Allgemeine Geschäftsbedingungen (AGB)
Sophera Consulting
Max Fey
Elsdorfer Straße 29
50126 Bergheim
Deutschland
E-Mail: fey@sopheraconsulting.de
– nachfolgend „Anbieter“ genannt –
Stand: 1. Juni 2026
§ 1 Geltungsbereich
(1) Diese Allgemeinen Geschäftsbedingungen (nachfolgend „AGB“) gelten für sämtliche Vertragsbeziehungen zwischen Sophera Consulting, Max Fey (nachfolgend „Anbieter“), und dem jeweiligen Auftraggeber (nachfolgend „Kunde“) im Bereich KI-Automatisierung, Digitalisierungsberatung, Softwareentwicklung, Prozessoptimierung, Schulungen, Workshops und technischer Umsetzung.
(2) Diese AGB gelten ausschließlich. Abweichende, entgegenstehende oder ergänzende Allgemeine Geschäftsbedingungen des Kunden werden nur dann Vertragsbestandteil, wenn und soweit der Anbieter ihrer Geltung ausdrücklich schriftlich zugestimmt hat. Dieses Zustimmungserfordernis gilt in jedem Fall, auch wenn der Anbieter in Kenntnis der AGB des Kunden die Leistung vorbehaltlos erbringt.
(3) Diese AGB gelten auch für alle künftigen Geschäfte zwischen den Parteien, sofern es sich um Rechtsgeschäfte verwandter Art handelt.
(4) Bei der Nutzung der Online-Dienste des Anbieters — insbesondere des Automations-Checks, der Terminbuchung und der Zahlungsseiten — werden diese AGB durch eine aktive Bestätigung (Checkbox) vor der Datenübermittlung einbezogen. Die Datenschutzerklärung des Anbieters informiert über die Verarbeitung personenbezogener Daten (Art. 13 DSGVO); sie ist nicht Vertragsbestandteil und bedarf keiner Zustimmung.
(4a) Das Angebot des Anbieters richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB, an juristische Personen des öffentlichen Rechts und an öffentlich-rechtliche Sondervermögen. Verträge mit Verbrauchern im Sinne des § 13 BGB kommen nicht zustande. Der Kunde bestätigt mit Vertragsschluss, dass er in Ausübung seiner gewerblichen oder selbständigen beruflichen Tätigkeit handelt. Bei der Terminbuchung und beim Automations-Check wird diese Eigenschaft gesondert abgefragt.
(4b) Da sich das Angebot nicht an Verbraucher richtet, besteht kein gesetzliches Widerrufsrecht nach §§ 312g, 355 BGB. Sollte im Einzelfall gleichwohl ein Vertrag mit einem Verbraucher zustande kommen, gelten die gesetzlichen Verbraucherschutzvorschriften vorrangig vor diesen AGB; der Anbieter wird den Verbraucher in diesem Fall gesondert über sein Widerrufsrecht belehren, und die Regelungen dieser AGB zu Gewährleistungsfristen, Haftungsbeschränkungen und Gerichtsstand finden insoweit keine Anwendung.
(5) Im Einzelfall getroffene, individuelle Vereinbarungen (einschließlich Nebenabreden, Ergänzungen und Änderungen) haben stets Vorrang vor diesen AGB (§ 305b BGB). Sie sollen in Textform festgehalten werden; ihre Wirksamkeit hängt davon nicht ab.
(6) Soweit diese AGB Schriftform oder eine schriftliche Erklärung verlangen, genügt die Textform (§ 126b BGB), insbesondere E-Mail, sofern nicht ausdrücklich die gesetzliche Schriftform (§ 126 BGB) genannt ist.
§ 2 Vertragsgegenstand und Leistungsumfang
(1) Gegenstand und Umfang der vertraglichen Leistungen ergeben sich aus dem jeweiligen Angebot, der Leistungsbeschreibung oder der individuellen Vereinbarung. Der Anbieter erbringt seine Leistungen nach dem anerkannten Stand der Technik.
(2) Je nach Leistungsart gelten unterschiedliche Vertragstypen:
- Werkvertragliche Leistungen (z. B. Erstellung von Automatisierungen, Softwareentwicklung, Integrationen): Der Anbieter schuldet die Herstellung eines vereinbarten Werkerfolges.
- Dienstvertragliche Leistungen (z. B. Beratung, Strategieentwicklung, Training, Workshops, laufende Betreuung): Der Anbieter schuldet die sorgfältige Erbringung der vereinbarten Tätigkeiten, nicht jedoch einen bestimmten Erfolg.
(3) Der Anbieter schuldet in keinem Fall einen garantierten wirtschaftlichen Erfolg. Dies gilt insbesondere für:
- Umsatz- oder Gewinnsteigerungen
- Kosteneinsparungen in bestimmter Höhe
- Effizienzgewinne, die über die technische Funktionalität hinausgehen
- Konkrete ROI-Werte oder Amortisationszeiträume
(4) Prognostizierte Einsparungen oder Effizienzgewinne, die im Rahmen von Beratungen, dem KI-Automations-Check oder ähnlichen Analysen genannt werden, stellen unverbindliche Schätzungen dar und begründen keinen Rechtsanspruch.
§ 3 Angebot und Vertragsschluss
(1) Angebote des Anbieters sind freibleibend und unverbindlich, sofern sie nicht ausdrücklich als verbindlich gekennzeichnet sind.
(2) Der Vertrag kommt durch schriftliche Auftragserteilung des Kunden und schriftliche Auftragsannahme oder Leistungsbeginn durch den Anbieter zustande.
(3) Mündliche Zusagen, Nebenabreden und Änderungen bestätigt der Anbieter in Textform. Die Bestätigung dient dem Nachweis; § 1 Abs. 5 bleibt unberührt.
(4) Leistungsänderungen: Wünscht der Kunde nach Vertragsschluss eine Änderung oder Erweiterung des Leistungsumfangs, prüft der Anbieter die Auswirkungen auf Aufwand, Vergütung und Termine und unterbreitet ein Angebot in Textform. Bis zur Einigung bleibt der ursprünglich vereinbarte Leistungsumfang maßgeblich.
§ 4 Leistungserbringung und Methodik
(1) Der Anbieter erbringt seine Leistungen nach eigenem fachlichen Ermessen. Er ist in der Wahl seiner Methoden, Werkzeuge und Technologien frei, sofern nicht vertraglich abweichend vereinbart.
(2) Der Anbieter ist berechtigt, zur Erfüllung seiner vertraglichen Pflichten qualifizierte Subunternehmer und Erfüllungsgehilfen einzusetzen. Die Verantwortung gegenüber dem Kunden verbleibt beim Anbieter.
(3) Die Umsetzung kann – sofern von der Art der Leistung her sinnvoll – iterativ und in Teilschritten erfolgen (agile Methodik). Der Kunde wird über wesentliche Zwischenschritte informiert.
(4) Zeitpläne und Liefertermine sind nur verbindlich, wenn sie im Angebot oder in Textform ausdrücklich als verbindlich bezeichnet sind. Andernfalls handelt es sich um unverbindliche Orientierungswerte. Ein Fixgeschäft (§ 323 Abs. 2 Nr. 2 BGB) liegt nur vor, wenn es ausdrücklich als solches vereinbart ist.
(5) Für Schäden aus einer Verzögerung der Leistung haftet der Anbieter nach § 10.
§ 5 Mitwirkungspflichten des Kunden
(1) Der Kunde ist zur umfassenden Mitwirkung verpflichtet. Der Projekterfolg setzt eine aktive Zusammenarbeit voraus.
(2) Der Kunde stellt insbesondere sicher:
- Vollständige, korrekte und rechtzeitige Bereitstellung aller erforderlichen Informationen, Daten und Materialien
- Rechtzeitige Bereitstellung von Systemzugängen, API-Schlüsseln und technischer Infrastruktur
- Benennung kompetenter Ansprechpartner mit Entscheidungsbefugnis
- Zeitnahe Rückmeldungen und Freigaben (innerhalb von 5 Werktagen, sofern nicht anders vereinbart)
- Interne Abstimmung und organisatorische Voraussetzungen
(3) Verzögerungen, Mehraufwand oder zusätzliche Kosten, die durch verspätete, unvollständige oder fehlerhafte Mitwirkung des Kunden entstehen, gehen ausschließlich zu Lasten des Kunden. Der Anbieter ist berechtigt, hierfür angemessene Zusatzvergütung zu verlangen.
