ShinrAI Dashboard
Innovius · ShinrAI

Auftragsverarbeitung

Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO für den verwalteten ShinrAI-Dienst.

Stand: 9. September 2026

Parteien, Gegenstand und Dauer

Der im Checkout beziehungsweise Auftrag bezeichnete Geschäftskunde ist Verantwortlicher oder beauftragender Auftragsverarbeiter. Innovius UG (haftungsbeschränkt), Elbestraße 1A, 14513 Teltow, Deutschland, ist Auftragsverarbeiter für die an die Cloud-API übermittelten Inhalte. Diese Vereinbarung gilt für die Dauer des Servicevertrags einschließlich der erforderlichen Rückgabe oder Löschung. Die eigenständige Verwaltung von Kundenkonto und Abrechnung ist in der Datenschutzerklärung beschrieben.

Verarbeitung und betroffene Daten

Der Kunde bestimmt Zwecke und Rechtsgrundlage. Innovius verarbeitet Inhalte für die beauftragte Erkennung, Kategorisierung, Ersetzung, Schwärzung und zugehörige dokumentierte API-Funktionen. Dies umfasst übermittelte Texte, unterstützte Bilder/Dokumente, temporäre asynchrone Aufträge sowie ausdrücklich gespeicherte Vorlagen oder Wörterbücher. Betroffene können Beschäftigte, Kunden, Interessenten, Lieferanten und Kommunikationspartner sein. Datenarten ergeben sich aus den Eingaben, etwa Namen, Kontaktdaten, Kennungen, Adressen, Finanzbezüge und sensible Informationen. Besondere Datenkategorien erfordern rechtmäßige dokumentierte Weisungen und geeignete Schutzmaßnahmen des Kunden.

Weisungen und Vertraulichkeit

Der Kunde weist die Verarbeitung durch seinen Auftrag und seine API-Anfragen an. Weitere Weisungen können in dokumentierter Textform an info@innovius.ai erfolgen. Innovius verarbeitet die Inhalte ausschließlich auf dokumentierte Weisung, einschließlich hinsichtlich Übermittlungen in Drittländer, soweit keine gesetzliche Pflicht etwas anderes verlangt. Über eine solche Pflicht informieren wir den Kunden vorab, soweit zulässig. Wir weisen unverzüglich auf aus unserer Sicht datenschutzwidrige Weisungen hin. Zugriffsberechtigte Personen werden zur Vertraulichkeit verpflichtet oder unterliegen einer entsprechenden gesetzlichen Pflicht.

Technische und organisatorische Maßnahmen

Öffentliche API-Verbindungen nutzen TLS. Zugriffe werden durch widerrufbare API-Schlüssel, Eigentümerprüfungen und beschränkte Administration geschützt; Schlüsselgeheimnisse werden als Prüfwerte statt im Klartext in Kontodaten gespeichert. Backend-Dienste nutzen private Netze. Synchrone Inhalte werden im Arbeitsspeicher verarbeitet. Temporäre Auftragsdaten und gespeicherte Konfigurationen nutzen authentifizierte Verschlüsselung; Betriebsbackups sind geschützt, externe Kopien verschlüsselt. Ein- und Ausgabeinhalte sind von regulären Dienstprotokollen ausgeschlossen. Zugriffsgrenzen, Abrechnungsintegrität und Wiederherstellungsverfahren werden geprüft. Maßnahmen werden gepflegt und können ohne wesentliche Verringerung des Schutzes verbessert werden.

Unterauftragsverarbeitung

Genehmigter Infrastruktur-Unterauftragsverarbeiter ist STACKIT, betrieben von der Schwarz Digits Cloud GmbH & Co. KG, Am Campus 1, 74177 Bad Friedrichshall, Deutschland, für verwaltete Verarbeitung und Speicherung in Deutschland. Der Kunde erteilt eine allgemeine Genehmigung für Unterauftragsverarbeiter. Innovius informiert vor Hinzunahme oder Austausch eines Inhalts-Unterauftragsverarbeiters mit ausreichender Zeit für datenschutzrechtlich begründete Einwände vor der Änderung. Berechtigte Einwände werden durch eine Alternative oder, falls keine Lösung möglich ist, die Beendigung des betroffenen Dienstes behandelt. Unterauftragsverarbeiter erhalten gleichwertige vertragliche Pflichten; Innovius bleibt für ihre Leistung verantwortlich.

Stripe, RevenueCat und der E-Mail-Anbieter verarbeiten Konto-, Abrechnungs- oder Korrespondenzdaten nach der Datenschutzerklärung; sie sind keine regulären Unterauftragsverarbeiter von Inferenzinhalten. Externe Speicher- und Schlüsselverwaltungsverbindungen auf Kundenweisung unterliegen der dokumentierten Weisung und den anwendbaren Übermittlungsgarantien. Innovius übermittelt verwaltete Inhalte nicht aus eigener Initiative außerhalb des EWR.

Unterstützung und Vorfälle

Innovius unterstützt den Kunden unter Berücksichtigung der Verarbeitungsart und verfügbarer Informationen bei Betroffenenrechten, Sicherheit, Verletzungsmeldungen, Folgenabschätzungen und Behördenkonsultationen. Sobald Innovius eine Verletzung des Schutzes personenbezogener Daten in Kundeninhalten bekannt wird, informieren wir den Kunden unverzüglich mit den verfügbaren Informationen und ergänzen neue Erkenntnisse. Betroffenenanfragen zu Kundeninhalten leiten wir an den Kunden weiter und beantworten sie nur auf dessen Weisung oder aufgrund gesetzlicher Pflicht.

Rückgabe, Löschung und Kontrolle

Ergebnisse werden über die API bereitgestellt. Synchrone Eingaben und Zuordnungen werden nicht für einen späteren Abruf vorgehalten. Asynchrone Quellinhalte werden nach Verarbeitungsende entfernt; übrige Auftragsdaten verfallen 24 Stunden nach Einreichung und werden automatisch gelöscht. Gespeicherte Vorlagen und Wörterbücher bleiben bis zur Löschung oder Löschanfrage erhalten; Restkopien entfallen mit der 14-tägigen Betriebsbackup-Rotation. Nach Dienstende gibt Innovius verbleibende Kundeninhalte nach Wahl des Kunden zurück oder löscht sie, soweit keine gesetzliche Speicherungspflicht besteht, und bestätigt dies auf Anfrage. Der Kunde ruft benötigte Ergebnisse vor Ablauf ab und kontrolliert Kopien in eigenen Speichern.

Innovius stellt erforderliche Informationen zum Nachweis der Einhaltung dieses Vertrags bereit und ermöglicht Überprüfungen einschließlich Inspektionen durch den Kunden oder dessen beauftragten unabhängigen Prüfer. Termin- und Vertraulichkeitsregelungen schützen andere Kunden und die Dienstsicherheit, ohne das gesetzliche Prüfrecht zu verhindern. Für die erfasste Verarbeitung geht der Auftragsverarbeitungsvertrag widersprechenden Dienstbedingungen vor.

Offline-Betrieb

Beim vollständig lokalen Offline-Betrieb verarbeitet Innovius keine Inferenzinhalte. Der Kunde betreibt und sichert die Installation selbst. Soweit ein gesonderter Supportauftrag einen Zugriff auf personenbezogene Inhalte erfordert, sind Zweck, Zugriffsrechte und Schutzmaßnahmen vorab gesondert festzulegen.