Zum Hauptinhalt springen

Auftragsverarbeitungsvertrag

Die Auftragsverarbeitungsbedingungen nach Art. 28 DSGVO und Art. 9 DSG für Unternehmen, die WritingAnt nutzen. Basierend auf den Standardvertragsklauseln der Europäischen Kommission für Verantwortliche und Auftragsverarbeiter (Beschluss (EU) 2021/915).
Version 5. Oktober 2026
Dieser Auftragsverarbeitungsvertrag wird auf Englisch veröffentlicht. Die deutsche Fassung dient nur der Lesbarkeit; der englische Text ist die verbindliche Fassung. Zur verbindlichen englischen Fassung.

Geltung dieses Vertrags

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Allgemeinen Geschäftsbedingungen zwischen Ögren Digital und jedem Kunden, der WritingAnt im Rahmen einer gewerblichen, freiberuflichen oder sonstigen beruflichen Tätigkeit nutzt („Geschäftskunde“). Er gilt automatisch, sobald ein Geschäftskunde oder ein für ihn handelnder Nutzer die Dienste nutzt; eine Unterschrift ist nicht erforderlich. Eine gegengezeichnete Fassung kann jederzeit unter sales@writing-ant.com angefordert werden; die Klauseln können zudem für eine Enterprise- oder Custom-Edition-Vereinbarung gesondert abgeschlossen werden.
Für Privatpersonen, die WritingAnt zu persönlichen Zwecken nutzen, ist Ögren Digital Verantwortlicher für ihre Daten; für sie gilt die Datenschutzerklärung anstelle dieses AVV.
Zwei Rollen bestehen nebeneinander. Für den Text, den die Nutzer eines Geschäftskunden an die Dienste senden (Transkripte, markierter Text, Transkripte gesprochener Anweisungen und die daraus entstehenden Texte, zusammen „Kundeninhalte“), sowie für personenbezogene Daten der Nutzer und der in diesem Text erwähnten Personen ist der Geschäftskunde Verantwortlicher und Ögren Digital Auftragsverarbeiter, der auf dessen dokumentierte Weisung handelt. Für Konto-, Abrechnungs-, Verbrauchsmess- und Produktnutzungsdaten (etwa welche Einrichtungsschritte, Guides und Funktionen ein Nutzer verwendet hat), die Ögren Digital für eigene Zwecke benötigt (Vertragserfüllung, Rechnungsstellung, Durchsetzung der Nutzungskontingente, Dienst- und Produktanalysen, Buchführung), ist Ögren Digital eigenständiger Verantwortlicher, wie in der Datenschutzerklärung beschrieben; auf diese Verarbeitung finden die vorliegenden Klauseln keine Anwendung.

Abschnitt I

Klausel 1 — Zweck und Anwendungsbereich

Mit diesen Standardvertragsklauseln (die „Klauseln“) soll die Einhaltung von Art. 28 Abs. 3 und 4 der Verordnung (EU) 2016/679 (die „DSGVO“) und, für in der Schweiz niedergelassene Geschäftskunden, von Art. 9 des schweizerischen Bundesgesetzes über den Datenschutz (das „DSG“) sichergestellt werden.
Der in Anhang I aufgeführte Verantwortliche und der dort aufgeführte Auftragsverarbeiter haben diesen Klauseln zugestimmt, um die Einhaltung von Art. 28 Abs. 3 und 4 DSGVO sowie von Art. 9 DSG zu gewährleisten.
Diese Klauseln gelten für die Verarbeitung personenbezogener Daten gemäss Anhang II.
Die Anhänge I bis IV sind Bestandteil der Klauseln.
Diese Klauseln gelten unbeschadet der Verpflichtungen, denen der Verantwortliche nach der DSGVO oder dem DSG unterliegt.
Die Einhaltung der Verpflichtungen im Zusammenhang mit internationalen Datenübermittlungen gemäss Kapitel V DSGVO wird durch diese Klauseln allein nicht sichergestellt; Klausel 7.8 und Anhang IV beschreiben die bestehenden Übermittlungsgarantien.

Klausel 2 — Unabänderbarkeit der Klauseln

Die Parteien verpflichten sich, die Klauseln nicht zu ändern, es sei denn, es handelt sich um die Hinzufügung von Informationen zu den Anhängen oder die Aktualisierung von Informationen in den Anhängen.
Dies hindert die Parteien nicht daran, die Klauseln in einen umfassenderen Vertrag aufzunehmen oder weitere Klauseln oder zusätzliche Garantien hinzuzufügen, sofern diese weder unmittelbar noch mittelbar im Widerspruch zu den Klauseln stehen oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneiden.

Klausel 3 — Auslegung

Werden in diesen Klauseln die in der DSGVO oder im DSG definierten Begriffe verwendet, so haben diese Begriffe dieselbe Bedeutung wie in den betreffenden Gesetzen. Für einen in der Schweiz niedergelassenen Verantwortlichen sind Verweise auf die DSGVO als Verweise auf die entsprechenden Bestimmungen des DSG und Verweise auf eine Aufsichtsbehörde als Verweise auf den Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten zu verstehen.
Diese Klauseln sind im Lichte der Bestimmungen der DSGVO und des DSG zu lesen und auszulegen und dürfen nicht in einer Weise ausgelegt werden, die den darin vorgesehenen Rechten und Pflichten zuwiderläuft oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneidet.

Klausel 4 — Rangfolge

Im Falle eines Widerspruchs zwischen diesen Klauseln und den Bestimmungen damit zusammenhängender Vereinbarungen, die zwischen den Parteien zum Zeitpunkt der Vereinbarung dieser Klauseln bestehen oder danach geschlossen werden, einschliesslich der Allgemeinen Geschäftsbedingungen und der Endbenutzer-Lizenzvereinbarung, haben diese Klauseln Vorrang.

Abschnitt II — Pflichten der Parteien

Klausel 6 — Beschreibung der Verarbeitung

Die Einzelheiten der Verarbeitungsvorgänge, insbesondere die Kategorien personenbezogener Daten und die Zwecke, für die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden, sind in Anhang II aufgeführt.

