Preview of the blank contract template
This is the unsigned preview of the DPA template. The bracketed fields are populated on contract execution; the final signed copy is available in the admin under Settings → Compliance. Deutsche Fassung (AVV)
Data Processing Agreement (DPA)
pursuant to Article 28 GDPR
[Your company]
[Your address]
Represented by: [Signing contact]
Email: [Contact email]
– hereinafter "Controller" –
werila UG (haftungsbeschränkt) i.G.
Donauwörther Straße 49
86663 Asbach-Bäumenheim
Germany
Email: info@werila.com
– hereinafter "Processor" –
§ 1 Subject Matter and Duration
(1) The subject of this Agreement is the processing of personal data by the Processor in the course of providing the SaaS chat-widget product "Wilow" on the Controller's websites, including the associated administration and analytics interface.
(2) The Processor performs the service on behalf of and according to the documented instructions of the Controller. The Processor is not the controller of the personal data of the Controller's website visitors.
(3) The term of this Agreement corresponds to the term of the main contract between the Parties for the use of the "Wilow" software. This Agreement terminates automatically upon termination of the main contract.
§ 2 Nature and Purpose of Processing
(1) The Processor processes personal data exclusively for the purpose of providing the following functions:
a) Operating an embedded chat-widget on the Controller's website and processing incoming messages from website visitors.
b) Generating responses through generative AI models ("Large Language Models") drawing on content supplied by the Controller (knowledge base, FAQs, documents, crawled website pages).
c) Capturing and forwarding lead data (email addresses, phone numbers, names) provided by visitors during a chat.
d) Handing conversations off to the Controller's human staff, including sending the corresponding notifications.
e) Providing the Controller with statistical analytics over conversation history.
f) Billing, authentication, and operational integrity.
(2) No further processing takes place. In particular, the Processor does not build profiles of the Controller's visitors for its own purposes or for those of any third party.
§ 3 Categories of Data and Data Subjects
(1) Categories of personal data:
a) Content data: visitor message content; content supplied by the Controller (documents, knowledge snippets, crawled pages).
b) Contact data: email addresses, phone numbers, names, where provided by visitors.
c) Usage data: conversation IDs, timestamps, IP addresses, user agents, the URL of the page where the widget was loaded.
d) Media data: images uploaded by visitors (only where the feature is enabled by the Controller).
e) Authentication and billing data of the Controller's administrative users.
f) Technical access logs (HTTP request logs): timestamp, HTTP method and path, status code, response time, requester IP address and user agent, and — for authenticated requests — tenant ID and user ID. Live database retention: 30 days. Encrypted off-site backups may retain a record for up to 30 additional days; during this period the data is not actively processed. Legal basis: Article 6(1)(f) GDPR (legitimate interest in IT security and abuse detection).
(2) Categories of data subjects:
a) Visitors to the Controller's website(s) who interact with the chat widget.
b) Natural persons whose personal data is contained in the Controller's knowledge base (e.g., staff, contacts).
c) Users of the administration interface on behalf of the Controller.
§ 4 Obligations of the Processor
(1) The Processor shall process personal data only on documented instructions from the Controller, including with regard to transfers of personal data to a third country or an international organisation, unless required to do so by Union or Member State law to which the Processor is subject; in such a case, the Processor shall inform the Controller of that legal requirement before processing, unless that law prohibits such notification on important grounds of public interest.
(2) The Processor shall immediately inform the Controller if, in its opinion, an instruction infringes the GDPR or other Union or Member State data protection provisions or any provision of this Agreement.
(3) The Processor shall ensure that persons authorised to process the personal data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality.
(4) Taking into account the nature of the processing and the information available to it, the Processor shall assist the Controller in complying with the obligations set out in Articles 32 to 36 GDPR.
(5) The Processor shall assist the Controller, by appropriate technical and organisational measures and insofar as this is possible, in fulfilling the Controller's obligation to respond to requests for exercising the data subject's rights laid down in Chapter III GDPR. This includes, in particular, the rights to information, rectification, erasure, restriction of processing, and data portability.
(6) On request, the Processor shall make available to the Controller a structured, commonly used, and machine-readable export of the data (JSON format).
(7) The Processor designates the following point of contact for data-protection matters: info@werila.com.
(8) No use for AI model training. The Processor warrants that personal data transferred under this Agreement to the AI sub-processors listed in § 6 and Annex 2 (Anthropic, Voyage AI, Google [Gemini], OpenAI) is used by those sub-processors exclusively to deliver the respective API service (model inference / embedding computation) and is not used to train or improve those providers' models. This is ensured by using the API tiers with "zero data retention" / "no training" configuration in line with each provider's terms in force at the time of processing (as of issuance: Anthropic API — no training by default; OpenAI API — no training since March 2023; Google AI for Developers / Vertex AI — no training for paying API customers; Voyage AI — inference-only service, no training use). Any change to this configuration shall be deemed a material change within the meaning of § 6(2) and shall be notified to the Controller in advance.
(9) Third-country transfer assessment (TIA). For the sub-processors located in the United States listed in Annex 2, the Processor has carried out a Transfer Impact Assessment in accordance with EDPB Recommendations 01/2020. The assessment is made available to the Controller on request.
(10) Requests by public authorities. If the Processor receives a legally binding request from a public authority or court for the disclosure of personal data it processes on behalf of the Controller, the Processor shall
a) notify the Controller of the request without undue delay, including the requesting body, the scope and the legal basis invoked, unless it is legally prohibited from doing so. Where such notification is prohibited, the Processor shall use its best efforts to obtain a waiver of the prohibition, with a view to communicating as much information as possible, as soon as possible, to the Controller;
b) review the legality of the request and challenge it if, after careful assessment, it concludes that there are reasonable grounds to consider the request unlawful, including by pursuing reasonably available remedies;
c) disclose only the minimum amount of personal data permissible when responding to the request, based on a reasonable interpretation of it;
d) document the request, its legal assessment and the response given, and make that documentation available to the Controller on request.
