Auftragsverarbeitungsvertrag (AVV)
gemäß Art. 28 DSGVO für die Nutzung der Plattform roleALPHA
Jeweils geltende Fassung. Dieser Vertrag und seine Anlagen werden unter
https://rolealpha.com/legal/auftragsverarbeitung veröffentlicht. Die Anlagen 2 und 3 entwickeln
sich mit dem Produkt weiter; maßgeblich ist die dort jeweils veröffentlichte Fassung. Ein
ausgedrucktes oder unterzeichnetes Exemplar dieses Vertrags bleibt davon unberührt.
Vertragsdaten
| Angabe | Wert |
|---|---|
| Kunde (Verantwortlicher), Firma und vollständige Anschrift | im Hauptvertrag bzw. in der Bestellung festgelegt |
| UID-Nummer bzw. Firmenbuchnummer des Kunden | im Hauptvertrag bzw. in der Bestellung festgelegt |
| Hauptvertrag bzw. Bestellung (Bezeichnung und Datum) | im Hauptvertrag bzw. in der Bestellung festgelegt |
| Betriebsmodell (M1, M2 oder M3 nach Anlage 1.2) | im Hauptvertrag bzw. in der Bestellung festgelegt |
| Beauftragte Funktionen (Module) | die vom Kunden in der Plattform eingeschalteten Data Nodes |
| Weisungsberechtigte des Kunden | im Hauptvertrag bzw. in der Bestellung festgelegt; ersatzweise die im Kundenkonto als Administrator hinterlegten Personen |
| Kontakt des Kunden für Datenschutzvorfälle und Mitteilungen | im Hauptvertrag bzw. in der Bestellung festgelegt; ersatzweise die im Kundenkonto hinterlegte Administratoradresse |
1 Parteien und Geltung
Auftragsverarbeiter ist die roleALPHA GmbH, Aschergasse 34, 1130 Wien, Österreich, Firmenbuchnummer FN 685262p, Firmenbuchgericht Handelsgericht Wien (nachfolgend „roleALPHA"). Datenschutzbeauftragter: ⟨TODO: Name/Kontakt des Datenschutzbeauftragten⟩. Verantwortlicher ist der in den Vertragsdaten genannte Kunde — das Unternehmen, das nach den Allgemeinen Geschäftsbedingungen Vertragspartner von roleALPHA ist (nachfolgend „Kunde").
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten, die roleALPHA im Auftrag des Kunden bei der Bereitstellung und dem Betrieb der Plattform roleALPHA vornimmt. Er gilt für alle Tätigkeiten, bei denen Beschäftigte von roleALPHA oder von roleALPHA eingesetzte Unterauftragsverarbeiter personenbezogene Daten des Kunden verarbeiten. Er wird mit Annahme der Allgemeinen Geschäftsbedingungen wirksam und ist deren integraler Bestandteil; auf Verlangen des Kunden wird er zusätzlich gesondert unterzeichnet.
Rangordnung. Bei einem Widerspruch zwischen diesem Vertrag und den Allgemeinen Geschäftsbedingungen oder sonstigen Vereinbarungen der Parteien geht dieser Vertrag in datenschutzrechtlichen Fragen vor. Zwingende gesetzliche Bestimmungen bleiben unberührt.
Abgrenzung. Nicht Gegenstand dieses Vertrags sind Verarbeitungen, die roleALPHA in eigener Verantwortung vornimmt — insbesondere Vertrags- und Abrechnungsdaten, Konto- und Anmeldedaten der Nutzer als solche, Serverprotokolle, Nutzungsstatistik und die Bearbeitung von Support- und Feedbackvorgängen. Diese sind in der Datenschutzerklärung beschrieben. Auftragsdaten werden nicht allein dadurch zu Daten in eigener Verantwortung, dass sie in einem Supportfall oder einem Protokoll vorkommen.
Betriebsmodell. Der Umfang der Verarbeitung hängt davon ab, wo die Data Nodes betrieben werden. Die drei Modelle M1, M2 und M3 sind in Anlage 1.2 beschrieben. Das Modell gilt je Data Node: es folgt aus dem Standort, den der Kunde für den jeweiligen Data Node in der Plattform wählt, und kann innerhalb eines Kunden verschieden sein. Ein in den Vertragsdaten genanntes Modell bezeichnet die Voreinstellung; maßgeblich ist der in der Plattform gewählte Standort.
2 Verarbeitung
Gegenstand sind die personenbezogenen Daten, die der Kunde in die Plattform einbringt, dort erzeugen lässt oder aus seinen Vorsystemen übernehmen lässt; Datenkategorien und betroffene Personengruppen nennt Anlage 1.1.
