1. Vertragsgegenstand
1.1 Gegenstand dieses Vertrags ist die Bereitstellung des Produkts „Hosted Agents" durch AML, bestehend aus dem Hosting eines individuell konfigurierten Openclaw-AI-Agents auf einem von AML verwalteten Virtual Private Server (VPS) sowie der Bereitstellung der von AML entwickelten Tools und Skills, ergänzt um die Teilnahme an der „AI Circle"-Community samt regelmäßiger Q&A-Sessions. Der genaue Leistungsumfang ergibt sich aus der Leistungsbeschreibung (Anlage 1).
1.2 Für den Betrieb des Agents nutzt der Kunde einen oder mehrere der folgenden Modell-Zugänge:
(a) BYOT (Bring Your Own Tokens) — Standardnutzung. Der Kunde stellt die für den Betrieb des Agents erforderlichen Zugänge und API-Keys zu Drittanbietern (z.B. OpenAI, Anthropic) selbst bereit. Vertragsverhältnisse zwischen dem Kunden und diesen Drittanbietern bestehen ausschließlich zwischen dem Kunden und dem jeweiligen Drittanbieter.
(b) Optional: Modell-Nutzung via AML-OpenRouter-Kanal (nur sofern gewährt). Für bestimmte Pakete oder auf Grundlage gesonderter Vereinbarung kann AML dem Kunden einen einmaligen Startgutschein für Modell-Aufrufe über den von AML bereitgestellten OpenRouter-Kanal (im Rahmen einer von AML kuratierten Modell-Auswahl) gewähren. Umfang, Höhe und Bedingungen ergeben sich aus dem gebuchten Paket bzw. der gesonderten Vereinbarung; ergänzend gelten die Regelungen in Punkt 4.5. Ohne ausdrückliche Gewährung besteht kein Anspruch auf diesen Zugang.
1.3 Die Nutzung der Tools und Skills richtet sich nach dem Lizenzvertrag (EULA) (Anlage 2), die Verarbeitung personenbezogener Daten nach dem Auftragsverarbeitungsvertrag (AVV) (Anlage 3), die zulässige Nutzung nach der Acceptable Use Policy (AUP) (Anlage 4). Sämtliche Anlagen sind integrale Vertragsbestandteile.
2. Vertragsschluss; Unternehmereigenschaft
2.1 Der Vertrag kommt durch Bestätigung der Bestellung des Kunden durch AML (oder durch die im Auftrag von AML handelnde Zahlstelle, siehe Punkt 7) zustande. Mit der Akzeptanz dieser AGB im Bestellprozess akzeptiert der Kunde verbindlich auch sämtliche Anlagen — insbesondere kommt damit der Auftragsverarbeitungsvertrag (AVV, Anlage 3) gemäß Art 28 Abs 9 DSGVO in elektronischer Form ohne separate Unterzeichnung wirksam zwischen den Parteien zustande.
2.2 Mit der Bestellung bestätigt der Kunde, dass er als Unternehmer im Sinne des § 1 UGB bzw. § 1 KSchG handelt. AML ist berechtigt, bei begründeten Zweifeln an der Unternehmereigenschaft den Vertrag fristlos aufzulösen.
3. Charakter der Leistung; „Gemeinsames Lernen"
3.1 Die Leistung ist als fortlaufende Entwicklungs- und Lernumgebung konzipiert. Tools, Skills und Konfigurationen werden laufend weiterentwickelt, ergänzt, geändert oder ersetzt. Der Kunde anerkennt, dass das Produkt sich in einer Phase fortlaufenden Lernens und Weiterentwickelns („Beta"/Early-Access-Charakter) befindet und passt seine eigenen Erwartungen entsprechend an.
3.2 Der Agent wird vom Kunden eigenständig durch eigene Daten, eigene Konfigurationen, eigene Prompts und eigene Inhalte angereichert und trainiert. Inhalt, Qualität und Verlässlichkeit der Outputs hängen maßgeblich von Eingaben, Konfigurationen und der Anbindung an Drittanbieter ab. AML hat keinen Einfluss auf diese kundenseitig getroffenen Entscheidungen.
3.3 AML übernimmt keine Garantie für die Eignung des Agents für einen bestimmten Zweck, für die Richtigkeit, Vollständigkeit oder Verlässlichkeit der Outputs oder für bestimmte wirtschaftliche Erfolge. Sämtliche Outputs sind vom Kunden vor produktiver Nutzung eigenverantwortlich zu prüfen.
4. Vergütung; Special Package; Verlängerung
4.1 Phase 1 — Special Package: Sofern der Kunde ein Special Package gebucht hat, wird der im Bestellprozess vereinbarte Gesamtbetrag im Voraus fällig. Laufzeit, Leistungsumfang und Preis des Special Packages ergeben sich aus der Bestellung. Während der Laufzeit des Special Packages besteht kein vorzeitiges Kündigungsrecht des Kunden.
4.2 Phase 2 — Anschluss-Abo: Nach Ablauf des Special Packages oder bei direktem Bezug ohne Special Package besteht ein monatliches Abonnement zum jeweils im Bestellprozess vereinbarten bzw. zum jeweils aktuell gültigen Preis gemäß der separaten Preisliste, jeweils zuzüglich gesetzlicher Umsatzsteuer. Das Abonnement verlängert sich automatisch um jeweils einen weiteren Monat, sofern es nicht fristgerecht (siehe Punkt 6) gekündigt wird.
4.3 Preisanpassungen sind mit einer Vorlaufzeit von mindestens 60 Tagen schriftlich (E-Mail genügt) anzukündigen. Der Kunde kann in diesem Fall außerordentlich zum Wirksamwerden der Preisanpassung kündigen.
4.4 Die Rechnungsstellung und Inkasso erfolgt durch die Business Gladiators GmbH (Wiedner Gürtel 13, 1100 Wien, FN 520678d, UID ATU70802223) als von AML ermächtigte Zahlstelle gemäß Art. 220 Mehrwertsteuersystemrichtlinie. Die ausgewiesene Umsatzsteuer wird AML zugerechnet. Näheres siehe Punkt 7.
4.5 Optionales Startguthaben für Modell-Nutzung (Punkt 1.2 (b)): Sofern dem Kunden im Rahmen des gebuchten Pakets oder gesonderter Vereinbarung ein Startguthaben für Modell-Aufrufe über den AML-OpenRouter-Kanal gewährt wird, gilt Folgendes:
(a) Das Startguthaben ist einmalig, nicht auszahlbar, nicht übertragbar und nicht rückvergütbar. Es kann ausschließlich für Modell-Aufrufe im Rahmen der von AML kuratierten Modell-Auswahl (derzeit ausschließlich OpenAI; AML behält sich Anpassungen vor) verwendet werden.
(b) Das Guthaben gilt als verbraucht, sobald die kumulierten Modell-Aufrufkosten gemäß den jeweils anwendbaren OpenRouter-Preisen den Guthabenbetrag erreichen. AML informiert den Kunden in geeigneter Form über den Verbrauchsstand. Nach Aufbrauch kann der Kunde den Dienst weiter im BYOT-Modus (Punkt 1.2 (a)) nutzen; ein Nachladen des Guthabens erfolgt nicht.
(c) Das Startguthaben verfällt vollständig mit Beendigung des Vertragsverhältnisses, gleich aus welchem Grund. Ein Anspruch auf Auszahlung, Übertragung oder Verrechnung nicht verbrauchter Beträge besteht nicht.
(d) AML behält sich vor, die kuratierte Modell-Auswahl sowie die technische Umsetzung des OpenRouter-Kanals aus technischen, wirtschaftlichen, datenschutzrechtlichen oder Compliance-Gründen anzupassen; dies berührt den Grundanspruch auf die Vertragsleistung nicht.
(e) Die Übermittlung der vom Kunden veranlassten Modell-Anfragen erfolgt über die AML-Sub-Auftragsverarbeiter OpenRouter und den jeweiligen Modellanbieter (Näheres siehe AVV, Anlage 3, Beilage 1).
5. Pflichten des Kunden
5.1 Der Kunde bringt die für den Betrieb des Agents notwendigen API-Keys und Drittanbieter-Zugänge ein und ist für deren rechtmäßige Beschaffung, sichere Verwahrung und ToS-konforme Nutzung selbst verantwortlich.
5.2 Der Kunde nutzt den Agent ausschließlich im Einklang mit allen anwendbaren Gesetzen — insbesondere DSGVO, Verordnung (EU) 2024/1689 (AI Act), Wettbewerbsrecht, Strafrecht — und mit der Acceptable Use Policy (Anlage 4).
5.3 Der Kunde stellt sicher, dass von ihm in den Agent eingebrachte personenbezogene Daten Dritter auf einer rechtmäßigen Verarbeitungsgrundlage beruhen und dass er gegenüber Betroffenen alle erforderlichen Informationen erteilt hat.
5.4 Der Kunde verwahrt seine Zugangsdaten sorgfältig, gibt diese nicht an Dritte weiter und nutzt seinen Account nicht zur Mehrfachnutzung durch nicht berechtigte Personen (näher in EULA und AUP geregelt).