With respect to the sub-processors in third countries listed in Annex 2, the corresponding obligations under Clause 15 of the Standard Contractual Clauses (Implementing Decision (EU) 2021/914) apply. Any notification the Processor receives from a sub-processor under those clauses shall be forwarded to the Controller without undue delay. The Processor reviews the transparency reports on government requests published by these sub-processors at least annually as part of the update of the Transfer Impact Assessment under paragraph (9).
§ 5 Obligations of the Controller
(1) The Controller is solely responsible for assessing the lawfulness of the processing and for safeguarding the rights of data subjects.
(2) In particular, the Controller shall ensure that:
a) a legal basis exists for the processing of personal data transmitted through the widget (e.g., consent, legitimate interest);
b) the Controller's privacy policy transparently names the use of the chat widget, the processing of submitted message content by generative AI models, and the sub-processors listed in Annex 2 (including the transfer to the United States on the basis of Standard Contractual Clauses), and that data subjects are informed accordingly before they first interact with the widget;
c) content uploaded to the knowledge base does not contain personal data of third parties without a legal basis. In particular, no special categories of personal data within the meaning of Art. 9 GDPR (health data, biometric data, etc.) and no content with disproportionate reference to identifiable natural persons may be uploaded to the knowledge base without the affected person's consent;
d) a legal basis exists for the capture of any lead data (email addresses, phone numbers, names) and that data subjects are informed accordingly before submission.
(3) The Controller shall as a rule communicate instructions to the Processor in writing, by electronic means, or via the dedicated functions of the administration interface. Oral instructions shall be confirmed in writing or by electronic means without undue delay.
§ 6 Sub-processors
(1) The Controller hereby grants general written authorisation, within the meaning of Article 28(2) GDPR, for the engagement of the sub-processors listed below:
| Sub-processor |
Purpose |
Processing location |
| Anthropic, PBC |
Large-language-model inference for chat replies and intent classification |
United States (Standard Contractual Clauses) |
| Voyage AI, Inc. |
Vector embeddings for retrieval-augmented generation over tenant content |
United States (Standard Contractual Clauses) |
| Resend, Inc. |
Transactional email delivery (onboarding, lead notifications, data-export links) |
European Union |
| Stripe Payments Europe, Ltd. |
Subscription billing and payment processing |
Ireland (contracting entity), with onward transfer to its US parent under Standard Contractual Clauses |
| Hetzner Online GmbH |
Hosting (database, application servers, file storage) in Falkenstein, Germany |
Germany |
| Cloudflare, Inc. |
Reverse proxy and TLS termination for all application traffic (transient processing, no content storage), and off-site backup storage (Cloudflare R2); backups are encrypted client-side with age before upload, the decryption private key is held only by the operator |
United States (data stored in an EU region; Standard Contractual Clauses) |
| PostHog, Inc. (PostHog Cloud EU) |
Error tracking only (exception events with key-based scrubbing of credentials and contact data); no analytics, no session capture, no widget-visitor telemetry |
European Union (Frankfurt, Germany) |
| Google LLC (Gemini API) |
Failover large-language-model provider (used only when Anthropic is unavailable) |
United States (Standard Contractual Clauses) |
| OpenAI, L.L.C. |
Failover content-extraction model (used only when the primary provider is unavailable) |
United States (Standard Contractual Clauses) |
(2) The Processor shall inform the Controller of any intended changes regarding the addition or replacement of sub-processors at least 60 days in advance, in text form (e.g. by email to the point of contact designated in the header of this Agreement). The Controller may object to such changes within that period on substantive data-protection grounds. In the event of a justified objection, both Parties shall have the right to terminate the main contract extraordinarily.
(3) The Processor undertakes to enter into written agreements with each sub-processor that meet the requirements of Article 28 GDPR, in particular with regard to appropriate technical and organisational measures.
(4) Where sub-processors process personal data outside the European Union or the European Economic Area, the Processor shall ensure an adequate level of data protection by entering into the European Commission's Standard Contractual Clauses (Decision (EU) 2021/914) or by means of other appropriate safeguards under Article 46 GDPR.
§ 7 Technical and Organisational Measures (TOMs)
(1) The Processor shall implement the technical and organisational measures described in Annex 1 to this Agreement to ensure the security of the processing in accordance with Article 32 GDPR.
(2) The TOMs shall be reviewed regularly, and at least annually, and adapted to the state of the art. Material reductions in the level of protection are not permitted.
(3) The Processor shall demonstrate compliance with the TOMs on request by providing appropriate evidence (e.g., self-disclosure, certificates, external audit reports where available).
§ 8 Notification of Personal Data Breaches
(1) The Processor shall notify the Controller without undue delay, and in any case within 48 hours of becoming aware of it, of any personal data breach occurring within the Processor's or a sub-processor's area of responsibility.
(2) The notification shall, where available at the time of notification, include at least the following information:
a) a description of the nature of the breach, including, where possible, the categories and approximate number of data subjects and records concerned;
b) the name and contact details of the data-protection officer or other contact point;
c) a description of the likely consequences of the breach;
d) a description of the measures taken or proposed by the Processor to address the breach and mitigate its possible adverse effects.
(3) The Controller remains solely responsible for notifying the competent supervisory authority pursuant to Article 33 GDPR and, where applicable, the affected data subjects pursuant to Article 34 GDPR.
§ 9 Erasure and Return of Data
(1) Upon termination of the processing services, the Processor shall, at the Controller's choice, either delete or return all personal data processed on behalf of the Controller, unless Union or Member State law requires storage of the personal data.
(2) Erasure shall take place no later than 30 days after termination of the main contract. A data-export request from the Controller shall be fulfilled within 14 days.
