwa Microsofts Möglichkeit, die Nutzung eines neuen Unterauftragsverarbeiters für KI-Funktionen zu deaktivieren; bleibt der Einwand ohne Abhilfe, gilt Absatz 3 Satz 4 entsprechend. Weitere Auftragsverarbeiter, die eine Stelle nicht benennt, sind von der Zustimmung nicht erfasst (Anhang IV Nummer 2).

(5)Fällt eine Stelle weg, teilt Biwak das mit; eines Einwands bedarf es dafür nicht.

(6)Eine Drittbegünstigtenklausel nach Klausel 7.7 Buchstabe e hat Biwak bisher mit keiner Stelle vereinbart; Anhang IV nennt den Stand je Stelle. Die Pflicht aus Klausel 7.7 Buchstabe e ist damit derzeit nicht erfüllt. Biwak fragt die Klausel zuerst bei den Stellen an, bei denen Inhalte des Kunden gespeichert bleiben (Supabase, Scaleway, Microsoft, STRATO und, soweit sie Nachrichten vorhält, Resend), und schreibt Anhang IV nach dem Ergebnis fort.

6. Drittländer (zu Klausel 7.8)

Anhang IV nennt für jede Stelle, ob Daten des Kunden außerhalb des Europäischen Wirtschaftsraums verarbeitet werden können und auf welcher Grundlage. Insoweit weist der Kunde Biwak mit diesem Vertrag nach Klausel 7.8 Buchstabe a an. Weitere Übermittlungen in Drittländer gibt es nur nach Klausel 7.7 und Nummer 5.

7. Unterstützung (zu Klausel 8)

Biwak unterstützt den Kunden nach Klausel 8 und Anhang III. Bis zu zwei Personentage je Kalenderjahr ist die Unterstützung kostenlos. Darüber hinaus kann Biwak eine angemessene Vergütung nach Aufwand verlangen, die Biwak vorher nennt, nicht jedoch, soweit der Aufwand auf einen Verstoß von Biwak zurückgeht.

8. Meldung von Verletzungen (zu Klausel 9.2)

Biwak meldet eine Verletzung des Schutzes personenbezogener Daten des Kunden unverzüglich, spätestens 48 Stunden nachdem sie Biwak bekannt wurde, per E-Mail nach Teil A Nummer 8. Fehlende Angaben reicht Biwak nach, sobald sie vorliegen. An Aufsichtsbehörden oder betroffene Personen meldet Biwak Verletzungen der Daten des Kunden nicht von sich aus, es sei denn, der Kunde weist Biwak an oder ein Gesetz verpflichtet Biwak dazu. Biwak dokumentiert jede Verletzung mit Ursache, Zeitraum und Abhilfe.

9. Rückgabe und Löschung (zu Klausel 10 Buchstabe d)

(1)Bis zum Ende des Vertrags kann der Kunde die Dateien seines Arbeitsbereichs im Browser selbst herunterladen. Verlangt er die Rückgabe, stellt Biwak ihm alle im Auftrag verarbeiteten Daten, die bei Biwak gespeichert sind, als Archiv zum Herunterladen bereit: die Gespräche, Dateien, Mitschriften und Protokolle seines Arbeitsbereichs, die Team- und Einladungsdaten sowie seine Fehlerberichte, Meldungen und Hilfeanfragen.

(2)Spätestens 30 Tage nach dem Ende des Vertrags löscht Biwak die im Auftrag verarbeiteten Daten; verlangt der Kunde vorher die Rückgabe, löscht Biwak sie nach der Rückgabe. Gelöscht werden die Gespräche des Arbeitsbereichs in der Datenbank, die Dateien, Mitschriften und Protokolle auf dem Server, die Team- und Einladungsdaten, Fehlerberichte, Meldungen und Hilfeanfragen samt ihren Kopien im Postfach. Muss Biwak eine Nachricht als Handels- oder Geschäftsbrief aufbewahren (§ 257 HGB, § 147 AO), bewahrt Biwak sie für die gesetzliche Frist auf und verarbeitet sie bis dahin nur noch zu diesem Zweck. Die Löschung bescheinigt Biwak dem Kunden in Textform, ohne dass er sie verlangen muss.

(3)Daten, die die Anwendung auf dem Rechner des Kunden ablegt, löscht der Kunde selbst (Teil A Nummer 4 Absatz 1). Für Daten, die Biwak als eigener Verantwortlicher verarbeitet, gilt die Datenschutzerklärung. Bei den Unterauftragsverarbeitern veranlasst Biwak die Löschung nach deren Verträgen und wirkt darauf hin, dass sie Daten des Kunden nicht länger speichern. Wo eine Stelle Daten über das Ende dieses Vertrags hinaus speichern kann oder Biwak die Löschung dort nicht für einzelne Kunden veranlassen kann, nennt Anhang IV das mit der Frist, soweit sie bekannt ist; das betrifft insbesondere den Speicher zur Erkennung von Missbrauch bei Microsoft (Anhang IV Nummer 1).

10. Haftung

Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gilt § 12 der AGB, soweit Art. 82 DSGVO nichts anderes bestimmt. Für die Pflichten seiner Unterauftragsverarbeiter haftet Biwak nach Klausel 7.7 Buchstabe d wie für eigenes Verhalten: Ihr Verschulden muss Biwak sich wie eigenes zurechnen lassen, ohne sich darauf berufen zu können, die Stelle sorgfältig ausgewählt zu haben. Für den Umfang dieser Haftung gilt § 12 der AGB wie bei eigenem Verhalten.

11. Recht und Gerichtsstand

Es gilt das Recht der Bundesrepublik Deutschland. Ist der Kunde Kaufmann, eine juristische Person des öffentlichen Rechts oder ein öffentlich-rechtliches Sondervermögen, ist Gerichtsstand München. Ist eine Bestimmung dieses Teils unwirksam, bleiben der Vertrag und die Klauseln im Übrigen wirksam.

Anhang I · Liste der Parteien

Verantwortlicher

Name
Der Kunde, wie er in der Bestellung angegeben ist: Firma oder Name laut Rechnungsanschrift im Biwak-Konto.
Anschrift
Laut Rechnungsanschrift im Biwak-Konto.
Name, Funktion und Kontaktdaten der Kontaktperson
Der Inhaber des Biwak-Kontos, bei einem Team dessen Inhaber, erreichbar unter der E-Mail-Adresse des Kontos; zusätzlich eine weitere Person, die der Kunde in Textform benennt.
Datenschutzbeauftragter
Soweit der Kunde einen benannt und Biwak mitgeteilt hat.
Unterschrift und Beitrittsdatum
Keine Unterschrift (Teil A Nummer 2). Maßgeblich ist der Tag des Vertragsschlusses über das Biwak-Abo oder der Annahme in Textform. Den Zeitpunkt belegen die Bestellung mit Bestellzeitpunkt und AGB-Fassung und die Vertragsbestätigung, die die Fassung dieses Vertrags nennt und ihn im Wortlaut enthält, bei einer Annahme nach Teil A Nummer 2 Absatz 2 die Annahmeerklärung und ihre Bestätigung.

Auftragsverarbeiter

Name
Hermann Hampel, Einzelunternehmer, handelnd unter der Bezeichnung „Biwak“
Anschrift
Johanneskirchner Straße 101, 81927 München, Deutschland
Name, Funktion und Kontaktdaten der Kontaktperson
Hermann Hampel, Inhaber; kontakt@biwak.ai, Telefon 0176 81520363
Datenschutzbeauftragter
Nicht benannt.
Unterschrift und Beitrittsdatum
Keine Unterschrift (Teil A Nummer 2). Biwak gibt seine Erklärungen in Textform ab, indem es den Vertrag mit der Vertragsbestätigung oder der Bestätigung der Annahme im Wortlaut übermittelt; ein gegengezeichnetes Exemplar gibt es auf Anfrage.

Anhang II · Beschreibung der Verarbeitung

Kategorien betroffener Personen, deren personenbezogene Daten verarbeitet werden

  • –

    Nutzer des Kunden: der Kunde selbst, seine Beschäftigten und weitere Personen, die er in sein Team einlädt (Inhaber, Verwalter, Mitglieder, Gäste).

  • –

    Personen, deren Daten der Kunde in Aufträge, Dateien, Bilder, Suchanfragen, Fehlerberichte oder Hilfeanfragen einbringt, etwa seine Kunden, Mandanten, Patienten, Lieferanten, Geschäftspartner, Beschäftigten und sonstige Dritte. Welche Personen das sind, bestimmt allein der Kunde; Biwak sieht nicht in die Inhalte und kann sie nicht eingrenzen.

Kategorien personenbezogener Daten, die verarbeitet werden

  1. 1.

    Inhalte von Modellaufträgen: Auftragstext, Gesprächsverlauf, Anweisungen, Ergebnisse von Werkzeugen, Inhalte und Ausschnitte von Dateien, Bilder sowie die Antworten des Modells, mit allen personenbezogenen Daten, die darin vorkommen.

  2. 2.

    Inhalte des Arbeitsbereichs im Browser: zusätzlich Angaben zu Anhängen (Name, Pfad, Größe, Art), hochgeladene und erzeugte Dateien, Projektangaben, Arbeitsfortschritt, Sitzungsmitschriften und Protokolle der Laufzeit, Eingaben im Terminal, Suchbegriffe und die Adressen aufgerufener Webseiten.

  3. 3.

    Fehlerberichte: die Beschreibung des Kunden, Fassung und Betriebssystem der Anwendung, Rechnername, Benutzerordner, Zeitzone und Sprache, Einstellungen und Freigaben der Anwendung, Fehlerspeicher, Protokolle der Anwendung und die vollständige Mitschrift des geöffneten Gesprächs. Meldungen zu KI-Antworten: die gemeldete Antwort, Grund und Anmerkung des Kunden, die vollständige Mitschrift des Gesprächs, aus dem die Antwort stammt, Fassung der Anwendung, Betriebssystem, Modell und Zeitpunkt; Rechnername, Benutzerordner, Einstellungen und Protokolle gehören nicht dazu.

  4. 4.

    Team: Name, E-Mail-Adresse, Rolle und Status der Mitgliedschaft, Einladungen, Angaben zur Anmeldung über den Identitätsanbieter des Kunden (OIDC) und der Credit-Verbrauch je Person im laufenden Abrechnungsmonat.

