IURIX.AI

Datenschutz & Rechtliches

Eine zentrale Anlaufstelle für alle rechtlichen Aspekte der Nutzung von IURIX. Inklusive expliziter Compliance-Garantien für Rechtsanwälte, Steuerberater, Wirtschaftsprüfer und Notare.

1. Datenschutzerklärung

Verantwortlicher gem. Art. 4 Z 7 DSGVO:
IURIX GmbH, Seitenstettengasse 5/37, 1010 Wien, Österreich
E-Mail: office@iurix.ai

1.1 Welche Daten wir verarbeiten

a) Registrierung / Konto

Bei der Erstellung eines Kontos speichern wir Ihre E-Mail-Adresse.
Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).

b) Nutzung des Dienstes (Queries)

Wenn Sie eine Anfrage über RICI stellen, wird diese in einem ersten Schritt automatisch anonymisiert, bevor sie an Rechtsdatenbanken und KI-Modelle weitergeleitet wird.

Die nicht anonymisierte Originalanfrage wird zu Test- und Debugging-Zwecken auf unseren Systemen gespeichert. Rechtsgrundlage: Berechtigtes Interesse an der Qualitätssicherung und Fehlerbehebung (Art. 6 Abs. 1 lit. f DSGVO).

Diese Daten werden nicht an Dritte weitergegeben.

c) Technische Daten

Beim Aufruf der Website werden von Cloudflare (Hosting-Anbieter) technisch notwendige Verbindungsdaten verarbeitet (IP-Adresse, Zeitpunkt des Zugriffs, Browser-Typ).
Rechtsgrundlage: Berechtigtes Interesse an der Bereitstellung der Website (Art. 6 Abs. 1 lit. f DSGVO).

1.2 Auftragsverarbeiter und Sub-Auftragsverarbeiter

Wir setzen folgende Dienstleister ein, mit denen jeweils ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO bzw. vergleichbare Garantien bestehen. Eine detaillierte vertragliche Regelung der Sub-Auftragsverarbeitung finden Sie in Abschnitt 3 (AVV).

Dienstleister Zweck / Dienst Sitz (HQ) Datenstandort Verarbeitete Daten
Mistral AI SAS KI-Modell-Inferenz (Anonymisierung) 🇫🇷 Frankreich 🇪🇺 🇫🇷 EU (Frankreich) Originalanfragen (ausschließlich zum Zweck der Anonymisierung)
Requesty Ltd API-Routing an KI-Modelle 🇬🇧 UK 🇪🇺 🇩🇪 EU (Frankfurt) Originalanfragen (zur Anonymisierung), Anonymisierte Anfragen
Microsoft Corporation (Azure) Hosting (Backend & Datenbank) 🇺🇸 USA 🇪🇺 🇦🇹 EU (Austria East) Nutzerdaten, Originalanfragen
Microsoft Corporation (Microsoft 365) E-Mail-Kommunikation (Support) 🇺🇸 USA 🇪🇺 EU Support-Anfragen, Kontaktdaten
Microsoft Corporation (Entra External ID) Authentifizierung (E-Mail-Einmalcode-Login, Web & App) 🇺🇸 USA 🇪🇺 EU E-Mail-Adresse, Authentifizierungs-Metadaten
Cloudflare, Inc. Hosting (Frontend), CDN, TLS-Termination & Edge-Proxy für api.iurix.ai (DDoS-Schutz), cookielose Web-Analytics (Reichweiten- & Performancemessung) 🇺🇸 USA 🌐 Global Edge / 🇪🇺 Backend in EU IP-Adresse, Metadaten, transient TLS-terminierter Traffic (an der Edge entschlüsselt und sofort neu verschlüsselt zum EU-Backend weitergeleitet)
Anthropic PBC KI-Modell-Inferenz 🇺🇸 USA 🇪🇺 EU Ausschließlich anonymisierte Anfragen
Google LLC (Vertex AI) KI-Modell-Inferenz 🇺🇸 USA 🇪🇺 EU Ausschließlich anonymisierte Anfragen
OpenAI Inc. KI-Modell-Inferenz / Embeddings 🇺🇸 USA 🇪🇺 EU Ausschließlich anonymisierte Anfragen

Hinweis zur Anonymisierung: Da Requesty als API-Router für den Anonymisierungsprozess fungiert und Mistral das Modell ist, das die Anonymisierung durchführt, erhalten diese beiden Dienste die Originalanfragen. Alle darauf folgenden generativen KI-Modelle (Anthropic, Google, OpenAI) erhalten ausschließlich automatisch anonymisierte Anfragen. Personenbezogene Daten werden vor der Übergabe an diese Anbieter automatisch aus Ihrer Anfrage entfernt.