(3) Local backup copies on the production system are overwritten daily and deleted from the production server after 30 days. Off-site backups on Cloudflare R2 are deleted automatically by an object-storage lifecycle rule after 30 days. This applies cumulatively to every category of data listed in § 3 — backups capture the state of the production database at the time of the backup, so a record deleted from the live database may persist in an encrypted off-site backup for up to 30 days after deletion. During this period the backed-up data is not actively processed; access is restricted to recovery scenarios. Off-site backups are encrypted client-side with asymmetric public-key cryptography (age) before they leave the production environment; the decryption private key is held exclusively by the Processor. The sub-processor that stores the backups has no technical access to the cleartext data. Deletions carried out before a restore from backup are re-applied after the restore on the basis of an erasure log (identifiers of the deleted records, no content), so that deleted data does not become active again.
§ 10 Inspection and Audit Rights
(1) The Controller has the right to verify the Processor's compliance with the obligations set out in this Agreement and in the GDPR. The Processor shall make available to the Controller all information necessary to demonstrate compliance.
(2) On-site inspections shall be carried out with reasonable advance notice of at least 14 days, during normal business hours, and no more than once per calendar year, unless there is a specific incident giving rise to an extraordinary inspection. Where an inspection exceeds the Processor's usual effort, the Processor may request reasonable reimbursement of expenses from the Controller.
(3) The Controller may exercise its inspection rights through authorised third parties. The Processor may object to a specific third party on important grounds (e.g., a competing relationship). Such third parties shall be bound to confidentiality before the inspection begins.
§ 11 Liability
The Parties' liability is governed by Article 82 GDPR and by the liability provisions of the main contract. Any liability limitation in the main contract shall not affect liability arising under this Agreement where the GDPR does not permit such limitation.
§ 12 Final Provisions
(1) If any provision of this Agreement is or becomes invalid in whole or in part, the validity of the remaining provisions shall not be affected. The invalid provision shall be replaced by an effective provision that comes closest to the economic purpose of the invalid one.
(2) Amendments and supplements to this Agreement require text form. This also applies to any amendment of this text-form requirement itself.
(3) In the event of any conflict between this Agreement and the main contract, the provisions of this Agreement shall prevail to the extent they concern data-protection matters.
(4) This Agreement is governed exclusively by the laws of the Federal Republic of Germany, excluding the UN Convention on Contracts for the International Sale of Goods.
(5) The exclusive place of jurisdiction for all disputes arising out of or in connection with this Agreement is, to the extent permitted by law, Augsburg, Germany.
Annex 1: Technical and Organisational Measures (TOMs)
The Processor implements the following measures pursuant to Article 32 GDPR:
1. Confidentiality (Art. 32(1)(b) GDPR)
Physical Access Control
- Production infrastructure is operated in the data centre of Hetzner Online GmbH (Falkenstein, Germany). Hetzner employs multi-layered physical access controls (man-traps, video surveillance, 24/7 security personnel, biometric access controls).
- The data centre holds ISO/IEC 27001 certification.
Logical Access Control
- Administrative interfaces are accessible only via SSH with key-based authentication (password login disabled).
- All staff with production access use a password manager with two-factor authentication.
- Access to the administration interface is encrypted via HTTPS (TLS 1.3) with individual user authentication.
Authorisation Control
- Role-based permission model within the application (Owner, Admin, Viewer with fine-grained permissions).
- Strict tenant isolation: all database queries are tenant-scoped; cross-tenant access is prevented by database constraints and application-layer checks.
- Complete audit logs for administrative actions, retained for at least 12 months.
Separation Control
- Multi-tenant architecture with logical separation at the database and application layer.
- Production, staging, and development environments are strictly separated and use different data stores.
Pseudonymisation
- IP addresses are not persistently stored where not strictly required for operation. Where storage is required (e.g., rate limiting), it is time-limited.
- Optional PII redaction in conversation logs (enabled by default).
2. Integrity (Art. 32(1)(b) GDPR)
Transmission Control
- All data transmission between browser and server uses TLS 1.3.
- Data transmission to sub-processors (LLM, embedding, email providers) uses TLS-encrypted API connections exclusively.
- Tenant-specific API keys with origin allowlists restrict widget embedding to authorised domains.
Input Control
- Audit logs capture administrative actions with timestamp, user ID, and affected resource (retained for at least 12 months).
- Access logs (HTTP requests to the API) are recorded for IT security and abuse detection purposes under Article 6(1)(f) GDPR and automatically deleted from the production database after 30 days; encrypted off-site backups may retain a record for up to 30 additional days. Captured fields: timestamp, HTTP method and path, status code, latency, requester IP address, user agent, and — where authenticated — tenant ID and user ID. Request bodies and message content are not persisted.
- Conversation history is immutable after completion; subsequent corrections are versioned as separate entries.
3. Availability and Resilience (Art. 32(1)(b) GDPR)
Availability Control
- Regular automated database and file-system backups (daily, retained 30 days).
- Off-site backups are stored on Cloudflare R2 (EU region); before leaving the production environment they are encrypted client-side using asymmetric public-key cryptography (age). Cloudflare has no technical access to the cleartext backup data. The decryption private key is held exclusively by the Processor.
- Off-site backups are deleted automatically by a lifecycle rule after 30 days. After a restore, deletions made in the meantime are re-applied on the basis of the erasure log.
- External availability monitoring with alerts on outages and anomalies.
Recoverability
- Recovery Time Objective (RTO): 24 hours.
- Recovery Point Objective (RPO): 24 hours.
- Recovery procedures are tested regularly.
4. Regular Review (Art. 32(1)(d) GDPR)
- TOMs are reviewed at least annually by management.
- Security-relevant incidents trigger an ad-hoc review of the affected measures.
- TOMs are adapted to changes in the threat landscape and to the state of the art.
- Established open-source and commercial off-the-shelf components are used; security-relevant updates are applied promptly.
5. Sub-processor Management
- All sub-processors are named individually in Annex 2 of this Agreement.
- Each sub-processor is bound by an agreement meeting the requirements of Article 28 GDPR.
