Auftragsverarbeitungsvertrag (AVV)
Stand: 30. Juli 2026
Dieser Auftragsverarbeitungsvertrag (im Folgenden „AVV“) konkretisiert die datenschutzrechtlichen Pflichten aus Art. 28 der Verordnung (EU) 2016/679 (DSGVO) zwischen dem Kunden als Verantwortlichem und der Veyllo GmbH (im Folgenden „Veyllo“) als Auftragsverarbeiter. Er ist Bestandteil der Nutzungsbedingungen und gilt, soweit der Kunde die Dienste als Unternehmer nutzt und Veyllo dabei personenbezogene Daten in seinem Auftrag verarbeitet. Eine unterzeichnete Fassung stellt Veyllo auf Anfrage an legal@veyllo.io bereit.
1. Gegenstand und Dauer
Gegenstand dieser AVV ist die Verarbeitung personenbezogener Daten durch Veyllo im Rahmen der Bereitstellung der Veyllo API und der damit verbundenen Dienste. Umfang und Zweck der Verarbeitung ergeben sich aus den Nutzungsbedingungen und aus Ziffer 2.
Die Laufzeit dieser AVV entspricht der Laufzeit des Nutzungsvertrags. Sie endet mit dessen Beendigung, ohne dass es einer gesonderten Kündigung bedarf.
2. Art und Zweck der Verarbeitung, Datenarten, betroffene Personen
Zweck der Verarbeitung ist die Erbringung der vertraglichen Leistungen: die Beantwortung von Text- und Bildanfragen durch Sprachmodelle sowie die Transkription von Audiodaten.
Art der Verarbeitung: Entgegennahme der vom Kunden übermittelten Eingaben, Weiterleitung an die in Anlage B beschriebenen Unterauftragsverarbeiter, Rückgabe der Ergebnisse an den Kunden sowie Erfassung von Nutzungsmetriken als Zählwerte. Eingaben und Ausgaben speichert Veyllo nicht über die Dauer der Verarbeitung hinaus; die Architektur des Dienstes ist zustandslos.
Datenarten: die in den Eingaben des Kunden enthaltenen personenbezogenen Daten (Text, Bild, Audio). Welche Daten übermittelt werden, bestimmt allein der Kunde. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nur erfasst, soweit der Kunde für deren Verarbeitung eine geeignete Rechtsgrundlage sichergestellt hat.
Kategorien betroffener Personen: die Personen, deren Daten der Kunde in den Eingaben übermittelt, etwa Beschäftigte, Kunden, Lieferanten oder sonstige Kontaktpersonen des Kunden.
3. Verantwortlichkeit und Weisungsrecht
Der Kunde ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Er ist für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen verantwortlich und stellt sicher, dass die Übermittlung der Daten an Veyllo zulässig ist.
Veyllo verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Kunden. Die Weisungen ergeben sich aus dieser AVV, den Nutzungsbedingungen sowie aus der konkreten Nutzung der Dienste, insbesondere den API-Aufrufen und den dabei gewählten Parametern. Ergänzende Einzelweisungen bedürfen der Textform.
Ist Veyllo der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert Veyllo den Kunden unverzüglich und ist berechtigt, die Ausführung der Weisung bis zu deren Bestätigung oder Änderung auszusetzen.
4. Vertraulichkeit
Veyllo gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung besteht über das Ende der Tätigkeit hinaus fort.
5. Sicherheit der Verarbeitung
Veyllo trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage A beschrieben sind. Die Maßnahmen unterliegen dem technischen Fortschritt; Veyllo darf sie fortschreiben, solange das vereinbarte Schutzniveau nicht unterschritten wird.
6. Unterauftragsverarbeiter
Der Kunde erteilt die allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern (Art. 28 Abs. 2 DSGVO). Die bei Abschluss dieser AVV eingesetzten Unterauftragsverarbeiter sind in Anlage B nach Funktion und Verarbeitungsort beschrieben; die namentliche Aufstellung einschließlich Sitz stellt Veyllo dem Kunden bei Vertragsschluss sowie jederzeit auf Anfrage in Textform bereit.
Über beabsichtigte Änderungen, also die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern, informiert Veyllo den Kunden vorab in Textform. Der Kunde kann der Änderung aus wichtigem datenschutzrechtlichem Grund binnen 14 Tagen widersprechen. Kommt eine einvernehmliche Lösung nicht zustande, kann jede Partei den betroffenen Dienst zum Wirksamwerden der Änderung beenden.
Veyllo erlegt jedem Unterauftragsverarbeiter im Wege eines Vertrags dieselben Datenschutzpflichten auf, die in dieser AVV festgelegt sind (Art. 28 Abs. 4 DSGVO), insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen.
7. Übermittlungen in Drittländer
Eine Verarbeitung in Drittländern erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage der Standardvertragsklauseln der Europäischen Kommission oder, soweit der Empfänger zertifiziert ist, des EU-US Data Privacy Framework. Die betroffenen Verarbeitungen sind in Anlage B und in der Datenschutzerklärung beschrieben.
8. Unterstützung des Kunden
Veyllo unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. e und f DSGVO).
Da Veyllo Eingaben und Ausgaben nicht über die Verarbeitung hinaus speichert, liegen Auskunft, Berichtigung und Löschung von Inhaltsdaten in der Sphäre des Kunden. Anfragen betroffener Personen, die unmittelbar bei Veyllo eingehen, leitet Veyllo unverzüglich an den Kunden weiter, soweit eine Zuordnung möglich ist.