1.3 Cookies und vergleichbare Speichermechanismen

Diese Website setzt ausschließlich technisch notwendige Cookies und vergleichbare Speichermechanismen ein, die für Login, Sitzungsverwaltung und die Speicherung von UI-Präferenzen erforderlich sind. Es werden keine Tracking-, Analyse- oder Marketing-Cookies eingesetzt.

Zur aggregierten Reichweiten- und Performancemessung (u. a. Core Web Vitals) setzen wir Cloudflare Web Analytics ein. Dieses Verfahren arbeitet cookielos: Es werden keine Cookies gesetzt, keine Informationen auf Ihrem Endgerät gespeichert oder ausgelesen und keine geräteübergreifenden Nutzerprofile gebildet. Eine Einwilligung mittels Cookie-Banner ist daher nicht erforderlich; die Verarbeitung stützt sich auf unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einer sicheren und leistungsfähigen Bereitstellung der Website.

1.4 Speicherdauer

  • Kontodaten (E-Mail): Solange Ihr Konto aktiv ist bzw. eine Kundenbeziehung besteht.
  • Query-Daten (nicht anonymisiert): Solange Ihr Konto aktiv ist.
  • Sitzungs-Token (App): Bis zur Abmeldung bzw. bis zum technischen Ablauf des Tokens; lokal auf Ihrem Gerät.
  • Technische Verbindungsdaten / Server-Logs: Werden nur kurzzeitig zur Absicherung und Bereitstellung des Dienstes vorgehalten und regelmäßig gelöscht.
  • Nach Löschung des Kontos: Daten werden aufbewahrt, soweit und solange eine gesetzliche Aufbewahrungspflicht besteht (insbesondere §§ 212 UGB, 132 BAO: 7 Jahre), danach gelöscht.

1.5 Ihre Rechte

Sie haben jederzeit das Recht auf:

  • Auskunft über Ihre gespeicherten Daten (Art. 15 DSGVO)
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO)
  • Löschung Ihrer Daten (Art. 17 DSGVO), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)

Zur Ausübung Ihrer Rechte sowie zur Löschung Ihres Kontos kontaktieren Sie uns unter: office@iurix.ai

1.6 Beschwerderecht

Sie haben das Recht, eine Beschwerde bei der österreichischen Datenschutzbehörde einzureichen:

Österreichische Datenschutzbehörde
Barichgasse 40-42, 1030 Wien
E-Mail: dsb@dsb.gv.at
Web: https://www.dsb.gv.at

1.7 Nutzung der IURIX-App (iOS und Android)

Diese Datenschutzerklärung gilt zusätzlich für die native IURIX-App für iOS und Android. Die App ist ein Client für denselben IURIX-Dienst wie die Webanwendung; Ihre Recherche-Anfragen und Kontodaten werden wie oben beschrieben und durch dieselben Auftragsverarbeiter (Abschnitt 1.2) verarbeitet. Nachfolgend die app-spezifischen Ergänzungen.

a) Bezug der App / App-Stores

Die App wird über den Apple App Store (Betreiber im EWR: Apple Distribution International Ltd., Irland) bzw. über Google Play (Google Ireland Ltd.) bereitgestellt. Beim Download und bei der Nutzung dieser Stores verarbeiten Apple bzw. Google eigenverantwortlich Daten (z. B. Konto-, Geräte- und Nutzungsdaten) nach ihren eigenen Datenschutzbestimmungen, auf die wir keinen Einfluss haben.

