Auftragsverarbeitungsvertrag

Letzte Aktualisierung: 11. August 2026

1. Geltungsbereich

Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil der Vereinbarung zwischen dem Kunden ("Verantwortlicher") und lynox AI, betrieben von Brandfusion Burlet, Neue Jonastrasse 71, 8640 Rapperswil SG, Schweiz ("Auftragsverarbeiter") für die Erbringung von lynox Managed Hosting-Diensten.

Dieser AVV gilt, soweit der Auftragsverarbeiter im Rahmen der Leistungserbringung personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Er ergänzt die Nutzungsbedingungen und die Datenschutzerklärung.

Dieser AVV gilt nicht für selbst gehostete Installationen von lynox, bei denen der Nutzer sowohl Verantwortlicher als auch Betreiber der eigenen Infrastruktur ist.

2. Begriffsbestimmungen

3. Stellung der Parteien

Der Verantwortliche bestimmt die Zwecke und Mittel der Verarbeitung personenbezogener Daten durch die Nutzung der Dienste. Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschliesslich im Auftrag und nach den dokumentierten Weisungen des Verantwortlichen.

4. Gegenstand und Dauer

Gegenstand der Verarbeitung ist die Bereitstellung KI-gestützter Geschäftsprozesse über die lynox Managed Hosting-Plattform. Die Verarbeitung beginnt mit der Bereitstellung der Managed-Instanz und dauert für die gesamte Laufzeit des Abonnements an.

5. Art und Zweck der Verarbeitung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten, um folgende Dienste im Auftrag des Verantwortlichen zu erbringen:

6. Art der personenbezogenen Daten

Je nach Nutzung der Dienste durch den Verantwortlichen können folgende Kategorien personenbezogener Daten verarbeitet werden:

7. Kategorien betroffener Personen

8. Pflichten des Auftragsverarbeiters

Gemäss Art. 28 Abs. 3 DSGVO und Art. 9 revDSG verpflichtet sich der Auftragsverarbeiter zu Folgendem:

8.1 Weisungsgebundenheit

Die Verarbeitung personenbezogener Daten erfolgt ausschliesslich auf Grundlage dokumentierter Weisungen des Verantwortlichen, es sei denn, eine gesetzliche Verpflichtung erfordert eine abweichende Verarbeitung. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen datenschutzrechtliche Vorschriften verstösst.

8.2 Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass sich alle zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

8.3 Sicherheitsmassnahmen

Der Auftragsverarbeiter trifft geeignete technische und organisatorische Massnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, wie im Anhang: Sicherheitsmassnahmen beschrieben.

8.4 Unterauftragsverarbeiter

Der Auftragsverarbeiter beauftragt keinen weiteren Auftragsverarbeiter ohne vorherige gesonderte oder allgemeine schriftliche Genehmigung des Verantwortlichen. Bei allgemeiner Genehmigung informiert der Auftragsverarbeiter den Verantwortlichen über jede beabsichtigte Änderung bezüglich der Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern und gibt dem Verantwortlichen die Möglichkeit, Einspruch zu erheben. Die aktuelle Liste der Unterauftragsverarbeiter ist in Ziffer 9 aufgeführt.

8.5 Betroffenenrechte

Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung durch geeignete technische und organisatorische Massnahmen bei der Erfüllung seiner Pflicht zur Beantwortung von Anträgen betroffener Personen gemäss Kapitel III DSGVO und Art. 25–29 revDSG.

8.6 Unterstützung bei der Einhaltung

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Pflichten gemäss Art. 32–36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter verfügbaren Informationen.

8.6a Meldung von Datenschutzverletzungen

Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich nach Kenntnisnahme über eine Verletzung des Schutzes personenbezogener Daten und stellt die nach Art. 33 Abs. 3 DSGVO erforderlichen Informationen bereit, soweit sie zu diesem Zeitpunkt bekannt sind. Können einzelne Informationen nicht gleichzeitig bereitgestellt werden, erfolgt dies in Schritten ohne weiteren unangemessenen Verzug.

8.7 Löschung oder Rückgabe

Nach Beendigung der Leistungserbringung löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen sämtliche personenbezogenen Daten oder gibt sie an den Verantwortlichen zurück und löscht vorhandene Kopien, sofern nicht eine gesetzliche Aufbewahrungspflicht besteht. Einzelheiten zu den Fristen finden sich in Ziffer 12.

8.8 Überprüfungen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in diesem AVV festgelegten Pflichten zur Verfügung und ermöglicht und unterstützt Überprüfungen — einschliesslich Inspektionen —, die vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführt werden. Überprüfungen erfolgen mit angemessener Vorlaufzeit (mindestens 30 Tage) während der üblichen Geschäftszeiten und dürfen den Betrieb des Auftragsverarbeiters nicht unverhältnismässig beeinträchtigen.

