Terms of Service
Stand: Juli 2026 — Diese AGB gelten zwischen der Cyber-Sec.IT GbR (nachfolgend „Anbieter“) und dem jeweiligen Kunden (nachfolgend „Kunde“) für die Nutzung der Security Awareness Platform (nachfolgend „Plattform“). Abweichende Bedingungen des Kunden werden nicht anerkannt.
1. Vertragsgegenstand und Leistungsbeschreibung
1.1 Der Anbieter stellt dem Kunden eine webbasierte Plattform für Security-Awareness-Training und Phishing-Simulationen zur Verfügung. Der Funktionsumfang ergibt sich aus der zum Zeitpunkt des Vertragsschlusses gültigen Leistungsbeschreibung auf der Website.
1.2 Der Kunde wählt bei Vertragsschluss ein Nutzungspaket mit einer festgelegten maximalen Nutzeranzahl. Eine Überschreitung berechtigt den Anbieter, den Kunden zum Wechsel in ein höheres Paket aufzufordern oder den Zugang zu beschränken.
1.3 Der Anbieter erbringt die Leistung nach dem Stand der Technik. Eine bestimmte Verfügbarkeit oder Fehlerfreiheit wird nicht geschuldet, soweit nicht ausdrücklich schriftlich vereinbart. Der Anbieter ist bemüht, Störungen schnellstmöglich zu beheben.
1.4 Der Anbieter ist berechtigt, die Plattform jederzeit weiterzuentwickeln, anzupassen oder Funktionen zu ändern, solange der vertraglich vereinbarte Kernfunktionsumfang erhalten bleibt.
1.5 Ausschließliches B2B-Angebot. Das Leistungsangebot richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB, juristische Personen des öffentlichen Rechts oder öffentlich-rechtliche Sondervermögen. Ein Vertragsschluss mit Verbrauchern im Sinne des § 13 BGB ist ausgeschlossen.
2. Vertragsschluss
2.1 Die auf der Website dargestellten Angebote stellen eine unverbindliche Aufforderung an den Kunden dar, ein Angebot zum Vertragsschluss abzugeben.
2.2 Der Vertrag kommt zustande, indem der Kunde den Zahlungsvorgang über den Zahlungsdienstleister Stripe abschließt und anschließend das Onboarding-Formular auf der Plattform ausfüllt und absendet. Der Kunde erhält eine Bestätigung per E-Mail.
2.3 Der Kunde versichert, dass alle im Rahmen des Vertragsschlusses gemachten Angaben wahr und vollständig sind. Die Angabe einer gültigen geschäftlichen E-Mail-Adresse sowie der korrekten Microsoft-365-Tenant-ID ist zwingend erforderlich.
3. Pflichten des Kunden — Zulässige und unzulässige Nutzung
3.1 Der Kunde verpflichtet sich, die Plattform ausschließlich für den vereinbarten Zweck — Security-Awareness-Training und Phishing-Simulationen innerhalb seiner eigenen Organisation — zu nutzen.
3.2 Ausdrücklich untersagt ist jede Nutzung der Plattform, die geeignet ist, Dritte zu schädigen, zu täuschen oder zu belästigen, insbesondere:
- Das Versenden von Phishing-Simulationen an Personen außerhalb der eigenen Organisation;
- Die Nutzung der Plattform für tatsächliche Phishing-Angriffe, Betrug, Social Engineering oder sonstige rechtswidrige Handlungen;
- Die Nutzung unter falscher Identität oder unter Vortäuschung einer nicht bestehenden Unternehmenszugehörigkeit;
- Das Ausspähen, Scrapen oder automatisierte Auslesen der Plattform;
- Reverse Engineering, Dekompilierung oder Manipulation der Plattform-Software;
- Die Weitergabe von Zugangsdaten an unbefugte Dritte;
- Jede Nutzung, die gegen geltendes Recht, insbesondere das StGB, BDSG, die DSGVO oder das UWG verstößt.
3.3 Der Kunde ist allein verantwortlich für die Einholung erforderlicher Einwilligungen seiner Mitarbeiter zur Durchführung von Phishing-Simulationen und zur Verarbeitung personenbezogener Daten im Rahmen der Plattformnutzung. Der Kunde stellt den Anbieter von sämtlichen Ansprüchen Dritter frei, die aus einer Verletzung dieser Pflicht entstehen.
3.4 Der Kunde ist verpflichtet, seine Zugangsdaten sowie die Zugangsdaten seiner Nutzer geheim zu halten und vor unbefugtem Zugriff zu schützen. Der Kunde haftet für sämtliche Aktivitäten, die unter seinem Account stattfinden.
3.5 Bei Verstoß gegen die vorstehenden Pflichten ist der Anbieter berechtigt, den Zugang des Kunden zur Plattform mit sofortiger Wirkung zu sperren und den Vertrag fristlos zu kündigen. Bereits gezahlte Entgelte werden in diesem Fall nicht erstattet. Schadensersatzansprüche des Anbieters bleiben unberührt.
