Rechtlich verbindlich ist die deutsche Fassung dieser Nutzungsbedingungen.
Nutzungsbedingungen für Myra AI Workspace
Myra Security GmbH · Landsberger Straße 187 · 80687 München · Deutschland
Stand: 14. August 2026 · v3.4 · Fassung: Geschäftskunden (Unternehmer i. S. d. § 14 BGB)
Diese Nutzungsbedingungen regeln die Nutzung des „Myra AI Workspace“ – einer cloud-basierten SaaS-Plattform der Myra Security GmbH für den gesteuerten Zugang zu KI-Sprachmodellen. Sie gelten ergänzend zu den Allgemeinen Geschäftsbedingungen (AGB) der Myra Security GmbH (Stand: 1. April 2026), die Bestandteil aller Verträge sind. Bei Widersprüchen zwischen diesen Workspace-Nutzungsbedingungen und den Allgemeinen Geschäftsbedingungen (AGB) der Myra Security GmbH (Stand: 1. April 2026) gehen diese Workspace-Nutzungsbedingungen vor.
Diese Bedingungen richten sich ausschließlich an Unternehmer im Sinne des § 14 BGB, juristische Personen des öffentlichen Rechts und öffentlich-rechtliche Sondervermögen. Ein Vertragsschluss mit Verbrauchern ist nicht vorgesehen.
Rangfolge bei Konflikten: 1. Individuelle vertragliche Vereinbarungen · 2. Produktspezifische Vertragsanpassungen · 3. Diese Workspace-Nutzungsbedingungen · 4. Allgemeine Geschäftsbedingungen (AGB) der Myra Security GmbH (Stand: 1. April 2026).
Generell gilt: Individuell zwischen den Parteien getroffene Vereinbarungen haben stets Vorrang (§ 305b BGB).
Anbieter: Myra Security GmbH, Landsberger Straße 187, 80687 München, Deutschland. Amtsgericht München, HRB 202428, USt-IdNr. DE287350555, Geschäftsführer: Sascha Schumann, Paul Kaffsack. Kunde: Die juristische Person, die den Vertrag unterzeichnet bzw. den Self-Service-Vertrag abgeschlossen hat.
Workspace umfasst folgende Kernleistungen:
Der genaue Leistungsumfang ergibt sich aus der Leistungsbeschreibung der spezifischen Order. Eine GraphQL-Schnittstelle, Netzwerk-Sicherheitsdienste (DDoS-Schutz, WAF, Threat Intelligence, Netzwerküberwachung) sowie ein Support-Ticketportal sind nicht Bestandteil dieses Produkts. Als „Beta“ oder „Vorschau“ gekennzeichnete Funktionen werden ohne Gewährleistung und ohne Verfügbarkeitszusage bereitgestellt und können jederzeit geändert oder eingestellt werden.
Myra Security darf Workspace weiterentwickeln, aktualisieren und funktional verbessern. Eine wesentliche Einschränkung des in der Leistungsbeschreibung der Order zugesagten Leistungsumfangs (Entfall oder erhebliche Reduktion einer zugesagten Kernfunktion) ist nur zulässig, wenn hierfür ein sachlicher Grund vorliegt (insbesondere zwingende rechtliche Vorgaben, Sicherheitsgründe, technische Notwendigkeit oder die Einstellung/Änderung durch einen Modell-Anbieter) und die Änderung dem Kunden unter Abwägung der beiderseitigen Interessen zumutbar ist. Solche Einschränkungen werden mindestens 4 Wochen im Voraus angekündigt; dem Kunden steht insoweit ein Sonderkündigungsrecht zum Zeitpunkt des Wirksamwerdens zu. Kritische Sicherheitspatches erfolgen ohne Vorankündigung. Für Änderungen, die durch die Einstellung oder Änderung eines Modells durch einen Modell-Anbieter veranlasst sind, gilt Abschnitt 8.
Der Kunde darf Workspace ausschließlich für rechtmäßige geschäftliche Zwecke im Rahmen seines eigenen internen Geschäftsbetriebs nutzen, insbesondere: den gesteuerten Zugriff auf Sprachmodelle zur Text- und Datenverarbeitung (Erzeugen, Zusammenfassen, Extrahieren, Klassifizieren, Übersetzen, Konversation), den Aufbau eigener KI-gestützter Anwendungen und Agenten über die API sowie die Auswertung der eigenen Nutzungs- und Kostendaten. Der Weiterverkauf, die Vermietung oder die Bereitstellung des Workspace-Zugangs an Dritte („Reselling“) bedarf einer gesonderten schriftlichen Vereinbarung.
