klangzeile
Menu

Vertrag zur Auftragsverarbeitung / Data Processing Agreement

nach Art. 28 Abs. 3 DSGVO · klangzeile · Stand 7. Oktober 2026 · Bestandteil der AGB · the German text is the binding version

In short (courtesy summary) When you send text that contains personal data, we process it on your behalf as a processor under Art. 28 GDPR. This agreement is concluded electronically when you register (Art. 28(9) GDPR). Content is processed in memory only and never stored; our servers are in Germany (Hetzner Online GmbH, Nuremberg). Transcription, speaker assignment, summaries (on by default, can be switched off per job) and (only on request) translations are performed by Mistral AI SAS on EU servers with zero data retention. If you switch on the e-mail inbox, Cloudflare, Inc. (USA) receives and forwards those mails; processing outside the EU is then possible under the EU standard contractual clauses — use the API if you want to avoid that. A glossary you save in your account (names and terms) is stored encrypted until you change it or delete the account and is sent with each of your transcription jobs. No other sub-processors touch your content (Annex 3). Technical and organisational measures are listed in Annex 2.
§ 1

Parteien, Gegenstand, Dauer

  1. Verantwortlicher ist der Kunde des Dienstes „klangzeile“ („Kunde“). Auftragsverarbeiter ist David Lukac, Semmelweisstr. 4b, 86156 Augsburg („Anbieter“).
  2. Gegenstand ist die Verarbeitung personenbezogener Daten, die in den vom Kunden an die API übermittelten Inhalten enthalten sind, zur Erbringung des in den AGB beschriebenen Dienstes. Art und Zweck der Verarbeitung, Datenarten und betroffene Personen sind in Anlage 1 beschrieben.
  3. Dieser Vertrag wird mit der Registrierung des Kunden in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO) und gilt für die Dauer des Nutzungsvertrags.
§ 2

Weisungen

  1. Der Anbieter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden. Die Weisung besteht in diesem Vertrag, den AGB und den einzelnen API-Anfragen des Kunden; jede Anfrage ist die Weisung, den übermittelten Inhalt gemäß der API-Referenz zu verarbeiten und das Ergebnis an den Kunden zurückzugeben.
  2. Weitergehende Weisungen erteilt der Kunde in Textform an die in § 1 genannte Adresse. Der Anbieter informiert den Kunden unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen Datenschutzrecht verstößt; er darf die Ausführung bis zur Bestätigung aussetzen.
  3. Eine Verarbeitung zu eigenen Zwecken des Anbieters findet nicht statt. Insbesondere werden Inhalte nicht zum Trainieren von Modellen, zu Analysezwecken oder zur Produktverbesserung verwendet.
§ 3

Pflichten des Anbieters

  1. Vertraulichkeit. Der Anbieter verpflichtet alle mit der Verarbeitung befassten Personen zur Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO). Auf Inhalte des Kunden greift bei ordnungsgemäßem Betrieb keine Person zu; sie werden ausschließlich automatisiert verarbeitet.
  2. Sicherheit. Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, wie in Anlage 2 beschrieben. Er darf die Maßnahmen weiterentwickeln, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
  3. Unterstützung. Der Anbieter unterstützt den Kunden mit den ihm zur Verfügung stehenden Informationen bei der Erfüllung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, Konsultation) und bei der Beantwortung von Anträgen betroffener Personen. Da Inhalte nicht gespeichert werden, kann der Anbieter Auskunfts-, Berichtigungs- oder Löschanträge zu Inhalten nicht ausführen; er teilt dies dem Kunden auf Anfrage mit.
  4. Verletzungen. Der Anbieter meldet dem Kunden jede Verletzung des Schutzes personenbezogener Daten, die Daten des Kunden betrifft, ohne unangemessene Verzögerung nach Kenntnis an die im Konto hinterlegte E-Mail-Adresse, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie ihm vorliegen.
  5. Löschung. Übermittelte Inhalte und Ergebnisse werden nur während der Bearbeitung der jeweiligen Anfrage im Arbeitsspeicher gehalten und mit deren Abschluss verworfen. Kontodaten und Abrechnungsmetadaten werden nach Ende des Nutzungsvertrags innerhalb von 30 Tagen gelöscht, soweit keine gesetzliche Aufbewahrungspflicht besteht. Eine Rückgabe von Inhalten ist mangels Speicherung nicht möglich und nicht erforderlich.
  6. Nachweise und Kontrollen. Der Anbieter stellt dem Kunden auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung (insbesondere diese Vereinbarung, Anlage 2 und Nachweise des Rechenzentrumsbetreibers). Überprüfungen vor Ort sind nach Ankündigung mit angemessener Frist während der üblichen Geschäftszeiten möglich, sofern die Auskünfte nicht ausreichen; sie dürfen den Betrieb nicht unangemessen beeinträchtigen. Der Kunde trägt seine eigenen Kosten.
  7. Ort der Verarbeitung. Die Verarbeitung findet in Rechenzentren in Deutschland (Hetzner Online GmbH) statt; Transkription, Sprecherzuordnung, Zusammenfassung und Übersetzung durch Mistral AI SAS in der EU (Anlage 3). Eine Übermittlung in Drittländer erfolgt nicht. Ausnahme: der E-Mail-Eingang (Anlage 3, Cloudflare) – hier ist eine Verarbeitung außerhalb der EU auf Grundlage der EU-Standardvertragsklauseln möglich; wer das vermeiden will, nutzt die API.
§ 4

