Leexi on iOSLeexi on Android

DPA: Gesetzliche Vorgaben und Leistungen von Leexi

  • Öffentlich, gültig seit 6. Juli 2026, akzeptiert ab kostenlosem Test. Inhalt und Ausnahmen.
Kostenlos testen
Das DPA von Leexi ist seit 6. Juli 2026 gültig. Inhalt, DSGVO-Anforderungen, 10 Subunternehmer, Audit und Unterlagen für Ihren DSB.

Das DPA von Leexi ist ein öffentliches Dokument. Es heißt „Data Processing Agreement“, Version 2.0 seit dem 6. Juli 2026, und kann vor Kontoerstellung eingesehen werden: französische Version, englische Version. Es gilt ab Online-Abschluss, inklusive kostenlosem Test. Es benennt zehn Subunternehmer, legt die Standardaufbewahrung auf maximal zwei Jahre fest, sieht eine Datenpannenmeldung innerhalb von 24 Stunden vor und gewährt ein jährliches Prüfungsrecht.

Überprüfen, was das DPA abdeckt

Das DPA regelt, wie Leexi Ihre Meeting-Daten in Ihrem Auftrag verarbeitet. Sie bleiben für die Verarbeitung verantwortlich, Leexi ist Ihr Auftragsverarbeiter.

Das Dokument sagt es selbst:

DPA Leexi, Artikel 4.2 „Als Auftragsverarbeiter verarbeitet Leexi personenbezogene Daten im Namen und gemäß den Anweisungen des Verantwortlichen.“

Für Sie bedeutet das: Sie bestimmen Zweck, Aufbewahrungsdauer und Zugriffsberechtigte. Leexi führt aus.

Welche Daten umfasst das DPA?

Der Umfang steht in Artikel 3.

DPA Leexi, Artikel 3 „Leexi erhebt folgende personenbezogene Daten: Name, Vorname, E-Mail, Telefonnummer, Funktion, Firmenname, Videokonferenz- oder VOIP-Gespräche mit Metadaten.“

Betroffene sind laut Artikel 3 „Mitarbeiter, Lieferanten und Kunden des Kunden“. Vorgänge sind „Erhebung, Übertragung, Speicherung und Löschung“.

Wie stellen Käufer die Anfrage?

Zwischen März und Mai 2026 forderten sechs Käufer das DPA bei Leexi an. Ein Vermögensverwalter bat im Mai 2026 um das „Data Processing Agreement (DPA) für unser Konto, unterschriebene Kopie oder schriftliche Bestätigung der gültigen Version“. Eine öffentliche Einrichtung fragte im März 2026 „die Verfügbarkeit eines Data Processing Agreement (DPA)“ unter acht Punkten vor Auswahl eines Transkriptionstools. Ein Kunde suchte im April 2026 die „unterzeichnete DPA“, die er nicht mehr fand. Der DSB eines anderen Kunden bat Leexi, sein eigenes Subunternehmer-Anlagenmodell auszufüllen.

Diese vier Anfragen lassen sich auf drei Fragen reduzieren: Welche Version gilt für mein Konto, wo ist die Subunternehmerliste, und wie bewahre ich Nachweise? Diese Seite beantwortet sie.


Ist das DPA gesetzlich vorgeschrieben?

Ja. Sobald ein Dienstleister personenbezogene Daten für Sie verarbeitet, verlangt die DSGVO einen schriftlichen Vertrag mit festgelegtem Inhalt.

DSGVO, Artikel 28, Absatz 3 „Die Verarbeitung durch einen Auftragsverarbeiter erfolgt auf Grundlage eines Vertrags oder eines anderen Rechtsakts, der den Auftragsverarbeiter gegenüber dem Verantwortlichen bindet und Zweck, Dauer, Art und Zweck der Verarbeitung, Datenarten, betroffene Personen sowie Rechte und Pflichten regelt.“

Die Pflicht trifft Sie und Leexi. Der Verantwortliche muss einen Auftragsverarbeiter mit geeigneten Garantien wählen.

