Version 2.0 — Veröffentlicht am 10. September 2026 — Gültig ab 12. Oktober 2026. Version 1.0 (26. April 2023) gilt bis zu diesem Datum weiter. Bestehende Kunden werden gemäß Abschnitt 1.10 per E-Mail benachrichtigt. Übersetzung zu Informationszwecken; die englische Fassung ist maßgeblich.
1.1. Dieser Auftragsverarbeitungsvertrag („DPA“) ist Bestandteil des Master Services Agreement bzw. der Nutzungsbedingungen unter https://gmelius.com/legal/terms (der „Vertrag“), geschlossen zwischen dem im Vertrag genannten Kunden (das „Unternehmen“) und Gmelius SA („Gmelius“), zusammen die „Parteien“.
1.2. Der DPA gilt nur, soweit Gmelius im Zusammenhang mit den Diensten personenbezogene Daten erhält, speichert oder Verarbeitet. Anhang 1 beschreibt die erfassten Verarbeitungstätigkeiten.
1.3. Der DPA ersetzt jeden früheren Auftragsverarbeitungsvertrag zwischen den Parteien in Bezug auf die Dienste.
1.4. Soweit der DPA nichts anderes bestimmt, bleibt der Vertrag unverändert. Bei Widersprüchen zwischen DPA und Vertrag geht der DPA im Umfang des Widerspruchs vor. Bei Widersprüchen zwischen dem DPA und einem Internationalen Übermittlungsmechanismus geht letzterer vor.
1.5. Ansprüche aus dem DPA unterliegen dem Vertrag einschließlich seiner Haftungsbeschränkungen und -ausschlüsse. Die Gesamthaftung von Gmelius aus DPA und Vertrag zusammen übersteigt nicht die im Vertrag vorgesehenen Höchstgrenzen.
1.6. Behördliche Sanktionen, die Gmelius im Zusammenhang mit Unternehmensdaten infolge einer Pflichtverletzung des Unternehmens auferlegt werden, werden auf die Haftung von Gmelius gegenüber dem Unternehmen aus dem Vertrag angerechnet.
1.7. Niemand außer einer Partei, ihren Rechtsnachfolgern und zulässigen Zessionaren kann Rechte aus dem DPA geltend machen, mit Ausnahme der Rechte betroffener Personen aus einem Internationalen Übermittlungsmechanismus.
1.8. Der DPA unterliegt dem im Vertrag vereinbarten Recht und Gerichtsstand, soweit ein Internationaler Übermittlungsmechanismus oder das Datenschutzrecht nichts anderes verlangt.
1.9. Haben die Parteien ein HIPAA Business Associate Agreement geschlossen, regelt dieses geschützte Gesundheitsinformationen und geht dem DPA bei Widersprüchen vor.
1.10. Änderungen des DPA. Gmelius kann den DPA aktualisieren. Jede Aktualisierung wird dem Unternehmen mindestens dreißig (30) Tage vor Inkrafttreten per E-Mail an den administrativen Kontakt und durch Veröffentlichung unter https://gmelius.com/legal/dpa mitgeteilt, es sei denn, die Aktualisierung ist durch Gesetz, behördliche oder gerichtliche Anordnung oder einen neuen bzw. geänderten Internationalen Übermittlungsmechanismus geboten; in diesem Fall kann eine kürzere Frist gelten. Beeinträchtigt eine Aktualisierung die Rechte des Unternehmens als Verantwortlicher wesentlich und nachteilig, kann das Unternehmen innerhalb der Ankündigungsfrist schriftlich widersprechen; kann der Widerspruch nicht nach Treu und Glauben beigelegt werden, kann das Unternehmen die betroffenen Dienste durch schriftliche Mitteilung kündigen, ohne Erstattung vorausbezahlter Gebühren. Die weitere Nutzung der Dienste nach Inkrafttreten gilt als Annahme.
1.11. Sprache. Der DPA ist in englischer Sprache verfasst. Übersetzungen dienen lediglich der Bequemlichkeit; bei Abweichungen ist die englische Fassung maßgeblich.