Zweck ist ausschließlich die Erbringung der vereinbarten Leistungen: Bereitstellung und Betrieb der Plattform für Organisations-, Rollen- und Wertschöpfungsmanagement einschließlich der vom Kunden aktivierten Module. Dazu gehören Übernahme aus Vorsystemen, Freigabe- und Entwurfsverfahren, Auswertungen und Berichte, Übermittlung an vom Kunden freigegebene KI-Dienste, Protokollierung zur Nachvollziehbarkeit und Revision, Benachrichtigung, Support, Wartung, Sicherung, Wiederherstellung, Export und Löschung. Eine Verwendung zur Leistungs- oder Verhaltenskontrolle einzelner Beschäftigter ist nicht Gegenstand des Auftrags.
Art der Verarbeitung umfasst Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung an vom Kunden freigegebene Empfänger, Verknüpfen, Einschränken, Löschen und Vernichten, jeweils im erforderlichen Umfang.
Ort der Verarbeitung ist die Europäische Union bzw. der Europäische Wirtschaftsraum, soweit nicht Anlage 3 ausdrücklich ein Drittland ausweist; das betrifft im Wesentlichen KI-Dienste, soweit der Kunde diese freigibt.
Dauer. Die Verarbeitung beginnt mit Vertragsbeginn und endet mit Beendigung des Hauptvertrags; danach gilt Abschnitt 7.
3 Weisungen und Kundenpflichten
roleALPHA verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden (Art. 28 Abs. 3 lit. a DSGVO). Als dokumentierte Weisung gelten der Hauptvertrag, dieser Vertrag samt Anlagen sowie die vom Kunden in der Plattform vorgenommenen Konfigurationen — insbesondere das Ein- und Abschalten von Data Nodes, die Wahl ihres Standorts und ihr Umzug auf einen anderen Standort, die Freigabe von Datenbereichen für KI-Funktionen, die Einrichtung von Konnektoren, die Festlegung von Aufbewahrungsfristen und die Vergabe von Berechtigungen und Sichtbarkeiten. Einzelweisungen darüber hinaus erteilt der Kunde schriftlich oder in Textform an den in Abschnitt 9 genannten Kontakt; mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Ein dadurch entstehender Mehraufwand kann nach den jeweils geltenden Sätzen abgerechnet werden.
Handeln von roleALPHA im Auftrag des Kunden. Auf Weisung des Kunden — etwa in einem Supportfall — können befugte Beschäftigte von roleALPHA Konfigurationen, die sonst der Kunde selbst vornimmt (Data Nodes, Einstellungen der KI-Funktionen, Firmen- und Rechnungsdaten), in der Plattform für ihn vornehmen. Jede solche Änderung erfordert technisch die Angabe eines Grundes; ohne Grund wird sie abgelehnt. Sie wird mit Zeitpunkt, handelnder Person, Vorgang und Grund protokolliert und ist für den Kunden in seinem Protokoll als Handlung im Auftrag von roleALPHA erkennbar. Das bloße Einsehen von Konfigurationen wird nicht in dieser Weise vermerkt. Eine solche Änderung gilt als Ausführung einer Einzelweisung nach diesem Abschnitt; sie ersetzt die Weisung nicht.
roleALPHA informiert den Kunden unverzüglich, wenn eine Weisung nach eigener Auffassung gegen datenschutzrechtliche Bestimmungen verstößt, und ist berechtigt, ihre Ausführung bis zur Bestätigung oder Änderung durch den Kunden auszusetzen. roleALPHA verarbeitet die Daten nicht für eigene Zwecke; insbesondere werden Kundeninhalte nicht zum Trainieren oder Verbessern von KI-Modellen von roleALPHA oder Dritter verwendet, soweit dies nicht ausdrücklich und gesondert vereinbart wird.
Der Kunde verantwortet als Verantwortlicher die Rechtmäßigkeit der Verarbeitung, das Vorliegen einer Rechtsgrundlage, die Informationspflichten nach Art. 13 und 14 DSGVO und die Beachtung arbeits- und mitbestimmungsrechtlicher Vorgaben. Er bringt keine besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) und keine Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) ein, ohne dies vorher mit roleALPHA abzustimmen und eine tragfähige Rechtsgrundlage sicherzustellen; die Plattform ist für die gezielte Verarbeitung solcher Daten nicht ausgelegt. Er verwaltet Berechtigungen und Sichtbarkeiten eigenverantwortlich, hält Zugangsdaten geheim, entfernt ausgeschiedene Nutzer zeitnah, entscheidet über die Nutzung der KI-Funktionen und den Umfang der freigegebenen Datenbereiche (Folgen siehe Abschnitt 5 dieses Vertrags) und sichert in den Modellen M2 und M3 die Infrastruktur seiner Data Nodes angemessen ab und wirkt bei Aktualisierungen mit. Er bestätigt, die Maßnahmen nach Anlage 2 zur Kenntnis genommen und für seine Verarbeitung als angemessen beurteilt zu haben; benötigt er weitergehende Maßnahmen, ist dies gesondert schriftlich zu vereinbaren.