  5. 5.

    Inhalte, die der Kunde für eine Hilfeanfrage selbst übermittelt, etwa per E-Mail, oder bei einer Fernhilfe auf seinem Bildschirm zeigt.

Verarbeitete sensible Daten (falls zutreffend) und angewandte Beschränkungen oder Garantien

In den Inhalten nach Nummer 1, 2, 3 und 5 können sensible Daten im Sinne von Klausel 7.5 vorkommen, einschließlich Daten über strafrechtliche Verurteilungen und Straftaten, ebenso Geheimnisse, die einer beruflichen Schweigepflicht unterliegen. Biwak erkennt solche Daten nicht und schließt sie nicht aus. Welche Daten der Kunde einbringt, entscheidet er selbst. Es gelten diese Beschränkungen und Garantien:

  • –

    Strenge Zweckbindung: nur für die Zwecke unten; kein Training, keine Werbung, keine eigenen Auswertungen, keine Qualitätsprüfung (Teil C Nummer 2).

  • –

    Die Gegenstelle für Modellaufträge speichert keine Inhalte; sie hält nur Verbrauchsangaben ohne Inhalt fest (Anhang III, T19).

  • –

    Zugang nur für den Inhaber von Biwak, der keine Beschäftigten hat (Teil C Nummer 3).

  • –

    Einsicht in Inhalte des Arbeitsbereichs im Browser und in abgelegte Fehlerberichte und Meldungen über die Verwaltungsansicht nur aus einem benannten Anlass und erst nach einer Protokollzeile (Anhang III, T12 und T13). Offen benannt: Fehlerberichte und Meldungen erreichen Biwak außerdem mit vollem Inhalt als E-Mail im Postfach; dort liest Biwak sie ohne Protokollzeile. Daneben hat der Inhaber administrativen Zugang zu Datenbank und Server, der ebenfalls nicht protokolliert wird (T41).

  • –

    Weitergabe nur an die Stellen in Anhang IV.

  • –

    Verschwiegenheit nach Anlage V.

  • –

    Offen benannt: Bei Microsoft (Anhang IV Nummer 1) werden Anfragen zur Erkennung von Missbrauch automatisch geprüft; auffällige Anfragen können gespeichert und von Menschen geprüft werden.

Art der Verarbeitung

  • –

    Modellaufträge: Empfangen, Prüfen der Berechtigung, Weiterleiten an einen Modellanbieter, Zurückleiten der Antwort.

  • –

    Arbeitsbereich im Browser: Speichern, Anzeigen, Ausführen von Werkzeugen und Programmen, Suchen im Web, Abrufen von Webseiten, Erzeugen und Ändern von Dateien, Bereitstellen zum Herunterladen, Löschen.

  • –

    Fehlerberichte, Meldungen und Hilfeanfragen: Speichern, Weiterleiten per E-Mail an das Postfach von Biwak, Lesen, Löschen.

  • –

    Team: Speichern, Anzeigen, Versenden von Einladungen.

  • –

    Fernhilfe auf Verlangen des Kunden: Ansehen seines Bildschirms und, soweit er es zulässt, Bedienen seines Rechners für die Dauer der Sitzung.

Zweck(e), für den/die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden

Bereitstellung der Leistungen aus dem Vertrag über das Biwak-Abo, nämlich

  • –

    die Ausführung der Aufträge des Kunden durch Sprachmodelle, aus der Anwendung und im Arbeitsbereich im Browser;

  • –

    der Betrieb des Arbeitsbereichs im Browser einschließlich Websuche, Abruf von Webseiten und Ablage der Dateien;

  • –

    die Verwaltung der Nutzer des Kunden in einem Team;

  • –

    die Bearbeitung von Fehlerberichten, Meldungen und Hilfeanfragen, die der Kunde selbst auslöst, auch in einer Fernhilfe, die er verlangt.

Dauer der Verarbeitung

Für die Laufzeit des Vertrags über das Biwak-Abo; danach Rückgabe und Löschung nach Teil C Nummer 9. Auf Weisung des Kunden löscht Biwak Inhalte früher. Im Einzelnen:

Speicherdauer je Datenart
DatenWoWie lange
Inhalte von ModellaufträgenGegenstelle für Modellaufträge, ModellanbieterNur für die Dauer des Aufrufs; Biwak speichert sie nicht. Was ein Modellanbieter nach seinem Vertrag speichert, nennt Anhang IV.
Gespräche im Arbeitsbereich im Browser (Aufträge, Antworten, Verlauf, Zwischenstände)Datenbank, Frankfurt am MainBis der Kunde das Gespräch löscht; dann überschreibt Biwak die Inhalte sofort, zurück bleibt ein Eintrag ohne Inhalt mit Kennungen und Zeitpunkten. Sonst bis zum Ende des Vertrags.
Dateien, Sitzungsmitschriften und Protokolle im Arbeitsbereich im BrowserServer, ParisBis der Kunde sie im Arbeitsbereich löscht oder Biwak sie auf seine Weisung löscht. Das Löschen eines Gesprächs entfernt sie nicht. Sonst bis zum Ende des Vertrags.
Fehlerberichte und MeldungenDateispeicher, Frankfurt am MainLöschtermin 30 Tage ab Eingang, vorher auf Verlangen des Kunden. Danach gibt der Dienst sie nicht mehr heraus und löscht sie beim nächsten Aufräumen, das derzeit mit dem Eingang eines neuen Berichts läuft (Anhang III, T38).
Kopien von Fehlerberichten und Meldungen sowie HilfeanfragenPostfach von BiwakBis zur Erledigung, spätestens 30 Tage nach Abschluss des Vorgangs; Biwak löscht sie von Hand. Eine Nachricht, die Biwak als Handels- oder Geschäftsbrief aufbewahren muss, für die gesetzliche Frist (Teil C Nummer 9 Absatz 2).
Team und EinladungenDatenbank, Frankfurt am MainFür die Laufzeit des Vertrags; Einladungslinks gelten 14 Tage. Beendete Mitgliedschaften bleiben mit dem Status „beendet“ bis zum Ende des Vertrags gespeichert.
FernhilfeWerkzeug des KundenNur für die Dauer der Sitzung.

Verarbeitung durch Unterauftragsverarbeiter

Gegenstand, Art und Dauer der Verarbeitung durch die Unterauftragsverarbeiter stehen je Stelle in Anhang IV. Wo eine Stelle keine Frist nennt oder Biwak sie nicht belegen kann, sagt Anhang IV das offen; das betrifft derzeit Linkup, den Lese-Dienst, die Protokolle von Vercel und den Speicher zur Erkennung von Missbrauch bei Microsoft.

Anhang III · Technische und organisatorische Maßnahmen, einschließlich zur Gewährleistung der Sicherheit der Daten

Geltungsbereich und Systeme

Beschrieben sind die Maßnahmen, die Biwak als Auftragsverarbeiter ergreift. Sie gelten für die Systeme, in denen Biwak personenbezogene Daten im Auftrag des Kunden verarbeitet. Biwak selbst ist nicht zertifiziert; die Maßnahmen sind beschrieben, nicht zertifiziert. Die Nummern dienen dem Verweis.

Systeme
KennungSystemOrt der Verarbeitung
S1Gegenstelle für Modellaufträge: nimmt Aufträge aus der Anwendung und dem Arbeitsbereich im Browser an, prüft Zugang und Kontingent und reicht sie an den Modellanbieter weiterSupabase in Frankfurt am Main (Region eu-central-1); für ältere Fassungen der Anwendung die Supabase-Region, die dem Aufrufer am nächsten liegt (Anhang IV Nummer 4)
S2Modellanbieter als UnterauftragsverarbeiterAnhang IV Nummern 1 bis 3
S3Arbeitsbereich im Browser: Gespräche in der Datenbank, Arbeitsumgebung und Dateien auf einem Server, Durchleitung über den KontodienstDatenbank Frankfurt am Main; Server bei Scaleway, Paris; Kontodienst Frankfurt am Main
S4Fehlerberichte und Meldungen zu KI-Antworten, die der Kunde selbst sendetDateispeicher Frankfurt am Main; Kopie per E-Mail an das Postfach von Biwak

Nicht erfasst sind Daten, die die Anwendung ausschließlich auf dem Rechner des Kunden ablegt (Teil A Nummer 4). Die Schutzfunktionen der Anwendung dort beschreibt der letzte Abschnitt ergänzend.

  1. T1

    Biwak betreibt keine eigene Serverhardware und keine eigenen Serverräume. Alle Systeme nach S1 bis S4 laufen in Rechenzentren der Unterauftragsverarbeiter in Anhang IV. Für deren physische Sicherheit gelten deren technische und organisatorische Maßnahmen.

Vertraulichkeit: Identifizierung und Anmeldung

  1. T2

    Kundenkonten haben kein Passwort. Die Anmeldung erfolgt mit Passkey, mit einem einmaligen Code per E-Mail oder über einen Anmeldedienst wie Google.

  2. T3

    Der E-Mail-Code hat sechs Ziffern, gilt zehn Minuten, ist einmal verwendbar und erlaubt höchstens fünf Fehlversuche. Gespeichert wird nur sein SHA-256-Hash. Je Adresse werden höchstens drei Codes in 15 Minuten ausgegeben, je IP-Adresse höchstens 60 Anfragen in der Stunde.

  3. T4

    Sitzungen beruhen auf einem 32-Byte-Zufallstoken; gespeichert wird nur dessen SHA-256-Hash. Das Cookie trägt den Präfix __Host- und die Attribute Secure, HttpOnly und SameSite=Lax. Eine Sitzung endet nach 30 Tagen ohne Nutzung, spätestens nach 90 Tagen. Bevor im Konto das Abo gewechselt oder gekündigt, Guthaben gekauft, ein Zahlungsmittel, die E-Mail-Adresse oder die Organisation geändert, ein Passkey entfernt oder das Konto gelöscht wird, muss sich die Person erneut ausweisen; die Bestätigung gilt 15 Minuten. Die Kündigung ohne Anmeldung unter biwak.ai/kuendigen (§ 312k BGB) verlangt das nicht.

  4. T5

    Die Anwendung meldet sich per OAuth mit PKCE an; die Methode S256 ist Pflicht. Zugriffstoken gelten 30 Minuten. Zugriffs- und Auffrischtoken werden nur als SHA-256-Hash gespeichert. Jedes Gerät lässt sich einzeln widerrufen.

