Bloodhound-AGB
1. Anbieter, Geltungsbereich und Vertrag
Bloodhound ist ein Angebot der Qunevo GmbH, Oestervenn 16, 33758 Schloß Holte-Stukenbrock, Deutschland, Amtsgericht Bielefeld HRB 46010, vertreten durch Dr. Felix Johannes Grumbach und Stefan Görlitz. Kontakt: info@qunevo.com, +49 5207 957 3619.
Diese Bedingungen gelten ausschließlich für Unternehmer im Sinne von § 14 BGB, juristische Personen des öffentlichen Rechts und öffentlich-rechtliche Sondervermögen. Ein Vertrag zur privaten Nutzung als Verbraucher wird nicht angeboten. Wer für eine Organisation handelt, muss zum Abschluss und zur Verwaltung des Vertrags berechtigt sein.
Diese Bloodhound-AGB regeln die Nutzung der Anwendung eigenständig. Die allgemeinen Qunevo-AGB werden nicht zusätzlich einbezogen. Individuelle Vereinbarungen haben Vorrang. Der AVV ist als Anlage in diesem Dokument enthalten. Für personenbezogene Daten, die wir im Auftrag verarbeiten, hat der vereinbarte AVV in Datenschutzfragen Vorrang; seine Vertragsparteien und einsatzbezogenen Anlagen sind vor dieser Nutzung zu vervollständigen.
Ein unentgeltlicher Nutzungsvertrag kommt durch die ausdrücklich bestätigte Registrierung und Bereitstellung des Kontos zustande. Der entgeltliche Erwerb von Guthaben ist ein gesonderter Vertrag: Maßgeblich sind das konkrete Angebot, der ausgewiesene Gesamtpreis einschließlich anfallender Steuern, die Guthabenwährung und unsere Auftragsbestätigung beziehungsweise Guthabenbereitstellung. Eine Registrierung allein löst keinen Kauf aus. Individuelle Integrationen, Hostingvarianten und Service-Level bedürfen einer gesonderten Vereinbarung.
2. Was Bloodhound leistet
Bloodhound stellt browserbasierte Arbeitsräume mit Einladungen, Textdialog, Dokumentenkontext, Audio-/Videokommunikation und optionaler KI-Unterstützung bereit. Je nach aktivierter Funktion werden Sprache transkribiert, Informationen strukturiert, Fragen beantwortet und Entwürfe, Diagramme oder Ergebnisdokumente erstellt. Der vereinbarte Funktionsumfang ergibt sich aus der Leistungsbeschreibung bei Vertragsschluss.
Die persönliche KI-Hilfe beantwortet Bedienungsfragen anhand der bereitgestellten Dokumentation. Ihr Verlauf ist vom Meetingwissen getrennt. Über widerrufbare, zeitlich begrenzte API-Lesetoken können berechtigte Nutzer ausgewählte Raumdaten an eigene Systeme anbinden. Dafür gelten weiterhin ihre aktuellen Zugriffsrechte; für Zweck, Weitergabe, Aufbewahrung und Löschung eigener exportierter Kopien ist der Kunde verantwortlich.
Ein aktueller unterstützter Browser und eine geeignete Internetverbindung sind erforderlich. Wir schulden die vereinbarte Funktion, aber keinen bestimmten wirtschaftlichen Erfolg, keine stets fehlerfreien KI-Aussagen und ohne besondere Vereinbarung keine bestimmte Verfügbarkeitsquote. Notwendige Wartungen berücksichtigen die berechtigten Interessen des Kunden und werden, soweit möglich, angekündigt. Gesetzliche Mängelrechte und unsere Verantwortung für eingesetzte Erfüllungsgehilfen bleiben bestehen.
3. Guthaben und verbrauchsabhängige Vergütung
Gekauftes Guthaben dient ausschließlich dem Bezug von Bloodhound-Leistungen bei Qunevo. Es ist kein Zahlungsmittel für Dritte, kein verzinstes Einlagenkonto und wird nicht zum Handel oder zur Übertragung an fremde Organisationen angeboten. Kostenloses Start- oder Aktionsguthaben wird getrennt von bezahlten Aufladungen ausgewiesen; ausdrücklich vereinbarte Aktionsbedingungen gelten nur für solches kostenloses Guthaben.
Es gibt keine Grundgebühr, keine automatische Nachladung und keinen Mindestumsatz. Aufladungen erfordern jeweils einen ausdrücklichen Auftrag. Verbrauch wird nach den bei Beauftragung angezeigten beziehungsweise vereinbarten Tarifen gegen das Organisationsguthaben gebucht. Reservierungen für konkrete Aufträge können den verfügbaren Betrag vorübergehend reduzieren; nicht benötigte Reservierungen werden nach Klärung freigegeben. Schätzwerte sind als solche gekennzeichnet. Bereits erbrachte Leistungen werden durch spätere Tarifänderungen nicht nachträglich verteuert.