b) Auf dem Gerät gespeicherte Daten

Nach der Anmeldung speichert die App Ihre Sitzungs-Token (JWT) ausschließlich im gesicherten Gerätespeicher (iOS Keychain / Android Keystore, verschlüsselt). Die Token verbleiben lokal auf Ihrem Gerät, dienen der Aufrechterhaltung Ihrer Anmeldung und werden bei der Abmeldung gelöscht (wir empfehlen, sich vor einer Deinstallation abzumelden). Die App legt Recherche-Inhalte nicht von sich aus dauerhaft auf dem Gerät ab; von Ihnen ausdrücklich exportierte oder geteilte Dokumente (z. B. Word/PDF) werden an dem von Ihnen gewählten Speicherort Ihres Geräts abgelegt.

c) In der App erhobene Daten

  • Kontodaten: Ihre E-Mail-Adresse sowie eine interne Konto-Kennung zur Anmeldung und Authentifizierung (Einmalcode-Verfahren über unseren Identity-Dienst, siehe Abschnitt 1.2).
  • Recherche-Inhalte: Ihre eingegebenen Rechtsfragen werden zur Erbringung der Kernfunktion verschlüsselt (TLS) an den IURIX-Dienst übertragen und dort — wie oben beschrieben — vor der Weitergabe an die nachgelagerten generativen KI-Modelle automatisch anonymisiert (siehe Hinweis zur Anonymisierung in Abschnitt 1.2).
  • Technische Verbindungsdaten: IP-Adresse, App-Version und Zugriffszeitpunkt werden serverseitig ausschließlich zur Bereitstellung und Absicherung des Dienstes verarbeitet.

Rechtsgrundlagen: Konto- und Recherche-Daten zur Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO); technische Verbindungsdaten aufgrund unseres berechtigten Interesses an der sicheren Bereitstellung des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).

d) Berechtigungen

Die App fordert keine sensiblen Geräteberechtigungen an — kein Zugriff auf Standort, Kamera, Mikrofon, Kontakte, Fotos oder Kalender. Benötigt wird im Wesentlichen nur der Internetzugang. Auf Android läuft die App im Rahmen der Google-Play-Dienste des Geräts. Eine optionale Sprach-/Diktatfunktion sowie Push-Benachrichtigungen sind für spätere Versionen vorgesehen; sie werden erst mit ihrer Einführung hier ergänzt und fordern die jeweilige Berechtigung dann ausdrücklich an.

e) Kein Tracking, keine Werbung

Die App trackt Sie nicht und enthält keine Werbung. Es werden keine Werbe-IDs verwendet (kein Apple IDFA und keine App-Tracking-Transparency-Abfrage, da kein Tracking; keine Android-Werbe-ID). Es sind keine Analyse-, Tracking- oder Werbe-SDKs von Dritten in der App eingebettet. Die App bindet derzeit auch kein Drittanbieter-Absturz-Reporting (z. B. Sentry, Crashlytics) ein; eine spätere Einführung würde hier ergänzt und auf pseudonyme technische Diagnosedaten beschränkt.

f) App-Updates

Programm-Aktualisierungen (Over-the-Air) werden über den Update-Dienst Expo (650 Industries, Inc., USA) ausgeliefert, wobei nur pseudonyme Verbindungsmetadaten anfallen (IP-Adresse, App-/Plattform-Version und eine zufällige Update-Kennung); Konto- oder Recherche-Daten werden dabei nicht übertragen. Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und aktuellen Bereitstellung der App (Art. 6 Abs. 1 lit. f DSGVO).

g) Konto und Daten löschen (IURIX.AI-App und Web)

Sie können sich in der App jederzeit abmelden — dies löscht die lokal gespeicherten Token. Die Löschung Ihres IURIX.AI-Kontos (Anbieter: IURIX GmbH) samt der damit verbundenen personenbezogenen Daten können Sie direkt in der App anfordern — im Menü unter „Konto-Löschung anfordern" (die Anmeldung weist Ihre Identität nach) — oder alternativ per E-Mail an office@iurix.ai (Betreff „Kontolöschung", von Ihrer registrierten Adresse); siehe auch Abschnitt 1.5. Ihre Löschanfrage wird von unserem Team bearbeitet: Personenbezogene Daten werden gelöscht; Daten, für die eine gesetzliche Aufbewahrungspflicht besteht (insbesondere Rechnungsdaten zahlender Kunden gem. §§ 212 UGB, 132 BAO: 7 Jahre), bleiben bis zum Ablauf der Frist gespeichert und werden danach gelöscht (vgl. Abschnitt 1.4).

