Auftragsbearbeitungsvertrag (AVV)Data Processing Agreement (DPA)

CAVORA PARTNERS GmbH · CavoraAI · GRC Intelligence · Fassung vom 6. Oktober 2026Version of 6 October 2026

Parteien und GeltungParties and scope

Dieser Auftragsbearbeitungsvertrag ("AVV") gilt zwischen dem Kunden als Verantwortlichem und der CAVORA PARTNERS GmbH, Pestalozziweg 7, 8952 Schlieren, Schweiz ("Cavora") als Auftragsbearbeiterin. Er ist Bestandteil jedes Vertrags, bei dem Cavora Personendaten im Auftrag des Kunden bearbeitet, insbesondere bei der Nutzung von CavoraAI und GRC Intelligence (AGB, Ziffer A7). Er erfüllt Art. 9 DSG und, soweit anwendbar, Art. 28 DSGVO. Bei Widersprüchen geht er den AGB vor.This data processing agreement ("DPA") applies between the Customer as controller and CAVORA PARTNERS GmbH, Pestalozziweg 7, 8952 Schlieren, Switzerland ("Cavora") as processor. It forms part of every contract under which Cavora processes personal data on behalf of the Customer, in particular when using CavoraAI and GRC Intelligence (Terms, section A7). It satisfies Art. 9 FADP and, where applicable, Art. 28 GDPR. In case of conflict, it takes precedence over the Terms.

1. Gegenstand, Dauer, Art und Zweck1. Subject matter, duration, nature and purpose

Cavora bearbeitet Personendaten, um die vereinbarten Plattformen und Leistungen zu erbringen: Speichern, Durchsuchen, Auswerten und Erzeugen von Inhalten, Ausführen von Agenten und Abläufen, Versand von Benachrichtigungen, Support. Die Bearbeitung dauert so lange wie der Vertrag und die Löschfrist nach Ziffer 8.Cavora processes personal data to provide the agreed platforms and services: storing, searching, analysing and generating content, running agents and workflows, sending notifications, support. Processing lasts as long as the contract and the deletion period under section 8.

Betroffene Personen: Nutzerinnen und Nutzer des Kunden sowie Personen, deren Daten der Kunde in die Plattform bringt (zum Beispiel Mitarbeitende, Kundinnen und Kunden, Lieferanten, Kontakte). Datenkategorien: Kontakt- und Kontodaten, Inhalte von Gesprächen, Dateien und Wissen, Aufgaben, Risiken, Verträge und weitere Daten, die der Kunde eingibt oder anbindet, sowie Protokolldaten. Besonders schützenswerte Personendaten bearbeitet Cavora nur, wenn der Kunde sie einbringt; der Kunde stellt dafür eine Rechtsgrundlage sicher.Data subjects: the Customer's users and persons whose data the Customer brings into the platform (for example employees, customers, suppliers, contacts). Data categories: contact and account data, content of conversations, files and knowledge, tasks, risks, contracts and other data the Customer enters or connects, as well as log data. Cavora only processes sensitive personal data if the Customer brings it in; the Customer ensures a legal basis for it.

2. Weisungen2. Instructions

Cavora bearbeitet die Daten nur nach den Weisungen des Kunden. Weisungen sind der Vertrag, die Einstellungen des Kunden in der Plattform (zum Beispiel Anbindungen, Rechte, Freigabestufen, Datenklassen und Fristen) und schriftliche Einzelweisungen. Hält Cavora eine Weisung für rechtswidrig, teilt sie das dem Kunden mit.Cavora processes the data only on the Customer's instructions. Instructions are the contract, the Customer's settings in the platform (for example integrations, rights, approval levels, data classes and retention periods) and written individual instructions. If Cavora considers an instruction unlawful, it informs the Customer.

Cavora verwendet Kundendaten nicht für eigene Zwecke und nicht zum Training von KI-Modellen. Ausgenommen sind Nutzungs- und Fehlersignale ohne Inhalte sowie das pseudonymisierte Entwicklungsarchiv nach Ziffer 8, die der Kunde mit diesem AVV erlaubt.Cavora does not use Customer data for its own purposes or to train AI models. Exceptions are usage and error signals without content and the pseudonymised development archive under section 8, which the Customer permits with this DPA.

3. Vertraulichkeit und Zugriff durch Cavora3. Confidentiality and access by Cavora

Personen, die bei Cavora Zugang zu Kundendaten haben, sind zur Vertraulichkeit verpflichtet. Sie greifen nur zu, soweit es für Betrieb, Sicherheit oder Support nötig ist. Übernimmt eine berechtigte Person für Support die Sicht einer Nutzerin oder eines Nutzers, wird das protokolliert.Persons at Cavora with access to Customer data are bound to confidentiality. They only access data where necessary for operation, security or support. If an authorised person takes over a user's view for support, this is logged.