Der Kunde ist allein verantwortlich für die Autorisierung und das Management von Benutzerkonten und haftet für alle Handlungen autorisierter Benutzer. Nutzt der Kunde einen Modell-Anbieter, hält er dessen jeweils geltende Nutzungs-/Acceptable-Use-Richtlinie ein; Myra Security macht diese auf Anfrage zugänglich. Verstöße berechtigen Myra Security zur sofortigen Sperrung des betroffenen Routings.
Für Workspace gelten die in der Order festgelegten Grenzen. Diese umfassen ein monatliches Nutzungsbudget (bezogen auf die Anbieterkosten der verarbeiteten Anfragen) sowie eine anfrageseitige Rate-Begrenzung je Workspace/Zugriffstoken. Bei Überschreitung des Budgets werden weitere Anfragen gedrosselt bzw. abgelehnt, bis das Budget zurückgesetzt oder erhöht wird; diese Drosselung ist vereinbartes Verhalten und stellt keinen Mangel und keine Verfügbarkeitsstörung dar. Feste Grenzen für Storage-Volumen, Concurrent Connections, Reports pro Tag oder Datenexport pro Abfrage bestehen nicht.
Der Kunde verwahrt Zugriffstoken (API-Schlüssel) vertraulich und sicher. Nutzung von Workspace unter einem dem Kunden zugeordneten Token ist dem Kunden zurechenbar, soweit die Kompromittierung seiner Sphäre zuzurechnen ist oder er seine Verwahrpflicht verletzt hat; hieraus entstehende Entgelte und Anbieterkosten trägt insoweit der Kunde. Ab unverzüglicher Meldung einer Kompromittierung und Sperrung/Rotation des Tokens entfällt die Zurechnung. Ursachen aus der Sphäre von Myra Security bleiben ausgenommen.
Der Kunde darf Workspace nicht nutzen für:
Bei einem Verstoß gegen Abschnitt 4.1 ist Myra Security berechtigt, den Zugang des betroffenen Kontos ganz oder teilweise zu sperren und – bei erheblichen oder wiederholten Verstößen nach erfolgloser Abmahnung, soweit diese nicht entbehrlich ist – den Vertrag außerordentlich fristlos zu kündigen (Abschnitt 7.3). Bereits gezahlte Entgelte werden für den nach Wirksamwerden der Kündigung nicht mehr genutzten Leistungszeitraum anteilig (pro rata temporis) erstattet. Eine Meldung an zuständige Behörden erfolgt nur, soweit Myra Security hierzu gesetzlich verpflichtet oder berechtigt ist. Schadensersatzansprüche nach Abschnitt 12 bleiben unberührt; dem Kunden bleibt der Nachweis eines geringeren Schadens vorbehalten.
Workspace vermittelt den Zugriff auf KI-Sprachmodelle und ergänzende Funktionen (u. a. Chat, Agenten, Wissens-/RAG-Funktion). Es ist ein Vermittlungs- und Steuerungssystem (Proxy); es trainiert selbst keine Modelle.
Verbotene Praktiken (Art. 5 VO (EU) 2024/1689) – u. a. biometrische Echtzeit-Fernidentifizierung im öffentlichen Raum, KI zur Massenüberwachung/Social-Scoring, ungezielte Gesichtsdaten-Sammlung – sind ausnahmslos und ohne Ausnahmemöglichkeit untersagt; sie können durch kein Addendum freigeschaltet werden.
Hochrisiko-Anwendungen (Art. 6 i. V. m. Anhang III) – u. a. automatisierte Kredit-, Einstellungs- oder Kündigungsentscheidungen ohne menschliche Überprüfung, Kategorisierung von Schülern – sind nur mit einem gesonderten Hochrisiko-Addendum, unter Wahrung der Betreiberpflichten (Art. 26 der Verordnung) und der menschlichen Aufsicht zulässig. Die Pflichten zur Konformitätsbewertung, zur EU-Konformitätserklärung (Art. 47) und zur CE-Kennzeichnung (Art. 48) treffen den Anbieter des Hochrisiko-KI-Systems i. S. d. Verordnung; der Kunde trägt diese Pflichten nur, soweit er nach Art. 25 der Verordnung selbst als Anbieter gilt.
Workspace vermittelt den Zugriff auf Modelle mehrerer Anbieter. Dazu zählen EU-gehostete Anbieter (z. B. Mistral) und von Myra selbst betriebene EU-Modelle sowie – nach Wahl des Kunden – außereuropäische Anbieter (z. B. Anthropic, OpenAI). Der Kunde bestimmt über die Konfiguration seines Workspaces, welche Anbieter und Modelle genutzt werden. Für die ausschließliche Verarbeitung in der EU gilt Abschnitt 17. Myra Security ist berechtigt, Modell-Anbieter und Modelle zu ergänzen, zu ersetzen oder einzustellen; ein Anspruch auf ein bestimmtes Modell oder einen bestimmten Anbieter besteht nicht (Abschnitt 8).