4 Vertraulichkeit und Sicherheit
roleALPHA stellt sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind — soweit sie nicht ohnehin einer gesetzlichen Verschwiegenheitspflicht unterliegen — und einer angemessenen Datenschutzschulung unterliegen (Art. 28 Abs. 3 lit. b DSGVO). roleALPHA trifft die nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen; sie sind in Anlage 2 beschrieben.
Die Maßnahmen unterliegen dem technischen Fortschritt. roleALPHA ist berechtigt, sie anzupassen, solange das Schutzniveau nicht unterschritten wird; wesentliche Änderungen dokumentiert roleALPHA und teilt sie dem Kunden auf Anfrage in Textform mit.
In den Modellen M2 und M3 obliegen die Maßnahmen für die Infrastruktur, auf der die Data Nodes betrieben werden — physische Sicherheit, Netzwerksicherheit, Betriebssystemhärtung, Datenträgerverschlüsselung, Sicherungskopien und Wiederherstellbarkeit — dem Kunden bzw. dem von ihm gewählten Hoster. roleALPHA verantwortet dort die Maßnahmen der bereitgestellten Software und des von roleALPHA betriebenen Core.
5 Unterauftragsverarbeiter und Übermittlungen
Der Kunde erteilt eine allgemeine schriftliche Genehmigung zur Inanspruchnahme von Unterauftragsverarbeitern (Art. 28 Abs. 2 DSGVO). Die eingesetzten Unterauftragsverarbeiter sind in Anlage 3 aufgeführt und damit genehmigt.
roleALPHA teilt die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mit einer Vorlaufzeit von mindestens 14 Tagen in Textform mit (per E-Mail an die in den Vertragsdaten genannte Adresse oder als Hinweis in der Plattform) und nennt dabei Name, Anschrift, Leistung, Datenkategorien, Verarbeitungsorte und gegebenenfalls Drittlandgarantien. Der Kunde kann innerhalb dieser Frist aus wichtigem, datenschutzbezogenem Grund widersprechen. Widerspricht er, bemühen sich die Parteien um eine einvernehmliche Lösung; ist eine solche nicht möglich und kann roleALPHA die Leistung ohne den betreffenden Unterauftragsverarbeiter nicht in vereinbarter Qualität erbringen, ist jede Partei berechtigt, den Hauptvertrag hinsichtlich der betroffenen Leistung mit einer Frist von einem Monat zu kündigen.
roleALPHA schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem im Wesentlichen dieselben Datenschutzpflichten auferlegt, prüft ihn vor Beauftragung und danach anlassbezogen und haftet für die Einhaltung seiner Datenschutzpflichten wie für eigenes Handeln.
Keine Unterauftragsverarbeiter in diesem Sinne sind: Anbieter von KI-Diensten, für die der Kunde einen eigenen Zugang hinterlegt („BYOK") — sie sind Auftragsverarbeiter des Kunden, der den Vertrag selbst schließt; der Hoster der Data Nodes in den Modellen M2 und M3 — er wird vom Kunden beauftragt; sowie Dienstleister reiner Telekommunikationsleistungen und Berufsgeheimnisträger von roleALPHA.
Drittlandübermittlungen erfolgen nur, soweit Anlage 3 sie ausweist, und nur auf Grundlage eines zulässigen Mechanismus: Angemessenheitsbeschluss (Art. 45 DSGVO, insbesondere EU-U.S. Data Privacy Framework) oder Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 lit. c DSGVO) samt Beurteilung der Übermittlungsumstände. Praktisch betrifft das KI-Dienste: sie setzen eine ausdrückliche Freigabe des Kunden voraus; ohne Freigabe eines Datenbereichs findet keine Übermittlung von Inhalten dieses Bereichs statt (fehlerabweisende Voreinstellung). Der Kunde kann die Freigabe jederzeit widerrufen und die Plattform vollständig ohne Drittlandübermittlung betreiben. Verlangt eine Behörde eines Drittlands Zugang zu Daten des Kunden, informiert roleALPHA den Kunden unverzüglich, es sei denn, eine Information ist rechtlich untersagt; in diesem Fall wirkt roleALPHA im zulässigen Umfang auf eine Beschränkung des Zugriffs hin und lässt die Zulässigkeit prüfen.
6 Unterstützung und Vorfälle
roleALPHA unterstützt den Kunden bei Anträgen betroffener Personen nach Kapitel III DSGVO (Art. 15 bis 22). Der Kunde erfüllt Betroffenenrechte vorrangig selbst mit den Funktionen der Plattform — Such-, Anzeige-, Bearbeitungs-, Export- und Löschfunktionen sowie Berechtigungsverwaltung. Wendet sich eine betroffene Person unmittelbar an roleALPHA, wird roleALPHA das Anliegen nicht inhaltlich beantworten, sondern unverzüglich an den Kunden weiterleiten oder die Person an ihn verweisen. Darüber hinausgehende Unterstützung erbringt roleALPHA nach angemessenem Aufwand; dieser kann abgerechnet werden, soweit er nicht auf einem Verschulden von roleALPHA beruht.