Unterauftragsverarbeiter

  1. Der Kunde genehmigt die in Anlage 3 genannten Unterauftragsverarbeiter. Mit ihnen bestehen Verträge nach Art. 28 Abs. 4 DSGVO, die ihnen dieselben Datenschutzpflichten auferlegen wie diesem Anbieter.
  2. Der Anbieter informiert den Kunden mindestens vier Wochen vor dem Einsatz eines neuen oder dem Austausch eines Unterauftragsverarbeiters per E-Mail. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann der Kunde den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen.
  3. Der Zahlungsdienstleister (Stripe) verarbeitet Kontakt- und Zahlungsdaten des Kunden in eigener Verantwortung und erhält keine API-Inhalte; er ist kein Unterauftragsverarbeiter im Sinne dieses Vertrags.
§ 5

Pflichten des Kunden

  1. Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Rechtsgrundlage, die Information der betroffenen Personen und die Beurteilung, ob die übermittelten Inhalte für den Dienst geeignet sind.
  2. Der Kunde übermittelt keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO), soweit dies nicht für den Zweck erforderlich ist; er trifft in diesem Fall die ihm obliegenden zusätzlichen Schutzmaßnahmen.
  3. Der Kunde hält seine im Konto hinterlegte E-Mail-Adresse aktuell, damit Meldungen nach § 3 Nr. 4 ihn erreichen.
§ 6

Haftung, Schlussbestimmungen

  1. Für die Haftung gilt Art. 82 DSGVO; im Innenverhältnis der Parteien gilt § 11 der AGB.
  2. Im Fall eines Widerspruchs zwischen diesem Vertrag und den AGB geht dieser Vertrag in datenschutzrechtlichen Fragen vor.
  3. Es gilt deutsches Recht; Gerichtsstand ist Augsburg (§ 13 AGB).
Anlage 1

Beschreibung der Verarbeitung

Gegenstand und ZweckUmwandlung von übermitteltem Text in Sprachaudio mit vorgegebenen synthetischen Stimmen sowie Umwandlung übermittelter Audioaufnahmen in Text (Transkription), deren Zusammenfassung (standardmäßig, abschaltbar je Auftrag) und – nur auf Anforderung des Kunden je Auftrag – deren Übersetzung (Deutsch/Englisch), jeweils als Antwort auf eine API-Anfrage des Kunden.
Art der VerarbeitungEntgegennahme, Verarbeitung im Arbeitsspeicher, Rückgabe des Ergebnisses; keine Speicherung, keine Übermittlung an Dritte. Transkriptionsaufträge abweichend: Zwischenspeicherung der Audiodatei im flüchtigen Speicher bis zur Übermittlung an den in Anlage 3 genannten Unterauftragsverarbeiter und des Ergebnisses verschlüsselt (AES-256-GCM) bis zum einmaligen Abruf, höchstens 24 Stunden, danach Löschung. Transkription, Sprecherzuordnung, Zusammenfassung (standardmäßig, abschaltbar je Auftrag) und – nur auf Anforderung – Übersetzung erfolgen durch Mistral AI SAS auf Servern in der EU mit Zero Data Retention: Audiodatei und Transkript werden dort nur zur Verarbeitung der Anfrage verwendet und nicht gespeichert.
DatenartenTextinhalte beliebiger Art, die personenbezogene Daten enthalten können (z. B. Namen, Nachrichten, Beschreibungen), sowie Audioaufnahmen (Stimmen, Gesprächsinhalte) und die daraus erzeugten Transkripte, Sprecherzuordnungen, Zusammenfassungen und Übersetzungen sowie vom Kunden hinterlegte Fachbegriffe und Namen (Glossar). Welche Daten enthalten sind, bestimmt der Kunde durch seine Anfragen.
Betroffene PersonenPersonen, die in den übermittelten Texten genannt werden, sowie Endnutzer und Mitarbeiter des Kunden.
Daneben beim Anbieter gespeichert (Kontodaten, eigene Verantwortung des Anbieters)E-Mail-Adresse und Passwort-Hash des Kundenkontos, API-Schlüssel-Präfix und -Hash, Nutzungsereignisse (Zeitpunkt, Produkt, Menge, Status, SHA-256 der Anfrage), Guthabenbuchungen (Zeitpunkt, Art, Betrag, Request-ID bzw. Zahlungsreferenz, keine Inhalte), Zugriffsprotokoll ohne Inhalte. Siehe Datenschutzerklärung.
DauerInhalte: Dauer der Anfrage (Sekunden). Transkriptionsaufträge: bis zum Abruf des Ergebnisses, höchstens 24 Stunden; Auftragsmetadaten (Status, Dauer der Aufnahme, Hash) 30 Tage. Glossar: verschlüsselt gespeichert bis zur Änderung durch den Kunden oder zur Löschung des Kontos; es wird jedem Transkriptionsauftrag des Kunden als Schreibhilfe beigefügt. Kontodaten: Laufzeit des Vertrags + 30 Tage bzw. gesetzliche Aufbewahrung.
Anlage 2

Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit – ZutrittBetrieb in einem Rechenzentrum der Hetzner Online GmbH in Nürnberg (ISO/IEC 27001 zertifiziert, Zutrittskontrolle, Videoüberwachung, 24/7 Sicherheitsdienst). Der Anbieter selbst betreibt keine eigene Hardware.
Vertraulichkeit – ZugangServerzugang ausschließlich per SSH mit Schlüsselpaar, kein Passwort-Login; Firewall lässt nur HTTPS (443), HTTP (80, nur Weiterleitung) und SSH mit Verbindungslimit zu. Datenbank und Cache sind nur aus dem internen Container-Netz erreichbar.
Vertraulichkeit – ZugriffAPI-Zugriff nur mit Bearer-Schlüssel je Konto; Schlüssel werden nur als SHA-256-Hash gespeichert. Passwörter mit Argon2 gehasht. Dashboard-Sitzungen laufen automatisch ab. Ratenbegrenzung je Schlüssel.
Vertraulichkeit – TrennungMandantentrennung logisch über Konto- und Schlüsselzuordnung; jede Anfrage wird nur dem authentifizierten Konto zugerechnet. Getrennte Umgebungen für Entwicklung/Test und Betrieb.
DatensparsamkeitInhalte werden nicht gespeichert und nicht protokolliert; Protokolle enthalten Methode, Pfad, Status und Request-ID. Idempotenz-Erkennung über einen Hash des Inhalts, nicht über den Inhalt selbst. Transkriptionsaufträge: Audio nur im flüchtigen Speicher bis zur Übermittlung an den Unterauftragsverarbeiter, Ergebnis nur verschlüsselt (AES-256-GCM, Schlüssel ausschließlich auf dem Server) und nur bis zur Auslieferung; vom Kunden mitgegebene Begriffslisten (Namen, Fachwörter) verschlüsselt und nur bis zum Abschluss des Auftrags; Protokolle enthalten weder Dateinamen noch Text.
Integrität – ÜbertragungTransportverschlüsselung TLS 1.2+ mit automatisch verwalteten Zertifikaten (Let's Encrypt), HTTP wird auf HTTPS umgeleitet. Interne Kommunikation zwischen Diensten im privaten Container-Netz.
Integrität – EingabeJede Anfrage erhält eine Request-ID; Nutzungsereignisse werden mit Zeitstempel und Kontozuordnung geschrieben. Softwareversionen sind festgelegt (Pinning) und werden über eine automatisierte Testsuite geprüft.
VerfügbarkeitTägliche Sicherung der Kontodatenbank (rollierend, ohne Inhalte, da keine gespeichert werden), fortlaufende Verfügbarkeitsüberwachung mit Reaktionszeit-Messung, automatische Neustarts der Dienste.
WiederherstellbarkeitNeuaufbau der Umgebung aus versioniertem Infrastruktur-Code (Container-Definitionen) und dem letzten Datenbank-Backup.
Verfahren zur regelmäßigen ÜberprüfungAutomatisierte Tests bei jeder Änderung (u. a. Nachweis, dass keine Inhalte gespeichert werden), regelmäßige Sicherheitsupdates des Betriebssystems, Überprüfung dieser Maßnahmen mindestens jährlich.
AuftragskontrolleVerträge nach Art. 28 DSGVO mit allen Unterauftragsverarbeitern (Anlage 3); keine Verarbeitung außerhalb dokumentierter Weisungen.
Anlage 3

Unterauftragsverarbeiter

UnternehmenLeistungOrt der Verarbeitung
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, DeutschlandHosting der Server (Infrastruktur, Rechenzentrum, Netzwerk)Nürnberg, Deutschland
Mistral AI SAS, 15 rue des Halles, 75001 Paris, FrankreichTranskription, Sprecherzuordnung, Zusammenfassung (standardmäßig, abschaltbar je Auftrag) und – nur auf Anforderung je Auftrag – Übersetzung (Protokoll-API); erhält Audiodatei und Transkript ausschließlich zur Verarbeitung der Anfrage. Zero Data Retention: keine Speicherung der Eingaben und Ausgaben, kein Training.Europäische Union
Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USAE-Mail-Eingang protokoll@klangzeile.com: Annahme der E-Mail einschließlich Anhang und Weiterleitung an den Dienst (Email Routing, Email Worker); nur wenn der Kunde den E-Mail-Eingang eingeschaltet hat und diesen Kanal nutzt.Weltweit, Verarbeitung auch außerhalb der EU möglich – EU-Standardvertragsklauseln und EU-US Data Privacy Framework

Keine weiteren Unterauftragsverarbeiter. Stripe Payments Europe Ltd. (Dublin, Irland) verarbeitet Zahlungsdaten als eigener Verantwortlicher und erhält keine API-Inhalte.