9. Unterauftragsverarbeiter

Der Verantwortliche erteilt dem Auftragsverarbeiter hiermit eine allgemeine Genehmigung zur Beauftragung der folgenden Unterauftragsverarbeiter. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters. Dieser AVV ist die vertraglich verbindliche Liste. Die kundenseitige Spiegelung unter /de/unterauftragsverarbeiter/ und die öffentliche Referenz unter SUBPROCESSORS.md im Source-Repository werden synchron gehalten, bei Abweichungen gilt jedoch dieser AVV.

Unterauftragsverarbeiter Zweck Standort AVV vorhanden
Anthropic, PBC Primäre LLM-Inferenz (Claude-Modellfamilie, direkte API) USA Ja — Anthropic DPA
Mistral AI SAS Inferenz und Sprache im Standard-Managed-Setup: das Hintergrund-Worker-Profil (ministral-14b-2512), das Fallback-Profil für benannte Sub-Agent-Spawns (mistral-medium-2604), Sprache-zu-Text (voxtral-mini-2602) und Text-zu-Sprache (Voxtral). Für Text-zu-Sprache gibt es keine Alternative — gesprochene Ausgabe geht immer an Mistral; auf einer Managed-Instanz lässt sich beides nicht wegschalten — transcription_provider ist für Tenants nicht schreibbar und LYNOX_TRANSCRIBE_PROVIDER ist self-host-only, der lokale whisper.cpp-Fallback im Image ist dort nicht erreichbar. Die Mail-Triage-Klassifikation läuft hier standardmässig nicht — sie folgt dem Hauptanbieter der Instanz, und der ist Anthropic, sofern die Kundin oder der Kunde das nicht ändert. Mistral kann von allen als Haupt-Inferenzanbieter gewählt werden, um die primäre Inferenz in der EU zu halten. Speicherdauer: Mistral behält API-Ein- und -Ausgaben „für den zur Erzeugung der Ausgabe nötigen Zeitraum und danach dreissig (30) rollende Tage zur Missbrauchsüberwachung" (Datenschutzerklärung §5). Zero Data Retention ist opt-in — nur Scale-Plan, nur zustandslose Endpunkte, nach Mistrals Ermessen — und lynox verfügt nicht darüber (Pay-as-you-go, geprüft am 11.08.2026); Mistrals Data Processing Addendum enthält keine Zero-Retention-Zusage. Keine Verwendung von API-Ein- oder -Ausgaben zum Training — vertraglich, nach Mistrals Commercial Terms of Service §4.2. Frankreich (EU) Ja — Mistral Terms & DPA
Fireworks AI, Inc. LLM-Inferenz für die optionalen Modellstrategien «Effizient» und «Ausgewogen» — für eine Managed-Instanz auf zwei Wegen eingebunden: die Instanz wählt eines dieser Presets — oder ein Fireworks-Modell — in ihren eigenen Modelleinstellungen, oder lynox hinterlegt ihr eines über die Control Plane. Eine solche Hinterlegung greift nur dort, wo die Instanz nicht selbst eine Strategie gewählt hat. Die Option ist plattformweit verfügbar, aber keiner der beiden Wege ist die Voreinstellung: eine Instanz ohne eigene Wahl und ohne hinterlegtes Preset läuft ausschliesslich über Anthropic und Mistral, und bis einer der beiden Wege greift, werden keine Daten an Fireworks übermittelt. Ist ein Preset gewählt, laufen alle drei Modellstufen (Fast / Balanced / Deep) auf Fireworks' Serverless-Inferenz auf offenen Modellen chinesischen Ursprungs: DeepSeek v4 Flash, MiniMax M3, GLM 5.2 und Kimi K3. Offen sind die Gewichte; die Inferenz läuft auf der Infrastruktur von Fireworks. Kein in Anhang 4 des Fireworks-AVV gelisteter Unterauftragsverarbeiter ist ein chinesisches Unternehmen. Zu den dort genannten Verarbeitungsorten zählen die USA, Deutschland, das Vereinigte Königreich, Japan und Island; eine Zeile, ein Content-Delivery-Anbieter, ist ohne festes Land gelistet. Anhang 4 ist die Liste von Fireworks und kann sich ändern; sie gibt den Stand vom 11.08.2026 wieder, und Fireworks schuldet 30 Tage Vorlauf für Änderungen (Fireworks-AVV, Anhang 4). Fireworks speichert Prompt-Eingaben und Modellausgaben nicht über die Lebensdauer der jeweiligen Anfrage hinaus (Zero Data Retention — der Standard von Fireworks für offene Modelle, von dem wir nicht durch Aktivieren der Prompt-Protokollierung abgewichen sind, und vertragliche Pflicht nach §4.5 des Fireworks-AVV) und darf die Daten vertraglich nicht zum Training, Fine-Tuning oder sonstigen Verbessern eines geteilten oder Basismodells verwenden (§4.3(f)). USA Ja — Fireworks DPA (SVK 2021/914, Modul 2; Zero Data Retention; SOC 2 Type II, ISO 27001 / 27701 / 42001)
Stripe, LLC (USA) / Stripe Payments Europe, Limited (Irland) Zahlungsabwicklung und Abonnementverwaltung Irland (EU) — als Kundin ausserhalb Nord- und Südamerikas ist unser Vertragspartner Stripe Payments Europe, Limited. Die Weiterübermittlung an Stripe, LLC in den USA erfolgt konzernintern bei Stripe. Ja — Stripe DPA
Hetzner Online GmbH Server-Infrastruktur — gemeinsam genutzte Tenant-Hosts (isolierter Container pro Kunde); dedizierter VPS als Enterprise-Upgrade verfügbar Deutschland (EU) Ja — Hetzner AVV
Brevo (Sendinblue SAS) Transaktionale E-Mail-Zustellung (SMTP-Relay) und Kontaktlistenverwaltung EU (Frankreich/Deutschland) Ja — Brevo DPA
Cloudflare, Inc. DNS, CDN, DDoS-Schutz, Tunnel-Relay USA / EU (Edge-Netzwerk) Ja — Cloudflare DPA
Plausible Insights OÜ Anonyme Website-Analyse (keine personenbezogenen Daten) EU (Estland) Ja — Plausible DPA
Selbst gehostet (Bugsink) Fehlerberichterstattung (immer aktiv für Managed-Instanzen) EU (selbst gehostet) Keine Drittlandübermittlung — selbst gehostet auf EU-Infrastruktur

