AGB
ALLGEMEINE GESCHÄFTSBEDINGUNGEN (AGB) FÜR SPECTRA Enterprise (B2B)
§ 1 Geltungsbereich und Vertragspartner
(1) Diese Allgemeinen Geschäftsbedingungen (nachfolgend "AGB") gelten für alle Verträge über die nutzungsbasierte oder abonnementbasierte Überlassung der Software-as-a-Service-Lösung "SPECTRA" (nachfolgend "Dienst" oder "Software") zwischen der Ecrinis Labs / SPECTRA Security (nachfolgend "Anbieter") und dem Kunden (nachfolgend "Kunde").
(2) Das Angebot richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB bzw. Art. 181 OR (Schweiz). Ein Vertragsschluss mit Verbrauchern ist ausgeschlossen.
(3) Abweichende oder ergänzende Bedingungen des Kunden werden nicht Vertragsbestandteil, es sei denn, der Anbieter stimmt ihrer Geltung ausdrücklich schriftlich zu.
§ 2 Vertragsgegenstand, Charakter der Ergebnisse & Eigenverantwortung
(1) Der Anbieter stellt dem Kunden für die Laufzeit des Vertrages den Zugriff auf die Cloud-basierte Sicherheits- und Analyse-Software "SPECTRA" über das Internet zur Verfügung.
(2) Die durch SPECTRA generierten Analysen, Risikobewertungen, Warnungen, Scores und Filterergebnisse stellen reine automatisierte Empfehlungen und Entscheidungshilfen dar. Sie ersetzen zu keinem Zeitpunkt die menschliche Prüfungs- und Sorgfaltspflicht.
(3) Die finale Verantwortung für den Umgang mit E-Mails, Dateianhängen, Links oder Systemzugriffen liegt ausnahmslos beim Kunden und seinen Mitarbeitern. Der Kunde ist dafür verantwortlich, seine Mitarbeiter entsprechend zu schulen und eigene Sicherheitsrichtlinien durchzusetzen.
(4) Der Anbieter übernimmt keine Gewähr oder Garantie dafür, dass die Software jede Bedrohung, Spam-, Phishing- oder Malware-E-Mail zu 100 % erkennt, klassifiziert oder verhindert.
§ 3 Verfügbarkeit & Support
(1) Der Anbieter stellt die Software im Rahmen des aktuellen Standes der Technik zur Verfügung. Es wird keine bestimmte Verfügbarkeitsquote oder unterbrechungsfreie Nutzbarkeit garantiert.
(2) Der technische Support erfolgt nach Ermessen des Anbieters per E-Mail oder Ticket-System.
§ 4 Pflichten des Kunden
(1) Der Kunde ist verpflichtet, Zugangsdaten geheim zu halten und vor dem Zugriff Dritter zu schützen.
(2) Der Kunde stellt sicher, dass die Nutzung der Software und die Übermittlung von Daten im Einklang mit allen anwendbaren datenschutz- und arbeitsrechtlichen Bestimmungen erfolgt.
§ 5 Vergütung und Zahlungsbedingungen
(1) Die Vergütung richtet sich nach dem gewählten Tarif und der vereinbarten Abrechnungsperiode.
(2) Alle Preise verstehen sich netto zuzüglich der gesetzlichen Mehrwertsteuer.
(3) Rechnungen sind sofort nach Erhalt ohne Abzug fällig.
§ 6 Haftungsausschluss und Haftungsbeschränkung
(1) Der Anbieter haftet – gleich aus welchem Rechtsgrund – nur für Schäden, die auf vorsätzlichem Handeln des Anbieters beruhen.
(2) Jede Haftung des Anbieters für fahrlässig verursachte Schäden, für indirekte Schäden, Folgeschäden, entgangenen Gewinn, Betriebsunterbrechungen, Datenverluste, Systemausfälle sowie für Schäden, die durch das Vertrauen auf die Empfehlungen der Software entstehen, wird im gesetzlich maximal zulässigen Umfang ausgeschlossen.
(3) Insbesondere haftet der Anbieter nicht für Schäden, die dadurch entstehen, dass der Kunde oder seine Mitarbeiter entgegen Warnungen handeln, Empfehlungen falsch interpretieren oder schadhafte Inhaltsstoffe (z. B. Malware, Schadlinks) trotz Software-Einsatzes ausgeführt werden.
(4) Soweit zwingende gesetzliche Haftungsvorschriften (z. B. bei Vorsatz) eine Haftungsbeschränkung nicht zulassen, wird die Haftung des Anbieters auf den Betrag begrenzt, den der Kunde in den letzten drei (3) Monaten vor dem schadensstiftenden Ereignis an den Anbieter gezahlt hat.
§ 7 Vertragslaufzeit und Kündigung
(1) Die Vertragslaufzeit ergibt sich aus dem gewählten Tarif.
(2) Der Vertrag kann von jeder Partei jederzeit mit einer Frist von 14 Tagen zum Ende der Abrechnungsperiode gekündigt werden.