Der ausgewiesene Verbrauchspreis wird aus gemessenen Einheiten (etwa Tokens, Audio- oder Verbindungsdauer) und den dafür hinterlegten Bloodhound-Tarifen näherungsweise berechnet. Er enthält die Vergütung von Bloodhound und ist kein durchgereichter Einzelbeleg des KI-Anbieters. Später eintreffende Anbieterabrechnungen dienen dem internen Vergleich und verändern frühere Kundenbuchungen nicht. Bei technischen Abbrüchen wird nur belegbarer Teilverbrauch berechnet; einen unbekannten Rest trägt Qunevo. Neue Abrechnung beginnt erst mit Freischaltung und erfasst keine frühere kostenlose Nutzung. Ist das Guthaben aufgebraucht, werden laufende Räume und KI-Aufträge der Organisation angehalten; der Backendzugang für eine Aufladung bleibt verfügbar.
Guthaben und Verbrauch werden in Euro (EUR) netto geführt. Eine Aufladung ist eine Anzahlung auf künftige Bloodhound-Leistungen. Zum gewählten Nettoguthaben kommen derzeit 19 % deutsche Umsatzsteuer hinzu: 10,00 € Guthaben führen zu einer Kartenbelastung von 11,90 €. Nettobetrag, Steuer und tatsächlich abzubuchender Bruttobetrag werden vor dem Kauf angezeigt. Die Gebühren unseres Zahlungsdienstleisters trägt Qunevo; sie werden nicht vom erworbenen Nettoguthaben abgezogen. Für intern in US-Dollar erfasste Kosten verwendet Bloodhound automatisch abgerufene EZB-Referenzkurse. Der für eine Buchung festgehaltene Kurs wird durch spätere Kursänderungen nicht verändert.
Online-Aufladungen sind aktuell nur für Unternehmen mit Sitz und Rechnungsadresse im deutschen Umsatzsteuergebiet möglich; Helgoland und Büsingen sind ausgeschlossen. Der Kunde bestätigt diese Voraussetzungen und hinterlegt vollständige Rechnungsdaten für die ausgewählte Organisation unter „Guthaben & Zahlung“. Pro Aufladung sind 1 bis 1.000 € Nettoguthaben möglich. Diese Kaufgrenzen beschränken nicht die Nutzung bereits vorhandener kleiner Restguthaben.
Die Kartenzahlung erfolgt auf der externen Zahlungsseite von Stripe. Belastet wird der angezeigte Bruttobetrag in EUR; Guthaben wird erst nach bestätigter erfolgreicher Zahlung bereitgestellt. Bloodhound speichert keine vollständigen Zahlungskartendaten. Nach Zahlung erstellt Bloodhound eine Anzahlungsrechnung als PDF mit Nettobetrag und Umsatzsteuer und versendet sie an die hinterlegte Rechnungs-E-Mail sowie als Buchhaltungskopie an invoice@qunevo.com. Der Kunde stimmt diesem elektronischen Rechnungsversand zu. Eine spätere Änderung der Rechnungsdaten verändert bereits ausgestellte Rechnungen nicht. Bei einer Erstattung werden die zugehörige Nettogutschrift entsprechend zurückgebucht und ein Rechnungskorrekturbeleg erstellt.
Für ungenutzte Beträge besteht kein regulärer vertraglicher Auszahlungsanspruch. Bezahltes Restguthaben bleibt tatsächlich für Bloodhound einlösbar. Es gibt keine zusätzliche Mindestaufladung oder Raumstartschwelle, die kleine positive Restbeträge dauerhaft blockiert. Einzelne Aufträge dürfen auf die durch verfügbares Guthaben gedeckte Leistung begrenzt werden. Wenn ein Restbetrag technisch nicht mehr sinnvoll verbraucht werden kann, stellt Qunevo auf Anfrage eine nutzbare anteilige Leistung oder eine entsprechende Korrektur bereit; eine weitere Aufladung ist hierfür keine Voraussetzung. Wir vereinbaren keinen automatischen Verfall bezahlten Guthabens allein wegen Inaktivität.
Gesetzliche Rückabwicklungs-, Erstattungs-, Minderungs- und Schadensersatzansprüche bleiben unberührt, insbesondere bei unberechtigten Belastungen, nicht geschuldeten Zahlungen oder von uns nicht mehr bereitgestellten Leistungen. Die Guthabenregelung ist kein Verzicht auf solche Ansprüche. Für reine B2B-Verträge besteht kein gesetzliches Verbraucherwiderrufsrecht.