5.5 Eigenverantwortung für kundenseitige Konfigurationen. Der Hosted Agent ermöglicht es dem Kunden, eigene Inhalte einzubringen, eigene Konfigurationen vorzunehmen und Funktionalität durch eigene Prompts, Skills, Workflows, Datenanbindungen, Integrationen und Memory-Konfigurationen anzupassen oder zu erweitern. Der Kunde ist für die sichere Gestaltung, Konfiguration und den sicheren Betrieb sämtlicher solcher kundenseitiger Anpassungen allein verantwortlich. Insbesondere prüft der Kunde eigenverantwortlich, ob seine Konfigurationen den jeweiligen Sicherheitsanforderungen genügen — etwa im Hinblick auf den Schutz personenbezogener oder vertraulicher Daten, die Vermeidung von Sicherheitslücken (z.B. Prompt Injection, Datenexfiltration, unzureichende Zugangsbeschränkungen), die Auswahl und Konfiguration angebundener externer Systeme sowie die Belastbarkeit gegenüber missbräuchlicher Nutzung.
6. Laufzeit und Kündigung
6.1 Der Vertrag läuft auf unbestimmte Zeit, mindestens jedoch für die Dauer eines gebuchten Special Packages.
6.2 Ordentliche Kündigung: Beide Parteien können den Vertrag mit einer Frist von 30 Tagen vor Ende des aktuellen Leistungszeitraums ohne Angabe von Gründen kündigen. Leistungszeitraum ist (i) während eines Special Packages dessen Gesamtlaufzeit und (ii) während des Anschluss-Abos der jeweils laufende Monat. Erfolgt keine fristgerechte Kündigung, verlängert sich der Vertrag automatisch (Special Package geht in monatliches Abo über; monatliches Abo verlängert sich um einen weiteren Monat).
6.3 AML-Kündigung während eines Special Packages: Kündigt AML während eines Special Packages ohne Angabe von Gründen, erstattet AML den nicht verbrauchten Anteil pro rata temporis. Kündigt AML wegen eines vom Kunden zu vertretenden Verstoßes gegen die AUP, gegen diese AGB oder gegen anwendbares Recht, entfällt die Erstattungspflicht.
6.4 Außerordentliche Kündigung: Beide Parteien können den Vertrag aus wichtigem Grund mit sofortiger Wirkung kündigen. Wichtiger Grund liegt insbesondere vor bei (a) nachhaltigem Zahlungsverzug des Kunden, (b) wesentlichem Verstoß gegen die AUP, (c) wesentlichem Vertragsbruch, (d) Insolvenz oder vergleichbarem Verfahren über das Vermögen einer Partei.
6.5 Sperrrecht: AML ist berechtigt, den Zugriff auf den Agent bei begründetem Verdacht auf einen Verstoß gegen die AUP, diese AGB oder anwendbares Recht mit sofortiger Wirkung zu sperren. Die Sperre wird, soweit möglich, mit angemessener Frist zur Stellungnahme angekündigt; bei akuter Gefahr für den Dienst, andere Kunden oder Dritte erfolgt sie unverzüglich.
6.6 Kündigungen bedürfen zumindest der Textform (E-Mail genügt).
7. Rechnungsstellung; Zahlstelle
7.1 Die Business Gladiators GmbH ist von AML ermächtigt, im Namen und auf Rechnung von AML gemäß Art. 220 Mehrwertsteuersystemrichtlinie Rechnungen auszustellen sowie Zahlungen einzuheben. Die Rechnung weist AML als Leistungserbringer mit AML-UID aus. Zahlung erfolgt auf das auf der Rechnung angegebene Konto der Business Gladiators GmbH.
7.2 Mit der Zahlung an das Konto der Business Gladiators GmbH wird der Kunde von seiner Zahlungspflicht gegenüber AML befreit. Die interne Weiterleitung des Betrages an AML ist ausschließlich Angelegenheit zwischen Business Gladiators und AML.
7.3 AML kann jederzeit eine andere Zahlstelle benennen oder die Inkassovollmacht der Business Gladiators GmbH widerrufen. Eine solche Änderung wird dem Kunden in Textform mitgeteilt und ist ab dem in der Mitteilung genannten Zeitpunkt wirksam.
8. Verfügbarkeit
8.1 AML strebt eine möglichst hohe Verfügbarkeit des Hosted-Agent-Dienstes an, übernimmt jedoch keine Verfügbarkeitsgarantie. Wartungsarbeiten werden, wenn möglich, vorab angekündigt. Ausfälle infolge höherer Gewalt, Drittanbieter-Ausfällen (insbesondere OpenAI, Anthropic, OpenRouter, VPS-Anbieter), Internetstörungen oder vom Kunden zu vertretender Umstände sind AML nicht zuzurechnen. AML übernimmt insbesondere keine Garantie für die dauerhafte Verfügbarkeit einzelner Modelle über den OpenRouter-Kanal (Punkt 1.2 (b)); Änderungen des Modell-Angebots durch OpenRouter oder die Modellanbieter sind AML nicht zuzurechnen.
9. Haftung
9.1 AML haftet ausschließlich für Schäden, die durch Vorsatz oder grobe Fahrlässigkeit von AML, ihren Organen oder Erfüllungsgehilfen verursacht wurden. Die Haftung für leichte Fahrlässigkeit ist vollständig ausgeschlossen.
9.2 Die Haftung für entgangenen Gewinn, mittelbare Schäden, Folgeschäden, Datenverluste sowie für Schäden aus dem Einsatz von Drittanbieter-Diensten (insbesondere OpenAI, Anthropic, VPS-Anbieter) ist ausgeschlossen.
9.3 Die Haftung von AML pro Schadensereignis ist insgesamt der Höhe nach auf den vom Kunden in den letzten 12 Monaten an AML gezahlten Nettobetrag begrenzt. Die Haftung für sämtliche Schäden innerhalb eines Vertragsjahres ist auf den Jahresnettobetrag begrenzt.
9.4 Die Haftungsbeschränkungen gelten nicht für Schäden aus der Verletzung von Leben, Körper oder Gesundheit sowie nicht, soweit eine Haftung nach zwingendem Recht (z.B. Produkthaftungsgesetz) besteht.
9.5 Der Kunde stellt AML von sämtlichen Ansprüchen Dritter frei, die aus einer rechtswidrigen, AUP-widrigen oder vertragswidrigen Nutzung des Agents durch den Kunden resultieren.
9.6 Ausschluss für kundenseitige Konfigurationen. AML haftet nicht für Schäden, Sicherheitslücken, Datenabflüsse oder Funktionsstörungen, die aus vom Kunden gemäß Punkt 5.5 selbst erstellten, eingebrachten oder konfigurierten Inhalten (Prompts, Skills, Workflows, Datenanbindungen, Integrationen, Memory-Konfigurationen) resultieren. Die Verantwortung für die sichere Gestaltung, Konfiguration und den sicheren Betrieb solcher kundenseitiger Anpassungen liegt beim Kunden. Davon unberührt bleibt die Haftung von AML für Mängel an der von AML bereitgestellten Agent-Grundinfrastruktur, der von AML entwickelten Tools und Skills sowie für vorsätzliche oder grob fahrlässige Pflichtverletzungen von AML.
10. Geistiges Eigentum; Lizenz
10.1 Die Tools, Skills, Software-Komponenten, Dokumentation und sonstigen Werke, die AML im Rahmen des Hosted-Agent-Dienstes bereitstellt, bleiben vollumfängliches geistiges Eigentum von AML. Dem Kunden wird nach Maßgabe der EULA (Anlage 2) ein nicht-exklusives, nicht-übertragbares, widerrufliches Nutzungsrecht eingeräumt, das mit Ende des Vertrags vollständig erlischt.
10.2 Vom Kunden eingebrachte oder durch eigene Konfiguration erstellte Inhalte, Daten und Outputs verbleiben im Eigentum des Kunden. AML wird keine Rechte an diesen Inhalten geltend machen.
11. Datenexport bei Vertragsende
11.1 AML stellt dem Kunden auf dessen Wunsch innerhalb von 30 Tagen ab Vertragsende einen Export der vom Kunden eingebrachten und im Agent gespeicherten Inhalte (insbesondere Konversationen, kundenseitige Konfigurationsdaten, Memory-Daten) in einem maschinenlesbaren Format (z.B. JSON oder Markdown) zur Verfügung.
11.2 Nicht Gegenstand des Exports sind die Tools, Skills, Software-Komponenten und Lizenz-Inhalte von AML. Diese verbleiben bei AML, und der Zugriff erlischt mit Vertragsende vollständig.
11.3 Nach Ablauf von 60 Tagen ab Vertragsende werden die kundenbezogenen Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
12. Datenschutz
12.1 AML verarbeitet personenbezogene Daten des Kunden im Rahmen dieses Vertrags als Auftragsverarbeiter im Sinne des Art. 28 DSGVO. Die Einzelheiten regelt der Auftragsverarbeitungsvertrag (AVV, Anlage 3).
12.2 Die Verarbeitung personenbezogener Daten zur Vertragsabwicklung (insbesondere Kontakt-, Stammdaten) ist in der Datenschutzerklärung geregelt, die unter https://makerslab.ai/legal abrufbar ist.
13. Vertraulichkeit
13.1 Beide Parteien verpflichten sich, vertrauliche Informationen, die ihnen im Rahmen der Vertragsdurchführung bekannt werden, nicht offenzulegen oder für andere Zwecke als die Vertragserfüllung zu nutzen. Die Verpflichtung gilt für die Dauer von 5 Jahren nach Vertragsende.
13.2 Vertraulichkeit gilt nicht für Informationen, die (a) öffentlich zugänglich sind, (b) der empfangenden Partei bereits bekannt waren, (c) rechtmäßig von Dritten erlangt wurden oder (d) gesetzlich offenzulegen sind.
