Vertrag zur Auftragsverarbeitung
Anlage zu unseren AGB: wie wir personenbezogene Daten verarbeiten, die eine Firma evensteady anvertraut (Art. 28 DSGVO).
shared/legal.ts fehlt: processors.hosting.site, processors.hosting.contract, processors.email.contract, processors.payments.contract, contractTexts.reviewed, processors.ai[Google LLC].contract, processors.ai[xAI Corp.].contract, processors.ai[OpenRouter, Inc.].contract. Ein Produktions-Build ist erst möglich, wenn alles eingetragen ist. Zwischen der Firma, die evensteady nutzt („Auftraggeber“), und Jonatan Schnug, Werner-Lüdtke-Straße 8, 23617 Stockelsdorf, Deutschland („Auftragnehmer“). Der Auftraggeber schließt diesen Vertrag mit dem Anlegen seiner Firma in elektronischer Form ab (Art. 28 Abs. 9 DSGVO); welche Fassung er wann angenommen hat und wer für ihn zugestimmt hat, ist bei der Firma gespeichert.
§ 1 Gegenstand und Dauer
- Der Auftragnehmer betreibt die Plattform evensteady, auf der der Auftraggeber KI-Mitarbeiter einrichtet, die für ihn Aufgaben erledigen. Dabei verarbeitet der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers.
- Art und Zweck der Verarbeitung, die Arten von Daten und die betroffenen Personen beschreibt Anlage 1.
- Der Vertrag gilt, solange der Nutzungsvertrag nach den AGB besteht, und endet mit ihm. Die Pflichten aus § 9 gelten darüber hinaus.
§ 2 Verantwortung
- Der Auftraggeber ist Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Er entscheidet, welche Postfächer und Dienste er verbindet, welche Dokumente er hochlädt und welche Aufgaben seine KI-Mitarbeiter übernehmen. Er ist dafür verantwortlich, dass diese Verarbeitung rechtmäßig ist, und informiert die betroffenen Personen (Art. 13, 14 DSGVO).
- Zur Unterstützung zeigt evensteady je KI-Mitarbeiter eine Akte: seine Verarbeitungen, vorgeschlagene Rechtsgrundlagen, welcher Anbieter welchen Teil der Arbeit erledigt, und einen Auszug für das Verzeichnis nach Art. 30 DSGVO. Die Vorschläge sind keine Rechtsberatung; die Rechtsgrundlage bestätigt der Auftraggeber selbst.
§ 3 Weisungen
- Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch bei Übermittlungen in ein Drittland, es sei denn, das Recht der Union oder eines Mitgliedstaats verpflichtet ihn dazu; dann teilt er dem Auftraggeber diese Anforderungen vorher mit, sofern das Recht es nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Weisungen sind dieser Vertrag und die Einstellungen, die der Auftraggeber in evensteady vornimmt: Stellen, Werkzeuge und Befugnisse der KI-Mitarbeiter, Auslöser, Abläufe, Freigaben, Fristen und Löschungen – auch, welchem Partner (einem Dienstleister, der evensteady einrichtet) der Auftraggeber wie lange Zugang zum Einrichten gibt. Änderungen am Verhalten eines KI-Mitarbeiters stehen in seinem Änderungsverlauf.
- Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin (Art. 28 Abs. 3 Satz 3 DSGVO).
- Der Auftragnehmer nutzt die Daten nicht für eigene Zwecke. Insbesondere trainiert er keine KI-Modelle damit und gibt sie nicht zum Training weiter.
§ 4 Pflichten des Auftragnehmers
- Vertraulichkeit: Wer beim Auftragnehmer Zugang zu den Daten hat, ist zur Vertraulichkeit verpflichtet oder unterliegt einer gesetzlichen Verschwiegenheitspflicht (Art. 28 Abs. 3 lit. b DSGVO). Inhalte des Auftraggebers sieht das Personal des Auftragnehmers nur, soweit es für Betrieb, Sicherheit oder eine Anfrage des Auftraggebers nötig ist.
