Stand: Juni 2026 · Art. 28 DSGVO — Vorlage für Kunden der gehosteten Subsumio-Cloud
Entwurf — fachlich vollständig, vor Launch anwaltlich final prüfen. Diese Vorlage implementiert Art. 28 DSGVO. Bitte füllen Sie die Platzhalter aus, unterzeichnen Sie die Vorlage und senden Sie sie an help@rciid.at, bevor Sie personenbezogene Daten hochladen.
Verantwortlicher (der Kunde, der Subsumio zur Verarbeitung personenbezogener Daten nutzt):
[Name des Verantwortlichen]
[Anschrift]
[Vertretungsberechtigter]
[E-Mail]
Auftragsverarbeiter (Anbieter des gehosteten Subsumio-Dienstes):
RCIID — Rocket Chain Investigation & Intelligence Division
Hauslabgasse 42/3/2
1050 Wien, Österreich
E-Mail: help@rciid.at
(1) Gegenstand: Bereitstellung des gehosteten Subsumio-Cloud-Dienstes zur Organisation, Suche und Synthese von Dokumenten und Aktendaten.
(2) Dauer: Für die Laufzeit des Hauptvertrags (gemäß AGB), sofern nicht früher beendet.
(3) Art und Zweck: Speicherung, Volltext- und semantische Suche, KI-gestützte Synthese und Agenten-Workflows auf vom Verantwortlichen hochgeladenen Dokumenten. Keine Nutzung von Inhalten zum KI-Training.
(4) Art personenbezogener Daten: Bestandsdaten (E-Mail, Name) sowie alle personenbezogenen Daten, die der Verantwortliche innerhalb von Inhalten hochlädt (z. B. Akten, Mandantenkorrespondenz, Rechnungen).
(5) Kategorien betroffener Personen: Mandanten, Gegenseite, Zeugen, Mitarbeiter und weitere Personen, deren Daten in den Dokumenten des Verantwortlichen enthalten sind.
Der Auftragsverarbeiter:
(1) Der Verantwortliche erteilt die allgemeine Genehmigung für die in der Datenschutzerklärung (§ 7) aufgeführten Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen hinzuzufügender oder ersetzender Unterauftragsverarbeiter und gibt ihm die Möglichkeit zum Widerspruch.
(2) Aktuelle Unterauftragsverarbeiter: Hosting (Hetzner, DE/EU); Anbieter von KI-Sprachmodellen und Suchfunktionen (OpenRouter, US — EU-Standardvertragsklauseln); Zahlung (Stripe, US — EU-Standardvertragsklauseln); E-Mail (Resend, US — EU-Standardvertragsklauseln); optionaler Dienst zur Ratenbegrenzung (Upstash, US — EU-Standardvertragsklauseln).
(3) Bei Unterauftragsverarbeitern außerhalb des EWR erfolgen Übermittlungen auf Basis von EU-Standardvertragsklauseln (Art. 46 DSGVO) und ergänzenden Maßnahmen, soweit erforderlich.
(4) Der Auftragsverarbeiter haftet voll für Unterauftragsverarbeiter wie für eigene Verarbeitung.
Der Auftragsverarbeiter trifft folgende TOM:
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflicht, auf Auskunftsersuchen betroffener Personen zu antworten (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch). Der Verantwortliche kann alle Daten über Einstellungen → Account → Daten exportieren exportieren. Löschungsanfragen können über den GDPR-Data-Deletion-Endpunkt ausgelöst werden.
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung.
(2) Die Meldung beschreibt Art der Verletzung, voraussichtliche Folgen und ergriffene oder vorgeschlagene Maßnahmen. Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Meldung an die Aufsichtsbehörde (Art. 33 DSGVO) und betroffene Personen (Art. 34 DSGVO), soweit erforderlich.
(1) Der Verantwortliche ist berechtigt, die Einhaltung dieses AVV und des Art. 28 DSGVO durch den Auftragsverarbeiter zu prüfen, nach angemessener Ankündigung und während der Geschäftszeiten.
(2) Prüfungen werden durch eigenes Personal des Verantwortlichen oder durch eine verschwiegenheitsgebundene dritte Partei durchgeführt. Der Auftragsverarbeiter stellt die erforderlichen Informationen und Zugänge bereit.
(3) Audit-Berichte, etwaige Zertifizierungen und das unveränderliche Audit-Log können beim Auftragsverarbeiter angefordert werden.
Auf Wunsch des Verantwortlichen löscht der Auftragsverarbeiter alle personenbezogenen Daten nach Ende des Dienstvertrages, sofern keine gesetzliche Aufbewahrungspflicht (§ 132 BAO) besteht. Ein vollständiger Export kann vor der Löschung ausgelöst werden. Die Löschung wird im unveränderlichen Audit-Trail protokolliert.
Die Haftung unter diesem AVV richtet sich nach den AGB (§ 8), ergänzt durch Art. 82 DSGVO. Der Auftragsverarbeiter haftet für Schäden, die durch eine Verarbeitung in Verletzung der DSGVO entstanden sind, nur soweit er seinen spezifischen Pflichten nicht nachgekommen ist.
(1) Dieser AVV ist Teil des Hauptvertrags und geht im Konfliktfall bezüglich Datenschutz vor. (2) Es gilt österreichisches Recht unter Ausschluss des UN-Kaufrechts. (3) Ausschließlicher Gerichtsstand für Unternehmer ist Wien, Österreich. (4) Änderungen werden mit angemessener Frist mitgeteilt.
Siehe auch: Datenschutz · AGB · Impressum