Dieser Auftragsverarbeitungsvertrag nach Art. 28 Abs. 3 DSGVO (nachfolgend „AVV") wird mit der Registrierung eines Kontos für die geschäftliche Nutzung von Klate zwischen Ihnen und uns geschlossen und gilt ergänzend zu den Nutzungsbedingungen. Ein gesonderter Abschluss ist nicht erforderlich. Eine von uns unterzeichnete Ausfertigung stellen wir Ihnen auf Anfrage unter privacy@klate.ai zur Verfügung.
Inhalt
- Vertragsparteien
- Gegenstand, Art und Zweck der Verarbeitung
- Art der Daten und Kreis der betroffenen Personen
- Dauer der Verarbeitung
- Weisungsrecht des Verantwortlichen
- Pflichten des Auftragsverarbeiters
- Vertraulichkeit
- Technische und organisatorische Maßnahmen
- Unterauftragsverarbeiter
- Übermittlung in Drittländer
- Unterstützung bei Betroffenenrechten
- Unterstützung bei Sicherheit, Meldepflichten und Datenschutz-Folgenabschätzung
- Kontroll- und Auditrechte
- Löschung und Rückgabe nach Beendigung
- Nachweise und Rechenschaft
- Haftung
- Schlussbestimmungen
Anlagen
- Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Anlage 2 — Genehmigte Unterauftragsverarbeiter
- Anlage 3 — Verarbeitete Datenarten im Einzelnen
1. Vertragsparteien
Auftragsverarbeiter (nachfolgend „wir" oder „Klate"):
Klate Technology UG (haftungsbeschränkt) Im Galluspark 4, 60326 Frankfurt am Main, Deutschland Vertreten durch den Geschäftsführer Arian Fetahaj Amtsgericht Frankfurt am Main, HRB 145040 E-Mail: privacy@klate.ai
Verantwortlicher (nachfolgend „Sie" oder „Kunde"): die natürliche oder juristische Person, die ein Konto für die geschäftliche Nutzung von Klate registriert und personenbezogene Daten in Klate verarbeiten lässt.
Sie bleiben für die von Ihnen eingegebenen Inhalte der Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Wir handeln insoweit ausschließlich als Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO.
Abgrenzung. Für die Daten, die wir zur Bereitstellung und zum Betrieb unseres eigenen Dienstes verarbeiten — insbesondere Konto- und Profildaten der Nutzenden, Abrechnungsdaten, Protokoll- und Sicherheitsdaten sowie Verbrauchsdaten der KI-Nutzung — sind wir Verantwortlicher. Diese Verarbeitung ist nicht Gegenstand dieses AVV, sondern unserer Datenschutzerklärung unter https://klate.ai/legal/datenschutz.
2. Gegenstand, Art und Zweck der Verarbeitung
Gegenstand. Die Bereitstellung von Klate, einer Software zur Gestaltung, Prüfung und Freigabe von Gesprächsverläufen für KI-Assistenten („Conversation Design"), als Software-as-a-Service.
Art der Verarbeitung. Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Verändern, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung innerhalb des von Ihnen bestimmten Nutzerkreises, Verknüpfen, Einschränken, Löschen und Vernichten.
Zweck. Ausschließlich die Erbringung der vertraglich vereinbarten Leistungen, namentlich:
- Speicherung und Bearbeitung der von Ihnen angelegten Kunden, Projekte und Designs einschließlich Gesprächspfaden, Turns, Briefs, Guideline-Karten, Werkzeug- und Widget-Definitionen sowie Formularen,
- Zusammenarbeit mehrerer Personen an diesen Inhalten einschließlich Kommentaren, Erwähnungen und Benachrichtigungen,
- Versionierung und Wiederherstellung früherer Stände,
- Freigabeverfahren einschließlich Versand von Freigabeanfragen an die von Ihnen benannten Personen,
- Speicherung der von Ihnen hochgeladenen Dateien,
- Ausführung der KI-Funktionen auf Ihre Auslösung hin, einschließlich der Übermittlung der dafür erforderlichen Inhalte an die in Anlage 2 genannten Modellanbieter,
- Bereitstellung der programmatischen Schnittstelle (MCP) für die von Ihnen verbundenen Agenten.
Kein eigener Zweck. Wir verarbeiten die Inhalte zu keinen eigenen Zwecken. Insbesondere werten wir sie nicht zu Analyse- oder Werbezwecken aus, bilden daraus keine Profile und verwenden sie nicht zum Training oder zur Verbesserung von KI-Modellen. Ein Trainings- oder Auswertungsverfahren für Kundeninhalte existiert in unserem System nicht.
3. Art der Daten und Kreis der betroffenen Personen
Art der personenbezogenen Daten. Der Umfang wird allein durch Sie bestimmt, da es sich überwiegend um Freitextinhalte handelt. Typischerweise verarbeitet werden:
- Kontakt- und Identifikationsdaten der für Sie tätigen Personen (Name, E-Mail-Adresse, Profilbild, Rolle, freiwillige Profilangaben),
- Inhalts- und Kommunikationsdaten in Designs, Briefs, Guidelines, Kommentaren und Formularen,
- E-Mail-Adressen der von Ihnen eingeladenen sowie der von Ihnen um Freigabe gebetenen Personen,
- Inhalte hochgeladener Dateien,
- Nutzungs- und Protokolldaten, soweit sie Ihren Nutzenden zugeordnet sind.