DSGVO, Artikel 28, Absatz 1 „Der Verantwortliche beauftragt nur Auftragsverarbeiter, die ausreichende Garantien für geeignete technische und organisatorische Maßnahmen bieten, um die Anforderungen der Verordnung zu erfüllen und die Rechte der Betroffenen zu schützen.“

Drei Ebenen:

  • Gesetzlich vorgeschrieben: Vertrag und Mindestklauseln (Art. 28 Abs. 3 a–h: dokumentierte Anweisungen, Vertraulichkeit, Sicherheit, Unterauftragsvergabe, Unterstützung bei Betroffenenrechten, Löschung/Rückgabe, Audit).
  • Von Einkäufern verlangt: unterschriebene Kopie oder schriftliche Bestätigung, Subunternehmer-Anlage im eigenen Format, Reaktionsfrist. Nicht gesetzlich, aber üblich bei Einkauf und DSB.
  • Branchenspezifisch: Finanz- und öffentlicher Sektor fordern zusätzlich effektives Prüfungsrecht und schriftliche Richtlinie zu ausländischen Behördenanfragen. Das DPA von Leexi regelt beides in Art. 10 und 15.

Muss das DPA ein Prüfungsrecht vorsehen?

Ja. Art. 28 Abs. 3 h) macht es verpflichtend.

DSGVO, Artikel 28, Absatz 3, Punkt h) „Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zur Einhaltung der Verpflichtungen erforderlich sind, und ermöglicht Audits, einschließlich Inspektionen, durch den Verantwortlichen oder einen beauftragten Prüfer.“


Das DPA von Leexi erhalten

Das DPA ist online in zwei Sprachen verfügbar und wird bei Vertragsabschluss akzeptiert.

DPA Leexi, Präambel „Dieses Datenverarbeitungsabkommen („Vereinbarung“) wird zwischen dem Kunden und Leexi zum Zeitpunkt des Online-Abonnements, einschließlich eines kostenlosen Tests, geschlossen.“

Sie müssen also nicht auf eine Zusendung warten. Die für Ihr Konto gültige Version ist die zum Zeitpunkt Ihres Abschlusses, mit Datum auf der ersten Seite.

Wer unterschreibt?

Das DPA benennt die juristische Person: Leexi, Aktiengesellschaft, Sitz 2 avenue Herrmann Debroux, 1160 Brüssel, Belgien, vertreten durch Xavier Lombard, CEO. Es gilt belgisches Recht, Gerichtsstand Brüssel (Art. 13).

Welche Subunternehmer nennt das DPA?

Zehn in Art. 6.1 mit Rolle und Hosting-Region. Auszug:

  • Amazon Web Services, Infrastrukturhosting, EU
  • Microsoft Azure, Transkription und generative KI, EU
  • Google Workspace, Identitätsanbieter, EU
  • Gladia, Speech-to-Text-Anbieter, EU
  • New Relic, Anwendungsüberwachung, EU
  • Eleven Labs Inc., Speech-to-Text-Anbieter, Europa
  • Scaleway SAS, Cloud-Infrastruktur (Hosting, Speicher), EU (Frankreich)
  • Cloudflare, Perimetersicherheit, Europa / UK
  • Mailgun, Transaktions-E-Mail-Management, EU (Frankfurt, Deutschland)
  • Mistral, generative KI, EU

Die aktuelle Liste ist im Trust Center von Leexi einsehbar, Stand 2. September 2026.

Was, wenn Leexi einen Subunternehmer wechselt?

Die DSGVO gewährt ein Widerspruchsrecht.

DSGVO, Artikel 28, Absatz 2 „Der Auftragsverarbeiter darf keinen weiteren Auftragsverarbeiter ohne schriftliche Genehmigung des Verantwortlichen einsetzen. Bei allgemeiner Genehmigung informiert er den Verantwortlichen über geplante Änderungen, damit dieser widersprechen kann.“

Das DPA regelt die Frist.

DPA Leexi, Artikel 6.2 „Der Kunde hat 15 Tage ab Erhalt der Information, um begründeten Widerspruch einzulegen.“

Es sieht ein Gespräch vor und stellt klar, dass bei Ablehnung der Dienst nicht mehr erbracht wird.

Welche Sicherheitsmaßnahmen sieht das DPA vor?

Art. 32 DSGVO nennt Verschlüsselung als Maßnahme.

DSGVO, Artikel 32, Absatz 1 „Verantwortlicher und Auftragsverarbeiter treffen geeignete technische und organisatorische Maßnahmen, z. B. Pseudonymisierung und Verschlüsselung personenbezogener Daten.“

Das DPA von Leexi erfüllt Art. 5.3.