3.6 Der Kunde ist verpflichtet, den Anbieter unverzüglich zu informieren, wenn er Kenntnis von einer missbräuchlichen Nutzung seines Accounts oder einer Sicherheitsverletzung erlangt.
3.7 Technische Vorbereitung der Microsoft-365-Umgebung. Die Phishing-Simulations-E-Mails werden über die Microsoft Graph API innerhalb des vom Kunden bereitgestellten Microsoft-365-Tenants zugestellt. Der Kunde ist dafür verantwortlich, seinen Tenant technisch vorzubereiten, insbesondere:
- Erstellung und Konfiguration eines dedizierten Absender-Mailbox-Kontos;
- Einrichtung von Whitelisting- oder Allow-List-Regeln, um die Zustellbarkeit der Simulationen sicherzustellen und Fehlalarme durch Drittanbieter-Filter zu vermeiden;
- Sicherstellung, dass die Simulations-E-Mails nicht durch Transportregeln, Connector-Regeln oder andere automatisierte Prozesse im Tenant umgeleitet, blockiert, gelöscht oder vervielfältigt werden;
- Prüfung, ob Drittanbieter-Sicherheitslösungen (z. B. Proofpoint, Mimecast, Cisco Email Security) mit den Simulationen kompatibel sind und diese nicht unerwünscht verarbeiten.
Der Anbieter übernimmt keine Haftung für Schäden, die aus einer unzureichenden technischen Vorbereitung des Tenants resultieren.
4. Vergütung und Zahlungsbedingungen
4.1 Die Nutzung der Plattform ist kostenpflichtig. Die Höhe der Vergütung richtet sich nach dem vom Kunden gewählten Paket und ist auf der Website ausgewiesen. Alle Preise verstehen sich zuzüglich der jeweils geltenden gesetzlichen Umsatzsteuer.
4.2 Die Abrechnung erfolgt als wiederkehrendes Abonnement (Abo) im Voraus (je nach gewähltem Tarif monatlich oder jährlich). Der Kunde bezahlt das Entgelt für den ersten Abrechnungszeitraum unmittelbar bei Vertragsschluss über den Zahlungsdienstleister Stripe. Für Folgezeiträume wird das Entgelt jeweils automatisch zu Beginn der neuen Abrechnungsperiode über das bei Stripe hinterlegte Zahlungsmittel eingezogen.
4.3 Die Zahlungsabwicklung erfolgt ausschließlich über Stripe Payments Europe, Ltd. Es gelten die Nutzungsbedingungen von Stripe. Der Anbieter speichert keine Zahlungsdaten (Kreditkartendaten, Kontodaten) auf eigenen Servern.
4.4 Der Kunde ist nicht berechtigt, mit eigenen Forderungen gegen die Vergütungsforderung des Anbieters aufzurechnen, es sei denn, die Gegenforderung ist unbestritten oder rechtskräftig festgestellt.
5. Laufzeit und Kündigung
5.1 Der Vertrag wird auf unbestimmte Zeit geschlossen und hat eine Mindestlaufzeit von einem Jahr ab Vertragsschluss (sofern nicht beim gebuchten Paket ausdrücklich eine abweichende Laufzeit vereinbart wurde).
5.2 Der Vertrag verlängert sich jeweils um ein weiteres Jahr, wenn er nicht mit einer Frist von einem Monat zum Ende des jeweiligen Vertragsjahres gekündigt wird.
5.3 Die Kündigung kann jederzeit in Textform (E-Mail ausreichend) oder direkt online über das Kunden-Self-Service-Portal („Kündigungs-Button“ / Abonnement-Einstellungen im Dashboard) erfolgen. Eine vorzeitige Kündigung vor Ablauf der Mindestlaufzeit ist ausgeschlossen. Bereits geleistete Zahlungen werden bei Kündigung — gleich aus welchem Grund — nicht anteilig erstattet.
5.4 Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt für beide Parteien unberührt. Ein wichtiger Grund für den Anbieter liegt insbesondere bei Verstößen des Kunden gegen Ziffer 3.2 dieser AGB vor.
6. Haftung
6.1 Der Anbieter haftet unbeschränkt für Vorsatz und grobe Fahrlässigkeit, für die Verletzung von Leben, Körper und Gesundheit, nach den Vorschriften des Produkthaftungsgesetzes sowie für die Übernahme einer ausdrücklichen Garantie.
6.2 Bei einfach fahrlässiger Verletzung einer wesentlichen Vertragspflicht (Kardinalpflicht), deren Erfüllung die ordnungsgemäße Durchführung des Vertrags überhaupt erst ermöglicht und auf deren Einhaltung der Kunde regelmäßig vertrauen darf, ist die Haftung des Anbieters auf den vertragstypischen, vorhersehbaren Schaden begrenzt, maximal jedoch auf die vom Kunden in den letzten zwölf Monaten vor dem schadensstiftenden Ereignis gezahlten Vergütungen.