2. Compliance & Garantien für Berufsgeheimnisträger

IURIX wird häufig von Personen genutzt, die einer gesetzlichen Verschwiegenheitspflicht unterliegen - insbesondere Rechtsanwältinnen und Rechtsanwälten (§ 9 Abs 2 RAO, § 40 Abs 3 RL-BA), Steuerberater:innen und Wirtschaftsprüfer:innen (§ 71 WTBG 2017) sowie Notar:innen (§ 37 NO). Dieser Abschnitt fasst zusammen, wie wir die rechtlichen und technischen Voraussetzungen schaffen, damit eine Nutzung von IURIX mit den jeweiligen Berufsordnungen vereinbar ist.

2.1 Rechtliche Einordnung

Aus der einschlägigen Rechtsprechung (insbesondere OGH 4 Ob 77/23m) ergibt sich, dass externe IT- und Cloud-Dienstleister als „Hilfskräfte“ im Sinne von § 9 Abs 2 RAO anzusehen sind und vom Berufsgeheimnisträger vertraglich zur Verschwiegenheit verpflichtet werden müssen. Datenschutzrechtlich ist der Berufsgeheimnisträger der Verantwortliche (Art. 4 Z 7 DSGVO), die IURIX GmbH der Auftragsverarbeiter (Art. 4 Z 8 DSGVO).

IURIX ersetzt nicht die eigenverantwortliche Mandats- bzw. Klientenführung der Berufsgeheimnisträger. Die Plattform dient der unterstützenden Recherche; rechtliche, steuerliche oder notarielle Beratung bleibt ausschließlich der jeweiligen Berufsträgerin bzw. dem Berufsträger vorbehalten.

2.2 Unsere Garantien im Überblick

Die nachstehende Tabelle beschreibt unsere Garantien auf Schutzziel-Ebene. Eine vollständige technische Beschreibung der Maßnahmen (TOMs) stellen wir Geschäftskunden auf Anfrage unter NDA zur Verfügung.

AnforderungUmsetzung durch IURIX
Wahrung der Verschwiegenheit (§ 9 Abs 2 RAO, § 71 WTBG, § 37 NO) Vertragliche Bindung sämtlicher Mitarbeiter:innen und technischer Hilfskräfte. Keine inhaltliche Einsichtnahme in Kundenanfragen außerhalb klar definierter Debugging-Prozesse.
Vereinbarung gem. § 40 Abs 3 RL-BA Abschluss einer schriftlichen Vereinbarung zur rechtssicheren Nutzung von Cloud-Computing in Anwaltskanzleien als Bestandteil des Auftragsverarbeitungsvertrags (AVV).
Auftragsverarbeitungsvertrag gem. Art. 28 DSGVO Standardisierter AVV (siehe Abschnitt 3), der mit der Registrierung wirksam wird.
Verbot der Verwendung von Daten zu KI-Trainingszwecken IURIX verwendet weder die Inhalte von Anfragen noch sonstige Kundendaten zum Training eigener oder fremder KI-Modelle. Diese Garantie ist auch vertraglich mit allen Sub-Auftragsverarbeitern abgesichert (insbesondere durch Nutzung der jeweiligen Enterprise-/API-Tarife der KI-Anbieter).
Sichere Datenlöschung nach Beendigung Vollständige Löschung aller Kundendaten nach Vertragsende, unter Einhaltung gesetzlicher Aufbewahrungspflichten (siehe AVV Pkt. 3.9).
Datenstandort EU Sämtliche Anwendungs- und Datenbankverarbeitung erfolgt in der EU (Microsoft Azure, Region Austria East). Die Auslieferung des Frontends sowie der DDoS-Schutz für die API laufen über ein global verteiltes CDN (Cloudflare) mit TLS-Termination an der Edge. Sub-Auftragsverarbeiter werden bevorzugt mit EU-Datenstandort eingesetzt (siehe Tabelle in Abschnitt 1.2 / AVV Pkt. 3.8).
Sub-Dienstleister an dieselben Anforderungen gebunden Alle Sub-Auftragsverarbeiter sind vertraglich verpflichtet, den vorliegenden Anforderungen zu entsprechen (DSGVO-konforme AVV bzw. SCCs, Trainingsverbot, EU-Datenresidenz wo möglich).
Informationspflicht bei Hausdurchsuchungen / behördlichen Zugriffen Sofern uns als Auftragsverarbeiter ein behördlicher Zugriff auf personenbezogene Daten oder Server bekannt wird (z.B. Beschlagnahme, Hausdurchsuchung), informieren wir den Verantwortlichen - vorbehaltlich gesetzlicher Verbote - unverzüglich, um die Wahrung des Berufsgeheimnisses zu ermöglichen.
Nachweis technischer und organisatorischer Maßnahmen (TOMs) Verschlüsselung aller Datenübertragungen sowie ruhender Daten nach Industriestandard, Defense-in-Depth-Netzwerksegmentierung mit getrennten Zonen, mehrstufige Authentifizierung administrativer Zugriffe, rollenbasiertes Berechtigungsmodell, lückenlose Protokollierung sicherheitsrelevanter Vorgänge. Detaillierte Beschreibung auf Anfrage unter NDA.
Information bei Wegfall einer Anforderung Sollte eine der zugesicherten Anforderungen nicht mehr eingehalten werden können, werden wir den Verantwortlichen unverzüglich informieren.

