Zurück

Allgemeine Geschäftsbedingungen

Teil 1: Allgemeiner Teil

§ 1 Geltungsbereich

  1. Diese Allgemeinen Geschäftsbedingungen (AGB) gelten für sämtliche Leistungen der ALL Smart GmbH (im Folgenden „Anbieter") gegenüber ihren Kunden. Sie gelten insbesondere für die Website allsmart.gmbh sowie für das Portal und den Dienst ALLSmartLLM unter allsmartllm.com (vormals smartllm.at).
  2. Der Dienst richtet sich ausschließlich an Unternehmer im Sinne des § 1 UGB. Verbraucher im Sinne des KSchG sind von der Nutzung ausgeschlossen.
  3. Der Nutzungsvertrag über den Dienst ALLSmartLLM kommt zustande, indem der Kunde ein Konto registriert und der Anbieter dieses freischaltet, spätestens jedoch mit der ersten Nutzung des Dienstes. Mit der Nutzung einer Leistung des Anbieters, insbesondere durch Registrierung eines Kontos, Verwendung eines API-Keys, Inanspruchnahme von Hosting-Diensten oder Beauftragung einer Beratungsleistung, akzeptiert der Kunde diese AGB.
  4. Der Anbieter nimmt im Verhältnis zum Kunden zwei datenschutzrechtlich getrennte Rollen ein: Für die Bestands-, Nutzungs- und Abrechnungsdaten des Kunden (Konto, Rechnung, Portalnutzung) ist der Anbieter Verantwortlicher im Sinne des Art. 4 Z 7 DSGVO; darüber informiert die Datenschutzerklärung. Für die Inhalte, die der Kunde über die API oder das Portal an den Dienst übermittelt (Prompts und Responses), ist der Anbieter Auftragsverarbeiter im Sinne des Art. 28 DSGVO; hierfür gilt die Vereinbarung zur Auftragsverarbeitung in Anhang A (A.9).
  5. Abweichende Geschäftsbedingungen des Kunden werden nicht anerkannt, es sei denn, der Anbieter stimmt ihrer Geltung ausdrücklich schriftlich zu.
  6. Je nach Art der Leistung gelten ergänzend die jeweiligen Leistungsanhänge (Anhang A: LLM-Inference, Anhang B: Hosting, Anhang C: Beratung).

§ 2 Leistungen

  1. Der Anbieter erbringt Leistungen in den Bereichen: KI-gestützte Textverarbeitung (LLM-Inference), Hosting und IT-Infrastruktur sowie IT- und KI-Beratung.
  2. Die konkreten Leistungsmerkmale ergeben sich aus dem jeweiligen Leistungsanhang sowie gegebenenfalls aus individuellen Vereinbarungen.
  3. Soweit nicht ausdrücklich anders vereinbart, werden alle Leistungen ohne Service-Level-Agreement (SLA) und ohne Verfügbarkeitsgarantie erbracht.

§ 3 Experimenteller Charakter und Leistungsumfang

  1. Sofern eine Leistung als experimentell oder als Beta gekennzeichnet ist, bestehen keine Garantien hinsichtlich Verfügbarkeit, Funktionsumfang, Richtigkeit der Ergebnisse oder Fortbestand.
  2. Der Anbieter kann Leistungen jederzeit ändern, einschränken oder einstellen. Bei kostenpflichtigen Leistungen wird eine Änderung mindestens 14 Tage im Voraus angekündigt.

§ 4 Pflichten des Kunden

  1. Der Kunde ist für die rechtmäßige Nutzung der Leistungen allein verantwortlich.
  2. Der Kunde verpflichtet sich, die Leistungen des Anbieters nicht zu nutzen für:
    1. Anwendungen mit hohem Risiko im Sinne des EU AI Act (Verordnung (EU) 2024/1689), insbesondere KI-gestützte Entscheidungsfindung in den Bereichen Beschäftigung, Kreditvergabe, Bildung, Strafverfolgung, kritische Infrastruktur oder biometrische Identifizierung – es sei denn, es liegt eine gesonderte schriftliche Vereinbarung vor;
    2. Erstellung oder Verbreitung von Inhalten, die gegen geltendes Recht verstoßen;
    3. jegliche Nutzung, die darauf abzielt, Dritte zu täuschen, zu schädigen oder in ihren Rechten zu verletzen.
  3. Soweit Leistungen des Anbieters KI-generierte Ergebnisse umfassen, ist der Kunde verpflichtet, seine Endnutzer darüber zu informieren, dass die Ergebnisse maschinell erzeugt wurden (Art. 50 AI Act).
  4. Der Kunde ist für die sichere Aufbewahrung seiner Zugangsdaten (API-Keys, Passwörter etc.) verantwortlich.