Eine detaillierte Aufstellung enthält Anlage 3.
Besondere Kategorien personenbezogener Daten. Klate ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO oder von Daten über strafrechtliche Verurteilungen nach Art. 10 DSGVO vorgesehen. Sie verpflichten sich, solche Daten nicht in Klate einzugeben, sofern dies nicht zuvor gesondert schriftlich vereinbart wurde.
Empfehlung zur Datenminimierung. Klate ist dafür ausgelegt, Gesprächsverläufe mit erfundenen Beispieldaten zu entwerfen. Wir empfehlen ausdrücklich, echte personenbezogene Daten Dritter nur einzugeben, soweit dies für den Entwurfszweck erforderlich ist.
Kreis der betroffenen Personen.
- Ihre Mitarbeitenden und sonstige für Sie tätige Personen, die Klate nutzen,
- von Ihnen eingeladene externe Personen (etwa Personen auf Kundenseite),
- Personen, die Sie um die Freigabe eines Entwurfs bitten,
- Personen, deren Daten in den von Ihnen eingegebenen Inhalten vorkommen.
4. Dauer der Verarbeitung
Die Verarbeitung beginnt mit der Registrierung und läuft auf unbestimmte Zeit, bis das zugrunde liegende Nutzungsverhältnis endet. Sie können das Nutzungsverhältnis und damit diesen AVV jederzeit durch Löschung Ihres Kontos beenden. Ziffer 14 regelt, was danach mit den Daten geschieht.
5. Weisungsrecht des Verantwortlichen
- Wir verarbeiten personenbezogene Daten ausschließlich auf Ihre dokumentierte Weisung, auch im Hinblick auf eine Übermittlung in ein Drittland, es sei denn, wir sind nach dem Recht der Union oder eines Mitgliedstaats hierzu verpflichtet. In einem solchen Fall teilen wir Ihnen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
- Ihre Weisungen ergeben sich zunächst aus diesem AVV und aus der Bedienung des Dienstes: Jede Funktion, die Sie in Klate ausführen, ist eine Weisung an uns. Ergänzende Weisungen erteilen Sie in Textform an
privacy@klate.ai. - Wir informieren Sie unverzüglich, wenn wir der Auffassung sind, dass eine Weisung gegen die DSGVO oder andere Datenschutzbestimmungen verstößt. Wir sind berechtigt, die Ausführung einer solchen Weisung auszusetzen, bis sie bestätigt oder geändert wird.
- Weisungsberechtigt auf Ihrer Seite sind die Personen, denen Sie in Ihrem Arbeitsbereich die Rolle „Administrator" zugewiesen haben.
6. Pflichten des Auftragsverarbeiters
Wir verpflichten uns:
- die Verarbeitung ausschließlich im Rahmen dieses AVV und Ihrer Weisungen durchzuführen (Ziffer 5);
- die Daten von den Daten anderer Kunden logisch getrennt zu halten. Jeder Zugriff wird serverseitig gegen die tatsächliche Berechtigung geprüft; fehlt sie, verrät die Antwort nicht einmal, ob der angefragte Inhalt existiert (Anlage 1);
- die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten (Ziffer 7);
- die Maßnahmen nach Art. 32 DSGVO zu ergreifen und aufrechtzuerhalten (Ziffer 8 und Anlage 1);
- die Bedingungen für die Inanspruchnahme weiterer Auftragsverarbeiter einzuhalten (Ziffer 9);
- Sie bei der Erfüllung der Betroffenenrechte zu unterstützen (Ziffer 11);
- Sie bei der Einhaltung der Art. 32 bis 36 DSGVO zu unterstützen (Ziffer 12);
- die Daten nach Beendigung zu löschen oder zurückzugeben (Ziffer 14);
- Ihnen alle erforderlichen Informationen zum Nachweis der Einhaltung dieser Pflichten zur Verfügung zu stellen und Überprüfungen zu ermöglichen (Ziffer 13);
- ein Verzeichnis aller Kategorien von Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO zu führen.
7. Vertraulichkeit
Wir stellen sicher, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Diese Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.
Der Kreis der Personen, die auf Kundeninhalte zugreifen können, ist auf diejenigen begrenzt, für die dies zur Leistungserbringung erforderlich ist. Derzeit ist dies ausschließlich der Geschäftsführer. Ein Zugriff erfolgt nur, soweit er zur Bearbeitung einer Supportanfrage, zur Behebung einer Störung oder zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist.
8. Technische und organisatorische Maßnahmen
- Wir treffen die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und halten sie während der Vertragslaufzeit aufrecht.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Wir dürfen sie anpassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentieren wir und teilen sie Ihnen auf Anfrage mit.
- Sie haben sich vor Beginn der Verarbeitung von der Angemessenheit der Maßnahmen überzeugt.
9. Unterauftragsverarbeiter
- Sie erteilen hiermit Ihre allgemeine Genehmigung nach Art. 28 Abs. 2 Satz 2 DSGVO für die Inanspruchnahme der in Anlage 2 aufgeführten Unterauftragsverarbeiter.