- Sicherheit: Der Auftragnehmer trifft die Maßnahmen nach Art. 32 DSGVO, die Anlage 2 beschreibt. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
- Betroffenenrechte: Der Auftragnehmer unterstützt den Auftraggeber dabei, Anträge betroffener Personen zu beantworten (Art. 28 Abs. 3 lit. e DSGVO), siehe § 7.
- Unterstützung nach Art. 32 bis 36 DSGVO: Der Auftragnehmer unterstützt den Auftraggeber bei der Sicherheit der Verarbeitung, bei Meldungen und Benachrichtigungen nach Datenschutzverletzungen, bei einer Datenschutz-Folgenabschätzung und bei einer vorherigen Konsultation, soweit ihm die nötigen Informationen vorliegen.
- Anfragen Dritter: Wendet sich eine betroffene Person oder eine Behörde an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter, soweit sie ihn betrifft.
- Datenschutzverletzungen: Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 24 Stunden nachdem er davon Kenntnis erlangt hat (Art. 33 Abs. 2 DSGVO), an die Personen der Firma mit dem Recht „Firma“. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende reicht er nach.
- Ansprechpartner: Der Auftragnehmer ist nicht verpflichtet, einen Datenschutzbeauftragten zu benennen. Ansprechpartner für den Datenschutz ist der Auftragnehmer selbst, erreichbar wie im Impressum angegeben.
§ 5 Unterauftragsverarbeiter
- Der Auftraggeber erlaubt allgemein, weitere Auftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO). Bei Vertragsschluss sind es die in Anlage 3 genannten.
- Bevor der Auftragnehmer einen Unterauftragsverarbeiter hinzunimmt oder ersetzt, informiert er die Personen der Firma mit dem Recht „Firma“ mindestens vier Wochen vorher per E-Mail. Der Auftraggeber kann in dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann er den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen; für die Zeit danach bereits gezahlte Entgelte erstattet der Auftragnehmer anteilig.
- Der Auftragnehmer legt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf wie in diesem Vertrag, insbesondere hinreichende Garantien für geeignete Maßnahmen (Art. 28 Abs. 4 DSGVO). Für dessen Pflichten haftet er gegenüber dem Auftraggeber.
- Keine Unterauftragsverarbeiter sind die Dienste, die der Auftraggeber selbst mit seinen eigenen Zugängen verbindet – seine Postfächer und Kalender, WhatsApp, soziale Netzwerke, Buchhaltung, CRM und Newsletter-Dienst –, sowie Leistungen, die der Auftragnehmer nur als Nebenleistung nutzt, etwa Telekommunikation.
§ 6 Übermittlung in Drittländer
- Außerhalb der EU oder des EWR wird nur verarbeitet, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
- Bei Vertragsschluss betrifft das die KI-Anbieter in den USA; die Grundlage je Anbieter nennt Anlage 3.
- An einen KI-Anbieter gehen nur die Inhalte, die eine Aufgabe braucht: die Anweisungen des KI-Mitarbeiters, der Auftrag, passende Auszüge aus dem Wissen und bei Nachrichten von außen deren Inhalt. Textdokumente macht der Auftragnehmer auf seinen eigenen Servern durchsuchbar; Bilder, Ton und Video beschreibt dafür ein KI-Anbieter.
§ 7 Rechte der betroffenen Personen
- Der Auftraggeber kann die Daten in evensteady selbst einsehen, berichtigen und löschen – etwa Kontakte mit ihren Notizen, Aufgaben, Dokumente, Lehren und Erfahrungen der KI-Mitarbeiter, Fälle der Probezeit und ganze Postfächer.
- Was sich nicht selbst erledigen lässt – etwa eine Auskunft über die Protokolle von Aufgaben oder die Löschung einer einzelnen Nachricht vor Ablauf ihrer Frist –, übernimmt der Auftragnehmer auf Weisung innerhalb von zwei Wochen.
§ 8 Nachweise und Kontrollen
- Der Auftragnehmer weist die Einhaltung seiner Pflichten nach (Art. 28 Abs. 3 lit. h DSGVO) – mit diesen Anlagen, den Akten der KI-Mitarbeiter, Auszügen aus dem unveränderlichen Protokoll, den Nachweisen der Unterauftragsverarbeiter und auf Wunsch einem Bericht über die letzte Sicherheitsprüfung.
