Kostenlos starten Demo buchen Kontakt
Plattform-Login
Rechtliches

Auftragsbearbeitungsvertrag (AVV)

Vereinbarung über die Bearbeitung von Personendaten im Auftrag nach Art. 9 DSG und Art. 28 DSGVO. Bestandteil jedes Vertrags über die Nutzung der Evoya-AI-Plattform.

Stand: 25. September 2026

1. Gegenstand und Geltung

1.1 Dieser Auftragsbearbeitungsvertrag («AVV») regelt die Rechte und Pflichten der Evoya AI GmbH, Brunnenstrasse 27, 8610 Uster, Schweiz («Evoya AI»), und des Kunden, soweit Evoya AI im Rahmen des Hauptvertrags Personendaten im Auftrag des Kunden bearbeitet.

1.2 «Hauptvertrag» ist der Vertrag über die Nutzung der Plattform und allfällige Dienstleistungen gemäss den Allgemeinen Geschäftsbedingungen («AGB») von Evoya AI, einschliesslich Offerten und Leistungsbeschreibungen.

1.3 Dieser AVV wird mit Abschluss des Hauptvertrags bzw. mit Annahme der AGB Vertragsbestandteil, ohne dass es einer separaten Unterzeichnung bedarf. Auf Wunsch stellt Evoya AI dem Kunden eine unterzeichnete Fassung zur Verfügung. Haben die Parteien einen individuellen AVV abgeschlossen, geht dieser vor.

1.4 Der AVV gilt für die Bearbeitung nach dem Schweizer Datenschutzgesetz (DSG). Soweit die EU-Datenschutz-Grundverordnung (DSGVO) auf die Bearbeitung anwendbar ist, gilt er zugleich als Vertrag nach Art. 28 Abs. 3 DSGVO.

1.5 Bei Widersprüchen geht dieser AVV in Fragen des Datenschutzes den AGB vor.

2. Begriffe

Begriffe wie «Personendaten», «Bearbeitung», «Verantwortlicher», «Auftragsbearbeiter», «betroffene Person» und «Verletzung der Datensicherheit» haben die Bedeutung nach DSG bzw., soweit anwendbar, der entsprechenden Begriffe der DSGVO («personenbezogene Daten», «Verarbeitung», «Auftragsverarbeiter», «Verletzung des Schutzes personenbezogener Daten»). Begriffe wie «Kundendaten», «Nutzende», «KI-Modelle» und «Modellanbieter» haben die Bedeutung nach den AGB.

3. Art, Zweck und Umfang der Bearbeitung

3.1 Der Kunde ist Verantwortlicher, Evoya AI ist Auftragsbearbeiterin. Ist der Kunde seinerseits Auftragsbearbeiter eines Dritten, ist Evoya AI Unterauftragsbearbeiterin; der Kunde stellt sicher, dass seine Weisungen mit denjenigen des Dritten übereinstimmen.

3.2 Gegenstand, Art und Zweck der Bearbeitung, die Kategorien von Personendaten und betroffenen Personen sowie die Dauer ergeben sich aus Anhang 1.

3.3 Evoya AI bearbeitet die Personendaten ausschliesslich zur Erbringung der Leistungen nach dem Hauptvertrag, für den Support, zur Gewährleistung der Sicherheit und zur Missbrauchsverhinderung. Evoya AI verwendet die Personendaten nicht für eigene Zwecke, insbesondere nicht für Werbung und nicht für das Training von KI-Modellen.

3.4 Nicht Gegenstand dieses AVV ist die Bearbeitung von Personendaten, bei der Evoya AI selbst Verantwortliche ist, z.B. Konto-, Vertrags- und Abrechnungsdaten von Ansprechpersonen des Kunden und technische Nutzungsdaten für Abrechnung und Betrieb. Dafür gilt die Datenschutzerklärung von Evoya AI.

4. Weisungen

4.1 Evoya AI bearbeitet Personendaten nur auf dokumentierte Weisung des Kunden, es sei denn, sie ist nach anwendbarem Recht zu einer Bearbeitung verpflichtet. In einem solchen Fall teilt Evoya AI dem Kunden die rechtliche Anforderung vor der Bearbeitung mit, sofern das Recht dies nicht verbietet.