14. Schlussbestimmungen
14.1 Anwendbares Recht: Auf das Vertragsverhältnis findet ausschließlich österreichisches Recht unter Ausschluss seiner Verweisungsnormen und unter Ausschluss des UN-Kaufrechts (CISG) Anwendung.
14.2 Gerichtsstand: Ausschließlicher Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit diesem Vertrag ist Wien, Österreich.
14.3 Form: Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform; das gilt auch für die Aufhebung dieses Formerfordernisses.
14.4 Salvatorische Klausel: Sollten einzelne Bestimmungen dieses Vertrags unwirksam oder undurchführbar sein, bleibt die Wirksamkeit des Vertrags im Übrigen unberührt. An die Stelle der unwirksamen Bestimmung tritt eine wirksame Regelung, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung am nächsten kommt.
14.5 Aufrechnung; Zurückbehaltung: Eine Aufrechnung des Kunden gegen Forderungen von AML ist nur mit unbestrittenen oder rechtskräftig festgestellten Gegenforderungen zulässig. Die Geltendmachung eines Zurückbehaltungsrechts ist auf Ansprüche aus diesem Vertrag beschränkt.
14.6 Abtretung: Eine Übertragung der Rechte und Pflichten aus diesem Vertrag durch den Kunden bedarf der vorherigen schriftlichen Zustimmung von AML.
Anlagen, die integrale Vertragsbestandteile sind
- Anlage 1 — Leistungsbeschreibung
- Anlage 2 — Lizenzvertrag Tools & Skills (EULA)
- Anlage 3 — Auftragsverarbeitungsvertrag (AVV)
- Anlage 4 — Acceptable Use Policy (AUP)
Leistungsbeschreibung — Hosted Agents
1. Hosted Agents — Kernleistung
AML stellt dem Kunden einen individuell konfigurierten Openclaw-AI-Agent zur Verfügung. Der Agent wird auf einem von AML verwalteten Virtual Private Server (VPS) innerhalb der Europäischen Union betrieben. Der Kunde erhält Zugriff über die von AML bereitgestellte Schnittstelle.
Enthalten:
- Initiale Einrichtung des Agents auf einem VPS
- Laufender Betrieb und Wartung der Agent-Infrastruktur
- Bereitstellung der von AML entwickelten Tools und Skills (siehe Punkt 2)
- Updates und Erweiterungen des Tool- und Skill-Sets im Lauf der Vertragsbeziehung
- Zugriff auf die AI-Circle-Community und die regelmäßigen Q&A-Sessions (siehe Punkt 3)
2. Tools und Skills
AML stellt eine fortlaufend gewartete und erweiterte Sammlung an Tools und Skills zur Verfügung, die der Agent nutzen kann. Inhalt, Auswahl und Funktionsumfang dieser Tools und Skills werden laufend weiterentwickelt. Konkrete Bestandteile zum Zeitpunkt des Vertragsabschlusses werden im Onboarding kommuniziert.
Tools und Skills werden im Sinne des „gemeinsamen Lernens" iterativ verbessert. AML behält sich vor, einzelne Tools/Skills zu ergänzen, zu ändern oder zu ersetzen, sofern dadurch der vertragsgemäße Betrieb nicht wesentlich beeinträchtigt wird.
Das Nutzungsrecht regelt der Lizenzvertrag (EULA, Anlage 2).
3. AI Circle Community und Q&A-Sessions
Im Leistungsumfang enthalten ist die Teilnahme an der AI-Circle-Community. Diese umfasst Online-Termine und schriftliche Inhalte per E-Mail. Das Angebot (Formate, Inhalte, etc.) werden laufend weiterentwickelt. AML behält sich das Recht vor, einzelne Formate zu ergänzen, zu ändern oder zu ersetzen, sofern dadurch der vertragsgemäße Betrieb nicht wesentlich beeinträchtigt wird.
Online-Termine:
- Q&A Sessions (60 Minuten — Fragen zum Agent, Tools, Skills, Best Practices) ca. alle 2 Wochen, Deep-Dives zu Themen ca. einmal im Monat (2–3h Workshop zu speziellen Themen)
- Online via Zoom
- Aufzeichnungen werden, soweit verfügbar, in der Community-Plattform bereitgestellt
- Eine persönliche Teilnahme an einzelnen Sessions ist keine Voraussetzung für die fortlaufende Vertragserfüllung; entgangene Termine werden nicht nachgeholt oder vergütet
Schriftliche Inhalte:
- Aktuelle News, Themen, Erkenntnisse und Best Practices
- Kanal: E-Mail, Messenger-Channels
4. Modell-Nutzung
Für den Betrieb des Agents stehen dem Kunden zwei Modi zur Modell-Nutzung zur Verfügung.
4.1 BYOT — Bring Your Own Tokens (Standardnutzung)
Der Agent nutzt für Sprachmodelle und ähnliche AI-Funktionen die vom Kunden bereitgestellten API-Keys/Zugänge zu Drittanbietern (z.B. OpenAI, Anthropic).
Zuständigkeit Kunde:
- Bezug und Verwaltung der eigenen API-Keys
- Einhaltung der ToS der jeweiligen Drittanbieter
- Abwicklung der Bezahlung gegenüber dem Drittanbieter
- Einhaltung der datenschutzrechtlichen Vorgaben für Drittlandtransfers
Zuständigkeit AML:
- Sichere technische Einbindung der vom Kunden bereitgestellten Zugänge in den Agent
- Sichere Verwahrung der Keys auf der Agent-Infrastruktur
4.2 Optional: Modell-Nutzung über AML-OpenRouter-Kanal (nur sofern gewährt)
Für bestimmte Pakete oder auf Grundlage gesonderter Vereinbarung kann AML dem Kunden ein einmaliges, nicht auszahlbares Startguthaben für Modell-Aufrufe über den von AML bereitgestellten OpenRouter-Kanal gewähren.
- Umfang: Modell-Aufrufe im Rahmen einer von AML kuratierten Modell-Auswahl (derzeit ausschließlich OpenAI); AML behält sich Anpassungen der Auswahl vor.
- Verbrauch: Das Guthaben wird gemäß den jeweils anwendbaren OpenRouter-Preisen verrechnet und ist verbraucht, sobald der Guthabenbetrag erreicht ist.
- Nach Aufbrauch: Der Kunde nutzt den Dienst weiter im BYOT-Modus (Punkt 4.1); ein Nachladen des Guthabens erfolgt nicht.
- Verfall: Das Guthaben verfällt mit Beendigung des Vertragsverhältnisses; nicht verbrauchte Beträge werden nicht ausgezahlt.
- Datenverarbeitung: Anfrage-Inhalte werden über OpenRouter, Inc. (USA) an den jeweiligen LLM-Anbieter übermittelt. Details siehe AVV (Anlage 3), Beilage 1.
Ohne ausdrückliche Gewährung besteht kein Anspruch auf dieses Guthaben; die Standardnutzung erfolgt in diesem Fall ausschließlich im BYOT-Modus (Punkt 4.1).
5. Hosting und technische Rahmenbedingungen
- Standort: Innerhalb der Europäischen Union
- VPS-Anbieter: (siehe Subprozessoren-Liste in der AVV, Anlage 3)
- Datenübermittlung an Drittanbieter: ausschließlich über die vom Kunden eingebrachten BYOT-Zugänge (siehe Punkt 4)
6. Verfügbarkeit: „Best Effort"
AML strebt eine möglichst hohe Verfügbarkeit des Dienstes an, übernimmt jedoch keine Verfügbarkeitsgarantie und kein Service-Level-Agreement im rechtlichen Sinne. Geplante Wartungsarbeiten werden, wenn möglich, vorab angekündigt. Ungeplante Ausfälle werden unter Einsatz angemessener Sorgfalt behoben.
Ausfälle, die durch Störungen bei Drittanbietern (insbesondere OpenAI, Anthropic, VPS-Anbieter, Internet-Backbone), höhere Gewalt oder vom Kunden zu vertretende Umstände verursacht werden, sind AML nicht zuzurechnen.
7. Support
- Support-Kanal: [email protected]
- Reaktionszeit: Best-Effort innerhalb der üblichen Geschäftszeiten
8. Nicht im Leistungsumfang enthalten
Nicht enthalten sind insbesondere:
- Individuelle Entwicklung kundenspezifischer Tools/Skills (eigenes Angebot oder Vermittlung von AML auf Anfrage)
- Migration bestehender Daten aus anderen Systemen
- Beratung in Rechts-, Steuer- oder Compliance-Fragen
- Bereitstellung von API-Zugängen Dritter (siehe BYOT)
- Verfügbarkeits- oder Performance-Garantien
9. Beta- und Lerncharakter
Der Dienst befindet sich in einer Phase fortlaufender Entwicklung. Der Kunde anerkennt diesen Lerncharakter und passt seine Erwartungen entsprechend an. AML übernimmt keine Garantie für die Eignung für einen bestimmten Zweck oder für bestimmte Outputs (siehe AGB Punkt 3).
Lizenzvertrag — Tools und Skills (EULA)
1. Lizenzgegenstand
1.1 Lizenzgegenstand sind die von AML im Rahmen des Hosted-Agent-Dienstes bereitgestellten Tools, Skills, Konfigurationsvorlagen, Prompts, Dokumentationen, Software-Komponenten sowie sämtliche damit verbundenen Werke (gemeinsam „Lizenzgegenstand").