2.3 Grenzen der Dienstleistung

IURIX ist ein Recherche- und Unterstützungswerkzeug. Die finale rechtliche, steuerliche oder notarielle Beurteilung eines Sachverhalts obliegt ausschließlich der zuständigen Berufsträgerin oder dem zuständigen Berufsträger. Eine Auslagerung der eigentlichen juristischen Mandatsführung an IURIX findet nicht statt und ist auch nicht vorgesehen.

3. Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO

Präambel

Dieser Auftragsverarbeitungsvertrag (AVV) ist Bestandteil der Nutzungsvereinbarung zwischen der Nutzer:in (nachfolgend „Verantwortlicher“) und der IURIX GmbH, Seitenstettengasse 5/37, 1010 Wien (nachfolgend „Auftragsverarbeiter“) für die Nutzung des Dienstes.

Mit der Registrierung und Nutzung akzeptiert der Verantwortliche diesen AVV.

3.1 Gegenstand und Dauer

Der Auftragsverarbeiter verarbeitet personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Bereitstellung des KI-gestützten Rechtsrecherche-Dienstes. Die Verarbeitung erfolgt für die Dauer der Nutzungsvereinbarung. Nach Beendigung werden die Daten gemäß Pkt. 3.9 gelöscht.

3.2 Art und Zweck der Verarbeitung

Die Verarbeitung umfasst:

  • Entgegennahme und Verarbeitung von Suchanfragen (Queries) des Verantwortlichen
  • Automatische Anonymisierung der Anfragen vor Weiterleitung an KI-Modelle und Rechtsdatenbanken
  • Speicherung der nicht anonymisierten Originalanfragen zu Test- und Debugging-Zwecken
  • Bereitstellung der Rechercheergebnisse an den Verantwortlichen

Eine Verwendung der Daten des Verantwortlichen zum Training von Künstlicher Intelligenz (KI-Modellen) durch den Auftragsverarbeiter oder dessen Sub-Auftragsverarbeiter ist explizit ausgeschlossen.

