WhyVault

Vertrag zur Auftragsverarbeitung (AVV)

Fassung vom 25. September 2026

1. Parteien und Abschluss

Dieser Vertrag gilt zwischen dem Unternehmen, das WhyVault nutzt („Kunde“, Verantwortlicher), und

Ohrlaf GmbHReichholz 187634 ObergünzburgDeutschland

(„Auftragsverarbeiter“, „wir“). Er konkretisiert die Pflichten beider Seiten zum Datenschutz, die sich aus der Nutzung von WhyVault nach den AGB (Hauptvertrag) ergeben.

Der Vertrag wird Bestandteil des Hauptvertrags, sobald der Kunde WhyVault als Unternehmer nutzt (§ 10 AGB); einer Unterschrift bedarf es nicht, das elektronische Format genügt (Art. 28 Abs. 9 DSGVO). Auf Wunsch schicken wir dem Kunden eine unterzeichnete Fassung – schreib dafür an hello@whyvault.io.

2. Gegenstand, Dauer, Art und Zweck

Gegenstand ist die Speicherung und Bereitstellung der Inhalte, die der Kunde in WhyVault ablegt (Notizen, Dateien, Ordner, Versionen, Verlauf), einschließlich der Übergabe an KI-Assistenten, die der Kunde selbst verbindet, sowie der Support.

Art der Verarbeitung: Erheben, Speichern, Ordnen, Anpassen, Auslesen, Abfragen, Übermitteln an vom Kunden verbundene Assistenten, Exportieren, Löschen.

Zweck: Bereitstellung von WhyVault nach dem Hauptvertrag.

Die Dauer entspricht der Laufzeit des Hauptvertrags. Pflichten, die über dessen Ende hinaus wirken (Löschung, Vertraulichkeit), gelten fort.

3. Art der Daten und Kreis der Betroffenen

Welche personenbezogenen Daten in den Inhalten stehen, bestimmt allein der Kunde. Typischerweise sind das:

  • Kontakt- und Stammdaten (Namen, Rollen, E-Mail-Adressen, Telefonnummern, Anschriften);
  • Inhalte von Kommunikation, Besprechungen, Projekten und Entscheidungen;
  • Daten in angehängten Dateien (z. B. Bilder, Dokumente);
  • Nutzungsdaten der Konten des Kunden (Anmeldung, Verlauf der Änderungen, verbundene Assistenten).

Betroffene sind insbesondere Beschäftigte, Kunden, Interessenten, Geschäftspartner und sonstige Kontakte des Kunden sowie die Nutzer seines Kontos.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) und Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) soll der Kunde nur speichern, wenn er dafür eine Rechtsgrundlage hat und die Maßnahmen in Anlage 1 für ausreichend hält.

4. Weisungen

Wir verarbeiten die Daten nur auf dokumentierte Weisung des Kunden, auch bei Übermittlungen in Drittländer, es sei denn, wir sind nach EU- oder deutschem Recht dazu verpflichtet; in diesem Fall teilen wir dem Kunden das vor der Verarbeitung mit, soweit das Recht es nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).

Die Weisungen ergeben sich aus dem Hauptvertrag, diesem Vertrag und der Nutzung von WhyVault durch den Kunden (etwa Anlegen, Ändern, Exportieren oder Löschen von Inhalten und Verbinden von Assistenten). Weitere Weisungen erteilt der Kunde in Textform an hello@whyvault.io.

Hält eine Weisung nach unserer Auffassung gegen Datenschutzrecht, weisen wir den Kunden unverzüglich darauf hin und dürfen die Ausführung aussetzen, bis der Kunde sie bestätigt oder ändert.

5. Vertraulichkeit und Personal

Zugriff auf die Daten haben nur Personen, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Derzeit ist das allein der Geschäftsführer.

Wir sehen Inhalte nur an, wenn der Kunde uns darum bittet (Support), wir gesetzlich dazu verpflichtet sind oder es nötig ist, um eine Störung oder einen konkreten Missbrauch abzuwehren.

6. Sicherheit der Verarbeitung

Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Wir dürfen sie weiterentwickeln, solange das Schutzniveau nicht sinkt; wesentliche Änderungen dokumentieren wir.

7. Unterauftragsverarbeiter

Der Kunde erteilt uns die allgemeine Genehmigung, Unterauftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter nennt Anlage 2; sie gelten als genehmigt.

Über beabsichtigte Änderungen (Hinzuziehung oder Ersetzung) informieren wir den Kunden mindestens vier Wochen vorher per E-Mail. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund innerhalb dieser Frist widersprechen. Können wir dem Widerspruch nicht abhelfen, kann der Kunde den Hauptvertrag zum Zeitpunkt der Änderung kündigen.

Wir verpflichten Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht (Art. 28 Abs. 4 DSGVO), und bleiben dem Kunden gegenüber für sie verantwortlich.