Annex 2: List of Sub-processors
| Sub-processor |
Purpose |
Processing location |
| Anthropic, PBC |
Large-language-model inference for chat replies and intent classification |
United States (Standard Contractual Clauses) |
| Voyage AI, Inc. |
Vector embeddings for retrieval-augmented generation over tenant content |
United States (Standard Contractual Clauses) |
| Resend, Inc. |
Transactional email delivery (onboarding, lead notifications, data-export links) |
European Union |
| Stripe Payments Europe, Ltd. |
Subscription billing and payment processing |
Ireland (contracting entity), with onward transfer to its US parent under Standard Contractual Clauses |
| Hetzner Online GmbH |
Hosting (database, application servers, file storage) in Falkenstein, Germany |
Germany |
| Cloudflare, Inc. |
Reverse proxy and TLS termination for all application traffic (transient processing, no content storage), and off-site backup storage (Cloudflare R2); backups are encrypted client-side with age before upload, the decryption private key is held only by the operator |
United States (data stored in an EU region; Standard Contractual Clauses) |
| PostHog, Inc. (PostHog Cloud EU) |
Error tracking only (exception events with key-based scrubbing of credentials and contact data); no analytics, no session capture, no widget-visitor telemetry |
European Union (Frankfurt, Germany) |
| Google LLC (Gemini API) |
Failover large-language-model provider (used only when Anthropic is unavailable) |
United States (Standard Contractual Clauses) |
| OpenAI, L.L.C. |
Failover content-extraction model (used only when the primary provider is unavailable) |
United States (Standard Contractual Clauses) |
As of: [completed on signing]
Signatures
Controller
[Your company]
Represented by: [Signing contact]
Processor
werila UG (haftungsbeschränkt) i.G.
Represented by: the managing directors Daniel Renner and Tim Schneider
Vorschau der unausgefüllten Vertragsvorlage
Dies ist die unterzeichnungsfertige Vorlage des AVV. Beim Vertragsschluss werden die mit eckigen Klammern markierten Felder ausgefüllt; die endgültige, signierte Fassung steht im Admin-Bereich unter Einstellungen → Compliance bereit. English version (DPA)
Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO
[Ihr Unternehmen]
[Ihre Anschrift]
vertreten durch: [Ansprechpartner]
E-Mail: [E-Mail des Ansprechpartners]
– nachfolgend „Verantwortlicher" genannt –
werila UG (haftungsbeschränkt) i.G.
Donauwörther Straße 49
86663 Asbach-Bäumenheim
Germany
E-Mail: info@werila.com
– nachfolgend „Auftragsverarbeiter" genannt –
§ 1 Gegenstand und Dauer des Auftrags
(1) Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Rahmen der Bereitstellung des SaaS-Chat-Widgets „Wilow" auf den Webseiten des Verantwortlichen, einschließlich der zugehörigen Verwaltungs- und Auswertungsoberfläche.
(2) Der Auftragsverarbeiter erbringt die Leistung im Auftrag und nach Weisung des Verantwortlichen. Eine eigene Verantwortlichkeit des Auftragsverarbeiters für die Verarbeitung personenbezogener Daten der Besucher des Verantwortlichen besteht nicht.
(3) Die Laufzeit dieses Vertrags richtet sich nach der Laufzeit des zwischen den Parteien geschlossenen Hauptvertrags über die Nutzung der Software „Wilow". Der Vertrag endet automatisch mit Beendigung des Hauptvertrags.
§ 2 Art und Zweck der Verarbeitung
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich zum Zweck der Bereitstellung folgender Funktionen:
a) Bereitstellung eines auf der Webseite des Verantwortlichen eingebetteten Chat-Widgets und Verarbeitung der eingehenden Nachrichten von Webseitenbesuchern.
b) Erzeugung von Antworten durch generative KI-Modelle („Large Language Models") unter Einbeziehung der vom Verantwortlichen bereitgestellten Inhalte (Knowledge Base, FAQs, Dokumente, gecrawlte Webseiteninhalte).
c) Erfassung und Weiterleitung von Lead-Daten (E-Mail-Adressen, Telefonnummern, Namen), die von Besuchern im Verlauf eines Chats angegeben werden.
d) Übergabe an menschliche Bearbeitung des Verantwortlichen („Handoff") inklusive Versand entsprechender Benachrichtigungen.
e) Bereitstellung statistischer Auswertungen über Konversationsverläufe für den Verantwortlichen.
f) Abrechnung, Authentifizierung und Sicherstellung des Betriebs.
(2) Eine darüber hinausgehende Verarbeitung, insbesondere zur Erstellung von Profilen über Besucher des Verantwortlichen für Zwecke des Auftragsverarbeiters oder Dritter, findet nicht statt.
§ 3 Art der Daten und Kreis der Betroffenen
(1) Datenkategorien:
a) Inhaltsdaten: Nachrichteninhalte der Besucher, vom Verantwortlichen bereitgestellte Inhalte (Dokumente, Snippets, gecrawlte Seiten).
b) Kontaktdaten: E-Mail-Adressen, Telefonnummern, Namen, sofern von Besuchern angegeben.
c) Nutzungsdaten: Konversations-IDs, Zeitstempel, IP-Adressen, User-Agent, Seiten-URL, auf der das Widget geladen wurde.
d) Mediendaten: Vom Besucher hochgeladene Bilder (sofern die Funktion vom Verantwortlichen aktiviert ist).
e) Authentifizierungs- und Abrechnungsdaten der Mitarbeitenden des Verantwortlichen.
f) Technische Zugriffsprotokolle (HTTP-Zugriffslogs): Zeitstempel, HTTP-Methode und Pfad, Statuscode, Antwortzeit, IP-Adresse und User-Agent der anfragenden Stelle sowie – bei authentifizierten Anfragen – Tenant-ID und Benutzer-ID. Aufbewahrung in der Produktivdatenbank: 30 Tage. Verschlüsselte Off-site-Sicherungen können einen Datensatz bis zu 30 weitere Tage enthalten; während dieser Zeit erfolgt keine aktive Verarbeitung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Missbrauchserkennung).
