Fassung vom 12. August 2026
Vereinbarung zur Auftragsverarbeitung.
Diese Vereinbarung konkretisiert die Verarbeitung personenbezogener Falldaten im WEG-Playbook. Sie gilt ergänzend zu den Nutzungsbedingungen, sobald eine Organisation die KI-Ausarbeitung für geschäftliche Verwaltungsfälle verwendet.
Die nutzende Organisation ist Verantwortliche im Sinne der DSGVO. Yasin Özdemir, nur.gruppe, ist Auftragsverarbeiter. Die Organisation entscheidet, welche zulässigen Falldaten für welchen Verwaltungszweck verarbeitet werden.
1. Parteien und Geltung
Auftraggeber ist die Organisation, für deren geschäftliche Tätigkeit der bestätigte Zugang eingesetzt wird. Auftragnehmer ist Yasin Özdemir · nur.gruppe, Heinz-Josef-Demmer-Str. 3a, 51145 Köln, info@nur-gruppe.de. Die Vereinbarung wird in elektronischer Form geschlossen, indem die vertretungsberechtigte oder intern autorisierte Person sie gemeinsam mit den Nutzungsbedingungen bestätigt.
2. Gegenstand, Zweck und Dauer
Gegenstand ist die technisch unterstützte Strukturierung von WEG-Verwaltungsfällen sowie die Erstellung von Arbeitsfassungen, Rückfragen und Prüfpunkten. Die Verarbeitung erfolgt nur auf dokumentierte Weisung durch Auswahl der Fallart, Eingabe beziehungsweise Upload und fallbezogene Bestätigung. Sie dauert für den jeweiligen Modellaufruf; lokale Fallakten verbleiben im Browser des Auftraggebers. Die Vereinbarung endet mit Beendigung des Nutzungsvertrags, ohne gesetzliche Nachwirkungen und Löschpflichten zu berühren.
3. Daten und betroffene Personen
Je nach Vorgang können Namen, geschäftliche und private Kontaktdaten, Objekt- und Einheitenbezüge, Eigentums- oder Vertragsbezüge, Kommunikationsinhalte, Leistungsangaben, Beträge, Fristen und Bearbeitungsstände verarbeitet werden. Betroffene können insbesondere Eigentümer, Bewohner, Mieter, Beschäftigte, Beiräte, Dienstleister, Versicherungs- und Behördenkontakte sein.
Nicht Gegenstand des Auftrags sind besondere Kategorien personenbezogener Daten, Angaben über strafrechtliche Verurteilungen oder Straftaten, Ausweis- und Legitimationskopien, vollständige Zahlungs- oder Kartendaten, Kontoauszüge, Zahlungsdateien, Passwörter, Schlüssel oder sonstige Zugangsdaten. Beiläufige geschäftliche Kontakt- oder Zahlungsangaben in einem erforderlichen Angebot dürfen verarbeitet werden; IBAN, BIC, Karten-, Ausweis-, Unterschrifts- und Zugangsinformationen werden nicht in die strukturierte Quellenakte oder Arbeitsfassung übernommen.
4. Weisungen und Pflichten des Auftraggebers
Der Auftragnehmer verarbeitet Daten ausschließlich zur angeforderten Ausarbeitung, zur technischen Bereitstellung und zur Sicherheit des Dienstes. Hält der Auftragnehmer eine Weisung für datenschutzwidrig, weist er den Auftraggeber darauf hin und darf die Verarbeitung bis zur Klärung aussetzen.
Der Auftraggeber gewährleistet insbesondere Rechtsgrundlage, Transparenz gegenüber Betroffenen, Datenminimierung, Richtigkeit, Berechtigung der Nutzer und die fachliche Prüfung jeder Ausgabe. Er stellt keine nach Abschnitt 3 ausgeschlossenen Inhalte bereit.
5. Vertraulichkeit und Sicherheit
Zur Verarbeitung befugte Personen sind auf Vertraulichkeit verpflichtet. Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen und überprüft deren Angemessenheit fortlaufend. Falldaten und Ausgaben werden nicht in Anwendungslogs geschrieben und nicht für eigene Werbe-, Profiling- oder Trainingszwecke verwendet.