4. Konten, Inhalte und Mitwirkung
Der Kunde verwaltet seine berechtigten Nutzer, Rollen und Einladungen, hält Zugangsdaten vertraulich und meldet einen vermuteten Missbrauch unverzüglich. Er darf nur Inhalte einstellen und verarbeiten lassen, für die die nötigen Rechte und Rechtsgrundlagen bestehen. Er informiert Teilnehmende über Transkription, KI-Verarbeitung und mögliche Feedbackfreigabe und holt erforderliche Einwilligungen ein. Eine Browserfreigabe des Mikrofons ersetzt diese Pflichten nicht.
Unzulässig sind rechtswidrige Inhalte, die Verletzung von Rechten Dritter, das Umgehen von Zugriffs- oder Abrechnungskontrollen, Schadsoftware und eine erhebliche Beeinträchtigung des Dienstes. Gesetzlich erlaubte Handlungen, insbesondere zwingende Interoperabilitätsrechte, bleiben zulässig. Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sowie Daten nach Art. 10 DSGVO sollen nur nach einer gesonderten Vereinbarung über geeignete Schutzmaßnahmen verarbeitet werden.
5. KI-Ergebnisse und menschliche Prüfung
KI-Ausgaben können sachlich falsch, unvollständig, veraltet, verzerrt oder mit Rechten Dritter belastet sein. Auch Quellenangaben und Berechnungen sind zu prüfen. Bloodhound ersetzt keine fachliche, rechtliche, medizinische oder sonstige professionelle Prüfung und ist ohne gesonderte Eignungsvereinbarung nicht für sicherheitskritische Steuerungen bestimmt.
Der Kunde prüft Ergebnisse vor ihrer Übernahme, Veröffentlichung oder Verwendung für Entscheidungen. Eine rechtliche Schutzfähigkeit oder Einzigartigkeit von KI-Ergebnissen wird nicht zugesichert; ähnliche Ergebnisse können für andere Nutzer entstehen. Diese Hinweise schränken die vereinbarten Funktionen, Mängelrechte und die Haftung nach Ziffer 9 nicht ein.
6. Nutzungsrechte und Vertraulichkeit
Der Kunde behält seine Rechte an eingebrachten Inhalten. Er räumt Qunevo nur die zur vertragsgemäßen Speicherung, Verarbeitung, Übermittlung und Ausgabe erforderlichen Rechte ein. Soweit Qunevo Rechte an individuell erzeugten Ausgaben zustehen, erhält der Kunde daran ein dauerhaftes, weltweites Nutzungsrecht einschließlich Bearbeitung und kommerzieller Nutzung. Rechte Dritter bleiben vorbehalten. Rechte an Bloodhound, der Software, allgemeinen Vorlagen und Infrastruktur verbleiben bei Qunevo beziehungsweise den jeweiligen Rechteinhabern.
Beide Parteien schützen vertrauliche Informationen der anderen Partei und beschränken den Zugang auf für den vereinbarten Zweck befugte Personen und Dienstleister. Qunevo darf Rauminhalte nicht frei für eigene Zwecke auswerten. Eine menschliche Einsicht für Support erfolgt nur auf dokumentierte ausdrückliche Freigabe des Kunden; zwingende gesetzliche Pflichten bleiben vorbehalten, mit Information des Kunden, soweit zulässig. Automatische Verarbeitung zur Erfüllung eines beauftragten KI-Auftrags ist hiervon zu unterscheiden.
Gespeicherte Rauminhalte wie Transkripte, Chats, Unterlagen, Arbeitsstände und Ergebnisse werden mit raumbezogenen Schlüsseln verschlüsselt. Ein getrennter Schlüsselservice prüft aktuelle Zugriffsrechte und berechtigte Verarbeitungsaufträge. Autorisierte Serverdienste entschlüsseln die für beauftragte Funktionen erforderlichen Inhalte; eingesetzte KI-Anbieter erhalten die dafür übermittelten Daten. Qunevo verwaltet die Schlüssel und die Infrastruktur. Privilegierte administrative Zugriffe sind deshalb technisch möglich; die vertragliche Beschränkung menschlicher Einsicht bleibt bestehen. Konto-, Organisations-, Abrechnungs- und Betriebsmetadaten sind von der Raumverschlüsselung getrennt. Einzelheiten stehen in den Sicherheitshinweisen.
7. Freiwilliges Produktfeedback und Datenschutz
Getrennte Organisationseinstellungen steuern anonyme Kategorien, Produktfeedback-Texte und technische Diagnosefälle. Die bisherige, für neue Organisationen standardmäßig aktive Einstellung gibt feste technische Kategorien mit groben Häufigkeiten nach Monatsende ab mindestens fünf Organisationen weiter; sie gibt keine Texte frei. Bestehende Entscheidungen bleiben erhalten.