(4) Kommt der Kunde seinen Mitwirkungspflichten trotz schriftlicher Mahnung und angemessener Fristsetzung nicht nach, ist der Anbieter berechtigt, den Vertrag außerordentlich zu kündigen. Der Vergütungsanspruch für bereits erbrachte Leistungen bleibt hiervon unberührt.
§ 6 Technologische Abhängigkeiten und Drittanbieter
(1) Die Leistungen des Anbieters basieren regelmäßig auf Technologien, Plattformen, APIs und Diensten Dritter (z. B. KI-Modelle, Cloud-Dienste, SaaS-Plattformen, Open-Source-Software).
(2) Der Anbieter übernimmt keine Gewähr und keine Haftung für:
- Änderungen, Einschränkungen oder Einstellung von Drittanbieter-Diensten oder APIs
- Systemausfälle, Wartungsfenster oder Leistungseinschränkungen bei Drittanbietern
- Preisänderungen bei Drittanbieter-Lizenzen oder -Diensten
- Sicherheitslücken in Software Dritter
- Änderungen in KI-Modellen, die zu abweichenden Ergebnissen führen
Für die sorgfältige Auswahl, Einbindung und Überwachung der eingesetzten Dienste bleibt der Anbieter verantwortlich; § 10 Abs. 1 bis 3 bleiben unberührt.
(3) Werden aufgrund externer Änderungen Anpassungen der erbrachten Leistungen erforderlich, so sind diese gesondert nach dem dann gültigen Stundensatz oder nach individuellem Angebot zu vergüten.
(4) Der Anbieter weist ausdrücklich darauf hin, dass im Rahmen der Leistungserbringung Daten des Kunden an Drittanbieter von KI-, Cloud- und Kommunikationsdiensten übermittelt werden können. Dies umfasst insbesondere:
- KI-Dienste: Anthropic (Claude), OpenAI (GPT), Google AI (Gemini, Vertex AI), Microsoft Azure OpenAI, Amazon Bedrock, Mistral AI, Cohere sowie weitere in der Datenschutzerklärung genannte Anbieter
- Google Workspace: Gmail, Google Drive, Google Calendar, Google Meet (inkl. KI-gestützter Meeting-Notizen via Gemini), Google Forms, Google Docs, Google Sheets
- Google Cloud Platform (GCP): Cloud Storage, Compute Engine, Cloud Run, Cloud Functions, BigQuery, Cloud SQL, Firestore, Pub/Sub, Vertex AI, Cloud Logging & Monitoring
- Amazon Web Services (AWS): S3, EC2, Lambda, RDS, DynamoDB, SQS/SNS/EventBridge, CloudFront, CloudWatch, Bedrock, IAM, KMS, Secrets Manager
- Microsoft 365: Outlook, Teams, OneDrive, SharePoint, Azure
- Telefonie: Placetel GmbH, Köln (Cloud-Telefonanlage, Serverstandort Deutschland)
- Workflow-Automatisierung: n8n (auch selbst betrieben), Make, Zapier, Microsoft Power Automate
- Weitere Cloud-Anbieter: Microsoft Azure, Oracle Cloud Infrastructure, IBM Cloud, STACKIT, T Cloud Public, IONOS Cloud, OVHcloud, Hetzner
- Selbst betriebene KI-Modelle: Open-Weight-Modelle (z. B. Llama, Mistral, Gemma, gpt-oss, Qwen, DeepSeek), betrieben lokal, beim Kunden oder in einer EU-Cloud; nach dem Kenntnisstand des Anbieters und den Angaben der jeweiligen Hersteller werden hierbei keine Daten an die Hersteller der Modelle übermittelt (vgl. Abs. 8)
- Weitere Anbieter: Zoom, Stripe, Supabase, Vercel sowie vergleichbare im jeweiligen Projektkontext erforderliche Dienste
Der Anbieter hat keinen Einfluss darauf, wie diese Drittanbieter die übermittelten Daten verarbeiten, speichern oder für eigene Zwecke (einschließlich Modelltraining) verwenden. Der Anbieter wählt bei der Auswahl der Dienste die nach seiner Einschätzung datenschutzrechtlich geeignete Variante (z. B. EU-Regionen, API-Varianten mit deaktiviertem Modelltraining, DPF-zertifizierte Anbieter). Die jeweils aktuelle Übersicht der eingesetzten Dienste enthält die Datenschutzerklärung des Anbieters; welche Dienste im einzelnen Projekt eingesetzt werden, ergibt sich aus dem Angebot bzw. dem Auftragsverarbeitungsvertrag.
(5) Setzt der Anbieter Drittanbieter als Unterauftragsverarbeiter für personenbezogene Daten des Kunden ein, haftet er dem Kunden hierfür nach Art. 28 Abs. 4 und Art. 82 DSGVO. Im Übrigen haftet der Anbieter nicht für ein Verhalten von Drittanbietern, das er bei sorgfältiger Auswahl, Vertragsgestaltung und Überwachung weder erkennen noch verhindern konnte, insbesondere:
- eine vertragswidrige Nutzung eingegebener Daten zum Training von KI-Modellen durch den Drittanbieter
- eine vertragswidrige Speicherung, Weitergabe oder Offenlegung von Daten durch den Drittanbieter
- Verstöße des Drittanbieters gegen Datenschutzvorschriften, die außerhalb des Einflussbereichs des Anbieters liegen
§ 10 Abs. 1 bis 3 bleiben unberührt.
(6) Der Kunde wird vor Projektbeginn darüber informiert, welche KI-Dienste eingesetzt werden. Es liegt in der Verantwortung des Kunden, keine Daten bereitzustellen, deren Übermittlung an KI-Drittanbieter aus rechtlichen, regulatorischen oder vertraglichen Gründen unzulässig ist (z. B. Berufsgeheimnisse, besondere Kategorien personenbezogener Daten gem. Art. 9 DSGVO).
(7) Soweit der Kunde die Nutzung bestimmter KI-Dienste ausschließen möchte, ist dies vor Vertragsschluss schriftlich mitzuteilen. Mehrkosten durch den Einsatz alternativer Technologien trägt der Kunde.
(8) Angaben Dritter. Aussagen des Anbieters zu Datenflüssen, Verarbeitungsorten, Speicherfristen, zur Nichtübermittlung von Daten an Hersteller sowie zur Nichtverwendung von Daten für das Training von KI-Modellen beruhen auf den Angaben, Dokumentationen und vertraglichen Zusagen der jeweiligen Hersteller und Drittanbieter sowie auf dem Kenntnisstand des Anbieters im Zeitpunkt der Aussage. Sie stellen weder eine Beschaffenheitsvereinbarung noch eine Garantie dar. Der Anbieter übernimmt keine Gewähr für die Richtigkeit und Vollständigkeit dieser Angaben und haftet nicht für Schäden, die darauf beruhen, dass Angaben eines Herstellers oder Drittanbieters unzutreffend oder unvollständig sind oder dieser von ihnen abweicht, es sei denn, der Anbieter kannte die Unrichtigkeit oder hätte sie ohne grobe Fahrlässigkeit erkennen müssen. § 10 Abs. 1 und 2 bleiben unberührt.
§ 6a Fördermittelberatung (Partnerservice)
(1) Im Rahmen des Partnerservices „Fördermittelberatung“ vermittelt der Anbieter den Kunden an externe, zertifizierte Fördermittel-Berater (nachfolgend „Fördermittelpartner“). Der Anbieter ist insoweit Vermittler und nicht Leistungserbringer der Fördermittelberatung.
(2) Das Erstgespräch (15 Minuten) ist kostenlos und unverbindlich. Erst wenn der Kunde sich für eine weiterführende Zusammenarbeit mit dem Fördermittelpartner entscheidet, kommt ein gesonderter Vertrag zwischen dem Kunden und dem Fördermittelpartner zustande. Der Anbieter ist an diesem Vertrag nicht beteiligt.
(3) Zur Durchführung der Vermittlung ist es erforderlich, dass der Anbieter bestimmte personenbezogene Daten des Kunden (Name, Kontaktdaten, Projektbeschreibung) an den Fördermittelpartner weitergibt. Dies geschieht ausschließlich mit ausdrücklicher Einwilligung des Kunden (vgl. Datenschutzerklärung, Ziffer 7.5).