2.1. Großgeschriebene Begriffe, die hier nicht definiert sind, haben die im Vertrag festgelegte Bedeutung.
2.2. Die Begriffe „Business“, „Sale“, „Share“, „Service Provider“ und „Third Party“ haben die im CCPA festgelegte Bedeutung.
2.3. „KI-Funktionen“ bezeichnet Funktionen der Dienste, die Machine-Learning-, Sprach- oder generative Modelle nutzen, um aus Unternehmensdaten Schlussfolgerungen, Klassifikationen, Inhalte oder Aktionen zu erzeugen, einschließlich der KI-Sortier-, Dispatching- und Antwortassistenten sowie konfigurierbarer Agenten („Meli“).
2.4. „Unternehmensdaten“ bezeichnet personenbezogene Daten, die Gmelius im Auftrag des Unternehmens als Auftragsverarbeiter im Rahmen der Dienste Verarbeitet, einschließlich solcher in E-Mails, Anhängen, Kalendereinträgen, Dateien und Daten aus Verbundenen Anwendungen.
2.5. „Verbundene Anwendung“ bezeichnet eine Drittanwendung oder einen Drittdienst (z. B. CRM, Messaging, Projektmanagement, Automatisierung), die das Unternehmen oder seine Nutzer mit den Diensten verbinden.
2.6. „Verantwortlicher“, „Auftragsverarbeiter“, „betroffene Person“, „personenbezogene Daten“, „Verletzung des Schutzes personenbezogener Daten“ und „Verarbeitung“ haben die in der DSGVO festgelegte Bedeutung und umfassen die entsprechenden Begriffe anderer Datenschutzgesetze.
2.7. „Datenschutzrecht“ bezeichnet alle auf die Verarbeitung personenbezogener Daten nach dem Vertrag anwendbaren Gesetze, einschließlich der Verordnung (EU) 2016/679 („DSGVO“), des Schweizer Bundesgesetzes über den Datenschutz vom 25. September 2020 („DSG“), der UK GDPR und des Data Protection Act 2018 („UK GDPR“), des California Consumer Privacy Act in der Fassung des CPRA („CCPA“) sowie weiterer anwendbarer US-Bundesstaatengesetze.
2.8. „Data Privacy Framework“ bezeichnet das EU-U.S. Data Privacy Framework, dessen UK-Erweiterung und das Swiss-U.S. Data Privacy Framework.
2.9. „Anonymisierte Daten“ bezeichnet Daten, die vernünftigerweise nicht zur Identifizierung einer betroffenen Person verwendet werden können, einschließlich aggregierter Daten.
2.10. „EWR“ bezeichnet den Europäischen Wirtschaftsraum.
2.11. „Internationaler Übermittlungsmechanismus“ bezeichnet einen anerkannten Mechanismus zur Übermittlung personenbezogener Daten in ein Drittland, einschließlich der Standardvertragsklauseln, des UK Addendum und des Data Privacy Framework.
2.12. „Sensible Daten“ bezeichnet personenbezogene Daten, aus denen die rassische oder ethnische Herkunft, politische Meinungen, religiöse oder weltanschauliche Überzeugungen oder die Gewerkschaftszugehörigkeit hervorgehen; genetische oder biometrische Daten; Gesundheitsdaten einschließlich HIPAA-geschützter Informationen; Daten zum Sexualleben oder zur sexuellen Orientierung; staatliche Identifikationsnummern; Karten- und Finanzkontodaten; Zugangsdaten; präzise Standortdaten; sowie alle weiteren nach dem Datenschutzrecht als besonders oder sensibel eingestuften Kategorien.
2.13. „Dienste“ bezeichnet die von Gmelius dem Unternehmen nach dem Vertrag bereitgestellten Produkte und Dienstleistungen.
2.14. „Standardvertragsklauseln“ bezeichnet die mit Durchführungsbeschluss (EU) 2021/914 vom 4. Juni 2021 erlassenen Klauseln.