Klausel 7 — Pflichten der Parteien

7.1 Weisungen. Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Unionsrecht, dem Recht eines Mitgliedstaats oder dem schweizerischen Recht, dem er unterliegt, zur Verarbeitung verpflichtet; in einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet. Die Weisungen des Verantwortlichen werden durch die Nutzung und Konfiguration der Dienste erteilt (Wahl der Schreibstile, der Sprachen, des lokalen Schreibstils Basic oder eines Cloud-Schreibstils, der Application-Aware-Voreinstellungen sowie der zur Verarbeitung übermittelten Inhalte); weitere schriftliche Weisungen können an info@oegren-digital.ch gerichtet werden. Diese Klauseln, Anhang II und die vom Verantwortlichen gewählte Konfiguration bilden die dokumentierten Weisungen; jede von einem Nutzer übermittelte Anfrage ist eine Weisung, diesen Inhalt wie in Anhang II beschrieben zu verarbeiten. Der Auftragsverarbeiter behält auf seiner Seite keine Kopie des Inhalts einer Anfrage über die in Anhang II genannten Anfrageprotokolle hinaus (bis zu 30 Tage, auf seinen von Microsoft Azure gehosteten Cloud-Diensten); zur Verbrauchsmessung behält er nur die in Anhang II aufgeführten Nutzungsdaten, etwa den Zeitpunkt einer Anfrage, die verbrauchten Tokens und das verwendete Modell, ohne den Inhalt. Sein KI-Unterauftragsverarbeiter OpenAI bewahrt den Inhalt ausschliesslich in Protokollen zur Missbrauchsüberwachung für bis zu 30 Tage auf und hält keine weitere Kopie, wie in Anhang II und Anhang IV angegeben. Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO, das DSG oder geltende Datenschutzbestimmungen verstösst.
7.2 Zweckbindung. Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur für die in Anhang II genannten spezifischen Zwecke, sofern er keine weiteren Weisungen des Verantwortlichen erhält. Insbesondere verwendet der Auftragsverarbeiter Kundeninhalte nicht, um KI-Modelle zu trainieren oder zu verbessern, und sein KI-Unterauftragsverarbeiter OpenAI ist vertraglich verpflichtet, sie ohne ausdrückliche Vereinbarung nicht zur Entwicklung oder Verbesserung seiner Dienste zu verwenden. Beschreibungen eigener Schreibstile und Lernbeispiele, die ein Nutzer erstellt (auch mit der Funktion „Trainieren anhand von Beispielen“), werden auf dem Computer des Nutzers gespeichert und bei jeder Anfrage, die diesen Stil verwendet, zusammen mit dem zu verarbeitenden Text als Teil der Anweisungen an das KI-Modell mitgesendet; dies verbessert die Ergebnisse für diesen Nutzer durch Prompting, nicht durch das Trainieren eines Modells. Sie dienen ausschliesslich den Anfragen dieses Nutzers und jener anderen Nutzer des Geschäftskunden, mit denen der Nutzer den Stil durch Export geteilt hat, und werden nicht verwendet, um ein Modell für den Auftragsverarbeiter, seine Unterauftragsverarbeiter oder andere Kunden zu trainieren oder zu verbessern.
7.3 Dauer der Verarbeitung. Die Verarbeitung durch den Auftragsverarbeiter erfolgt nur für die in Anhang II angegebene Dauer.
7.4 Sicherheit der Verarbeitung. Der Auftragsverarbeiter ergreift mindestens die in Anhang III aufgeführten technischen und organisatorischen Massnahmen, um die Sicherheit der personenbezogenen Daten zu gewährleisten; dies schliesst den Schutz vor einer Verletzung der Sicherheit ein, die, ob unbeabsichtigt oder unrechtmässig, zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu den Daten führt. Bei der Beurteilung des angemessenen Schutzniveaus haben die Parteien dem Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie den mit der Verarbeitung verbundenen Risiken für die betroffenen Personen gebührend Rechnung getragen. Der Auftragsverarbeiter gewährt den Mitgliedern seines Personals nur insoweit Zugang zu den personenbezogenen Daten, die Gegenstand der Verarbeitung sind, als dies für die Durchführung, Verwaltung und Überwachung des Vertrags unbedingt erforderlich ist, und stellt sicher, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
7.5 Sensible Daten. Die Dienste sind nicht für besondere Kategorien personenbezogener Daten (Art. 9 DSGVO), Daten über strafrechtliche Verurteilungen (Art. 10 DSGVO) oder besonders schützenswerte Personendaten nach Art. 5 DSG ausgelegt. Der Verantwortliche übermittelt solche Daten nicht, es sei denn, er ist dazu rechtlich befugt und hat den Auftragsverarbeiter vorab schriftlich informiert, damit besondere Beschränkungen und zusätzliche Garantien vereinbart werden können. Der Auftragsverarbeiter empfiehlt den Nutzern, persönliche oder sensible Informationen in diktiertem und markiertem Text zu vermeiden; der lokale Schreibstil Basic verarbeitet alles auf dem Computer des Nutzers und ist die geeignete Wahl, wenn keine Inhalte diesen verlassen dürfen; in diesem Fall werden nur die in Anhang II beschriebenen Konto- und Nutzungsdaten mit dem Auftragsverarbeiter ausgetauscht, nicht der diktierte oder markierte Text.
7.6 Dokumentation und Einhaltung der Klauseln. Die Parteien müssen die Einhaltung dieser Klauseln nachweisen können. Der Auftragsverarbeiter bearbeitet alle angemessenen Anfragen des Verantwortlichen, die die Verarbeitung gemäss diesen Klauseln betreffen, umgehend und in angemessener Weise. Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die für den Nachweis der Einhaltung der in diesen Klauseln festgelegten und unmittelbar aus der DSGVO und dem DSG hervorgehenden Pflichten erforderlich sind. Auf Verlangen des Verantwortlichen gestattet der Auftragsverarbeiter ebenfalls die Prüfung der unter diese Klauseln fallenden Verarbeitungstätigkeiten in angemessenen Abständen oder bei Anzeichen für eine Nichteinhaltung und trägt zu einer solchen Prüfung bei. Bei der Entscheidung über eine Überprüfung oder Prüfung kann der Verantwortliche einschlägige Zertifizierungen des Auftragsverarbeiters und seiner Unterauftragsverarbeiter berücksichtigen. Der Verantwortliche kann die Prüfung selbst durchführen oder einen unabhängigen Prüfer beauftragen. Die Prüfungen können auch Inspektionen in den Räumlichkeiten oder physischen Einrichtungen des Auftragsverarbeiters umfassen und werden gegebenenfalls mit angemessener Vorankündigung (mindestens 30 Tage, sofern nicht eine Verletzung des Schutzes personenbezogener Daten oder eine Aufsichtsbehörde etwas anderes erfordert), höchstens einmal innerhalb von zwölf Monaten, während der Geschäftszeiten, unter Wahrung der Vertraulichkeit und auf Kosten des Verantwortlichen durchgeführt. Prüfungen erfolgen zunächst auf Grundlage von Unterlagen und Ferninterviews; eine Inspektion vor Ort findet nur statt, wenn die Fragen des Verantwortlichen dadurch nicht geklärt werden können. Bei Unterauftragsverarbeitern erfüllt der Auftragsverarbeiter das Prüfrecht des Verantwortlichen, indem er deren aktuelle Zertifizierungen und unabhängige Prüfberichte (etwa SOC 2 Type II und ISO/IEC 27001) bereitstellt und auf angemessenes Verlangen des Verantwortlichen seine eigenen Prüfrechte aus den Vereinbarungen mit den Unterauftragsverarbeitern ausübt; Inspektionen vor Ort in den Rechenzentren der Unterauftragsverarbeiter sind nicht möglich. Die Parteien stellen der zuständigen Aufsichtsbehörde die in dieser Klausel genannten Informationen, einschliesslich der Ergebnisse von Prüfungen, auf Anfrage zur Verfügung.
7.7 Einsatz von Unterauftragsverarbeitern. Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, die in Anhang IV aufgeführten Unterauftragsverarbeiter zu beauftragen. Der Auftragsverarbeiter unterrichtet den Verantwortlichen mindestens 30 Tage im Voraus ausdrücklich in schriftlicher Form (per E-Mail an die Adresse des Kontoinhabers und durch Aktualisierung der unter writing-ant.com/privacy#subprocessors veröffentlichten Liste) über alle beabsichtigten Änderungen dieser Liste durch Hinzufügen oder Ersetzen von Unterauftragsverarbeitern und räumt dem Verantwortlichen damit ausreichend Zeit ein, um vor der Beauftragung des betreffenden Unterauftragsverarbeiters Einwände erheben zu können. Der Auftragsverarbeiter stellt dem Verantwortlichen die erforderlichen Informationen zur Verfügung, damit dieser sein Widerspruchsrecht ausüben kann. Erhebt der Verantwortliche aus berechtigten datenschutzrechtlichen Gründen Einwände und können die Parteien diese nicht ausräumen, kann der Verantwortliche die betroffenen Dienste kündigen. Beauftragt der Auftragsverarbeiter einen Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungstätigkeiten im Auftrag des Verantwortlichen, so erfolgt diese Beauftragung im Wege eines Vertrags, der dem Unterauftragsverarbeiter im Wesentlichen dieselben Datenschutzpflichten auferlegt wie diejenigen, die für den Auftragsverarbeiter gemäss diesen Klauseln gelten. Der Auftragsverarbeiter stellt sicher, dass der Unterauftragsverarbeiter die Pflichten erfüllt, denen der Auftragsverarbeiter entsprechend diesen Klauseln, der DSGVO und dem DSG unterliegt. Auf Verlangen des Verantwortlichen stellt der Auftragsverarbeiter eine Kopie einer solchen Vereinbarung mit dem Unterauftragsverarbeiter und etwaiger späterer Änderungen zur Verfügung; soweit es zum Schutz von Geschäftsgeheimnissen oder anderen vertraulichen Informationen erforderlich ist, kann der Auftragsverarbeiter den Wortlaut vorher unkenntlich machen. Der Auftragsverarbeiter bleibt gegenüber dem Verantwortlichen in vollem Umfang für die Erfüllung der Pflichten des Unterauftragsverarbeiters gemäss dessen Vertrag mit dem Auftragsverarbeiter verantwortlich und benachrichtigt den Verantwortlichen, wenn der Unterauftragsverarbeiter diese Pflichten nicht erfüllt.
7.8 Internationale Datenübermittlungen. Die WritingAnt-Cloud-Dienste und die Datenbank laufen auf Microsoft Azure in der Schweiz (Switzerland North) und in der EU, wo Microsoft die Daten im Ruhezustand speichert. Der Auftragsverarbeiter nutzt wie jeder Microsoft-Kunde die Standard-Cloud-Bedingungen von Microsoft: Nach dem Microsoft Products and Services Data Protection Addendum und den EU-Data-Boundary-Zusagen für die EU und die EFTA (einschliesslich der Schweiz) darf Microsoft weiterhin begrenzte Daten in den Vereinigten Staaten verarbeiten, etwa für den Dienstbetrieb, die Sicherheit und den technischen Support, auf Grundlage der Standardvertragsklauseln sowie des EU-U.S. und des Swiss-U.S. Data Privacy Framework. Dasselbe gilt für die Microsoft-365-Umgebung des Auftragsverarbeiters (Outlook und Teams), in der die Supportkorrespondenz liegt. Der KI-Inferenzschritt wird von OpenAI ausgeführt: Der Auftragsverarbeiter kontrahiert mit OpenAI Ireland Ltd auf Grundlage des OpenAI Data Processing Addendum, und OpenAI verarbeitet den Text auf seiner Infrastruktur in den Vereinigten Staaten nach den in dieses Addendum einbezogenen Standardvertragsklauseln. Konto- und Abrechnungsdaten können gemäss Anhang IV in die Vereinigten Staaten übermittelt werden. Jede Übermittlung von Daten an ein Drittland oder eine internationale Organisation durch den Auftragsverarbeiter oder einen Unterauftragsverarbeiter erfolgt ausschliesslich auf Grundlage dokumentierter Weisungen des Verantwortlichen, die dieser für die in Anhang IV aufgeführten Übermittlungen erteilt, oder zur Einhaltung einer speziellen Anforderung nach dem Unionsrecht, dem Recht eines Mitgliedstaats oder dem schweizerischen Recht, und steht im Einklang mit Kapitel V DSGVO sowie Art. 16 und 17 DSG. Als Garantien dienen die von der Europäischen Kommission erlassenen Standardvertragsklauseln (mit den vom Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten verlangten Ergänzungen für die Schweiz), die Zertifizierungen der betreffenden Unterauftragsverarbeiter nach dem EU-U.S., dem Swiss-U.S. und dem UK Data Privacy Framework sowie der Angemessenheitsbeschluss der Europäischen Kommission für die Schweiz. Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage Informationen über die bestehenden Garantien sowie eine Kopie davon zur Verfügung.