(2) Kreis der Betroffenen:
a) Besucher der Webseite(n) des Verantwortlichen, die mit dem Chat-Widget interagieren.
b) Personen, deren Daten in der Knowledge Base des Verantwortlichen enthalten sind (z.B. Mitarbeitende, Ansprechpartner).
c) Nutzer der Verwaltungsoberfläche („Admin Area") seitens des Verantwortlichen.
§ 4 Pflichten des Auftragsverarbeiters
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf die Übermittlung in Drittländer, sofern er nicht durch das Recht der Europäischen Union oder eines Mitgliedstaats, dem er unterliegt, hierzu verpflichtet ist; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die Datenschutz-Grundverordnung, gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten oder gegen vertragliche Vereinbarungen verstößt.
(3) Der Auftragsverarbeiter gewährleistet, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(4) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der in den Artikeln 32 bis 36 DSGVO genannten Pflichten.
(5) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen, soweit dies möglich ist, bei der Erfüllung der Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III der DSGVO genannten Rechte der betroffenen Person. Hierzu zählen insbesondere Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit.
(6) Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anforderung in regelmäßigen Abständen einen Datenexport im strukturierten, gängigen und maschinenlesbaren Format (JSON) zur Verfügung.
(7) Der Auftragsverarbeiter benennt einen Ansprechpartner für Datenschutzfragen: info@werila.com.
(8) Keine Verwendung zu KI-Trainingszwecken. Der Auftragsverarbeiter gewährleistet, dass die im Rahmen dieses Vertrags an die unter § 6 und Anlage 2 genannten KI-Unterauftragsverarbeiter (Anthropic, Voyage AI, Google [Gemini], OpenAI) übermittelten personenbezogenen Daten von diesen ausschließlich zur Erbringung der jeweiligen API-Dienstleistung (Modell-Inferenz bzw. Embedding-Berechnung) verwendet und nicht zum Training oder zur Verbesserung der Modelle dieser Anbieter herangezogen werden. Dies wird sichergestellt durch die Nutzung der API-Tarife mit „zero data retention" bzw. „no training"-Konfiguration entsprechend der zum Zeitpunkt der Verarbeitung geltenden Geschäftsbedingungen der jeweiligen Anbieter (Stand: Anthropic API – kein Training standardmäßig; OpenAI API – kein Training seit März 2023; Google AI for Developers/Vertex AI – kein Training für zahlende API-Kunden; Voyage AI – ausschließlich Inferenz-Service ohne Trainings-Nutzung). Eine Änderung dieser Konfiguration gilt als wesentliche Änderung im Sinne von § 6 Abs. 2 und ist dem Verantwortlichen vorab anzuzeigen.
(9) Bewertung des Drittland-Transfers (TIA). Für die in Anlage 2 genannten Unterauftragsverarbeiter in den USA hat der Auftragsverarbeiter eine Transfer-Folgenabschätzung gemäß den Empfehlungen 01/2020 des Europäischen Datenschutzausschusses erstellt. Diese wird dem Verantwortlichen auf Anfrage zur Verfügung gestellt.
(10) Behördliche Anfragen. Erhält der Auftragsverarbeiter ein rechtlich bindendes Ersuchen einer Behörde oder eines Gerichts auf Herausgabe oder Offenlegung personenbezogener Daten, die er im Auftrag des Verantwortlichen verarbeitet, so wird er
a) den Verantwortlichen unverzüglich über das Ersuchen informieren, einschließlich der ersuchenden Stelle, des Umfangs und der angeführten Rechtsgrundlage, soweit ihm dies rechtlich nicht untersagt ist. Ist ihm die Information untersagt, bemüht er sich nach besten Kräften um eine Aufhebung des Verbots, um dem Verantwortlichen so viele Informationen wie möglich so schnell wie möglich zukommen zu lassen;
b) die Rechtmäßigkeit des Ersuchens prüfen und es anfechten, wenn nach sorgfältiger Prüfung begründete Zweifel an seiner Rechtmäßigkeit bestehen, einschließlich der Einlegung zumutbarer Rechtsmittel;
c) nur das Mindestmaß an personenbezogenen Daten herausgeben, das bei vernünftiger Auslegung des Ersuchens zulässig ist;
d) das Ersuchen, seine rechtliche Prüfung und die erteilte Antwort dokumentieren und diese Dokumentation dem Verantwortlichen auf Anfrage zur Verfügung stellen.
Gegenüber den in Anlage 2 genannten Unterauftragsverarbeitern in Drittländern gelten die entsprechenden Pflichten aus Klausel 15 der Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914). Benachrichtigungen, die der Auftragsverarbeiter danach von einem Unterauftragsverarbeiter erhält, leitet er unverzüglich an den Verantwortlichen weiter. Die veröffentlichten Transparenzberichte dieser Unterauftragsverarbeiter über behördliche Anfragen sichtet der Auftragsverarbeiter mindestens jährlich im Rahmen der Aktualisierung der Transfer-Folgenabschätzung nach Abs. 9.
§ 5 Pflichten des Verantwortlichen
(1) Der Verantwortliche ist für die Beurteilung der Zulässigkeit der Datenverarbeitung sowie für die Wahrung der Rechte der Betroffenen allein verantwortlich.