2.15. „Unterauftragsverarbeiter“ bezeichnet einen von Gmelius zur Verarbeitung von Unternehmensdaten beauftragten Auftragsverarbeiter.
2.16. „UK Addendum“ bezeichnet das International Data Transfer Addendum zu den Standardvertragsklauseln (Version B1.0, in Kraft seit 21. März 2022) des ICO.
2.17. „Nutzer“ bezeichnet eine vom Unternehmen zur Nutzung der Dienste berechtigte natürliche Person.
3.1. Das Unternehmen ist Verantwortlicher (oder Auftragsverarbeiter, wenn es für einen anderen Verantwortlichen handelt) für die Unternehmensdaten, und Gmelius ist Auftragsverarbeiter (oder Unterauftragsverarbeiter). Anhang 1 beschreibt Gegenstand, Dauer, Art und Zwecke der Verarbeitung, die Kategorien personenbezogener Daten und betroffener Personen sowie die jeweiligen Rollen.
3.2. Soweit Gmelius personenbezogene Daten als Verantwortlicher Verarbeitet (Konto-, Abrechnungs-, Support- und Nutzungsdaten der Vertreter und Nutzer des Unternehmens), richtet sich diese Verarbeitung nach der Datenschutzerklärung von Gmelius und Abschnitt 7 findet keine Anwendung.
4.1. Gmelius ist in der Schweiz ansässig, die von der Europäischen Kommission und dem Vereinigten Königreich als Land mit angemessenem Schutzniveau anerkannt ist. Unternehmensdaten werden auf Google Cloud gehostet und können für in Anhang 1 aufgeführte Unterauftragsverarbeiter in den USA zugänglich sein.
4.2. Soweit Unternehmensdaten betroffener Personen aus dem EWR, der Schweiz oder dem Vereinigten Königreich in ein Land ohne Angemessenheitsbeschluss übermittelt werden, vereinbaren die Parteien, dass sie mit Annahme des DPA zugleich die Standardvertragsklauseln (Modul 2 bzw. Modul 3, wenn das Unternehmen als Auftragsverarbeiter handelt) in der in Anlage A vervollständigten Form abschließen, einschließlich der Schweizer Anpassungen und, für britische Daten, des UK Addendum. Ist ein Unterauftragsverarbeiter nach dem Data Privacy Framework zertifiziert, kann sich Gmelius zusätzlich auf diese Zertifizierung stützen.
4.3. Wird ein Internationaler Übermittlungsmechanismus für ungültig erklärt oder ersetzt, kann Gmelius ihn durch Mitteilung an das Unternehmen durch einen Nachfolge- oder Alternativmechanismus ersetzen; die Parteien wirken nach Treu und Glauben bei der Umsetzung erforderlicher zusätzlicher Maßnahmen zusammen.
5.1. Einhaltung. Jede Partei erfüllt ihre Pflichten nach dem Datenschutzrecht.
5.2. Pflichten des Unternehmens. Das Unternehmen sichert zu, alle Einwilligungen, Informationen und Rechtsgrundlagen zu besitzen und aufrechtzuerhalten, die erforderlich sind, um Unternehmensdaten an Gmelius zu übermitteln und deren vorgesehene Verarbeitung zu gestatten, einschließlich für Sensible Daten und in der Korrespondenz enthaltene Daten Dritter. Das Unternehmen ist verantwortlich für die Rechtmäßigkeit seiner Weisungen, die Konfiguration der Dienste (Nutzerberechtigungen, Verbundene Anwendungen, KI-Funktionen) und die sichere Nutzung der Dienste durch seine Nutzer.
5.3. Anfragen betroffener Personen. Die Dienste bieten dem Unternehmen Werkzeuge, um Unternehmensdaten abzurufen, zu berichtigen, zu löschen und zu exportieren. Soweit dies nicht möglich ist, leistet Gmelius angemessene Unterstützung auf Kosten des Unternehmens. Erhält Gmelius eine Anfrage direkt von einer betroffenen Person, verweist es diese an das Unternehmen und informiert dieses unverzüglich, soweit gesetzlich zulässig.
