Vertrag zur Auftragsverarbeitung
Stand: 3.9.2026
Präambel
Dieser Vertrag konkretisiert die Pflichten aus Artikel 28 der Datenschutz-Grundverordnung zwischen dem Kunden als Verantwortlichem und Thorsten Behder, Weilheimer Str. 21A, 81373 München, als Auftragsverarbeiter.
Er gilt, sobald der Kunde Inhalte zur Prüfung einreicht, die personenbezogene Daten enthalten. Der Kunde nimmt dieses Angebot an, indem er es in Textform gegenüber contact@tbai.cloud erklärt.
1. Gegenstand und Dauer
Gegenstand der Auftragsverarbeitung ist die automatisierte Prüfung von Quellcode und Websites, die der Kunde einreicht, sowie die Bereitstellung der Prüfergebnisse.
Die Dauer entspricht der Laufzeit des zugrunde liegenden Nutzungsvertrags.
2. Art, Zweck und Umfang der Verarbeitung
Verarbeitet werden ausschließlich diejenigen personenbezogenen Daten, die in den vom Kunden eingereichten Inhalten enthalten sind. Der Auftragsverarbeiter erhebt sie nicht gezielt und wertet sie nicht inhaltlich aus.
Kategorien betroffener Personen sind je nach eingereichtem Inhalt insbesondere Beschäftigte, Kunden oder Nutzer des Verantwortlichen.
3. Weisungsbindung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Nutzung der Plattform gilt als Weisung.
Ist der Auftragsverarbeiter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin.
4. Vertraulichkeit
Der Auftragsverarbeiter stellt sicher, dass alle mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet sind.
5. Technische und organisatorische Maßnahmen (Artikel 32)
Der Auftragsverarbeiter trifft die folgenden Maßnahmen zum Schutz der verarbeiteten Daten:
- Mandantentrennung auf Datenbankebene durch Row Level Security: Datensätze sind an ihren Eigentümer gebunden und für andere Konten technisch nicht abrufbar.
- Zugriff auf Nutzerdaten ausschließlich über Abfragefunktionen, die die Eigentümerbindung selbst erzwingen. Ohne Eigentümerbindung arbeiten allein fünf Pfade: die signaturgeprüfte Schnittstelle des Zahlungsdienstleisters; das erstmalige Anlegen eines Nutzerdatensatzes bei der Anmeldung; die kontenübergreifenden Zugriffe der Betreiberverwaltung einschließlich der Freigabe kostenpflichtiger Zusatzleistungen, beschränkt auf Administratoren; die gesetzlich vorgeschriebene Kündigungsschaltfläche, die eine Kündigungserklärung anhand der angegebenen E-Mail-Adresse dem betroffenen Abonnement zuordnet; sowie die Prüfoberfläche, in der Beschäftigte in der Prüferrolle die zur Freigabe anstehenden Audits einsehen und kommentieren. Die Administratoren- und die Prüferrolle sind auf zur Vertraulichkeit verpflichtete Personen beschränkt (Ziffer 4).
- Rollen- und Rechtekonzept: privilegierte Bereiche prüfen die Rolle serverseitig vor jeder Datenwirkung.
- Isolation bei der Prüfung eingereichter Repositories: mitgelieferte Werkzeug- und Agentenkonfigurationen werden vor der Analyse entfernt, damit fremde Inhalte keine Befehle auf dem Prüfsystem auslösen können.
- Schutz vor Angriffen auf interne Netze beim Website-Scan durch Prüfung aller aufgelösten Adressen, Bindung an die geprüfte Adresse, Begrenzung auf die Standard-Ports und Sperre abweichender Verbindungsarten.
- Verschlüsselung der Übertragung durchgängig über TLS; Verschlüsselung der Daten im Ruhezustand durch den Hosting-Dienstleister.
- Löschung des vorübergehend kopierten Quellcodes nach Abschluss der Prüfung; dauerhaft gespeichert werden nur Prüfergebnisse.
- Protokolle enthalten keine Zugangsdaten; Adressen mit eingebetteten Zugangsdaten werden vor jeder Ausgabe bereinigt.
6. Unterauftragsverhältnisse
Der Verantwortliche stimmt dem Einsatz der in der Anlage genannten weiteren Auftragsverarbeiter zu.
Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen. Der Verantwortliche kann einer Änderung binnen zwei Wochen aus wichtigem datenschutzrechtlichem Grund widersprechen.
7. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anträgen betroffener Personen sowie bei Meldungen von Verletzungen des Schutzes personenbezogener Daten.
Wird dem Auftragsverarbeiter eine Verletzung des Schutzes personenbezogener Daten bekannt, informiert er den Verantwortlichen unverzüglich.
8. Löschung und Rückgabe
Nach Beendigung des Vertrags löscht der Auftragsverarbeiter die verarbeiteten personenbezogenen Daten, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Auf Wunsch stellt er sie zuvor in einem gängigen Format bereit.
9. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen in angemessenem Umfang.
Anlage: Weitere Auftragsverarbeiter
Der Auftragsverarbeiter setzt die folgenden weiteren Auftragsverarbeiter ein:
- Supabase (Supabase Inc., USA) — Datenbank, Authentifizierung und Realtime-Benachrichtigungen. Verarbeitung: EU (Frankfurt am Main).
- Fly.io (Fly.io Inc., USA) — Hosting der Web-Anwendung und des Prüf-Workers. Verarbeitung: EU (Frankfurt am Main, Region fra).
- Stripe (Stripe Payments Europe Ltd., Irland) — Zahlungsabwicklung und Abonnementverwaltung. Verarbeitung: EU und USA. Grundlage der Übermittlung: Standardvertragsklauseln der EU-Kommission.
- Anthropic (Anthropic PBC, USA) — KI-gestütztes Prüfurteil (Audit-Engine und Content-Judge). Verarbeitung: USA. Grundlage der Übermittlung: EU-US Data Privacy Framework, hilfsweise Standardvertragsklauseln.
- Google (Google Ireland Ltd., Irland) — Anmeldung über Google-Konto (OAuth). Verarbeitung: EU und USA. Grundlage der Übermittlung: EU-US Data Privacy Framework, hilfsweise Standardvertragsklauseln.
- GitHub (GitHub Inc., USA) — Abruf von Quelldateien im Reviewer-Cockpit und Anlage von Pull Requests bei One-Click-Fixes. Verarbeitung: USA. Grundlage der Übermittlung: EU-US Data Privacy Framework, hilfsweise Standardvertragsklauseln.
- jsDelivr (ProspectOne Sp. z o.o., Polen) — Auslieferung des Code-Editors im Reviewer-Cockpit über ein Content Delivery Network. Verarbeitung: weltweit verteiltes CDN. Grundlage der Übermittlung: Standardvertragsklauseln der EU-Kommission.