1.2 Der Lizenzgegenstand wird laufend weiterentwickelt. Hinzukommende, geänderte oder ersetzte Komponenten werden mit Bereitstellung Bestandteil dieses Lizenzvertrags.
2. Eigentum und Rechte
2.1 Sämtliche Rechte am Lizenzgegenstand, insbesondere Urheberrechte, gewerbliche Schutzrechte, Marken- und Wettbewerbsrechte, verbleiben ausschließlich bei AML oder bei Dritten, von denen AML entsprechende Rechte ableitet.
2.2 Der Kunde erwirbt am Lizenzgegenstand keinerlei Eigentum oder weitergehende Rechte als die im vorliegenden Vertrag eingeräumten.
3. Lizenzumfang
3.1 AML räumt dem Kunden ein nicht-exklusives, nicht-übertragbares, nicht-unterlizenzierbares, widerrufliches und auf die Dauer des Hauptvertrags zeitlich beschränktes Nutzungsrecht am Lizenzgegenstand ein.
3.2 Das Nutzungsrecht ist auf den vertragsgemäßen Einsatz des Hosted-Agent-Dienstes durch den Kunden für eigene unternehmerische Zwecke beschränkt.
3.3 Die Nutzung ist auf einen einzelnen Account / eine zugewiesene Lizenz beschränkt. Eine Mehrfachnutzung durch verschiedene Personen über denselben Zugang oder die Nutzung durch nicht autorisierte Dritte ist unzulässig.
4. Untersagte Handlungen
Dem Kunden ist insbesondere untersagt:
4.1 die Vervielfältigung des Lizenzgegenstands über das zur vertragsgemäßen Nutzung erforderliche Maß hinaus;
4.2 die öffentliche Wiedergabe, Verbreitung, Vermietung, Verleih oder sonstige Bereitstellung des Lizenzgegenstands an Dritte;
4.3 die Bearbeitung, Übersetzung, Dekompilierung, Disassemblierung, das Reverse Engineering oder jede andere Form der Rückgewinnung des Quellcodes oder der internen Logik des Lizenzgegenstands;
4.4 das Auslesen, Extrahieren oder Reproduzieren von Prompts, System-Anweisungen, internen Konfigurationen oder Trainingsdaten von AML;
4.5 die Nutzung des Lizenzgegenstands oder darauf basierender Erkenntnisse zum Aufbau, zur Bewerbung oder zum Betrieb eines Konkurrenzprodukts;
4.6 das Training eigener oder fremder KI-Modelle auf Basis der durch den Lizenzgegenstand erzeugten Outputs, sofern dies nicht ausschließlich der internen Verwendung beim Kunden dient und keinen Wettbewerbsbezug aufweist;
4.7 das Entfernen, Verändern oder Verdecken von Urheberrechts-, Marken- oder sonstigen Schutzrechtsvermerken.
5. Vom Kunden erstellte Inhalte
5.1 Vom Kunden eingebrachte Daten, Konfigurationen, Prompts und durch eigene Eingaben generierte Outputs („Kunden-Inhalte") verbleiben im Eigentum des Kunden.
5.2 Der Kunde räumt AML ein einfaches, nicht-exklusives, kostenfreies Nutzungsrecht an aggregierten oder anonymisierten Nutzungsdaten zu Zwecken der Produktverbesserung ein. Dies umfasst keine personenbezogenen Daten, vertraulichen Geschäftsgeheimnisse oder konkrete Kunden-Inhalte ohne ausdrückliche separate Einwilligung.
6. Updates und Änderungen
6.1 AML ist berechtigt, den Lizenzgegenstand zu aktualisieren, zu ergänzen, zu ändern oder einzelne Komponenten zu ersetzen oder zu entfernen, sofern dadurch der vertragsgemäße Betrieb des Hosted-Agent-Dienstes nicht wesentlich beeinträchtigt wird.
6.2 Wesentliche Änderungen, die den Funktionsumfang einschränken, werden mit angemessener Vorlaufzeit in Textform angekündigt.
7. Lizenzende
7.1 Das Nutzungsrecht endet automatisch mit Beendigung des Hauptvertrags, gleich aus welchem Grund.
7.2 Mit Ende des Nutzungsrechts hat der Kunde die Nutzung des Lizenzgegenstands sofort einzustellen. Etwaige lokal beim Kunden befindliche Kopien (z.B. Exporte, Screenshots, Notizen, die geschützte Bestandteile enthalten) sind unverzüglich zu vernichten oder, soweit für Dokumentationszwecke gesetzlich erforderlich, ausschließlich zu Archivzwecken aufzubewahren und nicht zu nutzen.
7.3 Punkt 11 der AGB (Datenexport bei Vertragsende) bleibt unberührt — der Kunde kann seine eigenen Inhalte exportieren; der Zugriff auf den Lizenzgegenstand erlischt jedoch vollständig.
8. Haftung; Schadenersatz bei Verletzung
8.1 Bei einer schuldhaften Verletzung dieser Lizenzbedingungen, insbesondere bei Verstößen gegen Punkt 4, ist AML berechtigt, das Nutzungsrecht mit sofortiger Wirkung zu widerrufen und den Hauptvertrag außerordentlich zu kündigen.
8.2 Der Kunde haftet für sämtliche Schäden, die AML aus einer Verletzung dieses Lizenzvertrags entstehen. Im Übrigen gelten die Haftungsregelungen der AGB Hosted Agents.
9. Schlussbestimmungen
9.1 Dieser Lizenzvertrag ist Anlage zu den AGB Hosted Agents und teilt deren rechtliches Schicksal.
9.2 Es gelten ergänzend die Schlussbestimmungen der AGB Hosted Agents (anwendbares Recht, Gerichtsstand, Form, salvatorische Klausel).
Auftragsverarbeitungsvertrag (AVV)
Vereinbarung über eine Auftragsverarbeitung nach Art 28 DSGVO
Vertragsparteien und Zustandekommen
Diese Auftragsverarbeitungs-Vereinbarung („AVV") ist integraler Bestandteil der AGB Hosted Agents. Sie kommt automatisch und ohne separate Unterzeichnung mit der Akzeptanz der AGB Hosted Agents zwischen den nachstehenden Parteien zustande:
Auftraggeber / Verantwortlicher
Jener Unternehmer, der die AGB Hosted Agents im Bestellprozess akzeptiert (in der Folge „Auftraggeber" oder „Verantwortlicher").
Auftragsverarbeiter
AI Makers Lab GmbH
The ICON Vienna, 21. Stock
Wiedner Gürtel 13 · 1100 Wien
FN 551022b · UID ATU76532959
Geschäftsführer: Christoph Schleifer
E-Mail: [email protected]
(in der Folge „Auftragnehmer" oder „Auftragsverarbeiter")
Datenschutzbeauftragte des Auftragnehmers
lexetdata e.U.
Mag. Dr. Beata Mangelberger
Wirksamkeit und Form: Diese AVV wird gemäß Art 28 Abs 9 DSGVO in elektronischer Form abgeschlossen. Mit Akzeptanz der AGB Hosted Agents im Bestellprozess (insbesondere durch Anklicken der entsprechenden Bestätigungs-Checkbox) erklärt der Auftraggeber rechtsverbindlich seine Zustimmung zu dieser AVV. Eine separate Unterzeichnung ist nicht erforderlich.
Der Auftraggeber kann diese AVV jederzeit unter https://makerslab.ai/legal abrufen, herunterladen und ausdrucken. Auf Anfrage stellt der Auftragnehmer dem Auftraggeber zusätzlich eine personalisierte Kopie der AVV (mit Auftraggeberdaten aus der Bestellung) zur Verfügung.
Diese Vereinbarung ergänzt die AGB Hosted Agents (im Folgenden zusammen „Hauptvertrag") und bildet einen integralen Bestandteil von diesem.
1. Zwecke der Datenverarbeitung & Gegenstand der Vereinbarung
Die im Rahmen der Verarbeitung erhobenen Daten werden zum Zweck der Bereitstellung und des Betriebs eines vom Auftragnehmer gehosteten, individuell konfigurierten AI-Agents („Hosted Agent") für den Auftraggeber verarbeitet. Konkret werden vom Auftraggeber bzw. von dessen berechtigten Anwendern eingebrachte Inhalte (Konversationen, Eingaben, Konfigurationen, Memory-Daten) auf der vom Auftragnehmer betriebenen Infrastruktur gespeichert, im Rahmen des Agent-Betriebs verarbeitet und — soweit für die Funktion des Agents erforderlich — an die im Verarbeitungsverzeichnis genannten LLM-Anbieter zur Generierung von Modell-Outputs übermittelt. Die Verarbeitung umfasst weiters Logging, Backup, Wiederherstellung sowie technische Wartung der Agent-Umgebung.
1.a Aktuelles Verarbeitungsverzeichnis
Alle konkreten Informationen zur Datenverarbeitung sind in der Beilage 1 „Aktuelles Verarbeitungsverzeichnis" zu dieser Vereinbarung aufgeführt. Der Auftragnehmer verpflichtet sich, die Beilage 1 „Aktuelles Verarbeitungsverzeichnis" aktuell und korrekt zu halten. Jede Änderung der Vorgänge der Datenverarbeitung erfordert die schriftliche Bekanntgabe durch den Auftragnehmer (zumindest per E-Mail) und führt zu einer entsprechenden Aktualisierung der Beilage 1 „Aktuelles Verarbeitungsverzeichnis".
