EU AI Act

Allgemeine Geschäftsbedingungen

Stand: 7. September 2026

Diese Bedingungen regeln die Nutzung des Dienstes „EU AI Act Compliance Scanner“ durch Unternehmen. Maßgeblich ist die deutsche Fassung; die englische dient der Verständigung.

§ 1 Geltungsbereich und Anbieter

Diese AGB gelten für die Nutzung des Dienstes „EU AI Act Compliance Scanner“, angeboten von Jan Kiefer, Eitelbrodstraße 22, 38108 Braunschweig (nachfolgend „Anbieter“; nach Eintragung: Luciphy UG (haftungsbeschränkt)). Der Dienst richtet sich ausschließlich an Unternehmer:innen im Sinne des § 14 BGB sowie an juristische Personen des öffentlichen Rechts und öffentlich-rechtliche Sondervermögen. Verträge mit Verbraucher:innen im Sinne des § 13 BGB kommen nicht zustande; die Unternehmereigenschaft wird bei der Registrierung abgefragt und protokolliert. Abweichende oder entgegenstehende Bedingungen der Kund:innen werden nicht Vertragsbestandteil, auch wenn ihnen nicht ausdrücklich widersprochen wird.

§ 2 Leistungsgegenstand

Der Anbieter stellt eine cloudbasierte Software bereit, mit der Organisationen ihre KI-Systeme erfassen und im Kontext der Verordnung (EU) 2024/1689 einordnen können. Erfasst werden sowohl eigene Code-Repositories, die auf KI-Komponenten untersucht werden, als auch eingekaufte KI-Systeme ohne eigenen Quellcode, bei denen der Nachweis über die Angaben und Zusicherungen des jeweiligen Anbieters geführt wird. Aus beidem erzeugt die Software unterstützende Dokumentation. Die Ergebnisse stellen keine Rechtsberatung dar und ersetzen keine rechtliche Prüfung im Einzelfall. Einstufungen und erzeugte Dokumente sind KI-gestützte Entwürfe zur fachlichen Prüfung; sie sind keine Rechtsdienstleistung im Sinne des RDG und keine Konformitätsbewertung, Zertifizierung oder Prüfung im Sinne der Verordnung (EU) 2024/1689. Der Leistungsumfang im Einzelnen ergibt sich aus der Leistungsbeschreibung des bei Vertragsschluss gewählten Tarifs.

§ 3 Ergebnisse, Nutzungsrechte und Verantwortung

Einstufungen, Auswertungen und erzeugte Dokumente entstehen ganz oder teilweise KI-gestützt und sind Entwürfe zur fachlichen Prüfung. Sie sind weder eine Rechtsdienstleistung im Sinne des RDG noch eine Konformitätsbescheinigung, Zertifizierung oder Prüfung im Sinne der Verordnung (EU) 2024/1689. Die Verantwortung für die Richtigkeit, die Vollständigkeit und die Verwendung der Ergebnisse - insbesondere gegenüber Behörden und Dritten - verbleibt bei den Kund:innen, ebenso ihre eigenen Pflichten als Anbieter oder Betreiber eines KI-Systems. An den erzeugten Dokumenten räumt der Anbieter den Kund:innen ein einfaches, zeitlich und räumlich unbeschränktes Nutzungsrecht für eigene Zwecke einschließlich der Weitergabe an Prüfstellen, Auditor:innen und Behörden ein.

§ 4 Registrierung und Konten

Die Nutzung setzt ein Konto voraus. Kund:innen benennen eine kontoführende Person und legen für weitere Mitglieder die vorgesehenen Rollen fest; die Rechte richten sich nach der zugewiesenen Rolle. Zugangsdaten, API-Schlüssel und hinterlegte Zugriffstoken für Code-Hosts sind geheim zu halten und dürfen Dritten nicht zugänglich gemacht werden. Die gemeinsame Nutzung eines Zugangs durch mehrere Personen ist unzulässig; für jede Person ist ein eigener Zugang anzulegen. Kund:innen halten die Angaben im Konto aktuell und unterrichten den Anbieter unverzüglich, wenn der Verdacht besteht, dass Unbefugte Kenntnis von Zugangsdaten erlangt haben. Handlungen über einen Zugang sind den Kund:innen zuzurechnen, soweit sie den Missbrauch zu vertreten haben.

§ 5 Preise, Leistungsumfang und Zahlung

Es gelten die bei Vertragsschluss gewählten Tarife und Nutzungskontingente. Alle Preise verstehen sich netto zuzüglich der jeweils geltenden gesetzlichen Umsatzsteuer. Abrechnungseinheit ist das überwachte System je Abrechnungsmonat: Ein System zählt für denjenigen Monat, in dem es angelegt oder weiter überwacht wird; die Scans, Einstufungen und erzeugten Dokumente dieses Systems sind darin enthalten. Die Abrechnung erfolgt über den Zahlungsdienstleister Stripe; die Vergütung ist mit Rechnungsstellung fällig. Bei Zahlungsverzug kann der Anbieter den Zugang nach vorheriger Ankündigung sperren; gesetzliche Ansprüche bleiben unberührt.

