Auftragsverarbeitungsvertrag (AVV)
Wenn du mit copywriting-ki Texte für deine eigenen Kunden schreibst, gibst du dabei möglicherweise personenbezogene Daten dieser Kunden ein. In diesem Fall bleibst du der Verantwortliche im Sinne der DSGVO, und wir verarbeiten diese Daten in deinem Auftrag. Genau dafür gibt es diesen Vertrag.
Er gilt zusätzlich zu den Allgemeinen Geschäftsbedingungen und der Datenschutzerklärung. Du brauchst nichts zu unterschreiben, damit er wirkt: Mit dem Abschluss eines kostenpflichtigen Tarifs kommt er automatisch zustande. Möchtest du ihn dennoch als gegengezeichnetes Dokument für deine Unterlagen, schreib uns an mail@copywriting-ki.de — du bekommst ihn dann als PDF.
Fassung vom 21. August 2026. Dies ist die derzeit gültige Fassung. Ihr unveränderlicher Link lautet copywriting-ki.de/avv/2026-08-21 — unter dieser Adresse bleibt genau dieser Wortlaut dauerhaft abrufbar, auch wenn später eine neue Fassung hinzukommt. Frühere und spätere Fassungen stehen unter copywriting-ki.de/avv.
Du kannst diese Seite jederzeit abrufen, im Browser speichern und ausdrucken; damit ist sie in wiedergabefähiger Form gesichert (§ 312i Abs. 1 Nr. 4 BGB). Ein Vertrag nach Art. 28 DSGVO darf ausdrücklich elektronisch abgefasst sein: „Der Vertrag … ist schriftlich abzufassen, was auch in einem elektronischen Format erfolgen kann” (Art. 28 Abs. 9 DSGVO). Möchtest du ihn trotzdem gegengezeichnet als Datei, schreib uns an mail@copywriting-ki.de.
1. Parteien
Verantwortlicher (Auftraggeber) bist du als Kundin oder Kunde, mit den Daten, die du im Konto hinterlegt hast.
Auftragsverarbeiter (Auftragnehmer) ist
Wolfram von Gagern Im Rittersaal 8 52382 Niederzier Deutschland USt-IdNr. DE260305493 mail@copywriting-ki.de
Ein Datenschutzbeauftragter ist nicht zu benennen, weil die Voraussetzungen des § 38 BDSG nicht vorliegen. Ansprechpartner in Datenschutzfragen ist der Auftragnehmer selbst.
2. Gegenstand, Dauer, Art und Zweck der Verarbeitung
Gegenstand ist die Bereitstellung der Software copywriting-ki als Dienst über das Internet (Software as a Service) zur Erstellung, Bearbeitung, Verwaltung und Ausgabe von Werbetexten, Werbemitteln, Recherchen, Dokumenten und Bildern mit Unterstützung künstlicher Intelligenz.
Dauer: Der Vertrag läuft, solange der Nutzungsvertrag besteht. Er endet mit diesem, mit den Folgen aus Ziffer 9.
Art und Zweck: Speichern, Auslesen, Verändern, Übermitteln an die in Ziffer 7 genannten Unterauftragsverarbeiter, Ausgeben und Löschen — jeweils ausschließlich, um die vertraglich geschuldeten Funktionen bereitzustellen.
Weisungsbindung: Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gilt zunächst dieser Vertrag samt Anlagen. Einzelweisungen sind in Textform an mail@copywriting-ki.de zu richten. Hält der Auftragnehmer eine Weisung für datenschutzrechtlich unzulässig, teilt er dies unverzüglich mit und darf die Ausführung bis zur Klärung aussetzen (Art. 28 Abs. 3 Satz 3 DSGVO).
