Prüfentwurf
Parteien und Datum des Inkrafttretens
Dieser Zusatz zur Auftragsverarbeitung (DPA) wird mit seiner Unterzeichnung oder ausdrücklichen Aufnahme in den Vertrag Bestandteil der Vereinbarung, die die Nutzung der Dienste durch den Kunden regelt (Vereinbarung).
- Kunde ist die im Vertrag, Bestellformular oder Unterschriftenfeld bezeichnete Person oder Organisation.
- Phaseo bezeichnet Daniel Butler, der unter dem Namen Phaseo handelt, mit der Geschäftsadresse [Dienstadresse sowie erforderliche Steuer- oder Registrierungsangaben einfügen].
Wirksamkeitsdatum ist der Tag, an dem dieser DPA zuletzt unterzeichnet oder wirksam in die Vereinbarung aufgenommen wird.
Bei Widersprüchen zwischen diesem DPA und der Vereinbarung zur Verarbeitung personenbezogener Kundendaten hat dieser DPA Vorrang. Im Übrigen bleibt die Vereinbarung unverändert.
1. Definitionen
- Anwendbares Datenschutzrecht bezeichnet das Datenschutzrecht, das für die Verarbeitung nach diesem DPA gilt. Dazu gehören der UK GDPR, der Data Protection Act 2018, der Data (Use and Access) Act 2025, soweit er das britische Datenschutzrecht ändert, der EU GDPR sowie anwendbare nationale Gesetze zu deren Umsetzung oder Ergänzung.
- Kundendaten bezeichnet Daten, die der Kunde oder jemand in seinem Auftrag an die Dienste übermittelt, oder deren Verarbeitung durch Phaseo über die Dienste der Kunde anweist.
- Personenbezogene Kundendaten bezeichnet personenbezogene Daten in Kundendaten, die Phaseo im Auftrag des Kunden verarbeitet.
- KI-Anbieter bezeichnet einen Dritten, der eine Anfrage zur Ausführung eines KI-Modells oder eines damit verbundenen Dienstes erhält.
- Dienste bezeichnet die von der Vereinbarung erfassten Phaseo-Dienste.
- Unterauftragsverarbeiter bezeichnet einen weiteren Auftragsverarbeiter, den Phaseo zur Verarbeitung personenbezogener Kundendaten für die Dienste einsetzt.
- Verantwortlicher, Auftragsverarbeiter, betroffene Person, Verletzung des Schutzes personenbezogener Daten und Verarbeitung haben die Bedeutung, die ihnen das anwendbare Datenschutzrecht zuweist.
2. Geltungsbereich, Rollen und Weisungen
- Der Kunde ist Verantwortlicher für personenbezogene Kundendaten und Phaseo ist sein Auftragsverarbeiter. Ist der Kunde selbst Auftragsverarbeiter, ist Phaseo sein Unterauftragsverarbeiter; der Kunde bestätigt, dass der zuständige Verantwortliche seine Weisungen genehmigt hat.
- Phaseo verarbeitet personenbezogene Kundendaten ausschließlich nach dokumentierten Weisungen des Kunden. Die Vereinbarung, dieser DPA, API-Anfragen des Kunden, ausgewählte Modelle und Anbieter, Routingregeln, Produkteinstellungen sowie schriftliche Supportanfragen sind dokumentierte Weisungen. Dazu gehören Übermittlungen, die zur Bereitstellung der Dienste erforderlich sind.
- Muss Phaseo nach britischem oder EU-Recht personenbezogene Kundendaten ohne Weisung des Kunden verarbeiten, informiert Phaseo den Kunden vor der Verarbeitung, sofern das Gesetz eine Mitteilung nicht untersagt.
- Phaseo informiert den Kunden, wenn sie der Auffassung ist, dass eine Weisung gegen das anwendbare Datenschutzrecht verstößt. Phaseo kann die betroffene Verarbeitung aussetzen, bis die Parteien die Angelegenheit geklärt haben.