roleALPHA informiert den Kunden über eine Verletzung des Schutzes personenbezogener Daten im eigenen Verantwortungsbereich unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntniserlangung, in Textform an die in den Vertragsdaten genannte Adresse. Die Meldung enthält, soweit verfügbar: Art der Verletzung, Kategorien und ungefähre Zahl betroffener Personen und Datensätze, wahrscheinliche Folgen, ergriffene und vorgeschlagene Gegenmaßnahmen sowie einen Kontakt für Rückfragen; fehlende Angaben werden schrittweise nachgereicht. roleALPHA unterstützt bei den Pflichten nach Art. 33 und 34 DSGVO; Meldungen an eine Aufsichtsbehörde oder an betroffene Personen nimmt der Kunde vor, soweit nicht gesetzlich anders vorgesehen. roleALPHA unterstützt ebenso bei einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO und einer vorherigen Konsultation nach Art. 36 DSGVO; Durchführung und Bewertung obliegen dem Kunden.
Hinweis zur Mitbestimmung. Eine Datenschutz-Folgenabschätzung ist insbesondere bei Nutzung der Funktion Interaktionssignale (Organisationsintelligenz) regelmäßig erforderlich. Diese Funktion sowie die Aufwandserfassung und Kompetenzbewertungen können Mitbestimmungsrechte der Arbeitnehmervertretung berühren (§§ 96, 96a ArbVG sowie, bei Beschäftigten außerhalb Österreichs, das dort jeweils anwendbare Mitbestimmungsrecht). Näheres in Anlage 1.3.
7 Rückgabe und Löschung
Abschalten ist keine Löschung. Schaltet der Kunde einen Data Node ab, werden dessen Daten ausgeblendet, aber nicht gelöscht; sie bleiben am Standort liegen und kommen beim Wiedereinschalten unverändert zurück. Gelöscht wird nach diesem Abschnitt oder auf ausdrückliche Weisung.
Der Kunde kann seine Daten während der Vertragslaufzeit jederzeit über die Exportfunktion der Plattform in einem strukturierten, gängigen und maschinenlesbaren Format sichern; die Verwahrung der exportierten Daten obliegt ihm. Er teilt bis Vertragsende mit, ob er die Rückgabe oder die Löschung wählt; ohne Mitteilung gilt die Löschung als vereinbart.
roleALPHA schließt die Rückgabe und anschließende Löschung oder die unmittelbare Löschung aus den aktiven Systemen binnen 30 Tagen nach Vertragsende ab. Die Löschung umfasst auch fachliche Audit-Protokolle, Änderungshistorien und sonstige Kopien der Auftragsdaten. Ausgenommen sind ausschließlich:
| Aufbewahrt | Grund und Grundlage |
|---|---|
| Audit-Protokolle (Voreinstellung 365 Tage, vom Kunden verkürzbar) | Nachweis- und Revisionspflichten; Nachvollziehbarkeit von Änderungen (Art. 6 Abs. 1 lit. c und f DSGVO) |
| KI-Nutzungsprotokolle (Anbieter, Modell, Token, Kosten — ohne Inhalte) | Abrechnungsgrundlage; steuerrechtliche Aufbewahrung (§ 132 BAO) |
| Vertrags-, Abonnement- und Rechnungsdaten | Vertragsnachweis; steuerrechtliche Aufbewahrung (§ 132 BAO) |
| Benutzerkonten, die auch anderen Mandanten zugeordnet sind | ein Konto kann in mehreren Mandanten bestehen; gelöst wird die Zuordnung zum beendeten Mandanten samt der zugehörigen Daten |
| Zertifikate einer Kundendomäne | eigener Löschvorgang wegen Nebenwirkungen in der Serverkonfiguration; Löschung auf Anforderung |
| Erzeugte Vertragsausfertigungen dieses Vertrags samt der darin eingesetzten Firmenangaben | Vertragsnachweis: sie belegen, welcher Fassung der Kunde wann zugestimmt hat; steuerrechtliche Aufbewahrung (§ 132 BAO) |
Diese Daten werden nach Ablauf der jeweiligen Aufbewahrungsfrist gelöscht und in der Zwischenzeit in der Verarbeitung eingeschränkt. Sicherungskopien werden spätestens 90 Tage nach Löschung der betreffenden Daten aus den aktiven Systemen gelöscht oder überschrieben; bis dahin sind sie vom laufenden Zugriff ausgeschlossen und werden ausschließlich zur Wiederherstellung im Störungsfall verwendet. Bereits ausgeführte Löschungen werden vor erneuter produktiver Nutzung wiederhergestellter Daten erneut angewendet. roleALPHA bestätigt die Löschung auf Verlangen in Textform.
In den Modellen M2 und M3 verantwortet der Kunde die Rückgabe und Löschung auf seiner Infrastruktur beziehungsweise bei seinem Hoster; roleALPHA unterstützt ihn dabei und löscht die bei ihr und ihren Unterauftragsverarbeitern vorhandenen Auftragsdaten nach den vorstehenden Regeln.