Myra Security nutzt Kundendaten nicht zum Training von KI-Modellen. Gegenüber Modell-Anbietern, die routbaren Datenverkehr für Trainingszwecke verwenden könnten, ist Workspace darauf ausgelegt, die anbieterseitige Datensammlung durch technische Maßnahmen nach dem Stand der Technik zu unterbinden, soweit die Anbieter-Schnittstelle dies vorsieht; kommerzielle Anbieter schließen die Nutzung von API-Inhalten zum Training nach ihren jeweils geltenden Bedingungen aus; von Myra selbst betriebene Modelle verlassen die Myra-Infrastruktur nicht. Ausnahmen nur mit ausdrücklicher, jederzeit widerruflicher Einwilligung des Kunden. Anonyme Aggregatstatistiken ohne Personenbezug bleiben zulässig; siehe im Übrigen Abschnitt 9.6.
Workspace bietet einen konfigurierbaren Schutz personenbezogener Daten (Erkennung und reversible Tokenisierung), der Inhalte vor der Weitergabe an einen Modell-Anbieter maskieren kann. Dieser Schutz ist optional und je Workspace zu konfigurieren; auf Mandantenebene kann er verpflichtend erzwungen werden (dann fail-closed gegen fehlende oder fehlkonfigurierte Maskierung). Ohne konfigurierten PII-Schutz werden Inhalte unmaskiert an den gewählten Anbieter übermittelt. PII-Schutz und EU-Region-Beschränkung sind voneinander unabhängige Einstellungen. Die PII-Erkennung arbeitet heuristisch nach dem Stand der Technik; eine vollständige Erkennung oder Maskierung wird nicht zugesichert. Der Kunde bleibt für die datenschutzkonforme Gestaltung seiner Eingaben verantwortlich.
Myra Security stellt auf Anfrage Informationen zu den vermittelten Modellen bereit: eingesetzte Anbieter/Modellfamilien, wesentliche Grenzen der Modelle (u. a. mögliche Fehlerhaftigkeit/„Halluzinationen“) sowie Hinweise zur datenschutzkonformen Nutzung.
Soweit der Kunde Workspace zur Interaktion mit natürlichen Personen einsetzt oder KI-generierte Inhalte veröffentlicht, obliegen ihm als Betreiber die Transparenzpflichten nach Art. 50 der Verordnung (Hinweis auf die KI-Interaktion, Kennzeichnung KI-generierter Inhalte). Myra Security stellt hierfür geeignete technische Unterstützung bereit.
Die Entgelte richten sich nach dem gebuchten Plan gemäß der Order. Self-Service-Pläne werden per Kreditkarte im Voraus abgerechnet und verlängern sich automatisch um die jeweils gebuchte Periode; das Nutzungsbudget wird zu Beginn jeder Periode zurückgesetzt. Enterprise-Vereinbarungen werden individuell geregelt (einschließlich abweichender Zahlungsziele und Zahlungsarten). Maßgeblich für Nutzungsgrenzen ist Abschnitt 3.3. Bei Zahlungsverzug gelten die gesetzlichen Regelungen (u. a. § 288 BGB); Myra Security ist nach angemessener Fristsetzung zur Sperrung berechtigt.
Preisänderungen wirken frühestens zum Beginn der nächsten Vertragsperiode und werden dem Kunden mindestens 4 Wochen vorher mitgeteilt. Ist der Kunde mit der Änderung nicht einverstanden, kann er den Vertrag zum Ende der laufenden Periode kündigen; hierauf wird in der Mitteilung hingewiesen. Für bereits abgerechnete Perioden bleibt der vereinbarte Preis unverändert. Ändert ein Modell-Anbieter seine Preise, kann Myra Security die geänderten Anbieterkosten nach vorheriger Mitteilung an das Nutzungsbudget weiterreichen.
Self-Service-Verträge verlängern sich automatisch um die gebuchte Periode (Monat/Jahr), sofern der Kunde die Verlängerung nicht bis zum Ende der laufenden Periode über die Kontoverwaltung oder in Textform gegenüber support@myrasecurity.com beendet. Für individuell vereinbarte (Enterprise-)Verträge gelten die in der Order vereinbarten Laufzeiten und Kündigungsfristen.