Keine Unterauftragsverarbeitung sind Nebenleistungen wie Telekommunikation oder Zahlungsabwicklung, sowie KI-Assistenten, die der Kunde selbst verbindet: Diese erhalten Inhalte auf Weisung des Kunden und verarbeiten sie nach dem Vertrag des Kunden mit ihrem Anbieter.

8. Übermittlung in Drittländer

Die Inhalte speichern wir in Frankfurt (EU). Übermittlungen in Drittländer, etwa durch Zugriffe von Unterauftragsverarbeitern zu Wartung und Support, erfolgen nur unter den Voraussetzungen der Art. 44 ff. DSGVO – auf Grundlage eines Angemessenheitsbeschlusses (EU-US Data Privacy Framework) oder der EU-Standardvertragsklauseln. Die jeweilige Grundlage nennt Anlage 2.

9. Unterstützung des Kunden

Wir unterstützen den Kunden mit geeigneten Maßnahmen dabei, Anträge Betroffener zu beantworten (Art. 12–22 DSGVO). Vieles kann der Kunde selbst erledigen: Inhalte suchen, ändern, exportieren und löschen. Wendet sich eine betroffene Person direkt an uns, leiten wir die Anfrage an den Kunden weiter.

Wir unterstützen den Kunden außerdem bei der Sicherheit der Verarbeitung, bei Meldungen und Benachrichtigungen bei Datenschutzverletzungen, bei Datenschutz-Folgenabschätzungen und bei Konsultationen der Aufsichtsbehörde (Art. 32–36 DSGVO), jeweils im Rahmen der uns vorliegenden Informationen.

10. Verletzungen des Schutzes personenbezogener Daten

Wird uns eine Verletzung des Schutzes der Daten des Kunden bekannt, informieren wir den Kunden unverzüglich, möglichst innerhalb von 24 Stunden, spätestens aber innerhalb von 48 Stunden nach Kenntnis, per E-Mail an die Adresse seines Kontos.

Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, Kategorien und ungefähre Zahl der Betroffenen und Datensätze, wahrscheinliche Folgen und ergriffene oder vorgeschlagene Maßnahmen. Informationen, die noch fehlen, liefern wir unverzüglich nach. Wir ergreifen sofort die Maßnahmen, die zur Eindämmung nötig sind.

11. Löschung und Rückgabe

Der Kunde kann seine Inhalte jederzeit als Zip mit Markdown-Dateien und Anhängen exportieren – das ist die Rückgabe im Sinne von Art. 28 Abs. 3 lit. g DSGVO.

Nach Ende des Hauptvertrags löschen wir alle Daten des Kunden, spätestens nach 30 Tagen, es sei denn, eine gesetzliche Pflicht verlangt die Aufbewahrung. Löscht der Kunde sein Konto selbst, geschieht das sofort. Soweit Sicherungskopien bestehen, werden die Daten dort mit deren Überschreiben entfernt, spätestens nach 7 Tagen. Auf Wunsch bestätigen wir die Löschung in Textform.

12. Nachweise und Kontrollen

Wir stellen dem Kunden auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, und ermöglichen Überprüfungen (Art. 28 Abs. 3 lit. h DSGVO).

Als Nachweis genügen in der Regel diese Vereinbarung mit Anlage 1, schriftliche Auskünfte und die Zertifizierungen und Berichte unserer Unterauftragsverarbeiter. Darüber hinausgehende Prüfungen, auch vor Ort, stimmt der Kunde mit angemessenem Vorlauf (mindestens vier Wochen) mit uns ab; sie finden während der Geschäftszeiten statt, ohne den Betrieb zu stören, und durch Prüfer, die zur Verschwiegenheit verpflichtet sind. Den Aufwand trägt der Kunde, es sei denn, die Prüfung deckt einen erheblichen Verstoß von uns auf.

13. Haftung und Schluss

Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Regeln des Hauptvertrags.

Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor. Es gilt deutsches Recht. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.

Anlage 1 – Technische und organisatorische Maßnahmen

Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)