(2) Der Verantwortliche hat insbesondere sicherzustellen, dass
a) eine Rechtsgrundlage für die Verarbeitung der über das Widget übermittelten personenbezogenen Daten besteht (z.B. Einwilligung, berechtigtes Interesse),
b) die Datenschutzerklärung des Verantwortlichen den Einsatz des Chat-Widgets, die Verarbeitung der eingegebenen Nachrichteninhalte durch generative KI-Modelle sowie die in Anlage 2 genannten Unterauftragsverarbeiter (einschließlich der Übermittlung in die USA auf Grundlage der Standardvertragsklauseln) transparent benennt und die Betroffenen vor der erstmaligen Nutzung des Widgets entsprechend informiert werden,
c) die in die Knowledge Base eingestellten Inhalte keine personenbezogenen Daten Dritter ohne Rechtsgrundlage enthalten. Insbesondere dürfen keine besonderen Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO (Gesundheitsdaten, biometrische Daten o.ä.) sowie keine Inhalte mit unverhältnismäßigem Bezug zu identifizierbaren natürlichen Personen ohne deren Einwilligung in die Knowledge Base aufgenommen werden,
d) eine Rechtsgrundlage für die Erfassung etwaiger Lead-Daten (E-Mail-Adressen, Telefonnummern, Namen) besteht und die Betroffenen vor der Eingabe entsprechend informiert wurden.
(3) Der Verantwortliche teilt dem Auftragsverarbeiter Weisungen grundsätzlich schriftlich, in elektronischer Form oder über die hierfür vorgesehenen Funktionen der Verwaltungsoberfläche mit. Mündliche Weisungen sind unverzüglich schriftlich oder in elektronischer Form zu bestätigen.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt hiermit die allgemeine schriftliche Genehmigung zur Heranziehung der nachfolgend aufgeführten Unterauftragsverarbeiter im Sinne von Art. 28 Abs. 2 DSGVO:
| Unterauftragsverarbeiter |
Zweck der Verarbeitung |
Verarbeitungsort |
| Anthropic, PBC |
Large-language-model inference for chat replies and intent classification |
United States (Standard Contractual Clauses) |
| Voyage AI, Inc. |
Vector embeddings for retrieval-augmented generation over tenant content |
United States (Standard Contractual Clauses) |
| Resend, Inc. |
Transactional email delivery (onboarding, lead notifications, data-export links) |
European Union |
| Stripe Payments Europe, Ltd. |
Subscription billing and payment processing |
Ireland (contracting entity), with onward transfer to its US parent under Standard Contractual Clauses |
| Hetzner Online GmbH |
Hosting (database, application servers, file storage) in Falkenstein, Germany |
Germany |
| Cloudflare, Inc. |
Reverse proxy and TLS termination for all application traffic (transient processing, no content storage), and off-site backup storage (Cloudflare R2); backups are encrypted client-side with age before upload, the decryption private key is held only by the operator |
United States (data stored in an EU region; Standard Contractual Clauses) |
| PostHog, Inc. (PostHog Cloud EU) |
Error tracking only (exception events with key-based scrubbing of credentials and contact data); no analytics, no session capture, no widget-visitor telemetry |
European Union (Frankfurt, Germany) |
| Google LLC (Gemini API) |
Failover large-language-model provider (used only when Anthropic is unavailable) |
United States (Standard Contractual Clauses) |
| OpenAI, L.L.C. |
Failover content-extraction model (used only when the primary provider is unavailable) |
United States (Standard Contractual Clauses) |
(2) Bei jeder beabsichtigten Änderung in Bezug auf die Hinzuziehung oder die Ersetzung anderer Unterauftragsverarbeiter informiert der Auftragsverarbeiter den Verantwortlichen mit einer Frist von 60 Tagen vorab in Textform (z.B. per E-Mail an den im Kopf dieses Vertrags genannten Ansprechpartner des Verantwortlichen). Der Verantwortliche kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Im Falle eines berechtigten Widerspruchs steht beiden Parteien ein außerordentliches Kündigungsrecht des Hauptvertrags zu.
(3) Der Auftragsverarbeiter verpflichtet sich, mit allen Unterauftragsverarbeitern vertragliche Vereinbarungen zu schließen, die den Anforderungen des Art. 28 DSGVO entsprechen, insbesondere im Hinblick auf hinreichend angemessene technische und organisatorische Maßnahmen.
(4) Soweit Unterauftragsverarbeiter personenbezogene Daten außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums verarbeiten, gewährleistet der Auftragsverarbeiter ein angemessenes Datenschutzniveau durch Abschluss der Standardvertragsklauseln der Europäischen Kommission (Beschluss (EU) 2021/914) oder durch sonstige geeignete Garantien gemäß Art. 46 DSGVO.
§ 7 Technische und organisatorische Maßnahmen (TOMs)
(1) Der Auftragsverarbeiter trifft die in der Anlage 1 zu diesem Vertrag beschriebenen technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung gemäß Art. 32 DSGVO.
(2) Die TOMs werden regelmäßig, mindestens jedoch jährlich, überprüft und an den Stand der Technik angepasst. Wesentliche Verschlechterungen des Schutzniveaus sind unzulässig.
(3) Der Auftragsverarbeiter weist die Einhaltung der TOMs auf Anfrage durch geeignete Nachweise nach (z.B. Selbstauskunft, Zertifikate, externe Auditberichte, soweit verfügbar).
§ 8 Meldung von Datenschutzverletzungen
(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, über Verletzungen des Schutzes personenbezogener Daten, die im Verantwortungsbereich des Auftragsverarbeiters oder eines Unterauftragsverarbeiters eingetreten sind.
(2) Die Meldung enthält mindestens die folgenden Angaben, soweit zum Zeitpunkt der Meldung verfügbar:
a) eine Beschreibung der Art der Verletzung, einschließlich, soweit möglich, der Kategorien und der ungefähren Zahl der betroffenen Personen und Datensätze;
b) den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer sonstigen Anlaufstelle für weitere Informationen;
c) eine Beschreibung der wahrscheinlichen Folgen der Verletzung;
d) eine Beschreibung der vom Auftragsverarbeiter ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung und gegebenenfalls zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.
(3) Der Verantwortliche bleibt allein verpflichtet, die Verletzung gegenüber der zuständigen Aufsichtsbehörde nach Art. 33 DSGVO und ggf. gegenüber den Betroffenen nach Art. 34 DSGVO zu melden.