(4) Der Anbieter übernimmt keine Haftung für die Leistungen des Fördermittelpartners, insbesondere nicht für:
- die erfolgreiche Bewilligung von Fördermitteln
- die Richtigkeit der Fördermittelberatung
- die Einhaltung von Antragsfristen durch den Partner
- die Datenverarbeitung durch den Fördermittelpartner
(5) Die Auswahl der Fördermittelpartner erfolgt nach bestem Wissen und Gewissen. Der Anbieter prüft die Qualifikation und Zertifizierung der Partner. Eine Garantie für die Qualität der Partnerleistungen wird nicht übernommen. Für die sorgfältige Auswahl der Partner haftet der Anbieter nach § 10; § 10 Abs. 1 und 2 bleiben unberührt.
§ 6b Verbundene Systeme des Anbieters
(1) Der Anbieter setzt zur Geschäftsabwicklung miteinander verbundene Systeme ein (Zahlungsabwicklung, Buchhaltung, Kundenbeziehungsmanagement, Datenbank). Welche Systeme dies sind, welche Daten zwischen ihnen ausgetauscht werden und wie lange sie gespeichert bleiben, beschreibt die Datenschutzerklärung des Anbieters (Ziffern 8.11–8.14).
(2) Die Verarbeitung erfolgt zur Vertragserfüllung und zur Erfüllung gesetzlicher Pflichten (Art. 6 Abs. 1 lit. b und c DSGVO); einer Einwilligung des Kunden bedarf es hierfür nicht. Alle Datenübertragungen erfolgen verschlüsselt.
§ 6c KI-gestützte Besprechungsnotizen (Gemini in Google Meet)
(1) Bei Videokonferenzen über Google Meet kann der Anbieter die Funktion „KI-gestützte Besprechungsnotizen“ (Google Gemini, Workspace-Feature „Notizen mit Gemini“ bzw. „Nimm für mich teil“) einsetzen, um automatisch ein schriftliches Transkript und eine Zusammenfassung des Gesprächs zu erstellen. Die Transkripte werden in Google Drive abgelegt und können über das Sophera-Kundenportal dem Kunden zugänglich gemacht werden.
(2) Die Aktivierung erfolgt ausschließlich mit ausdrücklicher Einwilligung aller Teilnehmer. Vor Beginn jeder Aufzeichnung werden alle Beteiligten aktiv informiert und um ihre Zustimmung gebeten. Dies entspricht den Anforderungen des § 201 StGB (Vertraulichkeit des Wortes) sowie der DSGVO (Art. 6 Abs. 1 lit. a). Google Meet zeigt während aktiver Transkription einen visuellen Hinweis für alle Teilnehmer an.
(3) Verweigert ein Teilnehmer die Einwilligung, wird die Aufzeichnung nicht gestartet bzw. unverzüglich beendet. Die Verweigerung der Einwilligung hat keinerlei Nachteile für die Durchführung des Gesprächs.
(4) Die generierten Transkripte und Zusammenfassungen werden ausschließlich zu Dokumentationszwecken im Rahmen der jeweiligen Beratung verwendet. Eine Weitergabe an Dritte erfolgt nicht ohne erneute Einwilligung. Auf Wunsch des Kunden werden Aufzeichnungen jederzeit gelöscht.
(5) Die Verarbeitung der Audio-/Videodaten durch Gemini erfolgt in den EU-Regionen von Google, soweit technisch möglich. Google verwendet die übermittelten Daten gemäß den Workspace-Vertragsbedingungen nicht für das Training generativer KI-Modelle.
(6) Seit dem 2. August 2026 gelten die Transparenzpflichten des Art. 50 EU AI Act für KI-generierte Inhalte. KI-Transkripte und -Zusammenfassungen werden entsprechend gekennzeichnet („KI-generiert“).
(7) Details zur Datenverarbeitung finden sich in der Datenschutzerklärung, Ziffern 8.1 (Google Workspace inkl. Meet) und 8.2 (Google AI / Gemini).
(8) KI-gestützte Besprechungsnotizen werden nicht eingesetzt, wenn in der Besprechung sensible Daten zur Sprache kommen können – insbesondere besondere Kategorien personenbezogener Daten (Art. 9 DSGVO, z. B. Gesundheits- und Patientendaten), Personaldaten einzelner Beschäftigter oder Berufsgeheimnisse (§ 203 StGB). Bei Kunden aus dem Gesundheitswesen unterbleibt die Aufzeichnung grundsätzlich, sofern nicht im Einzelfall schriftlich etwas anderes vereinbart ist.
§ 7 Abnahme
(1) Bei werkvertraglichen Leistungen ist der Kunde zur Abnahme verpflichtet, sobald der Anbieter die Fertigstellung mitteilt und die Leistung im Wesentlichen vertragsgerecht erbracht wurde.
(2) Die Abnahme erfolgt ausdrücklich durch schriftliche Erklärung oder durch konkludentes Verhalten (insbesondere produktive Nutzung der Leistung).
(3) Äußert sich der Kunde nicht innerhalb von 10 Werktagen nach Zugang der Fertigstellungsmitteilung und benennt keine konkreten, wesentlichen Mängel, gilt die Leistung als abgenommen (fiktive Abnahme). Der Anbieter weist den Kunden bei Fertigstellungsmitteilung auf diese Rechtsfolge hin.
(4) Geringfügige Abweichungen, die die Funktionalität nicht wesentlich beeinträchtigen, berechtigen nicht zur Verweigerung der Abnahme.
(5) Verweigert der Kunde die Abnahme, hat er die Mängel schriftlich und konkret zu bezeichnen. Der Anbieter erhält eine angemessene Frist zur Nachbesserung.
§ 8 Vergütung und Zahlungsbedingungen
(1) Die Vergütung richtet sich nach dem jeweiligen Angebot oder der individuellen Vereinbarung. Alle genannten Preise verstehen sich in Euro zuzüglich der gesetzlichen Umsatzsteuer, sofern nicht anders ausgewiesen.
(2) Rechnungen sind innerhalb von 7 Tagen nach Zugang ohne Abzug zur Zahlung fällig, sofern nicht abweichend vereinbart.
(3) Bei größeren Projekten ist der Anbieter berechtigt, angemessene Abschlagszahlungen oder eine Anzahlung von bis zu 50 % der Gesamtvergütung zu verlangen.
(4) Kommt der Kunde in Zahlungsverzug, ist der Anbieter berechtigt, Verzugszinsen in Höhe von 9 Prozentpunkten über dem jeweiligen Basiszinssatz (§ 288 Abs. 2 BGB) zu verlangen, sofern der Kunde Unternehmer ist.
(5) Bei Zahlungsverzug von mehr als 14 Tagen ist der Anbieter berechtigt, seine Leistungen bis zur vollständigen Zahlung auszusetzen, ohne dass hieraus Schadensersatzansprüche des Kunden entstehen.
(6) Die Aufrechnung gegen Forderungen des Anbieters ist nur mit unbestrittenen, entscheidungsreifen oder rechtskräftig festgestellten Gegenforderungen zulässig. Dies gilt nicht für Gegenansprüche des Kunden aus demselben Vertragsverhältnis, insbesondere wegen Mängeln der Leistung.