2. Dauer der Vereinbarung
Diese Vereinbarung wird für die Dauer des Hauptvertrages geschlossen und kann unter den dort festgelegten Bedingungen gekündigt werden. Die Möglichkeit zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.
3. Pflichten des Auftragnehmers und des Auftraggebers
- Der Auftragnehmer verpflichtet sich, Daten und Verarbeitungsergebnisse ausschließlich im Rahmen der Aufträge des Auftraggebers zu verarbeiten. Erhält der Auftragnehmer einen behördlichen Auftrag, Daten des Auftraggebers herauszugeben, so hat er — sofern gesetzlich zulässig — den Auftraggeber unverzüglich darüber zu informieren und die Behörde an diesen zu verweisen. Desgleichen bedarf eine Verarbeitung der Daten für eigene Zwecke des Auftragnehmers eines schriftlichen Auftrages.
- Der Auftraggeber hat dem Auftragnehmer dokumentierte und umfassende Anweisungen, die den geltenden Gesetzen entsprechen, zur Verarbeitung bereitzustellen. Im Zweifel gilt der Auftragnehmer als vom Auftraggeber angewiesen, die Dienstleistung wie im Hauptvertrag definiert und vereinbart zu erbringen.
- Der Auftraggeber als datenschutzrechtlicher Verantwortlicher trifft alle Vorkehrungen, um die gesetzeskonforme Verwendung der (mit dem Hosted Agent) verarbeiteten personenbezogenen Daten sicherzustellen. Er sichert zu, dass allen von der Verarbeitung betroffenen Personen entsprechende Mitteilungen und Informationen (insbesondere nach den Art 13 f DSGVO) bereitgestellt wurden. Der Auftraggeber sichert weiters zu, selbst berechtigt zu sein, die Daten zu verarbeiten, und berechtigt zu sein, die Daten an den Auftragnehmer zur Auftragsverarbeitung zu übermitteln.
- Bei einer Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art 9 DSGVO (insbesondere Daten zu Gesundheit, ethnischer Herkunft, politischer Meinung, religiöser oder weltanschaulicher Überzeugung, Gewerkschaftszugehörigkeit, sexueller Orientierung, biometrische oder genetische Daten) hat der Auftraggeber das Vorliegen einer wirksamen Rechtsgrundlage gemäß Art 9 Abs 2 DSGVO zu dokumentieren und sicherzustellen. Die Acceptable Use Policy (Anlage 4 zu den AGB Hosted Agents) enthält insoweit ergänzende Regelungen, die der Auftraggeber zu beachten hat.
- Der Auftragnehmer erklärt rechtsverbindlich, dass er alle mit der Datenverarbeitung beauftragten Personen vor Aufnahme der Tätigkeit zur Vertraulichkeit und auf das Datengeheimnis gemäß § 6 Datenschutzgesetz verpflichtet hat oder diese einer angemessenen gesetzlichen Verschwiegenheitsverpflichtung unterliegen. Insbesondere bleibt die Verschwiegenheitsverpflichtung der mit der Datenverarbeitung beauftragten Personen auch nach Beendigung ihrer Tätigkeit und Ausscheiden beim Auftragnehmer aufrecht.
- Der Auftragnehmer erklärt rechtsverbindlich, dass er alle erforderlichen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung nach Art 32 DSGVO ergriffen hat (Einzelheiten sind der Beilage 2 zu entnehmen).
- Der Auftraggeber bestätigt ausdrücklich, dass die vorgesehene Verarbeitung den Pflichten des Auftraggebers und insbesondere Beilage 2 den Anforderungen des Auftraggebers hinsichtlich seiner Sicherheitsmaßnahmen und technischen und organisatorischen Maßnahmen entspricht.
- Der Auftragnehmer ergreift die technischen und organisatorischen Maßnahmen, damit der Auftraggeber die Rechte der betroffenen Person nach Kapitel III der DSGVO (Information, Auskunft, Berichtigung und Löschung, Datenübertragbarkeit, Widerspruch, sowie automatisierte Entscheidungsfindung im Einzelfall) innerhalb der gesetzlichen Fristen jederzeit erfüllen kann und überlässt dem Auftraggeber alle dafür notwendigen Informationen. Wird ein entsprechender Antrag an den Auftragnehmer gerichtet und lässt dieser erkennen, dass der Antragsteller ihn irrtümlich für den Auftraggeber der von ihm betriebenen Datenanwendung hält, hat der Auftragnehmer den Antrag unverzüglich an den Auftraggeber weiterzuleiten und dies dem Antragsteller mitzuteilen.
- Der Auftragnehmer unterstützt den Auftraggeber bei der Einhaltung der in den Art 32 bis 36 DSGVO genannten Pflichten (Datensicherheitsmaßnahmen, Meldungen von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde, Benachrichtigung der von einer Verletzung des Schutzes personenbezogener Daten betroffenen Person, Datenschutz-Folgeabschätzung, vorherige Konsultation) und überlässt dem Auftraggeber alle dafür notwendigen Informationen.
- Der Auftragnehmer führt für die vorliegende Auftragsverarbeitung ein Verarbeitungsverzeichnis nach Art 30 Abs 2 DSGVO (siehe Punkt 1.a und Beilage 1).
- Auf seine Kosten wird dem Auftraggeber hinsichtlich der Verarbeitung der von ihm überlassenen Daten das Recht jederzeitiger Einsichtnahme und Kontrolle, sei es auch durch ihn beauftragte Dritte, der Datenverarbeitungseinrichtungen eingeräumt. Eine Einsichtnahme ist vom Auftraggeber zumindest vier Wochen im Voraus anzukündigen und hat unter möglichster Schonung des Geschäftsbetriebes des Auftragnehmers zu erfolgen. Der Auftragnehmer verpflichtet sich, dem Auftraggeber jene Informationen zur Verfügung zu stellen, die zur Kontrolle der Einhaltung der in dieser Vereinbarung genannten Verpflichtungen notwendig sind.
- Der Auftragnehmer ist nach Beendigung dieser Vereinbarung verpflichtet, alle Verarbeitungsergebnisse und Unterlagen, die Daten enthalten, dem Auftraggeber zu übergeben / in dessen Auftrag zu vernichten. Wenn der Auftragnehmer die Daten in einem speziellen technischen Format verarbeitet, ist er verpflichtet, die Daten nach Beendigung dieser Vereinbarung entweder in diesem Format oder nach Wunsch des Auftraggebers in dem Format, in dem er die Daten vom Auftraggeber erhalten hat oder in einem anderen, gängigen Format herauszugeben.
- Der Auftragnehmer hat den Auftraggeber unverzüglich zu informieren, falls er der Ansicht ist, eine Weisung des Auftraggebers verstößt gegen Datenschutzbestimmungen der Union oder der Mitgliedstaaten.
4. Ort der Durchführung der Datenverarbeitung
Datenverarbeitungstätigkeiten werden vom Auftragnehmer selbst ausschließlich innerhalb der EU bzw. des EWR durchgeführt. Datenverarbeitungstätigkeiten von Sub-Auftragsverarbeitern werden zumindest zum Teil auch außerhalb der EU bzw. des EWR durchgeführt. Die konkreten Staaten und woraus sich jeweils ein angemessenes Datenschutzniveau ergibt sind in der Beilage 1 „Aktuelles Verarbeitungsverzeichnis" zu dieser Vereinbarung aufgeführt.
5. Sub-Auftragsverarbeiter
Der Auftragnehmer kann Sub-Auftragsverarbeiter für folgende Tätigkeiten hinzuziehen:
| Nr. | Bezeichnung |
|---|---|
| 1 | Hosting der Agent-Infrastruktur (VPS) |
| 2 | LLM-Bereitstellung (Sprachmodelle) |
| 3 | Backup, Speicher, Datenbank |
| 4 | E-Mail-Versand und Support-Kommunikation |
| 5 | Drittabrechnung und Inkasso |
| 6 | Statistiken, Logging, Monitoring |
Der Auftraggeber genehmigt ausdrücklich die Hinzuziehung der in Beilage 1 „Aktuelles Verarbeitungsverzeichnis" genannten Sub-Auftragsverarbeiter.
Der Auftragnehmer kann weitere Sub-Auftragsverarbeiter hinzuziehen und/oder bestehende ändern. Der Auftragnehmer hat den Auftraggeber rechtzeitig darüber zu verständigen, sodass er dies allenfalls untersagen kann. Der Auftragnehmer schließt die erforderlichen Vereinbarungen im Sinne des Art 28 Abs 4 DSGVO mit Sub-Auftragsverarbeitern ab. Dabei wird sichergestellt, dass dem Sub-Auftragsverarbeiter dieselben Verpflichtungen auferlegt werden, denen der Auftragnehmer auf Grund dieser Vereinbarung unterliegt. Kommt der Sub-Auftragsverarbeiter seinen Datenschutzpflichten nicht nach, so haftet der Auftragnehmer gegenüber dem Auftraggeber für die Einhaltung der Pflichten des Sub-Auftragsverarbeiters. Bei Hinzuziehung eines anderen/weiteren Sub-Auftragsverarbeiters wird Beilage 1 „Aktuelles Verarbeitungsverzeichnis" entsprechend angepasst.
