Auftragsverarbeitungsvertrag (AVV)
gemäss Art. 28 DSGVO / Art. 9 revidiertes Schweizer DSG
Stand: 10.10.2026
Parteien
Auftragsverarbeiter:
VimanaTech GmbH
Hauptstrasse 61
5734 Reinach AG, Schweiz
E-Mail: dpa@nive-ai.io
Auftraggeber (Verantwortlicher):
Der Kunde gemäss Nutzungsvertrag (NIVE AI-Abonnement)
Gegenstand und Dauer
Dieser AVV regelt die Auftragsverarbeitung im Rahmen der Nutzung der NIVE AI-Plattform durch den Kunden gemäss dem zwischen den Parteien geschlossenen Nutzungsvertrag. Die Laufzeit des AVV entspricht der Laufzeit des Hauptvertrags.
Art der verarbeiteten Daten und Kategorien betroffener Personen
Verarbeitete Datenarten:
- Kontakt- und Identifikationsdaten der Nutzer (Name, E-Mail)
- Marketing-Inhalte und Kampagnendaten des Kunden
- KI-Generierungsanfragen und deren Ergebnisse (inkl. hochgeladener Referenzbilder)
- Social-Media-Verbindungsdaten (verschlüsselte OAuth-Tokens)
- CRM-Daten (Leads, Kontakte, Deals) soweit vom Kunden genutzt
- Nutzungs- und Audit-Logs
Kategorien betroffener Personen:
- Mitarbeitende und Nutzer des Kunden (Konto-Inhaber, Teammitglieder)
- Vom Kunden im CRM/Sales-Modul erfasste Leads, Kontakte und Endkund:innen des Kunden
Zweck der Verarbeitung und Weisungsgebundenheit
Die Verarbeitung erfolgt ausschliesslich zur Bereitstellung und zum Betrieb der NIVE AI-Plattform im Auftrag des Kunden und auf dessen dokumentierte Weisung (insbesondere die im Nutzungsvertrag und in der Produktkonfiguration festgelegte Nutzung). Eine Nutzung der Kundendaten zu eigenen Zwecken durch VimanaTech GmbH ist ausgeschlossen. Hält VimanaTech GmbH eine Weisung des Kunden für rechtswidrig, informiert sie den Kunden unverzüglich und ist berechtigt, deren Ausführung bis zur Klärung auszusetzen.
Vertraulichkeit
VimanaTech GmbH verpflichtet alle Personen, die Zugang zu Kundendaten haben, zur Vertraulichkeit und stellt sicher, dass diese Personen nur im für ihre Aufgabe erforderlichen Umfang auf Kundendaten zugreifen können.
Technische und organisatorische Massnahmen (TOMs)
- Datenverschlüsselung in Transit: TLS 1.3
- Verschlüsselung ruhender Daten auf Infrastrukturebene (Datenbank- und Speicherverschlüsselung unseres Hosting-Anbieters)
- Zusätzliche Verschlüsselung von Social-Media-Zugriffstokens auf Applikationsebene (AES-256-GCM)
- Row Level Security (RLS) auf Datenbankebene zur Mandantentrennung
- Rollenbasiertes Zugriffskontrollsystem (RBAC)
- Audit-Logging sicherheitsrelevanter Aktionen
- Kundendateien (z. B. Dokumente, generierte Bilder/Videos, Markenmaterial) werden in privaten Storage-Buckets mit signierten, auf max. 1 Stunde befristeten URLs bereitgestellt. Referenzbilder, die für die Veröffentlichung auf Social-Media-Plattformen benötigt werden, liegen aus technischen Gründen in einem gesondert dafür vorgesehenen, öffentlich abrufbaren Bucket, damit Plattformen wie Meta/Instagram die Bilder beim Publizieren laden können.
- Regelmässige Sicherheitsüberprüfungen und Updates
Unterauftragsverarbeiter
VimanaTech GmbH setzt folgende Unterauftragsverarbeiter ein. Der Kunde stimmt deren Einsatz durch Abschluss des Nutzungsvertrags zu. Diese Liste ist die massgebliche, laufend aktualisierte Quelle — auf sie wird auch aus der Datenschutzerklärung verwiesen:
- Supabase, Inc. — Datenbank, Authentifizierung und Datei-Storage
- Vercel Inc. (USA) — Anwendungshosting; die Server-Funktionen der Plattform laufen produktiv in einem Rechenzentrum in den USA (Region iad1, Washington D.C.)