Die Kündigung erfolgt in Textform (E-Mail genügt) an support@myrasecurity.com bzw. über die Kontoverwaltung. Myra Security bestätigt den Eingang innerhalb von 5 Werktagen (Montag bis Freitag, in Bezug auf Feiertage sind die landesrechtlichen Regelungen in Bayern für die Stadt München maßgeblich).
Jede Partei kann den Vertrag aus wichtigem Grund kündigen. Ein wichtiger Grund liegt für Myra Security insbesondere vor bei erheblichem Zahlungsverzug, Verstoß gegen Abschnitt 4 oder gegen wesentliche Sicherheitsanforderungen sowie bei länger als 30 Tage andauernder höherer Gewalt. Die Kündigung setzt – außer bei nach § 314 Abs. 2 S. 3 BGB entbehrlicher Abmahnung – den erfolglosen Ablauf einer angemessenen Abhilfefrist bzw. eine erfolglose Abmahnung voraus.
Myra Security betreibt Workspace mit angemessener Sorgfalt und strebt eine hohe Verfügbarkeit an. Eine bestimmte prozentuale Verfügbarkeit, Wiederherstellungszeiten (MTTR/MTBF) oder automatische Service-Gutschriften sind im Rahmen dieser Self-Service-Bedingungen keine Beschaffenheitsvereinbarung und werden nicht zugesichert. Verbindliche Service-Level können in einem gesonderten Enterprise-Service-Level-Agreement vereinbart werden. Die gesetzlichen Mängelrechte des Kunden bei einem echten Mangel der Leistung bleiben unberührt.
Workspace ist von Leistungen Dritter (Modell-Anbieter, Infrastruktur-Provider) abhängig. Für deren Ausfälle, Preisänderungen oder die Einstellung einzelner Modelle haftet Myra Security nicht, soweit sie diese nicht zu vertreten hat; Abschnitt 12 bleibt unberührt. Entsprechende Anpassungen können abweichend von der Ankündigungsfrist des Abschnitts 2.3 kurzfristig erfolgen, wobei Myra Security den Kunden unverzüglich informiert und nach Möglichkeit ein Ersatzmodell bereitstellt. Entfällt hierdurch eine in der Leistungsbeschreibung zugesagte Kernfunktion und wird kein gleichwertiges Ersatzmodell bereitgestellt, steht dem Kunden das Sonderkündigungsrecht nach Abschnitt 2.3 zu. Geplante Wartungen werden nach Möglichkeit im Voraus angekündigt; kritische Sicherheitspatches können ohne Vorankündigung erfolgen. Von jeder Verfügbarkeitsbetrachtung ausgenommen sind Wartungsfenster, externe Störungen, höhere Gewalt und Kundenverschulden.
Für die vom Kunden über Workspace verarbeiteten Inhalte ist der Kunde der Verantwortliche und Myra Security ist der Auftragsverarbeiter. Für die Verwaltung des Kundenkontos, die Abrechnung, die Betriebssicherheit und die Telemetrie ist Myra Security eigener Verantwortlicher; Rechtsgrundlage hierfür ist Vertrag (Art. 6 Abs. 1 lit. b DSGVO), rechtliche Verpflichtung (lit. c) und berechtigtes Interesse (lit. f, u. a. Systembetrieb, Missbrauchsprävention; auf Grundlage einer dokumentierten Abwägung).
Soweit Myra Security personenbezogene Daten im Auftrag des Kunden verarbeitet, gilt eine Auftragsverarbeitungsvereinbarung nach Art. 28 DSGVO, die im Rahmen des Vertragsschlusses bereitgestellt wird. Sie regelt Weisungsbindung, Subauftragsverarbeiter (Art. 28 Abs. 2), die Verpflichtung der Beschäftigten zur Vertraulichkeit (Art. 28 Abs. 3 lit. b), die technisch-organisatorischen Maßnahmen nach Art. 32, die Unterstützung bei Betroffenenrechten (Art. 28 Abs. 3 lit. e) sowie die unverzügliche Meldung von Verletzungen des Schutzes personenbezogener Daten an den Kunden (Art. 33 Abs. 2 DSGVO).
Aktiviert der Kunde die EU-Region-Beschränkung nicht (Standardzustand) und wählt einen außereuropäischen Anbieter, kann hierdurch eine Übermittlung personenbezogener Daten in ein Drittland erfolgen. In diesem Fall stützt sich Myra Security als Auftragsverarbeiter für den jeweiligen Subauftragsverarbeiter auf die erforderlichen Garantien – einen Angemessenheitsbeschluss bzw. das EU-US Data Privacy Framework, andernfalls Standardvertragsklauseln oder verbindliche interne Datenschutzvorschriften – und führt die erforderliche Transfer-Folgenabschätzung durch. Der Kunde bleibt als Verantwortlicher für die Zulässigkeit des Transfers nach Art. 44 ff. DSGVO und seine eigene Risikobewertung verantwortlich. Die empfohlene Konfiguration ist die EU-Region-Beschränkung; im technischen Standardzustand ist sie nicht aktiviert (Abschnitt 17).