- Wir informieren Sie über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus in Textform an die von Ihnen hinterlegte E-Mail-Adresse sowie durch Aktualisierung der Liste unter
https://klate.ai/legal/dpa. - Sie können der Änderung innerhalb von 30 Tagen ab Zugang der Information aus einem wichtigen datenschutzrechtlichen Grund in Textform widersprechen. Können wir Ihrem Widerspruch nicht abhelfen, sind Sie berechtigt, das Nutzungsverhältnis mit Wirkung zum Zeitpunkt der Umstellung außerordentlich zu kündigen; bereits im Voraus gezahlte Entgelte erstatten wir anteilig.
- Wir schließen mit jedem von uns unmittelbar beauftragten Unterauftragsverarbeiter einen Vertrag, der ihm im Wesentlichen dieselben Datenschutzpflichten auferlegt, die uns nach diesem AVV treffen. Wird ein Unterauftragsverarbeiter seinerseits von einem unserer Unterauftragsverarbeiter beauftragt (Anlage 2, etwa ein über die Vercel Inc. beauftragter Modellanbieter), obliegt diese Verpflichtung dem beauftragenden Unterauftragsverarbeiter. Wir bleiben Ihnen gegenüber in beiden Fällen für die Einhaltung verantwortlich.
- Keine Unterauftragsverarbeiter in diesem Sinne sind Dienste, die Sie selbst mit Klate verbinden — insbesondere ein von Ihnen über die MCP-Schnittstelle verbundener KI-Agent. Für diese Dienste und die dortige Weiterverarbeitung sind Sie selbst verantwortlich.
10. Übermittlung in Drittländer
- Die dauerhafte Speicherung der Inhalte erfolgt innerhalb der Europäischen Union: Datenbank und Konten in Frankfurt am Main, Ausführung der Anwendung in Frankfurt am Main. Für die hochgeladenen Dateien haben wir beim Objektspeicher-Anbieter Westeuropa als bevorzugten Speicherort vorgegeben; nach den Angaben des Anbieters handelt es sich dabei um eine Optimierungsvorgabe und nicht um die Zusage eines garantierten Speicherorts. Eine Speicherung außerhalb des Europäischen Wirtschaftsraums ist nur unter den Garantien nach den Absätzen 3 und 4 zulässig.
- Eine Übermittlung in die Vereinigten Staaten findet statt, soweit Sie KI-Funktionen nutzen: die für die Anfrage erforderlichen Inhalte werden über das KI-Gateway an die in Anlage 2 genannten Modellanbieter übermittelt, deren Programmierschnittstellen aus den Vereinigten Staaten betrieben werden. Eine Routing-Region geben wir dem KI-Gateway technisch nicht vor, sodass eine Verarbeitung an einem anderen Standort des jeweiligen Anbieters nicht ausgeschlossen ist; die Garantien nach den Absätzen 3 und 4 gelten unabhängig vom Verarbeitungsort. Weitere Übermittlungen ergeben sich aus Anlage 2.
- Vertragspartner in der Union. Soweit wir die Modellanbieter unmittelbar beauftragen, sind unsere Vertragspartner in der Union niedergelassen (OpenAI Ireland Limited, Anthropic Ireland, Limited); dasselbe gilt für den Zahlungsdienstleister (Stripe Payments Europe, Ltd.). Der Weg der Daten zu diesen Vertragspartnern ist damit selbst keine Drittlandübermittlung. Soweit die KI-Anfrage über den Betreiber unseres KI-Gateways ausgeführt wird, ist dieser unser Vertragspartner und die Modellanbieter sind seine Unterauftragsverarbeiter. In beiden Fällen erfolgt die Verarbeitung in den Vereinigten Staaten; die Garantien nach Art. 46 DSGVO — regelmäßig die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss (EU) 2021/914) — sind Bestandteil der jeweils maßgeblichen Vertragskette.
- Für Empfänger, mit denen wir unmittelbar in einem Drittland kontrahieren — insbesondere die Vercel Inc. für Hosting, KI-Gateway und Leistungsmessung —, stützen wir die Übermittlung auf die Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO, die Bestandteil des jeweiligen Auftragsverarbeitungsvertrags sind, soweit kein Angemessenheitsbeschluss greift.
- Auf Anfrage unter
privacy@klate.aiteilen wir Ihnen mit, welche Garantien der jeweilige Empfänger einsetzt und wo Sie diese einsehen können. - Sie weisen uns mit dem Abschluss dieses AVV und der Nutzung der KI-Funktionen an, diese Übermittlungen vorzunehmen.
- Sie können die Übermittlung an die Modellanbieter jederzeit unterbinden, indem Sie die KI-Funktionen nicht nutzen. Alle übrigen Funktionen von Klate bleiben davon unberührt.
11. Unterstützung bei Betroffenenrechten
- Wendet sich eine betroffene Person mit einem Antrag nach Art. 15 bis 22 DSGVO unmittelbar an uns, obwohl der Antrag Ihre Verarbeitung betrifft, leiten wir ihn unverzüglich an Sie weiter und beantworten ihn nicht selbst.