- OpenAI, LLC (USA) — KI-Text- und Bildgenerierung (optional, nach Konfiguration)
- Anthropic, PBC (USA) — KI-Textgenerierung (optional, nach Konfiguration)
- Google LLC (USA) — KI-Textgenerierung via Gemini (optional, nach Konfiguration)
- ElevenLabs Inc. (USA) — KI-Sprachsynthese (optional, nach Konfiguration)
- Fal AI, Inc. (USA) — KI-Bildgenerierung (optional, nach Konfiguration)
- Replicate, Inc. (USA) — KI-Bildgenerierung (optional, nach Konfiguration)
- Runway AI, Inc. (USA) — KI-Videogenerierung (optional, nach Konfiguration)
Soweit Unterauftragsverarbeiter Daten ausserhalb der EU/des EWR oder der Schweiz verarbeiten (insbesondere die genannten US-Anbieter), erfolgt die Übermittlung im Rahmen der jeweils mit diesem Anbieter bestehenden Vereinbarung zum Schutz personenbezogener Daten. Details und Nachweise können auf Anfrage bei dpa@nive-ai.io angefordert werden.
Stripe, Inc. wird für die Zahlungsabwicklung eingesetzt und verarbeitet Zahlungsdaten teilweise als eigenständig Verantwortlicher (z. B. für Betrugsprävention und regulatorische Pflichten) gemäss den eigenen Stripe-Datenschutzbestimmungen; insoweit gilt Stripe nicht als Unterauftragsverarbeiter im Sinne dieses AVV. Ebenso agieren die vom Kunden angebundenen Social-Media- und Werbeplattformen (z. B. Meta, TikTok, LinkedIn, Google) hinsichtlich der dort veröffentlichten bzw. beworbenen Inhalte als eigenständig Verantwortliche gemäss ihren eigenen Nutzungs- und Datenschutzbedingungen.
Bei Änderungen des Unterauftragsverarbeiter-Kreises wird der Kunde mindestens 30 Tage im Voraus informiert und hat das Recht, dem Einsatz zu widersprechen.
Unterstützung des Kunden
VimanaTech GmbH unterstützt den Kunden im Rahmen der zumutbaren Möglichkeiten und der Produktfunktionen bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Datenportabilität) sowie bei der Erfüllung von Pflichten im Zusammenhang mit der Datensicherheit und Datenschutz-Folgenabschätzungen.
Meldung von Datenschutzverletzungen
VimanaTech GmbH informiert den Kunden unverzüglich, nachdem sie Kenntnis von einer Verletzung des Schutzes personenbezogener Daten in ihrem Verantwortungsbereich erlangt hat, und unterstützt den Kunden bei der Erfüllung von dessen gesetzlichen Melde- und Benachrichtigungspflichten.
Prüfungsrechte
Der Kunde kann die Einhaltung dieses AVV überprüfen, insbesondere durch Einholung geeigneter Nachweise (z. B. Dokumentation der TOMs, Zertifizierungen der Unterauftragsverarbeiter). Ist dies nicht ausreichend, kann der Kunde mit angemessener Vorankündigung und unter Wahrung der Vertraulichkeit weitergehende Prüfungen verlangen; die Parteien stimmen Umfang und Ablauf vorab ab.
Datenlöschung und -rückgabe
Nach Beendigung des Nutzungsvertrags werden alle Kundendaten innerhalb von 90 Tagen endgültig gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Auf Anfrage kann ein Datenexport vor der Löschung bereitgestellt werden.
Haftung
Für die Haftung im Rahmen dieses AVV gilt die Haftungsregelung der Allgemeinen Geschäftsbedingungen (AGB) der VimanaTech GmbH, abrufbar unter nive-ai.io/terms.
Kontakt für AVV-Anfragen
Für Anfragen zum Auftragsverarbeitungsvertrag wenden Sie sich an: dpa@nive-ai.io