5.4. Behördliche Anfragen. Bei Anfragen einer Behörde zu Unternehmensdaten verweist Gmelius die Behörde nach Möglichkeit an das Unternehmen und informiert dieses, soweit gesetzlich zulässig, mit angemessener Frist, damit es eine Schutzanordnung beantragen kann.
5.5. Folgenabschätzungen und Konsultationen. Unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen unterstützt Gmelius das Unternehmen angemessen bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen. Unterstützung, die über die Bereitstellung der Standarddokumentation hinausgeht, kann Gmelius in Rechnung stellen.
5.6. Vertraulichkeit. Gmelius stellt sicher, dass zur Verarbeitung von Unternehmensdaten befugtes Personal zur Vertraulichkeit verpflichtet und im Datenschutz geschult ist.
5.7. Tracking-Technologien. Das Unternehmen erkennt an, dass die Dienste Cookies und ähnliche Technologien gemäß der Cookie-Richtlinie verwenden, und hält die für deren Einsatz auf Nutzergeräten erforderlichen Hinweise und Einwilligungen aufrecht.
6.1. Sicherheitsmaßnahmen. Gmelius setzt geeignete technische und organisatorische Maßnahmen um, um Unternehmensdaten vor Verletzungen zu schützen, wie in Anhang 2 und unter https://gmelius.com/legal/security beschrieben (die „Sicherheitsmaßnahmen“). Gmelius verfügt über eine SOC 2 Type II Attestierung.
6.2. Aktualisierungen. Gmelius kann die Sicherheitsmaßnahmen weiterentwickeln, sofern das Gesamtsicherheitsniveau der Dienste nicht wesentlich sinkt. Das Unternehmen prüft, ob sie seinen Anforderungen genügen.
6.3. Pflichten des Unternehmens. Das Unternehmen ist für die sichere Nutzung der Dienste verantwortlich, insbesondere für den Schutz seiner Zugangsdaten, die angemessene Konfiguration von Nutzer- und Agentenberechtigungen sowie menschlichen Freigabeschritten, den Schutz der Daten bei der Übertragung von und zu den Diensten und gegebenenfalls deren Sicherung.
7.1. Weisungen. Gmelius Verarbeitet Unternehmensdaten nur auf dokumentierte Weisung des Unternehmens, bestehend aus: (a) dem Vertrag und dem DPA; (b) der Konfiguration und Nutzung der Dienste durch das Unternehmen und seine Nutzer, einschließlich Automatisierungsregeln, Verbundener Anwendungen und KI-Funktionen; und (c) sonstigen vereinbarten schriftlichen Weisungen. Gmelius informiert das Unternehmen, wenn eine Weisung nach seiner Auffassung gegen das Datenschutzrecht verstößt, soweit nicht untersagt.
7.2. Beschränkungen. Gmelius wird nicht: (a) Unternehmensdaten verkaufen oder teilen; (b) sie zu anderen Zwecken als der Bereitstellung der Dienste aufbewahren, verwenden oder offenlegen, einschließlich zu kommerziellen Zwecken außerhalb der direkten Geschäftsbeziehung mit dem Unternehmen; (c) sie mit personenbezogenen Daten aus anderen Quellen zusammenführen, außer auf Weisung des Unternehmens oder soweit für die Dienste erforderlich; oder (d) sie zum Training, zur Feinabstimmung oder zur sonstigen Entwicklung oder Verbesserung eines generalisierten KI- oder Machine-Learning-Modells verwenden, gleich ob von Gmelius oder einem Dritten betrieben. Gmelius darf Unternehmensdaten Verarbeiten, soweit dies zur Erkennung und Verhinderung von Sicherheitsvorfällen, Betrug oder rechtswidrigen Aktivitäten erforderlich ist, und Anonymisierte Daten für Dienstanalysen erstellen und nutzen, ohne eine Re-Identifizierung zu versuchen. Gmelius bestätigt, diese Beschränkungen zu verstehen und einzuhalten.
7.3. Personal. Der Zugriff auf Unternehmensdaten ist auf Personal beschränkt, das ihn für die Bereitstellung der Dienste, den Support oder die Sicherheit benötigt, und auf das erforderliche Maß.