- Wir unterstützen Sie mit geeigneten technischen und organisatorischen Maßnahmen dabei, Ihrer Pflicht zur Beantwortung nachzukommen. Sie können die Inhalte Ihres Arbeitsbereichs jederzeit selbst einsehen, berichtigen und löschen, außer solange wir Ihr Konto oder Ihren Arbeitsbereich nach Ziffer 21 der Nutzungsbedingungen gesperrt haben; für diese Zeit führen wir Ihre Weisung zur Einsicht, Berichtigung oder Löschung (Ziffer 5 Nr. 2) auf Anfrage unter
privacy@klate.aiaus. Inhaber und Administratoren eines Arbeitsbereichs können dessen Inhalte außerdem jederzeit selbst über die Exportfunktion in der Anwendung in einem strukturierten, gängigen und maschinenlesbaren Format ausleiten (JSON zusammen mit den hochgeladenen Dateien in der Form, in der sie bei uns gespeichert sind; ohne als gelöscht markierte Inhalte; ohne eine Datei, die wir nach Ziffer 21 der Nutzungsbedingungen gesperrt haben, solange die Sperrung besteht; von den Unterhaltungen mit dem KI-Assistenten nur die der exportierenden Person; Nutzungsbedingungen, Abschnitt „Datenexport und Löschung nach Vertragsende"). Das gilt auch während einer solchen Sperrung: bei einer Sperrung des Arbeitsbereichs für dessen Inhaber und Administratoren, bei einer Sperrung eines Kontos für dessen persönlichen Arbeitsbereich und für Arbeitsbereiche, deren Inhaber es ist. Darüber hinaus stellen wir Ihnen eine strukturierte Ausleitung auf Anfrage unterprivacy@klate.aizur Verfügung, ebenso darüber hinausgehende Unterstützung. - Unterstützungsleistungen, die über die Bereitstellung der Produktfunktionen hinausgehen und einen erheblichen Aufwand verursachen, können wir nach Aufwand berechnen, wenn wir Sie zuvor darauf hingewiesen haben.
12. Unterstützung bei Sicherheit, Meldepflichten und Datenschutz-Folgenabschätzung
- Wir unterstützen Sie unter Berücksichtigung der Art der Verarbeitung und der uns zur Verfügung stehenden Informationen bei der Einhaltung der Art. 32 bis 36 DSGVO.
- Verletzung des Schutzes personenbezogener Daten. Wird uns eine Verletzung des Schutzes personenbezogener Daten bekannt, die die von Ihnen verantworteten Daten betrifft, melden wir Ihnen dies unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung in Textform. Die Meldung enthält, soweit verfügbar: die Art der Verletzung, die Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Abhilfemaßnahmen. Sind nicht alle Angaben sofort verfügbar, melden wir zunächst das Bekannte und ergänzen unverzüglich.
- Die Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO und die Benachrichtigung der betroffenen Personen nach Art. 34 DSGVO obliegen Ihnen. Wir nehmen sie nicht in Ihrem Namen vor.
- Wir unterstützen Sie auf Anfrage bei einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und einer vorherigen Konsultation nach Art. 36 DSGVO, soweit die erforderlichen Informationen ausschließlich uns vorliegen.
13. Kontroll- und Auditrechte
- Sie haben das Recht, die Einhaltung dieses AVV zu überprüfen.
- Wir weisen die Einhaltung vorrangig nach durch: die Dokumentation der technischen und organisatorischen Maßnahmen (Anlage 1), unsere veröffentlichten Sicherheits- und Datenschutzangaben sowie schriftliche Auskünfte auf Ihre konkreten Fragen.
- Reichen diese Nachweise im Einzelfall nicht aus, können Sie nach angemessener Vorankündigung von mindestens 30 Tagen, während unserer üblichen Geschäftszeiten, höchstens einmal je Kalenderjahr und ohne Störung des Betriebsablaufs eine Überprüfung vornehmen oder durch einen von Ihnen beauftragten, zur Verschwiegenheit verpflichteten Prüfer vornehmen lassen, der nicht in einem Wettbewerbsverhältnis zu uns steht. Bei einem konkreten Anlass — insbesondere nach einer Verletzung des Schutzes personenbezogener Daten oder auf Anordnung einer Aufsichtsbehörde — entfallen die Beschränkungen auf Häufigkeit und Vorankündigungsfrist.
- Den durch eine Überprüfung entstehenden Aufwand tragen Sie, es sei denn, die Überprüfung deckt einen von uns zu vertretenden Verstoß auf.
- Wir sind verpflichtet, Auskünfte auch gegenüber einer zuständigen Aufsichtsbehörde zu erteilen, soweit diese sich unmittelbar an uns wendet; wir informieren Sie hierüber unverzüglich, soweit dies rechtlich zulässig ist.
14. Löschung und Rückgabe nach Beendigung
- Nach Beendigung des Nutzungsverhältnisses löschen wir die in Ihrem Arbeitsbereich enthaltenen personenbezogenen Daten oder geben sie nach Ihrer Wahl an Sie zurück, sofern nicht nach dem Recht der Union oder eines Mitgliedstaats eine Pflicht zur Speicherung besteht.
- Vor der Löschung können Sie Ihre Inhalte jederzeit selbst über die Exportfunktion in der Anwendung ausleiten (Ziffer 11 Nr. 2); auf Anfrage stellen wir Ihnen zusätzlich eine strukturierte Ausleitung Ihrer Inhalte zur Verfügung.