§ 6 Pflichten der Kund:innen

Kund:innen sichern zu, zur Anbindung und Analyse der jeweiligen Repositories sowie zur Eingabe der Angaben zu eingekauften Systemen berechtigt zu sein und keine rechtswidrigen Inhalte einzustellen. Sie verfügen über die erforderlichen Nutzungs- und Verwertungsrechte an den übermittelten Inhalten. Untersagt sind Eingriffe in die Software und ihre Sicherheitsmechanismen, das automatisierte Auslesen über die vorgesehenen Schnittstellen hinaus sowie Versuche, die Verarbeitung durch in übermittelten Inhalten eingebettete Anweisungen zu beeinflussen (Prompt Injection). Kund:innen wirken im erforderlichen Umfang mit, insbesondere durch zutreffende Angaben im Systemsteckbrief - von ihnen hängt die Aussagekraft der Ergebnisse unmittelbar ab.

§ 7 Verfügbarkeit und Support

Der Anbieter strebt eine Verfügbarkeit der Anwendung von 99 % im Jahresmittel an, gemessen an der Erreichbarkeit der produktiven Instanz. Ausgenommen sind Zeiten angekündigter Wartung, die nach Möglichkeit außerhalb der üblichen Geschäftszeiten stattfindet, sowie Ausfälle, die der Anbieter nicht zu vertreten hat, insbesondere Störungen bei Vorleistungserbringern. Eine darüber hinausgehende Verfügbarkeit wird nicht zugesichert; ein Service Level Agreement mit Vertragsstrafen ist damit nicht verbunden. Support wird asynchron über das Ticketsystem der Anwendung in deutscher und englischer Sprache geleistet.

§ 8 Datenschutz und Auftragsverarbeitung

Es gelten die Datenschutzerklärung sowie der Auftragsverarbeitungsvertrag (AVV). Die eingesetzten Subprozessoren werden im entsprechenden Verzeichnis ausgewiesen.

§ 9 Kommunikation und Werbung

Nachrichten, die zur Durchführung des Vertrags erforderlich sind - etwa Scan-Ergebnisse, Kontingent- und Sicherheitshinweise sowie der monatliche Compliance-Digest -, sendet der Anbieter an die im Konto hinterlegten Adressen; wiederkehrende Nachrichten lassen sich je Person in den Einstellungen abbestellen. Werbliche Nachrichten, insbesondere der Regulierungs-Newsletter, versendet der Anbieter ausschließlich nach vorheriger, ausdrücklicher Einwilligung (§ 7 Abs. 2 UWG); diese kann jederzeit ohne Angabe von Gründen widerrufen werden.

§ 10 Haftung

Der Anbieter haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit, bei der Verletzung von Leben, Körper oder Gesundheit, nach dem Produkthaftungsgesetz sowie im Umfang einer übernommenen Garantie. Bei einfach fahrlässiger Verletzung einer wesentlichen Vertragspflicht - einer Pflicht, deren Erfüllung die ordnungsgemäße Durchführung des Vertrags überhaupt erst ermöglicht und auf deren Einhaltung die Kund:innen regelmäßig vertrauen dürfen - ist die Haftung auf den vertragstypischen, vorhersehbaren Schaden begrenzt, höchstens jedoch auf die in den zwölf Monaten vor dem schädigenden Ereignis gezahlte Vergütung. Im Übrigen ist die Haftung ausgeschlossen. Ausgeschlossen ist insbesondere die Haftung für Bußgelder und Sanktionen, die gegen die Kund:innen wegen eigener Pflichtverletzungen nach der Verordnung (EU) 2024/1689 oder der DSGVO verhängt werden; die Erfüllung dieser Pflichten obliegt den Kund:innen, und die Ergebnisse der Software sind Entwürfe zur fachlichen Prüfung (§ 3). Die Regeln über die Beweislast bleiben unberührt.

§ 11 Laufzeit und Kündigung

Der Vertrag wird je nach gewähltem Tarif mit monatlicher oder jährlicher Laufzeit geschlossen und verlängert sich jeweils um dieselbe Dauer, wenn er nicht bis zum Ende der laufenden Periode gekündigt wird. Die Kündigung erfolgt in Textform oder unmittelbar über die Kontoverwaltung in der Anwendung. Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt. Kostenlose Zugänge können von beiden Seiten jederzeit ohne Einhaltung einer Frist beendet werden.

§ 12 Beendigung, Datenexport und Löschung

Bis zur Beendigung können Kund:innen ihre Daten jederzeit selbst über die Anwendung exportieren. Nach Beendigung löscht der Anbieter die Inhaltsdaten der Organisation; gesetzliche Aufbewahrungspflichten und die Aufbewahrung des Audit-Trails bleiben unberührt. Der Export bleibt nach Beendigung 30 Tage lang möglich; anschließend werden die Inhaltsdaten innerhalb von 30 Tagen gelöscht. Der Audit-Trail wird als HMAC-Signaturkette geführt und bleibt, soweit gesetzliche Aufbewahrungspflichten dies erfordern, als Nachweis der Unveränderlichkeit erhalten; er verzeichnet Vorgänge und Feldnamen, nicht die Inhalte selbst.

§ 13 Schlussbestimmungen

Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG). Gerichtsstand ist, soweit zulässig, Braunschweig. Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen unberührt.