(7) Nutzungsabhängige Drittkosten. a) Nutzungsabhängige Drittkosten im Sinne dieser Bestimmung sind sämtliche Entgelte, die Drittanbieter nach Maßgabe der tatsächlichen Inanspruchnahme berechnen, insbesondere Entgelte für die Verarbeitung von Token durch KI-Modelle sowie für die Nutzung von Programmierschnittstellen (APIs), Rechenleistung und Speicherplatz in Cloud-Diensten.
b) Welche Vertragspartei die bis zur Abnahme (§ 7) anfallenden nutzungsabhängigen Drittkosten trägt, bestimmt sich nach dem Angebot. Das Angebot kann vorsehen, dass
- aa) der Anbieter diese Kosten trägt. In diesem Fall sind sie mit der vereinbarten Vergütung abgegolten. Die Kostentragung beschränkt sich auf Kosten, die bei bestimmungsgemäßer Nutzung zur Erstellung und Erprobung der im Angebot beschriebenen Leistung entstehen. Kosten, die auf einer vom Kunden veranlassten Erweiterung des Leistungsumfangs oder auf einer nicht bestimmungsgemäßen Nutzung beruhen, trägt der Kunde. Rechnet der Drittanbieter diese Kosten unmittelbar gegenüber dem Kunden ab, erstattet der Anbieter dem Kunden die bis zur Abnahme angefallenen Kosten in der durch die Abrechnung oder Kostenauswertung des Drittanbieters nachgewiesenen Höhe, einschließlich der Umsatzsteuer, soweit der Kunde nicht zum Vorsteuerabzug berechtigt ist. Die Erstattung erfolgt, sofern das Angebot nichts anderes bestimmt, nach Wahl des Anbieters durch Verrechnung mit der Schlussrechnung im Wege der Minderung der Vergütung oder durch kaufmännische Gutschrift, die innerhalb von 14 Tagen nach Abnahme ausgezahlt wird;
- bb) der Kunde diese Kosten trägt. In diesem Fall rechnet der Drittanbieter unmittelbar gegenüber dem Kunden ab. Ist dies nicht möglich, stellt der Anbieter dem Kunden die Kosten in nachgewiesener Höhe in Rechnung.
c) Enthält das Angebot keine Regelung, trägt der Kunde die Kosten nach Buchst. b) bb).
d) Die ab der Abnahme im laufenden Betrieb anfallenden nutzungsabhängigen Drittkosten trägt der Kunde, sofern nicht schriftlich etwas anderes vereinbart ist.
e) Angaben des Anbieters zur voraussichtlichen Höhe nutzungsabhängiger Drittkosten beruhen auf den im Zeitpunkt der Angebotserstellung geltenden Preisen der Drittanbieter und den im Angebot dargelegten Annahmen zum Nutzungsumfang. Sie sind unverbindliche Schätzungen und begründen weder eine Beschaffenheits- noch eine Kostengarantie. Preisänderungen der Drittanbieter gehen zulasten der Vertragspartei, die die Kosten nach Buchst. b) bis d) trägt.
(8) Abtretung: Der Kunde darf Ansprüche aus dem Vertrag nur mit Zustimmung des Anbieters in Textform abtreten; § 354a HGB bleibt unberührt.
§ 9 Gewährleistung und Mängelbeseitigung
(1) Bei werkvertraglichen Leistungen haftet der Anbieter für Mängel nach den gesetzlichen Vorschriften, mit den folgenden Maßgaben:
(2) Der Kunde hat Mängel unverzüglich nach Entdeckung schriftlich und unter konkreter Beschreibung des Fehlers anzuzeigen. Pauschalrügen genügen nicht.
(3) Der Anbieter hat das Recht zur Nachbesserung. Dem Anbieter sind in der Regel zwei Nachbesserungsversuche innerhalb angemessener Frist einzuräumen, bevor der Kunde weitergehende Rechte geltend machen kann.
(4) Die Verjährungsfrist für Mängelansprüche beträgt 12 Monate ab Abnahme. Dies gilt nicht für Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit, für Schäden, die auf Vorsatz oder grober Fahrlässigkeit beruhen, bei arglistigem Verschweigen eines Mangels sowie in den Fällen des § 10 Abs. 1 und 2; insoweit gelten die gesetzlichen Fristen.
(5) Kein Mangel liegt vor, wenn:
- Der Fehler auf nicht vom Anbieter zu vertretende Änderungen an der Systemumgebung des Kunden zurückzuführen ist
- Drittanbieter-Systeme geändert oder eingestellt wurden
- Der Kunde oder Dritte ohne Zustimmung des Anbieters Änderungen an der Leistung vorgenommen haben
- Die Nutzung entgegen der Dokumentation oder Anleitung erfolgt
§ 10 Haftung
(1) Der Anbieter haftet unbeschränkt für Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit, die auf einer vorsätzlichen oder fahrlässigen Pflichtverletzung des Anbieters beruhen, sowie für Schäden, die von der Haftung nach dem Produkthaftungsgesetz erfasst werden.
(2) Der Anbieter haftet ferner unbeschränkt für Schäden, die durch Vorsatz oder grobe Fahrlässigkeit verursacht wurden.
(3) Bei leichter Fahrlässigkeit haftet der Anbieter nur bei Verletzung wesentlicher Vertragspflichten (Kardinalpflichten). Die Haftung ist in diesem Fall auf den vertragstypischen, vorhersehbaren Schaden begrenzt, höchstens jedoch auf die für den jeweiligen Auftrag vereinbarte Nettovergütung. Im Angebot kann ein abweichender Höchstbetrag vereinbart werden.
(4) Bei leichter Fahrlässigkeit haftet der Anbieter nicht für mittelbare Schäden, Folgeschäden, entgangenen Gewinn und ausgebliebene Einsparungen, es sei denn, diese gehören bei Verletzung einer Kardinalpflicht zum vertragstypischen, vorhersehbaren Schaden im Sinne von Abs. 3.
(5) Unbeschadet der Absätze 1 bis 3 haftet der Anbieter nicht für:
- Wirtschaftliche Entscheidungen des Kunden, die auf Grundlage von Beratungen oder Analysen des Anbieters getroffen werden
- Einzelne fehlerhafte Ausgaben von KI-Systemen innerhalb der nach § 15a Abs. 1 vereinbarten Toleranz
- Datenverluste, sofern der Kunde keine angemessene Datensicherung vorgenommen hat
- Ausfälle oder Fehlfunktionen externer Systeme und Drittanbieter-Dienste
- Schäden, die durch verspätete oder fehlende Mitwirkung des Kunden entstehen
(6) Der Kunde ist verpflichtet, angemessene Maßnahmen zur Schadensverhinderung und -minderung zu treffen, insbesondere für regelmäßige Datensicherungen und Zugangskontrolle zu sorgen.
(7) Angaben zum Versicherungsschutz (Betriebs- und Vermögensschadenhaftpflicht) macht der Anbieter auf Verlangen.
§ 11 Support, Wartung und Weiterentwicklung
(1) Laufender Support, Wartung, Updates und Weiterentwicklung sind nicht Bestandteil der Projektleistung und bedürfen einer gesonderten vertraglichen Vereinbarung (z. B. Service-Level-Agreement).
(2) Ohne gesonderte Vereinbarung liegt die Verantwortung für Betrieb, Sicherheit, Aktualisierung und Funktionsfähigkeit der gelieferten Lösungen beim Kunden. Die Gewährleistung nach § 9 bleibt unberührt.
(3) Der Anbieter weist ausdrücklich darauf hin, dass Software und KI-Systeme regelmäßiger Wartung und Aktualisierung bedürfen, um Funktionalität und Sicherheit aufrechtzuerhalten.
(4) Abweichend von den Absätzen 1 und 2 gilt: Ist im Angebot ein Wartungsagent ausdrücklich als Bestandteil der Leistung beschrieben, ist er Teil der Werkleistung. Der Wartungsagent läuft durchgehend in der Umgebung des Kunden, prüft die gelieferten Abläufe, übernimmt die laufende Wartung und automatische Updates und unterstützt so den autarken Betrieb; bei gravierenden Fehlern schaltet er den betroffenen Ablauf ab und informiert den vom Kunden benannten Ansprechpartner unverzüglich. Ein Bereitschaftsdienst, zugesicherte Reaktionszeiten oder eine Verfügbarkeitszusage (Service-Level-Agreement) sind damit nicht verbunden. Die Betriebskosten des Wartungsagenten, insbesondere Tokenkosten, trägt der Kunde.
§ 12 Geistiges Eigentum und Nutzungsrechte
(1) Sämtliche Urheberrechte, geistige Eigentumsrechte und gewerblichen Schutzrechte an den vom Anbieter erstellten Leistungen (Konzepte, Dokumentationen, Software, Code, Workflows, Schulungsmaterialien) verbleiben beim Anbieter.
(2) Mit vollständiger Bezahlung der vereinbarten Vergütung erhält der Kunde ein einfaches, nicht übertragbares, nicht unterlizenzierbares Nutzungsrecht an den vertraglich vereinbarten Leistungen für den vereinbarten Zweck. Das Nutzungsrecht umfasst die Nutzung durch mit dem Kunden verbundene Unternehmen (§ 15 AktG) sowie durch die im Angebot benannten Einrichtungen und Standorte des Kunden.
