Auftragsverarbeitungsverträge (AVV): Analyse
QR Branding API – Art. 28 DSGVO
| Feld | Wert |
|---|---|
| Verantwortlicher | QR Branding (Quartzon) |
| Datum | 2026-10-07 |
| Version | 3.0 |
1. KI-Generierung: zwei Modelle
1.1 Eigene Anbieterkonten von QR Branding
Der KI-Designer auf qr-branding.com und der verwaltete Marketplace-Endpunkt (POST /api/qr/ai/generate-managed) nutzen die eigenen API-Schlüssel von QR Branding bei Groq, Google (Gemini) und OpenAI über eine interne Fallback-Kette. Für diese Anfragen gilt:
- QR Branding ist der Verantwortliche, und diese Anbieter handeln als seine Auftragsverarbeiter, die auf der Seite der Unterauftragsverarbeiter aufgeführt sind.
- An den Anbieter werden nur der Design-Prompt und die Generierungsparameter gesendet; keine E-Mail-Adresse, keine Abrechnungsdaten, keine IP-Adresse und keine Kundenkennung.
1.2 BYOK-Modell (Bring Your Own Key)
Der Marketplace-Endpunkt POST /api/qr/ai/generate nutzt ein BYOK-Modell. Das bedeutet:
- QR Branding nutzt für diese Anfragen keine eigenen Konten oder API-Schlüssel.
- Der Kunde liefert seinen eigenen API-Schlüssel (
llmApiKey) mit jeder Anfrage und wählt den Anbieter: OpenAI, Anthropic, Google, Mistral, Cohere, Groq, xAI, DeepSeek oder Qwen oder einen eigenen OpenAI-kompatiblen Endpunkt (local). - QR Branding handelt als technischer Vermittler, der den Design-Prompt mit dem Schlüssel des Kunden an den Anbieter weiterleitet.
- Der API-Schlüssel des Kunden wird weder gespeichert noch protokolliert und nach Ende der HTTP-Anfrage verworfen.
Folgen nach der DSGVO
Im BYOK-Modell besteht das Vertragsverhältnis mit dem LLM-Anbieter unmittelbar zwischen Kunde und Anbieter. Daher gilt:
- Bei BYOK-Anfragen ist QR Branding nicht der Verantwortliche gegenüber dem LLM-Anbieter.
- Der Kunde muss einen eigenen AVV mit dem LLM-Anbieter abschließen, wenn er personenbezogene Daten verarbeitet.
- QR Branding braucht für BYOK-Anfragen keine AVV mit den Anbietern.
2. Von QR Branding benötigte AVV
QR Branding braucht AVV mit seinen direkten Anbietern (die vollständige Liste steht auf der Seite der Unterauftragsverarbeiter). Für die API und die KI-Generierung relevant sind:
| Anbieter | Rolle | AVV | Status |
|---|---|---|---|
| Microsoft Azure | Hosting (Azure Functions), Telemetrie (Application Insights) | Online Services Terms (OST) mit integriertem AVV | ✅ In Kraft (automatisch mit dem Azure-Abonnement) |
| RapidAPI | Marketplace, Authentifizierung, Abrechnung | Plattformbedingungen | ✅ In Kraft (automatisch mit Veröffentlichung der API) |
| Groq | KI-Generierung mit den Konten von QR Branding | Datenverarbeitungsbedingungen des Anbieters | ⚠️ Bestätigung ausstehend |
| Google (Gemini) | KI-Generierung mit den Konten von QR Branding | Datenverarbeitungsbedingungen des Anbieters | ⚠️ Bestätigung ausstehend |
| OpenAI | KI-Generierung mit den Konten von QR Branding | Datenverarbeitungsbedingungen des Anbieters | ⚠️ Bestätigung ausstehend |
3. Verantwortung des Kunden (BYOK-Endpunkt)
Die API-Dokumentation und die Datenschutzerklärung informieren den Kunden, dass:
- Bei Nutzung des BYOK-KI-Endpunkts sein Prompt mit seinem eigenen API-Schlüssel an den von ihm gewählten LLM-Anbieter gesendet wird.
- Das Verhältnis zum LLM-Anbieter sich nach den eigenen Bedingungen des Kunden mit diesem Anbieter richtet.
- Es in seiner Verantwortung liegt, die passenden Vereinbarungen (AVV) mit dem LLM-Anbieter zu haben, wenn er über den BYOK-KI-Endpunkt personenbezogene Daten verarbeitet.
- QR Branding Kunden empfiehlt, die Datenschutzrichtlinien des gewählten LLM-Anbieters zu prüfen.
Unterstützte Anbieter (Referenz für den Kunden)
| Anbieter | AVV per Self-Service | Kontakt |
|---|---|---|
| OpenAI | platform.openai.com → Settings → Legal | privacy@openai.com |
| Anthropic | Console → Legal | sales@anthropic.com |
| Google (Gemini) | Google Cloud Console → Security → DPA | cloud.google.com |
| Mistral AI | console.mistral.ai → Settings | privacy@mistral.ai |
| Cohere | Vertrieb kontaktieren | privacy@cohere.com |
| Groq | Rechtsabteilung kontaktieren | legal@groq.com |
Der BYOK-Endpunkt unterstützt außerdem xAI, DeepSeek und Qwen sowie einen eigenen OpenAI-kompatiblen Endpunkt des Kunden. Der Kunde sollte die Datenverarbeitungsbedingungen dieser Anbieter direkt prüfen.
4. Technische Maßnahmen zum Schutz der API-Schlüssel von Kunden
Auch wenn wir die API-Schlüssel von Kunden nicht speichern, setzen wir folgende Schutzmaßnahmen ein:
| Maßnahme | Beschreibung |
|---|---|
| Keine Speicherung | Der API-Schlüssel wird nur für die Dauer der HTTP-Anfrage verwendet |
| Keine Protokollierung | SanitizeForLog() schwärzt automatisch Muster von API-Schlüsseln (sk-, key-, Bearer, gsk_, AIza) |
| Keine Persistenz | Keine Datenbank, kein Cache, keine Schreibvorgänge auf die Festplatte |
| TLS bei der Übertragung | Die gesamte Kommunikation läuft über TLS 1.2+ |
| [JsonIgnore] | Sensible Modellfelder werden bei der Serialisierung von Antworten ausgeschlossen |
Dokument aktualisiert am 2026-10-07. Version 2.0 beschrieb nur das BYOK-Modell; diese Version ergänzt die KI-Generierung mit den eigenen Anbieterkonten von QR Branding (Website und verwalteter Endpunkt).