COKICON
Auftragsverarbeitung (AVV)
Informationen zur Auftragsverarbeitung nach Art. 28 DSGVO
für die Nutzung der Software-Produkte der coKIcon Federik Suite (Federik – Redaktionsplan, FederiKO – Kommentarassistent, FederiKA – Analyse).
1. Allgemeiner Hinweis
Diese Seite informiert Geschäftskunden über die Möglichkeit, eine Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO für die Nutzung der Software-Produkte der coKIcon Federik Suite abzuschließen.
Anbieterin:
Daniela Aigner-Seum (coKIcon)
Blumenweg 19, 63128 Dietzenbach, Deutschland
Telefon: +49 1520 2089089 | E-Mail: d.aigner-seum@cokicon.ai | Web: https://www.cokicon.ai
2. Wann ist eine AVV erforderlich?
Eine Vereinbarung zur Auftragsverarbeitung ist erforderlich, wenn ein Geschäftskunde ein Software-Produkt von coKIcon nutzt und dabei personenbezogene Daten im Auftrag des Geschäftskunden durch coKIcon verarbeitet werden.
Aktueller Stand (Software as a Service): Die Produkte der Federik Suite werden auf einem von coKIcon betriebenen Server der IONOS SE in Deutschland bereitgestellt. Nutzerkonten und Vertragsdaten werden in einer Datenbank von Supabase in der Region EU (Frankfurt am Main) gespeichert, die Zahlungsabwicklung erfolgt über Stripe. Die KI-Funktionen werden über Schnittstellenzugänge von coKIcon angesprochen; eigene Schlüssel der Nutzerinnen und Nutzer sind nicht erforderlich. Verarbeitung und Speicherung finden innerhalb der Europäischen Union statt; die KI-Anbieter sind in Abschnitt 8 gesondert ausgewiesen.
Ob eine Auftragsverarbeitung vorliegt, hängt vom jeweiligen Produkt ab:
- Federik (Redaktionsplan): Inhalte, Beiträge und Kontaktdaten werden serverseitig gespeichert. coKIcon ist insoweit Auftragsverarbeiterin; ein AV-Vertrag nach Art. 28 DSGVO ist erforderlich.
- FederiKO (Kommentarassistent): Eingefügte Beiträge werden zur Erzeugung des Kommentarvorschlags über die Schnittstellenzugänge von coKIcon an den KI-Anbieter übermittelt. coKIcon ist insoweit Auftragsverarbeiterin; ein AV-Vertrag nach Art. 28 DSGVO ist erforderlich.
- FederiKA (Analyse): Die Analysedaten werden ausschließlich im Browser der Nutzerinnen und Nutzer verarbeitet und nicht an Server von coKIcon übertragen. Insoweit findet keine Auftragsverarbeitung durch coKIcon statt.
Für Nutzerkonto, Vertrag und Zahlungsabwicklung ist coKIcon nicht Auftragsverarbeiterin, sondern eigenverantwortlich im Sinne des Art. 4 Nr. 7 DSGVO. Einzelheiten dazu finden Sie in unserer Datenschutzerklärung.
Vertrag zum Herunterladen: Auftragsverarbeitungsvertrag nach Art. 28 DSGVO (PDF) – Stand 31.07.2026. Bitte senden Sie den ausgefüllten und unterzeichneten Vertrag an d.aigner-seum@cokicon.ai; Sie erhalten ein gegengezeichnetes Exemplar zurück.
Ob im Einzelfall eine Auftragsverarbeitung, eine gemeinsame Verantwortlichkeit oder eine eigene Verantwortlichkeit vorliegt, hängt von der konkreten Nutzung, der Rollenverteilung und den Zwecken der Verarbeitung ab.