- Anlage 1 nennt Gegenstand, Dauer, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten, die Kategorien betroffener Personen sowie die einschlägigen Rechte und Pflichten der Parteien.
- Phaseo handelt als eigenständiger Verantwortlicher, wenn sie eigene Zwecke und Mittel der Verarbeitung festlegt, etwa für Kontoverwaltung, Abrechnung, Betrugsprävention, Einhaltung gesetzlicher Pflichten und Sicherheit der Dienste. Dafür gilt die Datenschutzerklärung. Gateway-Inhalte werden nicht allein deshalb als Daten eines eigenständigen Verantwortlichen behandelt, weil sie durch die Dienste geleitet werden.
3. Pflichten des Kunden
- Der Kunde hält das anwendbare Datenschutzrecht ein, stellt alle erforderlichen Hinweise bereit und verfügt über eine gültige Rechtsgrundlage für seine Weisungen und die personenbezogenen Kundendaten.
- Der Kunde übermittelt keine besonderen Kategorien personenbezogener Daten, Daten über Straftaten, vollständigen Zahlungskartendaten oder sonstigen besonders sensiblen Daten, sofern die Vereinbarung dies nicht ausdrücklich erlaubt und der Kunde die ausgewählten Einstellungen und KI-Anbieter nicht geprüft hat.
- Der Kunde ist für Einschränkungen seiner KI-Anbieter, Einstellungen zu Aufbewahrung und Protokollierung, Zugangsdaten und kundenseitig bestimmte Empfänger verantwortlich.
- Der Kunde beschränkt den Zugang zu den Diensten, schützt seine Zugangsdaten und benachrichtigt Phaseo unverzüglich bei Verdacht auf unbefugten Zugang oder rechtswidrige Verarbeitung.
4. Vertraulichkeit und Sicherheit
- Phaseo beschränkt den Zugang zu personenbezogenen Kundendaten auf Personen, die ihn zur Bereitstellung, Sicherung oder Unterstützung der Dienste oder zur Einhaltung des Gesetzes benötigen.
- Jede von Phaseo zur Verarbeitung personenbezogener Kundendaten befugte Person muss einer vertraglichen Vertraulichkeitspflicht oder einer geeigneten gesetzlichen Pflicht unterliegen.
- Phaseo hält die technischen und organisatorischen Maßnahmen aus Anlage 2 ein. Sie müssen ein dem Risiko angemessenes Sicherheitsniveau gewährleisten und die in Artikel 32 des UK GDPR und des EU GDPR genannten Faktoren berücksichtigen.
- Phaseo kann einzelne Maßnahmen an die Weiterentwicklung der Dienste anpassen, wird den Gesamtschutz personenbezogener Kundendaten während der Laufzeit der Vereinbarung jedoch nicht wesentlich verringern.
5. Unterauftragsverarbeiter und KI-Anbieter
- Der Kunde erteilt Phaseo die allgemeine schriftliche Genehmigung, die im Verzeichnis der Unterauftragsverarbeiter aufgeführten Unterauftragsverarbeiter einzusetzen.
- Phaseo benachrichtigt den Kunden mindestens 30 Tage, bevor ein neuer Unterauftragsverarbeiter mit der Verarbeitung personenbezogener Kundendaten beginnt. Die Mitteilung geht an die Konto-E-Mail-Adresse und wird im Verzeichnis erfasst. Ist eine Vorabmitteilung wegen dringender Sicherheits- oder Kontinuitätsanforderungen nicht praktikabel, benachrichtigt Phaseo den Kunden so bald wie möglich.
- Während der Mitteilungsfrist kann der Kunde aus angemessenen Datenschutzgründen schriftlich widersprechen. Die Parteien bemühen sich nach Treu und Glauben um eine Lösung. Andernfalls kann Phaseo den Unterauftragsverarbeiter vermeiden, eine angemessene Dienständerung anbieten oder dem Kunden gestatten, den betroffenen Teil der Dienste nach Maßgabe der Vereinbarung nicht weiter zu nutzen.