Die Aufbewahrungsdauer der Kundendaten (u. a. Zugriffs-, Anfrage- und Fehlerprotokolle, Telemetrie) ist je Mandant konfigurierbar; Standardwerte und Grenzen ergeben sich aus der AVV. Ist keine kürzere Aufbewahrungsdauer konfiguriert, gilt eine Regel-Höchstaufbewahrung von 90 Tagen für Protokolldaten; danach werden sie gelöscht oder anonymisiert. Das in Abschnitt 10.3 beschriebene Audit-Log unterliegt einer Mindesthaltefrist von sechs Monaten. Eine längere Aufbewahrung erfolgt nur, soweit und solange dies zur Erfüllung einer konkreten gesetzlichen Pflicht oder zur Verfolgung eines konkreten Sicherheitsvorfalls erforderlich ist (Art. 17 Abs. 3 DSGVO).
Betroffene Personen haben die Rechte nach Art. 15–21 DSGVO. Diese Rechte schuldet der Kunde als Verantwortlicher; Myra Security unterstützt den Kunden bei deren Erfüllung (Art. 28 Abs. 3 lit. e) und stellt hierfür Selbstbedienungs- und Exportfunktionen bereit.
Telemetrie zu Betrieb und Sicherheit, die Kennungen (z. B. Nutzer-, Mandanten- oder Token-IDs) enthält, ist pseudonymisiert und wird auf Grundlage berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO, dokumentierte Abwägung) verarbeitet. Als „anonym“ werden nur echte Aggregatstatistiken ohne Möglichkeit der Re-Identifikation bezeichnet.
Myra Security betreibt ein zertifiziertes Informationssicherheitsmanagement nach ISO 27001 auf Basis von IT-Grundschutz und verfügt über ein BSI-C5-Typ-2-Testat; Myra Security hält darüber hinaus u. a. PCI-DSS (Level 1) und IDW PS 951 Typ 2 (ISAE 3402). Der Betrieb orientiert sich zudem an anerkannten Standards (u. a. OWASP, NIST Cybersecurity Framework). Zertifikate und Prüfberichte werden auf Anfrage (unter NDA) bereitgestellt.
Verbindungen zu Workspace erfolgen ausschließlich über TLS, mindestens in Version 1.2 (TLS 1.3 wird unterstützt). Kundendaten werden ruhend verschlüsselt gespeichert (Datenträgerverschlüsselung, LUKS/AES-256); Zugangs- und Anbieter-Schlüssel (BYOK) sowie vergleichbares Geheimnismaterial werden zusätzlich anwendungsseitig mit AES-256 verschlüsselt, der Hauptschlüssel außerhalb der Datenbank vorgehalten.
Die Authentifizierung erfolgt per E-Mail-Einmalcode oder Unternehmens-SSO (OIDC/SAML). Der Zugriff wird rollenbasiert gesteuert (RBAC); Sitzungen sind zeitlich befristet; Sitzungs-Token werden sicher gesetzt (HttpOnly, Secure, SameSite). Alle mutierenden administrativen Aktionen sowie Zugriffsverweigerungen werden in einem revisionssicheren Audit-Log protokolliert, dessen Integrität durch eine kryptografische Hash-Kette gesichert ist.
Workspace unterstützt die Einhaltung von DSGVO/BDSG, der Verordnung (EU) 2024/1689 (u. a. Verbotene Praktiken, Hochrisiko-Ausschlüsse und Transparenz) sowie – je nach Konfiguration – der EU-Datenresidenz (Abschnitt 17).
Myra Security erbringt die Leistungen mit der Sorgfalt eines ordentlichen Anbieters und nach Maßgabe dieser Bedingungen. Insbesondere betreibt Myra Security Workspace nach den in Abschnitt 10 genannten Sicherheitsstandards, trifft angemessene technisch-organisatorische Maßnahmen zum Schutz der Kundendaten und leistet Support gemäß vereinbartem Support-Level. „Bestimmungsgemäße Nutzung“ ist die Nutzung im Rahmen von Abschnitt 3 und der Order. Bei aktivierter EU-Region-Beschränkung ist Workspace darauf ausgelegt, Anfragen ausschließlich an EU-gehostete bzw. von Myra betriebene Modelle zu leiten (Abschnitt 17). Eine Garantie oder Beschaffenheitsgarantie i. S. d. §§ 276, 444 BGB wird nur übernommen, soweit sie ausdrücklich als solche bezeichnet ist.