  5. T6

    Jeder Modellauftrag wird an der Gegenstelle (S1) einzeln geprüft: Token-Hash, Ablauf, Kontozuordnung, Widerruf des Geräts und Abo. Das Konto ergibt sich aus der Anmeldung, nie aus dem Inhalt der Anfrage.

  6. T7

    Zum Arbeitsbereich im Browser (S3) kommt nur, wer eine Sitzungsfreigabe des Kontodienstes hat; der Server führt sie nur als Hash. Jede Arbeitsumgebung hat einen eigenen, je Konto abgeleiteten Schlüssel (HMAC). Der Steuerdienst prüft sein Geheimnis zeitkonstant.

  7. T8

    Die Verwaltungsansicht von Biwak ist nur für eine zugelassene Adresse eingerichtet. Sie verlangt ein Passwort (scrypt mit den Parametern des OWASP Password Storage Cheat Sheet, mindestens 16 Zeichen) und einen Passkey mit Nutzerverifikation. Die Sitzung endet nach 15 Minuten ohne Nutzung, spätestens nach vier Stunden. Fehlversuche sind begrenzt: fünf je Adresse in 15 Minuten, 50 insgesamt je Stunde. Jede Anmeldung wird per E-Mail gemeldet, mit einem Verweis, der den Zugang sofort sperrt. Erreichbar ist die Ansicht nur unter der Produktionsadresse.

  8. T9

    Auf dem Server des Arbeitsbereichs nimmt von den Diensten von Biwak nur der TLS-Proxy Verbindungen aus dem Internet an (Ports 80 und 443). Steuerdienst und Weiterleitung haben keine veröffentlichten Ports.

Vertraulichkeit: Berechtigungen

  1. T10

    In der Datenbank ist für die Kontotabellen und das private Schema der Modellaufträge die Zeilensicherheit (RLS) eingeschaltet. Die Clientrollen haben keine Rechte; Zugriff besteht nur serverseitig. Das private Schema ist nicht über die Daten-API erreichbar.

  2. T11

    In Organisationen gibt es vier Rollen mit fester Rechtetabelle: Inhaber, Verwalter, Mitglied, Gast. Inhaber und Verwalter eines Teams sehen den Credit-Verbrauch je Person im laufenden Abrechnungsmonat, nie deren Aufträge, Dateien oder Gespräche.

  3. T12

    In der Datenbank liegende Inhalte des Arbeitsbereichs im Browser und abgelegte Fehlerberichte sieht Biwak nur über die Verwaltungsansicht ein. Sie liest nur; sie hat keine schreibende Route und kein „Anmelden als“. Jede Einsicht verlangt einen benannten Anlass. Zugelassen sind: Unterstützung auf Anfrage des Kunden, Suche nach einem Fehler in einem Auftrag des Kunden und Sicherheit. Bei Konten, die einer Organisation angehören, sperrt die Ansicht jeden anderen Anlass technisch; bei den übrigen Kunden, für die dieser Vertrag gilt, wählt Biwak keinen anderen Anlass. Fehlerberichte und Meldungen erreichen Biwak außerdem mit vollem Inhalt als E-Mail im Postfach (S4); dort liest Biwak sie ohne Protokollzeile, nur um den gemeldeten Fall zu bearbeiten.

  4. T13

    Bevor Inhalte angezeigt werden, schreibt die Verwaltungsansicht eine Protokollzeile mit Zeitpunkt, Anlass, betroffenem Konto und Gespräch, Gerät und gekürzter IP-Adresse. Die Zeile enthält keine Inhalte; Zeilen, die älter als zwölf Monate sind, löscht der Dienst bei jedem neuen Eintrag. Gelöschte Gespräche und gelöschte Konten zeigt die Ansicht nicht mehr.

  5. T14

    Schlüssel für Modellanbieter und Zahlungsdienst stehen nicht im Quelltext. Sie liegen verschlüsselt in Supabase Vault, als Geheimnisse der Supabase-Funktion oder als Umgebungsvariablen der Kontofunktion. Kunden erhalten keinen Anbieterschlüssel.

Vertraulichkeit: Trennung

  1. T15

    Im Arbeitsbereich im Browser läuft je Konto ein eigener Container. Eingehängt ist nur der Ordner dieses Kontos. Ordner und Container sind nach einem SHA-256-Wert der Kontokennung benannt, nicht nach Name oder E-Mail-Adresse.

  2. T16

    Die Container laufen ohne Linux-Fähigkeiten bis auf sechs (CHOWN, FOWNER, DAC_OVERRIDE, SETUID, SETGID, KILL). Der Docker-Anschluss ist nicht eingehängt. Arbeitsspeicher und Prozesszahl sind begrenzt; ein Init-Prozess sammelt verwaiste Prozesse ein.

  3. T17

    Projekte desselben Kontos sind durch das Betriebssystem getrennt. Jedes Projekt hat eine eigene Benutzerkennung, auf die jeder Lauf des Agenten und jede Shell mit setpriv --no-new-privs unwiderruflich abgesenkt wird. Projektordner haben die Rechte 0700, Zwischenebenen 0711; fremde Projekte lassen sich nicht auflisten. Token und Schlüssel des Dienstes sind für Projekte nicht lesbar.

  4. T18

    In der Datenbank sind die Aufträge des Arbeitsbereichs je Konto geschlüsselt; jeder Zugriff des Kontodienstes geht über die Kontokennung aus der Anmeldung. An der Gegenstelle (S1) werden Reservierung, Budget und gleichzeitige Aufträge je Kunde geführt; von den Inhalten der Modellaufträge entsteht dort kein gemeinsamer Bestand.

Datenminimierung und Pseudonymisierung

  1. T19

    Die Gegenstelle (S1) speichert keine Auftragsinhalte. Je Anfrage hält sie fest: Konto- und Laufkennung, SHA-256-Prüfsumme des Anfragekörpers, Modell, Denkstufe, Token-Zahlen, Kosten, Zeitpunkte, Zustand, Fehlercode und Herkunft (Web, macOS, Windows, Linux). IP-Adresse und Programmkennung werden nicht erfasst.

  2. T20

    Die Fehlerprotokolle der Gegenstelle enthalten nur Art und Status der Ablehnung, die Route und das Modell. Eingaben, Nachrichten, Zugangsdaten, Kundenkennungen und Antworten der Anbieter enthalten sie nicht.

  3. T21

    IP-Adressen in der Sitzungsliste des Kontos und im Protokoll der Verwaltungsansicht sind auf /24 (IPv4) bzw. /48 (IPv6) gekürzt.

Verschlüsselung

  1. T22

    Übertragung: Website und Kontodienst werden nur per HTTPS ausgeliefert, mit HSTS (zwei Jahre, includeSubDomains, preload). Die Anwendung erreicht die Gegenstelle per HTTPS. Von der Gegenstelle gehen Aufträge per HTTPS an die fest eingetragene Adresse des Anbieters. Der Server des Arbeitsbereichs ist nur über einen TLS-Proxy erreichbar.

  2. T23

    Ruhende Geheimnisse: Die Schlüssel für Scaleway je Kunde und die Konfiguration des Zahlungsdienstes liegen verschlüsselt in Supabase Vault; die Schlüssel für Microsoft und Prem liegen als Geheimnisse der Supabase-Funktion (T14). Beim Modellanbieter Microsoft sind ruhende Kundendaten nach dessen Auftragsverarbeitungsvertrag verschlüsselt.

Integrität

  1. T24

    Weitergabe: Die Gegenstelle schickt Aufträge nur an die fest eingetragene Adresse des jeweiligen Anbieters; Umleitungen weist sie ab, statt ihnen zu folgen. Zugelassen sind nur die Modelle des Katalogs. Je Auftrag gilt eine Grenze von 2 MB. Antworten werden nicht zwischengespeichert (Cache-Control: no-store).

  2. T25

    Der Weg zu einem zweiten Anbieter wird nur genommen, wenn der erste keine Antwort geliefert hat: Ablehnung mit HTTP-Status, ausbleibende Antwortköpfe oder fehlender Schlüssel. Stille mitten in einer Antwort oder ein Abbruch durch den Kunden lösen keinen Wechsel aus. Hat der erste Anbieter die Anfrage erhalten, hat ihr Inhalt ihn bereits erreicht und kann dort nach Anhang IV gespeichert sein; der Inhalt erreicht dann zwei Anbieter. Jeder Weg wird einzeln verbucht.

  3. T26

    Eingabekontrolle: Für jede Modellanfrage hält die Datenbank Zustand und Zeitpunkte fest (angelegt, abgeschickt, abgerechnet, Fehlercode), dazu Ereignisse bei Abweichungen. Eine Idempotenzkennung verhindert, dass ein Auftrag doppelt ausgeführt wird.

  4. T27

    Änderungen an Programm, Datenbankschema und Rechtstexten sind über die Versionsverwaltung nachvollziehbar, Datenbankänderungen als nummerierte Migrationen. Bei jeder Änderung laufen automatische Prüfungen (Format, Lint, Typen, Tests).

  5. T28

    Ausgelieferte Software: Die macOS-Fassungen sind mit Developer ID signiert und von Apple notarisiert; fehlen die Schlüssel, bricht die Veröffentlichung ab. Das Windows-Setup und jede installierte .exe- und .dll-Datei tragen seit Fassung 0.2.30 eine Herausgebersignatur. Vor dem Hochladen prüft der Release-Lauf jede Datei. Updates werden mit Ed25519 signiert und gegen den in der Anwendung eingebauten Schlüssel geprüft; die Oberfläche kann diese Prüfung nicht abschalten.

  6. T29

    Fremdbestandteile, etwa der Agentenmotor und die Werkzeuge der Laufzeit, werden gegen feste SHA-256-Prüfsummen geladen. Das Programm auf dem Server des Arbeitsbereichs ist mit seiner Prüfsumme gekennzeichnet.

  7. T30

    Paketquellen: Der Agent installiert Software nur aus den offiziellen Quellen (etwa PyPI, npm). Bekannte Spiegelserver, Umlenkungen auf andere Paketserver und das Abschalten der Quellenprüfung sind auf jeder Freigabe-Stufe gesperrt. Gilt in der Anwendung ab Fassung 0.2.27 und im Arbeitsbereich im Browser.

