Zum Hauptinhalt springen
&Sageio

AUFTRAGSVERARBEITUNGSVERTRAG

Der Auftragsverarbeitungsvertrag, klar verständlich.

v1.2.1 · Gültig ab Veröffentlichungsdatum

So geschrieben, dass Ihr Datenschutzbeauftragter ihn in einer Sitzung genehmigen kann. Jede Bestimmung, jeder Unterauftragsverarbeiter und jede Schutzmaßnahme vollständig dokumentiert. Das unterzeichnete PDF trägt denselben Inhalt.

UMFANG & ROLLEN

Wer macht was, mit wessen Daten.

Im Rahmen dieses DPA ist der Kunde der Verantwortliche und Sageio handelt als Auftragsverarbeiter im Auftrag des Kunden. Sageio verarbeitet personenbezogene Daten nur zur Erbringung der vertraglich vereinbarten Dienste – Echtzeit-Meeting-Übersetzung, Transkription und Zusammenfassung – und nur nach den dokumentierten Weisungen des Kunden. Dieser DPA ist Bestandteil des Abonnementvertrags zwischen Sageio und dem Kunden; im Konfliktfall hat der DPA in Angelegenheiten der Verarbeitung personenbezogener Daten Vorrang. Er gilt für alle Verarbeitungstätigkeiten, die im Zusammenhang mit der Sageio-Plattform durchgeführt werden.

VERARBEITETE DATEN

Was wir verarbeiten, und warum wir dürfen.

DatenkategorieZweck der VerarbeitungRechtsgrundlage (GDPR Art. 6)Aufbewahrung
Meeting-AudioSprache-zu-Text-Transkription und Übersetzung während des Meetings.Art. 6(1)(b) – Vertragserfüllung.Für die Live-Transkription gestreamt und ausschließlich im Arbeitsspeicher verarbeitet; wird nie in einen Speicher geschrieben. Nicht für Modelltraining verwendet.
Meeting-Transkripte & ÜbersetzungenSpeicherung und Abruf durch die Workspace-Mitglieder des Kunden.Art. 6(1)(b) – Vertragserfüllung.Aufbewahrt, bis der Kunde sie löscht oder das Konto gelöscht wird.
Zusammenfassungen & AufgabenKI-generierte Meeting-Ergebnisse, abgeleitet aus dem Transkript.Art. 6(1)(b) – Vertragserfüllung.Folgt der Aufbewahrung des Transkripts.
Kontokennungen (Name, E-Mail, Rolle)Authentifizierung, Workspace-Zugriff und Audit-Protokollierung.Art. 6(1)(b) – Vertragserfüllung.Dauer des Kontos plus 30 Tage nach Schließung.
Workspace- & NutzungsmetadatenDienstbetrieb, Abrechnungsabgleich und Missbrauchsprävention.Art. 6(1)(b) und Art. 6(1)(f) – berechtigtes Interesse an der Dienstintegrität.12 Monate ab Erzeugung.
Audit-ProtokolleSicherheitsüberwachung und Überprüfung des Kundenzugriffs.Art. 6(1)(f) – berechtigtes Interesse an der Sicherheit.12 Monate ab Erzeugung.
AbrechnungskennungenAbonnementverwaltung. Kreditkartendaten werden von LemonSqueezy als Merchant of Record verarbeitet und nicht von Sageio gespeichert.Art. 6(1)(b) – Vertragserfüllung.Dauer des Kontos plus 7 Jahre für Steuerunterlagen.

UNTERAUFTRAGSVERARBEITER

Die vollständige Kette der Verwahrung.

UnterauftragsverarbeiterZweckVerarbeitungsort
Amazon Web ServicesCloud-Hosting, Objektspeicher, Verwaltung von Verschlüsselungsschlüsseln.Vom Kunden gewählte Region (Standard: Singapur, Asien-Pazifik). EU und USA in Enterprise-Plänen.
NeonVerwaltete PostgreSQL-Datenbank für Anwendungsdaten.An die primäre AWS-Region des Kunden angepasste Region.
VercelHosting für die Marketing-Website und die kundenseitige Webanwendung.Globales Edge-Netzwerk. Ursprung: vom Kunden gewählte Region.
ClerkAuthentifizierung, Single Sign-on und Identitätsverwaltung.Vereinigte Staaten.
DeepgramSprache-zu-Text-Transkription von Meeting-Audio.Vereinigte Staaten.
OpenAIEchtzeit-Sprache-zu-Text-Transkription von Meeting-Audio (Standard-Engine für neue Arbeitsbereiche) sowie Transkription hochgeladener Audiodateien.Vereinigte Staaten.
DeepLÜbersetzung vorläufiger Transkriptsegmente sowie finale Übersetzung für ausgewählte Zielsprachen.Deutschland (EU).
Google (Gemini API)Verfeinerung der Übersetzung finalisierter Transkriptsegmente; KI-generierte Zusammenfassungen und Action Items.Vereinigte Staaten. Daten werden gemäß den Bedingungen der kostenpflichtigen Gemini-API nicht zum Training von Google-Modellen verwendet.
ResendZustellung transaktionaler E-Mails (Konto- und Service-Mitteilungen; auf Nutzeranfrage versandte Meeting-Zusammenfassungen).Vereinigte Staaten.