8 Nachweise und Kontrollen
roleALPHA stellt auf Anfrage die Informationen bereit, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind — insbesondere die technisch-organisatorischen Maßnahmen, die Liste der Unterauftragsverarbeiter sowie vorhandene Prüfberichte, Testate oder Zertifikate. roleALPHA führt ein Verzeichnis aller Verarbeitungstätigkeiten im Auftrag des Kunden nach Art. 30 Abs. 2 DSGVO und legt es auf Anfrage vor.
Der Kunde ist berechtigt, die Einhaltung dieses Vertrags zu überprüfen — selbst oder durch einen zur Vertraulichkeit verpflichteten Prüfer, der nicht in einem Wettbewerbsverhältnis zu roleALPHA steht. Prüfungen sind mit einer Vorlaufzeit von mindestens 14 Tagen anzukündigen, auf die Geschäftszeiten zu beschränken und betriebsschonend durchzuführen; ohne besonderen Anlass ist eine Prüfung einmal je Kalenderjahr vorgesehen, bei einer festgestellten Datenschutzverletzung oder auf behördliche Anordnung auch häufiger. Reichen die vorhandenen Nachweise zur Beurteilung aus, sind sie vorrangig zu verwenden. Ein Zugriff auf Systeme, die Daten anderer Kunden enthalten, ist ausgeschlossen; Prüfungen wahren die Mandantentrennung. Die eigenen Kosten der Prüfung trägt der Kunde; der bei roleALPHA anfallende Aufwand wird nach den jeweils geltenden Sätzen in Rechnung gestellt, es sei denn, die Prüfung deckt einen Verstoß von roleALPHA auf.
9 Kontakt und Unterzeichnung
Datenschutzanfragen und Weisungen an roleALPHA: datenschutz@rolealpha.app. roleALPHA hält einen Datenschutzbeauftragten benannt und teilt dessen Kontaktdaten dem Kunden mit; sie stehen im Kopf dieses Dokuments. Der Kunde benennt in den Vertragsdaten seine Weisungsberechtigten und einen erreichbaren Kontakt für Datenschutzvorfälle und Vertragsmitteilungen; solange keine gesonderte Benennung erfolgt, gelten die im Kundenkonto als Administrator hinterlegten Personen als weisungsberechtigt und die dort hinterlegte Adresse als Kontaktadresse.
Die Anlagen 1 (Verarbeitungsbeschreibung), 2 (technische und organisatorische Maßnahmen) und 3 (Unterauftragsverarbeiter) sind Bestandteil dieses Vertrags. Der Vertrag wird schriftlich, auch elektronisch, geschlossen; eine gesonderte Unterzeichnung ist nicht erforderlich, aber möglich.
Wien, am ____________
| Kunde | roleALPHA |
|---|---|
| ______________________ |
______________________ |
| Name, Funktion | Name, Funktion |
10 Haftung und Schlussbestimmungen
Für die Haftung gelten Art. 82 DSGVO und die Regelungen des Hauptvertrags, soweit sie nicht zwingendem Recht widersprechen.
Änderungen und Ergänzungen dieses Vertrags bedürfen der Schrift- oder Textform; das gilt auch für die Änderung dieser Klausel. Aktualisierungen der Anlagen 2 und 3 nach Abschnitt 4 bzw. Abschnitt 5 bleiben davon unberührt — sie sind keine Vertragsänderung.
Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen unberührt; die unwirksame Bestimmung gilt als durch eine wirksame ersetzt, die dem verfolgten Zweck am nächsten kommt.
Es gilt österreichisches Recht. Gerichtsstand ist Wien, soweit gesetzlich zulässig.
Anlage 1 — Verarbeitungsbeschreibung
1.1 Betroffene Personen und Datenarten
Betroffen sind Beschäftigte des Kunden einschließlich Führungskräften und Auszubildender, externe Mitarbeitende, Auftragnehmer, Beratende und Leiharbeitskräfte, Ansprechpartner von Kunden, Lieferanten und Partnern des Kunden, sonstige Personen, die in eingebrachten Inhalten benannt werden, sowie die Nutzer der Plattform auf Seiten des Kunden.
Verarbeitet werden die für die beauftragten Funktionen erforderlichen Daten. Welche Datenknoten tatsächlich Daten führen, richtet sich nach den vom Kunden aktivierten Modulen.