4.2 Als dokumentierte Weisungen gelten der Hauptvertrag und dieser AVV sowie alle Einstellungen und Handlungen, die der Kunde und seine Nutzenden auf der Plattform vornehmen, insbesondere die Auswahl von KI-Modellen, die Festlegung von Speicherfristen, die Anbindung von Drittsystemen, die Verwaltung von Nutzenden und das Löschen von Inhalten.

4.3 Weitere Weisungen erteilt der Kunde schriftlich, wobei E-Mail genügt. Weisungen, die über den vereinbarten Leistungsumfang hinausgehen, kann Evoya AI von einer Vergütung abhängig machen oder ablehnen, wenn sie technisch nicht umsetzbar sind.

4.4 Ist Evoya AI der Ansicht, dass eine Weisung gegen Datenschutzrecht verstösst, informiert sie den Kunden unverzüglich und kann die Umsetzung aussetzen, bis der Kunde die Weisung bestätigt oder ändert.

5. Pflichten von Evoya AI

5.1 Vertraulichkeit: Evoya AI gewährt nur Personen Zugang zu den Personendaten, die ihn zur Leistungserbringung benötigen und die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Schweigepflicht unterliegen.

5.2 Datensicherheit: Evoya AI trifft die in Anhang 3 beschriebenen technischen und organisatorischen Massnahmen, um eine dem Risiko angemessene Datensicherheit zu gewährleisten (Art. 8 DSG, Art. 32 DSGVO). Evoya AI darf die Massnahmen an die technische Entwicklung anpassen, sofern das Schutzniveau nicht unterschritten wird.

5.3 Unterstützung: Evoya AI unterstützt den Kunden unter Berücksichtigung der Art der Bearbeitung und der ihr zur Verfügung stehenden Informationen angemessen bei der Erfüllung seiner Pflichten, insbesondere bei Anfragen betroffener Personen (Ziffer 11), Meldungen von Verletzungen der Datensicherheit (Ziffer 10), Datenschutz-Folgenabschätzungen und vorherigen Konsultationen der Aufsichtsbehörde.

5.4 Verzeichnis: Evoya AI führt, soweit gesetzlich erforderlich, ein Verzeichnis der Bearbeitungstätigkeiten, die sie im Auftrag vornimmt.

5.5 Behördenanfragen: Erhält Evoya AI eine Anfrage einer Behörde zur Herausgabe von Personendaten des Kunden, verweist sie die Behörde soweit möglich an den Kunden und informiert diesen, sofern dies nicht rechtlich untersagt ist. Evoya AI gibt Personendaten nur heraus, wenn sie rechtlich dazu verpflichtet ist.

5.6 Kontakt: Ansprechperson für Datenschutzfragen ist Steven Chareonbood, Geschäftsführer, [email protected].

6. Pflichten des Kunden

6.1 Der Kunde ist für die Rechtmässigkeit der Bearbeitung verantwortlich, insbesondere dafür, dass er über die erforderlichen Rechtsgrundlagen und Einwilligungen verfügt und die betroffenen Personen angemessen informiert.

6.2 Der Kunde entscheidet, welche Personendaten er in die Plattform eingibt. Besonders schützenswerte Personendaten und Daten, die einem Berufs- oder Amtsgeheimnis unterliegen, gibt er nur ein, wenn dies rechtlich zulässig ist und er geeignete Einstellungen gewählt hat, z.B. den Swiss Mode, kurze Speicherfristen oder eine Einschränkung der verfügbaren Modelle.

6.3 Der Kunde prüft, ob die in Anhang 3 beschriebenen Massnahmen für seine Bearbeitung angemessen sind. Mit Abschluss des Hauptvertrags bestätigt er dies.

6.4 Der Kunde informiert Evoya AI unverzüglich, wenn er Fehler oder Unregelmässigkeiten in Bezug auf den Datenschutz feststellt.