Lemon Squeezy (ein Stripe-Unternehmen) ist kein Subauftragsverarbeiter: Als Merchant of Record bestimmt es die Zwecke für Zahlung, Steuern und Rechnungsstellung selbst und handelt als eigenständiger Verantwortlicher nach seiner eigenen Datenschutzerklärung.

Plausible (cookielose Website-Analyse) läuft nur auf unserer Marketing-Website und verarbeitet keine Plattform-Personendaten unter diesem DPA; Offenlegung in der Datenschutzerklärung.

Wie wir Unterauftragsverarbeiter bewerten →

PROCESSOR COMMITMENTS

Article 28, written into the contract.

These commitments form part of the DPA. The English text is the authoritative version; localized translations will follow the signed-off text.

Sub-processor changes
Sageio maintains the current sub-processor list at sageio.net/subprocessors. Sageio will give Customer at least 30 days' notice (by email or in-app notice) before adding or replacing a sub-processor. Customer may object on reasonable data-protection grounds within the notice period; if the parties cannot resolve the objection, Customer may terminate the affected services and receive a pro-rata refund of prepaid fees for the unused period. Sageio imposes data-protection obligations equivalent to this DPA on each sub-processor and remains liable for their performance.
Personal-data breach notification
Sageio will notify Customer without undue delay, and in any event within 24 hours of confirming a personal-data breach affecting Customer personal data, and will provide the information reasonably required for Customer's obligations under Articles 33–34 GDPR, with updates as the investigation proceeds.
Deletion and return
Upon termination or expiry of the services, Sageio will, at Customer's choice, delete or return all Customer personal data within 30 days, and delete remaining copies, except where applicable law requires retention. Personal data in encrypted backups is purged on the standard 30-day backup rotation cycle.
Assistance and audits
Taking into account the nature of the processing, Sageio will assist Customer with appropriate technical and organizational measures in responding to data-subject requests, and with Customer's obligations under Articles 32–36 GDPR, including data-protection impact assessments and prior consultations. Sageio will make available information reasonably necessary to demonstrate compliance with Article 28 — including summaries of penetration tests and, when available, audit reports — and will allow audits, including inspections, by Customer or its mandated auditor, no more than once per twelve months, on 30 days' notice, at Customer's expense and subject to confidentiality.
Confidentiality and instructions
Sageio ensures that persons authorized to process personal data are committed to confidentiality. Sageio will inform Customer without undue delay if, in its opinion, an instruction infringes applicable data-protection law.
Customer warranties
Customer warrants that it has established a lawful basis for the processing it instructs under this DPA, including any notices to and consents from meeting participants required by applicable law and — where meeting content incidentally contains special categories of personal data — a condition under Article 9(2) GDPR. Sageio does not use meeting content to identify any person by voice and creates no biometric templates.
Term, governing law, and liability
This DPA takes effect with, and lasts for the duration of, the Subscription Agreement; it is governed by the same law, and the limitations of liability in the Terms of Service apply to it, except where mandatory data-protection law provides otherwise.

SICHERHEITSMASSNAHMEN

Technik trifft auf Verpflichtung.

Sageio implementiert technische und organisatorische Maßnahmen, die dem Verarbeitungsrisiko angemessen sind, einschließlich Verschlüsselung bei der Übertragung (TLS 1.3) und im Ruhezustand (AES-256-GCM), rollenbasierter Zugriffskontrolle, Audit-Protokollierung, regelmäßiger Penetrationstests und eines dokumentierten Incident-Response-Prozesses. Der Produktionszugriff erfordert eine ausdrückliche geschäftliche Begründung, ist zeitlich begrenzt und wird protokolliert. Der vollständige Katalog der Maßnahmen, einschließlich des aktuellen Status des Compliance-Programms, wird auf der Sicherheits-Seite veröffentlicht und mit der Weiterentwicklung des Programms aktualisiert.

