Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO
Stand: 27. September 2026
zwischen
Auftraggeber („Kunde") — dem Verantwortlichen im Sinne des Art. 4 Nr. 7 DSGVO
und
Auftragsverarbeiter („Auftragnehmer") — Tobias Heer, Friedrichshafener Str. 5, 70329 Stuttgart, Deutschland (netloop.ai), E-Mail: legal@netloop.ai
§ 1 Gegenstand und Dauer
- Gegenstand ist die Auftragsverarbeitung personenbezogener Daten durch den Auftragnehmer im Rahmen des Dienstes netloop.ai (CLI-basiertes Management von Netzwerk-Switches mit KI-unterstützter Abfrage), einschließlich aller mit dem Dienst verbundenen Vertrags- und Vorvertragsverhältnisse.
- Die Dauer entspricht der Laufzeit des zugrunde liegenden Dienstvertrags (AGB). Pflichten aus diesem Vertrag, insbesondere zur Löschung oder Rückgabe von Daten und zur Vertraulichkeit, gelten über das Vertragsende hinaus fort.
§ 2 Art und Zweck der Verarbeitung
- Art der Verarbeitung: Erhebung, Speicherung, Verwendung, Übermittlung, Einschränkung und Löschung personenbezogener Daten im Kontext der Nutzung des Dienstes.
- Zweck: Bereitstellung des Dienstes, insbesondere Switch-Verwaltung, KI-unterstützte Abfrage, Fehlersuche, Support, Sicherheit und Betrieb der Plattform.
- Datenkategorien und Betroffene: siehe Anlage 1. Betroffen sind insbesondere Nutzer und Administratoren des Kunden sowie Mitarbeiter des Kunden (Endgeräte, die in ARP-/MAC-Tabellen erscheinen, IP-Adressen, Hostnamen) und Kontaktdaten.
- Der Auftragnehmer verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden und nicht zu eigenen Zwecken.
§ 3 Weisungen des Auftraggebers
- Weisungen werden dokumentiert und sind vom Auftragnehmer unverzüglich umzusetzen.
- Die abstrakten Weisungen zur Verarbeitung ergeben sich aus diesem Vertrag sowie den AGB und der Datenschutzerklärung des Auftragnehmers.
- Hält der Auftragnehmer eine Weisung für rechtswidrig, informiert er den Kunden unverzüglich und darf die Verarbeitung insoweit aussetzen, bis eine Bestätigung oder Änderung der Weisung vorliegt.
§ 4 Sub-Auftragsverarbeiter
- Die derzeitigen Sub-Auftragsverarbeiter sind in Anlage 2 aufgeführt.
- Der Kunde erteilt seine allgemeine Zustimmung zur Beauftragung der Sub-Auftragsverarbeiter nach Anlage 2 (Art. 28 Abs. 2 DSGVO).
- Beabsichtigt der Auftragnehmer, einen Sub-Auftragsverarbeiter zu beauftragen, auszuwechseln oder zu ersetzen, informiert er den Kunden rechtzeitig. Bei erheblicher Auswirkung kann der Kunde widersprechen.
- Jeder Sub-Auftragsverarbeiter wird auf mindestens die in diesem Vertrag vorgesehenen Datenschutzstandards verpflichtet (Art. 28 Abs. 4 DSGVO). Eine Weitergabe erfolgt nur auf Grundlage eines Auftragsverarbeitungsvertrags.
§ 5 Rechte der betroffenen Personen (Art. 15–22 DSGVO)
- Der Auftragnehmer unterstützt den Kunden nach Maßgabe des Art. 28 Abs. 3 lit. e DSGVO bei der Erfüllung von Auskunfts-, Berichtigungs-, Löschungs-, Einschränkungs-, Datenübertragbarkeits- und Widerspruchsrechten betroffener Personen.
- An den Auftragnehmer gerichtete Anfragen von betroffenen Personen werden unverzüglich und unaufgefordert an den Kunden weitergeleitet.
§ 6 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Der Auftragnehmer setzt dem Risiko angemessene technische und
organisatorische Maßnahmen um, um ein dem Risiko entsprechendes
Schutzniveau zu gewährleisten. Zu den umgesetzten Maßnahmenkategorien
gehören insbesondere:
- Vertraulichkeit: Zugriffskonzept mit rollenbasierter Rechtevergabe; Pseudonymisierung personenbezogener Werte (insbesondere IP-, MAC-Adressen, E-Mail-Adressen, Telefonnummern, Hostnamen) vor Weitergabe an KI-Provider; Verschlüsselung der Datenübermittlung und -speicherung.
- Integrität: Maßnahmen gegen unbefugte Veränderung; Protokollierung ohne Rohdaten (ausschließlich gehashte Werte). Bewusste Klartext-Ausnahmen (Netzwerkgeräte, kein Personenbezug): Ziel-IPs von Netzwerkgeräten sowie der SSH-Geräte-Account-Username (strukturiert, nur Login-Events, nie das Passwort, abschaltbar via `log_usernames`).
- Verfügbarkeit und Resilienz: Redundanz, Wiederanlaufverfahren, begrenzte Aufbewahrungsfristen mit automatischer Löschung.