- Der Auftraggeber kann Überprüfungen einschließlich Inspektionen selbst oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen. Er kündigt sie mindestens vier Wochen vorher an; sie stören den Betrieb nicht unangemessen und legen keine Daten anderer Kunden offen. Jede Partei trägt ihre Kosten. Eine Prüfung vor Ort findet höchstens einmal im Kalenderjahr statt, außer bei einem konkreten Anlass wie einer Datenschutzverletzung.
§ 9 Löschung und Rückgabe
- Während der Laufzeit löscht evensteady Daten nach den Fristen in Anlage 1 von selbst. Was der Auftraggeber löscht, ist sofort gelöscht und spätestens nach 7 Tagen auch aus den Sicherungen verschwunden.
- Nach Ende des Vertrags löscht der Auftragnehmer alle personenbezogenen Daten des Auftraggebers, sofern keine Pflicht zur Speicherung besteht (Art. 28 Abs. 3 lit. g DSGVO); auf Wunsch stellt er sie ihm vorher in einem gängigen, maschinenlesbaren Format bereit. Löscht der Auftraggeber seine Firma, gilt das als Wunsch zu löschen: Die Löschung geschieht sofort, verschlüsselte Dateien verschwinden in der nächsten Aufräumrunde, die Sicherungen spätestens nach 7 Tagen.
- Den Export stellt evensteady selbst bereit: Personen des Auftraggebers mit dem Recht „Firma“ laden unter Einstellungen → Daten jederzeit alle Daten der Firma als Archiv herunter (JSON je Bereich und die Dokumente im Original), auch nach dem Ende der Probe oder des Abos.
§ 10 Haftung und Schlussbestimmungen
- Für die Haftung gilt Art. 82 DSGVO, im Übrigen § 10 der AGB.
- Widerspricht eine andere Vereinbarung diesem Vertrag, geht in Fragen des Datenschutzes dieser Vertrag vor.
- Änderungen bedürfen der Textform; neue Fassungen gelten wie in § 11 der AGB. Ist eine Bestimmung unwirksam, bleibt der Rest wirksam.
- Es gilt deutsches Recht; der Gerichtsstand richtet sich nach § 12 der AGB.
Anlage 1 – Beschreibung der Verarbeitung
Zweck: KI-Mitarbeiter einrichten und für den Auftraggeber arbeiten lassen – Nachrichten aus verbundenen Postfächern, WhatsApp, Kontaktformularen und Chat-Fenstern lesen, einordnen und beantworten oder Entwürfe ablegen; Kontakte, Aufgaben und Termine pflegen; mit dem Wissen der Firma antworten, auch aus Bildern, Ton und Video; im Web recherchieren und Bilder entwerfen; Beiträge in verbundenen Netzwerken vorbereiten, Kommentare und Erwähnungen dort lesen, melden und beantworten; Entwürfe in verbundener Buchhaltung und CRM anlegen; Newsletter schreiben, im verbundenen Newsletter-Dienst als Entwurf ablegen und nach Freigabe von dort versenden lassen; die Webseite des Auftraggebers bauen und ausliefern; im Chat Aufträge annehmen und im Teamchat übernehmen; Abläufe ausführen; Freigaben einholen; Protokolle, Zeugnisse, Akten und Berichte erstellen.
Betroffene Personen: Beschäftigte und Mitglieder des Auftraggebers; Personen eines Partners, dem er Zugang gibt; Absender und Empfänger von Nachrichten in verbundenen Postfächern, Chats und Formularen (Kunden, Interessenten, Lieferanten, Geschäftspartner); Personen, die unter Beiträgen des Auftraggebers kommentieren oder seine Seiten und Konten erwähnen; Personen, die in Kontakten, Aufgaben, Terminen, Dokumenten oder Nachrichten genannt sind; Besucherinnen und Besucher der Webseite des Auftraggebers und Personen, die sie nennt oder zeigt.