§ 8 Schlussbestimmungen
(1) Es gilt das Recht der Schweizer Eidgenossenschaft bzw. der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG).
(2) Ausschließlicher Gerichtsstand für alle Streitigkeiten ist der Sitz des Anbieters.
AVV
AUFTRAGSVERARBEITUNGSVEREINBARUNG (AVV)
gemäß Art. 28 DSGVO / Art. 9 Schweizer revDSG
Zwischen
dem Kunden (nachfolgend "Verantwortlicher")
und
Ecrinis Labs / SPECTRA (nachfolgend "Auftragsverarbeiter")
1. Gegenstand und Zweck der Verarbeitung
Gegenstand der Verarbeitung ist die Durchführung von automatisierten E-Mail-Analysen und Sicherheitsbewertungen im Auftrag des Verantwortlichen. Die Ergebnisse dienen dem Verantwortlichen als Empfehlungen zur Erkennung von Sicherheitsrisiken.
2. Verantwortung und Empfehlungscharakter
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich nach Weisung des Verantwortlichen. Es wird klargestellt, dass die verarbeiteten Analyseergebnisse reine Entscheidungshilfen darstellen. Die datenschutzrechtliche und operative Verantwortung für die Handlungen der Mitarbeiter des Verantwortlichen verbleibt vollständig beim Verantwortlichen.
3. Kategorien betroffener Personen und Daten
- Betroffene Personen: Mitarbeiter, Kunden und Kommunikationspartner des Verantwortlichen.
- Datenkategorien: E-Mail-Header, Absender-/Empfängerdaten, Betreffzeilen, E-Mail-Body, Dateianhänge, IP-Adressen, System-Logfiles.
4. Technische und Organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter setzt angemessene technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO um:
a) Verschlüsselung von personenbezogenen Daten im Ruhezustand und bei der Übertragung (TLS 1.3, AES-256).
b) Einsatz von gehärteten Systemen (Docker, UFW, Ed25519-SSH, automatisierte Backups).
c) Hosting der Infrastruktur ausschließlich in zertifizierten Rechenzentren in der Schweiz (Infomaniak Network SA, ISO 27001 zertifiziert).
5. Unterauftragsverhältnisse (Subunternehmer)
(1) Der Verantwortliche stimmt dem Einsatz von Unterauftragsverarbeitern (Subunternehmern) durch den Auftragsverarbeiter allgemein zu. Dies betrifft insbesondere Anbieter in folgenden Kategorien:
- Provider von Cloud- und Serverinfrastrukturen (Hosting, Virtuelle Server, S3-kompatibler Cloud-Speicher),
- Anbieter von Telekommunikations- und Netzwerkinfrastruktur.
(2) Der Auftragsverarbeiter stellt sicher, dass alle eingesetzten Unterauftragsverarbeiter den Anforderungen der anwendbaren Datenschutzgesetze (DSGVO / Schweizer revDSG) entsprechen, adäquate technische und organisatorische Maßnahmen (TOMs) umsetzen und – sofern der Sitz außerhalb der EU/des EWR bzw. der Schweiz liegt – angemessene Garantien (z. B. EU-Standardvertragsklauseln) vorliegen.
(3) Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung bezüglich der Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern (z. B. durch Aktualisierung einer entsprechenden Übersicht in der Dokumentation oder per Benachrichtigung). Der Verantwortliche kann gegen solche Änderungen aus wichtigem datenschutzrechtlichem Grund Einspruch erheben.
6. Haftung im Rahmen der AVV
Für die Haftung im Rahmen dieser AVV gelten die Haftungsausschlüsse und -beschränkungen gemäß der Allgemeinen Geschäftsbedingungen (AGB) des Auftragsverarbeiters entsprechend.
7. Löschung, Rückgabe und Anonymisierung von Daten
(1) Bei Beendigung des Hauptvertrages löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten des Verantwortlichen innerhalb von 30 Tagen endgültig, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
(2) Im Falle einer vorübergehenden Aussetzung oder Unterbrechung des Abonnements (Pausierung) werden die Kundendaten und Systemkonfigurationen für die Dauer von bis zu 90 Tagen aufbewahrt, um eine Nahtlose Wiederaufnahme des Dienstes zu ermöglichen. Nach Ablauf dieser Frist ohne Reaktivierung greift die endgültige Löschung gemäß Abs. 1.
(3) Der Auftragsverarbeiter ist berechtigt, aus den verarbeiteten Daten im Rahmen des Systembetriebs anonymisierte, nicht auf eine bestimmte Person oder den Kunden rückführbare Telemetrie-, Analyse- und Forensikdaten (z. B. Angriffs-Vektoren, Bedrohungsmuster, Prüfsummen/Hashes von Schadsoftware, statistische Raten) zu erzeugen. Diese vollständig anonymisierten Daten fallen nicht unter die Löschungspflicht und dürfen vom Auftragsverarbeiter unbeschränkt zur Verbesserung der Sicherheits-Algorithmen, zur Bedrohungserkennung sowie zu Analysezwecken weiterverwendet werden.