- Verfahren: regelmäßige Prüfung und Aktualisierung der Maßnahmen, Unterstützung bei Datenschutz-Folgenabschätzungen, Verfahren zur Behandlung von Datenschutzvorfällen.
- Die konkreten Maßnahmen werden auf Anforderung im Rahmen der Auftragskontrolle (§ 7) nachgewiesen. Eine vollständige technische Detaildokumentation wird nicht öffentlich veröffentlicht.
§ 7 Auftragskontrolle und Meldepflichten
- Der Kunde kann angemessene Nachweise über die Einhaltung der datenschutzrechtlichen Anforderungen verlangen. Audits sind nach vorheriger Ankündigung und in angemessenem Umfang zulässig, jedoch maximal einmal pro Kalenderjahr, sofern kein konkreter Anlass besteht. Die Durchführung erfolgt bevorzugt als Remote-Audit (Fragebogen, Vorlage von Nachweisen). Vor-Ort-Besichtigungen sind ausgeschlossen, da keine relevante Verarbeitung beim Auftragnehmer vor Ort stattfindet. Kosten für ein Audit trägt der Kunde, soweit der Aufwand über das zumutbare Maß hinausgeht
- Der Auftragnehmer benachrichtigt den Kunden unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Bekanntwerden, über Datenschutzverletzungen (Art. 33 DSGVO) per E-Mail an die vom Kunden hinterlegte Kontaktadresse. Die Benachrichtigung enthält die nach Art. 33 Abs. 3 lit. a–d DSGVO erforderlichen Angaben (Art der Verletzung, betroffene Kategorien und ungefähre Zahl, voraussichtliche Folgen, ergriffene Maßnahmen). Der Auftragnehmer unterstützt den Kunden bei deren Meldung an die Aufsichtsbehörde (innerhalb von 72 Stunden) und der Benachrichtigung betroffener Personen (Art. 33, 34 DSGVO). Als zentrale Kontaktstelle des Auftragnehmers für Vorfälle dient legal@netloop.ai.
- Vorfälle, die ausschließlich die als Verantwortlicher verarbeiteten Daten des Auftragnehmers selbst betreffen (insbesondere Account-Stammdaten und Audit-Logs), unterliegen nicht diesem Benachrichtigungsanspruch; insoweit meldet der Auftragnehmer eigenständig nach Art. 33, 34 DSGVO.
§ 8 Löschung und Rückgabe
- Nach Vertragsbeendigung werden personenbezogene Daten — soweit nicht gesetzliche Aufbewahrungspflichten entgegenstehen — gelöscht oder an den Kunden zurückgegeben. Es gelten die in der Datenschutzerklärung angegebenen Fristen (Standard: 90 Tage).
- Auf ausdrücklichen Wunsch des Kunden erbringt der Auftragnehmer Nachweise über die Löschung.
§ 9 Haftung und Schlussbestimmungen
- Für die Haftung gelten die Bestimmungen der AGB.
- Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG).
- Sollte eine Bestimmung dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
Anlage 1 — Verarbeitungsgegenstände (Auszug Art. 30)
| Gegenstand | Daten | Retention |
|---|---|---|
| Switch-Daten | Konfigurationen, VLANs, Interfaces, ARP-/MAC-/IP-Cache, Hostnamen | Rohdaten transient; kein Persistieren |
| Chat-/Prompt-Daten | Anfragen und Antworten im Rahmen der KI-Abfrage | 90 Tage (automatische Löschung) |
| Audit-Metadaten | Log-Einträge (gehashte Werte, keine Rohinhalte); Ausnahmen im Klartext (Netzwerkgeräte, kein Personenbezug): Ziel-IPs von Netzwerkgeräten + SSH-Geräte-Account-Username (kein Passwort) | 90 Tage |
| Connector-Zugriffsdaten | Management-IPs der angefragten Netzwerkgeräte (keine Personenendgeräte) | Audit-Log (Server): 90 Tage, lesbar Kunden-Rechner: keine Server-Persistenz |
| Connector-Zugangsdaten | SSH-Username und Passwort für Switch-Zugriff | Passwort ausschließlich beim Kunden: RAM (flüchtig), Config (optional verschlüsselt) Nie auf dem Server, nie im Audit-Log. Der Username wird zusätzlich serverseitig im Audit protokolliert (siehe Audit-Metadaten), abschaltbar via log_usernames |
| Netzwerkdaten (SSH-Output) | ARP-Tabellen, MAC-Adressen, IP-Adressen von Endgeräten, Hostnamen, Switch-Konfigurationen | Chat-Verlauf (Server): 90 Tage, Klartext Vor KI-Übermittlung: Pseudonymisierung von IP/MAC/Hostnamen/E-Mail/Telefon |
Anlage 2 — Sub-Auftragsverarbeiter
| Sub-Auftragsverarbeiter | Zweck | Ort | Vertragsgrundlage |
|---|---|---|---|
| Amazon Web Services (AWS) | Hosting und Infrastruktur | EU (eu-central-1, Frankfurt) | AWS DPA + SCC |
| Mistral AI | KI-LLM-Inferenz | EU (Frankreich) | Mistral DPA |