6.3 Eine weitergehende Haftung des Anbieters ist ausgeschlossen. Insbesondere haftet der Anbieter nicht für:
- mittelbare Schäden, Folgeschäden oder entgangenen Gewinn;
- Schäden, die aus der Nichtverfügbarkeit der Plattform entstehen;
- Schäden, die aus der Durchführung von Phishing-Simulationen resultieren — einschließlich, aber nicht beschränkt auf Betriebsunterbrechungen, Reputationsschäden oder psychische Belastungen einzelner Mitarbeiter;
- Schäden, die durch die technische Zustellung der Simulations-E-Mails über die Microsoft Graph API entstehen — insbesondere durch Wechselwirkungen mit kundenseitigen E-Mail-Regelwerken, Transportregeln, Connector-Konfigurationen, Drittanbieter-Filtern, Weiterleitungen, automatischen Antworten (Auto-Reply), oder sonstigen automatisierten Verarbeitungsprozessen im Microsoft-365-Tenant des Kunden;
- Schäden, die durch unbefugten Zugriff Dritter auf das Kundenkonto entstehen, sofern der Kunde seine Sorgfaltspflichten nach Ziffer 3.4 verletzt hat;
- Datenverluste, soweit diese nicht auf Vorsatz oder grober Fahrlässigkeit des Anbieters beruhen.
6.4 Die Haftungsbeschränkungen gelten auch zugunsten der gesetzlichen Vertreter, Mitarbeiter und Erfüllungsgehilfen des Anbieters.
6.5 Der Kunde erkennt an, dass IT-Dienstleistungen niemals vollständig fehlerfrei oder unterbrechungsfrei erbracht werden können und dass Phishing-Simulationen ihrer Natur nach ein gewisses Maß an Unvorhersehbarkeit mit sich bringen. Der Kunde erkennt ferner an, dass die Zustellung der Simulations-E-Mails über die Microsoft Graph API innerhalb seines eigenen Tenants erfolgt und der Anbieter keinen Einfluss auf tenant-spezifische Konfigurationen, Drittanbieter-Integrationen oder von Microsoft vorgegebene API-Limits hat.
7. Datenschutz
7.1 Der Anbieter verarbeitet personenbezogene Daten des Kunden und seiner Nutzer ausschließlich im Rahmen der Datenschutzerklärung und der geltenden Datenschutzgesetze, insbesondere der DSGVO und des BDSG.
7.2 Die Datenschutzerklärung ist unter diesem Link abrufbar und Bestandteil dieser AGB.
8. Rechte an der Plattform
8.1 Sämtliche Rechte an der Plattform, der zugrunde liegenden Software, den Templates, Landing Pages, Grafiken, Texten und sonstigen Inhalten verbleiben beim Anbieter oder seinen Lizenzgebern.
8.2 Der Kunde erhält ein nicht ausschließliches, nicht übertragbares und zeitlich auf die Vertragslaufzeit beschränktes Nutzungsrecht an der Plattform.
9. Änderung der AGB
9.1 Der Anbieter ist berechtigt, diese AGB mit Wirkung für die Zukunft zu ändern, soweit dies aus triftigen Gründen erforderlich ist, insbesondere bei Gesetzesänderungen, technischen Änderungen der Plattform, neuen Funktionen oder zur Schließung von Regelungslücken.
9.2 Änderungen werden dem Kunden mindestens sechs Wochen vor ihrem Inkrafttreten in Textform (E-Mail) mitgeteilt. Der Kunde kann innerhalb dieser Frist widersprechen. Erfolgt kein Widerspruch, gelten die geänderten AGB als angenommen. Auf die Widerspruchsmöglichkeit und die Folgen eines unterlassenen Widerspruchs wird in der Mitteilung ausdrücklich hingewiesen. Widerspricht der Kunde, hat der Anbieter das Recht, den Vertrag zum Zeitpunkt des Inkrafttretens der Änderung zu kündigen.
10. Schlussbestimmungen
10.1 Auf diesen Vertrag findet ausschließlich das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts (CISG) Anwendung.
10.2 Ist der Kunde Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen, ist Gerichtsstand für alle Streitigkeiten aus diesem Vertrag Wetzlar, Deutschland. Der Anbieter ist jedoch berechtigt, den Kunden auch an seinem allgemeinen Gerichtsstand zu verklagen.
10.3 Sollte eine Bestimmung dieser AGB unwirksam sein oder werden, so berührt dies die Wirksamkeit der übrigen Bestimmungen nicht. Die unwirksame Bestimmung ist durch eine wirksame zu ersetzen, die dem wirtschaftlichen Zweck der unwirksamen Bestimmung am nächsten kommt. Gleiches gilt für etwaige Regelungslücken.
10.4 Alle Erklärungen im Rahmen dieses Vertrags bedürfen, soweit nicht anders bestimmt, der Textform. E-Mail genügt der Textform.
© 2026 Cyber-Sec.IT GbR. Alle Rechte vorbehalten.