Arten von Daten und Fristen (alle Fristen im Einzelnen: Datenschutzerklärung, Abschnitte 4 bis 9):
- Nachrichten aus Postfächern, WhatsApp und Formularen – Absender, Empfänger, Betreff, Text und Anhänge, verschlüsselt; 90 Tage ab Eingang, beim Trennen der Quelle sofort.
- Fragen und Antworten in Chat-Fenstern auf der Webseite des Auftraggebers – Text und Zeit, verschlüsselt, ohne Namen; 90 Tage ab Eingang, beim Entfernen des Fensters sofort. Eine E-Mail-Adresse, die jemand für eine Benachrichtigung hinterlässt, verschlüsselt, bis die eine Nachricht verschickt ist, höchstens 7 Tage.
- Kommentare und Erwähnungen aus verbundenen Netzwerken – Name und Kennung der Person im Netzwerk, Text, Auszug des Beitrags, unsere Antworten, verschlüsselt; 90 Tage ab Eingang, beim Trennen des Kontos sofort.
- Protokolle der Aufgaben – was ein KI-Mitarbeiter gelesen, entschieden und getan hat, wer Aufträge gab und Freigaben entschied; 90 Tage nach Ende der Aufgabe.
- Chat – Nachrichten der Mitglieder und KI-Mitarbeiter im Teamchat und in Chats zu zweit; 90 Tage, ein Chat zu zweit ganz, wenn einer der beiden die Firma verlässt. Wann jemand einen Chat zuletzt angesehen hat, bis die Person die Firma verlässt.
- Kontakte – Name, E-Mail, Telefon, Firma, Notizen, Herkunft; bis der Auftraggeber sie löscht.
- Aufgaben – Titel, Details, Fälligkeit, Zuständige; erledigte 90 Tage nach dem Erledigen.
- Wissen – hochgeladene Dokumente (verschlüsselt) und ihr Text; bis der Auftraggeber sie löscht.
- Redaktionsplan – geplante und veröffentlichte Beiträge und Newsletter (Text, Bild, Konto oder Verteiler, Absender, Zeitpunkt, wer freigab); bis die Firma gelöscht wird. Die Empfänger eines Newsletters verwaltet der Newsletter-Dienst, nicht der Auftragnehmer.
- Webseite – Seiten, Versionen (die letzten 50 veröffentlichten), Bilder und Angaben fürs Impressum; bis der Auftraggeber sie löscht. Server-Protokolle der Besucher (IP-Adresse, Zeitpunkt, Adresse, Browser-Kennung); 14 Tage.
- Lernen – Lehren (höchstens 40 je KI-Mitarbeiter) bis zur Löschung; gutgeheißene Antworten (höchstens 500) leben mit ihrer Nachricht.
- Probezeit – beurteilte Fälle mit Urteil, urteilender Person und Anmerkung (höchstens 40 je KI-Mitarbeiter); sie leben mit ihrer Nachricht.
- Protokoll der Firma – Änderungen mit pseudonymer Kennung, ohne Namen und Adressen; 365 Tage.
- Sicherungen – tägliche Kopie der Datenbank; 7 Tage.
Besondere Kategorien (Art. 9 DSGVO): evensteady ist nicht eigens für sie ausgelegt. Enthalten Nachrichten oder Dokumente solche Daten, schützen sie die Maßnahmen der Anlage 2 wie alle anderen; ob ihre Verarbeitung zulässig ist, prüft der Auftraggeber als Verantwortlicher.
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutritt: Die Server stehen im Rechenzentrum des Hosting-Anbieters (Anlage 3); den Zutritt regelt dessen Sicherheitskonzept.
- Zugang: Anmeldung mit Passwort, gespeichert nur als nicht umkehrbarer Hash; Sitzungen enden nach 30 Tagen ohne Nutzung; Anmeldeversuche werden je IP-Adresse gezählt und gedrosselt. Rechte für das Plattform-Personal vergibt ein Befehl auf dem Server, nie die Oberfläche.