Verfügbarkeit, Belastbarkeit, Wiederherstellung

  1. T31

    Überwachung mit Alarm per E-Mail: Ein Wächter auf dem Server prüft alle fünf Minuten abgewiesene Anfragen, Ausfälle, langsame Prüfungen und die Erreichbarkeit des Kontodienstes. Ein Totmannschalter prüft jede Minute aus der Datenbank heraus, ob der Server erreichbar ist und der Wächter lebt. Beide überwachen sich gegenseitig.

  2. T32

    Belastungsgrenzen: Speicher- und Prozessgrenze je Container; höchstens zehn offene Modellanfragen je Kunde; das Budget wird vor der Weiterleitung geprüft; jede Anbieterverbindung hat Fristen (Antwortköpfe 60 Sekunden, Stille 90 Sekunden, gesamt 350 Sekunden); Anmeldeversuche sind zahlenmäßig begrenzt.

  3. T33

    Die Dateien des Arbeitsbereichs liegen außerhalb des Containers im Ordner des Kontos und überstehen einen Neustart. Eine neue Programmfassung übernimmt den Container erst, wenn dort nichts mehr läuft.

  4. T34

    Auch im Arbeitsbereich im Browser entsteht vor jedem Auftrag ein Sicherungspunkt des Arbeitsordners, der sich wiederherstellen lässt. Er liegt auf demselben Datenträger und ist keine Datensicherung. Eine gesonderte Datensicherung der Arbeitsordner auf dem Server gibt es derzeit nicht; was der Kunde behalten will, lädt er herunter.

  5. T35

    Fällt ein Modellanbieter aus, bevor er eine Antwort beginnt, rechnet derselbe Auftrag bei dem anderen in Anhang IV genannten Anbieter (T25).

Speicherbegrenzung und Löschung

  1. T36

    Die Datenbank setzt Fristen jede Nacht selbst durch: Bei Download-Klicks entfernt sie IP-Adresse, Browserkennung und E-Mail-Adresse nach 30 Tagen und den ganzen Eintrag nach 180 Tagen; bei Modellanfragen würde sie IP-Adresse und Programmkennung nach 30 Tagen entfernen, erfasst werden beide derzeit nicht; Betriebsbeobachtungen löscht sie nach 30 Tagen.

  2. T37

    Löscht der Kunde ein Gespräch im Arbeitsbereich im Browser, werden dessen Inhalte in der Datenbank sofort überschrieben (Auftrag, Text, Verlauf, Archiv, Gesprächsstand, Anhangsliste) und die Zwischenstände gelöscht; auch die Verwaltungsansicht zeigt es danach nicht mehr. Zurück bleibt ein Eintrag ohne Inhalt mit Kennungen und Zeitpunkten. Dateien und Mitschriften auf dem Server entfernt das Löschen eines Gesprächs nicht (Anhang II).

  3. T38

    Fehlerberichte und Meldungen zu KI-Antworten tragen einen Löschtermin 30 Tage nach Eingang. Danach gibt der Dienst sie nicht mehr heraus und löscht sie beim nächsten Aufräumen, das derzeit mit dem Eingang eines neuen Berichts läuft. Vorher löscht Biwak sie auf Verlangen. Die Kopie im Postfach löscht Biwak von Hand nach Anhang II.

  4. T39

    Beendete Sitzungen werden täglich entfernt. Codes und Zugriffstoken verfallen mit ihrem Ablaufzeitpunkt.

  5. T40

    Bei Löschung des Kontos werden alle Sitzungen widerrufen, Passkeys und verknüpfte Anmeldungen gelöscht, alle Geräte widerrufen, die Rechnungsanschrift gelöscht und ein laufendes Abo beendet; die Verwaltungsansicht zeigt das Konto danach nicht mehr. Die Inhalte des Arbeitsbereichs im Browser erfasst die Kontolöschung derzeit nicht; sie löscht Biwak nach Teil C Nummer 9.

Organisation

  1. T41

    Personen: Biwak ist ein Einzelunternehmen ohne Beschäftigte. Zugang zu den Produktionssystemen und zur Verwaltungsansicht hat ausschließlich der Inhaber, Hermann Hampel. Neben der Verwaltungsansicht hat er administrativen Zugang zu Datenbank und Server für Betrieb und Wartung; diese Zugänge sind nicht an das Protokoll nach T13 gebunden.

  2. T42

    Zweckbindung: Biwak verwendet Inhalte nicht zum Training von Modellen und nicht für Werbung und gibt sie nur an die Stellen in Anhang IV weiter. Biwak wertet Leistung oder Verhalten einzelner Nutzer des Kunden nicht aus (T11, Teil C Nummer 2).

  3. T43

    Kein Hintergrundkanal aus der Anwendung: Die Anwendung sendet keine Telemetrie, keine Nutzungsstatistik und keine Absturzberichte im Hintergrund. Inhalte vom Rechner des Kunden erreichen Biwak nur als Modellauftrag (S1) oder als Bericht, den der Kunde ausdrücklich sendet (S4).

  4. T44

    Kontrolle der Unterauftragsverarbeiter: Biwak führt die Unterauftragsverarbeiter in Anhang IV und die Empfänger in der Datenschutzerklärung mit Sitz und Ort der Verarbeitung. Die Vertragsunterlagen von Microsoft, Scaleway, Supabase, Vercel, Resend und STRATO sowie die Angaben von Prem und Linkup zur Verarbeitung liegen bei Biwak im Wortlaut mit Abrufdatum und SHA-256-Prüfsumme vor, damit stille Änderungen auffallen. Welche davon für Biwak gelten, sagt Anhang IV je Stelle.

  5. T45

    Vorfälle: Störungen werden über T31 und die Anmeldemeldungen nach T8 erkannt. Biwak arbeitet Vorfälle schriftlich auf, mit Ursache, Zeitraum und Abhilfe.

  6. T46

    Nachweis: Zu jeder Maßnahme kann Biwak die Stelle im Quelltext oder in der Konfiguration benennen, an der sie umgesetzt ist (Teil C Nummer 4 Absatz 2).

Maßnahmen der Unterauftragsverarbeiter

Für die Unterauftragsverarbeiter gelten ihre technischen und organisatorischen Maßnahmen nach den Unterlagen, die Anhang IV je Stelle nennt. Die Übersicht führt auf, was diese Unterlagen konkret zusagen, zur Sicherheit und zur Unterstützung des Verantwortlichen, also zur Meldung von Verletzungen, zu Anfragen betroffener Personen und zur Löschung. Wo Biwak keine geltende Unterlage hat, steht das dort. Biwak gibt die Unterstützung der Stellen an den Kunden weiter (Klauseln 8 und 9).

Maßnahmen je Unterauftragsverarbeiter (Stand 4. Oktober 2026)
StelleSicherheit nach ihren UnterlagenUnterstützung des Verantwortlichen
Microsoft Ireland Operations LimitedSicherheitsmaßnahmen nach ISO/IEC 27001, 27002 und 27018, mindestens einmal jährlich geprüft; Verschlüsselung der Kundendaten bei der Übertragung über öffentliche Netze und im Ruhezustand; ungenutzte Anmeldedaten werden spätestens nach sechs Monaten deaktiviert; Wiederherstellungsverfahren werden mindestens alle sechs Monate geprüft (Auftragsverarbeitungsvertrag vom 22. Mai 2026).Meldet Sicherheitsvorfälle unverzüglich, spätestens innerhalb von 72 Stunden, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar; verweist Anfragen betroffener Personen an Biwak und unterstützt bei ihrer Bearbeitung; löscht gespeicherte Kundendaten nach dem Ende von Biwaks Abonnement nach 90 Tagen eingeschränkter Aufbewahrung binnen weiterer 90 Tage.
PREM SAKeine vertragliche Zusage; der Auftragsverarbeitungsvertrag mit PREM SA ist noch nicht unterschrieben (Anhang IV Nummer 2).Keine vertragliche Zusage.
Scaleway SASInformationssicherheits-Managementsystem nach ISO/IEC 27001:2022; Beschäftigte vertraglich zur Vertraulichkeit verpflichtet und mindestens alle zwei Jahre geschult; interne und externe Audits mindestens einmal jährlich (Technische und organisatorische Maßnahmen vom 17. Juli 2024).Meldet Verletzungen so bald wie möglich schriftlich mit den Angaben für Art. 33 und 34 DSGVO, bei Bedarf in mehreren Schritten; unterstützt bei Anfragen betroffener Personen und bei einer Datenschutz-Folgenabschätzung; löscht die Daten am Ende des Vertrags mit Biwak (Auftragsverarbeitungsvertrag 2024, Artikel 3, 9, 10 und 13).
Supabase Pte. LtdNach dem Auftragsverarbeitungsvertrag (Version 1, 1. August 2026): Zugriffsrechte nach dem Prinzip der geringsten Berechtigung, Protokolle aller Zugriffe auf Kundenprojekte, Festplatten und Sicherungen mit AES-256 verschlüsselt.Nach demselben Text: meldet Sicherheitsvorfälle unverzüglich, möglichst innerhalb von 48 Stunden; unterrichtet Biwak unverzüglich über Anfragen betroffener Personen; löscht die Daten 30 Tage nach Ende des Vertrags mit Biwak.
Vercel Inc.Technische und organisatorische Maßnahmen nach Schedule 2 des Auftragsverarbeitungsvertrags (Stand 17. März 2026), der für Biwaks Tarif Pro gilt; Biwak hat sie nicht im Einzelnen ausgewertet. Besondere Kategorien personenbezogener Daten schließt Vercel aus (Ziffer 6).Meldet Sicherheitsvorfälle ohne schuldhaftes Zögern, ohne feste Stundenfrist.
Linkup Technologies SASKeine vertragliche Zusage; mit Linkup besteht kein Auftragsverarbeitungsvertrag (Anhang IV Nummer 6).Keine vertragliche Zusage.
Plus Five Five, Inc. („Resend“)Nach dem öffentlichen Text des Auftragsverarbeitungsvertrags (Fassung vom 31. Dezember 2025), der mit den Nutzungsbedingungen gilt: Verschlüsselung bei der Übertragung und im Ruhezustand, Zugriffskontrollen für die internen Netze, Schulung der Beschäftigten.Nach demselben Text: meldet Verletzungen unverzüglich; löscht die Daten spätestens 90 Tage nach Ende des Kontos von Biwak.
STRATO GmbHNach der Vereinbarung zur Auftragsverarbeitung (Version 3.5, 18. März 2024): Verpflichtung der eingesetzten Personen auf die Vertraulichkeit und ausdrücklich auf die Geheimnisse von Berufsgeheimnisträgern nach § 203 StGB (Ziffer 5.4); Verarbeitung in der EU und im EWR.Unterrichtet unverzüglich über Verletzungen (Ziffer 5.5); löscht am Ende der Leistung, auf Wunsch Rückgabe gegen Vergütung (Ziffer 5.7).

