Auftragsverarbeitungsvertrag
Letzte Aktualisierung: 18. September 2026
Zwischen dem Business Kunden, nachfolgend Verantwortlicher genannt, und der Solid Technologies AG, handelnd als Mono, nachfolgend Auftragsverarbeiter genannt.
1. Gegenstand der Vereinbarung Der Auftragsverarbeiter erbringt für den Verantwortlichen Dienstleistungen im Bereich der Künstlichen Intelligenz über die Mono Plattform. Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen.
2. Kategorien betroffener Personen und Art der Daten Die Verarbeitung umfasst Textdaten, Dokumente und Eingaben, die der Verantwortliche in die Mono Plattform überträgt. Sie kann zudem Konto, Konfigurations, Nutzungs und Aktivitätsprotokolldaten umfassen, die für die Bereitstellung, Unterstützung und Absicherung des Dienstes erforderlich sind. Dies kann begrenzte Konto oder Profil Daten wie Nutzer ID, Name, E Mail Adresse, Sprache und Abonnement umfassen. Davon betroffen sind Mitarbeitende, Kunden und Geschäftspartner des Verantwortlichen. Mit Ausnahme des nachstehend beschriebenen begrenzten Falls sind besondere Kategorien personenbezogener Daten ausdrücklich von der Verarbeitung ausgeschlossen. Insbesondere dürfen Gesundheitsdaten oder medizinische Daten über Dritte nicht in Mono eingegeben werden, es sei denn, sie wurden zuvor irreversibel anonymisiert. Auch eigene Gesundheitsdaten der nutzenden Person bleiben besonders schützenswerte Personendaten und erfordern eine besondere Behandlung. Sie dürfen nur eingegeben werden, wenn der Verantwortliche eine gültige Rechtsgrundlage geschaffen und alle zusätzlichen Anforderungen für solche Daten erfüllt hat, einschliesslich der Einholung einer ausdrücklichen Einwilligung, soweit diese erforderlich ist.
3. Nutzung für Trainingszwecke Eingaben und generierte Ausgaben des Verantwortlichen werden nicht für das Training, die Verbesserung oder die Feinabstimmung der eingesetzten KI Modelle verwendet, es sei denn, eine autorisierte nutzende Person stimmt einer möglichen Trainingsnutzung gemäss Ziffer 4 ausdrücklich zu. Soweit die Trainingsnutzung ausgeschlossen werden kann, stellt der Auftragsverarbeiter dies durch vertragliche API Vereinbarungen oder Einstellungen beim Anbieter sicher.
4. Ort der Datenverarbeitung Die Kerndaten der Kunden werden auf Servern in Frankfurt, Deutschland, gespeichert und gehostet. Für die Generierung der Antworten werden Daten temporär an externe KI Schnittstellen übermittelt. Einige Modell Anbieter können Anfrage und Antwortdaten sowie zugehörige Metadaten bis zu 30 Tage lang in Protokollen zur Sicherheits und Missbrauchsüberwachung speichern, bevor sie gelöscht werden. Falls ein ausgewählter Anbieter übermittelte Daten für das Training verwenden kann, insbesondere wenn sich diese Nutzung nicht vertraglich ausschliessen lässt, weist die Mono Benutzeroberfläche vor der Übermittlung klar darauf hin. Die autorisierte nutzende Person muss der Fortsetzung ausdrücklich zustimmen; ohne diese Zustimmung werden die Daten nicht an diesen Anbieter gesendet.
5. Unterauftragsverarbeiter Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern für die Bereitstellung und den Betrieb des Dienstes. Zu den derzeit relevanten Unterauftragsverarbeitern und Zwecken gehören:
- Google: Hosting, Infrastruktur und Modell Dienste.
- OpenAI: Modell Dienste.
- Anthropic: Modell Dienste.
- OpenRouter: Modell Routing und Modell Dienste.
Der Auftragsverarbeiter informiert den Verantwortlichen rechtzeitig über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern und gewährt eine angemessene Möglichkeit, aus berechtigten Datenschutzgründen zu widersprechen. Der Auftragsverarbeiter bleibt dafür verantwortlich, den Unterauftragsverarbeitern die gesetzlich erforderlichen Datenschutzpflichten aufzuerlegen.
6. Internationale Datentransfers Wenn personenbezogene Daten ausserhalb der Schweiz oder des EWR übermittelt werden, verwendet der Auftragsverarbeiter einen anwendbaren rechtmässigen Übermittlungsmechanismus. Je nach Empfänger kann dies einen Angemessenheitsbeschluss, das Swiss U.S. oder EU U.S. Data Privacy Framework für zertifizierte Empfänger oder die Standardvertragsklauseln der Europäischen Kommission mit erforderlichen Schweizer Anpassungen und ergänzenden Massnahmen umfassen. Dies gilt auch für eingeschränkte Support oder Unterauftragszugriffe auf Daten, die ansonsten in Frankfurt gehostet werden.
7. Technische und organisatorische Massnahmen Der Auftragsverarbeiter setzt dem Risiko angemessene technische und organisatorische Massnahmen ein. Dazu gehören Verschlüsselung bei der Übertragung und Speicherung, restriktive Zugriffskontrollen, Authentifizierung, Protokollierung, Backup Kontrollen und Verfahren zur Behandlung von Sicherheitsvorfällen. Der Zugriff auf Produktionsdaten ist auf autorisierte Personen und Unterauftragsverarbeiter beschränkt, die ihn zur Bereitstellung, Absicherung, Unterstützung oder Wartung des Dienstes benötigen und Vertraulichkeits und Datenschutzpflichten unterliegen.
8. Löschung der Daten Gelöschte Chatverläufe oder Accountdaten werden nach Zweckerfüllung oder auf gültige Weisung des Verantwortlichen aus den aktiven Systemen entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Von Mono kontrollierte Backup Kopien werden innerhalb von höchstens 30 Tagen überschrieben oder endgültig gelöscht. Kopien bei Unterauftragsverarbeitern werden gemäss der anwendbaren Unterauftragsvereinbarung und der dokumentierten Aufbewahrungsfrist gelöscht.