Klausel 8 — Unterstützung des Verantwortlichen

Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich über jeden Antrag, den er von der betroffenen Person erhalten hat. Er beantwortet den Antrag nicht selbst, es sei denn, er wurde vom Verantwortlichen dazu ermächtigt.
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von dessen Pflicht, Anträge betroffener Personen auf Ausübung ihrer Rechte zu beantworten, wobei er die Art der Verarbeitung berücksichtigt. In der Praxis bewahrt der Auftragsverarbeiter Kundeninhalte nicht über die in Anhang II beschriebenen kurzfristigen Anfrageprotokolle hinaus auf, und die lokalen Anwendungsdaten (Diktierverlauf, Einstellungen, optional gespeicherte Aufnahmen) werden verschlüsselt auf dem Computer des Nutzers unter der Kontrolle des Verantwortlichen gespeichert, wo der Nutzer sie jederzeit exportieren oder löschen kann.
Zusätzlich zu der Pflicht des Auftragsverarbeiters, den Verantwortlichen gemäss Klausel 8 Absatz 2 zu unterstützen, unterstützt der Auftragsverarbeiter unter Berücksichtigung der Art der Datenverarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen ferner bei der Einhaltung der folgenden Pflichten: (a) der Pflicht zur Durchführung einer Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten („Datenschutz-Folgenabschätzung“), wenn eine Form der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat; (b) der Pflicht zur Konsultation der zuständigen Aufsichtsbehörde vor der Verarbeitung, wenn aus einer Datenschutz-Folgenabschätzung hervorgeht, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Massnahmen zur Eindämmung des Risikos trifft; (c) der Pflicht, sicherzustellen, dass die personenbezogenen Daten sachlich richtig und auf dem neuesten Stand sind, indem der Auftragsverarbeiter den Verantwortlichen unverzüglich unterrichtet, wenn er feststellt, dass die von ihm verarbeiteten personenbezogenen Daten unrichtig oder veraltet sind; (d) den Pflichten gemäss Art. 32 DSGVO.
Die Parteien legen in Anhang III die geeigneten technischen und organisatorischen Massnahmen, mit denen der Auftragsverarbeiter den Verantwortlichen bei der Anwendung dieser Klausel unterstützen muss, sowie den Anwendungsbereich und den Umfang der erforderlichen Unterstützung fest.

Klausel 9 — Meldung von Verletzungen des Schutzes personenbezogener Daten

Im Falle einer Verletzung des Schutzes personenbezogener Daten arbeitet der Auftragsverarbeiter mit dem Verantwortlichen zusammen und unterstützt ihn, damit der Verantwortliche seinen Verpflichtungen gemäss Art. 33 und 34 DSGVO sowie, soweit anwendbar, Art. 24 DSG nachkommen kann, wobei der Auftragsverarbeiter die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen berücksichtigt.
9.1 Verletzung des Schutzes der vom Verantwortlichen verarbeiteten Daten. Im Falle einer Verletzung des Schutzes personenbezogener Daten, die vom Verantwortlichen verarbeitete Daten betrifft, unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Meldung der Verletzung an die zuständige Aufsichtsbehörde, unverzüglich nachdem dem Verantwortlichen die Verletzung bekannt wurde, sofern relevant (es sei denn, die Verletzung des Schutzes personenbezogener Daten führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen); bei der Einholung der Informationen, die gemäss Art. 33 Abs. 3 DSGVO in der Meldung des Verantwortlichen anzugeben sind und die zumindest die Art der Verletzung des Schutzes personenbezogener Daten, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der betroffenen personenbezogenen Datensätze, die wahrscheinlichen Folgen der Verletzung sowie die ergriffenen oder vorgeschlagenen Massnahmen zur Behebung der Verletzung umfassen müssen; und bei der Einhaltung der Pflicht gemäss Art. 34 DSGVO, die betroffene Person unverzüglich von der Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn diese Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.
9.2 Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten. Im Falle einer Verletzung des Schutzes personenbezogener Daten, die vom Auftragsverarbeiter verarbeitete Daten betrifft, benachrichtigt der Auftragsverarbeiter den Verantwortlichen unverzüglich, nachdem ihm die Verletzung bekannt geworden ist, spätestens jedoch 48 Stunden danach, per E-Mail an die Adresse des Kontoinhabers. Diese Meldung muss zumindest folgende Informationen enthalten: (a) eine Beschreibung der Art der Verletzung (möglichst unter Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der betroffenen Datensätze); (b) die Kontaktdaten einer Anlaufstelle, bei der weitere Informationen über die Verletzung des Schutzes personenbezogener Daten eingeholt werden können; (c) die wahrscheinlichen Folgen und die ergriffenen oder vorgeschlagenen Massnahmen zur Behebung der Verletzung, einschliesslich Massnahmen zur Eindämmung möglicher nachteiliger Auswirkungen. Wenn und soweit nicht alle Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschliessend ohne unangemessene Verzögerung bereitgestellt.