4. Datensicherheit4. Data security

Cavora trifft die technischen und organisatorischen Massnahmen nach Anhang 1. Sie darf sie anpassen, solange das Schutzniveau nicht sinkt.Cavora takes the technical and organisational measures in Annex 1. It may adapt them as long as the level of protection does not decrease.

5. Unterauftragsbearbeiter5. Sub-processors

Der Kunde erteilt die allgemeine Genehmigung zum Beizug von Unterauftragsbearbeitern, auch ausserhalb der Schweiz. Anhang 2 nennt die wesentlichen; die vollständige Liste stellt Cavora auf Anfrage zu. Cavora verpflichtet sie vertraglich auf gleichwertigen Datenschutz und bleibt für sie verantwortlich. Neue oder ersetzte Unterauftragsbearbeiter kündigt Cavora mindestens 30 Tage vorher per E-Mail an die Administratoren des Kunden an. Der Kunde kann aus wichtigem Datenschutzgrund innert dieser Frist widersprechen; finden die Parteien keine Lösung, kann der Kunde den betroffenen Dienst auf den Zeitpunkt des Wechsels kündigen.The Customer grants general authorisation to engage sub-processors, including outside Switzerland. Annex 2 lists the main ones; Cavora provides the complete list on request. Cavora binds them by contract to equivalent data protection and remains responsible for them. Cavora announces new or replaced sub-processors at least 30 days in advance by email to the Customer's administrators. The Customer may object within this period for an important data protection reason; if the parties find no solution, the Customer may terminate the affected service as of the date of the change.

Nicht Unterauftragsbearbeiter von Cavora sind Dienste, die der Kunde selbst anbindet und mit eigenem Konto nutzt (zum Beispiel E-Mail-, Kalender-, Ablage- oder Telefonie-Konten), und KI-Anbieter, deren Schlüssel der Kunde in GRC Intelligence hinterlegt; sie arbeiten im Auftrag des Kunden.Services that the Customer connects itself and uses with its own account (for example email, calendar, storage or telephony accounts) and AI providers whose key the Customer stores in GRC Intelligence are not Cavora sub-processors; they work on behalf of the Customer.

6. Bekanntgabe ins Ausland6. Transfers abroad

Daten können auch ausserhalb der Schweiz bearbeitet werden. Ausserhalb von Staaten mit angemessenem Schutz stützt sich Cavora auf das Swiss-U.S. Data Privacy Framework (für zertifizierte Empfänger) oder auf Standardvertragsklauseln der EU-Kommission, die der EDÖB anerkennt.Data may also be processed outside Switzerland. Outside states with adequate protection, Cavora relies on the Swiss-U.S. Data Privacy Framework (for certified recipients) or on the EU Commission's standard contractual clauses recognised by the FDPIC.

7. Unterstützung des Kunden7. Assistance to the Customer

Cavora unterstützt den Kunden bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei Meldungen an Behörden. Anfragen, die direkt bei Cavora eingehen, leitet Cavora an den Kunden weiter. Auskunft, Export und Löschung erledigt Cavora, wo die Plattform es nicht selbst anbietet, auf Anfrage innert 30 Tagen.Cavora assists the Customer with data subject requests, data protection impact assessments and notifications to authorities. Cavora forwards requests received directly to the Customer. Where the platform does not offer them itself, Cavora handles access, export and deletion on request within 30 days.

Eine Verletzung der Datensicherheit, die Kundendaten betrifft, meldet Cavora dem Kunden unverzüglich, möglichst innert 48 Stunden nach Kenntnis, mit den verfügbaren Angaben zu Art, Umfang, Folgen und Massnahmen.Cavora notifies the Customer without undue delay, where possible within 48 hours of becoming aware, of a data security breach affecting Customer data, with the information available on its nature, scope, consequences and measures.

8. Rückgabe und Löschung8. Return and deletion

Nach Vertragsende stellt Cavora die Kundendaten auf Anfrage innert 30 Tagen in einem gängigen Format bereit. Danach, oder wenn der Kunde seine Organisation löscht, löscht Cavora die Kundendaten innert 30 Tagen, auch bei Unterauftragsbearbeitern. Aus Sicherungen zur Wiederherstellung verschwinden sie nach deren Ablauf (Datenbank: 7 Tage).After the end of the contract, Cavora provides the Customer data on request in a common format within 30 days. Thereafter, or when the Customer deletes its organisation, Cavora deletes the Customer data within 30 days, including at sub-processors. They disappear from recovery backups when these expire (database: 7 days).