§ 5 Haftung

  1. Die Haftung des Anbieters ist – soweit gesetzlich zulässig – auf Fälle von Vorsatz und grober Fahrlässigkeit beschränkt.
  2. Die Haftung für leichte Fahrlässigkeit ist ausgeschlossen.
  3. Der Anbieter haftet insbesondere nicht für:
    1. Schäden, die durch die Nutzung oder das Vertrauen auf KI-generierte Ergebnisse entstehen;
    2. Schäden, die aus Entscheidungen resultieren, die auf Grundlage von Beratungsleistungen des Anbieters getroffen wurden – die endgültige Entscheidung und deren Umsetzung liegt stets beim Kunden;
    3. Schäden durch Nichtverfügbarkeit, Unterbrechung oder Einschränkung von Diensten sowie durch die Offlinenahme, Änderung oder den Austausch einzelner Modelle, auch wenn diese über einen Alias angesprochen werden;
    4. Schäden, die daraus resultieren, dass ein über einen Alias bereitgestelltes Modell durch ein anderes Modell ersetzt wurde und dieses abweichende Ergebnisse liefert;
    5. Schäden, die daraus resultieren, dass eine Anfrage über die Fallback-Chain (A.3) von einem anderen als dem primären Ziel bedient wurde;
    6. Schäden aus dem Verlust, der Kompromittierung oder der missbräuchlichen Verwendung vom Kunden hinterlegter Fremd-Keys (A.5), soweit sie nicht vom Anbieter vorsätzlich oder grob fahrlässig verursacht wurden, einschließlich der beim Drittanbieter dadurch entstehenden Kosten;
    7. Schäden, die daraus resultieren, dass der Privacy-Detector (A.4) oder die Guards (A.6) einen personenbezogenen oder unerwünschten Inhalt nicht erkannt oder nicht verhindert haben;
    8. Schäden durch unbefugte Nutzung von Zugangsdaten des Kunden;
    9. entgangenen Gewinn, Datenverlust oder mittelbare Schäden jeder Art.
  4. Beratungsleistungen des Anbieters stellen keine rechtsverbindlichen Empfehlungen dar. Der Anbieter übernimmt keine Gewähr für die Richtigkeit, Vollständigkeit oder Eignung von Beratungsinhalten für einen bestimmten Zweck. Der Kunde ist verpflichtet, Beratungsergebnisse eigenverantwortlich zu prüfen und gegebenenfalls fachkundige Dritte hinzuzuziehen.
  5. Die Haftungsbeschränkungen gelten auch für Erfüllungsgehilfen des Anbieters.
  6. Soweit die Haftung des Anbieters ausgeschlossen oder beschränkt ist, gilt dies auch für die persönliche Haftung seiner Mitarbeiter, Vertreter und Organe.

§ 6 Vergütung und Abrechnung

  1. Die Vergütung richtet sich nach den jeweils gültigen Preisen oder nach individueller Vereinbarung. Maßgeblich ist die zum Zeitpunkt der Nutzung veröffentlichte Preistabelle unter allsmartllm.com. Diese weist die Preise getrennt nach Modellkategorie sowie nach Input- und Output-Tokens aus. Die Zuordnung eines Modells zu einer Kategorie kann sich ändern; die Einzelheiten regelt Anhang A (A.8).
  2. Alle Preise verstehen sich zuzüglich der gesetzlichen Umsatzsteuer.
  3. Die Abrechnung erfolgt nachträglich nach tatsächlichem Verbrauch. Sofern nicht anders vereinbart, beträgt das Zahlungsziel 14 Tage ab Rechnungsdatum.
  4. Gerät der Kunde in Zahlungsverzug, ist der Anbieter berechtigt, Verzugszinsen in gesetzlicher Höhe für unternehmensbezogene Geschäfte (§ 456 UGB) sowie die Kosten der Betreibung und Einbringung zu verrechnen.
  5. Unterschreitet der abzurechnende Betrag einer Periode einen Mindestrechnungsbetrag, kann der Anbieter die Abrechnung unterlassen und den Betrag in die Folgeperiode übertragen.
  6. Kunden aus dem übrigen Unionsgebiet sind verpflichtet, eine gültige UID-Nummer anzugeben, damit die Rechnungsstellung im Reverse-Charge-Verfahren erfolgen kann. Fehlt eine gültige UID oder erweist sie sich als ungültig, wird die österreichische Umsatzsteuer verrechnet.
  7. Der Anbieter behält sich das Recht vor, Preise jederzeit anzupassen. Änderungen werden mindestens 14 Tage im Voraus angekündigt.
  8. Der Anbieter kann Zugangsdaten bei Zahlungsverzug oder Verstoß gegen diese AGB jederzeit sperren.