DPA Leexi, Artikel 5.3 „Leexi hat angemessene technische und organisatorische Maßnahmen umgesetzt, darunter Verschlüsselung, Zugangskontrollen, regelmäßige Backups, Mitarbeiterschulungen und Hintergrundprüfungen. Die Maßnahmen basieren auf ISO 27001:2022 Zertifizierung.“

Wie schnell informiert Leexi bei Datenpannen?

DPA Leexi, Artikel 5.4 „Leexi benachrichtigt den Kunden innerhalb von 24 Stunden nach Kenntnis per E-Mail.“

Die Meldung enthält Art der Verletzung, betroffene Kategorien und Anzahl, Kontaktpunkt, wahrscheinliche Folgen und ergriffene Maßnahmen. So können Sie die eigene Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden vornehmen.

Wie lange speichert Leexi Ihre Meetings?

DPA Leexi, Artikel 9.1 „Standardmäßig werden Daten maximal 2 Jahre gespeichert. Der Kunde kann die Frist verkürzen.“

Nach Vertragsende wählen Sie zwischen Rückgabe und Löschung. Leexi darf Backups behalten, wenn Löschung technisch schwierig ist, muss aber unnötige Backups löschen und anonymisieren.

Können Sie Leexi auditieren?

DPA Leexi, Artikel 10.1 „Der Kunde kann mit angemessener Frist (mind. 20 Tage) einen unabhängigen Prüfer beauftragen, max. einmal jährlich, auf eigene Kosten außer bei Sicherheitsvorfall.“

Das Audit erfordert Vertraulichkeitsvereinbarung und keinen Zugriff auf andere Kundendaten. Jahresendfristen können 30 Tage betragen.

Was, wenn eine ausländische Behörde Daten anfragt?

Art. 15 DPA behandelt den Cloud Act. Leexi verpflichtet sich, Sie unverzüglich zu informieren, Ausnahmen zu suchen, Bemühungen zu dokumentieren und eine schriftliche Richtlinie vorzuhalten.


Grenzen des DPA

Das DPA ist ein Standarddokument. Es enthält nicht alles, das sollten Sie vor Weitergabe wissen.

  • Keine Klausel zum Nicht-Training von KI-Modellen auf Ihren Meetings. Dieses Versprechen steht in der Datenschutzerklärung und der Compliance-FAQ, mit eigener Seite. Juristisch erforderliche Klauseln bitte als Anlage anfragen.
  • Keine handschriftliche Unterschrift: Online akzeptiert. DSB, die unterschriebene Kopie oder eigenes Anlagenmodell wollen, wenden sich an hello@leexi.ai. Leexi hat Kundenanlagen ausgefüllt.
  • Ersetzt keine SecNumCloud-Qualifikation oder eigene HDS-Zertifizierung für Gesundheitsdaten.
  • Audit auf einmal jährlich begrenzt, auf eigene Kosten außer bei Vorfall.
  • Kein Schwellenwert für Scaleway-Hosting statt AWS; das regelt der Vertrag.

Unterlagen für Ihren DSB

Dokument Nachweis Bezug
DPA Version 2.0 vom 6. Juli 2026 Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO mit Sicherheits-, Melde-, Aufbewahrungs-, Audit- und Transferklauseln dpa_de.pdf oder dpa_en.pdf, bei Abschluss akzeptiert
Liste der zehn Subunternehmer mit Rolle und Hosting Kette der Subunternehmer und keine Verarbeitung außerhalb der EU außer Cloudflare (Europa und UK) Art. 6.1 DPA und Trust Center
ISO 27001:2022 Zertifikat Zertifizierung, auf die Art. 5.3 DPA verweist Auf Anfrage bei Vertrieb, Zugang zum Trust Center, hello@leexi.ai
Datenschutzerklärung Hosting bei AWS in Europa und Nicht-Training-Verpflichtung leexi.ai/de/datenschutz
Verzeichnis der Verarbeitungstätigkeiten Verpflichtung aus Art. 30 DSGVO, im DPA Art. 14.3 bestätigt Auf Anfrage hello@leexi.ai
Allgemeine Geschäftsbedingungen Version 2.0 vom 6. Juli 2026 Verpflichtung zur EU-KI-Verordnung, Anhang 1.1 terms_of_service_de.pdf

Das Nicht-Training der KI, nicht im DPA, wird auf der Seite Nicht-Training der KI auf Ihren Meetings behandelt. Regeln zur Aufzeichnung, Teilnehmerinformation, Rechtsgrundlage und Aufbewahrung finden sich auf Professionelles Meeting aufzeichnen. Alle Zertifizierungen und Audits sind in der Sicherheits- und Compliance-Sektion zusammengefasst.

