SA- Allgemeine Servicebedingunen

  1. Zweck und Geltungsbereich 

(1) Diese Allgemeinen Servicebedingungen regeln sämtliche Leistungen der CS VISOR GmbH im Bereich: 

  • Security Awareness Training  
  • Human Risk Management  
  • Phishing Simulation  
  • Smishing Simulation  
  • Vishing Simulation  
  • Callback Phishing Simulation  
  • MFA Phishing Simulation  
  • QR-Code Phishing Simulation  
  • Threat Intelligence  
  • Incident Response  
  • Awareness Managed Services  
  • Security Culture Programme  
  • sowie sonstige Awareness- und Human-Risk-Management-Leistungen.  

(2) Diese Servicebedingungen gelten für sämtliche Angebote, Bestellungen, Statements of Work (SOW), Bestellformulare sowie projektbezogene Anlagen der CS VISOR GmbH, sofern nicht ausdrücklich schriftlich abweichende Vereinbarungen getroffen wurden. 

(3) Mit Annahme eines Angebots oder Unterzeichnung eines Bestellformulars erkennt der Kunde diese Allgemeinen Servicebedingungen verbindlich an. 

Eine gesonderte Unterzeichnung dieser Bedingungen ist nicht erforderlich. 

  1. Vertragsstruktur 

(1) Diese Allgemeinen Servicebedingungen bilden den allgemeinen vertraglichen Rahmen (MSA-Charakter) für sämtliche Security-Awareness- und Human-Risk-Management-Leistungen der CS VISOR GmbH. 

(2) Der konkrete Leistungsumfang ergibt sich ausschließlich aus den jeweils vereinbarten vertrags- und leistungsbeschreibenden Dokumenten, insbesondere: 

  • Angebot / Quote  
  • Security Awareness Bestellformular  
  • Product-Specific Statement of Work (SOW)  
  • Leistungsübersicht  
  • Datenschutzhinweise  
  • Auftragsverarbeitungsvertrag (AVV)  
  • individuelle Projektanlagen  

(3) Im Falle von Widersprüchen gilt folgende Rangfolge: 

  1. Bestellformular  
  1. Product-Specific SOW  
  1. Diese Allgemeinen Servicebedingungen  
  1. Angebot  
  1. Sonstige Anlagen 
  1. Vertragsgegenstand 

(1) Gegenstand des Vertrages ist die Bereitstellung von Security-Awareness-, Human-Risk-Management-, Schulungs-, Simulations-, Analyse- und Beratungsleistungen durch die CS VISOR GmbH. 

(2) Die Leistungen können – abhängig vom gebuchten Leistungsumfang – insbesondere umfassen: 

  • Security Awareness Trainingprogramme 
  • Awareness Educator Plattformen 
  • E-Mail Phishing Simulation  
  • SMS Phishing Simulation (Smishing)  
  • Voice Phishing Simulation (Vishing)  
  • Callback Phishing Simulation 
  • MFA Phishing Simulation 
  • QR-Code Phishing Simulation (Quishing)  
  • Dynamic Risk Scoring  
  • Threat Intelligence Services 
  • Incident Responder und IR Services 
  • Reporting und Dashboards  
  • Kampagnenmanagement  
  • Awareness Managed Services  
  • Strategische Beratung  

(3) Der konkrete Leistungsumfang ergibt sich ausschließlich aus den jeweils beauftragten Leistungen.

(1) Die Leistungen bestehen in der Bereitstellung von Software, Cloud-Diensten, Awareness-Inhalten, Simulationen, Analysen sowie ergänzenden Beratungs- und Managed Services. 

(2) Die CS VISOR GmbH schuldet insbesondere keinen bestimmten Erfolg, insbesondere: 

  • keine vollständige Verhaltensänderung von Nutzern  
  • keine vollständige Vermeidung von Sicherheitsvorfällen  
  • keine Garantie für ein bestimmtes Sicherheitsniveau  
  • keine Zertifizierungs- oder Compliance-Garantie  
  • keine Garantie für das Ausbleiben von Cyberangriffen  

(3) Die Leistungen werden nach anerkannten Best Practices und dem Stand der Technik erbracht. 

(4) Sensibilisierungsmaßnahmen dienen der Risikominderung und der Förderung einer Sicherheitskultur, können jedoch nicht alle menschlichen oder technischen Sicherheitsrisiken beseitigen. 

  1. Leistungsumfang & Abgrenzung 

(1) Der Leistungsumfang ergibt sich aus dem jeweiligen Angebot, Bestellformular oder der Product-Specific Statement of Work (SOW). 