Abschnitt III — Schlussbestimmungen

Klausel 10 — Verstösse gegen die Klauseln und Beendigung des Vertrags

Unbeschadet der Bestimmungen der DSGVO oder des DSG kann der Verantwortliche, falls der Auftragsverarbeiter gegen seine Pflichten aus diesen Klauseln verstösst, den Auftragsverarbeiter anweisen, die Verarbeitung personenbezogener Daten auszusetzen, bis Letzterer die Klauseln einhält oder der Vertrag beendet ist. Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er aus welchen Gründen auch immer nicht in der Lage ist, diese Klauseln einzuhalten.
Der Verantwortliche ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäss diesen Klauseln betrifft, wenn (a) der Verantwortliche die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter gemäss dem vorstehenden Absatz ausgesetzt hat und die Einhaltung dieser Klauseln nicht innerhalb einer angemessenen Frist und in jedem Fall innerhalb eines Monats nach der Aussetzung wiederhergestellt wurde; (b) der Auftragsverarbeiter in erheblichem Umfang oder fortdauernd gegen diese Klauseln oder seine Verpflichtungen aus der DSGVO oder dem DSG verstösst; (c) der Auftragsverarbeiter einer verbindlichen Entscheidung eines zuständigen Gerichts oder der zuständigen Aufsichtsbehörde, die seine Pflichten gemäss diesen Klauseln, der DSGVO oder dem DSG zum Gegenstand hat, nicht nachkommt.
Der Auftragsverarbeiter ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäss diesen Klauseln betrifft, wenn der Verantwortliche auf der Befolgung seiner Weisungen besteht, nachdem er vom Auftragsverarbeiter gemäss Klausel 7.1 darüber unterrichtet wurde, dass seine Weisungen gegen geltende rechtliche Anforderungen verstossen.
Nach Beendigung des Vertrags löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten und bescheinigt dem Verantwortlichen, dass dies erfolgt ist, oder er gibt alle personenbezogenen Daten an den Verantwortlichen zurück und löscht bestehende Kopien, sofern nicht nach dem Unionsrecht, dem Recht eines Mitgliedstaats oder dem schweizerischen Recht eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht. Bis zur Löschung oder Rückgabe der Daten stellt der Auftragsverarbeiter weiterhin die Einhaltung dieser Klauseln sicher. In der Praxis: Kundeninhalte in den Anfrageprotokollen der Unterauftragsverarbeiter verfallen innerhalb von 30 Tagen; Kontodaten werden 30 Tage nach der Löschung des Kontos gelöscht; Buchführungsunterlagen werden, wie vom schweizerischen Recht vorgeschrieben, 10 Jahre aufbewahrt; die lokalen Anwendungsdaten auf den Computern der Nutzer stehen unter der eigenen Kontrolle des Verantwortlichen und werden durch Deinstallation der Anwendung oder Löschen ihrer Datenordner entfernt, wie in der Datenschutzerklärung beschrieben.

Klausel 11 — Haftung, anwendbares Recht und Sprache

Die Haftung jeder Partei aus diesen Klauseln richtet sich nach den Allgemeinen Geschäftsbedingungen, unbeschadet der Rechte der betroffenen Personen und der Haftungsregelung des Art. 82 DSGVO.
Diese Klauseln unterliegen schweizerischem Recht. Ist der Verantwortliche in einem Mitgliedstaat der Europäischen Union oder des Europäischen Wirtschaftsraums niedergelassen und findet das Recht dieses Staates auf das Auftragsverarbeitungsverhältnis zwingend Anwendung, so unterliegen die Klauseln insoweit dem Recht dieses Mitgliedstaats. Zuständig sind die Gerichte am Sitz des Auftragsverarbeiters in Zug, Schweiz, unbeschadet zwingender Gerichtsstände für den Verantwortlichen oder für betroffene Personen.
Diese Klauseln werden in englischer Sprache geschlossen. Übersetzungen dienen nur der Lesbarkeit; die englische Fassung hat Vorrang.

Anhang I — Liste der Parteien

Verantwortlicher: der Geschäftskunde, identifiziert durch die Organisation und die E-Mail-Adresse des Kontoinhabers, die bei der Registrierung für oder dem Kauf von WritingAnt angegeben wurden, oder benannt in einer gesonderten Enterprise-Vereinbarung. Kontaktperson: der Kontoinhaber oder die Datenschutz-Kontaktperson, die der Geschäftskunde dem Auftragsverarbeiter mitteilt.
Auftragsverarbeiter: Ögren Digital, Loretostrasse 1, 6300 Zug, Schweiz. Datenschutzkontakt: info@oegren-digital.ch. Kommerzieller Kontakt und gegengezeichnete Fassungen: sales@writing-ant.com.
Vertreter des Auftragsverarbeiters in der Europäischen Union (Art. 27 DSGVO): Instant EU GDPR Representative Ltd, Office 2, 12A Lower Main Street, Lucan Co., Dublin K78 X5P8, Irland, contact@gdprlocal.com, Anfrageportal oegrendigital.gdprlocal.com/eu.
Vertreter des Auftragsverarbeiters in der Schweiz (Art. 14 DSG): ALTRION Sagl, Via Luigi Lavizzari 8, 6850 Mendrisio, Schweiz, contact@gdprlocal.com.