Unterstützung des Verantwortlichen (Klauseln 8 und 9)

  1. U1

    Anträge betroffener Personen, die bei Biwak eingehen, leitet Biwak unverzüglich an den Kunden weiter (Teil A Nummer 8) und beantwortet sie nicht selbst.

  2. U2

    Vieles erledigt der Kunde selbst: In der Anwendung liegen Gespräche und Dateien auf seinem Rechner. Im Arbeitsbereich im Browser kann er Gespräche löschen und Dateien herunterladen.

  3. U3

    Auf Weisung sucht, übergibt, berichtigt oder löscht Biwak Daten im Arbeitsbereich im Browser, in Fehlerberichten, im Postfach und in den Teamdaten und bestätigt die Ausführung in Textform.

  4. U4

    Für eine Datenschutz-Folgenabschätzung, eine vorherige Konsultation und die Bewertung nach Art. 32 DSGVO stellt Biwak bereit: die Beschreibung der Datenwege in diesem Vertrag, die bei Biwak abgelegten Vertragsunterlagen der Unterauftragsverarbeiter und Antworten auf Fragen des Kunden in Textform.

  5. U5

    Eine Meldung nach Klausel 9.2 enthält neben den Angaben dort, soweit bekannt: Zeitpunkt oder Zeitraum der Verletzung und ihrer Entdeckung, die betroffenen Systeme (S1 bis S4) und gegebenenfalls den betroffenen Unterauftragsverarbeiter, welche Daten des Kunden betroffen sind, die getroffenen Sofortmaßnahmen und als Anlaufstelle Hermann Hampel, kontakt@biwak.ai. Frist und Weg regelt Teil C Nummer 8.

  6. U6

    Stellt Biwak fest, dass Daten des Kunden unrichtig oder veraltet sind, unterrichtet Biwak den Kunden unverzüglich.

Ergänzend: Schutzfunktionen der Anwendung auf dem Rechner des Kunden

Diese Funktionen betreffen Daten, die Biwak nicht verarbeitet. Sie unterstützen den Kunden bei seinen eigenen Pflichten (Art. 25, 32 DSGVO) und sind keine Maßnahmen von Biwak als Auftragsverarbeiter.

  1. K1

    Gespräche, Sicherungspunkte, Protokolle und Einstellungen liegen in einem Ordner auf dem Rechner des Kunden (~/.biwak). Wer den Ordner löscht, löscht alles, was die Anwendung dort abgelegt hat.

  2. K2

    Freigabe-Stufen (Immer fragen, Lesen, Schreiben, Vollzugriff): Was eine Stufe nicht freigibt, legt die Anwendung vorher zur Bestätigung vor. Datei-Werkzeuge schreiben nicht außerhalb des Arbeitsordners und nicht in Konfigurationen wie .git. Das Werkzeug zur Bedienung des Rechners bleibt aus, außer unter Vollzugriff.

  3. K3

    Vor jedem Auftrag entsteht ein Sicherungspunkt des ganzen Arbeitsordners, außerhalb des Arbeitsordners abgelegt. Auch das Zurückholen wird vorher gesichert.

  4. K4

    Der örtliche Dienst ist nur über eine Loopback-Adresse und einen Zugangsschlüssel erreichbar. Der Schlüssel wird zeitkonstant verglichen und per Standardeingabe übergeben, nicht über die Umgebung.

  5. K5

    Anmeldedaten und Modelleinstellungen sind nur für den Benutzer lesbar (Dateirechte 0600, Ordner 0700).

  6. K6

    Das lokale Protokoll schreibt keine Werte, deren Name auf Schlüssel, Token, Passwort oder Cookie hindeutet, und kappt Einzelwerte bei 300 Zeichen.

  7. K7

    Abrufe von Webseiten durch den Agenten erreichen keine internen Adressen (Loopback, private Netze, Link-Local samt Metadatenadresse); geprüft wird vor jeder Weiterleitung.

  8. K8

    Die Oberfläche der Desktop-Anwendung erhält keine nativen Rechte für Shell, Dateisystem oder Updater, sondern nur die Statusabfrage. Download und Signaturprüfung bleiben im Kern.

Fortschreibung

Biwak passt diese Maßnahmen an, wenn sich die Architektur, ein Unterauftragsverarbeiter oder der Stand der Technik ändert, und teilt wesentliche Änderungen nach Teil A Nummer 7 mit. Eine Änderung darf das Schutzniveau nicht senken. Maßgeblich ist die jeweils mit Datum versehene Fassung.

Anhang IV · Liste der Unterauftragsverarbeiter

Vereinbarte Liste nach Klausel 7.7 Buchstabe a (Option 2), Stand 4. Oktober 2026. Der Verantwortliche hat die Inanspruchnahme folgender Unterauftragsverarbeiter genehmigt:

1. Microsoft Ireland Operations Limited

Anschrift
One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, D18 P521, Irland
Beschreibung der Verarbeitung
Ausführung der Sprachmodelle in Microsoft Azure für Texte und Bilder (Ressource in der Region Germany West Central, Bereitstellungsart „Data Zone Standard“ für die EU). Einer von zwei regulären Wegen für die Modellaufträge der Leistungsstufen, neben Nummer 2. Bei Textanfragen beginnt der erste Anlauf und jeder weitere Anlauf mit ungerader Nummer hier, jeder Anlauf mit gerader Nummer bei Nummer 2; lehnt der zuerst gefragte Weg ab, bevor eine Antwort beginnt, rechnet derselbe Auftrag beim anderen. Bilder liest im ersten Anlauf zuerst Microsoft, danach Nummer 2; ab dem zweiten Anlauf liest sie Nummer 3. Am 4. Oktober 2026 lehnte Microsoft viele Aufträge wegen eines erschöpften Kontingents ab; den größeren Teil der Aufträge rechnete an diesem Tag Nummer 2.
Daten des Kunden
Inhalte von Modellaufträgen (Anhang II, Kategorie 1) und die Antworten des Modells.
Ort der Verarbeitung
EU-Datenzone von Azure; sie umfasst nach Microsoft die Mitgliedstaaten der EU und die EFTA-Staaten. Gespeicherte Daten bleiben in Deutschland.
Speicherung beim Anbieter
Die Modelle speichern Eingaben und Antworten nach Microsofts Dokumentation nicht. Ausnahme: Zur Erkennung von Missbrauch werden Anfragen automatisch geprüft; auffällige Anfragen können gespeichert und von Menschen geprüft werden. Dieser Speicher liegt in Deutschland; die Prüfer für Bereitstellungen im Europäischen Wirtschaftsraum sitzen nach Microsoft dort. Eine Frist nennt Microsoft dafür nicht, und Biwak kann die Löschung dort nicht für einzelne Kunden veranlassen. Eine Befreiung, die Microsoft auf Antrag gewährt, hat Biwak nicht beantragt. Gespeicherte Kundendaten löscht Microsoft nach dem Ende von Biwaks Abonnement nach 90 Tagen eingeschränkter Aufbewahrung binnen weiterer 90 Tage.
Sitz und Drittländer
Sitz in Irland. Microsofts Auftragsverarbeitungsvertrag erlaubt Übermittlungen in die USA und in andere Länder, in denen Microsoft oder seine Unterauftragsverarbeiter tätig sind, auf Grundlage der Standardvertragsklauseln von 2021 und der Zertifizierung nach dem EU-U.S. Data Privacy Framework (Art. 45 DSGVO). Für Dienste der EU-Datengrenze sagt Microsoft Speicherung und Verarbeitung in der EU und den EFTA-Staaten zu. Muttergesellschaft ist die Microsoft Corporation, USA.
Vertrag nach Klausel 7.7 Buchstabe b
Microsoft Products and Services Data Protection Addendum, Fassung vom 22. Mai 2026, Teil des Kundenvertrags von Biwak mit Microsoft; liegt bei Biwak im Wortlaut vor. Weitere Auftragsverarbeiter von Microsoft nach Microsofts veröffentlichter Liste: Neue kündigt Microsoft mindestens sechs Monate vorher an, solche für KI-Funktionen 30 Tage vorher, mit der Möglichkeit, ihre Nutzung bis mindestens sechs Monate nach der Ankündigung zu deaktivieren.
Drittbegünstigtenklausel (Klausel 7.7 Buchstabe e)
Nicht vereinbart; Microsofts Vertrag enthält keine solche Klausel.