- Ablauf der Löschung. Löschen Sie während der Laufzeit einen Kunden, ein Projekt oder ein Design, wird er bzw. es mit allen darin enthaltenen Inhalten zunächst als gelöscht markiert und nach 30 Tagen durch einen nächtlichen Lauf endgültig aus der Datenbank entfernt, sofern für den Arbeitsbereich keine Aufbewahrungsanordnung („Legal Hold", Nr. 6) besteht; diese Frist dient allein dazu, eine versehentliche Löschung rückgängig machen zu können. Auf Ihr Verlangen löschen wir vorher. Für die Dauer einer Aufbewahrungsanordnung setzen die täglichen Bereinigungsläufe für die Inhalte dieses Arbeitsbereichs aus, nicht aber die Löschung von Benachrichtigungen an einzelne Personen, die Auszüge aus Kommentaren enthalten können und auch dann 30 Tage nach ihrer Entstehung gelöscht werden. Werkzeuge, Werkzeug-Anbieter, Widgets, Formulare, Guideline-Karten, Subagenten sowie einzeln gelöschte Gesprächspfade, Turns, Versionsstände und Kommentare werden beim Löschen sofort und endgültig gelöscht; eine Wiederherstellung durch uns ist nicht möglich. Der Inhalt eines einzeln gelöschten Gesprächspfads oder Turns bleibt in früheren Versionsständen des Designs enthalten, bis diese gelöscht werden. Die Löschung Ihres Kontos dagegen ist auf jedem Weg sofort und endgültig — ob Sie es selbst in den Einstellungen löschen, uns die Beendigung in Textform mitteilen oder wir den Vertrag beenden: Mit ihr, bei einer Beendigung in Textform nach Ablauf des Zugriffszeitraums, werden die Inhalte Ihres persönlichen Arbeitsbereichs und der Team-Arbeitsbereiche, deren einziges Mitglied Sie sind, aus der Datenbank entfernt, ohne vorher als gelöscht markiert zu werden; eine Wiederherstellung ist danach nicht möglich. Erfasst eine Aufbewahrungsanordnung Inhalte des Kontos, nehmen wir die Löschung nicht automatisch vor, sondern bearbeiten sie gesondert. Unabhängig von der Beendigung werden Unterhaltungen mit dem KI-Assistenten 30 Tage nach der letzten Nutzung (letzte Nachricht oder letzte Änderung an der Unterhaltung) durch denselben täglichen Lauf endgültig entfernt. Angehängte Bilder sind danach über die Anwendung nicht mehr abrufbar, da kein signierter Abruflink mehr erzeugt wird; die gespeicherte Datei selbst wird nach Nr. 4 behandelt. Die Person, die eine Unterhaltung begonnen hat, kann sie jederzeit vorher selbst löschen; während einer Sperrung nach Ziffer 11 Nr. 2 löschen wir sie auf Anfrage unter
privacy@klate.ai. Eine Exportdatei aus der Exportfunktion und der zugehörige Auftragseintrag werden durch denselben täglichen Lauf nach Ablauf von 7 Tagen seit Fertigstellung des Exports gelöscht, ein nicht fertiggestellter Export spätestens durch den ersten täglichen Lauf, der mehr als 7 Tage nach seinem Start stattfindet; wird vorher ein neuerer Export derselben Person für denselben Arbeitsbereich fertig, löschen wir den älteren außerhalb einer Aufbewahrungsanordnung in der Regel bereits zu diesem Zeitpunkt, spätestens aber durch den nächsten täglichen Lauf. - Gespeicherte Dateien. Die Objekte hochgeladener Dateien werden im Rahmen der Beendigung in einem gesonderten, manuell ausgeführten Schritt aus dem Objektspeicher entfernt; ein aktiver automatisierter Löschlauf besteht hierfür derzeit nicht. Bei einer Kontolöschung halten wir die Speicherorte der noch zu entfernenden Dateien bis zu diesem Schritt in einer Liste fest. In der Anwendung ist ein täglicher Lauf angelegt, der Dateien ohne jede Verwendung im Arbeitsbereich nach 30 Tagen samt Verzeichniseintrag entfernen würde; er arbeitet ausschließlich im Probelauf, das heißt er ermittelt und protokolliert, markiert und löscht aber nichts. Vor einer Aktivierung passen wir diese Ziffer und die Datenschutzerklärung an. Bereits mit der Löschung des Verzeichniseintrags sind die Dateien über die Anwendung nicht mehr abrufbar, da kein signierter Abruflink mehr erzeugt wird. Die Ausführung weisen wir Ihnen auf Anfrage nach.
- Sicherungskopien. Gelöschte Daten können für eine begrenzte Übergangszeit noch in Sicherungskopien enthalten sein. Diese dienen ausschließlich der Wiederherstellung nach einem Ausfall, werden nicht zu anderen Zwecken ausgewertet und laufen nach Ablauf ihres Aufbewahrungszeitraums automatisch aus.