(2) Bestandteil der Leistungen können insbesondere sein: 

  • Security Awareness Trainings 
  • E-Mail-Phishing-Simulationen 
  • SMS-Phishing-Simulationen (Smishing) 
  • Voice-Phishing-Simulationen (Vishing) 
  • Callback-Phishing-Simulationen 
  • MFA-Phishing-Simulationen 
  • QR-Code-Phishing-Simulationen (Quishing) 
  • Threat Intelligence Services 
  • Incident Reporter / Incident Responder Funktionen 
  • Dynamisches Risk Scoring 
  • Dashboards und Reporting 
  • Kampagnenmanagement 
  • Strategische Awareness-Beratung 
  • Customer Success Leistungen 
  • Managed Awareness Services 

Nicht Bestandteil der Leistungen sind insbesondere: 

  • Security Operations Center (SOC) Leistungen 
  • Managed Detection & Response (MDR) Leistungen 
  • Incident Response Einsätze 
  • Digitale Forensik 
  • Penetration Testing Leistungen 
  • Red Teaming Leistungen 
  • Rechtsberatung 
  • Zertifizierungsleistungen 
  • Compliance-Audits 
  • Permanente Sicherheitsüberwachung 
  • Individuelle Softwareentwicklung 
  • Unbegrenzte Kampagnenanpassungen 
  • Individuelle Integrationsentwicklungen 

(4) Erweiterte Leistungen bedürfen einer gesonderten schriftlichen Vereinbarung. 

  1. Lizenzmodell und  Nutzungsrechte 

(1) Die Nutzung erfolgt auf Basis der im Bestellformular definierten Lizenzierung. 

(2) Die Lizenz kann insbesondere erfolgen als: 

  • Named User  
  • Active User  
  • Subscription-Modell  
  • Unternehmenslizenz  

(3) Der Kunde erhält ein nicht ausschließliches, nicht übertragbares Nutzungsrecht für die Dauer des Vertrages. 

(4) Der Kunde darf die Dienste ohne vorherige schriftliche Genehmigung nicht unterlizenzieren, weiterverkaufen, übertragen oder anderweitig Dritten zur Verfügung stellen. 

  1. Mitwirkungspflichten des Kunden 

Der Kunde verpflichtet sich insbesondere: 

  • vollständige und korrekte Benutzerdaten bereitzustellen 
  • Ansprechpartner zu benennen 
  • erforderliche technische Integrationen zu unterstützen 
  • Kampagneninhalte und Kommunikationsmaßnahmen freizugeben, soweit erforderlich 
  • erforderliche interne und externe Freigaben einzuholen 
  • die datenschutzrechtlichen, arbeitsrechtlichen und organisatorischen Voraussetzungen innerhalb seiner Organisation sicherzustellen 
  • sicherheitsrelevante Änderungen, die die Leistungserbringung beeinflussen können, rechtzeitig mitzuteilen 

Verletzt der Kunde seine Mitwirkungspflichten, ist die CS VISOR GmbH von ihrer Leistungspflicht befreit, soweit die Leistungserbringung hierdurch beeinträchtigt wird. 

  1. Awareness-Kampagnen und Simulationen 

(1) Die Durchführung von Awareness-Kampagnen und Simulationen erfolgt ausschließlich auf Grundlage der Beauftragung des Kunden. 

(2) Die Maßnahmen können insbesondere umfassen: 

  • E-Mail-Phishing-Simulationen 
  • SMS-Phishing-Simulationen (Smishing) 
  • Voice-Phishing-Simulationen (Vishing) 
  • Callback-Phishing-Simulationen 
  • MFA-Phishing-Simulationen 
  • QR-Code-Phishing-Simulationen (Quishing) 
  • Security Awareness Trainings   

(3) Der Kunde bestätigt, zur Durchführung dieser Maßnahmen innerhalb seiner Organisation berechtigt zu sein. 

(4) Die CS VISOR GmbH übernimmt keine Verantwortung für arbeitsrechtliche, organisatorische oder disziplinarische Maßnahmen des Kunden gegenüber seinen Mitarbeitenden. 

  1. Service und Support 

(1) Sofern keine gesonderten Service Levels vereinbart wurden, erfolgen Supportleistungen während der üblichen Geschäftszeiten der CS VISOR GmbH. 

(2) Anfragen des Kunden werden in der Regel innerhalb von ein (1) bis zwei (2) Werktagen bearbeitet. 

(3) Abhängig vom gewählten Leistungspaket können regelmäßige Service-, Reporting- oder Review-Termine durchgeführt werden. 