Prompt-Caching. Die oben genannten Inferenz-Anbieter cachen Prompt-Präfixe, um Latenz und Kosten zu senken: Bei Anthropic setzen wir dafür explizite Cache-Punkte mit einer Lebensdauer von einer Stunde, Mistral und Fireworks führen ihr eigenes automatisches Präfix-Caching durch. Gecachte Daten verfallen von selbst, und für Fireworks hält dessen Dokumentation fest, dass sie im flüchtigen Speicher bleiben und nie in persistenten Speicher geschrieben werden. Caching ist die einzige Ausnahme von der oben genannten Zero-Retention-Zusage von Fireworks.

Kundenkonfigurierte Endpunkte (BYOK). Wenn du über Einstellungen → LLM einen eigenen LLM-Provider anbindest (Bring-your-own-Key) — z. B. OpenAI, einen OpenAI-kompatiblen Endpunkt, Google Vertex AI oder ein selbst gehostetes Modell — verarbeitet dieser Anbieter deine Daten unter deiner eigenen Vereinbarung mit ihm. Solche Anbieter sind keine Unterauftragsverarbeiter von lynox und werden von diesem AVV nicht abgedeckt; du bist insoweit Verantwortlicher für diese Übermittlung und für deren Rechtsgrundlage. Unsere Nutzungsrichtlinien gelten unabhängig vom konfigurierten Anbieter.

10. Internationale Datenübermittlungen

Soweit personenbezogene Daten an Unterauftragsverarbeiter ausserhalb der Schweiz oder des EU-/EWR-Raums übermittelt werden, stellt der Auftragsverarbeiter geeignete Garantien sicher:

11. Haftung und Freistellung

Die Haftung der Parteien im Rahmen dieses AVV unterliegt den Haftungsbeschränkungen und -ausschlüssen gemäss den Nutzungsbedingungen. Keine Bestimmung dieses AVV beschränkt die Haftung einer Partei für Verstösse gegen Datenschutzrecht, soweit eine solche Beschränkung nach geltendem Recht unzulässig ist. Die gesetzliche Haftung nach Art. 82 DSGVO gilt, wie gesetzlich vorgesehen.

12. Laufzeit und Beendigung

Dieser AVV gilt für die Dauer des Managed Hosting-Abonnements des Verantwortlichen.

Anhang: Technische und organisatorische Sicherheitsmassnahmen

Der Auftragsverarbeiter setzt folgende Massnahmen zum Schutz der im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten um:

Verschlüsselung

Mandantentrennung

Zugangskontrolle

Container-Härtung

Überwachung und Nachvollziehbarkeit

Datensicherung und Wiederherstellung

Regelmässige Überprüfung

13. EU-Vertreter

lynox AI hat seinen Sitz in der Schweiz, nicht in der EU/EWR. Gemäss Art. 27 DSGVO haben wir die Prighter Group mit ihren lokalen Partnern als unseren EU-Vertreter und Anlaufstelle für Betroffene in der Europäischen Union bestellt.

Um deine datenschutzrechtlichen Ansprüche geltend zu machen oder unseren EU-Vertreter zu kontaktieren, besuche:
https://app.prighter.com/portal/13646667120

14. Kontakt

Für alle Fragen zu diesem AVV oder zur Datenverarbeitung:
[email protected]

15. Anwendbares Recht

Dieser AVV unterliegt schweizerischem Recht. Ausschliesslicher Gerichtsstand ist Rapperswil-Jona, Kanton St. Gallen, Schweiz. Soweit der Verantwortliche der DSGVO unterliegt, gehen die Bestimmungen der DSGVO im Falle eines Widerspruchs mit diesem AVV oder dem anwendbaren Recht vor.