3. Art der personenbezogenen Daten
Welche Daten verarbeitet werden, bestimmst du durch das, was du eingibst. Typischerweise sind das:
- Bestandsdaten aus deinem Konto (Name, E-Mail-Adresse, ggf. Firmenname, Rechnungsanschrift, Umsatzsteuer-Identifikationsnummer)
- Nutzungs- und Abrechnungsdaten (Anmeldezeitpunkte, verbrauchte Credits, Tarif, Zahlungsvorgänge)
- Inhaltsdaten aller Art, die du eingibst oder hochlädst: Prompts, Texte, Briefings, Kampagnen, Dokumente, PDFs, Bilder, Webadressen
- darin enthaltene personenbezogene Daten Dritter, etwa Namen von Ansprechpartnern deiner Kunden, Anschriften, Telefonnummern oder E-Mail-Adressen
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO (Gesundheit, Religion, politische Meinung, Gewerkschaftszugehörigkeit, Sexualleben, biometrische oder genetische Daten) sind vom bestimmungsgemäßen Gebrauch nicht umfasst. Der Verantwortliche gibt sie nicht ein. Die Anwendung warnt vor dem Senden, wenn sie im Text Muster erkennt, die auf sensible Angaben hindeuten (IBAN, Kreditkarten- und Steuernummern, Namen, Telefonnummern, Anschriften); Zugangsdaten und Passwörter entfernt sie automatisch. Diese Erkennung ist eine Hilfestellung, keine Garantie.
4. Kategorien betroffener Personen
- der Verantwortliche selbst und die von ihm angelegten Team-Mitglieder
- Kundinnen und Kunden des Verantwortlichen sowie deren Beschäftigte, soweit sie in den eingegebenen Inhalten vorkommen
- sonstige Personen, die der Verantwortliche in Inhalten nennt
5. Pflichten des Auftragnehmers
- Vertraulichkeit. Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet (Art. 28 Abs. 3 lit. b DSGVO). Der Auftragnehmer arbeitet allein; es sind keine Beschäftigten eingesetzt.
- Zweckbindung. Daten werden ausschließlich zur Erbringung des Dienstes verarbeitet. Eine Nutzung zu eigenen Zwecken, insbesondere zum Training eigener oder fremder KI-Modelle, findet nicht statt.
- Sicherheit. Der Auftragnehmer trifft die in Ziffer 6 beschriebenen Maßnahmen nach Art. 32 DSGVO.
- Unterstützung. Der Auftragnehmer unterstützt den Verantwortlichen bei Betroffenenanfragen (Art. 12 bis 23 DSGVO), bei Datenschutz-Folgenabschätzungen und bei Meldepflichten (Art. 32 bis 36 DSGVO), soweit dies mit den ihm zur Verfügung stehenden Mitteln möglich ist.
- Meldung von Verletzungen. Der Auftragnehmer meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis, in Textform an die im Konto hinterlegte E-Mail-Adresse.
- Nachweis. Der Auftragnehmer stellt dem Verantwortlichen auf Anfrage die Informationen bereit, die dieser zur Erfüllung seiner Rechenschaftspflicht benötigt.
- Ort der Verarbeitung. Die Verarbeitung findet in der Europäischen Union statt, mit den in Ziffer 7 und 8 genannten Ausnahmen.
6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Verschlüsselung. Alle Verbindungen zur Anwendung laufen ausschließlich über TLS (HTTPS, Let’s-Encrypt-Zertifikate, HTTP-Anfragen werden umgeleitet, HSTS aktiv). Sicherungskopien sind vor der Übertragung verschlüsselt.
Zugangs- und Zugriffskontrolle. Die Anmeldung erfolgt über Supabase Auth mit gehashten Passwörtern. Der Zugriff auf Inhalte ist zeilenweise in der Datenbank abgesichert (Row Level Security): Jede Abfrage ist auf das eigene Konto beziehungsweise das eigene Team beschränkt. Der administrative Zugang zum Server erfolgt ausschließlich über SSH-Schlüssel.