- Phaseo verpflichtet jeden Unterauftragsverarbeiter schriftlich auf Bedingungen, die personenbezogene Kundendaten mindestens ebenso gut schützen wie die einschlägigen Bestimmungen dieses DPA. Phaseo bleibt im gesetzlich erforderlichen Umfang für die Leistung des Unterauftragsverarbeiters verantwortlich.
- Ein über eine von Phaseo verwaltete Route eingesetzter KI-Anbieter ist Unterauftragsverarbeiter, wenn er personenbezogene Kundendaten im Auftrag von Phaseo verarbeitet. Stellt der Kunde eigene Zugangsdaten bereit oder besteht ein direkter Vertrag mit dem KI-Anbieter, ist dieser in der Regel ein vom Kunden bestimmter Empfänger, sofern das Verzeichnis nichts anderes vorsieht. Die rechtliche Rolle hängt von der tatsächlichen Verarbeitung und dem anwendbaren Recht ab, nicht von der Bezeichnung in diesem DPA.
- Der Kunde weist Phaseo an, Kundendaten an die KI-Anbieter weiterzugeben, die seine Routingkonfiguration zulässt. Bei Bedarf kann der Kunde verfügbare Anbieterbeschränkungen zu Identität, Standort, Aufbewahrung oder Trainingsrichtlinien nutzen.
6. Unterstützung und regulatorische Pflichten
- Unter Berücksichtigung der Art der Verarbeitung setzt Phaseo geeignete technische und organisatorische Maßnahmen ein, um den Kunden bei der Beantwortung von Anfragen betroffener Personen nach anwendbarem Datenschutzrecht zu unterstützen.
- Erhält Phaseo eine Anfrage zu personenbezogenen Kundendaten direkt von einer betroffenen Person, leitet Phaseo sie an den Kunden weiter. Phaseo antwortet nicht im Namen des Kunden, sofern dieser dies nicht anweist oder das Gesetz eine Antwort verlangt.
- Unter Berücksichtigung der Art der Verarbeitung und der Phaseo verfügbaren Informationen unterstützt Phaseo den Kunden bei Pflichten zu Sicherheit, Meldungen von Datenschutzverletzungen, Datenschutz-Folgenabschätzungen und der vorherigen Konsultation einer Aufsichtsbehörde.
- Phaseo führt Aufzeichnungen und kooperiert mit Aufsichtsbehörden, soweit das anwendbare Datenschutzrecht dies verlangt.
- Verlangt der Kunde erhebliche Unterstützung über die Standardfunktionen hinaus, kann Phaseo angemessene vereinbarte Kosten berechnen, sofern die Arbeit nicht wegen eines Verstoßes von Phaseo gegen diesen DPA erforderlich ist.
7. Verletzung des Schutzes personenbezogener Daten
- Phaseo benachrichtigt den Kunden unverzüglich, nachdem sie von einer Verletzung des Schutzes personenbezogener Daten mit Auswirkungen auf personenbezogene Kundendaten Kenntnis erlangt hat.
- Soweit zu diesem Zeitpunkt bekannt, beschreibt die Mitteilung Art und Kategorien der Verletzung, die ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen, ergriffene oder geplante Maßnahmen sowie eine Kontaktstelle. Phaseo kann die Informationen schrittweise übermitteln.
- Phaseo ergreift geeignete Maßnahmen, um die Verletzung einzudämmen, zu untersuchen, ihre Folgen zu mindern und sie zu beheben. Phaseo stellt die für gesetzlich erforderliche Meldungen angemessenerweise benötigten Informationen und Unterstützung bereit.
- Die Mitteilung von Phaseo ist kein Schuldeingeständnis und keine Anerkennung einer Haftung. Der Kunde entscheidet selbst, ob er eine Aufsichtsbehörde oder betroffene Personen benachrichtigen muss.
8. Internationale Übermittlungen
- Phaseo nimmt keine beschränkte Übermittlung personenbezogener Kundendaten vor, außer nach dokumentierter Weisung des Kunden und im Einklang mit dem anwendbaren Datenschutzrecht.