6. Haftung im Verhältnis Auftraggeber ↔ Auftragnehmer
6.1 Grundsatz — Anwendung der AGB-Haftungsbestimmungen: Im Innenverhältnis zwischen Auftraggeber und Auftragnehmer gelten — soweit Punkt 6.2 nichts Abweichendes regelt — die Haftungsbestimmungen des Hauptvertrags (insbesondere Punkt 9 der AGB Hosted Agents). Diese erfassen insbesondere Schäden aus der vertraglichen Leistungserbringung (z.B. Verfügbarkeit, Funktion des Agents, Tools/Skills).
6.2 Sonderregelung für DSGVO-Bußgelder und Drittansprüche: Abweichend von Punkt 6.1 gilt für Bußgelder, die von einer Aufsichtsbehörde verhängt werden, sowie für Schadenersatzansprüche betroffener Personen gemäß Art 82 DSGVO der Grundsatz, dass jede Partei die Folgen ihrer eigenen Pflichtverletzungen zur Gänze trägt. Bußgelder oder Schadenersatzzahlungen sind von jener Partei zur Gänze zu bezahlen — bzw. im Regressweg zu ersetzen — die ihre rechtlichen Pflichten entsprechend der Entscheidung der Aufsichtsbehörde oder des Gerichts verletzt hat. Eine Berufung auf die Haftungsbeschränkungen des Hauptvertrags (Punkt 9 AGB Hosted Agents) ist im Anwendungsbereich dieses Punktes 6.2 ausgeschlossen.
6.3 Mitwirkung bei Verteidigung: Beide Parteien wirken bei der Verteidigung gegen unberechtigte Ansprüche Dritter sowie bei der Bearbeitung von Anfragen Betroffener und Aufsichtsbehörden zusammen und unterstützen einander durch unverzügliche Information, Bereitstellung relevanter Unterlagen und sonstige zumutbare Maßnahmen.
6.4 Hinweis: Die Haftung gegenüber Dritten (insbesondere Betroffenen gemäß Art 82 DSGVO und Aufsichtsbehörden) wird durch diese Vereinbarung nicht berührt; sie ergibt sich unmittelbar aus den datenschutzrechtlichen Vorgaben.
7. Vollmacht
Der Auftraggeber erteilt dem Auftragnehmer die ausdrückliche Vollmacht, für diesen alle notwendigen Vereinbarungen und Verträge abzuschließen die für die gesetzmäßige Durchführung von Datentransfers und die Überbindung der Verpflichtungen dieser Vereinbarung an Sub-Auftragsverarbeiter notwendig sind (insbesondere für den Abschluss von EU-Standardvertragsklauseln zwischen dem Auftraggeber und Sub-Auftragsverarbeitern in Drittstaaten ohne angemessenes Datenschutzniveau sowie zur Berufung auf das EU-US Data Privacy Framework). Der Auftragnehmer wird den Auftraggeber von jedem derartigen Abschluss umgehend verständigen.
Beilage 1 — Aktuelles Verarbeitungsverzeichnis
Name und Kontakt des Auftragsverarbeiters
AI Makers Lab GmbH · The ICON Vienna · Wiedner Gürtel 13 · 1100 Wien
Datenschutzbeauftragte
lexetdata e.U. · Mag. Dr. Beata Mangelberger
1. Kategorien von Datenverarbeitungen
- Speichern und Verarbeiten der Konversationen und Eingaben des Auftraggebers im Hosted Agent
- Speichern von Konfigurationsdaten, Memory-Daten und Skill-Konfigurationen
- Übermittlung der Konversationsinhalte an LLM-Anbieter zur Generierung von Modell-Outputs
- Bereitstellung der Tools und Skills auf der Agent-Infrastruktur
- Logging, Monitoring, Backup und Wiederherstellung
- Bereitstellung des Zugangs für berechtigte Anwender des Auftraggebers
- Operative Rechnungsstellung und Inkasso (über die Zahlstelle gem. AGB Punkt 7)
2. Kategorien von Betroffenen
Die Kategorien der Betroffenen sind abhängig von der Nutzung durch den Verantwortlichen und können folgende Kategorien umfassen:
- Mitarbeiter und Anwender des Verantwortlichen (Nutzer des Hosted Agents)
- Kunden des Verantwortlichen (deren Daten ggf. im Agent verarbeitet werden)
- Interessenten, Lieferanten und Geschäftspartner des Verantwortlichen
- Sonstige natürliche Personen, deren Daten der Verantwortliche in den Agent einbringt
3. Kategorien von Daten
- Inhaltsdaten (Konversationen, Prompts, Eingaben, Antworten)
- Konfigurations- und Memory-Daten
- Stamm- und Identifikationsdaten der Anwender (Name, E-Mail, Login-Kennung)
- Nutzungs- und Logdaten (Zeitstempel, IP-Adressen, technische Metadaten)
- Sonstige vom Verantwortlichen in den Agent eingebrachte Daten (abhängig von der Nutzung)
4. Subdienstleister
| Verarbeiter | Tätigkeiten | Angemessenes Datenschutzniveau durch |
|---|---|---|
| HostEurope GmbH Hansestr. 111, 51149 Köln, Deutschland |
Webhosting | Unternehmensstandort Deutschland |
| Mailjet SAS 13-13 bis, rue de l'Aubrac, 75012 Paris, Frankreich |
Mail-Infrastruktur | Unternehmensstandort Frankreich |
| Intercom R&D Unlimited Company 2nd Floor, Stephen Court, 18-21 Saint Stephen's Green, Dublin 2, Irland |
Bereitstellung von Support | Unternehmensstandort Irland |
| Scaleway, SAS 8 rue de la Ville l'Evêque, 75008 Paris, Frankreich |
Hosten von Dateien | Unternehmensstandort Frankreich |
| OpenAI Ireland Ltd. 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland |
Bereitstellung von LLM | Unternehmensstandort Irland; ergänzend Standard Contractual Clauses (SCCs) gem. EU-Kommissionsbeschluss 2021/914 sowie Zertifizierung von OpenAI, L.L.C. nach dem EU-US Data Privacy Framework (DPF) für etwaige Übermittlungen in die USA |
| OpenRouter, Inc. 2261 Market Street #4776, San Francisco, CA 94114, USA |
Routing und Vermittlung von Modell-Aufrufen an LLM-Anbieter im Rahmen des optional gewährten Startguthabens (Punkt 1.2 (b) und 4.5 der AGB Hosted Agents); Übermittlung der Anfrage-Inhalte an den jeweils gewählten Modellanbieter | Standard Contractual Clauses (SCCs) gem. EU-Kommissionsbeschluss 2021/914, Modul 2 (Controller-to-Processor) + Transfer Impact Assessment. OpenRouter, Inc. ist derzeit nicht nach dem EU-US Data Privacy Framework zertifiziert. |
| Anthropic, PBC 548 Market St, PMB 90375, San Francisco, CA 94104, USA |
Bereitstellung von LLM | Standard Contractual Clauses (SCCs) gem. EU-Kommissionsbeschluss 2021/914, Modul 2 (Controller-to-Processor) sowie Zertifizierung von Anthropic, PBC nach dem EU-US Data Privacy Framework (DPF) |
| Hostinger International Ltd 61 Lordou Vironos str., 6023 Larnaca, Zypern |
Webhosting | Unternehmensstandort Zypern |
| Supabase, Inc. 970 Toa Payoh North #07-04, Singapore 318992 |
Bereitstellung von Datenbank | Standard Contractual Clauses (SCCs) gem. EU-Kommissionsbeschluss 2021/914, Modul 2 (Controller-to-Processor) + Transfer Impact Assessment |
| Business Gladiators GmbH Wiedner Gürtel 13, 1100 Wien, Österreich |
Operative Rechnungsstellung und Inkasso im Rahmen der Drittabrechnung gem. Art. 220 Mehrwertsteuersystemrichtlinie (Stamm- und Rechnungsdaten) | Unternehmensstandort Österreich |
Beilage 2 — Technisch-Organisatorische Maßnahmen (TOMs)
Geltungsbereich: Die nachstehend dokumentierten technischen und organisatorischen Maßnahmen erfassen die vom Auftragnehmer betriebene Agent-Grundinfrastruktur sowie die vom Auftragnehmer entwickelten Tools und Skills. Sie erfassen nicht die vom Auftraggeber selbst erstellten, eingebrachten oder konfigurierten Inhalte (Prompts, Skills, Workflows, Datenanbindungen, Integrationen, Memory-Konfigurationen) sowie deren Auswirkungen auf die Sicherheit der Verarbeitung. Für die sichere Gestaltung, Konfiguration und den sicheren Betrieb dieser kundenseitigen Anpassungen ist gemäß Punkt 5.5 der AGB Hosted Agents der Auftraggeber allein verantwortlich.
Vertraulichkeit gem. Art. 32 Abs. 1 lit. b DSGVO
Zutrittskontrolle (physisch)
- Automatische Zugangskontrollsysteme
- Zuordnung der ausgegebenen Karten per Schlüsselliste
- Sicherheitsschlösser
- Konzept für Zutrittsberechtigung
- Türen mit Knauf auf der Außenseite
- Berechtigungsausweise
- Verwendung von elektronischen Zutrittskontrollkarten
- Protokollierung der Zutritte
- Protokollierung der Besucher
- Verschluss von Datenverarbeitungsanlagen
- Pförtner und Empfang
- Besucher dürfen sich nur in Begleitung eines Mitarbeiters in den Räumlichkeiten aufhalten
- Aufbewahrung der Datenträger unter Verschluss
- Alarmanlage
- Spezialverglasung
- Clean Desk Policy
Zugangskontrolle (Passwort, etc.)