7.4. Unterauftragsverarbeiter.
7.5. Verletzung des Schutzes personenbezogener Daten. Gmelius benachrichtigt das Unternehmen unverzüglich und spätestens zweiundsiebzig (72) Stunden nach Bestätigung einer Verletzung, die Unternehmensdaten betrifft. Die Mitteilung beschreibt, soweit bekannt, Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen. Gmelius kann Informationen schrittweise bereitstellen und vertrauliche oder wettbewerbssensible Informationen schwärzen. Die Mitteilung per E-Mail an den administrativen Kontakt genügt; das Unternehmen hält seine Kontaktdaten aktuell. Die Mitteilung stellt kein Anerkenntnis eines Verschuldens oder einer Haftung dar. Gmelius ist nicht verpflichtet, erfolglose Sicherheitsereignisse ohne Verletzung mitzuteilen.
7.6. Löschung und Rückgabe. Während der Vertragslaufzeit kann das Unternehmen seine Daten über die Dienste exportieren. Innerhalb von dreißig (30) Tagen nach Vertragsende gibt Gmelius die Unternehmensdaten auf vor diesem Datum schriftlich erklärte Wahl des Unternehmens in einem gängigen Format zurück oder löscht sie, und löscht die Unternehmensdaten (einschließlich KI-Personalisierungsdaten, Agentenspeicher und Prüfprotokolle) in jedem Fall innerhalb von neunzig (90) Tagen nach Vertragsende, soweit keine gesetzliche Aufbewahrungspflicht besteht; in diesem Fall werden die aufbewahrten Daten isoliert und vor weiterer Verarbeitung geschützt. Daten können bis zu neunzig (90) Tage in verschlüsselten Backups verbleiben.
7.7. Audits. Gmelius stellt dem Unternehmen auf Anfrage und unter Vertraulichkeit seinen aktuellen SOC 2 Type II Bericht, eine Zusammenfassung der Penetrationstests und weitere zur Nachweisführung angemessen erforderliche Dokumentation zur Verfügung. Genügt diese Dokumentation nicht, um eine Anforderung des Datenschutzrechts oder einer Aufsichtsbehörde zu erfüllen, oder nach einer Verletzung, die Unternehmensdaten betrifft, kann das Unternehmen (oder ein zur Vertraulichkeit verpflichteter, nicht mit Gmelius konkurrierender unabhängiger Prüfer) die relevanten Einrichtungen und Aufzeichnungen von Gmelius prüfen, höchstens einmal je Zwölfmonatszeitraum, mit schriftlicher Ankündigung von mindestens dreißig (30) Tagen, während der Geschäftszeiten, ohne Störung des Betriebs von Gmelius oder Gefährdung der Daten anderer Kunden und auf eigene Kosten. Das Unternehmen teilt Gmelius Prüfungsergebnisse unverzüglich mit.
8.1. Aktivierung und Weisungen. KI-Funktionen werden von Administratoren oder Nutzern des Unternehmens aktiviert. Die Konfiguration einer KI-Funktion oder eines Agenten durch das Unternehmen — zugängliche Datenquellen, zulässige Aktionen, Autonomiegrad, Erfordernis menschlicher Freigabe — stellt die dokumentierte Weisung des Unternehmens für die entsprechende Verarbeitung dar. Das Unternehmen kann KI-Funktionen jederzeit deaktivieren.
8.2. Modellanbieter. KI-Funktionen basieren auf Basismodellen der in Anhang 1 als Unterauftragsverarbeiter aufgeführten Anbieter. Gmelius setzt ausschließlich Anbieter ein, die sich vertraglich verpflichten, (a) Unternehmensdaten über die unmittelbare Verarbeitung hinaus weder zu speichern noch zu protokollieren (Zero Data Retention) und (b) sie nicht zum Training oder zur Verbesserung ihrer Modelle zu verwenden. Gmelius selbst verwendet Unternehmensdaten nicht zu diesen Zwecken (Abschnitt 7.2(d)). Jede Personalisierung ist auf das Konto des Unternehmens beschränkt.