- Die Parteien können sich auf einen anwendbaren Angemessenheitsbeschluss oder eine Regelung stützen. Andernfalls schließen sie die Standardvertragsklauseln der Europäischen Kommission von 2021, das UK International Data Transfer Agreement, den UK Addendum zu diesen EU-Klauseln oder eine andere wirksame Garantie ab.
- Verlangt eine Übermittlungsgarantie eine Risikobewertung oder einen britischen Datenschutztest, stellt Phaseo angemessenerweise verfügbare Informationen bereit und setzt vereinbarte ergänzende Maßnahmen um.
- Bietet ein Übermittlungsmechanismus keine rechtmäßige Grundlage mehr, vereinbaren die Parteien einen anderen rechtmäßigen Mechanismus oder beenden die betroffene Verarbeitung.
- Vor Unterzeichnung muss Anlage 4 für jede nicht durch Angemessenheit gedeckte Übermittlung Exporteur und Importeur, SCC-Modul, anwendbares Recht, Aufsichtsbehörde, optionale Klauseln, britischen Mechanismus und Verarbeitungsorte benennen.
9. Rückgabe und Löschung
- Während der Laufzeit der Vereinbarung kann der Kunde unterstützte Kundendaten mithilfe der verfügbaren Produktfunktionen abrufen oder löschen.
- Nach Ende der Dienste gibt Phaseo personenbezogene Kundendaten nach Wahl des Kunden zurück oder löscht sie und vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht. Der Kunde teilt seine Wahl vor Beendigung oder binnen 30 Tagen danach mit. Ohne Wahl löscht Phaseo die Daten.
- Phaseo löscht personenbezogene Kundendaten ohne unangemessene Verzögerung und spätestens 30 Tage nach der maßgeblichen Weisung oder dem Beendigungsdatum aus aktiven Systemen. Der Self-Service-Ablauf entfernt das Auth-Konto und aktive Datenbankeinträge, löscht verknüpfte Stripe-Kundenprofile und reiht private R2-Objekte sowie Gateway-KV-Einträge zur wiederholbaren planmäßigen Löschung ein. Abschlussprotokolle enthalten keine Nutzer- oder Workspace-Kennung.
- Sicherungskopien bleiben geschützt und von der normalen Nutzung getrennt, bis sie im Sicherungszyklus gelöscht werden. Das Supabase-Produktionsprojekt hat derzeit tägliche Wiederherstellungspunkte für sieben Tage; die Wiederherstellung zu einem bestimmten Zeitpunkt ist deaktiviert. Phaseo prüft diesen Zeitraum vor Unterzeichnung und nach Änderungen des Sicherungsplans erneut.
- Die Löschung durch Phaseo betrifft keine Daten eines unabhängigen Verantwortlichen oder eines vom Kunden bestimmten Empfängers. Der Kunde muss diese Stellen gesondert anweisen.
10. Informationen und Prüfungen
- Phaseo stellt die angemessenerweise erforderlichen Informationen zum Nachweis der Einhaltung dieses DPA und des Artikels 28 bereit, vorbehaltlich der Vertraulichkeits- und Sicherheitspflichten.
- Vor einer Inspektion prüft der Kunde üblicherweise die aktuellen Vertrauensunterlagen und schriftlichen Antworten von Phaseo. Gesetzlich oder von einer Aufsichtsbehörde verlangte Prüfungen bleiben davon unberührt.
- Der Kunde kann Phaseo einmal innerhalb von 12 Monaten sowie nach einer Datenschutzverletzung oder bei glaubhaften Hinweisen auf einen wesentlichen Verstoß prüfen. Die Ankündigungsfrist beträgt mindestens 30 Tage, außer bei Dringlichkeit oder kürzerer Frist einer Aufsichtsbehörde.
- Die Prüfung erfolgt durch den Kunden oder einen unabhängigen qualifizierten und zur Vertraulichkeit verpflichteten Prüfer. Sie darf keinen Zugang zu Daten anderer Kunden, Quellcode oder nicht verarbeitungsbezogenen Systemen erfordern. Phaseo wirkt mit und kann bei Sicherheitsrisiken gleichwertige Nachweise bereitstellen.
