← Support
🌐

Aigis · AGB · 1.7 — Massgeblich ist die deutsche Fassung.

Allgemeine Geschäftsbedingungen (AGB) — Aigis Plattform

Version 1.7 · Stand 01.10.2026 · Maßgeblich ist die deutsche Fassung.

1. Anbieter und Geltungsbereich

Anbieter der Plattform „Aigis" (aigis.one) ist die DIAI GmbH, Martinigasse 1, 7537 Neuberg im

Bgld., Österreich, eingetragen im Firmenbuch unter FN 689382Y beim Landesgericht Eisenstadt

(E: office@diai.at · diai.at). Eine Umsatzsteuer-Identifikationsnummer ist noch nicht erteilt; sie

wird nach Erteilung bekannt gegeben. Diese AGB gelten für sämtliche Nutzung der Plattform. Das

Angebot richtet sich

ausschließlich an Unternehmer im Sinne des § 1 KSchG bzw. Art. 2 der Richtlinie 2011/83/EU; ein

Verbrauchergeschäft wird nicht begründet. Abweichende Bedingungen des Kunden gelten nur bei

ausdrücklicher schriftlicher Anerkennung.

2. Leistungsgegenstand

Aigis ist eine Software-as-a-Service-Plattform für Vorgaben-, Compliance- und Code-Analyse:

Erfassung und Destillation von Vorgaben (Dokumente und Text), KI-gestützte Prüfungen (u. a.

Widerspruchs- und Dokumenten-Review, Code-Analysen CORE/PULSE/SHIELD), Berichte, Register und

Audit-Evidenz. Einzelne Funktionen sind als buchbare Module ausgestaltet; Umfang und Konditionen

ergeben sich aus der jeweils in der Plattform angezeigten Beschreibung und Preisübersicht.

3. Registrierung und Konto

Konten sind personengebunden. Der Kunde sichert zu, dass Registrierungsangaben zutreffend sind,

Zugangsdaten geheim gehalten werden und die Passwort- sowie — wo gefordert — die

Zwei-Faktor-Vorgaben der Plattform eingehalten werden. Länger ungenutzte Konten können aus

Sicherheitsgründen automatisch gesperrt werden; die Reaktivierung erfolgt über die Administration

des Kunden.

4a. Zweckbestimmung und KI-Verordnung (EU) 2024/1689

Aigis ist ein KI-gestütztes Analysewerkzeug für Quellcode und Anforderungsdokumente. Es ist **nicht

bestimmt** für die Bewertung natürlicher Personen oder für Einsatzzwecke nach Anhang III der

VO (EU) 2024/1689 (u. a. Beschäftigung, Kreditwürdigkeit, Strafverfolgung, kritische Infrastruktur

im Sinne des Anhangs). Eine zweckändernde Verwendung erfolgt in alleiniger Verantwortung des Kunden

(Art. 25 VO (EU) 2024/1689). KI-generierte Inhalte der Plattform sind gemäß Art. 50 der Verordnung

maschinenlesbar als solche gekennzeichnet; der Kunde entfernt diese Kennzeichnung bei

Weiterverarbeitung nicht. Veröffentlicht der Kunde KI-generierte Texte zur Information der

Öffentlichkeit, treffen ihn eigene Offenlegungspflichten (Art. 50 Abs. 4 der Verordnung), soweit

keine menschliche redaktionelle Verantwortung besteht.

4. KI-Ergebnisse — Analysehilfe, kein Rechtsrat, keine Entscheidung

Die Ergebnisse der Plattform (Befunde, Leitlinien, Konfliktlisten, Berichte) entstehen unter

Einsatz großer Sprachmodelle. Sie sind Analysehilfen und ersetzen weder Rechts-, Steuer- noch

sonstige fachliche Beratung, noch eine eigene Prüfung durch den Kunden. Kollidieren Vorgaben des

Kunden miteinander, legt Aigis den Entscheidungsraum offen, trifft aber **keine Entscheidung,

welche Vorgabe gilt** — diese Entscheidung und die Verantwortung dafür verbleiben beim Kunden.