Anhang II — Beschreibung der Verarbeitung

Gegenstand. Bereitstellung von WritingAnt: Sprache-zu-Text mit KI-gestützter Textbearbeitung für Windows und macOS. Die Spracherkennung läuft lokal auf dem Computer des Nutzers. Zwei Funktionen beziehen die Cloud-Dienste des Auftragsverarbeiters ein. Diktat: Wählt ein Nutzer einen Cloud-Schreibstil („polished“), wird das Texttranskript des Diktats an die Cloud-Dienste des Auftragsverarbeiters gesendet, dort im gewählten Stil umformuliert, korrigiert und formatiert, und das Ergebnis wird an der Cursorposition des Nutzers eingefügt. Bearbeitung markierten Texts: Der Nutzer markiert Text in einer beliebigen Anwendung und startet WritingAnt, wobei er entweder einen Schreibstil wählt, der auf den markierten Text angewendet wird, oder eine Anweisung spricht (etwa den Text zu kürzen, umzuformulieren, zu übersetzen oder zu beantworten); der markierte Text wird, zusammen mit dem Transkript der gesprochenen Anweisung, sofern eine erteilt wurde, an die Cloud-Dienste des Auftragsverarbeiters gesendet, dort im gewählten Stil umformuliert oder weisungsgemäss bearbeitet, umgeschrieben oder zur Erzeugung neuen Texts verwendet, und das Ergebnis ersetzt den markierten Text. In beiden Fällen wird der Text an den in Anhang IV aufgeführten KI-Unterauftragsverarbeiter weitergeleitet und das Ergebnis an den Nutzer zurückgegeben.
Art und Zweck der Verarbeitung. Übermittlung, vorübergehende Speicherung und automatisierte Verarbeitung von Text durch grosse Sprachmodelle, die von den in Anhang IV genannten Unterauftragsverarbeitern gehostet werden, ausschliesslich um dem Nutzer den bearbeiteten oder erzeugten Text zurückzugeben; Authentifizierung der Nutzer; Verbrauchsmessung gegenüber dem Abonnementplan sowie Erfassung von Produktnutzungsereignissen für Dienstanalysen.
Kategorien betroffener Personen.
  • Nutzer des Geschäftskunden (Mitarbeitende, Auftragnehmer), die Text diktieren oder markieren
  • Dritte, die in diesem Text erwähnt werden: Kunden, Interessenten, Bewerber, Kolleginnen und Kollegen, Partner und sonstige Korrespondenten des Geschäftskunden
Kategorien personenbezogener Daten.
  • Kundeninhalte: Texttranskripte von Diktaten, zur Bearbeitung markierter Text, Transkripte gesprochener Anweisungen, der daraus entstehende bearbeitete oder erzeugte Text, Sprach- und Schreibstileinstellungen, Beschreibungen eigener Schreibstile und Lernbeispiele
  • Benutzerkontodaten: vollständiger Name, E-Mail-Adresse, IP-Adresse, Browser-User-Agent, Anmeldesitzungen
  • Anfrage-Metadaten: Nutzer-ID, Zeitstempel, IP-Adresse, User-Agent, Anfrage-Header, Spracheinstellungen
  • Nutzungs- und Produktnutzungsdaten: Anzahl und Zeitpunkt der Anfragen, verbrauchte Tokens, verwendetes Modell, Sprache, Anwendungsversion, Betriebssystem, Situationsprofil, Produktnutzungsereignisse (Einrichtungs- und Onboarding-Fortschritt, Berechtigungsstatus während der Einrichtung, Oberflächenauswahl und Oberflächensprache, abgeschlossene Schritte der Lern-Guides, Nutzung der Lernfunktion für eigene Schreibstile) sowie die übrigen in der Datenschutzerklärung aufgeführten Angaben. Diese enthalten keine Kundeninhalte; Ögren Digital verarbeitet sie, wie in der Einleitung dargelegt, als eigenständiger Verantwortlicher und führt sie hier der Transparenz halber auf
Audio ist nie Teil der Verarbeitung: Sprachaufnahmen werden auf dem Computer des Nutzers transkribiert und weder an den Auftragsverarbeiter noch an seine Unterauftragsverarbeiter übermittelt, mit Ausnahme einer gespeicherten Aufnahme, die ein Nutzer im Rahmen einer Supportanfrage selbst teilt, wie unten beschrieben.
Besondere Kategorien von Daten. Keine vorgesehen; siehe Klausel 7.5.
Häufigkeit der Verarbeitung. Laufend, bei jeder von einem Nutzer übermittelten Anfrage.
Dauer der Verarbeitung und Aufbewahrung. Für die Laufzeit des Abonnements oder des kostenlosen Kontos des Geschäftskunden. Kundeninhalte werden von OpenAI ausschliesslich in Protokollen zur Missbrauchsüberwachung für bis zu 30 Tage aufbewahrt und danach automatisch gelöscht; ein Anwendungszustand wird nicht gespeichert. Die eigenen Cloud-Dienste des Auftragsverarbeiters bewahren Anfrageprotokolle bis zu 30 Tage auf. Kontodaten werden für die Dauer des Kontos aufbewahrt und innerhalb von 30 Tagen nach der Löschung des Kontos gelöscht. Nutzungs- und Produktnutzungsdaten werden bis zu zwei Jahre mit dem Benutzerkonto verknüpft für die Verbrauchsmessung und Geschäftsanalyse aufbewahrt; danach anonymisiert sie der Auftragsverarbeiter unwiderruflich, indem er die Nutzerkennung entfernt und die Zeitstempel auf das Tagesdatum reduziert, und behält nur die daraus entstehenden aggregierten Statistiken, wie in der Datenschutzerklärung beschrieben. Buchführungsdaten werden nach schweizerischem Recht 10 Jahre aufbewahrt.
Kundeninhalte und sonstiges Material in Supportanfragen. Nutzer des Geschäftskunden können Kundeninhalte in eine Supportanfrage aufnehmen, also ein Transkript oder einen Text, den WritingAnt erzeugt hat, sei es als Text eingefügt oder in einem Screenshot gezeigt, zum Beispiel ein nicht wie erwartet verarbeitetes Transkript. Sie können zur Bearbeitung einer Anfrage auch sonstiges Material teilen, etwa Screenshots anderer Anwendungen, Protokolldateien, exportierte Einstellungen oder eine gespeicherte Aufnahme. Der Auftragsverarbeiter behandelt all dieses Material als Weisung des Verantwortlichen, es ausschliesslich zur Bearbeitung der Anfrage zu verwenden; eine Aufnahme, die ein Nutzer in einer Supportanfrage teilt, zum Beispiel um ein Erkennungsproblem zu zeigen, ist der einzige Fall, in dem Audio zum Auftragsverarbeiter gelangt, und sie wird nie an die KI-Unterauftragsverarbeiter weitergegeben. Die zugelassenen Kanäle für solches Material sind E-Mail und Microsoft Teams; es wird anschliessend in der Microsoft-365-Umgebung des Auftragsverarbeiters (Anhang IV) gespeichert und für die in der Datenschutzerklärung genannte Aufbewahrungsfrist für Supportkommunikation aufbewahrt. Messaging-Plattformen wie WhatsApp und LinkedIn sind keine zugelassenen Kanäle für solches Material; dennoch dort eingegangenes Material wird nur zur Bearbeitung der Anfrage verwendet und aus der Unterhaltung gelöscht, sobald die Anfrage abgeschlossen ist. Die Supportunterhaltung selbst, etwa die gestellte Frage, die gegebene Antwort und die verwendeten Kontaktdaten, ist kein Kundeninhalt; der Auftragsverarbeiter behandelt sie als eigenständiger Verantwortlicher nach der Datenschutzerklärung.
Verarbeitungsorte. Die WritingAnt-Cloud-Dienste (Microsoft Azure, Switzerland North) empfangen den Text und leiten ihn zur Inferenz an OpenAI weiter; OpenAI verarbeitet ihn in den Vereinigten Staaten auf Grundlage seines Data Processing Addendum und der Standardvertragsklauseln (Vertragspartei OpenAI Ireland Ltd). Kontoauthentifizierung und Zahlungsabwicklung finden in den Vereinigten Staaten und in der EU statt, unter den in Anhang IV genannten Garantien. Microsoft speichert Daten im Ruhezustand in den gewählten Schweizer und EU-Regionen und darf begrenzte Daten nach seinen Standardbedingungen in den Vereinigten Staaten verarbeiten, wie in Klausel 7.8 beschrieben; dies gilt auch für die Microsoft-365-Umgebung des Auftragsverarbeiters (E-Mail und Teams).
Verarbeitung durch Unterauftragsverarbeiter. Gegenstand, Art und Dauer wie oben; die Parteien und die Daten, die jede von ihnen erhält, sind in Anhang IV aufgeführt.