7. Unterauftragsbearbeiter

7.1 Der Kunde erteilt Evoya AI die allgemeine Genehmigung, Unterauftragsbearbeiter beizuziehen. Die Kategorien der eingesetzten Unterauftragsbearbeiter ergeben sich aus Anhang 2. Die aktuelle Liste mit Namen, Sitz und Bearbeitungsort stellt Evoya AI dem Kunden auf Anfrage zur Verfügung. Für KI-Modellanbieter gilt zusätzlich Ziffer 8.

7.2 Evoya AI informiert den Kunden mindestens 30 Tage im Voraus per E-Mail oder auf der Plattform über den beabsichtigten Beizug oder Ersatz eines Unterauftragsbearbeiters. Der Kunde kann innert dieser Frist aus wichtigen datenschutzrechtlichen Gründen schriftlich widersprechen. Die Parteien suchen dann nach einer einvernehmlichen Lösung. Kommt keine zustande, kann der Kunde die betroffene Leistung auf den Zeitpunkt des Wechsels kündigen; bereits bezahlte Gebühren für die Zeit nach der Kündigung werden anteilsmässig erstattet. Widerspricht der Kunde nicht fristgerecht, gilt der Beizug als genehmigt.

7.3 Evoya AI verpflichtet jeden Unterauftragsbearbeiter vertraglich zu Datenschutzpflichten, die im Wesentlichen denjenigen dieses AVV entsprechen, und wählt ihn sorgfältig aus, insbesondere im Hinblick auf die Datensicherheit.

7.4 Nicht als Unterauftragsbearbeitung gelten Nebenleistungen, bei denen Dritte keinen oder nur zufälligen Zugriff auf Personendaten haben, z.B. Telekommunikations- und Transportdienste oder die Wartung von Hardware.

8. KI-Modellanbieter

8.1 Die Plattform ermöglicht die Nutzung von KI-Modellen verschiedener Modellanbieter. Auf der Plattform ist für jedes Modell ersichtlich, welcher Anbieter es bereitstellt und in welchem Land es betrieben wird. Modelle von Anbietern in Staaten ohne angemessenes Datenschutzniveau sind gekennzeichnet.

8.2 Wählt der Kunde oder eine berechtigte nutzende Person ein Modell aus, gilt dies als Weisung, die Eingaben und die für die Antwort erforderlichen Inhalte an den jeweiligen Modellanbieter zu übermitteln. Die auf der Plattform angezeigten Modellanbieter gelten als genehmigte Unterauftragsbearbeiter. Ziffer 7.2 gilt für sie nicht; neue Modelle werden auf der Plattform angezeigt, und der Kunde entscheidet durch seine Auswahl über ihren Einsatz.

8.3 Der Kunde kann über die Administration der Plattform festlegen, welche Modelle seinen Nutzenden zur Verfügung stehen, und damit einzelne Modellanbieter oder Länder ausschliessen.

8.4 Evoya AI bindet Modelle von Drittanbietern ausschliesslich über deren geschäftliche Schnittstellen (APIs) an, bei denen sich die Anbieter nach ihren Bedingungen verpflichten, die übermittelten Daten nicht für das Training ihrer Modelle zu verwenden. Einzelne Modellanbieter speichern Eingaben und Ausgaben nach ihren Bedingungen vorübergehend, z.B. bis zu 30 Tage zur Missbrauchserkennung. Ob ein Anbieter Zero Data Retention anbietet, weist Evoya AI auf der Plattform aus oder teilt es auf Anfrage mit.

8.5 Im Swiss Mode werden ausschliesslich Modelle verwendet, die in der Schweiz betrieben werden.

9. Bekanntgabe ins Ausland

9.1 Evoya AI speichert Kundendaten standardmässig in Rechenzentren in der Schweiz. Eine Bekanntgabe ins Ausland erfolgt nur, soweit dies für die Leistungserbringung erforderlich ist, namentlich bei der Nutzung von Modellen ausländischer Modellanbieter oder beim Beizug ausländischer Unterauftragsbearbeiter.