(3) Bis zur vollständigen Bezahlung ist das Nutzungsrecht auf die Erprobung und Abnahme beschränkt. Bei Zahlungsverzug kann der Anbieter den Zugang zu gelieferten Lösungen sperren, wenn er den Kunden zuvor gemahnt, eine angemessene Nachfrist gesetzt und die Sperre mindestens 14 Tage vorher in Textform angekündigt hat. Bei Systemen nach § 20 (Gesundheitswesen) ist eine Sperre ausgeschlossen.
(4) Eine Weitergabe, Veröffentlichung, Unterlizenzierung oder anderweitige Verwertung über den vereinbarten Zweck hinaus bedarf der ausdrücklichen schriftlichen Zustimmung des Anbieters.
(5) Der Anbieter ist berechtigt, die erbrachten Leistungen anonymisiert als Referenz in seinem Portfolio zu verwenden, sofern der Kunde nicht ausdrücklich widerspricht.
(6) Die vom Anbieter erstellten Lösungen können Open-Source-Komponenten enthalten (z. B. unter MIT-, Apache-2.0-, GPL- oder vergleichbaren Lizenzen). Der Anbieter informiert den Kunden auf Anfrage über die verwendeten Open-Source-Bestandteile und deren Lizenzbedingungen.
(7) Der Kunde ist selbst dafür verantwortlich, die jeweiligen Open-Source-Lizenzbedingungen einzuhalten, insbesondere bei Weiterverbreitung, Veröffentlichung oder kommerzieller Verwertung der Software. Der Anbieter haftet nicht für Verstöße des Kunden gegen Open-Source-Lizenzen.
(8) Soweit im Rahmen der Leistungserbringung Inhalte durch KI-Systeme generiert werden (Texte, Code, Bilder, Konzepte etc.), weist der Anbieter darauf hin, dass die urheberrechtliche Schutzfähigkeit solcher Inhalte nach geltendem deutschem Recht ungeklärt ist. Der Anbieter übernimmt keine Gewähr dafür, dass KI-generierte Inhalte urheberrechtlichen Schutz genießen oder frei von Rechten Dritter sind.
(9) Bei individuell für den Kunden erstellten Werkleistungen (Software, Workflows, Prompt-Vorlagen, Konfigurationen) erhält der Kunde mit vollständiger Bezahlung die Quellen in bearbeitbarer Form und darf sie für den eigenen Betrieb ändern und weiterentwickeln. Für Fehler, die auf solchen Änderungen beruhen, gilt § 9 Abs. 5. Für Standardkomponenten und Blaupausen des Anbieters (Abs. 10) besteht kein Anspruch auf Herausgabe der Quellen; eine Quellcode-Hinterlegung (Escrow) bedarf einer separaten Vereinbarung.
(10) Blaupausen: Der Anbieter ist berechtigt, aus allen von ihm erstellten KI-Systemen, Automatisierungen und Workflows Blaupausen abzuleiten, zu speichern, weiterzuentwickeln und für eigene Zwecke sowie für Leistungen gegenüber anderen Kunden zu verwenden. Blaupausen sind abstrahierte, wiederverwendbare Bestandteile, insbesondere Architekturen, Ablauf- und Datenmodelle, Vorlagen für Prompts und Regelwerke, Code-Bausteine, Konfigurationen und Prüfroutinen. Sie enthalten keine personenbezogenen Daten, keine Daten oder Inhalte aus den Systemen des Kunden und keine vertraulichen Informationen des Kunden im Sinne von § 13; kundenspezifische Bezeichnungen, Kennzahlenwerte und Geschäftsgeheimnisse werden vor der Übernahme entfernt. Personenbezogene Daten, die der Anbieter im Auftrag des Kunden verarbeitet, werden ausschließlich auf dessen Weisung verarbeitet und nicht für Blaupausen verwendet. Das im Rahmen der Zusammenarbeit erworbene allgemeine Fachwissen darf der Anbieter frei nutzen. Die Rechte an den Blaupausen verbleiben beim Anbieter (Abs. 1); das Nutzungsrecht des Kunden nach Abs. 2 bleibt unberührt.
§ 13 Vertraulichkeit und Datenschutz
(1) Beide Parteien verpflichten sich, alle im Rahmen der Zusammenarbeit erlangten vertraulichen Informationen der jeweils anderen Partei streng vertraulich zu behandeln und weder Dritten zugänglich zu machen noch anderweitig zu verwerten.
(2) Diese Vertraulichkeitspflicht besteht über die Beendigung des Vertrages hinaus für die Dauer von 3 Jahren fort. Für Geschäftsgeheimnisse im Sinne des GeschGehG sowie für Informationen, die der Schweigepflicht nach § 203 StGB unterliegen, gilt sie unbefristet.
(3) Von der Vertraulichkeitspflicht ausgenommen sind Informationen, die:
- öffentlich bekannt sind oder werden, ohne dass die empfangende Partei dies zu vertreten hat
- der empfangenden Partei bereits vor Offenlegung bekannt waren
- aufgrund gesetzlicher Verpflichtung offengelegt werden müssen
- von der empfangenden Partei nachweislich unabhängig entwickelt wurden
(4) Die Verarbeitung personenbezogener Daten erfolgt ausschließlich im Einklang mit der DSGVO und dem BDSG. Verarbeitet der Anbieter personenbezogene Daten im Auftrag des Kunden, schließen die Parteien vor Beginn der Verarbeitung einen Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; der Anbieter stellt hierfür ein Muster bereit.
§ 14 Vertragslaufzeit und Kündigung
(1) Die Vertragslaufzeit ergibt sich aus der jeweiligen individuellen Vereinbarung.
(2) Dauerschuldverhältnisse (z. B. laufende Beratung, Support, Wartung) können von beiden Parteien mit einer Frist von 30 Tagen zum Monatsende ordentlich gekündigt werden, sofern nicht abweichend vereinbart.
(3) Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt. Ein wichtiger Grund liegt insbesondere vor, wenn:
- Eine Partei trotz schriftlicher Mahnung und angemessener Fristsetzung wesentliche Vertragspflichten verletzt
- Über das Vermögen einer Partei ein Insolvenzverfahren eröffnet oder die Eröffnung mangels Masse abgelehnt wird
- Der Kunde in Zahlungsverzug von mehr als 30 Tagen gerät
(4) Im Falle der Kündigung sind bereits erbrachte Leistungen und entstandene Aufwendungen unverzüglich zu vergüten.
(5) Kündigungen bedürfen der Textform (§ 126b BGB; E-Mail genügt).
§ 15 EU-KI-Verordnung (AI Act) und regulatorische Anforderungen
(1) Der Anbieter erbringt seine Leistungen unter Berücksichtigung der zum Zeitpunkt der Leistungserbringung geltenden regulatorischen Anforderungen, insbesondere der Verordnung (EU) 2024/1689 („EU AI Act“).
(2) Die Verantwortung für die Einhaltung regulatorischer Pflichten, die den Betreiber (Deployer) eines KI-Systems treffen, liegt ausschließlich beim Kunden. Dies umfasst insbesondere:
- Die Risikoklassifizierung des eingesetzten KI-Systems (verboten, hochriskant, begrenzt, minimal)
- Die Einhaltung von Transparenzpflichten gegenüber betroffenen Personen (z. B. Kennzeichnung von KI-generierten Inhalten)
- Die Durchführung einer Grundrechte-Folgenabschätzung bei Hochrisiko-KI-Systemen
- Die menschliche Aufsicht über KI-gestützte Entscheidungsprozesse
- Die Registrierung von Hochrisiko-KI-Systemen in der EU-Datenbank
(3) Der Anbieter unterstützt den Kunden auf Anfrage bei der Einschätzung regulatorischer Anforderungen. Eine Rechtsberatung wird hierdurch nicht erbracht. Der Anbieter empfiehlt dem Kunden, für die rechtliche Bewertung einen Fachanwalt hinzuzuziehen.
(4) Änderungen an regulatorischen Anforderungen, die nach Leistungserbringung in Kraft treten, begründen keinen Nachbesserungsanspruch. Erforderliche Anpassungen sind gesondert zu vergüten.
(5) Zweckbestimmung: Die vom Anbieter erstellten Systeme bewerten keine Personen. Sie prüfen ausschließlich die Vollständigkeit von Daten und tragen keine Daten in Systeme des Kunden ein (reine Überprüfung, lesender Zugriff), sofern nicht im Einzelfall ausdrücklich schriftlich anders vereinbart.