- Ausnahmen. Einträge, die gesetzlichen Aufbewahrungspflichten unterliegen — insbesondere abrechnungsrelevante Unterlagen nach § 147 AO, § 257 HGB und § 14b UStG — werden nicht gelöscht, sondern anonymisiert beziehungsweise für die gesetzliche Dauer aufbewahrt. Die Verlaufseinträge zu Freigaben, die dem Nachweis dienen, bestehen so lange wie der zugehörige Inhalt und werden mit ihm gelöscht; wird das Konto der handelnden Person gelöscht, während der Inhalt bestehen bleibt, entfernen wir deren Zuordnung. Das Prüfprotokoll über sicherheits- und nachweisrelevante Vorgänge bewahren wir 90 Tage ab Entstehung des jeweiligen Eintrags auf; danach löscht es der tägliche Bereinigungslauf. Für Arbeitsbereiche, für die eine Aufbewahrungsanordnung („Legal Hold") besteht — wegen eines Rechtsstreits, einer behördlichen Anfrage, einer Sicherheitsuntersuchung oder der Prüfung einer nach Ziffer 21 der Nutzungsbedingungen gesperrten Datei —, setzen wir diese Löschung für die Dauer der Anordnung aus. Wird das Konto der handelnden Person gelöscht, entfernen wir vorher deren Zuordnung zu den noch bestehenden Einträgen; die Einträge selbst laufen mit der Frist aus.
- Die Löschung dokumentieren wir auf Anfrage.
15. Nachweise und Rechenschaft
Wir stellen Ihnen auf Anfrage die Informationen zur Verfügung, die Sie zur Erfüllung Ihrer Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO und zur Führung Ihres Verzeichnisses von Verarbeitungstätigkeiten nach Art. 30 Abs. 1 DSGVO benötigen.
16. Haftung
Für die Haftung gelten die Regelungen des zugrunde liegenden Nutzungsvertrags. Art. 82 DSGVO bleibt unberührt.
17. Schlussbestimmungen
- Vorrang. Bei Widersprüchen zwischen diesem AVV und dem zugrunde liegenden Nutzungsvertrag geht dieser AVV in datenschutzrechtlichen Fragen vor. Bei Widersprüchen zwischen diesem AVV und den Standardvertragsklauseln gehen die Standardvertragsklauseln vor.
- Änderungen. Wir dürfen diesen AVV anpassen, soweit dies zur Anpassung an eine geänderte Rechtslage, an Rechtsprechung oder an Vorgaben einer Aufsichtsbehörde erforderlich ist. Wir informieren Sie mindestens 30 Tage vor Wirksamwerden; Ziffer 9 Absatz 3 gilt entsprechend.
- Textform. Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für die Aufhebung dieses Formerfordernisses.
- Salvatorische Klausel. Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
- Recht und Gerichtsstand. Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Gerichtsstand ist Frankfurt am Main, soweit Sie Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen sind.
Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Die nachfolgenden Maßnahmen sind umgesetzt. Maßnahmen, die lediglich geplant sind, führen wir hier bewusst nicht auf.
1. Vertraulichkeit
Zutrittskontrolle. Wir betreiben keine eigenen Rechenzentren. Die physische Sicherheit obliegt den in Anlage 2 genannten Anbietern, die hierfür anerkannte Zertifizierungen vorhalten.
Zugangskontrolle.
- Anmeldung ausschließlich über den Authentifizierungsdienst; Passwörter werden ausschließlich als kryptografischer Hashwert gespeichert.
- Bestätigung der E-Mail-Adresse bei der Registrierung.
- Bei einer Passwortänderung werden alle übrigen Sitzungen abgemeldet.
- Begrenzung der Anmelde- und Registrierungsversuche je Quelle.
- Abweisung von Registrierungen mit Wegwerf-E-Mail-Domains.
- Zugriffstoken der programmatischen Schnittstelle werden ausschließlich als SHA-256-Hashwert gespeichert.
Zugriffskontrolle.
- Rollenbasiertes Berechtigungsmodell mit den Rollen Betrachter, Bearbeiter und Administrator; die Rangfolge wird bei jeder Anfrage serverseitig geprüft.
- Mandantentrennung: Jede Anfrage wird gegen die tatsächliche Zugehörigkeit zum Arbeitsbereich geprüft. Fehlt die Berechtigung, antwortet das System so, dass daraus nicht hervorgeht, ob der angefragte Inhalt existiert.
- Freigabelinks berechtigen ausschließlich zum Lesen und sind nach dem Einlösen fest an das einlösende Konto gebunden; ein anonymer Zugriff ist damit ausgeschlossen.
- Hochgeladene Dateien liegen in nicht öffentlich erreichbaren Objektspeichern und sind ausschließlich über kurzlebige, signierte Abruflinks nach vorheriger Berechtigungsprüfung abrufbar.
- Rückmeldungen aus der Anwendung liegen in einem gesonderten Datenbankschema, getrennt von den Produktdaten.
- Administrativen Zugriff auf Kundeninhalte hat derzeit ausschließlich der Geschäftsführer. Weitere für uns tätige Personen erhalten Zugriff nur im erforderlichen Umfang und werden zuvor zur Vertraulichkeit verpflichtet.
2. Integrität
Weitergabekontrolle.
- Sämtliche Verbindungen ausschließlich über TLS; Browser werden über den
Strict-Transport-Security-Header angewiesen, die Angebote nur verschlüsselt aufzurufen. - Content-Security-Policy und weitere Sicherheitsheader gegen die Ausführung fremden Codes im Browser.
- Verschlüsselte Verbindungen zu allen Unterauftragsverarbeitern.
Eingabekontrolle.
- Alle schreibenden Schnittstellen validieren ihre Eingaben gegen ein festes Schema.