Zusätzlich kann ein berechtigter Owner ausdrücklich das Teilen von Produktfeedback-Texten aktivieren. Dann erhält Qunevo automatisch kurze, auf das Produktproblem oder den Verbesserungsvorschlag beschränkte Beschreibungen aus neuen Rückmeldungen angemeldeter Teilnehmender. Eine Freigabe je Meldung ist nicht nötig. Vollständige Gesprächsverläufe, Dokumente und Belegauszüge werden nicht über den Feedbackzugang bereitgestellt. Trotz Entfernung bekannter Namen, Kontaktangaben und Kontextbezeichnungen können diese Texte personenbezogen bleiben; sie sind keine anonymen Statistiken. Die Organisation informiert auch externe Teilnehmende und stellt die notwendige Rechtsgrundlage sicher. Persönliche Widersprüche werden berücksichtigt. Die Einstellung ersetzt keine im Einzelfall erforderliche Einwilligung und erlaubt kein allgemeines Modelltraining.
Abschalten der Textfreigabe entfernt bestehende Feedback-Kopien aus dem Betreiberzugang und verhindert neue Freigaben. Ohne vorherige Entfernung enden Zugriff und Nutzung nach 30 Tagen; der stündliche Bereinigungslauf löscht abgelaufene Kopien. Eine erneute Aktivierung gibt keine Beiträge aus der abgeschalteten Zeit frei. Bereits veröffentlichte, tatsächlich anonyme Kategorien sind davon getrennt.
Die Datenschutzerklärung erläutert die tatsächlichen Datenkategorien und Empfänger. Für Auftragsverarbeitung ist vor entsprechender Nutzung der AVV zu vereinbaren. Eine Kenntnisnahme der Datenschutzerklärung ersetzt keine gesondert erforderliche Einwilligung.
8. Laufzeit, Änderungen und Beendigung
Der Nutzungsvertrag läuft auf unbestimmte Zeit. Der Kunde kann ihn jederzeit in Textform beenden und operative Räume beziehungsweise Organisationen über die vorgesehenen Funktionen löschen. Vor einer Löschung sind benötigte Inhalte zu exportieren. Gesetzlich aufzubewahrende Abrechnungsnachweise und berechtigte Ansprüche werden von einer Löschung nicht beseitigt. Vor der endgültigen Schließung kann der Kunde sein Restguthaben noch nutzen; eine Schließung enthält keinen Verzicht auf zwingende Rückabwicklungsansprüche.
Qunevo kann mit mindestens 30 Tagen Frist kündigen. Bei erheblichem Missbrauch oder wichtigem Grund sind eine verhältnismäßige Sperrung beziehungsweise außerordentliche Kündigung möglich. Soweit zumutbar, werden Grund, Abhilfemöglichkeit und Frist vorher mitgeteilt. Bei einer von Qunevo veranlassten Einstellung darf bezahltes, nicht mehr einlösbares Guthaben nicht ersatzlos entfallen; entsprechende gesetzliche Erstattungsansprüche bleiben bestehen.
Wesentliche Einschränkungen vereinbarter Funktionen, neue Entgeltpflichten oder Änderungen dieser AGB werden nicht allein durch Schweigen oder weitere Nutzung Vertragsbestandteil. Sie bedürfen einer wirksamen Vereinbarung. Sicherheitsupdates und zumutbare Weiterentwicklungen unter Wahrung des vereinbarten Leistungsumfangs bleiben möglich. Neue Tarife werden vor ihrer Anwendung offengelegt und gelten nur für danach beauftragte Leistungen.
9. Mängel und Haftung
Mängel sind mit einer nachvollziehbaren Beschreibung an info@qunevo.com zu melden. Qunevo erhält Gelegenheit zur angemessenen Abhilfe. Gesetzliche Ansprüche bei ausbleibender Abhilfe bleiben bestehen.
Qunevo haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit, bei Schäden aus der Verletzung von Leben, Körper oder Gesundheit, im Umfang einer übernommenen Garantie, bei arglistigem Verschweigen und nach zwingenden gesetzlichen Haftungsvorschriften, insbesondere dem Produkthaftungsgesetz. Zwingende Ansprüche betroffener Personen nach der DSGVO werden nicht beschränkt.
Bei einfacher Fahrlässigkeit haftet Qunevo im Übrigen nur bei Verletzung einer wesentlichen Vertragspflicht, deren Erfüllung die ordnungsgemäße Durchführung des Vertrags überhaupt ermöglicht und auf deren Einhaltung der Kunde regelmäßig vertrauen darf. Die Haftung ist dann auf den bei Vertragsschluss vorhersehbaren, vertragstypischen Schaden begrenzt. Im Übrigen ist die Haftung für einfache Fahrlässigkeit ausgeschlossen. Diese Beschränkungen gelten auch zugunsten unserer gesetzlichen Vertreter und Erfüllungsgehilfen.