(6) Nutzt der Kunde Ausgaben der Systeme abweichend von der Zweckbestimmung – insbesondere zur Bewertung von Leistung oder Verhalten einzelner Beschäftigter, die eine Einstufung als Hochrisiko-KI-System nach Anhang III Nr. 4 der Verordnung (EU) 2024/1689 auslösen kann –, liegen die Einstufung, die daraus folgenden Pflichten und die Verantwortung hierfür ausschließlich beim Kunden. Für Schäden aus einer solchen zweckwidrigen Nutzung haftet der Anbieter nicht; § 10 Abs. 1 und 2 bleiben unberührt.
§ 15a KI-Ausgaben, Halluzinationen und Prüfpflicht des Kunden
(1) KI-Systeme können faktisch falsche, unvollständige, veraltete oder erfundene Inhalte ausgeben (sog. „Halluzinationen“). Dies ist eine dem aktuellen Stand der Technik innewohnende Eigenschaft generativer KI-Modelle. Einzelne fehlerhafte Ausgaben stellen keinen Mangel dar, solange das System die im Angebot vereinbarte Qualitätskennzahl (z. B. Erkennungsquote im Abnahmetest) einhält. Enthält das Angebot keine Kennzahl, gilt der im Abnahmetest nach § 7 dokumentierte Wert als vereinbart.
(2) Sämtliche KI-generierten Ausgaben (Texte, Code, Analysen, Entscheidungsvorschläge, Prognosen) sind unverbindliche Arbeitsergebnisse. Der Kunde ist verpflichtet, diese vor produktiver oder geschäftskritischer Nutzung durch qualifiziertes Personal inhaltlich und fachlich zu prüfen („Human-in-the-Loop“-Prinzip).
(3) Insbesondere bei folgenden Anwendungen ist eine menschliche Kontrolle zwingend erforderlich:
- Entscheidungen mit rechtlicher Wirkung gegenüber Dritten (z. B. Vertragsabschlüsse, Mahnungen, Kündigungen)
- Medizinische, steuerliche, rechtliche oder finanzielle Auskunft gegenüber Endkunden
- Automatisierte Nachrichten an Kunden, Lieferanten oder Behörden
- Veröffentlichung von Inhalten (Website, Social Media, Werbung)
- Ausführung sicherheitsrelevanter Skripte oder Code-Deployments in Produktionssystemen
(4) Der Anbieter haftet nicht für Schäden, die aus der ungeprüften Übernahme KI-generierter Ausgaben entstehen, soweit keine gesetzliche Haftung aus Vorsatz oder grober Fahrlässigkeit besteht.
(5) Kennzeichnungspflicht: Der Kunde ist dazu verpflichtet, KI-generierte Inhalte, die gegenüber Endnutzern veröffentlicht werden, gemäß den Transparenzpflichten des EU AI Act (Art. 50) entsprechend zu kennzeichnen.
(6) Datenqualität: Der Kunde stellt sicher, dass die an KI-Systeme übermittelten Eingabedaten rechtmäßig erhoben wurden und keine Urheber-, Persönlichkeits- oder Geheimhaltungsrechte Dritter verletzen. Der Kunde stellt den Anbieter von Ansprüchen Dritter aus Verstößen gegen diese Pflicht frei.
§ 16 Fernwartung und Remote-Zugang
(1) Soweit für die Leistungserbringung ein Remote-Zugang zu Systemen des Kunden erforderlich ist, stellt der Kunde die erforderlichen Zugänge (VPN, SSH, API-Schlüssel etc.) bereit.
(2) Der Anbieter nutzt bereitgestellte Zugänge ausschließlich für die vertraglich vereinbarten Zwecke und gibt Zugangsdaten nicht an unbefugte Dritte weiter.
(3) Der Kunde ist für die Sicherheit seiner eigenen Systeme verantwortlich, insbesondere für:
- Die Einrichtung angemessener Zugangsbeschränkungen (Prinzip der geringsten Berechtigung)
- Die Überwachung und Protokollierung von Zugriffen
- Den Entzug von Zugangsdaten nach Vertragsende
(4) Der Anbieter haftet nicht für Schäden, die durch unzureichende Sicherheitsmaßnahmen auf Seiten des Kunden entstehen.
§ 17 Datenaufbewahrung und Löschung nach Vertragsende
(1) Nach Beendigung des Vertrages bewahrt der Anbieter projektbezogene Daten und Unterlagen für einen Zeitraum von 90 Tagen auf, sofern nicht gesetzliche Aufbewahrungspflichten (z. B. gem. § 257 HGB, § 147 AO) eine längere Aufbewahrung erfordern.
(2) Der Kunde hat innerhalb dieser Frist das Recht, die Herausgabe seiner Daten in einem maschinenlesbaren Format zu verlangen. Nach Ablauf der Frist werden die Daten unwiderruflich gelöscht, sofern keine gesetzliche Aufbewahrungspflicht besteht.
(3) Personenbezogene Daten werden gemäß Art. 17 DSGVO gelöscht, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
(4) Der Anbieter bestätigt die Löschung auf Anfrage des Kunden schriftlich.
§ 18 Höhere Gewalt
(1) Keine Partei haftet für die Nichterfüllung oder verzögerte Erfüllung ihrer vertraglichen Pflichten, soweit dies auf Umstände höherer Gewalt zurückzuführen ist.
(2) Als höhere Gewalt gelten insbesondere: Naturkatastrophen, Pandemien, Streiks, behördliche Anordnungen und großflächige Stromausfälle. Cyberangriffe und Ausfälle wesentlicher Cloud-Infrastruktur gelten nur dann als höhere Gewalt, wenn sie trotz angemessener Sicherheits- und Vorsorgemaßnahmen der betroffenen Partei unabwendbar waren.
(3) Dauert ein Fall höherer Gewalt länger als 60 Tage an, kann jede Partei den Vertrag hinsichtlich der noch nicht erbrachten Leistungen in Textform kündigen.
§ 19 Kundenportal
(1) Zweck und Funktionsumfang. Das Sophera Kundenportal (nachfolgend „Portal“) ermöglicht registrierten Kunden den Zugriff auf projektbezogene Funktionen, insbesondere: Übersicht und Verwaltung laufender Projekte, Terminbuchung und Meeting-Protokolle, Download von Katalogen und Projektdokumenten, Release-Freigabe von Projektdokumenten, Team-Management (Einladung weiterer Nutzer), Zahlungsabwicklung (Kreditkarte, SEPA via Stripe), Einsicht in Roadmaps und Projektstände.
(2) Zugangsvoraussetzungen. Die Portal-Nutzung setzt eine bestehende Geschäftsbeziehung voraus. Der Portal-Zugang wird vom Anbieter aktiviert und erfolgt über passwortgeschützte Accounts. Der Kunde ist verpflichtet, Zugangsdaten geheim zu halten und diese nicht an Dritte weiterzugeben. Bei Verdacht auf Missbrauch ist der Anbieter unverzüglich zu informieren.
(3) Einwilligung vor erster Nutzung. Vor der erstmaligen Portal-Nutzung muss jeder Nutzer (Owner, Administrator oder Mitglied) die Portal-AGB sowie die Datenschutzerklärung in der jeweils aktuellen Version ausdrücklich akzeptieren. Die Zustimmung wird mit Zeitstempel, Version, IP-Adresse und User-Agent revisionssicher protokolliert.
(4) Nutzerrollen und Haftung des Owners. Innerhalb des Kundenportals unterscheidet der Anbieter drei kundeninterne Rollen:
- Owner: primäre:r Ansprechpartner:in beim Kunden (z. B. Geschäftsführung), volle Rechte innerhalb des Kunden-Accounts
- Administrator: weitere Person beim Kunden mit Einladungs- und Freigaberechten
- Member: kundeninterne Mitarbeiter:innen mit Leserechten und Dokumenten-Download
Der Anbieter (Sophera Consulting) ist nicht Teil dieser kundeninternen Rollenstruktur, sondern verwaltet das Portal über eine separate administrative Schnittstelle (Admin-Dashboard). Der Kunde hat Handlungen der von seinem Owner oder seinen Administratoren eingeladenen Nutzer wie eigene zu vertreten (§ 278 BGB).