§ 9 Löschung und Rückgabe der Daten
(1) Nach Beendigung der Erbringung der Verarbeitungsleistungen wird der Auftragsverarbeiter sämtliche personenbezogenen Daten, die im Auftrag des Verantwortlichen verarbeitet wurden, nach Wahl des Verantwortlichen entweder löschen oder an den Verantwortlichen herausgeben, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht.
(2) Die Löschung erfolgt spätestens 30 Tage nach Beendigung des Hauptvertrags. Eine vorherige Datenexport-Aufforderung des Verantwortlichen ist innerhalb von 14 Tagen zu erfüllen.
(3) Lokale Sicherungskopien auf dem Produktionssystem werden täglich überschrieben und nach 30 Tagen vom Produktionsserver gelöscht. Off-site Sicherungen auf Cloudflare R2 werden durch eine Lifecycle-Regel des Object-Storage-Providers nach 30 Tagen automatisch gelöscht. Dies gilt kumulativ für alle in § 3 aufgeführten Datenkategorien — Sicherungen erfassen den Zustand der Produktivdatenbank zum Zeitpunkt der Sicherung, sodass ein aus der Produktivdatenbank gelöschter Datensatz in einer verschlüsselten Off-site-Sicherung bis zu 30 Tage nach Löschung verbleiben kann. Während dieser Zeit erfolgt keine aktive Verarbeitung der gesicherten Daten; der Zugriff bleibt auf Wiederherstellungsfälle beschränkt. Off-site Sicherungen werden vor Verlassen der Produktionsumgebung mit asymmetrischer Public-Key-Kryptographie (age) clientseitig verschlüsselt; der private Schlüssel zur Entschlüsselung verbleibt ausschließlich beim Auftragsverarbeiter. Der Unterauftragsverarbeiter, der die Sicherungen speichert, hat technisch keinen Zugriff auf die Klardaten. Löschungen, die vor einer Wiederherstellung aus einer Sicherung vorgenommen wurden, werden anhand eines Löschprotokolls (Kennungen der gelöschten Datensätze, keine Inhalte) nach der Wiederherstellung erneut angewendet, sodass gelöschte Daten nicht wieder aktiv werden.
§ 10 Kontroll- und Auskunftsrechte
(1) Der Verantwortliche hat das Recht, sich von der Einhaltung der in diesem Vertrag und der DSGVO normierten Pflichten durch den Auftragsverarbeiter zu überzeugen. Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten zur Verfügung.
(2) Vor-Ort-Kontrollen erfolgen mit einer angemessenen Vorankündigung von mindestens 14 Tagen, während üblicher Geschäftszeiten und nicht häufiger als einmal pro Kalenderjahr, es sei denn, es liegt ein konkreter Anlass für eine außerordentliche Kontrolle vor. Der Auftragsverarbeiter kann verlangen, dass der Verantwortliche eine angemessene Aufwandsentschädigung trägt, wenn die Kontrolle den üblichen Aufwand überschreitet.
(3) Der Verantwortliche kann seine Kontrollrechte auch durch beauftragte Dritte ausüben, die der Auftragsverarbeiter aus wichtigem Grund (z.B. Wettbewerbsverhältnis) ablehnen kann. Solche Dritten sind vor Aufnahme der Kontrolle zur Vertraulichkeit zu verpflichten.
§ 11 Haftung
Für die Haftung der Parteien gelten die Regelungen des Art. 82 DSGVO sowie die im Hauptvertrag vereinbarten Haftungsregelungen. Die Haftung für die Erfüllung der eigenen Pflichten unter dieser Vereinbarung wird durch eine Haftungsbeschränkung im Hauptvertrag nicht berührt, soweit die DSGVO eine solche Beschränkung nicht zulässt.
§ 12 Schlussbestimmungen
(1) Sollten einzelne Bestimmungen dieses Vertrags ganz oder teilweise unwirksam sein oder werden, so berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. An die Stelle der unwirksamen Bestimmung tritt eine wirksame Regelung, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung am nächsten kommt.
(2) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform. Dies gilt auch für die Aufhebung dieses Schriftformerfordernisses.
(3) Im Falle von Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag haben die Regelungen dieses Vertrags Vorrang, soweit sie datenschutzrechtliche Themen betreffen.
(4) Es gilt ausschließlich das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.
(5) Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag ist, soweit gesetzlich zulässig, Augsburg.
Anlage 1: Technische und organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter trifft die folgenden Maßnahmen gemäß Art. 32 DSGVO:
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
Zutrittskontrolle
- Die produktive Infrastruktur wird im Rechenzentrum der Hetzner Online GmbH (Falkenstein, Deutschland) betrieben. Hetzner setzt mehrstufige Zutrittskontrollen ein (Vereinzelungsanlagen, Videoüberwachung, 24/7-Sicherheitspersonal, biometrische Zugangskontrollen).
- Eine Zertifizierung des Rechenzentrums nach ISO/IEC 27001 liegt vor.
Zugangskontrolle
- Zugang zu administrativen Schnittstellen erfolgt ausschließlich über SSH mit Schlüssel-basierter Authentifizierung (Passwort-Login deaktiviert).
- Alle Mitarbeitenden mit Produktivzugriff nutzen einen Passwort-Manager mit Zwei-Faktor-Authentifizierung.
- Zugriff auf die Verwaltungsoberfläche erfolgt verschlüsselt über HTTPS (TLS 1.3) mit individueller Benutzerauthentifizierung.
Zugriffskontrolle
- Rollenbasiertes Berechtigungskonzept innerhalb der Anwendung (Owner, Admin, Viewer mit feingranularen Permissions).
- Strenge Mandantentrennung (Tenant Isolation): Alle Datenbankabfragen sind tenant-scoped; cross-tenant access ist durch Datenbank-Constraints und Anwendungsschicht-Prüfungen ausgeschlossen.
- Vollständige Audit-Logs für administrative Aktionen mit Aufbewahrung von mindestens 12 Monaten.
Trennungskontrolle
- Mandantenfähige Architektur mit logischer Trennung auf Datenbank- und Anwendungsebene.