- Der Kunde trägt seine Prüfungskosten und die angemessenen Kosten von Phaseo, sofern die Prüfung keinen wesentlichen Verstoß von Phaseo gegen diesen DPA feststellt.
- Phaseo verfügt derzeit weder über einen SOC-2-Bericht noch über eine ISO-27001-Zertifizierung oder einen unabhängigen Penetrationstestbericht.
11. Laufzeit, Haftung und allgemeine Bedingungen
- Dieser DPA gilt, solange Phaseo im Rahmen der Vereinbarung personenbezogene Kundendaten verarbeitet.
- Dieser DPA entbindet keine Partei von Pflichten oder Haftung, die ihr das anwendbare Datenschutzrecht unmittelbar auferlegt.
- Die Haftungsbeschränkungen und -ausschlüsse der Vereinbarung gelten für diesen DPA, soweit gesetzlich zulässig.
- Die Rechtswahl- und Streitbeilegungsbestimmungen der Vereinbarung gelten, sofern das anwendbare Datenschutzrecht oder ein einbezogener Übermittlungsmechanismus nichts anderes verlangt.
Anlage 1: Einzelheiten der Verarbeitung
| Gegenstand | Bereitstellung von Dashboard, API-Gateway, Modell-Routing, Nutzungs- und Abrechnungsdaten, konfigurierter Protokollierung, optionalen Datenbeiträgen, Observability-Exports, Benachrichtigungen und Support gemäß Vereinbarung. |
|---|---|
| Dauer | Laufzeit der Vereinbarung und Löschfrist nach Abschnitt 9. |
| Art und Zweck | Daten empfangen, übertragen, routen, sichern, zwischenspeichern, aufzeichnen, abrufen, nach Freigabe des Kunden klassifizieren, bei konfiguriertem Ziel exportieren, unterstützen, zurückgeben und löschen, um die Dienste bereitzustellen und zu sichern. |
| Häufigkeit | Je nach Nutzung der Dienste durch den Kunden kontinuierlich oder gelegentlich. |
| Betroffene Personen | Nutzer, Beschäftigte, Auftragnehmer, Endnutzer, Kunden und Lieferanten des Kunden sowie andere Personen, deren Daten der Kunde über die Dienste übermittelt. |
| Arten personenbezogener Daten | Inhalte von Prompts, Nachrichten, Dokumenten, Bildern, Audio, Video, Tools und Modellausgaben; Kennungen; Konto- und Workspace-Referenzen; Geräte-, IP-, grobe Standort-, Authentifizierungs-, Routing-, Anbieter-, Nutzungs-, Kosten-, Latenz-, Fehler-, Sicherheits- und Supportmetadaten. |
| Sensible Daten | Die Dienste benötigen keine besonderen Kategorien personenbezogener Daten oder Daten über Straftaten. Phaseo kann nicht zuverlässig feststellen, ob der Kunde solche Daten in freie Inhalte aufgenommen hat. Die Einschränkung in Abschnitt 3 gilt. |
| Aufbewahrung | Antwortcache: standardmäßig fünf Minuten, bei entsprechender Konfiguration höchstens 24 Stunden. Optionale private Ein-/Ausgabeprotokolle: 90, 180 oder 365 Tage. Optionale Datenbeiträge: höchstens 30 Tage. Für sonstige personenbezogene Kundendaten gelten Abschnitt 9 und die Vereinbarung. |
| Rechte und Pflichten des Verantwortlichen | Der Kunde kann rechtmäßige Weisungen erteilen, die Dienste konfigurieren, Prüfungs- und Unterstützungsrechte nach diesem DPA ausüben sowie Rückgabe oder Löschung verlangen. Er muss die Pflichten aus Abschnitt 3 erfüllen. |
Anlage 2: Technische und organisatorische Maßnahmen
- HTTPS für die öffentliche Bereitstellung des Dienstes und Verbindungen von Phaseo zu KI-Anbietern.