9. Meldung von Verletzungen des Schutzes personenbezogener Daten
Veyllo meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die im Auftrag verarbeitete Daten betrifft, unverzüglich nach Bekanntwerden (Art. 33 Abs. 2 DSGVO). Die Meldung enthält die zu diesem Zeitpunkt verfügbaren Angaben nach Art. 33 Abs. 3 DSGVO; weitere Angaben reicht Veyllo nach, sobald sie vorliegen.
10. Löschung und Rückgabe
Inhaltsdaten des Auftrags werden systembedingt nicht gespeichert (Ziffer 2). Nach Beendigung des Vertrags löscht Veyllo die übrigen im Auftrag verarbeiteten personenbezogenen Daten oder gibt sie nach Wahl des Kunden zurück, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht (Art. 28 Abs. 3 lit. g DSGVO). Konto- und Abrechnungsdaten, für die Veyllo selbst Verantwortlicher ist, bleiben unberührt; insoweit gilt die Datenschutzerklärung.
11. Nachweise und Prüfungen
Veyllo stellt dem Kunden alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind (Art. 28 Abs. 3 lit. h DSGVO), insbesondere die Beschreibung der Maßnahmen nach Anlage A sowie vorhandene Testate und Zertifikate der eingesetzten Infrastrukturanbieter.
Der Kunde kann darüber hinaus Prüfungen selbst durchführen oder durch einen zur Verschwiegenheit verpflichteten, nicht im Wettbewerb zu Veyllo stehenden Prüfer durchführen lassen. Prüfungen erfolgen nach angemessener Vorankündigung, höchstens einmal je Kalenderjahr, während der üblichen Geschäftszeiten und ohne unverhältnismäßige Störung des Betriebs; anlassbezogene Prüfungen nach einer Verletzung im Sinne der Ziffer 9 bleiben unbenommen. Jede Partei trägt ihre eigenen Kosten.
12. Schlussbestimmungen
Bei Widersprüchen zwischen dieser AVV und den Nutzungsbedingungen geht diese AVV vor, soweit die Verarbeitung personenbezogener Daten im Auftrag betroffen ist. Die Haftung richtet sich nach den Nutzungsbedingungen und Art. 82 DSGVO.
Es gilt das Recht des Hauptvertrags. Sollten einzelne Bestimmungen dieser AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage A: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand der Maßnahmen bei Abschluss dieser AVV. Veyllo entwickelt die Maßnahmen entsprechend dem Stand der Technik fort.
- Übertragungskontrolle: Sämtliche Verbindungen sind mit TLS verschlüsselt, sowohl vom Kunden zu Veyllo als auch von Veyllo zu den Unterauftragsverarbeitern.
- Zugangs- und Zugriffskontrolle: Zugriff auf Produktionssysteme nur für befugte Personen nach dem Prinzip der geringsten Rechte. Kunden authentifizieren sich über Konten; der API-Zugriff erfolgt über Schlüssel, die ausschließlich als kryptografischer Hash (SHA-256) gespeichert werden.
- Speicherkontrolle: Ruhende Daten werden bei den eingesetzten Infrastrukturanbietern verschlüsselt gespeichert. Eingaben und Ausgaben der API werden nicht über die Verarbeitung hinaus gespeichert; Audiodaten werden nach der Transkription nicht aufbewahrt.
- Trennungskontrolle: Jede Anfrage ist einem Kundenkonto zugeordnet und wird getrennt verarbeitet. Eine konten- oder kundenübergreifende Speicherung von Kontexten oder Verläufen findet nicht statt.
- Datenminimierung: Nutzungsdaten werden nur als Zählwerte erfasst, etwa Tokenmengen und Zeitpunkte, ohne Inhalte. Protokolle enthalten keine Inhaltsdaten.
- Verfügbarkeitskontrolle: Betrieb auf redundanter Cloud-Infrastruktur mit Überwachung; Ratenbegrenzungen je Konto, je Schlüssel und je IP-Adresse schützen den Dienst vor Missbrauch.
- Organisatorische Maßnahmen: Vertraulichkeitsverpflichtung der befugten Personen, zeitnahes Einspielen von Sicherheitsaktualisierungen, regelmäßige Überprüfung der Maßnahmen.
Anlage B: Unterauftragsverarbeiter
Unterauftragsverarbeiter bei Abschluss dieser AVV, beschrieben nach Funktion und Verarbeitungsort. Die namentliche Aufstellung einschließlich Sitz und Übermittlungsgarantien stellt Veyllo dem Kunden bei Vertragsschluss sowie jederzeit auf Anfrage an legal@veyllo.io in Textform bereit.
- Hosting des API-Gateways: Vercel Inc.; eine Verarbeitung in den Vereinigten Staaten ist möglich, Garantien nach Ziffer 7.
- Externer KI-Modellanbieter für die Funktion Bild; die Vertragspartei für den EWR ist in der EU ansässig, eine Verarbeitung findet auch in den Vereinigten Staaten statt.
- Inferenz-Hosting-Anbieter mit Sitz in den Vereinigten Staaten für die Funktion Chat, soweit die Verarbeitung nicht auf eigener Infrastruktur im EWR erfolgt.
- Spracherkennungsanbieter für die Funktion Transkription; Verarbeitung auf Infrastruktur innerhalb der Europäischen Union (regionaler EU-Endpunkt).
- Speicherung von Nutzungsmetriken (Zählwerte ohne Inhaltsdaten): Supabase; Hosting im Europäischen Wirtschaftsraum oder im Vereinigten Königreich.