9.2 Erfolgt die Bekanntgabe in einen Staat ohne angemessenes Datenschutzniveau nach Anhang 1 der Datenschutzverordnung (DSV) bzw. ohne Angemessenheitsbeschluss der EU-Kommission, stellt Evoya AI den Datenschutz durch geeignete Garantien sicher, insbesondere durch die Standardvertragsklauseln der EU-Kommission mit den für die Schweiz erforderlichen Anpassungen oder durch eine Zertifizierung des Empfängers unter dem Swiss-U.S. bzw. EU-U.S. Data Privacy Framework.

9.3 Bietet ein auf der Plattform gekennzeichneter Modellanbieter keine solchen Garantien, erfolgt die Bekanntgabe ausschliesslich auf Grundlage der Auswahl des Modells durch den Kunden bzw. seine Nutzenden (Ziffer 8.2). Der Kunde ist dafür verantwortlich, dass für diese Bekanntgabe eine Ausnahme nach Art. 17 DSG bzw. Art. 49 DSGVO vorliegt, oder er schliesst solche Modelle nach Ziffer 8.3 aus.

10. Verletzungen der Datensicherheit

10.1 Evoya AI meldet dem Kunden eine Verletzung der Datensicherheit, die Personendaten des Kunden betrifft, unverzüglich, nachdem sie davon Kenntnis erlangt hat, möglichst innert 48 Stunden.

10.2 Die Meldung enthält, soweit bekannt, die Art der Verletzung, die betroffenen Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Massnahmen. Informationen, die noch nicht vorliegen, reicht Evoya AI nach.

10.3 Evoya AI ergreift unverzüglich angemessene Massnahmen, um die Verletzung zu beheben und ihre Folgen zu mindern. Die Meldung an Aufsichtsbehörden und betroffene Personen obliegt dem Kunden; Evoya AI unterstützt ihn dabei.

10.4 Eine Meldung nach dieser Ziffer ist kein Anerkenntnis eines Verschuldens oder einer Haftung.

11. Rechte betroffener Personen

11.1 Wendet sich eine betroffene Person mit einem Anliegen zu Kundendaten direkt an Evoya AI, leitet Evoya AI das Anliegen unverzüglich an den Kunden weiter und beantwortet es nicht selbst, sofern der Kunde nichts anderes anweist.

11.2 Der Kunde kann Inhalte wie Chat-Verläufe auf der Plattform selbst löschen und Nutzende verwalten. Soweit der Kunde Auskunft, Berichtigung, Löschung oder Herausgabe nicht selbst über die Plattform umsetzen kann, unterstützt ihn Evoya AI auf Anfrage. Aufwand, der über den üblichen Rahmen hinausgeht, kann Evoya AI nach den vereinbarten bzw. üblichen Ansätzen verrechnen.

12. Nachweise und Kontrollen

12.1 Evoya AI stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung dieses AVV erforderlich sind, insbesondere eine Beschreibung der Massnahmen nach Anhang 3, die Liste der Unterauftragsbearbeiter und verfügbare Zertifikate oder Prüfberichte der Rechenzentren.

12.2 Reichen diese Nachweise im Einzelfall nicht aus oder verlangt eine Aufsichtsbehörde dies, kann der Kunde eine Prüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten, nicht mit Evoya AI im Wettbewerb stehenden Prüfer durchführen lassen. Prüfungen sind mindestens 30 Tage im Voraus anzukündigen, finden während der Geschäftszeiten statt, dürfen den Betrieb nicht unangemessen stören und sind, ausser bei begründetem Verdacht auf einen Verstoss, höchstens einmal pro Kalenderjahr zulässig. Sie erstrecken sich nicht auf Daten anderer Kunden und nicht auf Einrichtungen von Unterauftragsbearbeitern, für die deren Nachweise gelten.

12.3 Die Kosten einer Prüfung trägt der Kunde, einschliesslich des internen Aufwands von Evoya AI nach üblichen Ansätzen. Ergibt die Prüfung einen wesentlichen Verstoss von Evoya AI gegen diesen AVV, trägt Evoya AI ihre eigenen Kosten.

13. Löschung und Rückgabe

13.1 Während der Vertragsdauer richtet sich die Speicherung von Inhalten nach den vom Kunden auf der Plattform gewählten Einstellungen.