Eine fehlende Grundgebühr oder ein geringer bisheriger Verbrauch setzt diese Haftung nicht auf null. Eigenes Mitverschulden des Kunden wird nach den gesetzlichen Vorschriften berücksichtigt. Eine Pflicht zur angemessenen Sicherung verfügbarer Exporte ersetzt weder unsere Datensicherungs- noch unsere sonstigen wesentlichen Vertragspflichten.
Bei vom Kunden schuldhaft verursachten rechtswidrigen Inhalten ersetzt der Kunde die erforderlichen, angemessenen Kosten berechtigter Ansprüche Dritter, soweit Qunevo nicht selbst verantwortlich ist. Qunevo informiert den Kunden unverzüglich, ermöglicht eine angemessene Mitwirkung an der Verteidigung und erkennt ohne Abstimmung keine Ansprüche zulasten des Kunden an.
10. Schlussbestimmungen
Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts. Ausschließlicher Gerichtsstand ist Bielefeld, sofern der Kunde Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist oder eine entsprechende Vereinbarung gesetzlich zulässig ist. Zwingende Gerichtsstände bleiben unberührt. Vertragssprache ist Deutsch; die englische Fassung dient der Information. Bei Unwirksamkeit einzelner Klauseln gelten die gesetzlichen Vorschriften.
Anlage: Auftragsverarbeitungsvertrag (AVV)
Vertragsvorlage zum Abschluss in Textform. Das bloße Anzeigen oder Herunterladen schließt noch keinen AVV. Vor der Verarbeitung personenbezogener Kundendaten müssen die Parteien, die konkrete Anbieter- und Standortliste sowie Lösch- und Sicherungsfristen in Anlage 3 vervollständigt und von beiden Parteien bestätigt werden. Eine Bestätigung können vertretungsberechtigte Organisations-Owner unter info@qunevo.com anfordern.
1. Parteien, Gegenstand und Rangfolge
Auftragsverarbeiter: Qunevo GmbH, Oestervenn 16, 33758 Schloß Holte-Stukenbrock, Deutschland, vertreten durch Dr. Felix Johannes Grumbach und Stefan Görlitz, Kontakt: info@qunevo.com.
Auftraggeber: die in der Abschlussbestätigung mit rechtlicher Bezeichnung, Anschrift, Organisations-ID, vertretungsberechtigter Person und Datenschutzkontakt benannte Kundenorganisation. Ist diese selbst Auftragsverarbeiter, stellt sie die entsprechende Beauftragung und Genehmigung ihres Verantwortlichen sicher.
Dieser Vertrag konkretisiert Art. 28 Abs. 3 DSGVO für Bloodhound. Er geht bei Widersprüchen zu Datenschutzfragen den Nutzungsbedingungen vor; zwingendes Recht und wirksam vereinbarte Standardvertragsklauseln bleiben vorrangig. Beginn ist der in der Abschlussbestätigung genannte Zeitpunkt. Die Verarbeitung dauert bis zum Ende des Hauptvertrags und der anschließenden vereinbarten Rückgabe beziehungsweise Löschung.
2. Weisungen und Pflichten des Auftraggebers
Der Auftraggeber bestimmt Zwecke, Rechtsgrundlagen, Datenumfang, berechtigte Nutzer und Aufbewahrung. Er informiert Betroffene, erfüllt seine Informationspflichten und übermittelt nur rechtmäßig verarbeitbare Daten. Weisungen werden durch die vereinbarte Nutzung der Anwendung oder in dokumentierbarer Textform erteilt. Die weisungsberechtigten Stellen werden in Anlage 3 festgehalten.
Qunevo verarbeitet personenbezogene Kundendaten ausschließlich auf dokumentierte Weisung, auch hinsichtlich Drittlandübermittlungen, außer soweit eine gesetzliche Verarbeitungspflicht besteht. Darüber informiert Qunevo vorab, soweit gesetzlich erlaubt. Hält Qunevo eine Weisung für datenschutzwidrig, informiert Qunevo den Auftraggeber unverzüglich und setzt die betroffene Verarbeitung bis zur Klärung aus. Änderungen von Zweck oder Umfang erfordern eine entsprechende Weisung und erforderlichenfalls eine Vertragsänderung.
3. Vertraulichkeit und Sicherheit
Qunevo verpflichtet befugte Personen zur Vertraulichkeit oder stellt eine entsprechende gesetzliche Verpflichtung sicher. Berechtigungen werden auf erforderliche Tätigkeiten begrenzt. Eine menschliche Einsicht in Rauminhalte für Support erfordert eine ausdrückliche, dokumentierte Freigabe, die Zweck, Umfang, berechtigte Personen und Dauer benennt. Diese Freigabe ist widerruflich. Gesetzlich zwingende Zugriffe bleiben vorbehalten. Sie dürfen nicht als allgemeine Supportbefugnis genutzt werden.