Die Ausgaben der vermittelten Sprachmodelle werden probabilistisch erzeugt und können unrichtig, unvollständig oder unangemessen sein („Halluzinationen“). Myra Security gewährleistet nicht die Richtigkeit, Eignung oder Vollständigkeit von Modell-Ausgaben. Guardrails und Sicherheitsfilter sind heuristische Best-Effort-Mechanismen; die Abwehr adversarialer Eingaben (u. a. Prompt-Injection) wird nicht garantiert. Die Absicherung kundenseitig entwickelter Agenten obliegt dem Kunden. Der Kunde ist für die Prüfung und Verwendung der Ausgaben verantwortlich, insbesondere bei Entscheidungen mit rechtlicher oder wesentlicher Wirkung (menschliche Überprüfung).
Myra Security gewährleistet nicht den ununterbrochenen oder fehlerfreien Betrieb, die dauerhafte Verfügbarkeit einzelner Modell-Anbieter oder die Eignung für einen bestimmten Zweck, soweit nicht ausdrücklich vereinbart.
Bei Vorsatz und grober Fahrlässigkeit sowie bei Schäden aus der Verletzung des Lebens, des Körpers oder der Gesundheit haftet Myra Security unbegrenzt. Bei einfacher Fahrlässigkeit haftet Myra Security nur bei Verletzung einer wesentlichen Vertragspflicht (Kardinalpflicht) und der Höhe nach begrenzt auf den bei Vertragsschluss vorhersehbaren, vertragstypischen Schaden. Zur Bestimmung des vorhersehbaren, vertragstypischen Schadens dienen die in den zwölf Monaten vor dem schädigenden Ereignis gezahlten Entgelte sowie ein Betrag von 50.000 Euro als gesamthafte Obergrenze als Orientierungswerte; diese Werte begrenzen die Haftung jedoch nur, soweit sie den im Einzelfall vorhersehbaren, vertragstypischen Schaden nicht unterschreiten. Im Übrigen ist die Haftung ausgeschlossen. Eine Änderung der Beweislast ist damit nicht verbunden.
Eine zwingende gesetzliche Haftung – insbesondere nach dem Produkthaftungsgesetz, aus übernommener Garantie, wegen Arglist sowie nach Art. 82 DSGVO – bleibt von den vorstehenden Beschränkungen unberührt. Myra Security haftet ferner nicht für Kundenverschulden, höhere Gewalt, externe Störungen (u. a. Internet-/DNS-/Carrier-Ausfälle, Störungen bei Modell-Anbietern) sowie Verzögerungen bei Behörden- oder Gerichtsverfahren.
Der Kunde stellt Myra Security von berechtigten Ansprüchen Dritter frei – einschließlich angemessener Rechtsverteidigungskosten –, soweit diese auf einer vom Kunden zu vertretenden Nutzung, Pflicht- oder Rechtsverletzung beruhen und nicht von Myra Security zu vertreten sind, insbesondere aus (i) den vom Kunden verarbeiteten Kundendaten (Eingaben und Ausgaben), (ii) einer Verletzung dieser Bedingungen oder der Nutzungsrichtlinien der vom Kunden gewählten Modell-Anbieter oder (iii) einer Verletzung von Rechten Dritter (insbesondere Urheber-, Marken-, Persönlichkeits- oder Datenschutzrechten) durch den Kunden. Myra Security informiert den Kunden unverzüglich, überlässt ihm nach Wahl die Verteidigung und wirkt angemessen mit.
Als „vertraulich“ gelten Geschäftsgeheimnisse, personenbezogene Daten, Sicherheitsinformationen und kundenspezifische Daten (Inhalte, Konfigurationen, Logs). Beide Parteien verpflichten sich, vertrauliche Informationen nur an Mitarbeiter mit Kenntnisbedarf weiterzugeben, angemessene Schutzmaßnahmen zu treffen und keine Veröffentlichung ohne Zustimmung in Textform vorzunehmen. Ausgenommen sind Informationen, die öffentlich bekannt sind, rechtmäßig von Dritten erlangt oder unabhängig entwickelt wurden, oder deren Offenlegung gesetzlich bzw. gerichtlich geboten ist (mit vorheriger Benachrichtigung, soweit zulässig). Die Vertraulichkeitspflicht gilt für drei Jahre über das Vertragsende hinaus fort. Sicherheitslücken werden nach der Responsible-Disclosure-Praxis von Myra Security behandelt.