  • Zutritt: Wir betreiben keine eigenen Server. Die Rechenzentren unserer Unterauftragsverarbeiter (AWS Frankfurt für Supabase; Vercel) sind nach anerkannten Standards wie ISO/IEC 27001 und SOC 2 geprüft.
  • Zugang: Anmeldung der Nutzer per E-Mail-Link, Einmalcode oder Passwort (mindestens 12 Zeichen, Abgleich mit bekannten Datenlecks); Captcha gegen automatisierte Anmeldeversuche; Sicherheits-Hinweise per E-Mail bei Änderung von Passwort oder Adresse. Administrationszugänge nur für den Geschäftsführer.
  • Zugriff: Trennung der Konten in der Datenbank über Row Level Security – jede Anfrage sieht nur die Daten des eigenen Kontos; Schlüssel mit Server-Rechten nur auf dem Server, nie im Browser. Zugangsschlüssel für Assistenten nur als Hash, einzeln widerrufbar, wahlweise nur mit Leserechten.
  • Trennung: Jeder Kunde hat einen eigenen Vault; Daten verschiedener Kunden sind logisch getrennt. Automatisierte Tests arbeiten ausschließlich mit eigenen, danach gelöschten Testkonten.
  • Verschlüsselung: bei der Übertragung per TLS (HSTS erzwungen), bei der Speicherung mit AES-256.
  • Pseudonymisierung: Zugangsschlüssel und Passwörter werden nur als Hash gespeichert.

Integrität (Art. 32 Abs. 1 lit. b DSGVO)

  • Eingabekontrolle: Jede Änderung wird als Version mit Zeitpunkt, Urheber (Nutzer oder benannte Verbindung) und Beschreibung im Verlauf gespeichert und lässt sich wiederherstellen.
  • Schreibzugriffe laufen ausschließlich über geprüfte Datenbankfunktionen; direkte Schreibzugriffe auf Notizen, Versionen und Verlauf sind technisch gesperrt.
  • Weitergabe: Übertragung nur verschlüsselt; Inhalte gehen nur an Assistenten, die der Kunde selbst verbindet. Assistenten können keine Notizen löschen; Schreibzugriffe sind auf 30 pro Minute und Verbindung begrenzt.
  • Strenge Content Security Policy und weitere Sicherheits-Header gegen Einschleusen von Code.

Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b und c DSGVO)

  • Betrieb bei etablierten Cloud-Anbietern mit redundanter Infrastruktur.
  • Versionierung aller Änderungen, Papierkorb für gelöschte Notizen und Export jederzeit durch den Kunden.
  • Begrenzung von Uploads, Schreibvorgängen und Mails gegen Überlastung und Missbrauch.

Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)

  • Automatisierte Tests prüfen bei jeder Änderung unter anderem die Trennung der Konten, die Rechte in der Datenbank und die Grenzen der Tarife.
  • Sicherheitsprüfungen des Codes und der Konfiguration, zuletzt im September 2026, einschließlich der Prüfung aller Abhängigkeiten auf bekannte Schwachstellen.
  • Auftragskontrolle: Unterauftragsverarbeiter nur mit Vertrag nach Art. 28 DSGVO (Anlage 2).

Anlage 2 – Unterauftragsverarbeiter

Bei Vertragsschluss setzen wir diese Unterauftragsverarbeiter ein:

  • Supabase

    AV-Vertrag
    Leistung
    Datenbank, Dateispeicher und Anmeldung (Hosting deiner Notizen und deines Kontos)
    Anbieter und Ort
    Supabase Pte. Ltd., 65 Chulia Street #38-02/03, 049513 Singapur; Daten liegen im Rechenzentrum Frankfurt (AWS eu-central-1). Drittlandübermittlung auf Grundlage der EU-Standardvertragsklauseln.
    Rolle
    Auftragsverarbeiter
  • Leistung
    Hosting von Website und App, Server-Funktionen, Besucherstatistik
    Anbieter und Ort
    Vercel Inc., 440 N Barranca Ave, Suite 4133, Covina, CA 91723, USA; Server-Funktionen in Frankfurt (fra1), Auslieferung über ein weltweites Netz (CDN). Zertifiziert nach dem EU-US Data Privacy Framework, zusätzlich EU-Standardvertragsklauseln.
    Rolle
    Auftragsverarbeiter
  • Leistung
    Versand von Anmeldelinks, Konto-Mails und – mit Einwilligung – Neuigkeiten
    Anbieter und Ort
    Speicherung in der EU (Hetzner, Deutschland); Zustellung über Amazon SES, dabei nur auf dem Transportweg auch außerhalb der EU (EU-Standardvertragsklauseln).
    Rolle
    Auftragsverarbeiter
  • Google Workspace

    AV-Vertrag
    Leistung
    Unser Postfach hello@whyvault.io – Support und Feedback
    Anbieter und Ort
    Google Cloud EMEA Limited, 70 Sir John Rogerson's Quay, Dublin 2, Irland; Mutterkonzern Google LLC (USA) ist nach dem EU-US Data Privacy Framework zertifiziert.
    Rolle
    Auftragsverarbeiter

Nicht als Unterauftragsverarbeiter für Kundeninhalte tätig sind Stripe/Link (Verkauf des Pro-Abos, eigenständig Verantwortlicher), Cloudflare Turnstile (Captcha auf den Anmeldeformularen, keine Kundeninhalte) und Have I Been Pwned (keine personenbezogenen Daten). Einzelheiten stehen in der Datenschutzerklärung.