Die Sicherheits-Seite lesen →

INTERNATIONALE ÜBERMITTLUNGEN

Grenzüberschreitende Daten, rechtmäßig übermittelt.

Wenn personenbezogene Daten außerhalb des Europäischen Wirtschaftsraums, des Vereinigten Königreichs oder anderer Jurisdiktionen mit gleichwertigen Beschränkungen übermittelt werden, stützt sich Sageio auf die Standardvertragsklauseln der Europäischen Kommission (Modul Zwei: Verantwortlicher-zu-Auftragsverarbeiter) und, sofern zutreffend, auf das UK International Data Transfer Addendum. Für Übermittlungen in Jurisdiktionen, die von einem Angemessenheitsbeschluss erfasst sind, stützt sich Sageio auf diesen Beschluss. Unterauftragsverarbeiter sind durch vertragliche Weitergabe an gleichwertige Pflichten gebunden. Für jeden Unterauftragsverarbeiter, der personenbezogene Daten außerhalb der Jurisdiktion des Datenexporteurs verarbeitet, werden Transfer-Folgenabschätzungen durchgeführt.

The SCCs (Module Two: Controller-to-Processor) and the UK International Data Transfer Addendum are incorporated into this DPA by reference. Annex I (parties; description of processing) is constituted by the parties' details and the "Data processed" table above, which may incidentally include special categories of data contained in meeting content; Annex II (technical and organizational measures) by the "Security measures" section; Annex III (authorized sub-processors) by the "Sub-processors" table. In case of conflict, the SCCs prevail.

RECHTE DER BETROFFENEN PERSONEN

Die Rechte Ihrer Nutzer, unsere Pflichten.

  1. Auskunftsrecht – Bestätigung und eine Kopie der verarbeiteten personenbezogenen Daten.
  2. Recht auf Berichtigung – Korrektur unrichtiger oder unvollständiger Daten.
  3. Recht auf Löschung – Löschung innerhalb von 30 Tagen nach einer gültigen Anfrage, vorbehaltlich gesetzlicher Aufbewahrungspflichten.
  4. Recht auf Einschränkung – Beschränkung der Verarbeitung unter bestimmten Umständen.
  5. Recht auf Datenübertragbarkeit – Export in einem strukturierten, maschinenlesbaren Format.
  6. Widerspruchsrecht – einschließlich gegen eine Verarbeitung auf Grundlage berechtigten Interesses.
  7. Recht auf Beschwerde bei der zuständigen Aufsichtsbehörde.

KONTAKT

Echte Menschen, benannte Postfächer.

Sageio wird von 好客網路股份有限公司 (Unternehmensregisternummer 29041135) betrieben, einer in Taiwan registrierten Gesellschaft. Eingetragene Anschrift: No. 205, Hulin Street, Xinyi District, Taipei City, Taiwan (臺北市信義區虎林街205號). Datenschutz-Kontakt: privacy@sageio.net.

Versionsverlauf

  • v1.2.114. Juni 2026Gemini-Bestätigung der kostenpflichtigen Stufe abgeschlossen (Übergangsvermerk entfernt); Subprozessor-Verpflichtung verweist nun auf die veröffentlichte /subprocessors-Seite; traditionell-chinesische Übersetzung der Verarbeiterverpflichtungen und der SCC-Einbeziehung ergänzt.
  • v1.2June 13, 2026Korrektur der Subprozessor-Tabelle: OpenAI ergänzt (Echtzeit-Sprache-zu-Text, Standard-Engine für neue Arbeitsbereiche); DeepL-Zweck um finale Übersetzung für ausgewählte Sprachen erweitert; Resend-Zweck umfasst Meeting-Zusammenfassungen; Gemini-Bedingungsgrundlage auf kostenpflichtige API korrigiert (Bestätigung läuft). Aussagen zu konfigurierbarer Aufbewahrungsfrist entfernt, um dem aktuellen Systemverhalten zu entsprechen.
  • v1.113. Juni 2026Art.-28-Verpflichtungen des Auftragsverarbeiters ergänzt; Subprozessor-Tabelle erweitert (DeepL, Resend); Aufbewahrungsangaben an das tatsächliche Systemverhalten angepasst; SCC und UK Addendum mit Annex-Zuordnung einbezogen.
  • v1.0Gültig ab VeröffentlichungErstveröffentlichung.