Auftragsverarbeitungsvertrag
Dies ist eine Übersetzung des dänischen Originals. Bei Abweichungen ist die dänische Fassung maßgeblich.
Zuletzt aktualisiert: 6. Juli 2026
Siehe auch die Liste der Unterauftragsverarbeiter.
1. Einleitung und Anwendungsbereich
1.1 Dieser Auftragsverarbeitungsvertrag (“AVV”) ist Teil von Doclanes Geschäftsbedingungen oder einer anderen Vereinbarung zwischen den Parteien über die Nutzung des Dienstes durch den Kunden (“Hauptvertrag”). Mit der Nutzung des Dienstes akzeptiert der Kunde diesen AVV.
1.2 Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag hinsichtlich der Verarbeitung personenbezogener Daten geht dieser AVV vor.
1.3 Dieser AVV gilt, wo der Kunde Verantwortlicher ist (oder Auftragsverarbeiter im Auftrag eines anderen Verantwortlichen) und Doclane personenbezogene Daten im Auftrag des Kunden im Zusammenhang mit der Erbringung des Dienstes verarbeitet.
2. Parteien und Rollen
2.1 Anbieter (Auftragsverarbeiter): Doclane, Handelsregisternummer 35682821, Åbogade 15, 8200 Aarhus N, Dänemark (“Doclane” oder “der Auftragsverarbeiter”).
2.2 Der Kunde (Verantwortlicher): die im Hauptvertrag als Kunde bezeichnete juristische Person.
2.3 Die Parteien sind sich einig, dass der Kunde Verantwortlicher und Doclane Auftragsverarbeiter im Sinne der Datenschutz-Grundverordnung (Verordnung (EU) 2016/679, “DSGVO”) ist.
3. Gegenstand und Dauer
3.1 Gegenstand. Doclane verarbeitet personenbezogene Daten im Auftrag des Kunden, um die Doclane-Plattform und zugehörige Leistungen wie im Hauptvertrag beschrieben zu erbringen.
3.2 Dauer. Dieser AVV gilt, solange Doclane personenbezogene Daten im Auftrag des Kunden unter dem Hauptvertrag verarbeitet, und bis alle personenbezogenen Daten nach diesem AVV gelöscht oder zurückgegeben sind.
4. Art und Zweck der Verarbeitung
4.1 Doclane verarbeitet personenbezogene Daten zu folgenden Zwecken:
- Empfang, Speicherung und Verarbeitung von Dokumenten (Aufträge, Rechnungen, Reklamationen, Produktdaten und Kundenangaben) und zugehöriger Kommunikation;
- Betrieb von KI-Modellen und Workflows zum Lesen, Klassifizieren und Extrahieren von Daten aus Dokumenten;
- Anlage der entsprechenden Datensätze im Geschäftssystem des Kunden, derzeit Microsoft Dynamics 365 Business Central, Uniconta oder e-conomic;
- Betrieb von Protokollen, Analysen und Überwachung zu Leistungs-, Sicherheits- und Produktverbesserungszwecken (wie vom Kunden konfiguriert und gesetzlich zulässig);
- Support und Wartung des Dienstes; und
- Erfüllung sonstiger dokumentierter Weisungen des Kunden im Einklang mit dem Hauptvertrag.
4.2 Die Art der Verarbeitung umfasst je nach Umständen: Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Verwenden, Offenlegen durch Übermittlung (etwa an Unterauftragsverarbeiter), Abgleichen, Einschränken, Löschen oder Vernichten.
5. Arten personenbezogener Daten und betroffene Personen
5.1 Arten personenbezogener Daten. Je nach Konfiguration und Nutzung durch den Kunden können verarbeitet werden:
- Kontaktdaten (etwa Namen, E-Mail-Adressen, Telefonnummern);
- Auftrags- und Transaktionsdaten;
- Inhalte von Dokumenten und Kommunikation (Freitext);
- technische Daten wie IP-Adressen sowie Geräte- und Nutzungsdaten;
- weitere personenbezogene Daten, die der Kunde an den Dienst sendet.
5.2 Besondere Kategorien. Der Dienst ist nicht für die Verarbeitung besonderer Kategorien personenbezogener Daten nach Art. 9 DSGVO (etwa Gesundheit, politische Meinung, Religion) oder von Daten über strafrechtliche Verurteilungen bestimmt. Der Kunde muss sicherstellen, dass solche Daten nicht bewusst an den Dienst gesendet werden.