8.3. Automatisierte Entscheidungen und menschliche Aufsicht. KI-Funktionen unterstützen Nutzer und treffen keine Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO oder Art. 21 DSG. Das Unternehmen entscheidet, ob seine Nutzung eine menschliche Überprüfung erfordert, konfiguriert Freigabeschritte entsprechend und verantwortet jede auf Grundlage KI-generierter Ergebnisse getroffene Entscheidung. Gmelius stellt ein Prüfprotokoll der Agentenaktionen zur Unterstützung der Aufsichtspflichten des Unternehmens bereit.
8.4. Regulatorische Zuordnung. Im Verhältnis der Parteien ist das Unternehmen Betreiber der KI-Funktionen im Sinne der EU-KI-Verordnung und vergleichbarer Gesetze, und Gmelius ist Anbieter der Dienste. Jede Partei erfüllt die ihrer Rolle entsprechenden Transparenz-, Aufsichts- und Dokumentationspflichten.
8.5. Ergebnisse. KI-generierte Inhalte können ungenau oder unvollständig sein. Sie dienen der Unterstützung der Nutzer und sind vor Verwendung oder Weitergabe an Dritte zu prüfen.
8.6. Opt-out. Verlangt das Unternehmen, dass keine KI-Funktion seine Daten Verarbeitet, kann es diese auf Workspace-Ebene deaktivieren; Gmelius aktiviert sie ohne vorherige schriftliche Zustimmung des Unternehmens nicht, die ein Administrator über die Dienste erteilen kann.
9.1. Verbinden das Unternehmen oder seine Nutzer eine Verbundene Anwendung mit den Diensten, weist das Unternehmen Gmelius an, Unternehmensdaten gemäß seiner Konfiguration an diese Anwendung zu übermitteln und von ihr zu empfangen, auch wenn ein Agent Zugriff darauf hat.
9.2. Verbundene Anwendungen werden vom Unternehmen beauftragt, nicht von Gmelius, und sind keine Unterauftragsverarbeiter. Das Unternehmen ist für seine Vereinbarungen mit deren Anbietern und die Rechtmäßigkeit der Übermittlungen verantwortlich. Gmelius ist nicht verantwortlich für die Verarbeitung durch eine Verbundene Anwendung nach Übermittlung auf Weisung des Unternehmens.
9.3. Übermittlungen von über Google-Workspace-APIs erhaltenen Daten an eine Verbundene Anwendung erfolgen nur, wenn das Unternehmen diesen Datenfluss ausdrücklich konfiguriert hat, im Einklang mit der Google API Services User Data Policy.
| Tätigkeit | Rollen | Datenkategorien | Sensible Daten | Betroffene Personen | SCC-Modul |
| Bereitstellung der Dienste: Hosting, Synchronisierung und Bereitstellung von E-Mails, Entwürfen, Anhängen, Labels, Kalendereinträgen, Notizen und Workflow-Daten. | Unternehmen: Verantwortlicher. Gmelius: Auftragsverarbeiter. | Identitäts- und Kontaktdaten, Kommunikationsinhalte und -metadaten, alle in Unternehmensdaten enthaltenen personenbezogenen Daten. | Können nach Ermessen des Unternehmens enthalten sein. PHI nur mit BAA. | Nutzer, Kunden, Interessenten, Lieferanten, Mitarbeitende und Korrespondenten des Unternehmens. | Modul 2; Modul 3, wenn das Unternehmen Auftragsverarbeiter ist. |
| KI-Funktionen: Klassifizierung, Routing, Entwurf und Aufgabenausführung durch Agenten auf Unternehmensdaten, einschließlich Abruf aus Google Drive und Verbundenen Anwendungen, sofern aktiviert. | Unternehmen: Verantwortlicher. Gmelius: Auftragsverarbeiter. | Wie oben, zuzüglich KI-Personalisierungsdaten und Prüfprotokolle der Agenten. | Wie oben. | Wie oben. | Modul 2 / 3. |
| E-Mail-Tracking-Technologien zur Nutzung durch das Unternehmen. | Unternehmen: Verantwortlicher. Gmelius: Auftragsverarbeiter. | E-Mail-Adresse des Empfängers, Öffnungs- und Klickereignisse, Geräte- und Browserkennungen. | Keine. | Empfänger der E-Mails des Unternehmens. | Modul 2. |
| Kontoverwaltung, Abrechnung, Support und Nutzungsanalyse für Vertreter und Nutzer des Unternehmens. | Gmelius: Verantwortlicher. Unternehmen: Verantwortlicher. | Name, E-Mail, Funktion, Nutzer-ID, Nutzungsdaten, Supportkommunikation. | Keine. | Vertreter und Nutzer des Unternehmens. | Modul 1. |
Dauer: Vertragslaufzeit zuzüglich der Löschfrist nach Abschnitt 7.6. Art und Zweck: Bereitstellung der Dienste gemäß Vertrag und Gmelius-Dokumentation.