3. Produktbeschreibung
„Federik“ ist ein KI-gestütztes Redaktionsstudio zur Planung, Erstellung und Verwaltung von LinkedIn-Content (Posts, Newsletter, Bild-Konzepte, Karussells, Redaktionspläne). Die Anwendung kann aus Nutzereingaben und Profil-/Kontextangaben Texte, Bild-Prompts, generierte Bilder und Redaktionspläne erstellen.
4. Gegenstand der Auftragsverarbeitung
Gegenstand der Auftragsverarbeitung ist die technische Bereitstellung der Produkte Federik (Redaktionsplan) und FederiKO (Kommentarassistent) einschließlich:
- Nutzerverwaltung,
- Authentifizierung,
- Speicherung von Inhalten (Profile, Posts, Newsletter, Bilder, Pläne),
- Verarbeitung von Eingaben,
- Erstellung KI-gestützter Ausgaben,
- Archiv- und Löschfunktionen,
- Exportfunktionen,
- Support,
- Abrechnung,
- technische Sicherheit.
5. Kategorien betroffener Personen
Je nach Nutzung durch den Geschäftskunden können folgende Personengruppen betroffen sein:
- Nutzerinnen und Nutzer des Geschäftskunden,
- in Inhalten genannte Personen (z. B. Ansprechpartner, Kunden, Geschäftskontakte),
- Mitarbeiter oder Vertreter von Unternehmen, soweit sie in Inhalte eingegeben werden.
6. Kategorien personenbezogener Daten
Je nach Nutzung können insbesondere folgende Daten verarbeitet werden:
- Name,
- berufliche Kontaktdaten,
- Unternehmenszugehörigkeit,
- Rolle oder Funktion im Unternehmen,
- öffentlich zugängliche berufliche Informationen,
- vom Nutzer eingegebene Themen, Notizen und Kontextinhalte,
- KI-generierte Texte und Bilder,
- technische Nutzungsdaten,
- Konto- und Abonnementinformationen (nur SaaS-Version).
Besondere Kategorien personenbezogener Daten im Sinne von Art. 9 DSGVO dürfen nicht eingegeben werden.
7. Zwecke der Verarbeitung
Die Verarbeitung erfolgt zum Zweck der Bereitstellung des Produkts, insbesondere:
- Nutzerverwaltung,
- Erstellung und Speicherung von Inhalten,
- KI-gestützte Strukturierung und Erstellung von Content,
- Bereitstellung von Archiv-, Export- und Löschfunktionen,
- technische Sicherheit,
- Support,
- Abrechnung und Vertragsverwaltung.
8. Mögliche Unterauftragsverarbeiter
Für Betrieb und Bereitstellung können insbesondere folgende Kategorien von Unterauftragsverarbeitern eingesetzt werden:
- Hosting- und Infrastruktur-Anbieter,
- KI-API-Anbieter,
- (in der SaaS-Version zusätzlich:) Datenbank- und Authentifizierungsanbieter, Zahlungsdienstleister,
- E-Mail- und Supportdienstleister,
- Monitoring- und Sicherheitsdienste.
Derzeit werden folgende Unterauftragsverarbeiter eingesetzt:
- IONOS SE (Betrieb des Servers, Deutschland) – Verarbeitung innerhalb der EU,
- Supabase, Inc. (Datenbank der Anwendung, Region EU / Frankfurt am Main) – Verarbeitung innerhalb der EU,
- Anthropic PBC (Claude – Textfunktionen, USA) – individueller Auftragsverarbeitungsvertrag nach Art. 28 DSGVO einschließlich Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO,
- OpenAI, L.L.C. (GPT- und Bildmodelle, USA) – individueller Auftragsverarbeitungsvertrag nach Art. 28 DSGVO einschließlich Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO,
- LinkedIn Ireland Unlimited Company (Übertragung freigegebener Beiträge über die offizielle Schnittstelle, Irland/USA) – EU-US Data Privacy Framework.