Qunevo gewährleistet angemessene technische und organisatorische Maßnahmen nach Art. 32 DSGVO entsprechend Art, Umfang, Umständen und Risiko der Verarbeitung. Anlage 2 beschreibt den nachgewiesenen Anwendungsstand; zusätzliche betriebliche Maßnahmen und Nachweise sind in Anlage 3 zu konkretisieren. Anpassungen dürfen das vereinbarte Schutzniveau nicht unterschreiten. Dieser Vertrag behauptet weder eine vorhandene Zertifizierung noch eine bereits umgesetzte technische Unmöglichkeit des Betreiberzugriffs.
4. Unterstützung, Vorfälle und Behörden
Qunevo unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der verfügbaren Informationen bei Betroffenenrechten, Sicherheit, Meldungen nach Art. 33 und 34 DSGVO, Datenschutz-Folgenabschätzungen und vorherigen Konsultationen nach Art. 35 und 36 DSGVO. Direkt eingehende Anfragen zu Kundendaten leitet Qunevo unverzüglich weiter und beantwortet sie nicht eigenständig, soweit keine gesetzliche Pflicht oder Weisung dies verlangt.
Datenschutzverletzungen meldet Qunevo dem benannten Kontakt unverzüglich nach Bekanntwerden, mit den verfügbaren Informationen zu Art und Umfang, betroffenen Daten und Personen, wahrscheinlichen Folgen, Kontaktstelle und ergriffenen beziehungsweise empfohlenen Maßnahmen. Fehlende Informationen werden ohne unangemessene Verzögerung nachgereicht. Qunevo unterstützt Sicherung von Nachweisen, Eindämmung und Abhilfe. Die 72-Stunden-Frist des Verantwortlichen wird nicht als Wartefrist des Auftragsverarbeiters verwendet.
Qunevo informiert über behördliche Maßnahmen, Pfändungen oder sonstige Gefährdungen der Kundendaten, soweit zulässig, und arbeitet mit zuständigen Aufsichtsbehörden zusammen.
5. Weitere Auftragsverarbeiter und Drittlandübermittlungen
Mit Abschluss genehmigt der Auftraggeber ausschließlich die konkret in Anlage 3 bestätigten weiteren Auftragsverarbeiter. Qunevo informiert mindestens 30 Tage vor einem beabsichtigten Austausch oder einer Ergänzung in Textform über Anbieter, Tätigkeit, Länder und Garantien. Der Auftraggeber kann aus nachvollziehbaren Datenschutzgründen widersprechen. Die Parteien suchen eine geeignete Alternative; bleibt eine rechtmäßige Lösung aus, kann die betroffene Leistung vor Beginn der neuen Verarbeitung beendet werden. Nicht mehr nutzbare bezahlte Leistungen werden nach den gesetzlichen und vertraglichen Regeln rückabgewickelt.
Qunevo verpflichtet weitere Auftragsverarbeiter vertraglich auf im Wesentlichen dieselben Datenschutzpflichten und bleibt für deren Pflichterfüllung gegenüber dem Auftraggeber verantwortlich. Drittlandübermittlungen erfolgen nur im Rahmen dokumentierter Weisungen und auf zulässiger Grundlage nach Art. 44 ff. DSGVO. Eingesetzte EU-Standardvertragsklauseln, Transferprüfungen und ergänzende Maßnahmen werden zugänglich gemacht; fremde Geschäftsgeheimnisse dürfen angemessen geschützt werden, ohne Nachweisrechte auszuhöhlen.
6. Nachweise und Kontrollen
Qunevo stellt alle zur Darlegung der Einhaltung des Art. 28 DSGVO erforderlichen Informationen bereit und ermöglicht angemessene Überprüfungen einschließlich Inspektionen durch den Auftraggeber oder einen beauftragten Prüfer. Umfang, Zeitpunkt und Schutz anderer Kunden werden abgestimmt. Bei konkretem Vorfall, begründetem Verdacht oder behördlichem Verlangen dürfen notwendige Kontrollen nicht durch starre Jahresgrenzen oder unangemessene Vorankündigungsfristen vereitelt werden. Eine Kostenvereinbarung darf gesetzliche Kontrollrechte nicht faktisch ausschließen.
7. Rückgabe, Löschung und Vertragsende
Nach Abschluss der Verarbeitung gibt Qunevo nach Wahl des Auftraggebers personenbezogene Kundendaten in einem vereinbarten gängigen Format zurück oder löscht sie einschließlich vorhandener Kopien, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Rückgabeformat, Fristen für aktive Systeme, Backups und Unterauftragnehmer werden vor Beginn in Anlage 3 vereinbart. Gesetzlich zurückbehaltene Daten werden gesperrt und nur für den gesetzlichen Zweck verarbeitet. Qunevo bestätigt die Durchführung auf Anfrage.
