Verschwiegenheitsvereinbarung
für Berufsgeheimnisträger nach § 203 StGB, Version 2.4
Maßgeblich ist der vollständige Text im PDF. Die Vereinbarung ergänzt den Auftragsverarbeitungsvertrag und wird in Textform im Onboarding geschlossen; Notare und alle, die eine unterzeichnete Ausfertigung wünschen, nutzen das Unterschriftenfeld im PDF. Was sich gegenüber der Version 2.3 geändert hat, steht im Änderungsprotokoll (PDF).
Verschwiegenheitsvereinbarung Version 2.4 als PDF herunterladen
1 Für wen die Vereinbarung gilt
Die Vereinbarung über die Verpflichtung zur Verschwiegenheit richtet sich an Berufsgeheimnisträger, die anymize als Dienstleister einsetzen, und erfüllt die berufsrechtlichen Anforderungen an die Einbindung externer Dienstleister im DACH-Raum:
- Deutschland: Rechtsanwälte (§ 43e BRAO), Notare (§ 26a BNotO), Steuerberater (§ 62a StBerG), Wirtschaftsprüfer (§ 50a WPO), Patentanwälte (§ 39c PAO), Ärztinnen, Ärzte und Psychotherapeuten (§ 9 MBO-Ä) sowie sonstige Berufsgeheimnisträger nach § 203 StGB.
- Österreich: Rechtsanwälte (§ 9 RAO), Notare (§ 37 NO), Wirtschaftstreuhänder (§ 80 WTBG), Ärztinnen und Ärzte (§ 54 ÄrzteG), jeweils in Verbindung mit § 121 öStGB.
- Schweiz: Anwältinnen und Anwälte (Art. 13 BGFA), Notare nach kantonalem Recht sowie die weiteren in Art. 321 StGB genannten Berufe; anymize handelt als Hilfsperson im Sinne von Art. 321 Ziff. 1 StGB.
2 Abschluss und Form
Die Vereinbarung wird in Textform geschlossen, in der Regel durch Bestätigung im Onboarding des Nutzerkontos. Für Notare gilt das Schriftformerfordernis des § 26a BNotO. Das PDF enthält dafür ein Unterschriftenfeld: ausdrucken, unterzeichnen und an datenschutz@anymize.ai senden, wir senden eine gegengezeichnete Ausfertigung zurück. Denselben Weg nutzen Kunden, die eine beidseitig unterzeichnete Fassung wünschen.
3 Was die Vereinbarung regelt
- Gegenstand und Umfang (§ 1, § 2): Verschwiegenheit über alle Informationen, die dem Berufsgeheimnis unterliegen, auch soweit sie keine personenbezogenen Daten sind.
- Strafbarkeit (§ 3): Belehrung über §§ 203, 204 StGB und die entsprechenden Vorschriften in Österreich und der Schweiz; Verpflichtung aller Mitarbeitenden.
- Technische und organisatorische Maßnahmen (§ 4): Verschlüsselung der Zuordnung zwischen Platzhaltern und Originalwerten, der extrahierten Dokumentinhalte und der Chat-Verläufe mit eigenem Schlüssel je Workspace; Zugriffskontrolle; Speicherung in Deutschland, verschlüsselte Sicherungen in Deutschland und Frankreich.
- Besondere Regelungen für anymize (§ 5): Pseudonymisierung mit Platzhaltern, die keine aus dem Originalwert ableitbare Information enthalten; Verwaltung der Schlüssel durch anymize; Wege der Verarbeitung mit Sprachmodellen (eigene Modelle von anymize ohne Beteiligung Dritter, externe Modelle, Klartextmodus, eigene Modelle des Kunden); gespeicherte Daten und wählbare Fristen.
- Datenverwendung und Auslandsbezug (§ 5a, § 5b): Ausschluss jeder eigenen Verwendung von Inhalten, auch für Training und Statistik; Erforderlichkeit der Verarbeitung im Sinne von § 43e Abs. 1 BRAO und der vergleichbaren Normen; Schutzmaßnahmen bei externen Modellanbietern außerhalb der EU, deren Bewertung beim Auftraggeber liegt.
- Schweiz und Österreich (§ 5c, § 5d): Hilfspersonen-Klausel nach Art. 321 StGB und Klarstellung zu § 121 öStGB.
- Subunternehmer (§ 6, § 6a): Die Betreiber der Rechenzentren und der Sicherungsinfrastruktur sind in Textform nach § 203 Abs. 4 StGB verpflichtet. Das vorgeschaltete Gateway und externe Modellanbieter werden nur tätig, wenn ein externes Modell gewählt wird; sie sind über Auftragsverarbeitungsverträge gebunden, nicht nach § 203 StGB verpflichtet. Änderungen werden nach § 5.4 des Auftragsverarbeitungsvertrags mindestens 30 Tage im Voraus mitgeteilt.
- Löschung und Nachweis (§ 6b): Umsetzung von Löschungen im Produktivsystem, Vernichtung der Workspace-Schlüssel bei Kontolöschung, Sicherungen höchstens 30 Tage, Löschbestätigung in Textform auf Verlangen.
- Dauer, Benachrichtigung, Behörden (§ 7 bis § 8a): Zeitlich unbeschränkte Verschwiegenheit; Information über Verstöße unverzüglich, spätestens innerhalb von 24 Stunden; behördliche Ersuchen werden geprüft, Daten nicht freiwillig herausgegeben, der Auftraggeber wird informiert, soweit gesetzlich zulässig.
- Änderungen (§ 9): Mitteilung mindestens 30 Tage im Voraus; Änderungen, die Rechte des Auftraggebers einschränken, nur mit seiner Zustimmung.
4 Änderungshistorie
| Version | Stand | Änderungen |
|---|---|---|
| 2.4 | 21.09.2026 | Speicherung extrahierter Inhalte und Chat-Verläufe aufgenommen; Pseudonymisierung und Schlüsselverwaltung präzisiert; Wege der Verarbeitung mit Sprachmodellen einschließlich Klartextmodus und Empfehlung der eigenen Modelle; Weitergabeverbot klargestellt; Subunternehmer an Anlage 2 des Auftragsverarbeitungsvertrags Version 1.5 angeglichen; neu: Löschung und Nachweis (§ 6b), behördliche Ersuchen (§ 8a), Änderungen (§ 9); Normzitate berichtigt (§ 50a WPO, § 39c PAO). Ein Änderungsprotokoll mit Gegenüberstellung steht als PDF bereit. |
| 2.3 | Mai 2026 | DACH-Erweiterung: Österreich (§ 9 RAO, § 80 WTBG, § 37 NO, § 54 ÄrzteG, § 121 öStGB) und Schweiz (Art. 13 BGFA, Art. 321 StGB, Hilfspersonen-Klausel § 5c). |
| 2.2 | Mai 2026 | § 62a StBerG ergänzt; neue § 5a (Ausschluss Datenverwendung), § 5b (Auslandsdienstleister) und § 6a (Textformerfordernis für Subunternehmer); Kontakt datenschutz@anymize.ai. |
| 2.1 | März 2026 | Erweiterung um Ärzte und Psychotherapeuten; Berufsgeheimnis umfasst auch nicht personenbezogene Informationen; Pseudonymisierungs-Terminologie; § 8 Benachrichtigungspflicht; Firmierung anymize GmbH. |
| 1.x | Februar 2026 | Vorgängerversionen unter der GRVITY GmbH. |
Version: 2.4 | Stand: 21.09.2026