KI-Ergebnisse können unvollständig oder fehlerhaft sein; erkannte Grenzen (z. B. gekürzt gelesene

Quellen) weist die Plattform aus.

5. Verarbeitung durch KI-Anbieter, Unterauftragsverarbeiter

Zur Erbringung der Analysen werden Inhalte des Kunden (Vorgabentexte, Dokumente, Quellcode) an

beauftragte KI-Anbieter bzw. auf vom Anbieter kontrollierte Systeme übermittelt und dort

verarbeitet. Eine Liste der eingesetzten Unterauftragsverarbeiter sowie ein

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO werden auf Anfrage (office@diai.at)

bereitgestellt. Der Kunde kann seine Inhalte zusätzlich mit einem eigenen Schlüssel schützen

(Ziff. 10a).

6. Pflichten des Kunden

Der Kunde lädt nur Inhalte hoch, an denen er die erforderlichen Rechte hält, und keine Inhalte,

deren Verarbeitung gegen geltendes Recht verstößt. Schadcode darf ausschließlich zum Zweck der

Analyse im dafür vorgesehenen Rahmen eingebracht werden. Der Kunde benennt intern Verantwortliche

(Rollen) wahrheitsgemäß; Handlungen unter einem Konto werden dem Kontoinhaber zugerechnet.

7. Nutzungsrechte

Inhalte des Kunden bleiben Eigentum des Kunden; der Anbieter erhält das für die Leistungserbringung

erforderliche, einfache Verarbeitungsrecht. Analyseergebnisse und Berichte stehen dem Kunden zu.

Sämtliche Rechte an der Plattform, ihren Prompts, Abläufen und Darstellungen verbleiben beim

Anbieter.

8. Verfügbarkeit und Gewährleistung

Der Anbieter erbringt die Leistung mit angemessener Sorgfalt, schuldet jedoch **keine bestimmte

oder unterbrechungsfreie Verfügbarkeit** und kein bestimmtes Service-Level, soweit ein solches nicht

gesondert schriftlich vereinbart ist. Wartungsfenster, Weiterentwicklungen und Störungen Dritter

(insbesondere der KI-Anbieter, des Hostings und der Netzanbindung) können die Nutzung vorübergehend

einschränken. Die Plattform wird „wie besehen" (as is) bereitgestellt; eine Eignung für einen

bestimmten Zweck, die Richtigkeit, Vollständigkeit oder Verwertbarkeit der KI-gestützten Ergebnisse

sowie ein bestimmter wirtschaftlicher Erfolg werden nicht zugesichert. Die gesetzliche

Gewährleistung wird gegenüber Unternehmern soweit gesetzlich zulässig ausgeschlossen; § 924 ABGB

(Vermutung der Mangelhaftigkeit) wird abbedungen, die Beweislast trägt ab Übergabe der Kunde. Der

Kunde hat die Leistung unverzüglich zu prüfen und Mängel im Sinne des § 377 UGB unverzüglich, längstens

binnen sieben Tagen, schriftlich zu rügen; andernfalls gilt die Leistung als genehmigt.

9. Entgelte

Entgeltpflichtige Module und Kontingente richten sich nach der in der Plattform angezeigten Preisübersicht in der jeweils bei

Buchung gültigen Fassung. Zahlungsverzug berechtigt nach Mahnung zur Sperrung entgeltpflichtiger

Funktionen.

10. Vertraulichkeit und Sicherheit

Der Anbieter behandelt Kundeninhalte vertraulich und schützt sie durch technische und

organisatorische Maßnahmen, die sich an ISO/IEC 27001 orientieren (u. a. Verschlüsselung

ruhender und übertragener Daten, rollenbasierte Zugriffe, Zwei-Faktor-Absicherung privilegierter

Handlungen, revisionssichere Protokollierung, Anomalie-Erkennung, regelmäßige Zugriffsüberprüfung).

Eine Zertifizierung wird damit nicht zugesichert.

