Vertrag zur Auftragsverarbeitung (Art. 28 DSGVO)
Stand 06.10.2026
Entwurf, Stand 06.10.2026. Dieser Text ist noch nicht freigegeben und wird vor dem öffentlichen Start rechtlich geprüft.
Dieser Vertrag gilt zwischen dem Kunden als Verantwortlichem („Auftraggeber“) und der SWNXT.AI GmbH, Seidenstraße 57, 70174 Stuttgart („Auftragnehmer“). Er wird mit der Annahme der AGB geschlossen und konkretisiert die Pflichten beider Seiten zum Datenschutz bei der Nutzung von Bietica.
1. Gegenstand, Dauer, Art und Zweck
Der Auftragnehmer betreibt für den Auftraggeber die Anwendung Bietica (Finden, Bewerten und Bearbeiten öffentlicher Ausschreibungen). Er verarbeitet dabei personenbezogene Daten nur im Auftrag und nach Weisung des Auftraggebers, für die Dauer des Hauptvertrags einschließlich der Testphase.
2. Daten und Betroffene
- Datenarten: Namen, geschäftliche E-Mail-Adressen, Rollen, Kommentare, Aufgaben und Zuständigkeiten, Firmenprofil, hochgeladene oder abgerufene Vergabeunterlagen samt darin enthaltener personenbezogener Daten, Nutzungs- und Protokolldaten.
- Betroffene: Beschäftigte und Beauftragte des Auftraggebers, in Unterlagen genannte Ansprechpartner von Vergabestellen und Dritten.
- Besondere Kategorien nach Art. 9 DSGVO sind nicht vorgesehen; der Auftraggeber lädt solche Daten nicht hoch.
3. Weisungen
Der Auftragnehmer verarbeitet Daten nur auf dokumentierte Weisung des Auftraggebers; Weisungen sind der Hauptvertrag, die Einstellungen in der Anwendung und Weisungen in Textform. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er unverzüglich darauf hin.
4. Pflichten des Auftragnehmers
- Vertraulichkeit: Personen mit Zugriff sind zur Vertraulichkeit verpflichtet.
- Sicherheit: technische und organisatorische Maßnahmen nach Art. 32 DSGVO, siehe Anlage.
- Unterstützung bei Anfragen Betroffener, bei Datenschutz-Folgenabschätzungen und Meldungen nach Art. 33 bis 36 DSGVO.
- Meldung von Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst binnen 24 Stunden nach Kenntnis.
- Kein Training von KI-Modellen mit Daten des Auftraggebers.
5. Unterauftragsverarbeiter
Der Auftraggeber genehmigt die in der Liste der Unterauftragsverarbeiter genannten Anbieter. Neue oder geänderte Unterauftragsverarbeiter kündigt der Auftragnehmer mindestens 14 Tage vorher an; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund widersprechen und, wenn keine Lösung gefunden wird, den Vertrag zum Wirksamwerden der Änderung kündigen. Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich wie in diesem Vertrag. Übermittlungen in Drittländer erfolgen nur mit Garantien nach Art. 44 ff. DSGVO.
6. Kontrollen
Der Auftragnehmer weist die Einhaltung seiner Pflichten auf Anfrage durch geeignete Unterlagen nach. Vor-Ort- Kontrollen sind nach rechtzeitiger Anmeldung zu üblichen Geschäftszeiten möglich, höchstens einmal jährlich, außer bei konkretem Anlass.
7. Löschung und Rückgabe
Nach Ende der Leistungen kann der Auftraggeber seine Daten 30 Tage lang exportieren. Danach löscht der Auftragnehmer sie, soweit keine gesetzliche Pflicht zur Aufbewahrung besteht. Nach einer Testphase ohne Anschlussvertrag gilt dasselbe ab dem Ende der Testphase. Sicherungskopien werden im üblichen Zyklus überschrieben.
8. Haftung und Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO sowie ergänzend der Hauptvertrag. Bei Widersprüchen geht dieser Vertrag in Fragen des Datenschutzes dem Hauptvertrag vor.
Anlage: Technische und organisatorische Maßnahmen (Kurzfassung)
- Verarbeitung in Rechenzentren in Deutschland bzw. der Region Frankfurt; KI über Amazon Bedrock in eu-central-1, die Tiefenanalyse der Vergabeunterlagen über die OpenAI-API (OpenAI Ireland Ltd., Dublin, Verarbeitung in den USA, ohne Speicherung der Antworten zum späteren Abruf, ohne Konto- und Kontaktdaten der Nutzer); Mailversand über Amazon SES in eu-central-1.
- Mandantentrennung in der Datenbank über Zeilenrechte (Row Level Security) auf jeder Tabelle; Mandant und Rolle werden ausschließlich serverseitig gesetzt.
- Verschlüsselte Übertragung (TLS), Verschlüsselung von Datenbank und Ablage im Ruhezustand beim Datenbankanbieter, private Ablage der Unterlagen mit kurzlebigen, signierten Links.
- Rollen Admin und Mitglied, Passwörter mit mindestens 12 Zeichen, Bestätigung der E-Mail-Adresse.
- Zugriff des Supports des Auftragnehmers auf die Daten in der Anwendung nur nach Freigabe durch einen Admin des Auftraggebers (befristet auf höchstens 30 Tage, jederzeit widerrufbar). Jeder Zugriff und jede Änderung wird protokolliert und ist für den Auftraggeber in den Einstellungen einsehbar.
- Protokoll sicherheitsrelevanter Ereignisse (Anmeldung, Rollenwechsel, Export, Löschung); keine Inhalte von Dokumenten in Protokollen, keine Zugriffsprotokolle mit IP-Adressen.
- Tägliche Sicherung mit Wiederherstellung auf einen Zeitpunkt (PITR) beim Datenbankanbieter.
- Kostendeckel und Ratenbegrenzung gegen Missbrauch; Abruf externer Inhalte nur mit Schutz vor Zugriffen auf interne Netze.
- Änderungen am Produktivsystem nur über geprüfte Abläufe und mit Freigabe der Geschäftsführung.