| Datenart | Umfasst insbesondere | Datenknoten (Data Node) |
|---|---|---|
| Identitäts-, Kontakt- und Zugangsdaten | Stamm- und Kontaktdaten (Name, Personalnummer, dienstliche Kontaktdaten, Profilbild, Sprache); Berechtigungs- und Sichtbarkeitsdaten; Berechtigungszuordnungen aus Vorsystemen (zugewiesene Gruppen, Rollen, Profile mit Stichtag der letzten Nutzung) | Personen, Konnektoren, Core |
| Organisations- und Beschäftigtendaten | Organisations- und Rollendaten (Einheiten, Rollenbesetzungen, Verantwortlichkeiten, Vertretungen); Kompetenzdaten mit Bewertungen; Arbeitszeit- und Kapazitätsdaten (vertragliche Wochenarbeitszeit, Beschäftigungsgrad, Abwesenheitszeiträume ohne Angabe des Grundes); Aufwands- und Zeitdaten; Bedarfs- und Planungsdaten (benötigte Kapazität, geforderte Tätigkeiten und Kompetenzen, Zuweisungen) | Rollen, Organigramme, Kompetenzen, Aufwandserfassung, Bedarf, Personen |
| Fachinhalte und Planung | Wertschöpfungs- und Richtliniendaten; Ziel- und Projektdaten; Besprechungsdaten; IT-Landschafts-, Risiko- und Kostenstellendaten; Zeichnungen und Whiteboards; Szenario- und Simulationsdaten; Beziehungs- und Verknüpfungsdaten; Dokumentenverweise (nur Web-Adressen samt Bezeichnung) | Wertschöpfung, Richtlinien, Ziele (OKR), Projekte, Besprechungen, IT-Landschaft, Risiken, Kostenstellen, Zeichnungen, Core |
| Abläufe und Auswertungen | Entwurfs- und Freigabedaten samt Änderungshistorie und benannten Ständen; Protokolldaten; Automatisierungsdaten; Validierungsdaten; Governance-Auswertungsdaten; Auswertungs- und Berichtsdaten; Interaktionsmetadaten (pseudonyme Akteurkennungen und aggregierte Gewichte, Höchstaufbewahrung 90 Tage) | Core, Automator, Validator, Aggregator, Interaktionssignale |
| KI- und Integrationsdaten | KI-Assistenz- und Wissensdaten (Chatverläufe, einzelne Nachrichten, Dateianhänge, Wissensbasis); KI-Agenten-Daten samt eingemeldetem Verbrauch; Proberaum-Daten; Vektorrepräsentationen (Embeddings); KI-Nutzungsprotokolle; Konnektor-Daten samt verschlüsselten Zugangsdaten der Quellsysteme | Kontext, Agenten, Konnektoren, Core |
| Betriebs- und Kommunikationsdaten im Kundenauftrag | Benachrichtigungsdaten (Empfänger, Anlass als Schlüssel, Objektverweise, Lesestatus); E-Mail-Zustellprotokoll; Versandweg des Mandanten samt verschlüsselter Zugangsdaten zum Mailsystem des Kunden; Zugänge externer Anwendungen (OAuth); Stichprobendaten der Eignungsprüfung | Core |
Was ausdrücklich nicht verarbeitet wird. Die Änderungshistorie im Core hält nicht die geänderten Feldwerte — diese verbleiben beim jeweiligen Datenknoten; benannte Stände sind Zeigerlisten, keine Datenkopie. Dokumentenverweise umfassen keine Dateien und keine Dokumentinhalte; der Abruf erfolgt unmittelbar zwischen Browser und Quellsystem. Für den Grund einer Abwesenheit sieht die Anwendung kein Feld vor; es entstehen daher keine Gesundheitsdaten nach Art. 9 DSGVO, und es werden keine Arbeitszeiten erfasst und keine Anwesenheitsprotokolle geführt. Interaktionsmetadaten enthalten keine Inhalte und keine Einzelereignisse. Berechtigungszuordnungen enthalten keinen Anmeldeverlauf, keine Geräte- oder Standortdaten und keine Zeitmuster. KI-Agenten werden von roleALPHA nicht ausgeführt; ihr Verbrauch wird von der Laufzeitumgebung des Kunden eingemeldet. Der Proberaum simuliert ausschließlich Archetypen ab fünf Menschen ohne Namen und Personenkennungen und wirkt nicht auf Personendaten zurück. KI-Nutzungsprotokolle enthalten keine Anfrageinhalte. Stichprobendaten der Eignungsprüfung werden ausschließlich im Arbeitsspeicher gehalten und nicht abgelegt. Benachrichtigungen und Zustellprotokoll enthalten keinen Nachrichtentext und keine Objektbezeichnungen; Zugänge externer Anwendungen keine Inhaltsdaten und keine Schlüssel im Klartext.
Quellsysteme und Empfänger im Einzelnen. Konnektoren übernehmen Daten aus den Vorsystemen des Kunden: Entra ID, LDAP-Verzeichnisse, SAP HCM, SAP FI und Microsoft Dynamics. Die Interaktionssignale werten Metadaten aus Microsoft Graph, Jira, Confluence, SharePoint, LDAP, iCal-Kalendern, einem Dateisystem, einem CSV-Import sowie einem browserbasierter Erfassungsdienst aus — jeweils nur, soweit der Kunde die betreffende Quelle einrichtet. Als KI-Anbieter stehen Anthropic, OpenAI, Google und Mistral zur Wahl; eingesetzt wird nur der vom Kunden bestimmte, und nur für die von ihm freigegebenen Datenbereiche. Anschrift, Verarbeitungsort und Übermittlungsmechanismus je Anbieter nennt Anlage 3. Richtet der Kunde für seinen Mandanten einen eigenen E-Mail-Versandweg ein, übergibt roleALPHA die Mails dieses Mandanten an sein Mailsystem (eigener SMTP-Server oder eigener Microsoft-365-Mandant); schaltet er den Versand ab, werden keine Mails versandt. Diese Quellsysteme und das Mailsystem des Kunden sind Systeme des Kunden und keine Unterauftragsverarbeiter von roleALPHA.
Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO und Daten nach Art. 10 DSGVO sind nicht Gegenstand des vorgesehenen Auftrags; ihre gezielte Verarbeitung bedarf einer vorherigen gesonderten Vereinbarung. Freitexte, Anhänge und Importe können dennoch solche Angaben enthalten und sind vom Kunden entsprechend zu begrenzen.
1.2 Betriebsmodelle und Aufgaben
Der Core umfasst Identitäten, Rechte, Sichtbarkeiten, Metadaten, Protokolle und KI-Vermittlung und wird in allen Modellen von roleALPHA betrieben. Die Data Nodes halten die Fachinhalte der jeweiligen Funktionen; nur sie wandern zwischen den Modellen. Auch im Core können personenbezogene Kundeninhalte entstehen.
| M1 — Vollständig verwaltet | M2 — Hybrid | M3 — Kunden-Cloud | |
|---|---|---|---|
| Data Nodes | betrieben von roleALPHA | betrieben vom Kunden in dessen Infrastruktur | betrieben bei einem Dritt-Hoster des Kunden |
| Speicherort der Fachinhalte | Infrastruktur von roleALPHA (netcup, Rechenzentrum Wien) | Infrastruktur des Kunden | Infrastruktur des Dritt-Hosters des Kunden |
| Verarbeitung der Fachinhalte durch roleALPHA | vollumfänglich nach Abschnitt 2 | nur (a) bei Support- und Wartungszugriffen, (b) bei vom Kunden ausgelösten Funktionen, die den Core durchlaufen (KI-Anfragen, übergreifende Suche, Berichte), (c) bei Export und Wiederherstellung auf Weisung | wie M2 |
| Sicherungskopien der Fachinhalte | roleALPHA | Kunde | Kunde |
| Physische und Infrastruktur-Sicherheit der Data Nodes | roleALPHA | Kunde | Dritt-Hoster des Kunden |
| Hoster der Data Nodes ist Unterauftragsverarbeiter von | roleALPHA (siehe Anlage 3) | dem Kunden bzw. Eigenbetrieb | dem Kunden |
Modell je Data Node. Welches Modell gilt, entscheidet der Standort des einzelnen Data Node: ein von roleALPHA betriebener Standort ergibt M1, ein vom Kunden selbst betriebener M2, einer bei seinem Dritt-Hoster M3. Ein Kunde kann Modelle mischen — etwa Personen im eigenen Rechenzentrum, OKRs bei roleALPHA. Wählt oder wechselt der Kunde den Standort eines Data Node (Umzug), gilt das als dokumentierte Weisung nach Abschnitt 3; roleALPHA protokolliert jeden solchen Vorgang mit Zeitpunkt, handelnder Person, Quell- und Zielstandort sowie dem Modell vorher und nachher.
rA Cloud. Neben den Standorten, die roleALPHA einem einzelnen Kunden einrichtet, betreibt roleALPHA mit rA Cloud einen gemeinsamen Standort, der den Kunden aller Realms offensteht. Ein Data Node auf rA Cloud ist M1: roleALPHA betreibt ihn, die Fachinhalte liegen auf der Infrastruktur von roleALPHA (Anlage 3), Sicherungskopien erstellt roleALPHA. Auf rA Cloud laufen Data Nodes mehrerer Kunden nebeneinander; die Fachinhalte bleiben je Kunde getrennt (Anlage 2, Abschnitt 2). Ein Data Node läuft dort nur, wenn sein Standort ausdrücklich auf rA Cloud gesetzt ist — nie stillschweigend.
Die Data Nodes melden ihre Vorgänge über einen Ereignisbus, der bei roleALPHA betrieben wird. Über ihn laufen ausschließlich Metadaten — wer wann welchen Vorgang auf welchem Objekt ausgelöst hat. Der geänderte Datensatz selbst wird vom Data Node unmittelbar in dessen eigenem Änderungsprotokoll gespeichert und verlässt dessen Datenbank nicht. Bis September 2026 war das anders: der Datensatz wurde mitgesendet und lag dadurch sieben Tage im Nachrichtenspeicher der Plattform. Dieser Umweg besteht nicht mehr. Auch eine nur vorübergehende Verarbeitung im Core fällt unter diesen Vertrag; alle bei roleALPHA und ihren Unterauftragsverarbeitern vorhandenen Auftragsdaten unterliegen den Regeln aus Abschnitt 7. Vom Kunden unmittelbar beauftragte Hoster oder KI-Anbieter gehören zu dessen Vertragsverhältnissen; ein eigener Zugangsschlüssel allein entscheidet nicht über diese Einordnung.