- Produktiv-, Test- und Entwicklungsumgebungen sind strikt getrennt und nutzen unterschiedliche Datenbestände.
Pseudonymisierung
- IP-Adressen werden, soweit für den Betrieb nicht zwingend erforderlich, nicht persistent gespeichert. Wo eine Speicherung erforderlich ist (z.B. Rate-Limiting), erfolgt sie zeitlich begrenzt.
- Optional aktivierbare PII-Redaktion in Konversationsprotokollen (Standardmäßig aktiviert).
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
Weitergabekontrolle
- Datenübertragung zwischen Browser und Server ausschließlich über TLS 1.3.
- Datenübertragung zu Unterauftragsverarbeitern (LLM-, Embedding-, E-Mail-Provider) ausschließlich über TLS-verschlüsselte API-Verbindungen.
- Tenant-spezifische API-Schlüssel mit Origin-Allowlist zur Einschränkung der Einbettung des Widgets auf autorisierte Domains.
Eingabekontrolle
- Audit-Logs erfassen administrative Aktionen mit Zeitstempel, Benutzer-ID und betroffener Ressource (Aufbewahrung mindestens 12 Monate).
- Zugriffsprotokolle (HTTP-Zugriffe auf die API) werden zu Zwecken der IT-Sicherheit und Missbrauchserkennung gemäß Art. 6 Abs. 1 lit. f DSGVO erfasst und in der Produktivdatenbank nach 30 Tagen automatisiert gelöscht; verschlüsselte Off-site-Sicherungen können einen Datensatz bis zu 30 weitere Tage enthalten. Erfasst werden: Zeitstempel, HTTP-Methode und Pfad, Statuscode, Antwortzeit, anfragende IP-Adresse, User-Agent, sowie – sofern authentifiziert – Tenant-ID und Benutzer-ID. Nachrichteninhalte oder Anfragebodies werden nicht persistiert.
- Konversationsverläufe sind unveränderlich nach Abschluss; nachträgliche Korrekturen werden als separate Einträge versioniert.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
Verfügbarkeitskontrolle
- Regelmäßige automatisierte Datenbank- und Dateisystem-Sicherungen (täglich, Aufbewahrung 30 Tage).
- Off-site Sicherungen werden auf Cloudflare R2 (EU-Region) gespeichert; vor dem Verlassen der Produktionsumgebung erfolgt eine clientseitige Verschlüsselung mit asymmetrischer Public-Key-Kryptographie (age). Cloudflare hat technisch keinen Zugriff auf die Klardaten der Sicherungen. Der private Schlüssel verbleibt beim Auftragsverarbeiter.
- Off-site Sicherungen werden nach 30 Tagen durch eine Lifecycle-Regel automatisch gelöscht. Nach einer Wiederherstellung werden zwischenzeitlich vorgenommene Löschungen anhand eines Löschprotokolls erneut angewendet.
- Externes Verfügbarkeits-Monitoring mit Alarmierung bei Ausfällen oder Anomalien.
Wiederherstellbarkeit
- Recovery Time Objective (RTO): 24 Stunden.
- Recovery Point Objective (RPO): 24 Stunden.
- Wiederherstellungsverfahren werden regelmäßig getestet.
4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Mindestens jährliche Überprüfung der TOMs durch die Geschäftsleitung.
- Bei sicherheitsrelevanten Vorfällen erfolgt eine Ad-hoc-Überprüfung der betroffenen Maßnahmen.
- Anpassung der TOMs an Änderungen der Bedrohungslage und an den Stand der Technik.
- Verwendung etablierter Open-Source- und Commercial-Off-the-Shelf-Komponenten; zeitnahe Einspielung sicherheitsrelevanter Updates.
5. Auftragskontrolle
- Alle Unterauftragsverarbeiter sind in Anlage 2 dieses Vertrags namentlich benannt.
- Mit jedem Unterauftragsverarbeiter besteht eine Vereinbarung, die den Anforderungen des Art. 28 DSGVO entspricht.
Anlage 2: Liste der Unterauftragsverarbeiter
| Unterauftragsverarbeiter |
Zweck der Verarbeitung |
Verarbeitungsort |
| Anthropic, PBC |
Large-language-model inference for chat replies and intent classification |
United States (Standard Contractual Clauses) |
| Voyage AI, Inc. |
Vector embeddings for retrieval-augmented generation over tenant content |
United States (Standard Contractual Clauses) |
| Resend, Inc. |
Transactional email delivery (onboarding, lead notifications, data-export links) |
European Union |
| Stripe Payments Europe, Ltd. |
Subscription billing and payment processing |
Ireland (contracting entity), with onward transfer to its US parent under Standard Contractual Clauses |
| Hetzner Online GmbH |
Hosting (database, application servers, file storage) in Falkenstein, Germany |
Germany |
| Cloudflare, Inc. |
Reverse proxy and TLS termination for all application traffic (transient processing, no content storage), and off-site backup storage (Cloudflare R2); backups are encrypted client-side with age before upload, the decryption private key is held only by the operator |
United States (data stored in an EU region; Standard Contractual Clauses) |
| PostHog, Inc. (PostHog Cloud EU) |
Error tracking only (exception events with key-based scrubbing of credentials and contact data); no analytics, no session capture, no widget-visitor telemetry |
European Union (Frankfurt, Germany) |
| Google LLC (Gemini API) |
Failover large-language-model provider (used only when Anthropic is unavailable) |
United States (Standard Contractual Clauses) |
| OpenAI, L.L.C. |
Failover content-extraction model (used only when the primary provider is unavailable) |
United States (Standard Contractual Clauses) |
Stand: [wird beim Abschluss eingetragen]
Unterschriften
Verantwortlicher
[Ihr Unternehmen]
Vertreten durch: [Ansprechpartner]
Auftragsverarbeiter
werila UG (haftungsbeschränkt) i.G.
Vertreten durch: die Geschäftsführer Daniel Renner und Tim Schneider