Auftragsverarbeitungsvertrag
nach Art. 28 Datenschutz-Grundverordnung (DSGVO) zwischen Ihnen als Auftraggeber („Verantwortlicher“) und Pipeline AI Solutions (Paul Hölzl und Ben Braunsperger gemeinsam, Edholz 10, 4115 Kleinzell im Mühlkreis, Österreich; „Auftragnehmer“). Stand: 8. Oktober 2026.
So kommt der Vertrag zustande
Dieser Vertrag gilt für Unternehmen, Selbständige und Organisationen, die noteit beruflich nutzen und dabei Gespräche mit Dritten aufnehmen. Schick uns dazu eine E-Mail an office@pipeline-solutions.at mit Firmenname, Anschrift, der E-Mail-Adresse deines noteit-Kontos und dem Satz „Wir nehmen den AVV an“. Wir bestätigen das per E-Mail; ab dieser Bestätigung gilt dieser Vertrag in der oben genannten Fassung und ergänzt den Nutzungsvertrag (AGB). Auf Wunsch schicken wir dir eine unterschriebene Fassung als PDF.
1. Gegenstand und Dauer
Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, soweit dies zur Erbringung von noteit erforderlich ist: Aufnahmen werden transkribiert, Transkripte werden zusammengefasst und korrigiert und im Konto bereitgestellt (siehe AGB, Punkt 3, und Datenschutzerklärung, Punkt 6). Der Vertrag gilt für die Dauer des Nutzungsvertrags und endet automatisch mit diesem.
2. Art, Zweck, Daten und Betroffene
Art und Zweck: Speicherung, Transkription, Zusammenfassung, Korrektur offensichtlicher Erkennungsfehler, Suche und Bereitstellung der Inhalte für den Auftraggeber (und sein Team). Datenarten: Tonaufnahmen (nur vorübergehend während der Transkription), Transkripte, Zusammenfassungen, Namen von Teilnehmenden und Kunden, Zeitstempel, vom Auftraggeber eingetragene Fachbegriffe, Kontodaten der Nutzerinnen und Nutzer. Betroffene: Mitarbeitende und Gesprächspartner des Auftraggebers (z. B. Kundinnen, Kunden, Lieferanten, Bewerberinnen) sowie sonstige Personen, die in Gesprächen genannt werden. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand der vorgesehenen Nutzung; der Auftraggeber nimmt Gespräche mit solchen Inhalten nur auf, wenn eine passende Rechtsgrundlage besteht und die Risiken bewertet wurden.
3. Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers; Weisung ist die Nutzung von noteit gemäß Nutzungsvertrag und dieser Vereinbarung. Weitere Weisungen erfolgen per E-Mail. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er unverzüglich darauf hin und darf sie bis zur Klärung aussetzen. Der Auftragnehmer verwendet die Daten nicht für eigene Zwecke und nicht zum Training von KI-Modellen.
4. Pflichten des Auftraggebers
Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für Rechtsgrundlage und Einwilligungen für Aufnahmen, die Information der Betroffenen (Art. 13 und 14 DSGVO), die Einhaltung von Mitbestimmungsrechten des Betriebsrats sowie von Verschwiegenheitspflichten und Berufsgeheimnissen. Er beantwortet Anfragen Betroffener, wo er der Verantwortliche ist.
5. Vertraulichkeit und Personal
Der Auftragnehmer verpflichtet alle Personen, die Zugriff auf die Daten haben, zur Vertraulichkeit, soweit sie nicht bereits gesetzlich zur Verschwiegenheit verpflichtet sind (§ 6 DSG). Der Zugriff ist auf das erforderliche Maß beschränkt.
6. Technische und organisatorische Maßnahmen
Der Auftragnehmer trifft die in der Anlage 1 beschriebenen Maßnahmen nach Art. 32 DSGVO und entwickelt sie weiter, soweit das Schutzniveau dadurch nicht sinkt.
7. Unterauftragsverarbeiter
Der Auftraggeber stimmt dem Einsatz der in der Anlage 2 genannten Unterauftragsverarbeiter zu. Der Auftragnehmer verpflichtet sie vertraglich zu einem gleichwertigen Datenschutzniveau. Beabsichtigte Änderungen teilt er mindestens 30 Tage vorher per E-Mail mit; der Auftraggeber kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Können sich die Parteien nicht einigen, ist der Auftraggeber zur Kündigung des Nutzungsvertrags zum Änderungszeitpunkt berechtigt.
8. Drittländer
Die Verarbeitung findet bei Supabase und Deepgram in der EU statt. Soweit Unterauftragsverarbeiter ihren Sitz in den USA haben oder ein Zugriff aus Drittländern nicht ausgeschlossen werden kann, stützt sich die Übermittlung auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework) oder auf EU-Standardvertragsklauseln samt ergänzender Maßnahmen.
9. Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des Zumutbaren bei Anfragen Betroffener (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch) sowie bei Datenschutz-Folgenabschätzungen und Konsultationen der Aufsichtsbehörde. Meldet sich eine betroffene Person direkt beim Auftragnehmer, leitet er die Anfrage unverzüglich weiter. Inhalte können Nutzerinnen und Nutzer jederzeit selbst herunterladen und löschen.