Nach einer Wiederherstellung werden Löschsperren aus dem getrennten Löschprotokoll vor Freigabe des Anwendungszugangs erneut angewandt. Physische Anbieterbackups und externe Exporte sind gesondert nach den vereinbarten Fristen zu behandeln. Vertraulichkeits- und Schutzpflichten gelten bis zur vollständigen Löschung fort. Abrechnungsunterlagen, für die Qunevo selbst Verantwortlicher ist, werden getrennt nach den gesetzlichen Regeln aufbewahrt.
8. Haftung und Abschluss
Die Haftungsregelung des Hauptvertrags gilt nur, soweit sie zwingende Datenschutzpflichten und Rechte Betroffener nicht einschränkt. Art. 82 DSGVO bleibt unberührt. Der Vertrag kann einschließlich seiner Anlagen elektronisch in Textform geschlossen werden. Eine unterschriftslose Websiteansicht oder ein bloßer Cookie-Klick ersetzt die Zuordnung und Bestätigung der Parteien nicht.
Anlage 1 – Beschreibung der Verarbeitung
- Zweck: Bereitstellung gemeinsamer Arbeitsräume, Kommunikation, Transkription, KI-Analyse, persönliche Anwendungshilfe, autorisierte Lese-API und Erstellung angeforderter Arbeitsergebnisse.
- Vorgänge: Erheben durch Nutzereingaben und Medienfreigaben, Speichern, Ordnen, Extrahieren, Verknüpfen, Übermitteln an freigegebene Dienstleister, Bereitstellen, Exportieren und Löschen.
- Datenarten: Teilnehmer- und Kontaktdaten, Rollen, Einladungen, Termine, Kommunikationsinhalte, Audio-/Videoströme, Transkripte, Dokumente, Themen, Erkenntnisse, Aufgaben, Ergebnisse, persönliche Hilfedialoge, API-Berechtigungen und erforderliche technische Metadaten.
- Betroffene: Nutzer, Beschäftigte, Gäste, Ansprechpartner und weitere Personen, deren Daten der Auftraggeber rechtmäßig in Inhalte aufnimmt.
- Besondere Daten: Daten nach Art. 9 oder 10 DSGVO sind ohne gesonderte Schutzvereinbarung nicht für diesen Einsatz vorgesehen.
- Dauer und Umfang: nach Hauptvertrag, Funktionsauswahl und dokumentierter Weisung; keine eigenständige Nutzung von Rauminhalten durch Qunevo für allgemeines Modelltraining. Die vorgelagerte Klassifikation und Anonymisierung technischer Rückmeldungen für Qunevos eigene Verbesserungszwecke ist getrennt in der Organisationseinstellung und den Datenschutzhinweisen beschrieben.
Anlage 2 – Technische und organisatorische Maßnahmen
Zugriff und Trennung: authentifizierte Konten mit Passwort-Hashing, E-Mail-Bestätigung für geschützte Kontonutzung, begrenzte Sitzungslaufzeiten, serverseitige Rollen- und Raumprüfungen, widerrufbare Einladungen und API-Leserechte sowie Prüfungen vor der Veröffentlichung von KI-Ergebnissen. Webdienst, Verarbeitungsdienst und Schlüsselservice verwenden getrennte Datenbankrollen. Die beiden Inhaltsdienste besitzen keine Schlüsselwurzel und können gespeicherte Schlüsselhüllen nicht unmittelbar aus der Datenbank lesen.
Inhalts- und Medienverschlüsselung: authentifizierte AES-256-GCM-Verschlüsselung der erfassten Raumtexte, Originaldateien, Vorbereitung, Ergebnisse und Historien mit getrennten Raum- und Organisationsschlüsseln; eigener Schlüsselbereich für private Hilfe. Datensatzbindung und Datenbankprüfungen verhindern Klartextschreibvorgänge und vertauschte Inhaltsreferenzen. Geschützte Inhaltsanfragen und Antworten sind zwischen Browser/SDK und Verarbeitungsdienst zusätzlich verschlüsselt und gegen Wiederholung abgesichert. HTTPS schützt öffentliche Verbindungen. Audio, Video und Bildschirmfreigabe sind gegenüber dem vermittelnden LiveKit-Medienserver verschlüsselt; berechtigte Teilnehmende und der beauftragte Sprachdienst können sie entschlüsseln. Entzug von Medienrechten sperrt alte Schlüsselgenerationen.