- AES-256-GCM-Verschlüsselung vor der Speicherung von Zugangsdaten für eigene Anbieter des Kunden. Unterstützte Webhook- und Benachrichtigungsgeheimnisse werden ebenfalls verschlüsselt gespeichert.
- Einweg-Ableitung mit Schlüssel oder Passwort für API-, Verwaltungs- und OAuth-Geheimnisse.
- Workspace-Rollen, Datenbankzugriffsrichtlinien, beschränkte API- und OAuth-Berechtigungen, Einwilligungsdialoge und Widerrufskontrollen.
- Ratenbegrenzungen für sensible Authentifizierungs- und Echtzeit-Routen sowie strukturierte Prüfung an Anfrage- und Konfigurationsgrenzen.
- Rohe Gateway-Inhalte werden aus der primären Anfragedatenbank und Analyse ausgeschlossen; ausgenommen sind die im Sicherheitsdokument beschriebenen Pfade für Antwortcache, Ein-/Ausgabeprotokolle, Datenbeiträge, KI-Anbieter und kundenseitig bestimmte Empfänger.
- Protokolle verwalteter Infrastruktur, Anfragemetadaten, Anbietersignale zum Systemzustand und öffentliche Vorfallstatusseite.
- Versionsverwaltung, Abhängigkeits-Lockdateien, automatisches Linting, Typprüfung, gezielte Tests und vertrauliche Meldung von Schwachstellen.
Diese Maßnahmen beruhen auf Selbstauskunft. Phaseo behauptet weder ein unabhängig geprüftes Sicherheitsprogramm noch ein getestetes Notfallwiederherstellungsprogramm oder eine formelle Zertifizierung.
Anlage 3: Unterauftragsverarbeiter
Das datierte Verzeichnis der Unterauftragsverarbeiter wird mit Abschluss dieses DPA zu Anlage 3. Abschnitt 5 regelt Ergänzungen und Ersetzungen.
Phaseo hat die aktiven, von Phaseo verwalteten KI-Anbieter vorläufig eingestuft. Vor Abschluss muss Phaseo die im Verzeichnis aufgeführten offenen Prüfungen zu Auftragsverarbeitungsverträgen, Kontoeinstellungen, Übermittlungen und Aufbewahrung abschließen und nicht für personenbezogene Kundendaten zugelassene verwaltete Anbieter entfernen oder beschränken. Vom Kunden mit eigenen Zugangsdaten oder Verträgen genutzte Anbieter werden getrennt ausgewiesen.
Anlage 4: Bedingungen für beschränkte Übermittlungen
Füllen Sie diese Anlage vor Abschluss aus, wenn personenbezogene Kundendaten ohne anwendbaren Angemessenheitsbeschluss oder eine entsprechende Regelung übermittelt werden. Nennen Sie Übermittlungsmechanismus, Exporteur und Importeur, Länder, Daten- und Personenkategorien, Häufigkeit, Zweck, Aufbewahrung, zuständige Aufsichtsbehörde, anwendbares Recht, optionale SCC-Klauseln und ergänzende Maßnahmen.
Grundlage des Entwurfs
Dieser Entwurf folgt der aktuellen Checkliste für Auftragsverarbeitungsverträge des britischen Information Commissioner's Office sowie den Materialien der Europäischen Kommission zu Artikel 28 und internationalen Übermittlungen. Die ICO weist darauf hin, dass Teile ihrer Hinweise nach dem Data (Use and Access) Act 2025 überprüft werden. Qualifizierte Rechtsberatung sollte die endgültige Fassung anhand der dann geltenden Gesetze und Hinweise prüfen.
Unterschriftenblock
| Kunde | Daniel Butler, geschäftlich tätig als Phaseo |
|---|---|
Name: [einfügen] Funktion: [einfügen] Unterschrift: [einfügen] Datum: [einfügen] | Name: Daniel Butler Rechtsstellung: Einzelunternehmer Unterschrift: [einfügen] Datum: [einfügen] |