Auftragsverarbeitungsvertrag (Data Processing Agreement)
Version 1.0 · Stand: 25. September 2026
Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien bei der Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 der Datenschutz-Grundverordnung (DSGVO) im Rahmen der Nutzung von Discoverify.
1. Parteien und Zustandekommen
Verantwortlicher („Kunde“) ist das Unternehmen, das mit uns den Nutzungsvertrag über Discoverify nach unseren Allgemeinen Geschäftsbedingungen (AGB) geschlossen hat.
Auftragsverarbeiter („wir“) ist die Make it Nice GmbH, An der Koppel 1, 53909 Zülpich, Deutschland, vertreten durch den Geschäftsführer Martin Förster, eingetragen im Handelsregister des Amtsgericht Bonn unter HRB 28837.
Dieser Vertrag ist Bestandteil der AGB. Er kommt zustande, wenn der Kunde die AGB akzeptiert, also mit der Registrierung, dem Abschluss eines Abonnements oder der Nutzung des Dienstes. Discoverify richtet sich ausschließlich an Unternehmer (§ 14 BGB). Auf Wunsch senden wir dem Kunden diesen Vertrag zusätzlich als von uns unterzeichnetes PDF; eine formlose Anfrage an hallo@fuchsundmaus.de genügt.
2. Gegenstand und Dauer
Gegenstand ist die Bereitstellung von Discoverify, einer webbasierten Software zum Aufnehmen, Transkribieren und Auswerten von Kundeninterviews, wie in den AGB beschrieben. Dabei verarbeiten wir personenbezogene Daten, die der Kunde und seine Nutzer in Discoverify ablegen oder die der Dienst daraus erzeugt („Kundendaten“), ausschließlich im Auftrag des Kunden.
Der Vertrag gilt für die Dauer des Nutzungsvertrags einschließlich einer kostenlosen Testphase. Er endet mit dem Nutzungsvertrag. Pflichten, die ihrer Natur nach fortwirken (insbesondere Vertraulichkeit sowie Löschung nach Abschnitt 10), bestehen fort, bis alle Kundendaten gelöscht sind.
3. Art und Zweck der Verarbeitung, Art der Daten, betroffene Personen
3.1 Art und Zweck
Wir verarbeiten Kundendaten, um den Dienst zu erbringen, insbesondere:
- Speichern von hochgeladenen oder im Browser aufgenommenen Audio- und Videodateien sowie Transkripten,
- Transkription und Sprechertrennung,
- Wiedererkennung von Sprechern innerhalb des Workspace des Kunden anhand von Stimmprofilen,
- Extraktion von Aussagen, Zusammenfassungen, semantische Suche und Antworten auf Fragen mit Zitaten aus dem Archiv,
- Verwaltung der Nutzer und Rollen im Workspace, Anmeldung per E-Mail-Link, Zugriff über persönliche Zugriffstoken (MCP),
- Export und Löschung auf Veranlassung des Kunden, Sicherung (Backups), Protokollierung zur Sicherheit des Dienstes.
3.2 Art der Daten
- Audio- und Videoaufnahmen von Gesprächen (Stimme, Gesprächsinhalte),
- Transkripte mit Zeitstempeln und Sprecherzuordnung sowie daraus abgeleitete Inhalte (Aussagen, Zusammenfassungen, gespeicherte Antworten),
- Namen und Rollen von Interviewpartnern und weiteren Gesprächsteilnehmern sowie Metadaten zu Interviews (z. B. Datum, Firma, Segment),
- Stimmprofile: mathematische Merkmale der Stimme (Stimm-Embeddings), die ausschließlich zur Wiedererkennung von Sprechern innerhalb des Workspace des Kunden verwendet werden. Sie sind biometrische Daten im Sinne von Art. 9 DSGVO,
- Nutzerkonten im Workspace: E-Mail-Adresse, Name (optional), Rolle, Workspace-Zugehörigkeit, Zugriffstoken (nur als Hash),
- Nutzungsmetadaten: Zeitstempel, Protokolleinträge mit IDs und Zählern, Zähler für Limits.