Zur Rolle von LinkedIn: Die Übertragung erfolgt ausschließlich in das LinkedIn-Konto der Nutzerin oder des Nutzers und auf deren Veranlassung. Für die dort veröffentlichten Inhalte ist LinkedIn eigenverantwortlich im Sinne des Art. 4 Nr. 7 DSGVO.
Die jeweils aktuelle Liste der eingesetzten Unterauftragsverarbeiter finden Sie in Anhang Ia des Auftragsverarbeitungsvertrages sowie in unserer Datenschutzerklärung und erhalten sie auf Anfrage.
9. Drittlandübermittlungen
Je nach eingesetzten Dienstleistern kann eine Verarbeitung oder Übermittlung in Drittländer außerhalb der Europäischen Union bzw. des Europäischen Wirtschaftsraums stattfinden, insbesondere in die USA.
Soweit eine Drittlandübermittlung erfolgt, werden geeignete Garantien nach der DSGVO angestrebt, z. B.:
- Angemessenheitsbeschlüsse,
- EU-Standardvertragsklauseln,
- Data Processing Agreements,
- EU-US Data Privacy Framework, soweit anwendbar,
- zusätzliche technische und organisatorische Maßnahmen, soweit erforderlich.
10. Technische und organisatorische Maßnahmen
Zum Schutz personenbezogener Daten werden geeignete technische und organisatorische Maßnahmen getroffen, soweit technisch umgesetzt und für den jeweiligen Dienst relevant. Dazu gehören insbesondere:
- verschlüsselte Übertragung,
- Zugriffsbeschränkungen,
- rollenbasierte Berechtigungen (SaaS-Version),
- Authentifizierung (SaaS-Version),
- Trennung von Nutzerdaten,
- lokale Speicherung im Browser bzw. serverseitige Trennung (je nach Version),
- Protokollierungs- und Sicherheitsmaßnahmen,
- Löschmöglichkeiten,
- Begrenzung der Verarbeitung auf erforderliche Zwecke,
- keine Speicherung vollständiger Zahlungsdaten durch coKIcon.
11. Weisungsgebundenheit
Soweit eine Auftragsverarbeitung vorliegt, verarbeitet coKIcon personenbezogene Daten grundsätzlich auf dokumentierte Weisung des Geschäftskunden, soweit keine gesetzliche Verpflichtung zu einer abweichenden Verarbeitung besteht.
12. Unterstützung des Geschäftskunden
Soweit gesetzlich erforderlich und technisch möglich, unterstützt coKIcon den Geschäftskunden bei:
- Auskunftsanfragen,
- Berichtigungsanfragen,
- Löschanfragen,
- Anfragen zur Einschränkung der Verarbeitung,
- Datenübertragbarkeit,
- Meldung von Datenschutzvorfällen,
- Datenschutz-Folgenabschätzungen, soweit relevant.
13. Löschung und Rückgabe
Nach Beendigung des Vertrags können personenbezogene Daten gelöscht werden, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. In der lokalen Version kontrollieren und löschen die Nutzer ihre Daten selbst (Backup-/Browser-Daten); in der SaaS-Version werden entsprechende Lösch- und Exportfunktionen bereitgestellt.
14. Abschluss einer AVV
Geschäftskunden können eine AVV anfordern unter: d.aigner-seum@cokicon.ai
Bitte geben Sie dabei an:
- Name des Unternehmens,
- Ansprechpartner,
- E-Mail-Adresse,
- geplanter Einsatzbereich,
- Anzahl der Nutzer,
- ob personenbezogene Daten von Kunden, Ansprechpartnern oder Dritten verarbeitet werden sollen,
- ob besondere Anforderungen an Hosting, KI-Anbieter oder Datenhaltung bestehen.
15. Hinweis
Diese Seite stellt noch nicht automatisch eine abgeschlossene Vereinbarung zur Auftragsverarbeitung dar. Eine AVV kommt erst zustande, wenn sie zwischen den Parteien ausdrücklich vereinbart oder elektronisch abgeschlossen wird.