6. Unterauftragsverarbeiter
Der Auftraggeber erteilt eine allgemeine Genehmigung für die nachfolgend aufgeführten Unterauftragsverarbeiter. Änderungen werden in dieser elektronischen Liste dokumentiert. Bei einer wesentlichen Änderung kann der Auftraggeber aus wichtigem datenschutzrechtlichem Grund widersprechen; ist keine zumutbare Alternative möglich, kann die betroffene KI-Funktion beendet werden.
| Anbieter | Leistung | Verarbeitung |
|---|---|---|
| Vercel Inc. | Hosting, Serverfunktionen, privater PDF-Kurzzeitspeicher | EU/USA und weitere Standorte nach DPA und Standardvertragsklauseln |
| Google Ireland Limited | Strukturierte Extraktion eines optionalen PDFs über die kostenpflichtige Gemini-API | Globale Verarbeitung nach Google DPA; keine Produktverbesserung mit Kundeneingaben |
| Anthropic Ireland, Limited | Erfassung, Ausfertigung und Schlussprüfung über die kommerzielle Claude-API | EU/USA und weitere Standorte nach DPA und Standardvertragsklauseln |
| Upstash, Inc. | Pseudonymisierter Zugangs-, Kontingent- und Sperrstatus | Keine Falltexte oder Arbeitsfassungen |
| IONOS SE | Versand des Zugangslinks und Betrieb des geschäftlichen Postfachs | Deutschland beziehungsweise EU |
7. Unterstützung und Vorfälle
Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen, Konsultationen und Nachweisen. Sicherheitsverletzungen mit Bezug zu Auftragsdaten werden dem Auftraggeber unverzüglich nach Bekanntwerden mit den verfügbaren Informationen gemeldet. Anfragen sind an info@nur-gruppe.de zu richten.
8. Nachweise und Kontrollen
Der Auftragnehmer stellt auf Anfrage die zur Prüfung dieser Vereinbarung erforderlichen Informationen bereit. Kontrollen sind mit angemessener Vorankündigung, während üblicher Geschäftszeiten und unter Wahrung von Betriebs- und Sicherheitsgeheimnissen möglich. Vorrang haben aktuelle Vertragsunterlagen, technische Dokumentation und Nachweise der Unterauftragsverarbeiter.
9. Löschung und Rückgabe
nur.gruppe führt keine dauerhafte serverseitige Fallakte. Das optionale PDF wird nach Abschluss oder Fehler des Aufrufs gelöscht; abgebrochene Uploads werden stündlich bereinigt, sobald sie älter als eine Stunde sind. Eingaben und Ausgaben bei Anthropic werden nach deren Standardbedingungen grundsätzlich innerhalb von 30 Tagen gelöscht, vorbehaltlich Sicherheits- und Rechtspflichten. Für Gemini gelten die im Datenschutztext beschriebenen begrenzten Sicherheitsprotokolle und die projektisolierte Zwischenspeicherung. Nach Vertragsende verbleiben bei nur.gruppe keine bewusst gespeicherten Fallinhalte.
Anlage 1: Technische und organisatorische Maßnahmen
- Transportverschlüsselung über HTTPS und sichere Standardheader.
- Persönlicher Zugang per zeitlich begrenztem Einmallink; Sitzung in einem HttpOnly- und Secure-Cookie.
- Pseudonymisierte Zugangs- und Kontingentkennungen; keine Falltexte in Redis, Stripe oder Zugangs-E-Mails.
- Fallbezogene Übermittlungsbestätigung, Same-Origin-Prüfung, Rate Limits und Schutz vor parallelem Doppelverbrauch.
- Privater PDF-Upload mit 10-MB- und 10-Seiten-Limit, zufälligem Pfad, kurzer Uploadberechtigung und Löschung im Fehler- und Erfolgsfall.
- Keine dauerhafte serverseitige Fallakte, keine Inhaltsprotokollierung und keine Google Files API.
- Getrennte Erfassung, Ausfertigung und Schlussprüfung; sichtbare Prüfpunkte und verpflichtende menschliche Freigabe.
- Regelmäßige automatisierte Tests für Zugang, Kontingent, Herkunftsmarkierung, Zahlung und Fehlerfälle.
Anlage 2: Rückgabeformat
Die erzeugten Arbeitsfassungen können unmittelbar als Text kopiert, als TXT-Datei gespeichert oder über die Browser-Druckfunktion als PDF ausgegeben werden. Lokale Fälle können als JSON exportiert werden. Da keine serverseitige Fallakte geführt wird, besteht daneben kein serverseitiger Datenbestand zur Rückgabe.