3.3 Art der personenbezogenen Daten

  • E-Mail-Adresse des Verantwortlichen
  • Inhalte der Suchanfragen (soweit diese personenbezogene Daten enthalten)
  • Technische Verbindungsdaten (IP-Adresse, Zeitstempel, App-Version)
  • Authentifizierungs-Metadaten (z.B. Login-Zeitpunkte, Einmalcode-Zustellung)

3.4 Kategorien betroffener Personen

  • Der Verantwortliche selbst
  • Dritte, deren personenbezogene Daten in Suchanfragen enthalten sein können (z.B. Mandanten, Klienten, Geschäftspartner)

3.5 Pflichten des Auftragsverarbeiters

  1. Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (die Nutzung des Dienstes gilt als Weisung), es sei denn, eine rechtliche Verpflichtung besteht.
  2. Sicherzustellen, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben - bei Berufsgeheimnisträgern unter expliziter Bezugnahme auf § 9 Abs 2 RAO, § 71 WTBG bzw. § 37 NO.
  3. Alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zu ergreifen (siehe Pkt. 3.7).
  4. Die in Pkt. 3.8 genannten Sub-Auftragsverarbeiter nur unter den dort genannten Bedingungen einzusetzen.
  5. Den Verantwortlichen bei der Erfüllung seiner Pflichten gem. Art. 15-22 DSGVO (Betroffenenrechte) zu unterstützen.
  6. Den Verantwortlichen bei der Einhaltung der Pflichten gem. Art. 32-36 DSGVO zu unterstützen.
  7. Den Verantwortlichen unverzüglich zu informieren, wenn eine Weisung nach Auffassung des Auftragsverarbeiters gegen die DSGVO oder andere Datenschutzvorschriften verstößt.
  8. Dem Verantwortlichen - soweit gesetzlich zulässig - unverzüglich behördliche Zugriffe (z.B. Beschlagnahme, Hausdurchsuchung) auf Server oder Daten zu melden, um die Wahrung etwaiger Berufsgeheimnisse zu ermöglichen.

3.6 Pflichten des Verantwortlichen

  1. Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich.
  2. Der Verantwortliche stellt sicher, dass er berechtigt ist, die in Anfragen enthaltenen personenbezogenen Daten an den Auftragsverarbeiter zu übermitteln.
  3. Der Verantwortliche informiert betroffene Personen gem. Art. 13/14 DSGVO über die Verarbeitung durch IURIX.

3.7 Technische und organisatorische Maßnahmen (TOMs)

Die nachstehende Übersicht beschreibt die Maßnahmen auf Schutzziel-Ebene. Eine detaillierte technische Beschreibung (inkl. eingesetzter Produkte, Versionen und Konfigurationen) stellt der Auftragsverarbeiter dem Verantwortlichen auf schriftliche Anfrage unter Vertraulichkeitsvereinbarung (NDA) zur Verfügung.

MaßnahmeUmsetzung
VerschlüsselungVerschlüsselung aller Datenübertragungen (TLS, Industriestandard) sowie ruhender Daten
ZugangskontrollenMehrstufige Authentifizierung administrativer Zugriffe; rollenbasiertes Berechtigungsmodell; technische Trennung von Anwendungs- und Infrastruktur-Zugriff
Netzwerk-SicherheitDefense-in-Depth-Architektur mit segmentierten Netzwerkzonen; öffentlich erreichbare Endpunkte ausschließlich über abgesicherte Reverse-Proxies; DDoS-Schutz auf Edge-Ebene
AnonymisierungAutomatische Anonymisierung von Anfragen vor Weiterleitung an generative KI-Modelle
DatentrennungLogische Trennung der Kundendaten
VerfügbarkeitBackend-Verarbeitung in der EU (Microsoft Azure, Region Austria East); Frontend-Auslieferung und Edge-Proxy über global verteiltes CDN (Cloudflare)
ProtokollierungLückenlose Protokollierung administrativer Zugriffe und sicherheitsrelevanter Events
LöschkonzeptLöschung nach Vertragsende gem. Pkt. 3.9
SicherheitsreviewsRegelmäßige interne Sicherheitsreviews; externe Audits auf Anfrage

3.8 Sub-Auftragsverarbeiter

3.8.1 Der Verantwortliche erteilt hiermit eine allgemeine schriftliche Genehmigung zum Einsatz der nachfolgend gelisteten Sub-Auftragsverarbeiter.