5.3 Betroffene Personen. Dazu können gehören: Endkunden und Lieferanten des Kunden; Mitarbeitende, Berater und Vertreter des Kunden; sowie weitere Personen, deren personenbezogene Daten in den Daten des Kunden enthalten sind.
6. Weisungen und Verantwortung
6.1 Doclane verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, auch hinsichtlich Übermittlungen in Drittländer, sofern nicht EU- oder mitgliedstaatliches Recht etwas anderes verlangt. In diesem Fall informiert Doclane den Kunden vor der Verarbeitung über die rechtliche Anforderung, sofern das Gesetz dies nicht verbietet.
6.2 Der Hauptvertrag (einschließlich dieses AVV) sowie Konfiguration und Nutzung des Dienstes durch den Kunden bilden die vollständige und abschließende Weisung des Kunden an Doclane.
6.3 Hält Doclane eine Weisung begründet für einen Verstoß gegen die DSGVO oder anderes anwendbares Datenschutzrecht, informiert Doclane den Kunden unverzüglich.
6.4 Der Kunde ist verantwortlich für: die Rechtmäßigkeit der Verarbeitung; die angemessene Information der betroffenen Personen; das Einholen erforderlicher Einwilligungen; und dafür, dass die an den Dienst gesendeten personenbezogenen Daten angemessen, erheblich und auf das notwendige Maß beschränkt sind.
7. Vertraulichkeit
7.1 Doclane stellt sicher, dass zur Verarbeitung personenbezogener Daten befugte Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
8. Sicherheit der Verarbeitung
8.1 Unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs und der Zwecke der Verarbeitung und der Risiken für die betroffenen Personen setzt Doclane angemessene technische und organisatorische Maßnahmen um, je nach Umständen einschließlich:
- Pseudonymisierung und Verschlüsselung personenbezogener Daten;
- Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit auf Dauer sicherzustellen;
- Fähigkeit, Verfügbarkeit und Zugang nach einem Zwischenfall rasch wiederherzustellen;
- Verfahren zur regelmäßigen Überprüfung und Bewertung der Wirksamkeit der Maßnahmen.
8.2 Doclane kann konkrete Maßnahmen über seine Infrastrukturanbieter und Unterauftragsverarbeiter umsetzen (etwa Rechenzentrumssicherheit, Netzwerksicherheit, Backup). Die gesamte Infrastruktur wird in der EU gehostet.
8.3 Der Kunde ist verantwortlich für angemessene Sicherheit in seiner eigenen Umgebung, einschließlich der sicheren Nutzung des Dienstes (etwa Kontoverwaltung, Zugriffssteuerung, Konfiguration).
9. Unterauftragsverarbeiter
9.1 Der Kunde ermächtigt Doclane, weitere Auftragsverarbeiter (“Unterauftragsverarbeiter”) für die in diesem AVV beschriebene Verarbeitung einzusetzen.
9.2 Doclane stellt sicher, dass jeder Unterauftragsverarbeiter durch schriftliche Datenschutzpflichten gebunden ist, die nicht weniger schützend sind als die in diesem AVV.
9.3 Die aktuelle Liste der Unterauftragsverarbeiter wird unter Unterauftragsverarbeiter veröffentlicht und kann laufend aktualisiert werden.
9.4 Doclane kündigt beabsichtigte Änderungen per E-Mail (an die hinterlegte Rechnungsadresse) mit mindestens 30 Tagen Frist an und gibt dem Kunden Gelegenheit, aus berechtigten Datenschutzgründen zu widersprechen. Einigen sich die Parteien nicht auf eine Alternative, kann der Kunde den betroffenen Teil des Dienstes mit 30 Tagen schriftlicher Frist kündigen.
10. Internationale Übermittlungen
10.1 Die Daten des Kunden werden im Europäischen Wirtschaftsraum (EWR) gespeichert.
10.2 Doclanes gesamter Technologie-Stack, einschließlich der KI-Verarbeitung, befindet sich in der EU/im EWR. Es findet keine Übermittlung personenbezogener Daten in Drittländer außerhalb des EWR statt. Sollte eine solche Übermittlung ausnahmsweise erforderlich werden, erfolgt sie nur mit geeigneten Garantien nach Kapitel V DSGVO (etwa Standardvertragsklauseln).