§ 7 Datenschutz

  1. Der Anbieter verarbeitet personenbezogene Daten im Einklang mit der DSGVO und dem österreichischen Datenschutzgesetz (DSG). Über die Verarbeitung in seiner Rolle als Verantwortlicher informiert die Datenschutzerklärung.
  2. Soweit der Anbieter im Rahmen seiner Leistungen personenbezogene Daten im Auftrag des Kunden verarbeitet, gilt die in dem jeweiligen Leistungsanhang enthaltene Vereinbarung zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO.

§ 8 Geistiges Eigentum

  1. Sämtliche Rechte an Software, Dokumentation, Methoden und Werkzeugen des Anbieters verbleiben beim Anbieter.
  2. KI-generierte Ergebnisse werden dem Kunden zur freien Verwendung überlassen. Der Anbieter übernimmt keine Gewähr für deren Schutzfähigkeit oder Freiheit von Rechten Dritter.

§ 9 Schlussbestimmungen

  1. Es gilt österreichisches Recht unter Ausschluss des UN-Kaufrechts und der Verweisungsnormen des IPRG.
  2. Gerichtsstand ist Wels, Österreich.
  3. Sollten einzelne Bestimmungen dieser AGB unwirksam sein oder werden, berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. An die Stelle der unwirksamen Bestimmung tritt eine Regelung, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung am nächsten kommt.
  4. Änderungen und Ergänzungen dieser AGB bedürfen der Schriftform. Dies gilt auch für die Änderung dieser Schriftformklausel.

Anhang A: LLM-Inference (allsmartllm.com)

A.1 Leistungsbeschreibung

  1. ALLSmartLLM (allsmartllm.com, vormals smartllm.at) stellt eine API-Schnittstelle zur Inference-Verarbeitung mittels Large Language Models (LLM) bereit. Die Verarbeitung erfolgt wahlweise auf eigener Hardware des Anbieters in Oberösterreich (Betriebsart A) oder – nach Konfiguration des Kunden – an einem externen Ziel unter Verwendung eines vom Kunden hinterlegten Zugangsschlüssels (Betriebsart B, siehe A.3 und A.5).
  2. Im Regelbetrieb werden keine Inhalte von Prompts oder Responses gespeichert. Ausschließlich der Token-Verbrauch wird zum Zweck der Abrechnung protokolliert. Soweit einzelne Funktionen dieses Anhangs (insbesondere Guards, A.6) inhaltsbezogene Daten erzeugen, ist dies dort abschließend geregelt.
  3. Alle über ALLSmartLLM generierten Ergebnisse sind maschinell erzeugt und nicht vom Anbieter inhaltlich geprüft. Der Kunde ist verpflichtet, Ergebnisse vor Weiterverwendung eigenverantwortlich zu prüfen.