(5) Team-Einladungen. Der Owner bzw. ein Administrator kann weitere Teammitglieder per E-Mail-Einladung hinzufügen. Der Eingeladene muss der Portal-Nutzung sowie der Datenverarbeitung eigenständig zustimmen. Der Owner stellt sicher, dass eingeladene Personen berechtigt sind, unternehmensbezogene Daten zu verarbeiten.
(6) Zahlungsabwicklung über das Portal. Zahlungen werden über den Zahlungsdienstleister Stripe (Stripe Technology Europe Limited, Dublin, Irland) abgewickelt. Der Kunde kann Zahlungsmethoden im Portal hinterlegen; die Tokenisierung erfolgt direkt bei Stripe — der Anbieter erhält keine vollständigen Karten- oder Kontodaten. Die Abrechnung erfolgt nach dem jeweiligen Vertrag; Rechnungen werden zusätzlich per E-Mail versandt. § 8 (Vergütung und Zahlungsbedingungen) bleibt unberührt.
(7) Dokumentenfreigabe (Release-Feature). Projektdokumente, die der Anbieter zum finalen Download freigibt, können vom Kunden im Portal über die ausdrücklich so bezeichnete Schaltfläche „Abnahme erklären“ abgenommen werden. Mit dieser Bestätigung erklärt der Kunde die Abnahme des betreffenden Werkteils gemäß § 640 BGB; § 7 bleibt im Übrigen unberührt.
(8) Verfügbarkeit. Der Anbieter bemüht sich um eine Portal-Verfügbarkeit von 99 % im Jahresmittel, jedoch ohne vertragliche Zusicherung. Wartungsfenster werden nach Möglichkeit vorab angekündigt. Kurze Ausfälle begründen keinen Anspruch auf Vertragsauflösung oder Schadensersatz, es sei denn der Anbieter handelt vorsätzlich oder grob fahrlässig.
(9) Portal-Deaktivierung durch den Anbieter. Der Anbieter kann das Portal-Konto eines Kunden deaktivieren bei Ende der Geschäftsbeziehung (90 Tage Karenz), bei Zahlungsverzug von mehr als 30 Tagen oder bei Missbrauch des Portals (z. B. Weitergabe von Zugangsdaten). Bei Deaktivierung werden Daten gemäß § 17 und der Datenschutzerklärung gelöscht bzw. archiviert.
(10) Kündigung des Portal-Zugangs durch den Kunden. Der Kunde kann den Portal-Zugang jederzeit per E-Mail an fey@sopheraconsulting.de schriftlich kündigen. Dies führt zur Deaktivierung des Accounts; die zugrundeliegende Geschäftsbeziehung bleibt davon unberührt.
(11) Roadmaps. Der Anbieter stellt im Portal Projekt-Roadmaps bereit, die den geplanten Projektverlauf, Meilensteine und Liefertermine visualisieren. Roadmap-Einträge stellen eine unverbindliche Planungshilfe dar und haben keinen verbindlichen Charakter hinsichtlich konkreter Liefertermine, sofern diese nicht in Textform ausdrücklich als verbindlich bezeichnet wurden (vgl. § 4 Abs. 4). Änderungen an Roadmaps werden dem Kunden im Portal transparent dargestellt; ein Anspruch auf Beibehaltung einer zuvor angezeigten Planung besteht nicht.
(12) Datenschutz. Einzelheiten zur Datenverarbeitung im Portal regelt Ziffer 7.6 der Datenschutzerklärung.
(13) Haftungsausschluss für die Portal-Nutzung. Für die Nutzung des Portals gilt § 10 (Haftung) entsprechend. Im Rahmen von § 10 Abs. 3 bis 5 haftet der Anbieter nicht für die folgenden portal-spezifischen Risiken:
- Nutzer-Fehlbedienung: Datenverluste oder Fehlfunktionen, die durch fehlerhafte Bedienung des Portals durch den Kunden oder seine Teammitglieder entstehen (z. B. versehentliches Löschen von Dokumenten, Fehlkonfigurationen, fehlerhafte Dokumentenfreigaben).
- Weitergabe von Zugangsdaten: Schäden, die aus der unberechtigten Weitergabe von Portal-Passwörtern, E-Mail-Zugängen oder Session-Cookies durch den Kunden oder seine Teammitglieder entstehen.
- Vom Kunden hochgeladene Inhalte: Schäden und Ansprüche Dritter aus Inhalten, die der Kunde oder sein Team in das Portal hochlädt, einschließlich Verletzungen von Urheber-, Persönlichkeits-, Datenschutz- oder Geheimhaltungsrechten. Der Kunde stellt den Anbieter insoweit von Ansprüchen Dritter frei.
- Zahlungsabwicklung über Stripe: Schäden aus der Zahlungsabwicklung selbst (Abbuchungsfehler, Chargebacks, Betrugsfälle, Störungen des Stripe-Dienstes), soweit sie nicht auf einem Auswahl- oder Überwachungsverschulden des Anbieters beruhen. Stripe ist datenschutzrechtlich eigenständiger Verantwortlicher.
- Drittanbieter-Ausfälle: Störungen, Ausfälle, Datenverluste oder Sicherheitsvorfälle bei den vom Anbieter genutzten Infrastruktur-Dienstleistern (Supabase, Vercel, Google, AWS, Stripe u.a.), sofern diese nicht auf vorsätzlichem oder grob fahrlässigem Verhalten des Anbieters bei der Auswahl oder Überwachung beruhen.
- Verfügbarkeits-Unterbrechungen: Die in Absatz (8) genannte Verfügbarkeit von 99 % im Jahresmittel stellt eine unverbindliche Zielgröße dar. Kurze Ausfälle, Wartungsfenster oder verzögerte Performance begründen keine Schadensersatzansprüche.
- Folgeschäden aus Roadmap-Planungen: Roadmaps sind unverbindliche Planungshilfen (vgl. Absatz 11). Wirtschaftliche Dispositionen des Kunden auf Grundlage von Portal-Roadmaps erfolgen auf eigenes Risiko.
- KI-generierte Inhalte im Portal: Transkripte, Zusammenfassungen und Analysen, die durch KI-Systeme erstellt wurden (z. B. Gemini-Meeting-Notizen), sind unverbindliche Arbeits- ergebnisse. Es gilt § 15a dieser AGB (KI-Ausgaben, Halluzinationen und Prüfpflicht des Kunden).
- Datenportabilität nach Portal-Deaktivierung: Nach Ablauf der 90-Tage-Karenzfrist (Absatz 9) haftet der Anbieter nicht mehr für die Verfügbarkeit nicht exportierter Daten. Der Kunde ist verpflichtet, seinen Datenexport rechtzeitig anzufordern.
(14) Haftungshöchstgrenze für die Portal-Nutzung. Soweit der Anbieter bei leichter Fahrlässigkeit haftet, ist die Haftung für Sämtliche Schäden im Zusammenhang mit der Portal-Nutzung pro Kalenderjahr auf den vertragstypischen, vorhersehbaren Schaden begrenzt, höchstens jedoch auf den Betrag, den der Kunde für portal-bezogene Leistungen des Anbieters im betreffenden Kalenderjahr tatsächlich gezahlt hat, mindestens jedoch auf 10.000 €. Die unbeschränkte Haftung bei Vorsatz, grober Fahrlässigkeit, Verletzung von Leben, Körper oder Gesundheit sowie nach dem Produkthaftungsgesetz bleibt unberührt; insoweit gilt § 10 Abs. 1 und 2 dieser AGB.
§ 20 Besondere Bedingungen für Kunden aus dem Gesundheitswesen
(1) Geltung und Rangfolge: Die folgenden Bestimmungen gelten für Kunden, die Krankenhäuser, Pflegeeinrichtungen, medizinische Versorgungszentren, Arztpraxen oder sonstige Einrichtungen des Gesundheitswesens betreiben, einschließlich kirchlicher und öffentlicher Träger. Sie gehen den übrigen Bestimmungen dieser AGB vor. Für die Verarbeitung personenbezogener Daten geht der Auftragsverarbeitungsvertrag allen übrigen Regelungen vor. Im Übrigen gilt das Angebot bzw. der Einzelvertrag vor diesem § 20 und dieser § 20 vor den übrigen Bestimmungen dieser AGB.