Sie können Leexi während der DSB-Prüfung in einem echten Meeting testen: Das DPA gilt ab kostenlosem Test. Demo buchen


Häufige Fragen

Gilt das DPA während des kostenlosen Tests?

Ja. Die Präambel sagt, es gilt ab Online-Abschluss, „einschließlich kostenlosem Test“. Aufgezeichnete Meetings sind durch dieselben Sicherheits-, Aufbewahrungs- und Löschklauseln geschützt wie zahlende Konten.

Muss das DPA unterschrieben werden oder wird es online akzeptiert?

Es wird online bei Abschluss akzeptiert, keine handschriftliche Unterschrift. Falls Einkauf eine unterschriebene Kopie oder schriftliche Bestätigung verlangt, wenden Sie sich an hello@leexi.ai mit Abschlussdatum; die zum Datum gültige Version gilt.

Was passiert, wenn Leexi einen Subunternehmer hinzufügt?

Leexi informiert Sie, Sie haben 15 Tage ab Erhalt, um begründet Widerspruch einzulegen (Art. 6.2 DPA). Vor Ablehnung findet ein Gespräch statt. Bei Ablehnung kann der Dienst nicht mehr erbracht werden.

Wie schnell meldet Leexi eine Datenpanne?

Innerhalb von 24 Stunden nach Kenntnis per E-Mail mit Beschreibung, betroffenen Kategorien und Anzahl, Kontakt und Maßnahmen (Art. 5.4 DPA). Sie haben so 48 Stunden für eigene Meldung an Aufsichtsbehörde.

Kann ich Leexi durch meinen eigenen Prüfer auditieren lassen?

Ja, einmal jährlich mit mind. 20 Tagen Vorankündigung, nach Vertraulichkeitsvereinbarung, auf eigene Kosten außer bei Sicherheitsvorfall (Art. 10.1 DPA). Sie können auch auf ISO 27001:2022 Zertifikat zurückgreifen (Art. 5.3).

Was passiert mit meinen Meetings nach Vertragsende?

Sie wählen Rückgabe oder Löschung aller personenbezogenen Daten (Art. 11.2 DPA). Leexi darf Backups behalten, wenn Löschung technisch schwierig, muss aber unnötige Backups löschen und anonymisieren.

Erlaubt das DPA Datenübertragung außerhalb der EU?

Nur in Länder mit Angemessenheitsbeschluss der EU-Kommission oder unter Standardvertragsklauseln Juni 2021 (Art. 6.4 DPA). Die zehn Subunternehmer hosten in EU, Europa oder UK. Bei Anfragen aus Drittstaaten informiert Leexi unverzüglich (Art. 15).


Zusammenfassung

Das DPA von Leexi existiert, ist öffentlich und gilt ab kostenlosem Test.

Es erfüllt Art. 28 DSGVO: dokumentierte Anweisungen, zehn Subunternehmer mit 15 Tagen Widerspruchsrecht, Sicherheit nach ISO 27001:2022, Meldung von Datenpannen in 24 Stunden, Standardaufbewahrung 2 Jahre, Rückgabe oder Löschung, jährliches Audit.

Was fehlt, fordern Sie als Anlage an: Nicht-Training-Klausel und unterschriebene Kopie.

Quellen

Primärquellen geprüft am 22. August und 2. September 2026.

  • Leexi, Data Processing Agreement, Version 2.0 gültig ab 6. Juli 2026, dpa_de.pdf
  • Leexi, Allgemeine Geschäftsbedingungen, Version 2.0 gültig ab 6. Juli 2026
  • Leexi, Datenschutzerklärung, leexi.ai/de/datenschutz
  • Leexi, Trust Center, trust.leexi.ai, geprüft am 2. September 2026
  • DSGVO, Artikel 5, 28, 30 und 32, veröffentlicht von CNIL

Diese Seite beschreibt den anwendbaren Rahmen und stellt keine Rechtsberatung dar.

Bereit, Ihre Produktivität mit Leexi zu steigern?

Leexi AI Notetaker macht Notizen für Sie

Hier entdecken