Anhang III — Technische und organisatorische Massnahmen

Massnahmen zur Gewährleistung der Sicherheit der Verarbeitung, umgesetzt vom Auftragsverarbeiter und, vertraglich verpflichtet, von seinen Unterauftragsverarbeitern.
  • Datenminimierung durch Technikgestaltung: Die Spracherkennung läuft lokal; nur das Texttranskript, nie das Audio, wird zur Cloud-Verarbeitung gesendet. Der lokale Schreibstil Basic verarbeitet alles auf dem Computer des Nutzers, sodass weder Audio noch Text diesen verlassen.
  • Verschlüsselung bei der Übertragung: Die gesamte Kommunikation zwischen der Anwendung und den Diensten des Auftragsverarbeiters sowie zwischen dem Auftragsverarbeiter und seinen Unterauftragsverarbeitern verwendet TLS (HTTPS).
  • Verschlüsselung im Ruhezustand auf dem Computer des Nutzers: Einstellungen, Zugangsdaten, Diktierverlauf, eigene Schreibstile und optional gespeicherte Aufnahmen werden mit AES und HMAC-Authentifizierung verschlüsselt; der Schlüssel liegt im sicheren Schlüsselspeicher des Betriebssystems (macOS-Schlüsselbund, Windows-Anmeldeinformationsverwaltung) und verlässt das Gerät nie.
  • Die lokale Kommunikation zwischen den Prozessen ist verschlüsselt und auf einen Client auf dem lokalen Computer beschränkt.
  • Verarbeitungsorte: Die WritingAnt-Cloud-Dienste, die Datenbank und die Backups laufen in Microsoft-Azure-Regionen in der Schweiz und in der EU; KI-Inferenz durch OpenAI in den Vereinigten Staaten auf Grundlage des Data Processing Addendum und der Standardvertragsklauseln von OpenAI; begrenzte Verarbeitung durch Microsoft in den Vereinigten Staaten nach dessen Standardbedingungen (Klausel 7.8).
  • Aufbewahrungsgrenzen: Anfragedaten und Protokolle bei den KI-Unterauftragsverarbeitern werden nach spätestens 30 Tagen automatisch gelöscht; Kontodaten 30 Tage nach der Löschung des Kontos; Einwilligungsnachweise nach 12 Monaten; mit einem Konto verknüpfte Nutzungsdaten nach höchstens zwei Jahren, danach unwiderrufliche Anonymisierung.
  • Kein Modelltraining: Kundeninhalte werden vom Auftragsverarbeiter nicht zum Trainieren oder Verbessern von Modellen verwendet, und OpenAI verpflichtet sich in seinem Services Agreement, Kundeninhalte nicht zur Entwicklung oder Verbesserung seiner Dienste zu verwenden, sofern der Kunde dem nicht ausdrücklich zustimmt (API-Daten werden seit dem 1. März 2023 nicht für das Training verwendet). Beschreibungen eigener Schreibstile und Lernbeispiele werden als Teil der Anweisungen in jeder Anfrage mitgesendet, die diesen Stil verwendet, und verbessern die Ergebnisse für diesen Nutzer ausschliesslich durch Prompting; siehe Klausel 7.2.
  • Pseudonymisierung: Die Start-Telemetrie vor der Anmeldung wird unter einer zufälligen, bei jedem Start neu erzeugten Kennung gemeldet, die nie mit dem Benutzerkonto verknüpft wird.
  • Zugangskontrolle: Der Zugang zu Produktivsystemen und -daten ist auf das Personal des Auftragsverarbeiters beschränkt, das ihn benötigt, durch starke Authentifizierung geschützt und an Vertraulichkeitspflichten gebunden.
  • Verwaltung der Unterauftragsverarbeiter: schriftliche Datenschutzbedingungen mit jedem Unterauftragsverarbeiter (Anhang IV), dokumentierte Übermittlungsgarantien, veröffentlichte Liste und Ankündigung von Änderungen gemäss Klausel 7.7.
  • Kontrolle durch die Nutzer: Nutzer können die Momentaufnahme zur Wiederherstellung der Zwischenablage, die Tastatur- und Mausüberwachung sowie die Application-Aware-Erkennung abschalten; sie können lokale Daten, gespeicherte Aufnahmen und ihr Konto jederzeit löschen.
  • Umgang mit Sicherheitsvorfällen: Verletzungen des Schutzes personenbezogener Daten werden gemäss Klausel 9 gemeldet; der Auftragsverarbeiter dokumentiert Vorfälle und die ergriffenen Massnahmen.
  • Unterstützung des Verantwortlichen (Klausel 8): Der Auftragsverarbeiter beantwortet vom Verantwortlichen weitergeleitete Anträge betroffener Personen, stellt die Informationen in diesem AVV und in der Datenschutzerklärung für Datenschutz-Folgenabschätzungen bereit und liefert auf Anfrage Kopien der Übermittlungsgarantien und der Bedingungen der Unterauftragsverarbeiter.

Anhang IV — Liste der Unterauftragsverarbeiter

Der Verantwortliche hat den Einsatz der folgenden Unterauftragsverarbeiter genehmigt. Dieselbe Liste wird in der Datenschutzerklärung unter writing-ant.com/privacy#subprocessors veröffentlicht und aktuell gehalten; Änderungen werden gemäss Klausel 7.7 angekündigt. Die als Verarbeiter von Kundeninhalten gekennzeichneten Zeilen sind die einzigen Parteien, die Kundeninhalte sehen können: Microsoft Azure und OpenAI für den Text, den Nutzer zur Bearbeitung senden, und Microsoft 365 nur für Material, das ein Nutzer in eine Supportanfrage aufnimmt; die übrigen verarbeiten Konto-, Abrechnungs- oder Einwilligungsdaten.