10a. Kundenschlüssel (Datensouveränität, BYOK)

10a.1 Gegenstand. Der Kunde kann seine Inhalte zusätzlich zu den Maßnahmen nach Ziff. 10 mit

einem eigenen Schlüssel schützen („Datensouveränität"). Aktiviert er diese Funktion, verschlüsselt

die Plattform die Inhalte des Kunden im Ruhezustand mit einem Schlüssel, der aus einer vom Kunden

gewählten Passphrase abgeleitet wird: die hochgeladenen Dateien (Quellcode, Vorgaben-Dokumente)

ebenso wie die daraus gewonnenen Ergebnisse in der Datenbank (Befunde, Zusammenfassungen,

Destillate, Vermerke, Register-Einträge, Prüfungsbefunde). Auch Sicherungskopien des Anbieters

enthalten diese Inhalte nur in verschlüsselter Form.

10a.2 Nicht erfasst sind Daten, die der Anbieter für Betrieb und Abrechnung benötigt: Konto- und

Anmeldedaten, Mitgliedschaften und Rollen, Projekt- und Dateinamen, Status-, Zeit- und

Mengenangaben, Nutzungs- und Rechnungsdaten sowie das Protokoll. Für sie gilt Ziff. 10.

10a.3 Schlüsselhoheit. Passphrase und der bei der Aktivierung einmalig angezeigte

Wiederherstellungs-Code sind allein dem Kunden bekannt. Der Anbieter speichert den Schlüssel

ausschließlich in verschlüsselter (umhüllter) Form und kann ihn ohne Passphrase oder

Wiederherstellungs-Code weder ableiten noch wiederherstellen. Im Ruhezustand kann der Anbieter die

verschlüsselten Inhalte daher nicht lesen und auch nicht im Klartext herausgeben.

10a.4 Verarbeitung. Zur Nutzung (Analysen, Anzeige, Export) öffnet der Kunde den Tresor mit

seiner Passphrase. Der Schlüssel liegt dann für eine begrenzte Zeit — derzeit höchstens acht Stunden

oder bis zum Schließen — im Arbeitsspeicher der Plattform; in dieser Zeit werden die Inhalte auf den

Systemen des Anbieters im Klartext verarbeitet und nach Ziff. 5 an die beauftragten KI-Anbieter

übermittelt. Für diese Zeit gelten die Maßnahmen nach Ziff. 10. Bei geschlossenem Tresor sind die

Inhalte für niemanden zugänglich, auch nicht für die Benutzer des Kunden; der Mandantenbereich der

Plattform ist dann bis zum Öffnen gesperrt. Einzelne Funktionen, die Quelldateien an Ort und Stelle

verändern, stehen bei aktivierter Verschlüsselung nicht zur Verfügung; die Plattform weist darauf

hin.

10a.5 Verwahrung und Verlust. Die sichere Verwahrung von Passphrase und Wiederherstellungs-Code

ist Sache des Kunden; der Anbieter empfiehlt, den Wiederherstellungs-Code außerhalb der Plattform an

einer geschützten Stelle zu hinterlegen (etwa bei einem Notar oder in der Schlüsselverwahrung des

Unternehmens). Gehen Passphrase und Wiederherstellungs-Code verloren, sind die verschlüsselten

Inhalte endgültig unlesbar; der Anbieter kann sie nicht wiederherstellen und haftet dafür — soweit

gesetzlich zulässig — nicht. Ziff. 13.5 gilt entsprechend; die Pflicht des Kunden zur eigenen

Datensicherung besteht bei aktivierter Verschlüsselung in besonderem Maße.

10a.6 Deaktivierung und Löschung. Der Kunde kann die Funktion bei geöffnetem Tresor jederzeit

deaktivieren; die Inhalte werden dann wieder ausschließlich nach Ziff. 10 geschützt. Wird ein

Mandant nach Ziff. 12 oder 14 gelöscht, wird auch das Schlüsselmaterial gelöscht; danach noch

vorhandene verschlüsselte Kopien (etwa in Sicherungen innerhalb ihrer Aufbewahrungsfrist) sind ohne

den Schlüssel dauerhaft unlesbar.

11. Datenschutz

Es gilt die Datenschutzerklärung auf aigis.one. Der Anbieter verarbeitet personenbezogene Daten

nach DSGVO; Betroffenenrechte (Art. 15–21 DSGVO) können an office@diai.at gerichtet werden;

Beschwerden an die österreichische Datenschutzbehörde (dsb.gv.at).