Der Kunde behält alle Rechte an seinen Inhalten (Eingaben/Prompts), seinen Dokumenten und seinen Integrationen. Soweit an den durch Workspace erzeugten Ausgaben Rechte bestehen und die Bedingungen des jeweiligen Modell-Anbieters dies zulassen, stehen diese im Verhältnis zwischen den Parteien dem Kunden zu. Myra Security sichert nicht zu, dass Ausgaben urheberrechtlich schutzfähig, exklusiv oder frei von Rechten Dritter sind. Der Kunde sichert zu, an seinen Eingaben alle erforderlichen Rechte zu halten, und trägt das Risiko einer etwaigen Rechtsverletzung durch Eingaben oder Ausgaben (siehe Freistellung, Abschnitt 12.2). Myra Security erwirbt an Kundeninhalten und -ausgaben keine über die Vertragserfüllung hinausgehenden Rechte und nutzt sie nicht zum Training (Abschnitt 5.4).
Myra Security gewährt dem Kunden für die Vertragsdauer eine nicht-exklusive, nicht übertragbare Nutzungslizenz an Workspace im Umfang dieser Bedingungen und der Order. Myra Security behält alle Rechte an der Workspace-Software, der Dokumentation und den zugrundeliegenden Datenmodellen.
Myra Security darf Feedback zur Nutzung analysieren und aggregierte, anonyme Statistiken (ohne Kundeninhalte und ohne Personenbezug, Abschnitt 9.6) verwenden. Eine namentliche Nennung des Kunden erfolgt nur mit dessen Zustimmung.
Soweit Workspace Open-Source-Software enthält, gelten die jeweiligen Lizenzbedingungen; der Kunde kann sich auf die daraus folgenden Rechte berufen.
Myra Security leistet technischen Support nach dem vereinbarten Support-Level gemäß Order. Kontakt: support@myrasecurity.com, Telefon +49 89 41 41 41-345. Nicht umfasst sind kundenseitige Netzwerk- oder Browser-Probleme, Datenverlust durch Kundenverschulden sowie kundenseitig entwickelter Code (außer über gesonderte Professional Services).
Nach Vertragsende wird der Zugang gesperrt. Der Kunde kann seine Daten innerhalb eines Export-Fensters von 30 Tagen exportieren (Formate: CSV, JSON). Anschließend werden die Kundendaten nach Wahl des Kunden zurückgegeben oder gelöscht (Art. 28 Abs. 3 lit. g DSGVO), und zwar nach dem in der AVV vereinbarten Zeitplan und mit sicherer Löschung nach dem Stand der Technik (auf Wunsch mit Löschbestätigung). Eine längere Aufbewahrung erfolgt nur, soweit gesetzlich erforderlich (Art. 17 Abs. 3 DSGVO); die Mindesthaltefrist des Audit-Logs (Abschnitt 9.4 i. V. m. 10.3) bleibt unberührt.
Workspace kann so konfiguriert werden, dass Anfragen ausschließlich von EU-gehosteten Modell-Anbietern und von Myra selbst betriebenen Modellen bedient werden („EU-Region-Beschränkung“). Ist diese Beschränkung für einen Mandanten aktiviert, wird sie technisch erzwungen (fail-closed) und kann durch ein einzelnes Workspace nicht unterschritten werden; ein Herabstufen durch nachgeordnete Konfiguration ist ausgeschlossen. In diesem Zustand werden Kundendaten auf EU-Infrastruktur verarbeitet. Die stärkste Zusage – Verarbeitung ausschließlich innerhalb der EU ohne möglichen Drittstaatenzugriff – gilt für die von Myra selbst betriebenen EU-Modelle; bei EU-gehosteten Dritt-Anbietern mit außereuropäischem Konzernbezug kann ein Restrisiko des Drittstaatenzugriffs (z. B. US CLOUD Act) nicht vollständig ausgeschlossen werden.
Ohne aktivierte EU-Region-Beschränkung (Standardzustand) kann der Kunde bewusst auch außereuropäische Modell-Anbieter nutzen. Der Kunde ist dafür verantwortlich, die EU-Region-Beschränkung und – soweit gewünscht – den PII-Schutz zu aktivieren, wenn er eine ausschließliche EU-Verarbeitung sicherstellen möchte. Myra Security stellt die Funktion bereit; eine produktweite, bedingungslose EU-Residenz ohne entsprechende Kundenkonfiguration wird nicht zugesichert.
Für die im Rahmen der aktivierten EU-Region-Beschränkung eingesetzten Anbieter und Subunternehmer gilt die EU-Verarbeitung entsprechend. Die vollständige Liste der Subauftragsverarbeiter – einschließlich etwaiger außereuropäischer Anbieter im Standardzustand – ergibt sich aus der AVV. Myra Security zeigt beabsichtigte Änderungen des Bestands an Subauftragsverarbeitern nach Maßgabe der AVV vorab an; dem Kunden stehen die in der AVV vereinbarten Einwendungs- bzw. Widerspruchsrechte gegen die Hinzuziehung eines neuen Subauftragsverarbeiters zu (Art. 28 Abs. 2 DSGVO).