Trennungskontrolle. Entwicklungs- und Produktivumgebung nutzen getrennte Datenbanken und getrennte Zugangsdaten. Daten verschiedener Kunden sind über die genannten Zeilenregeln logisch getrennt.
Eingabekontrolle. Kontenzugriffe, Abrechnungsvorgänge und administrative Änderungen werden protokolliert.
Verfügbarkeitskontrolle. Tägliche Sicherung von Datenbank und Dateien, zusätzlich verschlüsselt an einen zweiten Standort (Hetzner Falkenstein). Die Wiederherstellung wurde erprobt. Automatische Überwachung meldet Ausfälle und Unregelmäßigkeiten per E-Mail.
Angriffserkennung und -abwehr. Ratenbegrenzung pro IP-Adresse, gesonderte Begrenzung für Anmelde- und Passwortseiten, fail2ban, sowie eine Beschränkung des Zahlungs-Webhooks auf die IP-Adressen des Zahlungsdienstleisters.
Belastbarkeit und Wiederherstellbarkeit. Der Dienst startet nach einem Ausfall automatisch neu; ein Wächter prüft die Erreichbarkeit und greift ein.
Überprüfung. Die Maßnahmen werden bei Änderungen an der Anwendung überprüft und fortgeschrieben.
7. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu. Die Liste ist abschließend und wird bei Änderungen fortgeschrieben.
| Unternehmen | Sitz | Leistung | Ort der Verarbeitung |
|---|---|---|---|
| Hetzner Online GmbH | Gustav-Heinemann-Ring 120, 81739 München, Deutschland | Server (Anwendung, Newsletter-System, Reichweitenmessung) und verschlüsselte Sicherungskopien | Deutschland (Nürnberg, Falkenstein) |
| Supabase Inc. | 970 Toa Payoh North, Singapur / USA | Datenbank, Anmeldung, Datei-Speicher, Konto-E-Mails | AWS-Region eu-central-1, Frankfurt am Main (Deutschland) |
| Anthropic PBC | 548 Market St, San Francisco, CA 94104, USA | Texterstellung, Recherche, Web-Recherche, Auslesen von PDFs und Bildern | USA |
| BFL GmbH (Black Forest Labs) | Ingeborg-Krummer-Schroth-Straße 18, 79106 Freiburg im Breisgau, Deutschland | Erzeugung und Bearbeitung von Bildern (FLUX) | EU-Endpunkt, Europäische Union |
| OpenAI Ireland Ltd. / OpenAI, L.L.C. | 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, Irland / San Francisco, USA | Rückfalloption für die Bilderzeugung, nur wenn der vorstehende Dienst ausfällt oder der Nutzer es einstellt | USA |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland / San Francisco, USA | Zahlungsabwicklung, Rechnungsstellung, Kundenportal | Irland, USA |
| ALL-INKL.COM – Neue Medien Münnich | Hauptstraße 68, 02742 Friedersdorf, Deutschland | Versand von System- und Benachrichtigungs-E-Mails, DNS | Deutschland |
Nicht eingesetzt werden: Werbe- und Tracking-Dienste, Content-Delivery-Netze, externe Schriftarten-Dienste, externe Fehler-Protokollierung. Die Reichweitenmessung (Plausible Community Edition) und das Newsletter-System (Mautic) betreibt der Auftragnehmer selbst auf dem eigenen Server.
Wechsel und Ergänzungen. Beabsichtigt der Auftragnehmer, einen weiteren Unterauftragsverarbeiter einzusetzen oder einen bestehenden auszutauschen, informiert er den Verantwortlichen mindestens vier Wochen vorher in Textform. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Widerspricht er, kann jede Partei den Nutzungsvertrag zum Zeitpunkt der beabsichtigten Änderung kündigen; bereits im Voraus gezahlte Entgelte werden anteilig erstattet.
