Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 2026-06-24
Dieser Auftragsverarbeitungsvertrag (der „AVV") regelt die Verarbeitung personenbezogener Daten, die die Swat.io GmbH im Auftrag ihrer Kundinnen und Kunden im Rahmen der Bereitstellung des Kommentar-Moderationsdienstes Hush durchführt. Er ist Bestandteil derHush Nutzungsbedingungen (der„Hauptvertrag") und wird unter diesen abgeschlossen; er setzt Artikel 28 der EU-Datenschutz-Grundverordnung (DSGVO) um. Für personenbezogene Daten, die über die öffentliche Websiteusehush.io erhoben werden, gilt stattdessen unsereDatenschutzerklärung.
1. Anwendungsbereich
1.1 Die Swat.io GmbH, eingetragen im Firmenbuch des Handelsgerichts Wien unter FN 348798 p (der „Auftragsverarbeiter"), verarbeitet personenbezogene Daten im Auftrag ihrer Kundin bzw. ihres Kunden (der „Verantwortliche"; der Verantwortliche und der Auftragsverarbeiter gemeinsam die „Parteien") auf Grundlage dieses AVV, in der bei Abschluss des Hauptvertrags gültigen Fassung.
1.2 Der Auftragsverarbeiter kann diesen AVV mit einer Frist von mindestens 30 Tagen ändern; die Änderung wird auf seiner Website bekannt gegeben und an die zuletzt bekannt gegebene E-Mail-Adresse des Verantwortlichen versandt. Widerspricht der Verantwortliche nicht innerhalb von 30 Tagen schriftlich anlab@swat.io, gilt die Änderung als angenommen. Bei rechtzeitigem Widerspruch gilt die bisherige Fassung weiter, und der Auftragsverarbeiter kann mit einer Frist von 14 Tagen zum Monatsende kündigen.
1.3 Der Auftragsverarbeiter führt die im Anhang beschriebene Verarbeitung (die „Datenverarbeitung") im Rahmen des Hauptvertrags für die Nutzung des Hush-Dienstes durch.
2. Ort der Verarbeitung
2.1 Die Datenverarbeitung findet innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums statt. Die Verarbeitung durch die im Anhang genannten Subunternehmer gilt an den dort genannten Standorten als genehmigt.
2.2 Eine Übertragung der Datenverarbeitung in ein Drittland bedarf der vorherigen Zustimmung des Verantwortlichen und ist nur zulässig, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.
3. Pflichten des Auftragsverarbeiters
3.1 Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen (die Konfiguration des Hush-Dienstes durch den Verantwortlichen stellt eine solche Weisung dar). Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, kann er sie aussetzen, bis sie bestätigt oder geändert wird.
3.2 Der Auftragsverarbeiter behandelt die personenbezogenen Daten vertraulich und verpflichtet die zur Verarbeitung befugten Personen zur Vertraulichkeit; dies gilt über die Beendigung des AVV hinaus.
3.3 Der Auftragsverarbeiter setzt geeignete technische und organisatorische Maßnahmen im Sinne des Art. 32 DSGVO (die„TOM") um, die dem Risiko angemessen sind. Die TOM sind in ihrer jeweils aktuellen Fassung unterswat.io/legalund auf Anfrage verfügbar.
3.4 Der Auftragsverarbeiter unterstützt den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen dabei, Anträge betroffener Personen nach Kapitel III DSGVO innerhalb der gesetzlichen Fristen zu beantworten, soweit der Auftragsverarbeiter über die erforderlichen Informationen verfügt. Wendet sich eine betroffene Person direkt an den Auftragsverarbeiter, leitet dieser den Antrag an den Verantwortlichen weiter.
3.5 Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Art. 32–36 DSGVO (Sicherheitsmaßnahmen, Meldung von Verletzungen des Schutzes personenbezogener Daten und, soweit einschlägig, Datenschutz-Folgenabschätzungen).
3.6 Nach Ablauf der im Hauptvertrag festgelegten Aufbewahrungsfristen oder unverzüglich auf Verlangen des Verantwortlichen löscht der Auftragsverarbeiter die personenbezogenen Daten; auf ausdrückliches Verlangen des Verantwortlichen werden die Daten zurückgegeben. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
3.7 Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die Informationen zur Verfügung, die zum Nachweis der Einhaltung des Art. 28 DSGVO erforderlich sind, und unterstützt Überprüfungen gemäß Abschnitt 5.
4. Subunternehmer
4.1 Der Verantwortliche genehmigt den Einsatz von Subunternehmern. Die im Anhang aufgeführten Subunternehmer gelten mit Vertragsabschluss als genehmigt.
4.2 Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung bei den Subunternehmern. Der Verantwortliche kann innerhalb von 30 Werktagen nach der Benachrichtigung schriftlich an lab@swat.io widersprechen; bleibt ein rechtzeitiger Widerspruch aus, gilt die Änderung als genehmigt.