13.2 Nach Beendigung des Hauptvertrags stellt Evoya AI dem Kunden die Kundendaten auf Anfrage, die spätestens 30 Tage nach Vertragsende eingehen muss, in einem gängigen elektronischen Format zur Verfügung.

13.3 Nach Ablauf von 30 Tagen nach Vertragsende löscht Evoya AI die Kundendaten, soweit nicht eine gesetzliche Pflicht zur Aufbewahrung besteht. Kopien in Datensicherungen werden im Rahmen des regulären Sicherungszyklus gelöscht, spätestens nach weiteren 60 Tagen; bis dahin sind sie vor weiterer Bearbeitung geschützt. Auf Anfrage bestätigt Evoya AI die Löschung schriftlich.

13.4 Die Löschung bei Modellanbietern richtet sich nach deren Bedingungen (Ziffer 8.4).

14. Haftung

Für die Haftung der Parteien aus diesem AVV gelten die Haftungsbestimmungen des Hauptvertrags bzw. der AGB, soweit gesetzlich zulässig. Zwingende Haftungsbestimmungen, insbesondere Art. 82 DSGVO im Verhältnis zu betroffenen Personen, bleiben vorbehalten.

15. Laufzeit

Dieser AVV gilt für die Dauer des Hauptvertrags und darüber hinaus so lange, wie Evoya AI Personendaten des Kunden bearbeitet. Er endet automatisch mit der vollständigen Löschung bzw. Rückgabe der Personendaten nach Ziffer 13. Eine separate Kündigung dieses AVV ist ausgeschlossen.

16. Schlussbestimmungen

16.1 Evoya AI kann diesen AVV nach dem Verfahren für Änderungen der AGB anpassen, insbesondere bei geänderten gesetzlichen Anforderungen. Änderungen dürfen das Schutzniveau für die Personendaten nicht wesentlich verringern.

16.2 Sollte eine Bestimmung dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

16.3 Anwendbares Recht und Gerichtsstand richten sich nach dem Hauptvertrag bzw. den AGB. Zwingende Bestimmungen der DSGVO bleiben vorbehalten, soweit sie anwendbar sind.

16.4 Dieser AVV liegt in deutscher und englischer Sprache vor. Bei Widersprüchen ist die deutsche Fassung massgebend.

Anhang 1: Beschreibung der Bearbeitung

Gegenstand und Zweck

Bereitstellung der KI-Plattform von Evoya AI als Software-as-a-Service, einschliesslich KI-Chat, Wissensdatenbanken, KI-Agenten, Chatbots, E-Mail-Funktionen, APIs und Integrationen, sowie Support, Wartung, Sicherheit und Missbrauchsverhinderung. Bei Dienstleistungen (z.B. Implementierung, Konfiguration, Entwicklung) die Bearbeitung von Kundendaten, soweit Evoya AI dafür Zugriff benötigt.

Art der Bearbeitung

Erheben, Speichern, Organisieren, Indexieren (z.B. für die semantische Suche), Abfragen, Übermitteln an KI-Modelle und Unterauftragsbearbeiter, Verarbeiten zur Erzeugung von Ausgaben, Anzeigen, Sichern und Löschen.

Kategorien betroffener Personen

  • Nutzende des Kunden (z.B. Mitarbeitende, Lehrpersonen, Schülerinnen und Schüler),
  • Personen, deren Daten in Eingaben, Dokumenten, Wissensdatenbanken oder angebundenen Systemen enthalten sind (z.B. Kunden, Patientinnen, Lieferanten, Geschäftspartner des Kunden),
  • Endnutzende von Chatbots und E-Mail-Funktionen, die der Kunde gegenüber Dritten einsetzt.

Kategorien von Personendaten

  • Identifikations- und Kontaktdaten der Nutzenden (Name, E-Mail-Adresse, Rolle, Organisation),
  • Inhalte von Eingaben, Dokumenten, Wissensdatenbanken, Chat-Verläufen und Ausgaben, die beliebige Personendaten enthalten können,
  • Inhalte aus angebundenen Systemen (z.B. E-Mails, Kalender, Dateien), soweit der Kunde den Zugriff freigibt,
  • technische Daten der Nutzung (z.B. IP-Adresse, Zeitstempel, Protokolle).