11. Rechte der betroffenen Personen
11.1 Unter Berücksichtigung der Art der Verarbeitung unterstützt Doclane den Kunden mit angemessenen technischen und organisatorischen Maßnahmen bei der Erfüllung seiner Pflicht, Anträge betroffener Personen zu beantworten (etwa Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch).
11.2 Erhält Doclane einen Antrag unmittelbar von einer betroffenen Person zu personenbezogenen Daten, die im Auftrag des Kunden verarbeitet werden, leitet Doclane den Antrag unverzüglich an den Kunden weiter (sofern gesetzlich nicht untersagt) und antwortet nicht direkt, sofern der Kunde dies nicht genehmigt hat oder das Gesetz es verlangt.
12. Verletzungen des Schutzes personenbezogener Daten
12.1 Bei einer Verletzung des Schutzes personenbezogener Daten, die im Auftrag des Kunden verarbeitete Daten betrifft, informiert Doclane den Kunden unverzüglich nach Kenntniserlangung.
12.2 Die Meldung enthält die Doclane billigerweise vorliegenden Informationen, einschließlich Art der Verletzung, Kategorien und ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen.
12.3 Können nicht alle Informationen gleichzeitig bereitgestellt werden, können sie unverzüglich schrittweise nachgereicht werden.
12.4 Der Kunde ist dafür verantwortlich zu entscheiden, ob Aufsichtsbehörde oder betroffene Personen zu benachrichtigen sind, und diese Meldungen vorzunehmen, sofern nichts anderes vereinbart ist.
13. Folgenabschätzungen und vorherige Konsultationen
13.1 Unter Berücksichtigung der Art der Verarbeitung und der Doclane vorliegenden Informationen unterstützt Doclane den Kunden (gegen angemessene Vergütung, wo einschlägig) bei Datenschutz-Folgenabschätzungen (DSFA) zum Dienst und bei vorherigen Konsultationen von Aufsichtsbehörden, wo erforderlich.
14. Prüfung und Compliance
14.1 Doclane stellt alle Informationen bereit, die billigerweise erforderlich sind, um die Einhaltung der Pflichten aus Art. 28 DSGVO nachzuweisen.
14.2 Dies kann durch Dokumentation der Sicherheits- und Datenschutzmaßnahmen, externe Prüfberichte oder Zertifizierungen (soweit vorhanden) sowie durch Beantwortung angemessener schriftlicher Fragebögen erfolgen.
14.3 Mit angemessener Vorankündigung und höchstens einmal in 12 Monaten (sofern nicht eine Behörde es verlangt oder nach einer Sicherheitsverletzung) können der Kunde oder ein unabhängiger Prüfer die Praxis von Doclane bezüglich des Dienstes prüfen. Eine solche Prüfung beschränkt sich auf einschlägige Systeme, unterliegt Doclanes Vertraulichkeits- und Sicherheitsrichtlinien, erfolgt zu üblichen Geschäftszeiten und kann mit einer angemessenen Gebühr belegt werden.
15. Rückgabe und Löschung von Daten
15.1 Bei Beendigung des Dienstes löscht Doclane nach Wahl des Kunden und vorbehaltlich geltenden Rechts alle im Auftrag des Kunden verarbeiteten personenbezogenen Daten oder gibt sie an den Kunden zurück und löscht anschließend vorhandene Kopien.
15.2 Sofern der Kunde keine frühere Löschung oder Rückgabe verlangt, kann Doclane personenbezogene Daten bis zu 30 Tage nach Beendigung aufbewahren, damit der Kunde Daten exportieren kann. Danach kann Doclane die Daten löschen oder anonymisieren, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
15.3 Doclane kann Kopien aufbewahren, wo das Gesetz es verlangt, oder in Backup-Systemen für einen begrenzten Zeitraum, bis sie im ordentlichen Betrieb überschrieben werden. Solche Daten bleiben durch diesen AVV geschützt.
15.4 Ausnahmen. Folgendes kann länger aufbewahrt werden, wo erforderlich und verhältnismäßig: Daten, die gesetzlich aufzubewahren sind; Informationen zur Geltendmachung oder Verteidigung von Rechtsansprüchen; Sicherheitsprotokolle zur Betrugs- und Missbrauchsüberwachung; sowie Buchhaltungs-, Steuer- und Zahlungsdaten.