A.2 Modellbereitstellung und Alias-System

  1. Der Zugriff auf Modelle erfolgt wahlweise über konkrete Modellbezeichnungen oder über kuratierte Alias-Namen (z. B. „frontier", „mid", „coder", „fast"). Ein Alias bezeichnet eine vom Anbieter definierte Kategorie und nicht ein bestimmtes Modell.
  2. Der Anbieter bestimmt nach eigenem Ermessen, welches konkrete Modell zu einem gegebenen Zeitpunkt hinter einem Alias liegt. Der Anbieter ist berechtigt, das einem Alias zugeordnete Modell jederzeit, ohne Vorankündigung und ohne Angabe von Gründen zu ändern, auszutauschen oder zu ersetzen.
  3. Der Anbieter ist berechtigt, einzelne Modelle – sowohl konkret bezeichnete als auch über Aliase angesprochene – jederzeit und ohne Vorankündigung offline zu nehmen, einzuschränken oder dauerhaft einzustellen.
  4. Es besteht kein Anspruch auf die Verfügbarkeit eines bestimmten Modells, einer bestimmten Modellversion oder einer bestimmten Modellqualität – weder bei direkter Modellbezeichnung noch über einen Alias.
  5. Aliase dienen der Stabilität der Integration: Sie stellen sicher, dass eine technische Anbindung des Kunden auch dann funktionsfähig bleibt, wenn das zugrunde liegende Modell wechselt. Der Anbieter übernimmt jedoch keine Gewähr dafür, dass ein ausgetauschtes Modell identische, vergleichbare oder gleichwertige Ergebnisse liefert.
  6. Der Kunde ist selbst dafür verantwortlich, seine Anwendung so zu gestalten, dass sie gegenüber wechselnden Modellen hinter einem Alias robust ist (z. B. durch eigene Validierung der Ausgaben).
  7. Eine dauerhafte Verfügbarkeit eines bestimmten Modells oder einer bestimmten Modellversion besteht nur, soweit sie gesondert und schriftlich vereinbart wurde. Der Abschluss einer solchen Vereinbarung steht im freien Ermessen des Anbieters. Ohne eine solche Vereinbarung trägt der Kunde das Risiko der Nichtverfügbarkeit, Änderung oder Einstellung eines Modells selbst. Ein Vertrauen auf den dauerhaften Fortbestand eines Modells allein aufgrund seiner bisherigen Verfügbarkeit begründet keinen Anspruch.

A.3 Fallback-Chain-Routing

  1. Der Kunde kann je Alias eine Kette von bis zu vier Zielen konfigurieren. Schlägt das primäre Ziel fehl (insbesondere bei HTTP-Status 429, 5xx oder Zeitüberschreitung), leitet der Dienst die Anfrage automatisch an das nächste konfigurierte Ziel weiter. Diese Umschaltung kann auch während eines bereits laufenden Streams erfolgen.
  2. Die Ziele einer Kette können Modelle auf eigener Hardware des Anbieters (Betriebsart A) oder externe Anbieter (Betriebsart B) sein. Welche externen Ziele in Betracht kommen, ergibt sich aus Anlage 2.
  3. Der Kunde kann nicht vorhersehen, welches Ziel eine konkrete Anfrage tatsächlich bedient hat. Aus der Auswahl eines bestimmten Ziels durch die Kette entsteht kein Anspruch.
  4. Konfiguriert der Kunde externe Ziele, ist er verpflichtet, die datenschutzrechtliche Übermittlungsgrundlage (Art. 44 ff. DSGVO) für jedes einzelne Glied der Kette herzustellen, nicht nur für das primäre Ziel. Die Konfiguration der Kette ist seine Weisung und liegt in seiner Verantwortung.
  5. Der Kunde ist verpflichtet, die Bedingungen jedes von ihm konfigurierten Ziels selbst zu prüfen, insbesondere zu Speicherung und Nutzung der übermittelten Daten zu Trainingszwecken. Kostenlose Kontingente (Free-Tiers) von Drittanbietern sehen solche Nutzungen häufig vor. Der Anbieter übernimmt hierfür keine Gewähr und keine Haftung.
  6. Die je Ziel konfigurierte Privacy-Stufe (A.4) wird für dieses Ziel angewandt. Da die Privacy-Stufe je Modell bzw. Ziel gesondert eingestellt wird, gilt für jedes Glied der Kette die für dieses Glied konfigurierte Stufe; eine Kette kann daher Ziele mit unterschiedlichen Stufen enthalten. Der Kunde ist dafür verantwortlich, die Stufe jedes Zieles seinem Schutzbedarf entsprechend einzustellen.

A.4 Privacy-Detector

  1. Der Dienst stellt einen optionalen Privacy-Detector bereit, der personenbezogene Angaben in Prompts vor der Weiterverarbeitung erkennt und behandelt. Er wird je Modell bzw. Ziel gesondert in einer der Stufen off (keine Behandlung), mask (erkannte Angaben werden unkenntlich gemacht), pseudonymize (erkannte Angaben werden durch Platzhalter ersetzt und im Ergebnis zurückübersetzt) oder strict eingestellt.
  2. Der Privacy-Detector stellt eine zusätzliche Verarbeitung des Prompt-Inhalts dar: Der Prompt wird nicht nur weitergereicht, sondern zur Erkennung personenbezogener Angaben analysiert. In der Stufe strict prüft zusätzlich ein weiteres Sprachmodell auf eigener Hardware des Anbieters, es findet also eine weitere Inferenz statt.
  3. Die Zuordnungstabelle zwischen Platzhalter und Originalwert existiert ausschließlich im Arbeitsspeicher des jeweiligen Requests. Sie wird nicht gespeichert und nicht protokolliert.
  4. Die Erkennung ist eine technische Maßnahme nach dem jeweiligen Stand der Technik und keine Zusicherung der Vollständigkeit. Es besteht kein Anspruch darauf, dass jede personenbezogene Angabe erkannt wird. Die Verantwortung für die Zulässigkeit dessen, was der Kunde übermittelt, bleibt auch bei aktivierter Maskierung oder Pseudonymisierung vollständig beim Kunden. Eine gegebenenfalls veröffentlichte Erkennungsrate belegt nur den Stand zum Messzeitpunkt und ist keine Zusicherung.
  5. Die Nutzung des Privacy-Detectors wird gesondert nach Input-Tokens gemäß der Preistabelle unter allsmartllm.com verrechnet (A.8).