Sollte eine Bestimmung dieser Bedingungen ganz oder teilweise unwirksam oder undurchführbar sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. An die Stelle der unwirksamen Bestimmung treten die gesetzlichen Vorschriften (§ 306 Abs. 2 BGB).
Es gilt die Rangfolge nach Abschnitt 1.1.
Myra Security darf diese Bedingungen mit einer Ankündigungsfrist von mindestens 4 Wochen (per E-Mail und Portal-Mitteilung) unter Angabe der Änderung ändern. Die Zustimmungsfiktion gilt nur für Änderungen, die den Kern der beiderseitigen Hauptleistungspflichten (Leistungsumfang, Entgelt) unberührt lassen und die dem Kunden zumutbar sind. Preisänderungen richten sich ausschließlich nach Abschnitt 6; sonstige Änderungen des vereinbarten Leistungsumfangs bedürfen der ausdrücklichen Zustimmung des Kunden. Myra Security weist in der Änderungsmitteilung gesondert und hervorgehoben darauf hin, dass die Änderung als genehmigt gilt, wenn der Kunde nicht bis zum Wirksamwerden widerspricht, und auf das Kündigungsrecht hin. Änderungen, zu denen Myra Security aufgrund zwingender gesetzlicher oder behördlicher Vorgaben oder zur Abwehr einer konkreten Sicherheitsgefahr verpflichtet ist, können ohne Vorankündigung erfolgen, jedoch nur im gebotenen Umfang und mit unverzüglicher nachträglicher Unterrichtung.
Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts. Ist der Kunde Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, ist ausschließlicher Gerichtsstand München; im Übrigen gelten die gesetzlichen Gerichtsstände. Myra Security ist auch berechtigt, am allgemeinen Gerichtsstand des Kunden zu klagen. Die Parteien bemühen sich vorab um eine einvernehmliche Lösung.
Der Kunde kann nur mit unbestrittenen oder rechtskräftig festgestellten Forderungen aufrechnen; ein Zurückbehaltungsrecht steht ihm nur wegen Ansprüchen aus demselben Vertragsverhältnis zu. Forderungen des Kunden gegen Myra Security sind nur mit vorheriger Zustimmung in Textform abtretbar; § 354a HGB bleibt unberührt. Der Kunde darf den Vertrag als Ganzes nur mit vorheriger Zustimmung in Textform übertragen; Myra Security darf den Vertrag auf verbundene Unternehmen oder im Rahmen einer Umstrukturierung/Veräußerung übertragen.
Wird eine Partei durch höhere Gewalt (Abschnitt 1.2) an der Leistung gehindert, ruhen die betroffenen Pflichten für die Dauer und im Umfang der Behinderung; die Parteien informieren einander unverzüglich. Dauert die Behinderung länger als 30 Tage an, kann jede Partei den betroffenen Vertragsteil kündigen.
Der Kunde hält bei der Nutzung anwendbare Export-, Sanktions- und Embargobestimmungen (u. a. EU-Dual-Use-Verordnung, US EAR/OFAC) ein und nutzt Workspace nicht zugunsten sanktionierter Personen oder in embargobelegten Gebieten.
Die verspätete oder unterlassene Ausübung eines Rechts stellt keinen Verzicht dar. Maßgeblich ist die deutsche Fassung dieser Bedingungen. Bestimmungen, die ihrem Sinn nach fortgelten sollen – insbesondere die Abschnitte 9, 12, 13, 14, 16 und 18 –, bleiben nach Vertragsende wirksam.
Offizielle Mitteilungen an Myra Security erfolgen in Textform an info@myrasecurity.com oder postalisch (siehe Kopfzeile); an den Kunden an die registrierte E-Mail- oder Postadresse; sie gelten am folgenden Werktag als zugegangen. Diese Bedingungen bilden zusammen mit den AGB, der Order und der AVV die vollständige Vereinbarung; individuell getroffene Vereinbarungen haben Vorrang (§ 305b BGB). Rechte Dritter werden durch diese Bedingungen nicht begründet, soweit hier nicht ausdrücklich geregelt (z. B. Open-Source-Lizenzen, Abschnitt 14.4).
Für die von Workspace vermittelten Modelle gelten:
Herausgeber: Myra Security GmbH, München. Diese Nutzungsbedingungen unterliegen deutschem Recht. Kontakt: info@myrasecurity.com.