Soweit wir Konto-, Anmelde- und Abrechnungsdaten für eigene Zwecke verarbeiten, etwa zur Vertragsabwicklung oder Missbrauchsabwehr, sind wir dafür selbst Verantwortlicher. Einzelheiten stehen in der Datenschutzerklärung.
3.3 Kategorien betroffener Personen
- Nutzer des Kunden (Beschäftigte und Beauftragte, die Discoverify nutzen),
- Interviewpartner des Kunden, etwa Kunden, Interessenten oder Nutzer seiner Produkte,
- weitere Gesprächsteilnehmer sowie Personen, die in Gesprächen genannt werden.
4. Weisungen
Wir verarbeiten Kundendaten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in Drittländer, sofern wir nicht durch Unionsrecht oder das Recht eines Mitgliedstaats zur Verarbeitung verpflichtet sind; in diesem Fall teilen wir dem Kunden diese Pflicht vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
Die Weisungen ergeben sich abschließend aus den AGB, diesem Vertrag und der Nutzung der Funktionen des Dienstes durch den Kunden (etwa Hochladen, Löschen, Export, Einstellungen). Weitere Weisungen erteilt der Kunde in Textform an hallo@fuchsundmaus.de. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, behandeln wir als Änderungswunsch.
Ist eine Weisung nach unserer Auffassung rechtswidrig, informieren wir den Kunden unverzüglich (Art. 28 Abs. 3 Satz 3 DSGVO). Wir dürfen die Ausführung bis zur Klärung aussetzen.
5. Pflichten des Kunden
Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich. Insbesondere informiert er die Gesprächsteilnehmer über die Aufnahme und holt, soweit erforderlich, deren Einwilligung ein. Für Stimmprofile benötigt er eine ausdrückliche Einwilligung der betroffenen Personen (Art. 9 Abs. 2 lit. a DSGVO). Er informiert uns unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
6. Vertraulichkeit
Wir gewährleisten, dass sich die zur Verarbeitung der Kundendaten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Zugriff auf Kundendaten erhalten nur Personen, die ihn für die Erbringung des Dienstes benötigen.
7. Sicherheit der Verarbeitung
Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Die Maßnahmen unterliegen dem technischen Fortschritt. Wir dürfen sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Schutzniveau darf dabei nicht sinken. Den aktuellen Stand beschreibt auch das Trust Center.
8. Unterauftragsverarbeiter
Der Kunde genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter. Wir übertragen ihnen Pflichten, die denen aus diesem Vertrag entsprechen, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen (Art. 28 Abs. 2 und 4 DSGVO). Wir bleiben dem Kunden für die Einhaltung ihrer Pflichten verantwortlich.
Der Kunde erteilt uns die allgemeine Genehmigung, weitere Unterauftragsverarbeiter hinzuzuziehen oder bestehende zu ersetzen. Über jede beabsichtigte Änderung informieren wir mindestens 30 Tage vorher per E-Mail an die Admins des Workspace und durch Aktualisierung von Anlage 2. Der Kunde kann der Änderung innerhalb von 30 Tagen nach Zugang der Information aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Finden die Parteien keine Lösung, kann der Kunde den Nutzungsvertrag zum Zeitpunkt des Wirksamwerdens der Änderung außerordentlich kündigen.
Nicht als Unterauftragsverarbeitung gelten Nebenleistungen, die wir bei Dritten als eigene Leistung in Anspruch nehmen, etwa Telekommunikation, sowie Dienstleister, die als eigene Verantwortliche handeln. Paddle ist als Wiederverkäufer (Merchant of Record) eigener Verantwortlicher für Zahlungsdaten und verarbeitet keine Kundendaten; es ist in Anlage 2 der Vollständigkeit halber aufgeführt.