A.5 BYOK-Vault (eigene Zugangsschlüssel des Kunden)

  1. Der Kunde kann Zugangsschlüssel zu eigenen Konten bei Drittanbietern hinterlegen, um externe Ziele (A.3) zu nutzen („Bring Your Own Key"). Diese Schlüssel sind ein hochsensibles Geheimnis und werden dauerhaft gespeichert, bis der Kunde sie widerruft.
  2. Die Schlüssel werden verschlüsselt abgelegt (AES-256-GCM). Der Masterkey wird im Schlüsselspeicher des Betriebssystems (OS-Keyring) gehalten und nicht in der Datenbank. Der Klartext eines Schlüssels existiert ausschließlich im Arbeitsspeicher des ausführenden Request-Handlers. Es erfolgt kein Logging und keine Ausgabe des Schlüssels über irgendeinen Endpunkt. Hinterlegte Schlüssel werden nicht in Sicherungskopien (Backups) aufgenommen.
  3. Der Kunde kann hinterlegte Schlüssel jederzeit im Portal widerrufen. Widerrufene Schlüssel sowie die Schlüssel eines gekündigten oder gelöschten Kontos werden binnen 30 Tagen endgültig gelöscht.
  4. Der Kunde ist verpflichtet, nur Schlüssel mit dem für den Zweck erforderlichen Berechtigungsumfang zu hinterlegen, beim Drittanbieter geeignete Ausgabelimits zu setzen und einen Schlüssel bei Verdacht auf Kompromittierung unverzüglich selbst zu widerrufen.
  5. Der Kunde trägt sämtliche Kosten, die durch die Nutzung seines Schlüssels beim jeweiligen Drittanbieter entstehen – auch bei missbräuchlicher Nutzung, soweit sie nicht vom Anbieter vorsätzlich oder grob fahrlässig verursacht wurde. Zur Haftung siehe § 5.
  6. Für Aufrufe, die über einen eigenen Schlüssel des Kunden an ein externes Ziel gehen, rechnet der Anbieter keine Inference-Vergütung ab; der Kunde zahlt das dabei anfallende Entgelt unmittelbar an den Drittanbieter. Eine allfällige Verrechnung des Privacy-Detectors (A.4) bleibt hiervon unberührt.

A.6 Guards und Audit-Log

  1. Der Dienst stellt regelbasierte Prüfungen („Guards") bereit, die je Alias konfiguriert werden. Im Modus log_only wird ein festgestellter Verstoß protokolliert, die Anfrage läuft weiter. Im Modus enforce wird die Anfrage abgebrochen.
  2. Ein festgestellter Verstoß wird in ein Audit-Log geschrieben. Dieses Log ist die einzige Stelle des Dienstes, an der inhaltsbezogene Daten dauerhaft anfallen. Gespeichert werden Zeitstempel, API-Key-Kennung, ausgelöste Regel, Modus und ein gekürzter Ausschnitt des auslösenden Textes zum Zweck des Compliance-Nachweises des Kunden.
  3. Das Audit-Log wird im Auftrag des Kunden und für dessen eigenen Compliance-Nachweis geführt. Die Verarbeitung erfolgt auf Weisung des Kunden. Der Kunde kann das Log im Portal einsehen; die Einträge werden nach 30 Tagen automatisch gelöscht und auf Anforderung des Kunden auch früher gelöscht.
  4. Guards sind eine technische Maßnahme und keine Zusicherung, dass jeder unerwünschte Inhalt erkannt oder verhindert wird. Der Modus enforce ersetzt keine eigene Prüfung durch den Kunden.