4.3 Setzt der Auftragsverarbeiter einen Subunternehmer ein, schließt er mit diesem eine Vereinbarung nach Art. 28 Abs. 4 DSGVO, die dieselben Pflichten wie dieser AVV auferlegt.
5. Kontroll- und Überprüfungsrechte
5.1 Der Verantwortliche kann die Datenverarbeitung im Einvernehmen mit dem Auftragsverarbeiter (selbst oder durch einen Prüfer) nach angemessener Vorankündigung, während der Geschäftszeiten und höchstens einmal alle zwölf Monate überprüfen. Weist der Auftragsverarbeiter die ordnungsgemäße Umsetzung seiner Pflichten nach, beschränken sich die Prüfungen auf Stichproben.
5.2 Der Auftragsverarbeiter trägt seine angemessenen internen Kosten für eine Prüfung pro Kalenderjahr; der Verantwortliche trägt die darüber hinausgehenden Kosten sowie die Kosten eines externen Prüfers.
6. Vergütung
Der Auftragsverarbeiter unterstützt in angemessenem Umfang und ohne zusätzliche Kosten bei den Datenschutzpflichten des Verantwortlichen. Unterstützung, die über einen angemessenen Umfang hinausgeht, wird nach vorheriger Kostenschätzung und nach Beauftragung durch den Verantwortlichen erbracht.
7. Laufzeit
Dieser AVV läuft für die Dauer des Hauptvertrags zuzüglich der darin vorgesehenen Aufbewahrungsfrist.
8. Schlussbestimmungen
8.1 Auf diesen AVV ist das Recht des Hauptvertrags (österreichisches Recht) anwendbar.
8.2 Sollte eine Bestimmung unwirksam sein oder werden, bleiben die übrigen Bestimmungen in Kraft; die unwirksame Bestimmung wird durch eine wirksame ersetzt, die ihrem wirtschaftlichen Zweck möglichst nahe kommt.
Anhang — Beschreibung der Datenverarbeitung
1. Gegenstand
Betrieb von Hush, einem automatisierten Kommentar-Moderationsdienst, der Kommentare klassifiziert und sie je nach den Einstellungen des Verantwortlichen auf dessen angebundenen Social-Media-Kanälen sowie über die Hush API, den MCP-Server und das CLI verbirgt, kennzeichnet oder weiterleitet.
2. Dauer
Für die Laufzeit des Hauptvertrags und die darin vorgesehenen Aufbewahrungsfristen.
3. Art und Zweck
Kommentare und zugehörige Metadaten werden von den angebundenen Social-Media-Plattformen (über deren Webhooks und APIs) empfangen oder vom Verantwortlichen über die API, den MCP-Server oder das CLI übermittelt, anschließend von der dreistufigen Erkennungs-Engine von Hush (Regeln, Korpus-Abgleich und, für mehrdeutige Fälle, ein in der EU gehostetes großes Sprachmodell) automatisch klassifiziert und gemäß der Konfiguration des Verantwortlichen behandelt (z. B. automatisches Verbergen von Spam). Zweck ist der Schutz der Kanäle des Verantwortlichen vor Spam, Betrug sowie hasserfüllten oder expliziten Kommentaren.
4. Kategorien personenbezogener Daten
Benutzer-IDs und Benutzernamen der Kommentierenden, Anzeigenamen, Profilbilder und Profil-URLs; Kommentartext und Inhaltsmetadaten (Zeitstempel, Kommentar- und Beitrags-IDs); sowie Profilsignale der Autorinnen und Autoren, die zur Erkennung genutzt werden (z. B. Anzahl der Follower, gefolgten Konten und Beiträge). Der Verantwortliche soll über die Freitext-API keine besonderen Kategorien von Daten übermitteln, die über das für die Kommentar-Moderation Erforderliche hinausgehen.
5. Kategorien betroffener Personen
Nutzerinnen und Nutzer, die auf den angebundenen Social-Media-Kanälen des Verantwortlichen kommentieren, sowie die Autorinnen und Autoren jedes Textes, den der Verantwortliche über die Hush API, den MCP-Server oder das CLI übermittelt.
6. Genehmigte Subunternehmer
Alle Subunternehmer verarbeiten innerhalb der Europäischen Union.
- Amazon Web Services EMEA SARL — 38 Avenue John F. Kennedy, L-1855 Luxemburg
- Hosting und Datenbankspeicherung, automatisierte Klassifizierung über Amazon Bedrock (Inferenz großer Sprachmodelle) und transaktionale E-Mails. Region: eu-central-1 (Frankfurt, Deutschland).
- PostHog, Inc. — EU Cloud
- Produktanalyse und KI/LLM-Observability. Server in Frankfurt, Deutschland, unter EU-Cloud-Bedingungen mit bestehendem Auftragsverarbeitungs-Zusatz.
Anbieter und Kontakt
Swat.io GmbH · Schönbrunner Straße 213–215, 3. Stock, 1120 Wien, Österreich · FN 348798 p (Handelsgericht Wien) · UID ATU 65871657. Datenschutzkontakt: lab@swat.io. Unternehmensangaben: swat.io/imprint.