12. Herausgabe und Löschung nach Projektabschluss — kein Archiv

12.1 Kein Archiv. Der Anbieter ist kein Verwahrer. Inhalte des Kunden werden über den

Vertragszweck hinaus nicht aufbewahrt; eine Archivierung findet nicht statt und wird nicht

angeboten.

12.2 Drei Monate zur Herausgabe. Mit dem Abschluss eines Projekts wird der Kunde aufgefordert,

sämtliche Auswertungen, Berichte und Register dieses Projekts herunterzuladen. Dafür stehen die

Exporte der Plattform bereit (PDF, Excel, Markdown, CSV, PowerPoint). Die Frist beträgt **drei

Monate** ab dem Abschluss. Sie wird dem Kunden beim Abschluss genannt und in der Plattform

angezeigt, solange sie läuft.

12.3 Löschung nach Fristablauf. Nach Ablauf der drei Monate löscht der Anbieter die Inhalte und

Auswertungen des abgeschlossenen Projekts aus der Plattform. Auf Wunsch wird ein Löschnachweis

erstellt. Ein aktiver Legal Hold geht der Löschung vor.

12.4 Ausnahme bei Zahlungsverzug. Befindet sich der Kunde mit einer fälligen Zahlung in Verzug,

darf der Anbieter die betroffenen Inhalte über die Frist hinaus aufbewahren, soweit und solange er

sie zur Beweisführung über die erbrachte Leistung benötigt. Diese Aufbewahrung dient

ausschließlich diesem Zweck: die Inhalte werden nicht weiter verarbeitet, nicht ausgewertet und

niemandem zugänglich gemacht. Sie werden gelöscht, sobald die Forderung erfüllt oder abschließend

geklärt ist.

12.5 Löschung auf Verlangen. Unabhängig von der Frist kann der Kunde jederzeit die Löschung

einzelner Inhalte oder eines ganzen Projekts verlangen. Ziff. 12.4 bleibt unberührt.

12.6 Rechnungsdaten sind nicht erfasst. Rechnungs- und Buchungsdaten fallen nicht unter diese

Ziffer. Sie enthalten keine Inhalte des Kunden, sondern Art, Umfang und Zeitpunkt der bezogenen

Leistung, und unterliegen der gesetzlichen Aufbewahrungspflicht (§ 132 BAO, sieben Jahre).

13. Haftung

Dieses Vertragsverhältnis ist ein Unternehmergeschäft; die nachstehenden Beschränkungen gelten,

soweit gesetzlich zulässig, umfassend. Unzulässig weitreichende Teile werden auf das zulässige

Maß reduziert, ohne die übrigen Beschränkungen zu berühren.

13.1 Unbeschränkte Haftung besteht nur, soweit sie zwingend ist: für Vorsatz, für Schäden aus der

Verletzung des Lebens, des Körpers oder der Gesundheit, nach dem Produkthaftungsgesetz sowie für

arglistig verschwiegene Mängel oder ausdrücklich schriftlich zugesicherte Eigenschaften.

13.2 Grobe Fahrlässigkeit: Für grob fahrlässig verursachte Sach- und Vermögensschäden haftet der

Anbieter der Höhe nach begrenzt auf die in den zwölf Monaten vor dem schädigenden Ereignis für die

betroffene Leistung tatsächlich gezahlten Netto-Entgelte.

13.3 Leichte Fahrlässigkeit: Für leicht fahrlässig verursachte Schäden haftet der Anbieter **nur

bei Verletzung einer wesentlichen Vertragspflicht** (einer Pflicht, deren Erfüllung die ordnungsgemäße

Durchführung des Vertrags überhaupt erst ermöglicht und auf deren Einhaltung der Kunde regelmäßig

vertrauen darf), und auch dann nur begrenzt auf den bei Vertragsschluss typischerweise vorhersehbaren

Schaden, höchstens auf den Betrag nach Ziff. 13.2. Im Übrigen ist die Haftung für leichte Fahrlässigkeit

ausgeschlossen.