§ 1 Geltungsbereich und Vertragspartner
(1) Diese Allgemeinen Geschäftsbedingungen (nachfolgend "AGB") gelten für alle Verträge über die nutzungsbasierte oder abonnementbasierte Überlassung der Software-as-a-Service-Lösung "SPECTRA" (nachfolgend "Dienst" oder "Software") zwischen der Ecrinis Labs / SPECTRA Security (nachfolgend "Anbieter") und dem Kunden (nachfolgend "Kunde").
(2) Das Angebot richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB bzw. Art. 181 OR (Schweiz). Ein Vertragsschluss mit Verbrauchern ist ausgeschlossen.
(3) Abweichende oder ergänzende Bedingungen des Kunden werden nicht Vertragsbestandteil, es sei denn, der Anbieter stimmt ihrer Geltung ausdrücklich schriftlich zu.
§ 2 Vertragsgegenstand, Charakter der Ergebnisse & Eigenverantwortung
(1) Der Anbieter stellt dem Kunden für die Laufzeit des Vertrages den Zugriff auf die Cloud-basierte Sicherheits- und Analyse-Software "SPECTRA" über das Internet zur Verfügung.
(2) Die durch SPECTRA generierten Analysen, Risikobewertungen, Warnungen, Scores und Filterergebnisse stellen reine automatisierte Empfehlungen und Entscheidungshilfen dar. Sie ersetzen zu keinem Zeitpunkt die menschliche Prüfungs- und Sorgfaltspflicht.
(3) Die finale Verantwortung für den Umgang mit E-Mails, Dateianhängen, Links oder Systemzugriffen liegt ausnahmslos beim Kunden und seinen Mitarbeitern. Der Kunde ist dafür verantwortlich, seine Mitarbeiter entsprechend zu schulen und eigene Sicherheitsrichtlinien durchzusetzen.
(4) Der Anbieter übernimmt keine Gewähr oder Garantie dafür, dass die Software jede Bedrohung, Spam-, Phishing- oder Malware-E-Mail zu 100 % erkennt, klassifiziert oder verhindert.
§ 3 Verfügbarkeit & Support
(1) Der Anbieter stellt die Software im Rahmen des aktuellen Standes der Technik zur Verfügung. Es wird keine bestimmte Verfügbarkeitsquote oder unterbrechungsfreie Nutzbarkeit garantiert.
(2) Der technische Support erfolgt nach Ermessen des Anbieters per E-Mail oder Ticket-System.
§ 4 Pflichten des Kunden
(1) Der Kunde ist verpflichtet, Zugangsdaten geheim zu halten und vor dem Zugriff Dritter zu schützen.
(2) Der Kunde stellt sicher, dass die Nutzung der Software und die Übermittlung von Daten im Einklang mit allen anwendbaren datenschutz- und arbeitsrechtlichen Bestimmungen erfolgt.
§ 5 Vergütung und Zahlungsbedingungen
(1) Die Vergütung richtet sich nach dem gewählten Tarif und der vereinbarten Abrechnungsperiode.
(2) Alle Preise verstehen sich netto zuzüglich der gesetzlichen Mehrwertsteuer.
(3) Rechnungen sind sofort nach Erhalt ohne Abzug fällig.
§ 6 Haftungsausschluss und Haftungsbeschränkung
(1) Der Anbieter haftet – gleich aus welchem Rechtsgrund – nur für Schäden, die auf vorsätzlichem Handeln des Anbieters beruhen.
(2) Jede Haftung des Anbieters für fahrlässig verursachte Schäden, für indirekte Schäden, Folgeschäden, entgangenen Gewinn, Betriebsunterbrechungen, Datenverluste, Systemausfälle sowie für Schäden, die durch das Vertrauen auf die Empfehlungen der Software entstehen, wird im gesetzlich maximal zulässigen Umfang ausgeschlossen.
(3) Insbesondere haftet der Anbieter nicht für Schäden, die dadurch entstehen, dass der Kunde oder seine Mitarbeiter entgegen Warnungen handeln, Empfehlungen falsch interpretieren oder schadhafte Inhaltsstoffe (z. B. Malware, Schadlinks) trotz Software-Einsatzes ausgeführt werden.
(4) Soweit zwingende gesetzliche Haftungsvorschriften (z. B. bei Vorsatz) eine Haftungsbeschränkung nicht zulassen, wird die Haftung des Anbieters auf den Betrag begrenzt, den der Kunde in den letzten drei (3) Monaten vor dem schadensstiftenden Ereignis an den Anbieter gezahlt hat.
§ 7 Vertragslaufzeit und Kündigung
(1) Die Vertragslaufzeit ergibt sich aus dem gewählten Tarif.
(2) Der Vertrag kann von jeder Partei jederzeit mit einer Frist von 14 Tagen zum Ende der Abrechnungsperiode gekündigt werden.
§ 8 Schlussbestimmungen
(1) Es gilt das Recht der Schweizer Eidgenossenschaft bzw. der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG).
(2) Ausschließlicher Gerichtsstand für alle Streitigkeiten ist der Sitz des Anbieters.