2. PREM SA

Anschrift
Crocicchio Cortogna 6, 6900 Lugano, Schweiz; Vertreter in der EU: PREM AI S.r.l., Via Giuseppe Verdi 6, 70017 Putignano (BA), Italien
Beschreibung der Verarbeitung
Vermittlung von Modellaufträgen an Rechenpartner. Einer von zwei regulären Wegen für die Modellaufträge der Leistungsstufen, neben Nummer 1: Bei Textanfragen beginnt jeder Anlauf mit gerader Nummer hier, und jeden Auftrag, den der zuerst gefragte Weg ablehnt, bevor eine Antwort beginnt, rechnet der andere. Bilder liest Prem nur im ersten Anlauf, wenn Microsoft ablehnt. Am 4. Oktober 2026 rechnete Prem den größeren Teil der Aufträge, weil Microsoft viele wegen eines erschöpften Kontingents ablehnte. Der Kunde kann diesen Weg in der Anwendung derzeit nicht abwählen.
Daten des Kunden
Inhalte von Modellaufträgen (Anhang II, Kategorie 1) und die Antworten des Modells.
Ort der Verarbeitung
Sitz in der Schweiz. Gerechnet wird nach Prems Datenschutzerklärung für die API (Version 1.1) auf „EU/EEA or UK infrastructure“, bei den Rechenpartnern Nebius B.V. (EU und Vereinigtes Königreich) und TensorX (Irland); die Plattform betreibt Prem bei Hetzner in Deutschland. Der Zugang zu Prem läuft über das Netz von Cloudflare, bei dem die verschlüsselte Verbindung endet. Diese Stellen sind Auftragsverarbeiter von Prem, nicht von Biwak (Teil C Nummer 5 Absatz 4).
Speicherung beim Anbieter
„Zero Data Retention“ nach Prems Dokumentation: Die Partner sind danach vertraglich verpflichtet, Eingaben und Antworten weder zu speichern noch zu protokollieren noch zum Training zu verwenden. Prem schreibt selbst, dass diese Zusage auf Vertrag und Betriebsabläufen beruht, nicht auf technischer Absicherung.
Sitz und Drittländer
Für die Schweiz und das Vereinigte Königreich hat die Europäische Kommission ein angemessenes Datenschutzniveau festgestellt (Art. 45 DSGVO). Für Infrastruktur bei der US-Schwestergesellschaft PREM LABS INC nennen Prems Texte Standardvertragsklauseln (Modul 3); eine Bestätigung im Einzelnen liegt Biwak nicht vor.
Vertrag nach Klausel 7.7 Buchstabe b
Nach Art. 5 der API-Bedingungen von Prem ist für die Verarbeitung personenbezogener Daten im Auftrag eigener Kunden ein gesonderter Auftragsverarbeitungsvertrag abzuschließen. Er ist mit PREM SA verhandelt, aber noch nicht unterschrieben (Stand 4. Oktober 2026). Die Anforderung aus Klausel 7.7 Buchstabe b ist für diesen Weg damit derzeit nicht erfüllt. Biwak teilt dem Kunden die Unterschrift mit.
Drittbegünstigtenklausel (Klausel 7.7 Buchstabe e)
Nicht vereinbart.

3. Scaleway SAS

Anschrift
8 rue de la Ville l’Évêque, 75008 Paris, Frankreich
Beschreibung der Verarbeitung
a) Betrieb des Servers für den Arbeitsbereich im Browser (virtuelle Maschine in Paris): Ausführung des Agenten und seiner Werkzeuge, Ablage der Dateien, Sitzungsmitschriften und Protokolle. b) Ausführung von Sprachmodellen (Generative APIs) für Fassungen der Anwendung bis 0.2.24, für eine früher gespeicherte Modellwahl („Individuell“) und für Bilder ab dem zweiten Anlauf einer Anfrage; dann liest allein Scaleway das Bild.
Daten des Kunden
a) Inhalte des Arbeitsbereichs im Browser (Anhang II, Kategorie 2). b) Inhalte von Modellaufträgen (Kategorie 1) und die Antworten des Modells.
Ort der Verarbeitung
Frankreich (Paris).
Speicherung beim Anbieter
a) Bis zur Löschung nach Anhang II und Teil C Nummer 9. b) „Zero Data Retention“ nach Scaleways Datenschutzrichtlinie für die Generative APIs: Eingaben und Antworten werden standardmäßig nicht gespeichert und nicht zum Training verwendet; löst eine Anfrage einen Serverfehler aus, kann ihr voller Inhalt bis zu zwei Wochen gespeichert und zur Fehlersuche gelesen werden. Diese Zusage steht in Scaleways Dokumentation, nicht in seinem Auftragsverarbeitungsvertrag.
Sitz und Drittländer
Keine Übermittlung in ein Drittland.
Vertrag nach Klausel 7.7 Buchstabe b
Data Processing Agreement von Scaleway (Fassung 2024), Teil der Vertragsbedingungen von Scaleway; liegt bei Biwak im Wortlaut vor. Änderungen seiner Liste weiterer Auftragsverarbeiter kündigt Scaleway 30 Tage vorher an, wenn der Kunde die Benachrichtigung abonniert hat.
Drittbegünstigtenklausel (Klausel 7.7 Buchstabe e)
Nicht vereinbart; Scaleways Vertrag enthält keine solche Klausel.

4. Supabase Pte. Ltd

Anschrift
65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513, Singapur
Beschreibung der Verarbeitung
Datenbank und Dateispeicher: Gespräche des Arbeitsbereichs im Browser, Team- und Einladungsdaten, Fehlerberichte und Meldungen. Betrieb der Gegenstelle für Modellaufträge (S1), durch die jeder Modellauftrag läuft; die Gegenstelle speichert keine Inhalte.
Daten des Kunden
Anhang II, Kategorien 1 (im Durchlauf), 2, 3 und 4.
Ort der Verarbeitung
Datenbank und Dateispeicher in Frankfurt am Main. Die Gegenstelle legt Biwak seit dem 4. Oktober 2026 auf Frankfurt am Main fest (Region eu-central-1): für den Arbeitsbereich im Browser und für die Anwendung ab der Fassung, die auf 0.2.31 folgt. Ältere Fassungen der Anwendung legen die Region nicht fest; dann führt Supabase die Gegenstelle in der Region aus, die dem Aufrufer am nächsten liegt, bei Aufrufen aus Deutschland in Frankfurt.
Speicherung beim Anbieter
Datenbank und Dateispeicher nach Anhang II; die Gegenstelle nur für die Dauer des Aufrufs. Nach dem öffentlichen Text des Auftragsverarbeitungsvertrags löscht Supabase die Daten 30 Tage nach Ende des Vertrags mit Biwak.
Sitz und Drittländer
Sitz in Singapur, für das kein Angemessenheitsbeschluss besteht. Nach dem öffentlichen Text des Auftragsverarbeitungsvertrags von Supabase sind Grundlage die Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914, Art. 46 Abs. 2 Buchst. c DSGVO).
Vertrag nach Klausel 7.7 Buchstabe b
Data Processing Addendum von Supabase (Version 1, 1. August 2026), über die Nutzungsbedingungen einbezogen; es gilt ohne gesonderte Unterschrift und liegt bei Biwak im Wortlaut vor. Änderungen seiner Liste weiterer Auftragsverarbeiter kündigt Supabase danach 30 Tage vorher an, wenn der Kunde die Benachrichtigung abonniert hat.
Drittbegünstigtenklausel (Klausel 7.7 Buchstabe e)
Nicht gesondert vereinbart; ob der Vertrag des Anbieters eine solche Klausel enthält, hat Biwak nicht geprüft.

5. Vercel Inc.

Anschrift
440 N Barranca Ave #4133, Covina, CA 91723, USA
Beschreibung der Verarbeitung
Betrieb des Kontodienstes und des Portals: leitet Aufträge, Antworten und Arbeitsfortschritt des Arbeitsbereichs im Browser, Fehlerberichte und Meldungen sowie die Teamverwaltung zwischen Nutzer, Datenbank und Server durch.
Daten des Kunden
Anhang II, Kategorien 2, 3 und 4, im Durchlauf.
Ort der Verarbeitung
Funktionen in Frankfurt am Main (Region fra1). Die Verbindung des Nutzers nimmt der nächstgelegene Knoten von Vercels weltweitem Netz an; wer von außerhalb der EU zugreift, wird dort bedient.
Speicherung beim Anbieter
Nur für die Dauer der Durchleitung; Server-Protokolle nach den Fristen von Vercel, die Biwak nicht geprüft hat.
Sitz und Drittländer
Sitz in den USA. Grundlage für Übermittlungen in die USA sind die Standardvertragsklauseln von 2021 in Vercels Auftragsverarbeitungsvertrag (irisches Recht). Nach diesem Vertrag liegen Vercels eigene Hauptverarbeitungsstätten in den USA; die Festlegung auf Frankfurt betrifft die Funktionen des Kontodienstes.
Vertrag nach Klausel 7.7 Buchstabe b
Data Processing Addendum von Vercel (Stand 17. März 2026), über die Nutzungsbedingungen einbezogen für Kunden in den Tarifen Pro und Enterprise; Biwak nutzt Vercel seit dem 4. Oktober 2026 im Tarif Pro. Es gilt ohne gesonderte Unterschrift und liegt bei Biwak im Wortlaut vor. Neue Auftragsverarbeiter gibt Vercel durch Aktualisierung seiner Liste bekannt; widersprechen kann man binnen fünf Tagen.
Drittbegünstigtenklausel (Klausel 7.7 Buchstabe e)
Nicht gesondert vereinbart; ob der Vertrag des Anbieters eine solche Klausel enthält, hat Biwak nicht geprüft.

6. Linkup Technologies SAS

Anschrift
28 avenue des Pépinières, 94260 Fresnes, Frankreich
Beschreibung der Verarbeitung
Websuche im Arbeitsbereich im Browser: erhält die Suchbegriffe, die der Agent für einen Auftrag bildet, nicht die Dateien des Kunden.
Daten des Kunden
Suchbegriffe (Anhang II, Kategorie 2). Sie können Namen und andere Angaben aus dem Auftrag enthalten.
Ort der Verarbeitung
Nach Linkups Dokumentation in den USA, der EU, Kanada oder dem asiatisch-pazifischen Raum: Linkup verteilt Suchanfragen standardmäßig nach Auslastung auf diese Regionen. Eine Verarbeitung in einer bestimmten Region sagt Linkup nur unter einem Enterprise-Vertrag zu; einen solchen hat Biwak nicht.
Speicherung beim Anbieter
Nicht belegt. Eine Betriebsart ohne Speicherung („Zero Data Retention“) bietet Linkup nur auf Anfrage an, voreingestellt ist sie nicht; Biwak hat sie nicht vereinbart. Eine Frist hat Biwak nicht ermittelt.
Sitz und Drittländer
Sitz in Frankreich. Übermittlungen in die USA, nach Kanada und in den asiatisch-pazifischen Raum sind möglich (Ort der Verarbeitung). Eine Grundlage nach Kapitel V DSGVO liegt Biwak dafür nicht vor; Standardvertragsklauseln sind nicht vereinbart.
Vertrag nach Klausel 7.7 Buchstabe b
Art. 10 der Allgemeinen Geschäftsbedingungen von Linkup (Fassung August 2025) regelt eine Auftragsverarbeitung, nennt aber nur Kontodaten, nicht die Suchanfragen. Art. 6.5 derselben Bedingungen räumt Linkup ein weltweites Recht ein, Kundendaten einschließlich der Anfragen zu nutzen, auch zum Training. Einen eigenen Auftragsverarbeitungsvertrag schließt Linkup auf Anfrage; Biwak hat ihn noch nicht abgeschlossen. Die Anforderung aus Klausel 7.7 Buchstabe b ist für diese Stelle damit derzeit nicht erfüllt. Biwak bereitet den Wechsel zu einem Suchdienst mit Verarbeitung in der EU vor und kündigt ihn nach Teil C Nummer 5 an.
Drittbegünstigtenklausel (Klausel 7.7 Buchstabe e)
Nicht vereinbart.

