# Data Processing Agreement (DPA)

**Zwischen:** Agent Consulting GmbH (Verantwortlicher) und Anthropic Inc. (Auftragsverarbeiter)

**Gültig ab:** 31. Mai 2026  
**Letzte Aktualisierung:** 31. Mai 2026

---

## 1. Präambel

Die Agent Consulting GmbH ("ACG") nutzt Anthropic Claude mit Constitutional AI zur Verarbeitung von Kundenanfragen. Dieser DPA regelt die Verarbeitung personenbezogener Daten durch Anthropic als Auftragsverarbeiter.

**Rechtsrahmen:** DSGVO, Artikel 28 (Auftragsverarbeitung), Artikel 44 ff. (Internationale Transfers)

---

## 2. Vertragsparteien

**Verantwortlicher (Data Controller):**  
- Agent Consulting GmbH  
- Dr. Mario Winkelhaus  
- Münster, Deutschland  
- E-Mail: mario.winkelhaus@agent-consulting.com  

**Auftragsverarbeiter (Processor):**  
- Anthropic Inc.  
- San Francisco, Kalifornien, USA  
- Website: https://www.anthropic.com/  
- DPA: https://www.anthropic.com/legal/business-terms (Standard Terms)

---

## 3. Umfang der Verarbeitung

### 3.1 Kategorien personenbezogener Daten
- Name, E-Mail, Telefonnummer
- Unternehmensname, Branche
- Strategische Fragestellungen / Geschäftskontexte
- Finanzielle Informationen (wenn angegeben)

### 3.2 Art der Verarbeitung
- Input-Verarbeitung (Analyse von Anfragen)
- Tokenisierung & Embedding
- LLM-Inference
- Output-Generierung

### 3.3 Zweck
- Generierung strategischer Analysen
- Erbringung der ACG-Dienstleistung

### 3.4 Speicherdauer
- **Input-Daten:** 30 Tage (automatisches Löschen)
- **Audit-Logs:** 90 Tage (Sicherheitszwecke)
- **Keine persistente Speicherung** nach Analyse-Abschluss

---

## 4. Verantwortlichkeiten

### 4.1 ACG (Verantwortlicher)
- Bestimmt Zweck und Mittel der Verarbeitung
- Dokumentiert Rechtsgrundlagen
- Ergreift Sicherheitsmaßnahmen
- Bearbeitet Anfragen zu Betroffenenrechten
- Trägt Verantwortung für Datenschutzverletzungen

### 4.2 Anthropic (Auftragsverarbeiter)
- Verarbeitet Daten nur auf Anweisung von ACG
- Implementiert Technical & Organizational Measures (TOMs)
- Benachrichtigt ACG bei Datenschutzverletzungen
- Ermöglicht Audits und Compliance-Checks
- Löscht Daten nach Speicherdauer

---

## 5. Sicherheitsmaßnahmen (Art. 32 DSGVO)

### 5.1 Technische Maßnahmen (Anthropic)
- **Encryption in Transit:** TLS 1.3
- **Encryption at Rest:** AES-256 (Anthropic Infrastructure)
- **API Security:** Rate Limiting, Token Management
- **Access Control:** Role-based Access Control (RBAC)
- **Intrusion Detection:** 24/7 Monitoring

### 5.2 Organisatorische Maßnahmen (Anthropic)
- Constitutional AI-Framework (Safety & Ethics)
- Security Training für Mitarbeiter
- Incident Response Plan
- Vendor Risk Management
- Regular Security Audits (SOC 2 Type II)

### 5.3 Zusätzliche Maßnahmen (ACG)
- Server-seitige Authentifizierung
- Admin Panel mit Passwort-Schutz
- Logging aller Zugriffe
- Regelmäßige Sicherheits-Updates
- Data Minimization (nur notwendige Daten übermitteln)

---

## 6. Keine Nutzung für Training

### 6.1 Constitutional AI - Datenschutz by Design
Anthropic Claude mit Constitutional AI nutzt **Ihre Daten nicht** für die Verbesserung zukünftiger Modelle. Dies ist strukturell garantiert durch:

**Standard Anthropic API Behavior:**
```
API Request: {
  "model": "claude-3-opus",
  "messages": [...],
  "temperature": 1.0
}

Keine Training-Daten-Sammlung
Keine Modell-Updates basierend auf API-Input
Keine Wiederverwendung von Kundengesprächen
```

### 6.2 Contractual Guarantee
Anthropic verpflichtet sich vertraglich:
- **Keine persistente Speicherung** für Training
- **30-Tage-Retention-Policy** für Audit-Logs
- **Explizite Opt-Out** von Model Improvement Programs

---

## 7. Sub-Processor & Subcontractors

### 7.1 Anthropic's Infrastructure Provider
- **Amazon Web Services (AWS)** - USA
- **Google Cloud Platform (GCP)** - USA, EU
- Anthropic hat DPAs mit allen Subcontractors