9. Unterstützung des Kunden
9.1 Rechte betroffener Personen
Wir unterstützen den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Anfragen betroffener Personen (Art. 12 bis 22 DSGVO, Art. 28 Abs. 3 lit. e DSGVO). Der Dienst stellt dafür Funktionen bereit: vollständiger Export, Löschen von Interviews mit allen abgeleiteten Daten, Löschen von Personen und Stimmprofilen. Wendet sich eine betroffene Person direkt an uns, leiten wir die Anfrage unverzüglich an den Kunden weiter und beantworten sie nicht selbst, soweit der Kunde uns nicht anweist.
9.2 Weitere Pflichten
Wir unterstützen den Kunden unter Berücksichtigung der Art der Verarbeitung und der uns verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung und einer vorherigen Konsultation der Aufsichtsbehörde (Art. 28 Abs. 3 lit. f DSGVO). Soweit die Unterstützung über die Bereitstellung vorhandener Informationen und Dokumente hinausgeht, können wir einen angemessenen Aufwand in Rechnung stellen.
9.3 Verletzungen des Schutzes personenbezogener Daten
Wir melden dem Kunden eine Verletzung des Schutzes von Kundendaten unverzüglich, spätestens innerhalb von 48 Stunden, nachdem sie uns bekannt geworden ist (Art. 33 Abs. 2 DSGVO). Die Meldung geht per E-Mail an die Admins des Workspace und enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reichen wir nach. Wir ergreifen unverzüglich Maßnahmen, um die Verletzung einzudämmen und nachteilige Folgen zu mindern. Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen obliegen dem Kunden.
10. Löschung und Rückgabe nach Vertragsende
Der Kunde kann seine Inhalte jederzeit vollständig exportieren (ZIP mit Metadaten als JSON und den Mediendateien). Stimmprofile sind nicht Teil des Exports. Nach Ende des Nutzungsvertrags löschen wir alle Kundendaten innerhalb von 30 Tagen (Art. 28 Abs. 3 lit. g DSGVO), sofern nicht eine gesetzliche Pflicht zur Speicherung besteht. Der Kunde sollte seine Daten deshalb vor Vertragsende exportieren. Datenbank-Backups werden nach 30 Tagen automatisch gelöscht; gelöschte Daten verschwinden damit spätestens nach dieser weiteren Frist auch aus den Backups. Auf Anfrage bestätigen wir die Löschung in Textform.
11. Nachweise und Kontrollen
Wir stellen dem Kunden alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglichen Überprüfungen einschließlich Inspektionen (Art. 28 Abs. 3 lit. h DSGVO). Der Nachweis erfolgt vorrangig durch schriftliche Auskünfte, die Beantwortung von Fragebögen und die Beschreibung der Maßnahmen in Anlage 1 und im Trust Center.
Reichen diese Nachweise im Einzelfall nicht aus, kann der Kunde eine Prüfung vor Ort selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen, der nicht in einem Wettbewerbsverhältnis zu uns steht. Die Prüfung ist mindestens 30 Tage vorher anzukündigen, findet während der üblichen Geschäftszeiten statt, darf den Betrieb nicht stören und erfolgt, außer aus konkretem Anlass, höchstens einmal im Kalenderjahr. Die Kosten der Prüfung trägt der Kunde. Rechenzentren unserer Unterauftragsverarbeiter können nur im Rahmen der Prüfrechte geprüft werden, die diese einräumen.
12. Ort der Verarbeitung und Drittländer
Wir verarbeiten Kundendaten in Deutschland und der Europäischen Union. Eine Übermittlung in ein Drittland erfolgt nur durch die in Anlage 2 genannten Dienstleister, nur im dort genannten Umfang und nur unter den Voraussetzungen der Art. 44 ff. DSGVO:
- Resend (Plus Five Five, Inc., USA): Der Versand der Mails erfolgt aus der EU (eu-west-1, Irland); Metadaten und Protokolle speichert Resend in den USA. Resend ist nach dem EU-U.S. Data Privacy Framework zertifiziert; zusätzlich enthält der Vertrag zur Auftragsverarbeitung die Standardvertragsklauseln der EU-Kommission.