- Zugriff: Rechte je Person aus den Stellen, die die Firma vergibt (Inhaber:innen dürfen alles; niemand gibt mehr Rechte weiter, als er selbst hat), bei jeder Anfrage neu aus der Datenbank geprüft – eine feste Liste ordnet jeder Schnittstelle ihr Recht zu, eine Schnittstelle ohne Eintrag erreichen nur Inhaber:innen; der Posteingang auch je Postfach und Kanal – dann sieht nur, wer ihn lesen darf, seine Nachrichten, die Einsätze daraus und was sie schrieben; ein Partner mit Zugang nur zum Einrichten, nach einer festen Liste je Schnittstelle und ebenfalls bei jeder Anfrage neu geprüft – Posteingang, Chats, Freigaben, Kontakte und Aufgaben nie; ein Chat zu zweit nur für die beiden, auch nicht für Inhaber:innen; begrenzte Anfragegröße; Content-Security-Policy mit Nonce; Anmelde-Schnittstellen nur über eine Freigabeliste.
- Trennung: Alle Daten tragen ihre Firma und werden nur mit ihr abgefragt. Jede Firma hat einen eigenen Schlüssel (per HKDF aus dem Hauptschlüssel); ein verschlüsselter Wert lässt sich nur in seiner Firma und für seinen Zweck öffnen. Probe- und Testläufe laufen in einer Sandbox ohne Wirkung nach außen.
- Verschlüsselung: AES-256-GCM für Nachrichten, Anhänge, hochgeladene Originale und alle Zugangsdaten und Schlüssel; Übertragung per TLS; Verbindungen zu Mail- und Kalender-Servern nur über TLS mit geprüftem Zertifikat; jede eingegebene Adresse wird gegen interne Netze geprüft (SSRF-Schutz).
- Datensparsamkeit: Absender werden über einen Schlüssel-Hash gezählt, nicht über ihre Adresse; das Protokoll der Firma enthält nur Kennungen; aus HTML-Mails wird reiner Text, Bilder und Links darin werden nie geladen; Anhänge liest ein KI-Mitarbeiter nur, wenn eine Aufgabe es verlangt.
Integrität
- Weitergabe: An KI-Anbieter gehen nur die für eine Aufgabe nötigen Inhalte. Inhalte von außen erreichen das handelnde Modell nur als gekennzeichnete Daten, nie als Anweisung; es sieht keine Roh-Nachrichten.
- Kontrolle der Handlungen: Handlungen mit Wirkung nach außen fragen die Firma, bis sie einer Art von Handlung Selbstständigkeit gibt; Nachrichten nach außen prüft vor dem Versand ein zweites Modell; selbstständige Antworten lassen sich während einer einstellbaren Rückholzeit zurückholen.
- Eingabekontrolle: Das Protokoll der Firma ist per Datenbank-Trigger unveränderlich; jede Aufgabe ist Schritt für Schritt nachvollziehbar; Änderungen am Verhalten eines KI-Mitarbeiters stehen in seinem Änderungsverlauf.
Verfügbarkeit und Belastbarkeit
- Die Datenbank wird täglich gesichert: Die Kopie wird auf Integrität geprüft, atomar abgelegt, nur für den Betrieb lesbar gespeichert und 7 Tage aufbewahrt.
- Aufträge laufen über eine Warteschlange, die jede Aufgabe mindestens einmal ausführt und Doppelungen abfängt; nach einem Absturz wird geprüft, ob eine Nachricht schon gesendet wurde, bevor sie noch einmal gesendet werden könnte.
- Drosseln je Absender und Quelle verhindern, dass eine Flut von Nachrichten den Dienst überlastet; Energie-Grenzen je Tag und Woche begrenzen die Kosten.
Regelmäßige Überprüfung
- Automatische Tests laufen bei jeder Änderung – für Sicherheitsregeln, Mandantentrennung, Barrierefreiheit und am fertigen Produktions-Build.
- Im September 2026 wurde der Code intern auf Sicherheit geprüft; alle Funde sind behoben, für jeden gibt es einen Test.