Löschung und Wiederherstellung: dauerhafte Löschaufträge, Zugangssperren und Entfernung zuordenbarer Originale, Ableitungen und privater Hilfe; ein unabhängiges, signiertes Löschprotokoll wird vor Datenbankfreigabe nach Wiederherstellung angewandt. Nicht zuordenbare Erwähnungen, gesetzliche Aufbewahrung und externe Kopien bleiben Teil der gesonderten Prüfung. API-Integrationen erhalten inhaltsfreie Änderungshinweise für die Bereinigung ihrer eigenen Kopien.
Freiwilliges Feedback: Monatskategorien werden ab fünf Organisationen je Kategorie bereitgestellt. Gesonderte, standardmäßig ausgeschaltete Text- und Diagnosefreigaben betreffen zukünftige Vorgänge, berücksichtigen persönliche Sperren und Quellenlöschung und begrenzen Betreiberkopien auf 30 Tage. Private Hilfedialoge sind ausgeschlossen.
Schutzgrenze: Die beauftragte Verarbeitung entschlüsselt erforderliche Inhalte auf dem Verarbeitungsdienst und übermittelt ausgewählte Daten an KI-Anbieter. Qunevo verwaltet Infrastruktur und Schlüssel; privilegierter administrativer Zugriff bleibt technisch möglich. Kontoidentitäten, Organisationsdesign, Abrechnung und Betriebsmetadaten sind getrennt von der Raumverschlüsselung. Menschliche Supporteinsicht bleibt an die ausdrückliche dokumentierte Freigabe gebunden.
Betriebliche Konkretisierung: Anlage 3 dokumentiert Infrastrukturadministration und starke Authentifizierung, Vertraulichkeitsverpflichtungen und Schulungen, Supportfreigaben, Patch- und Schwachstellenmanagement, Schlüsselverwahrung und Wiederherstellung, Datenträger- und Backupschutz, getestete Sicherungs-/Wiederherstellungsverfahren, Vorfallkontakte, Wirksamkeitsprüfungen und verbindliche Löschfristen. Anwendungstests ersetzen diese einsatzbezogenen Nachweise nicht.
Anlage 3 – Verbindlich zu vervollständigendes Einsatzblatt
Die Abschlussbestätigung muss diese Angaben enthalten; unbestätigte Felder sind keine technische oder rechtliche Zusicherung:
| Angabe | Vor Abschluss einzutragen und zu bestätigen |
|---|---|
| Kunde und Weisungen | Rechtsträger, Anschrift, Organisations-ID, vertretungs- und weisungsberechtigte Personen, Datenschutz- und Vorfallkontakt |
| Beginn und Umfang | Vertragsbeginn, aktivierte Funktionen, Datenarten, besondere Anforderungen |
| Railway | Anwendungsdienste und Datenbank: US-West (SFO, USA). Vertragsgesellschaft, Backupstandorte und -fristen, Unterauftragnehmer, AVV und Transfergrundlage bestätigen. |
| OpenAI | Genaue Vertragsgesellschaft, aktivierte APIs einschließlich Suche/Audio, Regionen, Aufbewahrung, AVV und Transfergrundlage |
| LiveKit | Genaue Vertragsgesellschaft, Medien-/Signalisierungsregionen, Metadatenaufbewahrung, AVV und Transfergrundlage |
| Resend | Plus Five Five, Inc., USA; Versand von Einladungen und sonstiger beauftragter Kommunikation einschließlich Anhängen. Versandregion US East (us-east-1), Datenspeicherung USA; Öffnungs- und Klicktracking deaktiviert. Anbieter-AVV mit EU-Standardvertragsklauseln. Vertragsunterlagen, Unterauftragnehmer und tarifbezogene Aufbewahrung für den Einsatz bestätigen. |
| Weitere Dienste | Nur tatsächlich eingesetzte weitere Auftragsverarbeiter mit Tätigkeit, Standort, Garantien und Freigabe |
| Löschung und Rückgabe | Konkrete Höchstfristen für aktive Daten, Logs, Mailwarteschlangen, Backups und Anbieterdaten; Exportformat und Nachweisverfahren |
| Betriebssicherheit | Nachweise zu Verschlüsselung ruhender Daten, Schlüsselzugriff, administrativen Rechten, Supportfreigaben, Backup-/Restoreprüfungen und Vorfallkontakten |
| Bestätigung | Datum, Fassung dieses Vertrags und beiderseitige Erklärung in Textform einschließlich des ausgefüllten Einsatzblatts |
Zahlungsabwicklung durch Stripe und Qunevos eigene Rechnungsstellung betreffen Qunevos Vertrags- und Buchhaltungszwecke nach Ziffer 7 der Datenschutzerklärung. Stripe wird dadurch nicht zum Unterauftragsverarbeiter für die Rauminhalte des Kunden.