Das Unternehmen genehmigt den Einsatz der nachstehenden Unterauftragsverarbeiter gemäß Abschnitt 7.4. Die aktuelle Liste wird auf dieser Seite gepflegt.
| Unterauftragsverarbeiter | Standort | Zweck | Übermittlungsmechanismus | Bedingungen |
| Google Cloud EMEA Limited / Google LLC | EU / USA | Cloud-Infrastruktur, Speicherung, Protokollierung; KI-Modellinferenz (Gemini über Vertex AI, Zero Data Retention) | SCC; Data Privacy Framework | Ansehen |
| Cloudflare, Inc. | USA | DNS, CDN, Netzwerksicherheit | SCC; Data Privacy Framework | Ansehen |
| Twilio Inc. (SendGrid) | USA | Zustellung transaktionaler E-Mails | SCC; Data Privacy Framework | Ansehen |
| Stripe, Inc. | USA | Zahlungsabwicklung (nur Abrechnungsdaten) | SCC; Data Privacy Framework | Ansehen |
| HubSpot, Inc. | USA | CRM und Support (nur Kontokontaktdaten; keine Kundeninhalte) | SCC; Data Privacy Framework | Ansehen |
Gmelius unterhält administrative, physische und technische Schutzmaßnahmen zur Wahrung der Sicherheit, Vertraulichkeit und Integrität der Unternehmensdaten, insbesondere: Verschlüsselung bei der Übertragung (TLS) und im Ruhezustand; logische Mandantentrennung; rollenbasierte Zugriffskontrolle mit Least-Privilege-Prinzip und Multi-Faktor-Authentifizierung; Protokollierung und Überwachung von Produktionszugriffen; sicherer Entwicklungszyklus mit Code-Review und Abhängigkeitsanalyse; jährliche unabhängige Penetrationstests; Schwachstellenmanagement und Responsible-Disclosure-Programm; Geschäftskontinuität und Backups; Verfahren zur Reaktion auf Vorfälle; Vertraulichkeitspflichten und Schulung des Personals; Sorgfaltsprüfung der Unterauftragsverarbeiter; sowie für KI-Funktionen berechtigungsbeschränkter Agentenzugriff, Ausgangskontrollen, konfigurierbare menschliche Freigabeschritte und Protokollierung der Agentenaktionen. Einzelheiten unter https://gmelius.com/legal/security und im über das Trust Center verfügbaren SOC 2 Type II Bericht.
Die Standardvertragsklauseln werden mit folgenden Festlegungen durch Verweis einbezogen:
Für Übermittlungen, die der UK GDPR unterliegen, gilt das UK Addendum mit folgenden Festlegungen: Tabelle 1: Parteien gemäß Anhang I(A); Tabelle 2: die Standardvertragsklauseln in der Fassung dieser Anlage A; Tabelle 3: Angaben gemäß Anhängen 1 und 2; Tabelle 4: Jede Partei kann das UK Addendum gemäß dessen Abschnitt 19 beenden. Zuständige Behörde ist das Information Commissioner's Office.