3.8.2 Aktuelle Sub-Auftragsverarbeiter:

Sub-Auftragsverarbeiter Zweck / Dienst Sitz (HQ) Datenstandort Verarbeitete Daten
Mistral AI SAS KI-Modell-Inferenz (Anonymisierung) 🇫🇷 Frankreich 🇪🇺 🇫🇷 EU (Frankreich) Originalanfragen (ausschließlich zum Zweck der Anonymisierung)
Requesty Ltd API-Routing an KI-Modelle 🇬🇧 UK 🇪🇺 🇩🇪 EU (Frankfurt) Originalanfragen (zur Anonymisierung), Anonymisierte Anfragen
Microsoft Corporation (Azure) Hosting (Backend & Datenbank) 🇺🇸 USA 🇪🇺 🇦🇹 EU (Austria East) Nutzerdaten, Originalanfragen
Microsoft Corporation (Microsoft 365) E-Mail-Kommunikation (Support) 🇺🇸 USA 🇪🇺 EU Support-Anfragen, Kontaktdaten
Microsoft Corporation (Entra External ID) Authentifizierung (E-Mail-Einmalcode-Login, Web & App) 🇺🇸 USA 🇪🇺 EU E-Mail-Adresse, Authentifizierungs-Metadaten
Cloudflare, Inc. Hosting (Frontend), CDN, TLS-Termination & Edge-Proxy für api.iurix.ai (DDoS-Schutz), cookielose Web-Analytics (Reichweiten- & Performancemessung) 🇺🇸 USA 🌐 Global Edge / 🇪🇺 Backend in EU IP-Adresse, Metadaten, transient TLS-terminierter Traffic (an der Edge entschlüsselt und sofort neu verschlüsselt zum EU-Backend weitergeleitet)
Anthropic PBC KI-Modell-Inferenz 🇺🇸 USA 🇪🇺 EU Ausschließlich anonymisierte Anfragen
Google LLC (Vertex AI) KI-Modell-Inferenz 🇺🇸 USA 🇪🇺 EU Ausschließlich anonymisierte Anfragen
OpenAI Inc. KI-Modell-Inferenz / Embeddings 🇺🇸 USA 🇪🇺 EU Ausschließlich anonymisierte Anfragen

Hinweis zur Anonymisierung: Da Requesty als API-Router für den Anonymisierungsprozess fungiert und Mistral das Modell ist, das die Anonymisierung durchführt, erhalten diese beiden Dienste die Originalanfragen. Alle darauf folgenden generativen KI-Modelle (Anthropic, Google, OpenAI) erhalten ausschließlich automatisch anonymisierte Anfragen.

3.8.3 Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus über beabsichtigte Änderungen an dieser Liste. Der Verantwortliche kann innerhalb dieser Frist aus sachlichen Gründen widersprechen.

3.8.4 Der Auftragsverarbeiter stellt vertraglich sicher, dass alle Sub-Auftragsverarbeiter den Anforderungen dieses AVV entsprechen, insbesondere dem Verbot der Verwendung von Daten zu KI-Trainingszwecken und den Anforderungen an die Datensicherheit.

3.9 Löschung und Rückgabe

Nach Beendigung der Nutzungsvereinbarung löscht der Auftragsverarbeiter alle personenbezogenen Daten des Verantwortlichen, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht (insbesondere §§ 212 UGB, 132 BAO: 7 Jahre). Auf Wunsch des Verantwortlichen erfolgt vor der Löschung eine Rückgabe der Daten in einem gängigen Format.

3.10 Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Bekanntwerden, unter Angabe aller verfügbaren Informationen gem. Art. 33 Abs. 3 DSGVO. Die Meldung erfolgt an die vom Verantwortlichen bei der Registrierung angegebene E-Mail-Adresse.

3.11 Kontrollrechte

Der Verantwortliche hat das Recht, die Einhaltung dieses AVV zu überprüfen - durch Auskunftsersuchen, Einsichtnahme in Nachweise oder, nach Vereinbarung, durch Vor-Ort-Kontrollen. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten gem. Art. 28 DSGVO zur Verfügung.

3.12 Haftung

Die Haftung richtet sich nach Art. 82 DSGVO sowie den allgemeinen gesetzlichen Bestimmungen.

3.13 Schlussbestimmungen

Es gilt österreichisches Recht. Gerichtsstand ist Wien. Änderungen dieses AVV bedürfen der Textform. Dieser AVV tritt mit der Registrierung des Verantwortlichen in Kraft.