### 7.2 ACG's Post-Processing: Apple iCloud
- **Apple Inc.** (iCloud)
- **Zweck:** Slide-Generierung nach Strategieanalyse
- **Datentyp:** Analyseergebnisse (Text) → Visualisierung (PPTX)
- **Speicherdauer:** Bis Fertigstellung + 7 Tage Revisionen, dann Löschung
- **Sicherheit:** E2E-Verschlüsselung (Apple Standard), EU Adequacy Decision
- **DPA Status:** Apple erfüllt DSGVO-Standards über EU Adequacy

### 7.2 ACG's Data Hosting
- **Neon Postgres** (PostgreSQL Cloud) - EU Datacenter (Frankfurt/Germany)
- **Vercel** (Frontend Hosting) - Global CDN mit EU-Caching

### 7.3 Notification Policy
ACG wird benachrichtigt, falls neue Sub-Processors hinzugefügt werden.

---

## 8. Internationale Datenübermittlungen

### 8.1 USA-Transfer
Anthropic ist ein US-Unternehmen. Datenübermittlung erfolgt unter:
- **Standard Contractual Clauses (SCCs)** - DSGVO Art. 46
- **Anthropic's Commitment** zu Constitutional AI (angemessenes Sicherheitsniveau)

### 8.2 Adequacy Decisions
Die EU-Kommission hat **kein Adequacy Decision** für die USA erlassen (seit Schrems II). Wir verlassen uns auf:
- **Vertragliche Schutzmaßnahmen** (Standard Terms)
- **Technische Sicherheit** (Encryption, Access Control)
- **Anthropic's Datenschutz-Commitments**

---

## 9. Betroffenenrechte

### 9.1 Support für Betroffenenrechte
ACG bearbeitet alle Anfragen zu:
- Auskunftsrecht (Art. 15)
- Berichtigungsrecht (Art. 16)
- Löschungsrecht (Art. 17)
- Einschränkung (Art. 18)
- Datenportabilität (Art. 20)

Anthropic **unterstützt** ACG bei der Erfüllung dieser Rechte.

### 9.2 Kontakt
Anfragen zu Betroffenenrechten: mario.winkelhaus@agent-consulting.com

---

## 10. Datenschutzverletzungen

### 10.1 Notification
Anthropic verpflichtet sich zu benachrichtigen ACG **unverzüglich** (max. 24 Stunden nach Entdeckung) bei:
- Unbefugtem Zugriff
- Datenverlust
- Ransomware / Cyberattacken
- Sonstige Sicherheitsverstöße

### 10.2 Response
ACG wird dann:
- Betroffene benachrichtigen (max. 72 Stunden)
- Aufsichtsbehörde melden
- Maßnahmen ergreifen

---

## 11. Audits & Compliance

### 11.1 Audit Rights
ACG hat das Recht zu:
- Anthropic's Sicherheitsmaßnahmen überprüfen
- Compliance-Dokumentation einsehen
- Sub-Processor Audits durchführen

### 11.2 Anthropic's Certifications
- **SOC 2 Type II** (Security & Availability)
- **ISO 27001** (Information Security)
- **HIPAA** (where applicable)
- **Regelmäßige Penetration Tests**

### 11.3 ACG's Compliance
ACG ist bereit für:
- Datenschutz-Impact Assessments (DPIA)
- Behördliche Kontrollen (LDI NRW)
- Kundenaudits

---

## 12. Dauer & Beendigung

### 12.1 Geltungsdauer
Dieser DPA gilt so lange, wie ACG Anthropic zur Datenverarbeitung nutzt.

### 12.2 Beendigung
Bei Beendigung der Geschäftsbeziehung:
- ACG instruiert Anthropic zur **Datenlöschung** oder **Rückgabe**
- Anthropic löscht alle Daten **within 30 days**
- Audit-Logs werden nach GDPR-Aufbewahrungspflicht gelöscht

---

## 13. Änderungen & Updates

Dieser DPA kann aktualisiert werden, um:
- Neue Sicherheitsmaßnahmen zu reflektieren
- Änderungen der Anthropic-Terms zu implementieren
- Regulatorische Anforderungen zu erfüllen

**Änderungen werden kommuniziert an:** mario.winkelhaus@agent-consulting.com

---

## 14. Kontakt & Rechtliche Hinweise

**Datenschutzverantwortlicher (ACG):**  
mario.winkelhaus@agent-consulting.com

**Anthropic Support:**  
https://www.anthropic.com/contact

**Deutsche Datenschutzbehörde:**  
Landesbeauftragte für Datenschutz Nordrhein-Westfalen  
https://www.ldi.nrw.de/

---

**Version:** 1.0  
**Datum:** 31. Mai 2026  
**Status:** AKTIV  

Dieser DPA ist ein Bindender Bestandteil der Geschäftsbeziehung zwischen ACG und Anthropic.