- Wer Zugang zu den Daten hat, ist zur Vertraulichkeit verpflichtet (§ 4 Nr. 1); Vorfälle meldet der Auftragnehmer nach § 4 Nr. 6.
Anlage 3 – Unterauftragsverarbeiter
- Contabo GmbH, München (Deutschland) – Server und Speicher.
- Zoho Corporation GmbH, Düsseldorf (Rechenzentren in der EU: Amsterdam und Dublin) – E-Mails der Plattform an Mitglieder: Bestätigungen, Einladungen, Hinweise, Berichte. Zoho setzt dafür Gesellschaften seiner Gruppe als Unterauftragsverarbeiter ein: Zoho Corporation B.V. (Niederlande) betreibt die Rechenzentren, Zoho Corporation Pvt. Ltd. (Indien) unterstützt sie.
- Google LLC – KI-Modelle: lesen, entscheiden, handeln, prüfen; USA; Grundlage der Übermittlung: Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) in Googles Bedingungen zur Auftragsverarbeitung. Google speichert Anfragen und Antworten 55 Tage, ausschließlich um Missbrauch zu erkennen, und verwendet sie nicht, um seine Produkte zu verbessern.
- xAI Corp. – KI-Modelle: lesen, entscheiden, handeln, prüfen; USA; Grundlage der Übermittlung: Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914, Art. 46 Abs. 2 lit. c DSGVO) in der Datenverarbeitungsvereinbarung von xAI.
- OpenRouter, Inc. – KI-Modelle: lesen, entscheiden, handeln, prüfen; USA; Grundlage der Übermittlung: Standardvertragsklauseln der EU-Kommission (Durchführungsbeschluss 2021/914, Modul 2, Art. 46 Abs. 2 lit. c DSGVO) in der Datenverarbeitungsvereinbarung von OpenRouter. OpenRouter ist ein Vermittler: Es speichert Anfragen und Antworten nicht (nur auf ausdrücklichen Wunsch des Kontoinhabers) und verwendet sie nicht zum Training; es leitet sie an den Anbieter des jeweils gewählten Modells weiter – bei der Websuche die Suchbegriffe auch an den Suchdienst Exa (Exa Labs, Inc., USA), bei Bildentwürfen die Bildbeschreibung an das gewählte Bildmodell, beim Medienleser Ton- und Videodateien an das gewählte Modell; Anbieter, die mit Eingaben trainieren, schließen wir in den Kontoeinstellungen aus.
Welcher Anbieter gerade für welchen Teil der Arbeit eines KI-Mitarbeiters arbeitet, zeigt seine Akte.
Anlage 4 – Verschwiegenheit für Berufsgeheimnisträger (§ 203 StGB)
Zusatz für Auftraggeber, die einer beruflichen Schweigepflicht unterliegen, etwa Ärzte, Rechtsanwälte und Steuerberater.
- Der Auftragnehmer wirkt an der beruflichen Tätigkeit des Auftraggebers mit (§ 203 Abs. 3 Satz 2 StGB). Er hält fremde Geheimnisse, die ihm dabei bekannt werden, geheim, auch über das Vertragsende hinaus.
- Er verschafft sich nur Kenntnis von Geheimnissen, soweit das für die Leistung erforderlich ist.
- Er ist darüber belehrt, dass er sich nach § 203 Abs. 4 StGB strafbar macht, wenn er ein fremdes Geheimnis unbefugt offenbart, das ihm bei der Mitwirkung bekannt geworden ist.
- Er verpflichtet alle Personen, die an der Leistung mitwirken, in Textform zur Verschwiegenheit und belehrt sie über die Strafbarkeit; das gilt auch für Unterauftragsverarbeiter und deren Personal (§ 203 Abs. 4 Satz 2 Nr. 2 StGB).
- Einige KI-Anbieter in Anlage 3 sitzen in den USA. Ob ihr Einsatz mit dem Berufsrecht des Auftraggebers vereinbar ist (etwa § 43e BRAO, § 62a StBerG, Berufsordnungen der Ärztekammern), prüft der Auftraggeber, bevor er Geheimnisse verarbeiten lässt.
Fassung vom 2. Oktober 2026