- Prüfprotokoll über sicherheits- und nachweisrelevante Vorgänge: Berechtigungsänderungen, Einladungen und deren Annahme, Freigaben, Rollenwechsel, Abrechnungsereignisse und Zugriffe automatisierter Agenten, jeweils mit handelnder Person, Gegenstand und Zeitpunkt. Einträge sind nicht änderbar.
- Versionierung der Inhalte mit Angabe, wer eine Version wann erstellt hat.
3. Verfügbarkeit und Belastbarkeit
- Betrieb auf einer verwalteten, mehrfach redundanten Plattform.
- Regelmäßige Sicherung der Datenbank durch den Datenbankanbieter mit der Möglichkeit der Wiederherstellung auf einen Zeitpunkt.
- Externe Verfügbarkeitsüberwachung in kurzen Abständen sowie Überwachung der geplanten Wartungsaufgaben durch Totmann-Signale; Alarmierung im Störungsfall.
- Serverseitige Fehlerüberwachung; die Fehlerereignisse liegen in einem Projekt der EU-Region (Frankfurt am Main). Zu den Verwaltungsdaten des Anbieters siehe Anlage 2.
- Begrenzung der Anfragelast auf Netzwerk- und Anwendungsebene zur Abwehr von Überlastungs- und Missbrauchsangriffen.
- Öffentliche Statusseite.
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Automatisierte Prüfungen bei jeder Codeänderung (Typprüfung, Linting, Testlauf) vor der Übernahme in den Hauptzweig.
- Automatisierte Überwachung der Abhängigkeiten auf bekannte Schwachstellen.
- Geheimnisse ausschließlich in der Geheimnisverwaltung der Plattform, niemals im Quellcode.
- Auftragsverarbeitungsverträge mit den Unterauftragsverarbeitern nach Anlage 2 (Ziffer 9 Absatz 4); mit der Functional Software, Inc. („Sentry") durch die Annahme des Vertragszusatzes des Anbieters zur Auftragsverarbeitung (Version 5.1.0) am 5. September 2026. Soweit ein Modellanbieter über die Vercel Inc. beauftragt ist, verläuft die Vertragskette insoweit über die Vercel Inc.
- Datenschutz durch Technikgestaltung und datenschutzfreundliche Voreinstellungen (Art. 25 DSGVO), insbesondere: das KI-Gedächtnis ist standardmäßig ausgeschaltet, die Übermittlung technischer Angaben bei einer Rückmeldung ist standardmäßig abgewählt, die rohe IP-Adresse wird bei Rückmeldungen und bei der Leistungsmessung verworfen, und Freigabelinks berechtigen ausschließlich zum Lesen.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
Stand: 24. September 2026. Die jeweils aktuelle Fassung ist unter https://klate.ai/legal/dpa abrufbar. Änderungen kündigen wir nach Ziffer 9 mit einer Frist von 30 Tagen an.
| Unterauftragsverarbeiter | Leistung | Verarbeitete Daten | Ort der Verarbeitung |
|---|---|---|---|
| Vercel Inc., USA | Hosting, Ausführung der Anwendung, geplante Aufgaben, Netzwerkschutz | Alle Inhalte während der Bearbeitung einer Anfrage; Server-Logfiles | Ausführung der Anwendung: Frankfurt am Main (fra1); Speicherort der Server-Logfiles derzeit nicht bestätigt; Netzwerkschutz global |
| Vercel Inc., USA | KI-Gateway: Weiterleitung der KI-Anfragen | Inhalt der KI-Anfrage | USA |
| Vercel Inc., USA | Messung der Ladeleistung (Speed Insights) | Technische Messwerte, keine Inhalte | USA |
| Databricks, Inc., USA (Muttergesellschaft der Neon, LLC; „Neon") | Datenbank (führendes System) und Authentifizierungsdienst | Alle dauerhaft gespeicherten Daten einschließlich Konten und Sitzungen | Frankfurt am Main (aws-eu-central-1) |
| Cloudflare, Inc., USA | Objektspeicher für hochgeladene Dateien; Namensauflösung; Bot-Prüfung bei der Registrierung („Turnstile", nur auf der Registrierungsseite) | Hochgeladene Dateien; Verbindungsdaten; bei der Bot-Prüfung IP-Adresse, TLS-Fingerabdruck, Browserkennung und Widget-Kennung der registrierenden Person sowie das einmalige Prüf-Token. Keine Kundeninhalte und nichts aus dem Registrierungsformular. | Objektspeicher Westeuropa; Netz global; Bot-Prüfung vom Anbieter nicht auf eine Region festgelegt (mögliche Verarbeitung in den USA) |
| Plus Five Five, Inc. („Resend"), USA | Versand transaktionaler E-Mails | Empfängeradresse, Name, Inhalt der jeweiligen Nachricht. Keine Designinhalte. | Versand EU (Irland); Kontodaten, Zustellprotokolle und Metadaten USA |
| Stripe Payments Europe, Ltd., Irland | Zahlungsabwicklung, Rechnungen, Abonnements | Abrechnungs- und Rechnungsdaten | EU (Irland), mit Übermittlung an die Stripe, Inc. bzw. Stripe, LLC (USA) |