16. Haftung
16.1 Die im Hauptvertrag festgelegten Haftungsbeschränkungen gelten auch für diesen AVV, soweit gesetzlich zulässig.
16.2 Nichts in diesem AVV beschränkt eine Haftung nach der DSGVO, wo eine solche Beschränkung unzulässig ist.
17. Rechtswahl und Gerichtsstand
17.1 Dieser AVV unterliegt demselben Recht wie der Hauptvertrag, nämlich dänischem Recht, ohne Rücksicht auf Kollisionsnormen.
17.2 Streitigkeiten werden am selben Gerichtsstand wie beim Hauptvertrag entschieden (die dänischen Gerichte mit dem Gericht in Aarhus als erster Instanz, sofern zwingendes Recht nichts anderes bestimmt).
18. Sonstige Bestimmungen
18.1 Dieser AVV ist Teil des Hauptvertrags und ändert dessen allgemeine kommerzielle Bedingungen, Gebühren oder Haftungsbeschränkungen nicht über das hier Genannte hinaus.
18.2 Ist eine Bestimmung unwirksam oder nicht durchsetzbar, bleiben die übrigen Bestimmungen in vollem Umfang wirksam, und die unwirksame Bestimmung wird durch eine wirksame ersetzt, die der Absicht der Parteien am nächsten kommt.
18.3 Doclane kann diesen AVV mit mindestens 30 Tagen Frist aktualisieren (per E-Mail oder im Produkt). Wesentliche Änderungen werden deutlich gekennzeichnet. Die fortgesetzte Nutzung nach Ablauf der Frist gilt als Annahme des aktualisierten AVV.
19. KI-Verarbeitung
19.1 Einsatz von KI-Modellen. Doclane nutzt Sprachmodelle und zugehörige KI-Modelle über einen in der EU ansässigen Anbieter, siehe die Liste der Unterauftragsverarbeiter, um die KI-Funktionalität des Dienstes bereitzustellen, einschließlich Lesen, Klassifizieren und Extrahieren von Daten aus Dokumenten.
19.2 Kategorien der von KI-Modellen verarbeiteten Daten. Je nach Konfiguration des Kunden können an KI-Modelle gesendete personenbezogene Daten Identifikatoren (Name, E-Mail, Auftragsnummer), Dokumentinhalte, Auftrags- und Transaktionsdetails sowie begrenzte technische Metadaten zum Kontext umfassen.
19.3 KI-Unterauftragsverarbeiter sind in der Liste der Unterauftragsverarbeiter aufgeführt und unterliegen demselben Ankündigungs- und Widerspruchsmechanismus wie andere Unterauftragsverarbeiter (Abschnitt 9).
19.4 Begrenzte Speicherung. KI-Unterauftragsverarbeiter speichern Daten nur in dem Umfang und für die kurze Zeit, die für die Verarbeitung technisch erforderlich sind, und nie zu anderen Zwecken. Die Verarbeitung erfolgt in der EU.
19.5 Kein Training. Kundendaten werden nicht zum Training oder zur Verbesserung der zugrunde liegenden KI-Modelle genutzt, weder durch Doclane noch durch KI-Unterauftragsverarbeiter oder die zugrunde liegenden Modellanbieter. Das gilt für alle Tarife.
19.6 Kundenspezifische Verbesserung. Doclane kann eigene Korrekturen und Dokumentvorlagen des Kunden speichern, um die Extraktion künftiger Dokumente dieses Kunden zu verbessern. Diese Daten werden je Kunde isoliert gehalten, nicht kundenübergreifend geteilt und nicht zum Training zugrunde liegender KI-Modelle verwendet.
19.7 KI-Verordnung der EU. Doclane gestaltet und betreibt die KI-Funktionalität so, dass Endnutzer informiert werden, wo dies nach der KI-Verordnung der EU erforderlich ist. Der Kunde bleibt für seine eigenen Pflichten als Betreiber verantwortlich, einschließlich angemessener menschlicher Aufsicht.
Kontakt
Fragen zu diesem Auftragsverarbeitungsvertrag? Schreiben Sie an hello@doclane.ai oder Doclane, Åbogade 15, 8200 Aarhus N, Dänemark. Handelsregisternummer 35682821.