- AssemblyAI Inc. (USA): Wir nutzen ausschließlich den EU-Endpunkt; laut AssemblyAI werden Audio und Transkripte in der EU verarbeitet und gespeichert. Ein Zugriff aus den USA lässt sich nicht ausschließen; der Vertrag zur Auftragsverarbeitung von AssemblyAI enthält die Standardvertragsklauseln der EU-Kommission.
- Amazon Web Services EMEA SARL (Luxemburg): Die Verarbeitung erfolgt in EU-Regionen. AWS gehört zu einem US-Konzern; ein Zugriff aus den USA lässt sich nicht vollständig ausschließen. Die Muttergesellschaft ist nach dem EU-U.S. Data Privacy Framework zertifiziert; zusätzlich gelten die Standardvertragsklauseln der EU-Kommission.
- Paddle.com Market Limited (Vereinigtes Königreich): Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission. Paddle verarbeitet Zahlungsdaten als eigener Verantwortlicher, keine Kundendaten.
13. Haftung
Die Haftung der Parteien richtet sich nach Art. 82 DSGVO. Im Übrigen gelten die Haftungsregeln der AGB (Abschnitt „Haftung“) auch für diesen Vertrag, soweit Art. 82 DSGVO nicht entgegensteht.
14. Schlussbestimmungen
Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrags in Fragen des Datenschutzes vor. Änderungen dieses Vertrags teilen wir mindestens 30 Tage vorher per E-Mail mit; es gilt das Verfahren für Änderungen der AGB. Änderungen an Anlage 2 richten sich nach Abschnitt 8. Es gilt deutsches Recht; der Gerichtsstand richtet sich nach den AGB. Sollte eine Bestimmung unwirksam sein, bleibt der Rest wirksam.
Kontakt für Fragen zu diesem Vertrag: Make it Nice GmbH, An der Koppel 1, 53909 Zülpich, E-Mail: hallo@fuchsundmaus.de, Telefon: 02252 8360-200.
Anlage 1: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die Anlage beschreibt die umgesetzten Maßnahmen. Geplante Maßnahmen nennt das Trust Center gesondert.
1. Vertraulichkeit
Zutrittskontrolle: Server und Speicher stehen in Rechenzentren der Hetzner Online GmbH in Deutschland. Für den physischen Zutritt gelten die Maßnahmen von Hetzner als Unterauftragsverarbeiter.
Zugangskontrolle:
- Anmeldung am Dienst ohne Passwort per Magic Link: 15 Minuten gültig, nur einmal verwendbar, höchstens 5 Anforderungen pro E-Mail-Adresse in 15 Minuten.
- Sitzungs-Cookie httpOnly, Secure und SameSite=Lax; schreibende Anfragen mit fremder Herkunft werden abgelehnt.
- Persönliche Zugriffstoken (MCP) werden nur als SHA-256-Hash gespeichert, sind nur lesend, auf den Workspace beschränkt und jederzeit widerrufbar.
- Serverzugang nur per SSH-Schlüssel, kein Passwort-Login, kein direkter Root-Login, nur ein Deploy-Benutzer; fail2ban sperrt wiederholte Fehlversuche.
- Von außen erreichbar sind nur die Ports 80, 443 und 22; Datenbank, API und Worker haben keine öffentlichen Ports; die Host-Firewall blockiert alles andere.
Zugriffskontrolle:
- Mandantentrennung in der Datenbank: Jede Tabelle mit Kundendaten ist per Postgres Row-Level Security auf den eigenen Workspace beschränkt. Die Anwendung nutzt eine Datenbankrolle ohne Superuser- und ohne Bypass-Rechte.
- Rollenmodell im Workspace: Admins verwalten Workspace, Abrechnung und Mitglieder; Mitglieder arbeiten mit dem Archiv.
- Stimmprofile werden nur auf unserem Server berechnet und gespeichert und nur innerhalb des Workspace zur Wiedererkennung von Sprechern genutzt.