- Logins mit Benutzername und Passwort
- IT-Einschulung mit Richtlinien für ein sicheres Passwort
- Verpflichtung zur Verwendung eines Passwortmanagers
- Verwendung individueller Passwörter inkl. Auswertung und Überwachung des Security Scores
- Protokollierung der Logins
- Automatische Desktopsperre
- Funktionell limitierte Benutzerberechtigungen
- Prozess zur Rechtevergabe bei Neueintritt von Mitarbeitern
- Prozess zur Rechtevergabe bei Austritt von Mitarbeitern
- Prozess zum Rechteentzug bei Abteilungswechseln von Mitarbeiten
- Zentrale Passwortvergabe und Administration
- Verwaltung der Benutzerrechte durch Administratoren
- 2FA beim Zugriff auf E-Mail und Dateisystem
- SSH-Key Authentifizierung only bei Zugriff auf Server
Zugriffskontrolle
- Einsatz eines Berechtigungskonzepts mit dedizierten Zugriffsberechtigungen
- Einsatz einer Firewall
- Einsatz von Spam-Filtern
- IT-Einschulung zur Erkennung und Verhalten bei Phishing-Mails
- Beschränkung der freien und unkontrollierten Abfragemöglichkeit von Datenbanken
- Verwendung von Aktenschreddern (Mind. Sicherheitsstufe P-4)
- Einsatz von Intrusion Prevention System
- Konzept zur Klassifizierung und Vernichtung von sensiblen Daten und Dokumenten (und IT-Einschulung der Mitarbeiter in dieses Konzept)
- Konzept zum Sichtschutz für Monitore der Mitarbeiter vor vorbeigehenden Personen
- Sichere Löschung von Datenträgern
- Wiederherstellung von Daten aus Backups nur von Administratoren auf schriftlicher Anweisung
- Verschlüsselung von Festplatten
- Verschlüsselung von Datenträgern
- Verschlüsselung der Netzwerkkommunikation
- Verschluss von Sicherungsmedien
- Physikalisches Zerstören von Datenträgern
- Devicemanagement und zentrale Verwaltung der Geräte, inkl. Reset aus der Ferne
- Kein Speichern von Auftraggeber-Daten (Daten, die wir im Rahmen der AVV als Auftragnehmer verarbeiten) außerhalb der dafür vorgesehenen Systeme (z.B. nicht in privaten Cloud-Speichern)
Trennungskontrolle
- Berechtigungskonzept, das der getrennten Verarbeitung der Auftraggeber-Daten von Daten anderer Kunden Rechnung trägt
- Logische Trennung von Auftraggeber-Daten und anderen Kunden (Mandantentrennung)
- Trennung von Entwicklungs- und Produktivsystem
- Separate Medien für Datensicherungen der Auftraggeber-Daten und andere Kunden
Pseudonymisierung Art. 32 Abs. 1 lit. a DSGVO; Art. 25 Abs. 1 DSGVO
- Im Falle der Pseudonymisierung getrenntes Aufbewahren und Verschlüsseln der Zuordnungsdaten
- Interne Anweisung, dass personenbezogene Daten je nach Art der Verarbeitung möglichst zu anonymisieren bzw. pseudonymisieren sind
Integrität Art. 32 Abs. 1 lit. b DSGVO
Weitergabekontrolle
- Nutzung verschlüsselter Verbindungen wie https, sftp
- Dokumentation der Datenträger sowie der Dauer der Überlassung
- IT-Einschulung in das Konzept der Weitergabe von Datenträgern
- Dokumentierte Verwaltung von Datenträgern und Bestandskontrolle
- Verschlüsselung mobiler Datenträger
- Verschlüsselung von Laptopfestplatten
- Protokollierung von Zugriffen und Aufrufen
- Minimieren der weitergegebenen Daten auf ein Minimum an benötigten Daten
- Verwendung von eigenen Servern für die Datenübermittlung
- Kein Versand von Auftraggeber-Daten (Daten, die wir im Rahmen unserer AVV als Auftragnehmer verarbeiten) per E-Mail
- Sichere Verwahrung etwaig eingebrachter API-Keys (BYOT) — verschlüsselte Speicherung, Zugriff nur durch Agent-Infrastruktur
Eingabekontrolle
- Protokollierung der Daten-Eingabe, -Änderung und -Löschung auf Nutzerebene
- Verpflichtung aller Mitarbeiter auf das Datengeheimnis
- Organisatorische Festlegung von Zuständigkeiten für das Löschen
- Verpflichtung zur Protokollierung der schriftlichen Anforderungen des Kunden bei Eingabe, Änderung und Löschung von Daten im Rahmen der Auftragsdatenverarbeitung
Verfüg- und Belastbarkeit Art. 32 Abs. 1 lit. b DSGVO
- USV-Anlage (Unterbrechungsfreie Stromversorgung)
- Backup-Internetleitung bei Ausfall des Internetanschlusses
- Zutritts-Begrenzung für Datenverarbeitungsanlagen
- Blitz- / Überspannungsschutz
- Backup & Recovery-Konzept
- Katastrophenplan für Feuer, Wasser, Stromausfall
- Rauch- und Brandmeldeanlage in Räumen mit Datenverarbeitungsanlagen
- Keine sanitären Anschlüsse im oder oberhalb des Serverraums
- Automatische und zentrale Aktivierung von verfügbaren Software- und Betriebssystem-Updates
- Kommunikationskanal mit den Herstellern, um sich über neue Updates und Patches zu informieren
- Datensicherheit und Datenschutz werden während der Entwurfsphase der Systeme als Hauptkriterium mit umfasst
Regelmäßige Evaluierung Art. 32 Abs. 1 lit. d DSGVO; Art. 25 Abs. 1 DSGVO
Datenschutzmanagement und Kontrollverfahren
- Mitarbeiter werden geschult und auf Vertraulichkeit und Datengeheimnis verpflichtet
- Regelmäßige Sensibilisierung der Mitarbeiter
- Meldung neuer und veränderter Datenverarbeitungsverfahren an die Datenschutzbeauftragte bei wöchentlichem Austausch
- Dokumentierter und etablierter Prozess zur Erkennung und zur unverzüglichen Meldung von Sicherheitsvorfällen / Datenpannen an den Auftraggeber Art 33 Abs. 2 DSGVO
- Risikoabschätzung im Zuge der Datenschutz-Folgenabschätzung
- DSB / Informationssicherheits-Beauftragter: Christoph Schleifer, Geschäftsführer
- Einbindung von DSBA und ISB in Sicherheitsvorfälle und Datenpannen
- Prozess zur Bearbeitung von und Mitwirkung von Auskunftsanfragen seitens Betroffener ist vorhanden
- Datenschutzfreundliche Voreinstellungen: es werden nicht mehr personenbezogene Daten erhoben, als für den jeweiligen Zweck erforderlich
- Datenschutzfreundliche Voreinstellungen: Einfache Ausübung des Widerrufsrechts des Betroffenen durch technische Maßnahmen
- Zentrale Erfassung vorhandener Dienstleister / Subunternehmer (einheitliches Vertragsmanagement)
- Es besteht ein Prozess zur Vorbereitung auf Sicherheitsverletzungen (Angriffen) und Systemstörungen sowie zur Identifizierung, Eingrenzung, Beseitigung und Erholung von selbigen (Incident-Response-Prozess)
- Getroffene Sicherheitsmaßnahmen werden einer halbjährigen internen Kontrolle unterzogen
- Dokumentation von Sicherheitsvorfällen und Datenpannen
- Formaler Prozess und Verantwortlichkeiten zur Nachbearbeitung von Sicherheitsvorfällen und Datenpannen
Auftragskontrolle und Outsourcing an Dritte
- Verpflichtung der Mitarbeiter auf Vertraulichkeit / Datengeheimnis
- Die Hauptkriterien bei der Auswahl von Subunternehmen sind Datenschutz und Datensicherheit
- Abschluss der notwendigen Vereinbarung zur Auftragsverarbeitung bzw. EU-Standardvertragsklauseln mit Dienstleister / Subunternehmer bzw. Angemessenheitsbeschlüsse der EU-Kommission oder sonstige rechtliche Grundlage (z.B. EU-US Data Privacy Framework)
- Vorherige Prüfung der vom Subunternehmer getroffenen Sicherheitsmaßnahmen und deren Dokumentation
- Sicherstellung der Vernichtung von Daten nach Beendigung des Auftrags
- Verpflichtung des Dienstleisters / Subunternehmers zur Vernichtung von Daten nach Beendigung des Auftrags
- Zeitlich limitierte Zugriffsrechte für Subunternehmer
- Meldung bei Änderungen an den Auftraggeber betreffenden Datenverarbeitungsverfahren an den Auftraggeber
- Meldung neuer/veränderter den Auftraggeber betreffender Datenverarbeitungsverfahren an den Datenschutzbeauftragten
- Meldung neuer/veränderter den Auftraggeber betreffender Datenverarbeitungsverfahren an den IT-Sicherheitsbeauftragten
Arbeiten außerhalb des Büros / Home Office
- Einweisungen der Mitarbeiter in die Risiken und das erforderliche Verhalten
- Verwendung von Sichtschutzfolien in öffentlichen Bereichen
- Vertragliche Geheimhaltungspflicht für Mitarbeiter
- Alle Mitarbeiter sind mit eigenen Dienstgeräten ausgestattet, die zentral verwaltet werden
Acceptable Use Policy (AUP)
Diese Acceptable Use Policy („AUP") regelt verbindlich, welche Nutzungen des Hosted-Agent-Dienstes („Dienst") durch den Kunden untersagt sind. Verstöße berechtigen AML zur sofortigen Sperrung des Zugriffs sowie — bei wiederholten oder schwerwiegenden Verstößen — zur außerordentlichen Beendigung des Vertragsverhältnisses ohne Erstattung bereits geleisteter Zahlungen.