7. Plus Five Five, Inc. („Resend“)

Anschrift
2261 Market Street #5039, San Francisco, CA 94114, USA
Beschreibung der Verarbeitung
E-Mail-Versand: Einladungen in ein Team; Fehlerberichte und Meldungen, die der Kunde selbst sendet, gehen mit ihrem vollständigen Inhalt, einschließlich der Mitschrift des Gesprächs, per E-Mail an das Postfach von Biwak (Nummer 8).
Daten des Kunden
Anhang II, Kategorien 3 und 4.
Ort der Verarbeitung
Versand über einen Knoten in Irland; Kontodaten des Dienstes in den USA.
Speicherung beim Anbieter
Nach Resends Auftragsverarbeitungsvertrag verarbeitet Resend die Daten für die Dauer des Vertrags und löscht sie spätestens 90 Tage nach Ende des Kontos von Biwak. Wie lange Resend den Inhalt einzelner Nachrichten vorhält, hat Biwak nicht geprüft.
Sitz und Drittländer
Sitz in den USA. Grundlage sind nach Resends Auftragsverarbeitungsvertrag die Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914, Art. 46 Abs. 2 Buchst. c DSGVO).
Vertrag nach Klausel 7.7 Buchstabe b
Data Processing Addendum von Resend (Fassung vom 31. Dezember 2025), nach seinem Wortlaut verbindlich mit der Annahme der Nutzungsbedingungen; der öffentliche Text liegt bei Biwak vor. Änderungen seiner Liste weiterer Auftragsverarbeiter kündigt Resend danach 14 Tage vorher an.
Drittbegünstigtenklausel (Klausel 7.7 Buchstabe e)
Nicht gesondert vereinbart; ob der Vertrag des Anbieters eine solche Klausel enthält, hat Biwak nicht geprüft.

8. STRATO GmbH

Anschrift
Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland
Beschreibung der Verarbeitung
Postfach kontakt@biwak.ai: Eingang der Fehlerberichte und Meldungen (Nummer 7) und der Hilfeanfragen per E-Mail.
Daten des Kunden
Anhang II, Kategorien 3 und 5.
Ort der Verarbeitung
Deutschland.
Speicherung beim Anbieter
Bis Biwak die Nachricht nach Anhang II löscht.
Sitz und Drittländer
Verarbeitung in der EU und im EWR; Übermittlungen in Drittländer nach dem Vertrag von STRATO nur, wenn sie für die Leistung nötig sind, dann nach Art. 44 ff. DSGVO.
Vertrag nach Klausel 7.7 Buchstabe b
Vereinbarung zur Auftragsverarbeitung von STRATO (Version 3.5, 18. März 2024), nach den AGB von STRATO ohne gesonderte Unterschrift gültig; liegt bei Biwak im Wortlaut vor. Änderungen seiner Liste weiterer Auftragsverarbeiter teilt STRATO mit; Einspruch aus sachlichem Grund binnen 14 Tagen.
Drittbegünstigtenklausel (Klausel 7.7 Buchstabe e)
Nicht gesondert vereinbart; ob der Vertrag des Anbieters eine solche Klausel enthält, hat Biwak nicht geprüft.

Keine Unterauftragsverarbeiter

Keine Unterauftragsverarbeiter im Sinne dieses Vertrags sind Stripe (Zahlungsabwicklung), Google (nur bei Anmeldung mit Google) und GitHub (Ablage der Installationsdateien): Sie erhalten keine Inhalte des Kunden, sondern Konto-, Zahlungs- oder Abrufdaten, für die Biwak oder der Dienst selbst verantwortlich ist. Amazon Web Services und Google Cloud hat Biwak als mögliche weitere Modellwege vorbereitet; sie erhalten keine Daten, und vor einem Einsatz kündigt Biwak sie nach Teil C Nummer 5 an. Alle Empfänger nennt auch die Datenschutzerklärung, Abschnitt 9.

Anlage V · Verschwiegenheit für Berufsgeheimnisträger

1. Geltung

Diese Anlage gilt, wenn der Kunde zu den in § 203 Abs. 1 oder 2 StGB genannten Personen gehört, etwa Rechtsanwälte, Patentanwälte, Notare, Steuerberater, Wirtschaftsprüfer oder Ärzte, wenn er eine Berufsausübungsgesellschaft solcher Personen ist (etwa nach § 59e BRAO oder § 52e PAO) oder wenn solche Personen Biwak über sein Konto oder sein Team nutzen, und zwar für alle fremden Geheimnisse, die Biwak bei der Leistung zugänglich werden. Sie ist Teil dieses Vertrags und liegt in Textform vor (Teil A Nummer 2); einer gesonderten Unterschrift bedarf es nicht. Sie dient den Anforderungen des § 203 Abs. 3 und 4 StGB sowie des § 43e Abs. 3 BRAO, des § 39c Abs. 3 PAO, des § 62a Abs. 3 StBerG und des § 26a Abs. 3 BNotO. Ob der Einsatz von Biwak im Einzelfall den berufsrechtlichen Anforderungen genügt, beurteilt der Kunde; diese Anlage sichert das nicht zu. Was davon derzeit nicht erfüllt ist, sagt Nummer 6.

2. Biwak als mitwirkende Person

Inhalte des Kunden laufen durch Systeme, über die Biwak verfügt, oder liegen dort (Anhang II). Biwak wirkt damit an der beruflichen Tätigkeit des Kunden mit (§ 203 Abs. 3 Satz 2 StGB). Darauf, ob Biwak tatsächlich Kenntnis nimmt, kommt es nicht an; es genügt die Möglichkeit.

3. Verpflichtung zur Verschwiegenheit

(1)Biwak verpflichtet sich, über alle fremden Geheimnisse, die Biwak bei der Ausübung oder bei Gelegenheit der Tätigkeit für den Kunden bekannt oder zugänglich werden, Verschwiegenheit zu wahren und sie weder zu offenbaren noch zu verwerten (§ 43e Abs. 3 Satz 2 Nr. 1 BRAO, § 39c Abs. 3 Satz 2 Nr. 1 PAO, § 62a Abs. 3 Satz 2 Nr. 1 StBerG). Dazu gehören auch die Tatsache, dass ein Mandat oder Auftragsverhältnis des Kunden besteht, und die Identität seiner Auftraggeber.

(2)Die Verpflichtung gilt zeitlich unbegrenzt, auch nach dem Ende des Vertrags.

(3)Sie gilt nicht für das, was der Kunde im Einzelfall in Textform freigibt, was Biwak aufgrund einer gesetzlichen Pflicht offenbaren muss, oder was ohne Verstoß gegen diese Anlage allgemein bekannt ist. Von einer gesetzlichen Pflicht zur Offenbarung unterrichtet Biwak den Kunden vorab, soweit das rechtlich zulässig ist.

4. Belehrung über die strafrechtlichen Folgen

Biwak ist darüber belehrt, dass die unbefugte Offenbarung und Verwertung fremder Geheimnisse nach den folgenden Vorschriften strafbar ist (Wortlaut, abgerufen am 4. Oktober 2026):

(4) Mit Freiheitsstrafe bis zu einem Jahr oder mit Geldstrafe wird bestraft, wer unbefugt ein fremdes Geheimnis offenbart, das ihm bei der Ausübung oder bei Gelegenheit seiner Tätigkeit als mitwirkende Person oder als bei den in den Absätzen 1 und 2 genannten Personen tätiger Datenschutzbeauftragter bekannt geworden ist. Ebenso wird bestraft, wer 1. als in den Absätzen 1 und 2 genannte Person nicht dafür Sorge getragen hat, dass eine sonstige mitwirkende Person, die unbefugt ein fremdes, ihr bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenes Geheimnis offenbart, zur Geheimhaltung verpflichtet wurde; dies gilt nicht für sonstige mitwirkende Personen, die selbst eine in den Absätzen 1 oder 2 genannte Person sind, 2. als im Absatz 3 genannte mitwirkende Person sich einer weiteren mitwirkenden Person, die unbefugt ein fremdes, ihr bei der Ausübung oder bei Gelegenheit ihrer Tätigkeit bekannt gewordenes Geheimnis offenbart, bedient und nicht dafür Sorge getragen hat, dass diese zur Geheimhaltung verpflichtet wurde; dies gilt nicht für sonstige mitwirkende Personen, die selbst eine in den Absätzen 1 oder 2 genannte Person sind, oder 3. nach dem Tod der nach Satz 1 oder nach den Absätzen 1 oder 2 verpflichteten Person ein fremdes Geheimnis unbefugt offenbart, das er von dem Verstorbenen erfahren oder aus dessen Nachlass erlangt hat. (5) Die Absätze 1 bis 4 sind auch anzuwenden, wenn der Täter das fremde Geheimnis nach dem Tod des Betroffenen unbefugt offenbart. (6) Handelt der Täter gegen Entgelt oder in der Absicht, sich oder einen anderen zu bereichern oder einen anderen zu schädigen, so ist die Strafe Freiheitsstrafe bis zu zwei Jahren oder Geldstrafe.
§ 203 Abs. 4 bis 6 StGB
(1) Wer unbefugt ein fremdes Geheimnis, namentlich ein Betriebs- oder Geschäftsgeheimnis, zu dessen Geheimhaltung er nach § 203 verpflichtet ist, verwertet, wird mit Freiheitsstrafe bis zu zwei Jahren oder mit Geldstrafe bestraft. (2) § 203 Absatz 5 gilt entsprechend.
§ 204 StGB

Daneben können zivilrechtliche Ansprüche bestehen, etwa auf Unterlassung und Schadensersatz. Biwak erklärt, diese Belehrung gelesen und verstanden zu haben.