10. Meldung von Datenschutzverletzungen
Der Auftragnehmer informiert den Auftraggeber unverzüglich, sobald ihm eine Verletzung des Schutzes personenbezogener Daten bekannt wird, die Daten des Auftraggebers betrifft, und liefert die ihm bekannten Angaben für eine Meldung nach Art. 33 und 34 DSGVO (Art, Umfang, Folgen, getroffene Maßnahmen).
11. Nachweise und Kontrollen
Der Auftragnehmer stellt dem Auftraggeber die Informationen zur Verfügung, die für den Nachweis der Pflichten nach Art. 28 DSGVO erforderlich sind, und ermöglicht Überprüfungen. Diese erfolgen zunächst anhand von Unterlagen und Auskünften; eine Prüfung vor Ort ist bei begründetem Anlass nach Vorankündigung von mindestens 14 Tagen während der üblichen Geschäftszeiten möglich, ohne den Betrieb unverhältnismäßig zu stören. Die Kosten trägt der Auftraggeber, soweit die Prüfung keine wesentlichen Mängel ergibt.
12. Löschung und Rückgabe
Nach Vertragsende oder auf Weisung löscht der Auftragnehmer alle im Auftrag verarbeiteten Daten unverzüglich, spätestens binnen eines Monats, und bestätigt dies auf Wunsch; zuvor kann der Auftraggeber seine Inhalte herunterladen. Gesetzliche Aufbewahrungspflichten des Auftragnehmers bleiben unberührt. Tonaufnahmen werden nach der Transkription sofort gelöscht und nicht auf den Servern des Auftragnehmers aufbewahrt.
13. Haftung und Schlussbestimmungen
Für die Haftung gelten die Regeln der AGB und Art. 82 DSGVO. Es gilt österreichisches Recht; Gerichtsstand ist, soweit zulässig, Linz. Änderungen und Ergänzungen bedürfen der Schriftform (E-Mail genügt). Bei Widersprüchen zwischen diesem Vertrag und den AGB gilt für die Verarbeitung personenbezogener Daten dieser Vertrag. Sollte eine Bestimmung unwirksam sein, bleiben die übrigen wirksam.
Anlage 1: Technische und organisatorische Maßnahmen
Vertraulichkeit: Jedes Konto sieht nur die eigenen Daten; im Team zusätzlich nur bewusst geteilte Meetings (Zugriffskontrolle auf Datenbankebene). Anmeldung mit E-Mail und Passwort; Passwörter werden nur als Hash gespeichert. Administrative Zugänge beim Auftragnehmer sind auf die nötigen Personen beschränkt. Zugangsschlüssel zu Diensten liegen als geschützte Geheimnisse bei den jeweiligen Anbietern, nicht im Quelltext.
Integrität und Verfügbarkeit: Übertragung ausschließlich verschlüsselt (TLS). Tonaufnahmen bleiben auf dem Gerät der Nutzerin bzw. des Nutzers und werden nach der Transkription auf dem Server sofort gelöscht. Datenhaltung bei einem Anbieter mit Rechenzentrum in Frankfurt am Main. Fehler und Missbrauch werden protokolliert; Anfragen werden mengenmäßig begrenzt.
Trennung und Datensparsamkeit: Inhalte verschiedener Auftraggeber sind logisch getrennt. Es werden nur die für den Dienst nötigen Daten erhoben; Transkripte werden nicht für Werbung, Profile oder KI-Training genutzt. Sprechpausen werden vor der Übertragung entfernt.
Organisation: Verpflichtung zur Vertraulichkeit, regelmäßige Aktualisierung der eingesetzten Software, Prüfung neuer Dienstleister vor dem Einsatz, Prozess zur Beantwortung von Betroffenenanfragen und zur Meldung von Datenschutzverletzungen. Zertifizierungen (z. B. ISO 27001) bestehen nicht.
Anlage 2: Unterauftragsverarbeiter
| Dienstleister | Leistung | Verarbeitungsort |
|---|---|---|
| Supabase Inc. | Datenbank, Anmeldung, zeitweiser Speicher für Tonspuren | Frankfurt am Main (EU) |
| Deepgram Inc. | Umwandlung von Sprache in Text | EU-Rechenzentrum |
| Anthropic PBC | KI-Zusammenfassung, Korrektur von Erkennungsfehlern, Hilfe-Chat (ohne Meeting-Inhalte) | USA, auf Grundlage der Garantien nach Punkt 8 |
| Resend Inc. | Versand von System- und Kontakt-E-Mails (keine Meeting-Inhalte) | Server in Irland |
| Hosting-Anbieter der Website | Betrieb der Website und der Weboberfläche | Rechenzentrum in der EU |
Stripe Payments Europe Ltd. (Zahlungsabwicklung) verarbeitet Zahlungsdaten in eigener Verantwortung und ist kein Unterauftragsverarbeiter.