1. Reverse Engineering und IP-Schutz
Untersagt ist:
- die Dekompilierung, Disassemblierung oder das Reverse Engineering der Tools, Skills, Software-Komponenten und Konfigurationen von AML;
- der Versuch, Quellcode, interne Logik, Architektur, Prompts, System-Anweisungen oder Trainingsdaten von AML zu rekonstruieren, zu extrahieren oder zu kopieren;
- die Umgehung technischer Schutzmaßnahmen.
2. Anti-Konkurrenz
Untersagt ist:
- die Nutzung des Dienstes oder der in den Q&A-Sessions, Schulungen oder Materialien erlangten Erkenntnisse zum Aufbau, zur Bewerbung oder zum Betrieb eines mit dem Dienst konkurrierenden Produkts;
- das Trainieren eigener oder fremder KI-Modelle auf den durch den Dienst erzeugten Outputs, sofern dies nicht ausschließlich der internen Verwendung beim Kunden ohne Wettbewerbsbezug dient;
- das systematische Sammeln von Outputs zum Zweck des Modelltrainings oder der Modellbewertung Dritter.
3. EU AI Act — Hochrisiko-Anwendungen
Untersagt ist die Nutzung des Dienstes für Anwendungen, die nach Verordnung (EU) 2024/1689 („AI Act") als Hochrisiko-KI-Systeme einzustufen sind, ohne ausdrückliche vorherige schriftliche Genehmigung von AML. Dies umfasst insbesondere:
- automatisierte oder teilautomatisierte Entscheidungen über die Einstellung, Bewertung, Beförderung oder Beendigung von Beschäftigungsverhältnissen
- Kreditwürdigkeitsprüfungen oder Scoring natürlicher Personen
- biometrische Identifikation oder Kategorisierung
- Anwendungen im Bereich kritischer Infrastruktur
- Anwendungen in der Bildungsbewertung, Prüfungsbewertung oder Zugangsentscheidungen zu Bildungseinrichtungen
- Anwendungen in der Migrations-, Asyl- oder Grenzkontrolle
- Anwendungen in der Strafverfolgung oder Justiz
- vollautomatisierte Entscheidungen, die rechtliche oder ähnlich erhebliche Wirkungen für natürliche Personen entfalten, ohne menschliche Aufsicht und ohne Einspruchsmöglichkeit
4. Datenschutz-Sonderkategorien (Art. 9 DSGVO)
Untersagt ist die Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO im Dienst — insbesondere Daten zu Gesundheit, ethnischer Herkunft, politischer Meinung, religiöser oder weltanschaulicher Überzeugung, Gewerkschaftszugehörigkeit, sexueller Orientierung, biometrische oder genetische Daten — ohne ausdrückliche vorherige schriftliche Genehmigung von AML und ohne dokumentierte Rechtsgrundlage gemäß Art. 9 Abs. 2 DSGVO.
5. Account-Disziplin
Untersagt ist:
- die Weitergabe oder gemeinsame Nutzung von Zugangsdaten;
- die Mehrfachnutzung eines Accounts durch verschiedene Personen (z.B. ganzes Team auf einem Login);
- die Sub-Lizenzierung, Vermietung, Weitergabe oder Bereitstellung des Zugangs an Dritte.
Pro vertraglich gebuchter Lizenz ist die Nutzung durch eine berechtigte natürliche Person zulässig, sofern nicht ausdrücklich anders vereinbart.
6. BYOT — Drittanbieter-Compliance
Der Kunde ist verpflichtet:
- die Nutzungsbedingungen seiner eingebrachten AI-Anbieter (z.B. OpenAI, Anthropic) einzuhalten;
- seine API-Keys ausschließlich vertrags- und ToS-konform einzusetzen;
- API-Keys mit angemessener Sorgfalt zu verwahren und nicht an Dritte weiterzugeben;
- Rate Limits, Inhaltsrichtlinien und sonstige Vorgaben der Drittanbieter zu respektieren.
Verletzungen der Drittanbieter-ToS, die AML treffen oder den Dienst gefährden, gelten als wesentlicher AUP-Verstoß.
7. Schädliche und illegale Inhalte
Untersagt ist die Erzeugung, Verbreitung oder Verwendung von Inhalten, die:
- Darstellungen sexuellen Missbrauchs Minderjähriger (CSAM) zeigen oder anregen;
- Terrorismus, Gewalt gegen Menschen oder schwere Straftaten verherrlichen, anleiten oder dazu auffordern;
- der Verbreitung von Spam, Phishing, Scam, Malware oder anderen technischen Angriffsformen dienen;
- gezielte Diffamierung, Verleumdung, Belästigung oder Bedrohung identifizierbarer natürlicher Personen darstellen;
- in sonstiger Weise gegen anwendbares Strafrecht oder gegen zwingende öffentliche Ordnung verstoßen.
8. Marken- und Reputationsschutz
Untersagt ist:
- öffentliche Kommunikation, die ein Endorsement, eine Empfehlung oder eine wirtschaftliche oder personelle Verbindung zu AML, Business Gladiators GmbH oder Philipp Maderthaner suggeriert, ohne dass eine solche tatsächlich besteht und in dieser Form genehmigt wurde;
- die Nutzung der Marken, Logos und Namensbestandteile „AI Makers Lab", „AI Circle", „Business Gladiators" oder „Philipp Maderthaner" in eigener Werbung, Außendarstellung oder Vertragsdokumenten ohne ausdrückliche schriftliche Genehmigung;
- die Erzeugung von Inhalten, die geeignet sind, das öffentliche Ansehen oder die Reputation von AML, Business Gladiators oder Philipp Maderthaner herabzusetzen.
8a. Missbrauch des optionalen Startguthabens
Sofern dem Kunden gemäß Punkt 4.5 der AGB Hosted Agents ein Startguthaben für die Modell-Nutzung über den AML-OpenRouter-Kanal gewährt wurde, ist untersagt:
- die Weiterveräußerung, Weitergabe oder sonstige Kommerzialisierung des Guthabens oder daraus erzeugter Modell-Outputs an oder für Dritte, die nicht Vertragspartner sind;
- die Nutzung des Guthabens im Rahmen des Aufbaus, der Bewerbung oder des Betriebs eines Konkurrenzprodukts (vgl. Punkt 2);
- die Erstellung mehrerer Kunden-Accounts oder sonstige Umgehungshandlungen, um das Startguthaben mehrfach zu erhalten;
- die automatisierte, systematische oder exzessive Erzeugung von Modell-Aufrufen, die über die vertragsgemäße Nutzung durch berechtigte Anwender hinausgeht (z.B. Load-Tests, Batch-Verarbeitung großer Datenmengen ohne konkreten Geschäftsbezug, Cryptomining-artige Nutzung);
- die Umgehung von Rate-Limits, Fair-Use-Grenzen oder anderen technischen Schutzmaßnahmen.
Bei Verstoß behält sich AML vor, das verbleibende Guthaben sofort und ersatzlos zu entziehen sowie zusätzliche Maßnahmen gemäß dem Abschnitt „Folgen von Verstößen" zu ergreifen.
9. Plattform-Missbrauch
Untersagt ist:
- der Einsatz des Dienstes zum Massen-Scraping fremder Webangebote oder Datenbanken in einer Weise, die deren Nutzungsbedingungen oder Schutzrechte verletzt;
- die Nutzung für DDoS-Angriffe oder andere Formen der Beeinträchtigung Dritter;
- Crypto-Mining oder vergleichbare ressourcenintensive Workloads, die nicht zur eigentlichen Geschäftsnutzung gehören;
- exzessive Nutzung außerhalb des „Fair Use", die andere Kunden oder die Plattformstabilität beeinträchtigt.
10. Auffangklausel
Über die genannten Punkte hinaus ist jede Nutzung untersagt, die das System, andere Kunden, AML oder Business Gladiators GmbH erheblich beeinträchtigt oder gefährdet, die anwendbares Recht verletzt oder die mit dem Sinn und Zweck dieses Dienstes offensichtlich unvereinbar ist.
Folgen von Verstößen
Bei Verdacht auf einen Verstoß gegen diese AUP ist AML berechtigt:
- den Zugriff des Kunden mit sofortiger Wirkung zu sperren;
- den Kunden zur Stellungnahme aufzufordern;
- bei Fortbestehen des Verdachts oder bei nachgewiesenem Verstoß den Vertrag außerordentlich zu kündigen.
Bei einem nachgewiesenen wesentlichen Verstoß entfällt jeglicher Anspruch des Kunden auf Erstattung bereits geleisteter Zahlungen, einschließlich vorausbezahlter Beträge aus Special Packages. Schadenersatzansprüche von AML bleiben unberührt.
Freistellung: Der Kunde stellt AML, Business Gladiators GmbH und Philipp Maderthaner von allen Ansprüchen Dritter frei, die aus einem Verstoß des Kunden gegen diese AUP resultieren.