| OpenAI Ireland Limited, Irland | KI-Inferenz; unmittelbar von uns oder über die Vercel Inc. beauftragt | Inhalt der KI-Anfrage | Verarbeitung bei verbundenen Unternehmen in den USA |
| Anthropic Ireland, Limited, Irland | KI-Inferenz; unmittelbar von uns oder über die Vercel Inc. beauftragt | Inhalt der KI-Anfrage | Verarbeitung bei verbundenen Unternehmen in den USA |
| Functional Software, Inc. („Sentry"), USA | Serverseitige Fehlerdiagnose | Fehlermeldung, Stacktrace, Anfragekennung und Route. Keine Kundeninhalte, keine IP-Adressen, keine Cookies, keine Anfrageinhalte. In seltenen Fällen kann die Fehlermeldung einer fremden Programmbibliothek ein Bruchstück verarbeiteter Inhalte enthalten; jede Fehlermeldung ist auf 250 Zeichen begrenzt, E-Mail-Adressen werden vor der Übermittlung entfernt. | Fehlerereignisse EU-Region (Frankfurt am Main); Konto-, Organisations- und Verwaltungsdaten sowie Supportanfragen USA |
| Better Stack, Tschechien | Verfügbarkeitsüberwachung, Statusseite | Keine Kundeninhalte und keine personenbezogenen Daten der Nutzenden | EU bzw. nach Angabe des Anbieters |
| Google Ireland Limited, Irland | E-Mail-Postfächer unter @klate.ai | Inhalt der an uns gerichteten E-Mails | EU, mit Zugriffsmöglichkeit der Google LLC (USA) |
Ausführung der KI-Anfragen. Unsere Anwendung gibt dem KI-Gateway bei jeder Anfrage vor, sie ausschließlich durch die Modellanbieter OpenAI und Anthropic selbst ausführen zu lassen. Bis zum
- September 2026 bestand diese Vorgabe nicht bei jeder Anfrage; in diesem Zeitraum konnte das
KI-Gateway ein Modell auch bei einem von der Vercel Inc. beauftragten Betreiber ausführen lassen, insbesondere bei der Microsoft Corporation, der Amazon Web Services, Inc. oder der Google LLC (jeweils USA). Frühere Fassungen dieser Anlage führten diese Betreiber deshalb auf.
Keine Unterauftragsverarbeiter sind Dienste, die Sie selbst mit Klate verbinden — insbesondere ein von Ihnen über die MCP-Schnittstelle verbundener KI-Agent (Ziffer 9 Absatz 5) — sowie die Anbieter, die beim Anzeigen fremder Bildadressen unmittelbar von Ihrem Browser angefragt werden.
Ebenfalls kein Unterauftragsverarbeiter ist die Mintlify, Inc. (USA), die unsere interne Dokumentationsdomain docs.klate.ai betreibt. Dort werden keine Kundeninhalte und keine Daten der Nutzenden aus der Anwendung verarbeitet, sondern ausschließlich die Verbindungsdaten der Aufrufe dieser Domain sowie die Anmelde- und Sitzungsdaten der einzigen zugangsberechtigten Person auf unserer Seite. Diese Verarbeitung erfolgt in unserer eigenen Verantwortlichkeit; sie ist in unserer Datenschutzerklärung beschrieben und nicht Gegenstand dieses Vertrags.
Anlage 3 — Verarbeitete Datenarten im Einzelnen
| Kategorie | Einzelne Daten |
|---|---|
| Konto und Profil der Nutzenden | Name, E-Mail-Adresse, Bestätigungsstatus, Profilbild, Rolle im Arbeitsbereich, freiwillige Angaben zu Rolle, Unternehmen und Kurzbeschreibung, Zeitpunkt und Fassung der akzeptierten Nutzungsbedingungen, Zeitpunkt der letzten Nutzung des Kontos (ein einziger Wert, höchstens einmal täglich überschrieben) |
| Sitzungsdaten | Sitzungskennung, Ablaufzeitpunkt, IP-Adresse und Browserkennung der Sitzung |
| Inhalte | Kunden- und Projektangaben, Designs mit Gesprächspfaden und Turns, Briefs, Guideline-Karten, Werkzeug- und Anbieter-Definitionen, Widgets, Formulare sowie sämtliche Versionsstände |
| Zusammenarbeit | Kommentare, Erwähnungen, Benachrichtigungen, Anwesenheitsangaben, Bearbeitungssperren |
| Berechtigungen | Zuordnung von Personen zu Arbeitsbereichen und Inhalten, Rollen, Einladungen mit E-Mail-Adresse und Status, Freigabelinks |
| Freigabeverfahren | E-Mail-Adresse der genehmigenden Person, Hinweistext, Token des Abnahmelinks, Entscheidung und Zeitpunkt |
| Dateien | Hochgeladene Dateien einschließlich der an KI-Unterhaltungen angehängten Bilder |
| KI-Nutzung | Unterhaltungen mit dem Assistenten einschließlich Eingaben, Ausgaben und Werkzeugaufrufen; auf Wunsch gespeicherte Gedächtniseinträge; je Anfrage Zeitpunkt, Modell, Token-Anzahl und Kosten |
| Programmatischer Zugang | Angaben zur verbundenen Anwendung, freigegebene Arbeitsbereiche, Zugriffstoken als Hashwert |
| Protokolle | Prüfprotokoll über sicherheits- und nachweisrelevante Vorgänge; Verlaufseinträge zu Freigaben |
Stand: 8. Oktober 2026 · Version 1.10