(4) Erweiterte Support- oder Serviceleistungen bedürfen einer gesonderten schriftlichen Vereinbarung. 

  1. Vergütung & Zahlungsbedingungen 

(1) Die Vergütung richtet sich nach dem jeweiligen Angebot, Bestellformular oder Abonnementmodell. 

(2) Die Abrechnung kann insbesondere erfolgen: 

  • Einmalig 
  • Monatlich 
  • Jährlich 
  • Nutzerbasiert 
  • abonnementsbasiert 

(3) Sofern nicht anders vereinbart, sind Rechnungen innerhalb von vierzehn (14) Tagen ohne Abzug zahlbar. 

(4) Bei Zahlungsverzug ist die CS VISOR GmbH berechtigt: 

  • Leistungen auszusetzen 
  • Zugänge vorübergehend zu sperren 
  • vereinbarte Leistungen zu verschieben 
  • gesetzliche Verzugszinsen geltend zu machen 
  1. Haftung 

(1) Die CS VISOR GmbH haftet unbeschränkt bei: 

  • Vorsatz 
  • grober Fahrlässigkeit 
  • Verletzung von Leben, Körper oder Gesundheit 
  • zwingender gesetzlicher Haftung 

(2) Bei einfacher Fahrlässigkeit haftet die CS VISOR GmbH ausschließlich bei Verletzung wesentlicher Vertragspflichten (Kardinalpflichten). 

(3) Die Haftung ist in diesen Fällen auf den vertragstypischen, vorhersehbaren Schaden begrenzt. 

(4) Die Gesamthaftung ist der Höhe nach auf den Netto-Auftragswert bzw. bei wiederkehrenden Verträgen auf die in den letzten zwölf (12) Monaten gezahlte Nettovergütung begrenzt. 

(5) Soweit gesetzlich zulässig, ist die Haftung ausgeschlossen für: 

  • mittelbare Schäden 
  • Folgeschäden 
  • entgangenen Gewinn 
  • Betriebsunterbrechungen 
  • Produktionsausfälle
  • Schäden durch Dritte 
  • Schäden infolge bereits bestehender Schwachstellen oder kundenseitiger Systeme 
  1. Laufzeit & Kündigung 

(1) Laufzeit und Kündigungsfristen ergeben sich aus dem jeweiligen Bestellformular oder Vertragsmodell. 

(2) Sofern nicht anders vereinbart, verlängert sich der Vertrag nach Ablauf der Mindestlaufzeit automatisch um jeweils weitere zwölf (12) Monate. 

(3) Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt. 

(4) Sicherheitsvorfälle, Phishing-Ereignisse, Cyberangriffe oder identifizierte Schwachstellen stellen für sich allein keinen wichtigen Kündigungsgrund dar. 

  1. Vertraulichkeit & Datenschutz 

(1) Sämtliche Informationen, Berichte, Analysen und Ergebnisse sind vertraulich zu behandeln. 

(2) Eine Weitergabe an Dritte bedarf der vorherigen schriftlichen Zustimmung der jeweils anderen Partei, soweit keine gesetzliche Verpflichtung besteht. 

(3) Die Verarbeitung personenbezogener Daten erfolgt gemäß den anwendbaren Datenschutzgesetzen, insbesondere der Datenschutz-Grundverordnung (DSGVO). 

(4) Im Rahmen der Leistungserbringung können insbesondere folgende personenbezogene Daten verarbeitet werden: 

  • Name 
  • E-Mail-Adresse 
  • Benutzerkennung 
  • Organisationszugehörigkeit 
  • Schulungs- und Teilnahmeinformationen 
  • Simulationsergebnisse 
  • Risikobewertungen 
  • Awareness-Kennzahlen 

(5) Soweit erforderlich, schließen die Parteien einen gesonderten Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. 

  1. Schlussbestimmungen 

(1) Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts. 

(2) Gerichtsstand ist – soweit gesetzlich zulässig – Augsburg. 

(3) Änderungen und Nebenabreden bedürfen der Schriftform. 

(4) Sollten einzelne Bestimmungen dieser Allgemeinen Servicebedingungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. 

(5) Im Falle von Auslegungs-, Übersetzungs- oder Widerspruchsfragen zwischen der deutschen und der englischen Sprachfassung ist die deutsche Sprachfassung maßgeblich. 

(6) Diese Allgemeinen Servicebedingungen werden mit Angebotsannahme oder Unterzeichnung eines Bestellformulars verbindlicher Vertragsbestandteil.