5. Kenntnis nur, soweit erforderlich

Biwak verschafft sich Kenntnis von fremden Geheimnissen nur, soweit es zur Erfüllung des Vertrags erforderlich ist (§ 43e Abs. 3 Satz 2 Nr. 2 BRAO, § 39c Abs. 3 Satz 2 Nr. 2 PAO, § 62a Abs. 3 Satz 2 Nr. 2 StBerG). Im Einzelnen:

  1. a)

    Im Regelbetrieb liest kein Mensch bei Biwak Inhalte des Kunden. Die Gegenstelle für Modellaufträge leitet Inhalte weiter, ohne sie zu speichern.

  2. b)

    In Inhalte des Arbeitsbereichs im Browser und in abgelegte Fehlerberichte und Meldungen sieht Biwak über die Verwaltungsansicht nur aus einem der Anlässe nach Anhang III, T12: auf Bitte des Kunden um Hilfe, zur Suche nach einem Fehler in einem Auftrag des Kunden oder bei Anhaltspunkten für Missbrauch oder einen Sicherheitsvorfall; vor jeder Anzeige entsteht eine Protokollzeile. Fehlerberichte und Meldungen erreichen Biwak außerdem als E-Mail im Postfach; dort liest Biwak sie nur, um den gemeldeten Fall zu bearbeiten, ohne Protokollzeile. Den administrativen Zugang zu Datenbank und Server nutzt Biwak nur für Betrieb und Wartung, ebenfalls ohne Protokollzeile (Anhang III, T41). Eine Einsicht zu eigenen Zwecken, etwa zur Qualitätsprüfung, findet nicht statt.

  3. c)

    Auf Rechner oder Bildschirm des Kunden greift Biwak nur auf dessen Verlangen zu, unter seiner Beobachtung und für die Dauer des Vorgangs.

  4. d)

    Biwak verlangt keine vertraulichen Unterlagen unaufgefordert. Werden für eine Hilfe Unterlagen gebraucht, benennt Biwak konkret, welche. Was der Kunde für eine Hilfeanfrage übermittelt, löscht Biwak nach Anhang II.

  5. e)

    Biwak öffnet Inhalte des Kunden nicht mit Programmen oder Diensten Dritter, die nicht in Anhang IV stehen, etwa mit KI-Assistenten, die Biwak für die eigene Entwicklung oder Wartung nutzt.

6. Weitere mitwirkende Personen

(1)Biwak ist befugt, die in Anhang IV genannten Stellen zur Erfüllung des Vertrags heranzuziehen; neue Stellen nur nach Klausel 7.7 und Teil C Nummer 5 (§ 43e Abs. 3 Satz 2 Nr. 3 BRAO, § 39c Abs. 3 Satz 2 Nr. 3 PAO, § 62a Abs. 3 Satz 2 Nr. 3 StBerG, § 26a Abs. 3 Satz 2 Nr. 3 BNotO). Weitere Personen, die eine Stelle heranzieht, ohne dass Biwak sie kennt, etwa die Rechenpartner von PREM SA, sind davon nicht erfasst.

(2)Biwak hat diese Stellen in Textform zur Verschwiegenheit zu verpflichten. Biwak hat keine Beschäftigten; zieht Biwak künftig Personen hinzu, verpflichtet Biwak sie vorher in Textform unter Belehrung nach Nummer 4. Für die Stellen in Anhang IV erfüllt Biwak diese Pflicht derzeit nur über die Vertraulichkeitspflichten ihrer Verträge, soweit es solche gibt. Den Stand je Stelle zeigt die folgende Übersicht.

Stand der Verpflichtung je Stelle (4. Oktober 2026)
StelleVerpflichtung zur Vertraulichkeit in TextformBezug auf Berufsgeheimnisse, Belehrung
Microsoft Ireland Operations LimitedJa. Microsofts Auftragsverarbeitungsvertrag erlaubt die Offenlegung verarbeiteter Daten nur auf Weisung, nach dem Vertrag oder bei gesetzlicher Pflicht, verpflichtet die Mitarbeitenden auch über das Arbeitsverhältnis hinaus und bindet Microsofts eigene Unterauftragsverarbeiter schriftlich.Nein. Microsofts Zusatz für Berufsgeheimnisträger gibt es nur über Vertriebspartner; Biwak hat ihn nicht. Es gilt derselbe Microsoft-Vertrag wie für Office 365.
PREM SANein. Es gibt keinen unterschriebenen Vertrag.Nein.
Scaleway SASJa, im Auftragsverarbeitungsvertrag von Scaleway; sie gilt danach fünf Jahre über das Vertragsende hinaus.Nein.
Linkup Technologies SASNein. Für die Suchanfragen besteht kein Auftragsverarbeitungsvertrag (Anhang IV Nummer 6).Nein.
STRATO GmbHJa, in der Vereinbarung zur Auftragsverarbeitung von STRATO (Ziffer 5.4).Ja: Die eingesetzten Personen sind ausdrücklich auf die Geheimnisse von Berufsgeheimnisträgern nach § 203 StGB verpflichtet, in Kenntnis der Strafbarkeit.
Supabase Pte. Ltd, Vercel Inc., Plus Five Five, Inc. („Resend“)Nach den Auftragsverarbeitungsverträgen der Anbieter; Biwak hat sie hierauf noch nicht im Einzelnen geprüft.Nein.

(3)Ausdrücklich auf § 203 StGB bezieht sich nur der Vertrag von STRATO; für PREM SA und Linkup besteht keine Verpflichtung zur Verschwiegenheit in Textform. Biwak hält die Pflicht aus Absatz 2 damit derzeit nicht für jede Stelle ein. Ob die bestehenden Vertraulichkeitspflichten der übrigen Stellen für § 43e Abs. 3 Satz 2 Nr. 3 BRAO, § 39c Abs. 3 Satz 2 Nr. 3 PAO, § 62a Abs. 3 Satz 2 Nr. 3 StBerG und § 26a Abs. 3 Satz 2 Nr. 3 BNotO genügen, ist rechtlich nicht geklärt. Ist die Einhaltung dieser Vorgaben nicht gewährleistet, muss der Berufsgeheimnisträger die Zusammenarbeit nach § 43e Abs. 2 Satz 2 BRAO, § 39c Abs. 2 Satz 2 PAO, § 62a Abs. 2 Satz 2 StBerG und § 26a Abs. 2 Satz 2 BNotO unverzüglich beenden. Für fremde Geheimnisse sichert Biwak den Einsatz deshalb derzeit nicht zu. Biwak teilt dem Kunden mit, sobald die Verpflichtungen für alle Stellen in Textform vorliegen.

(4)Für den Weg über PREM SA (Anhang IV Nummer 2) besteht keine Verpflichtung zur Verschwiegenheit, ebenso nicht für Linkup. Jeder Modellauftrag kann über PREM SA laufen; diesen Weg kann der Kunde derzeit nicht abwählen. Die Websuche geht über Linkup, sobald ein Auftrag im Arbeitsbereich im Browser sie braucht. Fremde Geheimnisse, die der Kunde Biwak anvertraut, können damit an Stellen gelangen, die nicht zur Verschwiegenheit verpflichtet sind.

(5)Bei jeder Ankündigung nach Klausel 7.7 teilt Biwak mit, ob und wie die neue Stelle zur Verschwiegenheit verpflichtet ist.

7. Dienstleistungen im Ausland

Für Dienstleistungen, die im Ausland erbracht werden, verlangen § 43e Abs. 4 BRAO, § 39c Abs. 4 PAO und § 62a Abs. 4 StBerG einen dem Inland vergleichbaren Schutz der Geheimnisse. Sitz und Ort der Verarbeitung jeder Stelle nennt Anhang IV. Nach der Begründung des Gesetzes (BT-Drucksache 18/11936) kann für die anderen Mitgliedstaaten der Europäischen Union in der Regel von einem solchen Schutz ausgegangen werden. Diese Vermutung gilt nicht für die Schweiz (Sitz von PREM SA; nach Microsoft Teil der EU-Datenzone), die übrigen EFTA-Staaten der Datenzone, das Vereinigte Königreich (möglicher Ort bei den Rechenpartnern von PREM SA), Singapur (Sitz von Supabase), die USA (Sitz von Vercel und Resend, Sitz der Muttergesellschaft von Microsoft, möglicher Ort der Websuche bei Linkup), Kanada und den asiatisch-pazifischen Raum (mögliche Orte der Websuche bei Linkup). Ob dort ein vergleichbarer Schutz besteht, beurteilt der Kunde. Ein Auftragsverarbeitungsvertrag oder Standardvertragsklauseln sind für sich genommen kein vergleichbarer Schutz der Geheimnisse.

8. Einwilligung des Mandanten

Dient der Einsatz von Biwak unmittelbar einem einzelnen Mandat, braucht der Kunde die Einwilligung des Mandanten (§ 43e Abs. 5 BRAO, § 39c Abs. 5 PAO, § 62a Abs. 5 StBerG). Sie einzuholen ist Sache des Kunden; Biwak ersetzt sie nicht.

9. Änderungen

Änderungen, die die Möglichkeit erweitern, von Geheimnissen Kenntnis zu nehmen — neue Stellen, eine Speicherung von Inhalten, wo bisher keine stattfindet, neue Anlässe für eine Einsicht —, kündigt Biwak mindestens 30 Tage vorher per E-Mail an. Klausel 7.7 und Teil C Nummer 5 gelten entsprechend.

10. Zeugnisverweigerung und Auskunftsverlangen

Biwak kann als mitwirkende Person den Berufsgeheimnisträgern im Zeugnisverweigerungsrecht gleichstehen (§ 53a StPO); über die Ausübung entscheidet der Berufsgeheimnisträger. Über Auskunftsverlangen und Beschlagnahmen, die Inhalte des Kunden betreffen, unterrichtet Biwak den Kunden unverzüglich, soweit das rechtlich zulässig ist.

Fassungen und Ankündigungen

  • 4. Oktober 2026 — Erste Fassung auf Grundlage der Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/915); löst den Entwurf vom 7. September 2026 ab. · PDF

Angekündigte Änderungen an Anhang IV (Teil C Nummer 5): keine, Stand 4. Oktober 2026.

Für Verträge mit AGB in der Fassung vom 30. September 2026 und älter gilt der Vertrag, sobald Sie ihn in Textform annehmen; eine E-Mail an kontakt@biwak.ai genügt (Teil A Nummer 2).

Stand dieser Fassung: 4. Oktober 2026