Unterauftragsverarbeiter, die Kundeninhalte verarbeiten

UnterauftragsverarbeiterBereitgestellter ServiceVerarbeitete DatenStandortVorhandene SchutzmaßnahmenAufbewahrung
Microsoft Ireland Operations Ltd / Microsoft Corporation (Microsoft Azure: hosting of the WritingAnt cloud services and database)
Textverbesserung & -generierung, allgemeine Cloud-InfrastrukturText transcripts and selected text in transit through the WritingAnt cloud services on their way to and from the AI provider, the results, language settings, user ID and authentication information, HTTPS request metadata (IP address, user agent, timestamps, headers); usage and quota data; backupsData at rest in Switzerland (Azure Switzerland North) and the EU; Microsoft may process limited data in the United States for service operations, security and support under its standard termsMicrosoft Products and Services Data Protection Addendum (EU Data Boundary commitments for EU/EFTA); Standard Contractual Clauses; EU-U.S., Swiss-U.S. and UK Data Privacy FrameworkRequest data and logs up to 30 days; usage data up to 2 years (see Privacy Policy)
OpenAI Ireland Ltd (Dublin, Ireland; contracting entity for EEA and Swiss customers) with OpenAI OpCo, LLC and affiliates (United States)
Textverbesserung & -generierung, allgemeine Cloud-InfrastrukturText transcripts and selected text sent for enhancement or generation (AI inference), the results, language settings, HTTPS request metadataUnited States (OpenAI API)OpenAI Data Processing Addendum with OpenAI Ireland Ltd; Standard Contractual Clauses (2021) for the transfer to the United States; API data is not used to train models (OpenAI Services Agreement)Abuse-monitoring logs up to 30 days; no application-state storage
Microsoft Ireland Operations Ltd / Microsoft Corporation (Microsoft 365: email including Outlook, Teams, documents)
Support-TicketsSupport emails, Teams messages and attachments (which may contain Customer Content or other material a user shares to resolve a request, such as a transcript, screenshots, log files or a saved recording), contract and invoice correspondenceData at rest in Switzerland (Exchange Online, SharePoint, OneDrive, Teams); mail filtering by Exchange Online Protection in the EU/EFTA; Microsoft may process limited data in the United States for service operations, security and support under its standard termsMicrosoft Products and Services Data Protection Addendum (EU Data Boundary commitments for EU/EFTA); Standard Contractual Clauses; EU-U.S., Swiss-U.S. and UK Data Privacy FrameworkSupport correspondence up to 3 years; financial correspondence up to 10 years
Stand der Liste der Unterauftragsverarbeiter: 2026-10-05. Änderungen werden mindestens 30 Tage im Voraus angekündigt (Klausel 7.7).

Unterauftragsverarbeiter, die Konto-, Abrechnungs- und Einwilligungsdaten verarbeiten

UnterauftragsverarbeiterBereitgestellter ServiceVerarbeitete DatenStandortVorhandene SchutzmaßnahmenAufbewahrung
Microsoft Ireland Operations Ltd / Microsoft Corporation (Microsoft Azure: hosting of the WritingAnt cloud services and database)
Textverbesserung & -generierung, allgemeine Cloud-InfrastrukturText transcripts and selected text in transit through the WritingAnt cloud services on their way to and from the AI provider, the results, language settings, user ID and authentication information, HTTPS request metadata (IP address, user agent, timestamps, headers); usage and quota data; backupsData at rest in Switzerland (Azure Switzerland North) and the EU; Microsoft may process limited data in the United States for service operations, security and support under its standard termsMicrosoft Products and Services Data Protection Addendum (EU Data Boundary commitments for EU/EFTA); Standard Contractual Clauses; EU-U.S., Swiss-U.S. and UK Data Privacy FrameworkRequest data and logs up to 30 days; usage data up to 2 years (see Privacy Policy)
Kontoanmeldung & AuthentifizierungFull name, email address, IP address, browser user agent; login sessionsUnited States; backups in Microsoft Azure (Switzerland / EU)Data Processing Addendum with Standard Contractual Clauses; EU-U.S. Data Privacy FrameworkFor the life of the account; deleted within 30 days after account deletion
Stripe Payments Europe Ltd (Ireland) / Stripe Inc. (United States)
Abrechnung & RechnungenName, billing address, email address, VAT ID where given, payment method and transaction referencesEU and United StatesStandard Contractual Clauses; EU-U.S. Data Privacy FrameworkAs required for payment processing and bookkeeping (up to 10 years)
Abrechnung & RechnungenName, billing address, email address, invoices and payment statusSwitzerlandSwitzerland (EU adequacy decision; Swiss FADP applies directly)Bookkeeping records up to 10 years
Microsoft Ireland Operations Ltd / Microsoft Corporation (Microsoft 365: email including Outlook, Teams, documents)
Support-TicketsSupport emails, Teams messages and attachments (which may contain Customer Content or other material a user shares to resolve a request, such as a transcript, screenshots, log files or a saved recording), contract and invoice correspondenceData at rest in Switzerland (Exchange Online, SharePoint, OneDrive, Teams); mail filtering by Exchange Online Protection in the EU/EFTA; Microsoft may process limited data in the United States for service operations, security and support under its standard termsMicrosoft Products and Services Data Protection Addendum (EU Data Boundary commitments for EU/EFTA); Standard Contractual Clauses; EU-U.S., Swiss-U.S. and UK Data Privacy FrameworkSupport correspondence up to 3 years; financial correspondence up to 10 years
Usercentrics A/S (Cookiebot, Denmark)
Einverständnis-Nachverfolgung CookiesCookie consent choice, timestamp, consent version, anonymised browser identifierEU (Denmark)EU entity under the GDPRUp to 12 months
Einverständnis-Nachverfolgung DokumenteRecord of accepted legal documents: version, date, email addressEU (Italy)EU entity under the GDPRLife of the account plus 3 months
Stand der Liste der Unterauftragsverarbeiter: 2026-10-05. Änderungen werden mindestens 30 Tage im Voraus angekündigt (Klausel 7.7).

Fragen und unterzeichnete Fassungen

Fragen zu diesem AVV: info@oegren-digital.ch. Eine gegengezeichnete PDF-Fassung, eine Zusammenfassung der Transfer-Folgenabschätzung oder Kopien der Bedingungen der Unterauftragsverarbeiter: sales@writing-ant.com.