Trennungskontrolle: Logische Trennung der Kunden per Row-Level Security (siehe oben). An Sprachmodelle werden nur Textausschnitte aus Transkripten gesendet, kein Audio. Laut AWS werden Eingaben und Ausgaben von Amazon Bedrock nicht zum Training von Modellen verwendet und nicht an die Modellanbieter weitergegeben; wir selbst trainieren keine Modelle mit Kundendaten.
2. Integrität
Weitergabekontrolle: Übertragung nur verschlüsselt per TLS 1.2 oder 1.3 mit automatisch erneuerten Zertifikaten; HTTP wird auf HTTPS umgeleitet, HSTS ist aktiv. Eine Content-Security-Policy verbietet das Einbetten in fremde Seiten. Transkription über den EU-Endpunkt von AssemblyAI, KI-Verarbeitung über EU-Inferenzprofile von Amazon Bedrock.
Eingabekontrolle: Ein Audit-Log protokolliert sicherheitsrelevante Vorgänge wie Löschungen und jeden MCP-Aufruf, mit IDs und Zählern, ohne Gesprächsinhalte oder Suchbegriffe. Fehlerprotokolle der Datenbank enthalten keine gebundenen Parameter, also keine Zitate oder E-Mail-Adressen aus Abfragen.
Integrität der Ergebnisse: Zitate in Antworten stammen wörtlich aus dem gespeicherten Transkript, nicht aus dem Sprachmodell. Findet sich kein Beleg, lautet die Antwort „nicht gefunden“.
3. Verfügbarkeit und Belastbarkeit
- Die Datenbank wird täglich gesichert und verschlüsselt. Die Wiederherstellung ist getestet. Backups werden nach 30 Tagen automatisch gelöscht.
- Alle Dienste laufen in gehärteten Containern ohne Linux-Capabilities (mit wenigen, dokumentierten Ausnahmen), mit schreibgeschütztem Dateisystem und ohne Rechteausweitung.
- Sicherheitsupdates des Betriebssystems werden automatisch eingespielt.
4. Verfahren zur regelmäßigen Überprüfung, Löschung und Datenminimierung
- Die Maßnahmen wurden vor dem Start in einem internen Security-Review geprüft, auch am laufenden System. Eine externe Zertifizierung (etwa SOC 2 oder ISO 27001) besteht nicht.
- Interviews lassen sich mit allen abgeleiteten Daten löschen: Transkript, Aussagen, Medien und Verweise in gespeicherten Antworten. Stimmprofile und Personen ebenfalls.
- Nach dem Löschen eines Stimmprofils oder einer Person wird die Person nicht erneut automatisch wiedererkannt.
- Nach der Transkription veranlassen wir die Löschung des Audios bei AssemblyAI.
- Datenschutzfreundliche Voreinstellungen: keine Analyse-, Tracking- oder Werbewerkzeuge, nur technisch notwendige Cookies.
Anlage 2: Unterauftragsverarbeiter und Dienstleister
Stand: 25. September 2026. Die gleiche Liste steht im Trust Center.
| Anbieter | Zweck | Region | Rolle |
|---|---|---|---|
| Hetzner Online GmbH | Server, Speicher und Backups | Deutschland | Auftragsverarbeiter |
| AssemblyAI Inc. | Transkription und Sprechertrennung | EU (EU-Endpunkt, AWS eu-west-1 Dublin) | Auftragsverarbeiter |
| Resend (Plus Five Five, Inc.) | Versand von Anmelde- und SystemmailsDaten: E-Mail-Adresse, Mailinhalt mit Login-Link | Versand EU (eu-west-1, Irland); Metadaten und Logs in den USA | Auftragsverarbeiter |
| Amazon Web Services EMEA SARL (Amazon Bedrock) | KI-Modelle für Zusammenfassung, Antworten und semantische Suche (Claude, Cohere Embed) | EU-Regionen (Quellregion eu-west-1, EU-Inferenzprofil) | Auftragsverarbeiter |
| Paddle.com Market Limited | Bestellung, Zahlung, Steuern, Rechnungen (Merchant of Record) | Vereinigtes Königreich (Angemessenheitsbeschluss) | Eigener Verantwortlicher für Zahlungsdaten |