A.7 Nutzungsgrenzen und Freikontingent

  1. Der Betrieb erfolgt auf begrenzter eigener Hardware. Der Anbieter ist berechtigt, die Zahl der Anfragen je Zeiteinheit (Rate Limits) und die Zahl gleichzeitiger Anfragen (Parallelität) zu begrenzen sowie einzelne Kunden bei Überlast oder unverhältnismäßiger Nutzung („Fair Use") vorübergehend zu drosseln.
  2. Der Anbieter kann ein kostenloses Kontingent (derzeit 10 Millionen Tokens, ohne Hinterlegung einer Zahlungskarte) gewähren. Auf dieses Kontingent besteht kein Rechtsanspruch; es kann jederzeit geändert, eingeschränkt oder widerrufen werden. Je Unternehmen wird nur ein Freikontingent gewährt. Bei Mehrfachanmeldung oder missbräuchlicher Nutzung ist der Anbieter berechtigt, betroffene Konten zu sperren.

A.8 Abrechnung

  1. Die Abrechnung erfolgt auf Basis des Token-Verbrauchs. Maßgeblich ist die zum Zeitpunkt der Nutzung veröffentlichte Preistabelle unter allsmartllm.com, die Input- und Output-Tokens sowie Modellkategorien getrennt ausweist. Die Kategorie eines Modells kann sich ändern.
  2. Protokolliert werden ausschließlich: Zeitstempel, API-Key-Kennung, die vom Kunden angeforderte Modell- bzw. Alias-Bezeichnung, das tatsächlich bedienende Ziel (bei Fallback-Routing, A.3), Token-Anzahl (Prompt und Completion), etwaige zusätzliche Input-Tokens des Privacy-Detectors (A.4), das Ergebnis der Guard-Auswertung (A.6) und der HTTP-Status. Eine über A.6 hinausgehende inhaltliche Speicherung findet nicht statt.

A.9 Vereinbarung zur Auftragsverarbeitung (AVV)