8. Drittlandübermittlung
Soweit Daten an Anthropic, OpenAI oder Stripe in die USA übermittelt werden, stützt sich die Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) in Verbindung mit den Datenverarbeitungsvereinbarungen der jeweiligen Anbieter. Ergänzend gelten die technischen Schutzmaßnahmen aus Ziffer 6, insbesondere die durchgehende Transportverschlüsselung.
Zur Speicherdauer bei den KI-Anbietern und zur Frage des Modelltrainings siehe Abschnitt 7 der Datenschutzerklärung. Kurz gefasst: Anthropic löscht Ein- und Ausgaben innerhalb von 30 Tagen und trainiert nicht mit ihnen; OpenAI trainiert nicht mit Schnittstellendaten und hält Missbrauchsprotokolle bis zu 30 Tage vor; bei Black Forest Labs wurde dem Training am 20.08.2026 widersprochen.
9. Löschung und Rückgabe nach Vertragsende
Nach Beendigung des Nutzungsvertrags löscht der Auftragnehmer die verarbeiteten personenbezogenen Daten, sobald der Verantwortliche sie nicht mehr benötigt, spätestens jedoch 30 Tage nach Vertragsende. Vor der Löschung kann der Verantwortliche seine Inhalte jederzeit selbst exportieren (Word, PDF, HTML) und über die Datenauskunft im Konto vollständig herunterladen.
Ausgenommen sind Daten, für die eine gesetzliche Aufbewahrungspflicht besteht — insbesondere Rechnungs- und Zahlungsunterlagen sowie Widerrufs- und Kündigungserklärungen. Diese werden für die Dauer der handels- und steuerrechtlichen Fristen aufbewahrt und im Übrigen für die weitere Verwendung gesperrt.
Sicherungskopien werden nach dem regulären Sicherungszyklus überschrieben; eine gezielte Einzellöschung aus bereits erstellten, verschlüsselten Sicherungen ist technisch nicht möglich. Sie enthalten die Daten daher längstens bis zum Ablauf der Aufbewahrungsfrist der jeweiligen Sicherung.
10. Kontroll- und Nachweisrechte
Der Verantwortliche hat das Recht, sich von der Einhaltung dieses Vertrages zu überzeugen. Der Nachweis erfolgt vorrangig durch Auskunft in Textform sowie durch die Vorlage der Nachweise der Unterauftragsverarbeiter (Zertifikate, Prüfberichte, Datenverarbeitungsvereinbarungen).
Reicht das im Einzelfall nicht aus, kann der Verantwortliche nach Ankündigung mit angemessener Frist und während der üblichen Geschäftszeiten eine Prüfung vornehmen oder durch einen zur Verschwiegenheit verpflichteten Dritten vornehmen lassen, der kein Wettbewerber des Auftragnehmers sein darf. Der Betrieb darf dadurch nicht unangemessen beeinträchtigt werden. Für Prüfungen, die über eine im Jahr hinausgehen und die nicht durch einen konkreten Anlass gerechtfertigt sind, kann der Auftragnehmer den entstandenen Aufwand in Rechnung stellen.
11. Haftung und Schlussbestimmungen
Für die Haftung gelten die Regelungen der Allgemeinen Geschäftsbedingungen sowie Art. 82 DSGVO.
Änderungen und Ergänzungen dieses Vertrages bedürfen der Textform. Sollte eine Bestimmung unwirksam sein, bleibt der übrige Vertrag wirksam. Es gilt deutsches Recht.
Bei Widersprüchen zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen geht dieser Vertrag vor, soweit es um die Verarbeitung personenbezogener Daten im Auftrag geht.
Fassungen
Jede Fassung bleibt unter ihrem eigenen Link dauerhaft abrufbar. Ändert sich etwas an den Unterauftragsverarbeitern, teilen wir dir das nach Ziffer 7 mindestens vier Wochen vorher in Textform mit — eine Veröffentlichung auf dieser Seite allein genügt dafür ausdrücklich nicht.
- Fassung vom 21. August 2026 — derzeit gültig