1.3 Verarbeitungen mit erhöhtem Risiko
| Verarbeitung | Risiko | Voraussetzung | Verantwortlichkeit für die Risikobewertung |
|---|---|---|---|
| Interaktionssignale (Organisationsintelligenz) | Auswertung von Zusammenarbeitsmustern; Mitbestimmung; mögliche Re-Identifizierung bei kleinen Gruppen | ausdrückliche Aktivierung durch den Kunden (Einschalten des Data Node Interaktionssignale durch seinen Administrator) | Kunde (DSFA nach Art. 35 regelmäßig erforderlich; roleALPHA unterstützt nach Abschnitt 6) |
| Übermittlung an KI-Dienste in Drittländern | Drittlandtransfer, behördliche Zugriffe nach ausländischem Recht | bereichsweise Freigabe durch den Kunden (fehlerabweisend voreingestellt) | Kunde; Übermittlungsmechanismen siehe Anlage 3 |
| Fernwartungszugriffe auf kundenseitige Systeme (M2/M3) | Kenntnisnahme von Kundeninhalten durch roleALPHA | Bereitstellung des Zugangs durch den Kunden; zweckgebunden und protokolliert | gemeinsam; roleALPHA protokolliert und begrenzt die Zugriffe |
| Aufwandserfassung, Kompetenzbewertungen, Governance-Auswertung | leistungsbezogene Daten von Beschäftigten; Rückschlüsse auf Zuständigkeiten und Arbeitsweise. Beim Abgleich von gebuchtem Aufwand und modellierter Beteiligung verlässt den Aufwandsdienst ausschließlich ein Aggregat je Objekt (Summe und Anzahl buchender Personen, letztere nur oberhalb der Mindestgruppengröße) — keine Person, keine Buchungsbeschreibung, kein einzelner Buchungstag | Aktivierung der Module durch den Kunden; personenbezogene Auswertung nur nach ausdrücklicher Freischaltung durch den Administrator des Kunden (Weisung); ohne sie nur aggregiert | Kunde (Mitbestimmung prüfen) |
| Berechtigungsprüfung (Abgleich zugewiesener Berechtigungen mit dem Rollenmodell) | Rückschlüsse auf Zuständigkeiten einzelner Beschäftigter; Mitbestimmung | Aktivierung des Konnektors durch den Kunden; die Auswertung dient der Umsetzung von Art. 32 DSGVO und liegt im Interesse der Beschäftigten selbst | Kunde (Mitbestimmung prüfen; DSFA je nach Umfang) |
1.4 Aufbewahrungsfristen
Für protokollierende und temporäre Daten sieht die Plattform je Mandant konfigurierbare Fristen vor; automatisierte Löschläufe setzen sie durch. Der Kunde kann sie im Rahmen der technischen Möglichkeiten selbst festlegen — die folgenden Werte sind die Voreinstellungen.
| Datenart | Voreinstellung | Konfigurierbar |
|---|---|---|
| Audit-Protokolle und Änderungshistorie | 365 Tage | ja |
| KI-Chatverläufe | 365 Tage | ja |
| Governance-Befunde und Auswertungsläufe (offene Befunde verfallen nicht) | 365 Tage | ja |
| Entwürfe nach getroffener Entscheidung; offene Entscheidungen verfallen nicht | 90 Tage | ja |
| Szenario- und Simulationsdaten | 90 Tage | ja |
| Benachrichtigungen | 90 Tage | ja |
| Interaktionsmetadaten (technisch erzwungene Höchstdauer) | 90 Tage | nur kürzer |
| Anwendungs- und Serverprotokolle | 30 Tage | ja |
| KI-Chat-Dateianhänge | 30 Tage | ja |
| Betriebsmetriken | 7 Tage | ja |
| Fachinhalte insgesamt | bis zur Löschung durch den Kunden; nach Vertragsende siehe Abschnitt 7 | Kunde entscheidet |
Anlage 2 — Technische und organisatorische Maßnahmen
Es gilt das gesonderte Dokument Technisch-organisatorische Maßnahmen (Art. 32 DSGVO) in seiner jeweils geltenden Fassung, veröffentlicht unter https://rolealpha.com/legal/sicherheitsmassnahmen.
Anlage 3 — Unterauftragsverarbeiter
Es gilt das gesonderte, versionierte Dokument Unterauftragsverarbeiter in seiner jeweils geltenden Fassung, veröffentlicht unter https://rolealpha.com/legal/unterauftragsverarbeiter.
Weitere Dokumente
- Datenschutzerklärung
- Allgemeine Geschäftsbedingungen
- Technisch-organisatorische Maßnahmen
- Unterauftragsverarbeiter
- Impressum
English version: Data Processing Agreement
© 2026 roleALPHA GmbH