gemäß Art. 28 Abs. 3 DSGVO

A.9.1 Gegenstand und Dauer
  1. Der Anbieter verarbeitet im Auftrag des Kunden personenbezogene Daten, die in den Prompts des Kunden enthalten sein können.
  2. Die Verarbeitung besteht in der Regel in der transienten Inference-Verarbeitung: Prompt wird empfangen, durch das Sprachmodell verarbeitet und das Ergebnis zurückgeliefert. Darüber hinaus umfasst sie – soweit vom Kunden aktiviert – die Analyse des Prompt-Inhalts durch den Privacy-Detector (A.4), die Weiterleitung an externe Ziele nach Konfiguration des Kunden (A.3) sowie die Führung eines Audit-Logs durch die Guards (A.6).
  3. Die Dauer entspricht der Dauer der Nutzung des Dienstes.
A.9.2 Art der Daten und betroffene Personen
  1. Art und Kategorien der personenbezogenen Daten sowie die Kategorien betroffener Personen werden ausschließlich durch den Kunden bestimmt.
  2. Der Anbieter hat keine Kenntnis davon, ob und welche personenbezogenen Daten in den Prompts enthalten sind.
  3. Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nur mit gesonderter schriftlicher Vereinbarung zulässig.
A.9.3 Pflichten des Anbieters als Auftragsverarbeiter
  1. Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden. Die Weisung ergibt sich aus der Übermittlung von Prompts über die API sowie aus der vom Kunden vorgenommenen Konfiguration (Privacy-Stufe, Ziele der Fallback-Chain, Guards).
  2. Der Anbieter stellt sicher, dass zur Verarbeitung befugte Personen sich zur Vertraulichkeit verpflichtet haben.
  3. Der Anbieter ergreift die in Anlage 1 beschriebenen technisch-organisatorischen Maßnahmen (TOMs) gemäß Art. 32 DSGVO.
  4. Der Anbieter setzt keine Unterauftragsverarbeiter ein. In der Betriebsart eigene Inferenz (Betriebsart A) erfolgt die gesamte Verarbeitung auf eigener Infrastruktur in Österreich. Konfiguriert der Kunde ein externes Ziel (Betriebsart B, A.3/A.5), stellt der Anbieter insoweit ausschließlich die technische Schnittstelle bereit und übermittelt die Anfrage auf Weisung des Kunden an das vom Kunden bestimmte Ziel. Es handelt sich dabei um eine bloße Übermittlung; externe Ziele sind keine Unterauftragsverarbeiter des Anbieters. Der Vertrag über die dortige Verarbeitung besteht zwischen dem Kunden und dem jeweiligen Drittanbieter; für den Inhalt dessen, was übermittelt wird, ist der Kunde selbst verantwortlich. Die möglichen externen Ziele samt Sitz und Verarbeitungsort sind zur Transparenz in Anlage 2 benannt.
  5. In der Betriebsart eigene Inferenz (Betriebsart A) findet kein Transfer personenbezogener Daten in Drittländer oder an internationale Organisationen statt. Übermittlungen an externe Ziele (Betriebsart B) erfolgen ausschließlich auf Weisung des Kunden; die Herstellung der Übermittlungsgrundlage nach Art. 44 ff. DSGVO – auch bei Zielen in Drittstaaten – obliegt dem Kunden als dem die Verarbeitung veranlassenden Verantwortlichen.
  6. Der Anbieter unterstützt den Kunden – soweit technisch möglich und zumutbar – bei der Erfüllung seiner Pflichten nach Art. 32–36 DSGVO.
  7. Nach Beendigung der Nutzung werden die im Auftrag verarbeiteten Daten gelöscht, soweit sie überhaupt gespeichert werden: Prompt- und Response-Inhalte werden im Regelbetrieb nicht gespeichert; Audit-Log-Einträge (A.6) werden nach 30 Tagen bzw. auf Anforderung des Kunden gelöscht; hinterlegte Fremd-Keys (A.5) werden binnen 30 Tagen nach Widerruf, Kündigung oder Kontolöschung gelöscht. Abrechnungsdaten (Token-Count ohne Inhaltsbezug) werden gemäß BAO aufbewahrt.
A.9.4 Rechte des Kunden
  1. Der Kunde kann sich von der Einhaltung der TOMs überzeugen. Der Anbieter stellt auf Anfrage die erforderlichen Informationen bereit.
  2. Inspektionen vor Ort sind nach vorheriger Abstimmung und auf Kosten des Kunden möglich.
A.9.5 Meldepflichten
  1. Der Anbieter informiert den Kunden unverzüglich bei Verletzung des Schutzes personenbezogener Daten.
  2. Der Anbieter informiert den Kunden, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt.
Anlage 1: Technisch-organisatorische Maßnahmen (gemäß Art. 32 DSGVO)
  1. Zutrittskontrolle: Serverstandort Österreich, physisch gesicherter Zugang, kein Remote-Zugriff Dritter.
  2. Zugangskontrolle: API-Key-basierte Authentifizierung, TLS-Verschlüsselung aller Verbindungen.
  3. Zugriffskontrolle: Keine Speicherung von Prompt- und Response-Inhalten im Regelbetrieb. Inhaltsbezogene Daten fallen nur im Audit-Log der Guards (A.6) an; dieses ist zugriffsbeschränkt und wird nach 30 Tagen gelöscht. Hinterlegte Fremd-Keys werden verschlüsselt im Vault gehalten (A.5). Token-Verbrauch wird ausschließlich zur Abrechnung protokolliert.
  4. Weitergabekontrolle: In der Betriebsart eigene Inferenz keine Weitergabe an Dritte, kein Cloud-Routing, kein Drittland-Transfer. Übermittlungen an externe Ziele erfolgen ausschließlich auf Konfiguration und Weisung des Kunden (A.3, Anlage 2).
  5. Eingabekontrolle: Token-Verbrauchsprotokollierung ohne Inhaltsbezug; inhaltsbezogene Protokollierung ausschließlich im Audit-Log der Guards nach Konfiguration des Kunden (A.6).
  6. Auftragskontrolle: Verarbeitung ausschließlich nach Weisung des Kunden (Prompt und Konfiguration → Inference → Response).
  7. Verfügbarkeitskontrolle: Lokale Infrastruktur, keine SLA-Garantie (experimenteller Dienst).
  8. Trennungsgebot: Mandantentrennung über API-Keys, keine gemeinsame Datenhaltung.
Anlage 2: Mögliche externe Ziele (Betriebsart B)

Diese Liste benennt die externen Anbieter, die der Kunde als Ziel einer Fallback-Chain (A.3) unter Verwendung eines eigenen Zugangsschlüssels (A.5) konfigurieren kann. Es handelt sich um technisch anbindbare Schnittstellen, nicht um Unterauftragsverarbeiter des Anbieters; die Liste dient allein der Transparenz. Sie gilt in der Fassung mit dem angegebenen Stand. Änderungen der Liste teilt der Anbieter dem Kunden in Textform (insbesondere über das Portal) mit; der Kunde kann die Nutzung eines neu aufgenommenen Ziels durch entsprechende Konfiguration ablehnen.