(2) Datenschutzrecht und Auftragsverarbeitung: Je nach Träger gelten neben oder anstelle der DSGVO das Gesetz über den Kirchlichen Datenschutz (KDG), das Datenschutzgesetz der EKD (DSG-EKD) oder landesrechtliche Vorschriften, insbesondere Landeskrankenhausgesetze. Der Anbieter verarbeitet personenbezogene Daten des Kunden ausschließlich als Auftragsverarbeiter auf Weisung des Kunden und auf Grundlage eines vor Beginn der Verarbeitung geschlossenen Auftragsverarbeitungsvertrags (Art. 28 DSGVO, § 29 KDG bzw. § 30 DSG-EKD). Ohne einen solchen Vertrag erhält der Anbieter keinen Zugriff auf Patienten- oder Beschäftigtendaten.
(3) Unterauftragsverarbeiter und Verarbeitungsort: Abweichend von § 6 Abs. 4 werden Daten des Kunden nur an die im Angebot oder im Auftragsverarbeitungsvertrag abschließend benannten Unterauftragsverarbeiter übermittelt. Die Verarbeitung findet in der Europäischen Union statt; KI-Modelle werden über EU-Regionen betrieben (z. B. Amazon Bedrock mit EU-Profil), sofern nicht schriftlich anders vereinbart. Die eingesetzten Dienste sind so ausgewählt und eingestellt, dass Daten des Kunden nicht zum Training von KI-Modellen verwendet werden. Änderungen bei Unterauftragsverarbeitern teilt der Anbieter dem Kunden vorab mit; der Kunde kann nach Maßgabe des Auftragsverarbeitungsvertrags widersprechen.
(4) Gesundheitsdaten: § 6 Abs. 6 gilt nicht, soweit die Verarbeitung von Gesundheitsdaten und anderen besonderen Kategorien personenbezogener Daten (Art. 9 DSGVO) Gegenstand des Auftrags ist und im Auftragsverarbeitungsvertrag geregelt wird. Der Anbieter verarbeitet nur die Daten, die für den vereinbarten Zweck erforderlich sind, und pseudonymisiert sie, soweit der Zweck es zulässt.
(5) Haftung für Unterauftragsverarbeiter: Für die nach Abs. 3 eingesetzten Unterauftragsverarbeiter haftet der Anbieter ausschließlich nach dem Auftragsverarbeitungsvertrag und den gesetzlichen Vorschriften; § 6 Abs. 5 Satz 2 findet keine Anwendung (Art. 28 Abs. 4 und Art. 82 DSGVO bzw. den entsprechenden kirchenrechtlichen Vorschriften). Für Schäden aus Verstößen gegen Datenschutzvorschriften kann im Angebot oder im Auftragsverarbeitungsvertrag ein von § 10 Abs. 3 abweichender Haftungshöchstbetrag vereinbart werden. Angaben zum Versicherungsschutz macht der Anbieter auf Verlangen.
(6) Schweigepflicht nach § 203 StGB: Der Anbieter wirkt als sonstige mitwirkende Person im Sinne von § 203 Abs. 3 Satz 2 StGB an der beruflichen Tätigkeit des Kunden mit und ist zur Verschwiegenheit verpflichtet. Er verpflichtet alle eingesetzten Personen vor Aufnahme der Tätigkeit in Textform zur Verschwiegenheit, belehrt sie über die strafrechtlichen Folgen einer Pflichtverletzung und zieht weitere Personen oder Unterauftragnehmer nur hinzu, soweit dies für die Leistung erforderlich ist und diese ebenso verpflichtet werden (§ 203 Abs. 4 Satz 2 StGB). Auf Verlangen unterzeichnet der Anbieter die hierfür vorgesehene Verpflichtungserklärung des Kunden.
(7) Informationssicherheit: Der Anbieter unterstützt den Kunden bei dessen Pflichten zur Informationssicherheit, insbesondere nach § 391 SGB V (vormals § 75c SGB V), dem branchenspezifischen Sicherheitsstandard für die Gesundheitsversorgung im Krankenhaus (B3S) und, soweit einschlägig, dem BSI-Gesetz. Er stellt eine Beschreibung der technischen und organisatorischen Maßnahmen bereit und greift nur über die vom Kunden eingerichteten Zugänge mit den für die Leistung erforderlichen Rechten zu; der Kunde kann diese Zugänge jederzeit entziehen. Sicherheitsvorfälle und Verletzungen des Schutzes personenbezogener Daten meldet der Anbieter dem Kunden unverzüglich. Eine Mitwirkung an Prüfungen und Audits über den im Angebot vereinbarten Umfang hinaus wird nach Aufwand vergütet.
(8) Kein Medizinprodukt: Die Systeme dienen der Organisation, der Kontrolle der Dokumentation und dem Berichtswesen. Sie stellen keine Diagnosen, geben keine Therapieempfehlungen und sind nicht zur Erkennung, Überwachung oder Vorhersage von Krankheiten bestimmt; sie sind keine Medizinprodukte im Sinne der Verordnung (EU) 2017/745. Hinweise und Alerts der Systeme, etwa auf fehlende Dokumentation, ersetzen keine fachliche Beurteilung durch das Personal des Kunden. Es gilt die Zweckbestimmung nach § 15 Abs. 5; § 15 Abs. 6 gilt entsprechend für eine Nutzung zu medizinischen Zwecken.
(9) Regelwerk und Schwellenwerte: Abweichend von § 9 Abs. 5 und § 12 Abs. 4 darf der Kunde die fachlichen Regeln, Schwellenwerte, Empfänger und Zeitpunkte, die nach der Dokumentation einstellbar sind, selbst anpassen. Die Gewährleistung für die übrigen Teile der Leistung bleibt davon unberührt. Für Fehler, die unmittelbar auf eine solche Anpassung zurückgehen, haftet der Anbieter nicht.
(10) Referenzen: Abweichend von § 12 Abs. 5 nennt der Anbieter den Kunden oder für ihn erbrachte Leistungen nur nach vorheriger ausdrücklicher Zustimmung des Kunden in Textform als Referenz. Das Recht an Blaupausen nach § 12 Abs. 10 bleibt unberührt; Blaupausen enthalten keine Angaben, die Rückschlüsse auf den Kunden zulassen.
(11) Rückgabe und Löschung: Abweichend von § 17 Abs. 1 und 2 gibt der Anbieter personenbezogene Daten aus den Systemen des Kunden, insbesondere Patienten- und Beschäftigtendaten, nach Vertragsende oder auf Verlangen des Kunden nach dessen Wahl unverzüglich zurück oder löscht sie, soweit keine gesetzliche Pflicht zur Speicherung besteht. Das gilt auch für Zwischenstände, Protokolle und Kopien bei Unterauftragsverarbeitern. Der Anbieter bestätigt die Löschung mit einem Löschprotokoll in Textform. Daten, die in Systemen oder Konten des Kunden liegen, verwaltet der Kunde selbst.
(12) Mitbestimmung: Ist der Einsatz der Systeme mitbestimmungspflichtig, etwa nach der Mitarbeitervertretungsordnung (MAVO), dem Mitarbeitervertretungsgesetz der EKD, dem Betriebsverfassungs- oder dem Personalvertretungsrecht, holt der Kunde die erforderliche Zustimmung vor dem Produktivbetrieb ein. Der Anbieter stellt hierfür auf Verlangen eine Beschreibung der Systeme bereit.
§ 21 Anwendbares Recht
(1) Es gilt ausschließlich das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG) und unter Ausschluss des internationalen Privatrechts.
(2) Dies gilt auch für Kunden mit Sitz im Ausland.
§ 22 Gerichtsstand
(1) Ausschließlicher Gerichtsstand für alle Streitigkeiten aus oder im Zusammenhang mit dem Vertragsverhältnis ist – soweit gesetzlich zulässig – 50126 Bergheim (Rhein-Erft-Kreis), Deutschland.
(2) Diese Gerichtsstandsvereinbarung gilt auch gegenüber Kunden mit Sitz im Ausland, soweit gesetzlich zulässig.
§ 23 Salvatorische Klausel
(1) Sollten einzelne Bestimmungen dieser AGB ganz oder teilweise unwirksam sein oder werden, so bleibt die Wirksamkeit der übrigen Bestimmungen hiervon unberührt.
(2) An die Stelle einer unwirksamen Bestimmung treten die gesetzlichen Vorschriften (§ 306 Abs. 2 BGB).
(3) Änderungen dieser AGB für ein bestehendes Vertragsverhältnis bedürfen der Textform. Individuelle Vereinbarungen nach § 1 Abs. 5 bleiben unberührt.