13.4 Ausgeschlossen ist — außerhalb von Ziff. 13.1 und soweit gesetzlich zulässig — insbesondere die

Haftung für entgangenen Gewinn, ausgebliebene Einsparungen, Betriebsunterbrechung, Produktionsausfall,

mittelbare Schäden und Mangelfolgeschäden, Ansprüche Dritter, Reputationsschäden sowie für Schäden aus

dem Ausfall, der Verzögerung oder Fehlfunktion beauftragter Dritter (KI-Anbieter, Hosting, Netz) und aus

Ereignissen höherer Gewalt.

13.5 Datenverlust: Die Haftung für den Verlust von Daten ist auf den Aufwand beschränkt, der bei

ordnungsgemäßer, dem Stand der Technik entsprechender eigener Datensicherung des Kunden zur

Wiederherstellung erforderlich gewesen wäre. Der Kunde ist für die regelmäßige Sicherung seiner Inhalte

selbst verantwortlich.

13.6 KI-Ergebnisse und Compliance-Entscheidungen: Für Schäden, die aus dem Verlassen auf

KI-gestützte Ergebnisse (Befunde, Leitlinien, Konfliktlisten, Berichte) oder aus Entscheidungen des

Kunden auf deren Grundlage entstehen, haftet der Anbieter nicht; die Ergebnisse sind Analysehilfen

und keine verbindliche Aussage (vgl. Ziff. 4). Bei kollidierenden Vorgaben trifft der Kunde die

Entscheidung und trägt deren Verantwortung.

13.7 Verjährung und Geltendmachung: Schadenersatzansprüche gegen den Anbieter verjähren, soweit

gesetzlich zulässig, in zwölf Monaten ab Kenntnis von Schaden und Schädiger, spätestens in den

gesetzlichen Höchstfristen; sie sind binnen dieser Frist schriftlich geltend zu machen. Die

Beschränkungen dieser Ziffer gelten auch zugunsten der Erfüllungsgehilfen und gesetzlichen Vertreter

des Anbieters.

14. Laufzeit, Kündigung, Sperrung

Die Nutzung ist, soweit nicht anders vereinbart, jederzeit zum Monatsende kündbar. Der Anbieter

kann Konten bei erheblichen Verstößen gegen diese AGB nach vorheriger Ankündigung, bei Gefahr im

Verzug sofort, sperren. Ziff. 12 gilt für Inhalte nach Vertragsende entsprechend.

15. Änderungen dieser AGB

Änderungen werden in der Plattform mit Versionsnummer angekündigt. Die weitere Nutzung nach

Ankündigung sowie jede erneute Zustimmung bei der Anmeldung gelten als Annahme; wesentliche

Änderungen werden gesondert zustimmungspflichtig gestellt.

16. Schlussbestimmungen

Es gilt österreichisches Recht unter Ausschluss des UN-Kaufrechts und der Verweisungsnormen.

Gerichtsstand ist das sachlich zuständige Gericht in Güssing. Sollten einzelne Bestimmungen

unwirksam sein, bleibt der Vertrag im Übrigen wirksam; an die Stelle tritt die wirksame Regelung,

die dem wirtschaftlichen Zweck am nächsten kommt.

17. Rechtsnachfolge und Abtretung

Der Kunde kann Rechte und Pflichten aus diesem Vertrag nur mit vorheriger schriftlicher Zustimmung

des Anbieters übertragen. Der Anbieter kann diesen Vertrag im Rahmen einer Gesamtrechtsnachfolge,

einer Umgründung oder einer Übertragung des Geschäftsbetriebs auf einen Rechtsnachfolger

übertragen — insbesondere auf die DIAI GmbH nach ihrer Eintragung im Firmenbuch (Ziffer 1). Der

Anbieter verständigt den Kunden darüber in Textform. Der Kunde kann den Vertrag in diesem Fall

binnen vier Wochen ab Zugang der Verständigung außerordentlich kündigen; bis dahin bleibt der

Vertrag unverändert bestehen. Die Pflichten aus der Verarbeitung personenbezogener Daten

(Ziffer 11) gehen unverändert auf den Rechtsnachfolger über.