Besonders schützenswerte Personendaten

Werden nicht gezielt bearbeitet, können aber in Kundendaten enthalten sein, wenn der Kunde oder seine Nutzenden sie eingeben (z.B. Gesundheitsdaten). Siehe Ziffer 6.2.

Dauer

Für die Dauer des Hauptvertrags gemäss den Speichereinstellungen des Kunden, danach bis zur Löschung nach Ziffer 13.

Ort der Bearbeitung

Speicherung der Kundendaten standardmässig in der Schweiz. Bearbeitung durch Modellanbieter im Land des jeweils gewählten Modells (Ziffern 8 und 9).

Anhang 2: Unterauftragsbearbeiter

Evoya AI setzt Unterauftragsbearbeiter der folgenden Kategorien ein. Die aktuelle Liste mit Namen, Sitz und Bearbeitungsort erhält der Kunde auf Anfrage an [email protected].

  • Hosting und Infrastruktur: Betrieb der Plattform, Datenbanken und Datensicherungen in ISO-27001-zertifizierten Rechenzentren in der Schweiz.
  • KI-Modellanbieter: Verarbeitung von Eingaben zur Erzeugung von Ausgaben. Anbieter und Land sind für jedes Modell auf der Plattform ersichtlich (Ziffer 8).
  • E-Mail-Versand: Versand von System-E-Mails (z.B. Einladungen, Benachrichtigungen) und E-Mail-Funktionen der Plattform.
  • Sprach- und Dokumentenverarbeitung: Transkription, Texterkennung (OCR) und Dokumentenkonvertierung, soweit der Kunde diese Funktionen nutzt; Anbieter und Land sind auf der Plattform ersichtlich.
  • Implementierungspartner: nur wenn der Kunde deren Einsatz im Einzelfall wünscht.

Anhang 3: Technische und organisatorische Massnahmen

Vertraulichkeit

  • Betrieb in ISO-27001-zertifizierten Rechenzentren mit physischer Zutrittskontrolle durch den Rechenzentrumsbetreiber,
  • Zugang zu Systemen nur für berechtigte Personen, persönliche Konten, starke Passwörter, Zwei-Faktor-Authentifizierung für administrative Zugänge,
  • rollenbasiertes Berechtigungskonzept auf der Plattform, Trennung der Daten verschiedener Kunden (Mandantentrennung),
  • Zugriff von Mitarbeitenden auf Kundendaten nur, soweit für Support, Betrieb oder Fehlerbehebung erforderlich,
  • Vertraulichkeitsverpflichtung aller Mitarbeitenden und Beauftragten.

Integrität

  • verschlüsselte Übertragung über das Internet mittels TLS,
  • Protokollierung administrativer Zugriffe und sicherheitsrelevanter Ereignisse,
  • Übermittlung an Modellanbieter ausschliesslich über deren verschlüsselte Schnittstellen.

Verfügbarkeit und Belastbarkeit

  • regelmässige Datensicherungen, getrennt vom Produktivsystem,
  • Überwachung der Systeme, Schutz vor Schadsoftware und Überlastung,
  • zeitnahe Installation von Sicherheitsupdates.

Datenschutz durch Technik und Voreinstellungen

  • vom Kunden festlegbare Speicherfristen bis hin zu Zero Data Retention,
  • Swiss Mode mit ausschliesslich in der Schweiz betriebenen Modellen,
  • Anzeige von Anbieter und Serverstandort je Modell, Kennzeichnung von Modellen aus Staaten ohne angemessenes Datenschutzniveau, Einschränkung verfügbarer Modelle durch den Kunden,
  • keine Verwendung von Kundendaten für das Training von KI-Modellen.

Überprüfung

  • regelmässige Überprüfung und Anpassung der Massnahmen,
  • definierter Prozess für die Behandlung von Sicherheitsvorfällen,
  • sorgfältige Auswahl und vertragliche Verpflichtung von Unterauftragsbearbeitern.