  1. ALLSmartLLM (eigene Inferenz): ALL Smart GmbH, Wels; Verarbeitungsort Oberösterreich. Dies ist die Betriebsart A und stellt kein externes Ziel dar; sie ist der Vollständigkeit halber genannt.
  2. OpenRouter: OpenRouter, Inc., USA; Verarbeitungsort abhängig vom durchgereichten Modell.
  3. OpenAI: OpenAI, L.L.C., USA; Verarbeitungsort USA.
  4. Anthropic: Anthropic PBC, USA; Verarbeitungsort USA.
  5. Groq: Groq, Inc., USA; Verarbeitungsort USA.
  6. DeepSeek: DeepSeek (Hangzhou DeepSeek Artificial Intelligence Co., Ltd.), China; Verarbeitungsort China.

Die Konfiguration eines dieser Ziele ist eine Weisung des Kunden im Sinne des A.9.3. Der Kunde stellt die Übermittlungsgrundlage nach Art. 44 ff. DSGVO her und prüft die Bedingungen des jeweiligen Anbieters (insbesondere zu Speicherung und Training) selbst.

Anhang B: Hosting und IT-Infrastruktur

B.1 Leistungsbeschreibung

  1. Der Anbieter stellt Hosting-Dienste bereit, die Webhosting, Serverhosting, Domain-Management und damit verbundene IT-Infrastrukturleistungen umfassen können.
  2. Der konkrete Leistungsumfang ergibt sich aus der individuellen Vereinbarung mit dem Kunden.
  3. Soweit nicht ausdrücklich anders vereinbart, bestehen keine Verfügbarkeitsgarantien.

B.2 Datensicherung

  1. Soweit nicht ausdrücklich vereinbart, obliegt die Datensicherung dem Kunden.
  2. Der Anbieter haftet nicht für Datenverlust, soweit keine vertragliche Backup-Vereinbarung besteht.

B.3 Auftragsverarbeitung

  1. Soweit der Anbieter im Rahmen von Hosting-Leistungen personenbezogene Daten des Kunden verarbeitet, gelten die Bestimmungen des AVV in Anhang A sinngemäß, mit folgenden Abweichungen:
    1. Die Verarbeitung umfasst die Speicherung und Bereitstellung von Daten auf der Infrastruktur des Anbieters.
    2. TOMs werden an den Hosting-Kontext angepasst und dem Kunden auf Anfrage mitgeteilt.

Anhang C: IT- und KI-Beratung

C.1 Leistungsbeschreibung

  1. Der Anbieter erbringt Beratungsleistungen in den Bereichen IT-Strategie, KI-Integration, Workflow-Automatisierung und verwandten Themen.
  2. Beratungsleistungen werden nach bestem Wissen und Gewissen erbracht, stellen jedoch ausdrücklich keine rechtsverbindlichen Empfehlungen dar.

C.2 Haftungsausschluss für Beratungsleistungen

  1. Der Anbieter übernimmt keine Gewähr für die Richtigkeit, Vollständigkeit oder Eignung von Beratungsinhalten für einen bestimmten Zweck.
  2. Beratungsergebnisse dienen ausschließlich als Entscheidungsgrundlage. Die endgültige Entscheidung und deren Umsetzung liegt stets und ausschließlich beim Kunden.
  3. Der Kunde ist verpflichtet, Beratungsergebnisse eigenverantwortlich zu prüfen und gegebenenfalls fachkundige Dritte (insbesondere Rechtsanwälte, Steuerberater, Wirtschaftsprüfer) hinzuzuziehen.
  4. Der Anbieter haftet nicht für Schäden, die aus Entscheidungen resultieren, die auf Grundlage seiner Beratung getroffen wurden – insbesondere nicht für entgangenen Gewinn, Folgeschäden oder mittelbare Schäden.
  5. Dies gilt unabhängig davon, ob die Beratung mündlich, schriftlich, per E-Mail oder über andere Kommunikationswege erfolgt.

C.3 Abrechnung

  1. Beratungsleistungen werden nach Aufwand (Stundenbasis) oder pauschal gemäß individueller Vereinbarung abgerechnet.
  2. Reisekosten und Auslagen werden gesondert in Rechnung gestellt, sofern nicht anders vereinbart.

Stand: Juli 2026