Ausgenommen sind Abrechnungs- und Verbrauchsdaten sowie Audit-Einträge zu Abonnement, Abrechnung und Konto, die Cavora als Nachweis bis zum Ablauf der gesetzlichen Aufbewahrungsfrist von 10 Jahren aufbewahrt, und bei CavoraAI das pseudonymisierte Entwicklungsarchiv: Rückmeldungen, Lernnotizen und Assessment-Antworten ohne Gespräche, Dateien, Kontakte und Zugangsdaten, mit zufälliger Kennung statt der Organisation und mit ersetzten Namen, E-Mail-Adressen, Telefonnummern, IBAN und ähnlichen Angaben.Exceptions are billing and usage data and audit entries on subscription, billing and account, which Cavora retains as evidence until the statutory retention period of 10 years expires, and, for CavoraAI, the pseudonymised development archive: feedback, learning notes and assessment answers without conversations, files, contacts and credentials, with a random identifier instead of the organisation and with names, email addresses, phone numbers, IBAN and similar information replaced.

9. Nachweise und Kontrollen9. Evidence and audits

Cavora stellt dem Kunden die Informationen zur Verfügung, die er zum Nachweis der Einhaltung dieses AVV braucht. Der Kunde oder ein zur Verschwiegenheit verpflichteter unabhängiger Prüfer kann die Einhaltung höchstens einmal jährlich mit 30 Tagen Vorankündigung prüfen, nach einer Verletzung der Datensicherheit auch kurzfristig; die Kosten trägt der Kunde. Cavora verfügt derzeit über keine Zertifizierung nach ISO/IEC 27001 und keinen SOC-2-Bericht.Cavora provides the Customer with the information it needs to demonstrate compliance with this DPA. The Customer or an independent auditor bound to confidentiality may audit compliance at most once a year with 30 days' notice, and at short notice after a data security breach; the Customer bears the costs. Cavora currently holds no ISO/IEC 27001 certification and no SOC 2 report.

10. Schluss10. Final provisions

Haftung, Recht und Gerichtsstand richten sich nach den AGB. Massgebend ist die deutsche Fassung. Fassung vom 6. Oktober 2026. Einen unterzeichneten AVV stellen wir auf Anfrage zu.Liability, governing law and jurisdiction are governed by the Terms. The German version prevails. Version of 6 October 2026. We provide a signed DPA on request.

Anhang 1 - Technische und organisatorische MassnahmenAnnex 1 - Technical and organisational measures

Anhang 2 - UnterauftragsbearbeiterAnnex 2 - Sub-processors

UnterauftragsbearbeiterLeistungPlattformOrtGarantie
Google Cloud (Firestore, Cloud Storage, Cloud Run/Functions, Secret Manager, Logging)Datenbank, Dateien, Serverfunktionen, Geheimnisse, ProtokollebeideZürich (europe-west6)Schweiz
Google (Firebase Authentication, Firebase Hosting)Anmeldung, Auslieferung der Web-AppbeideweltweitDPF / Standardvertragsklauseln
Google Cloud (Vertex AI)Einbettungen und Suche; Sprache, Dokumentenerkennung; BildgenerierungCavoraAIZürich; EU; Bildgenerierung weltweitSchweiz / EU / DPF
Google (Workspace, Gmail)Versand von SystemnachrichtenbeideEU, USADPF / Standardvertragsklauseln
StripeZahlungsabwicklung, KundenportalbeideIrland, USADPF / Standardvertragsklauseln
Push-Dienste der Browser (Google, Mozilla, Apple, Microsoft)Zustellung von Push-Nachrichten, Inhalt verschlüsseltCavoraAIweltweitEnde-zu-Ende-Verschlüsselung
Sub-processorServicePlatformLocationSafeguard
Google Cloud (Firestore, Cloud Storage, Cloud Run/Functions, Secret Manager, Logging)Database, files, server functions, secrets, logsbothZurich (europe-west6)Switzerland
Google (Firebase Authentication, Firebase Hosting)Sign-in, delivery of the web appbothworldwideDPF / standard contractual clauses
Google Cloud (Vertex AI)Embeddings and search; speech, document recognition; image generationCavoraAIZurich; EU; image generation worldwideSwitzerland / EU / DPF
Google (Workspace, Gmail)Sending system messagesbothEU, USADPF / standard contractual clauses
StripePayment processing, customer portalbothIreland, USADPF / standard contractual clauses
Browser push services (Google, Mozilla, Apple, Microsoft)Delivery of push notifications, content encryptedCavoraAIworldwideEnd-to-end encryption

Stand der Liste: 4. Oktober 2026. Orte von Datenbank, Dateien und Serverfunktionen am 4. Oktober 2026 in den Projekten geprüft.List as of 4 October 2026. Locations of database, files and server functions verified in the projects on 4 October 2026.