Allgemeine Geschäftsbedingungen der BlueRock Security & Resilience Strategies GmbH
§ 1 Geltungsbereich und Rang
- Diese AGB gelten für alle Verträge zwischen der BlueRock Security & Resilience Strategies GmbH, Leinsamenweg 114, 50933 Köln (HRB 124227), und ihren Kunden über das Resilienz-Soforthilfe-Paket-Bundle aus RegScope, Notfallplan und E-Mail-Sicherheitsguide.
- Die AGB richten sich ausschließlich an Unternehmer im Sinne des § 14 BGB.
- Entgegenstehende oder abweichende Bedingungen des Kunden gelten nicht, auch wenn BlueRock ihnen nicht ausdrücklich widerspricht.
- Bei Widersprüchen gilt folgende Rangfolge: erstens individuelle Vereinbarungen, zweitens der Vertrag über das Soforthilfe-Paket -Bundle, drittens diese AGB. In Datenschutzfragen geht der Auftragsverarbeitungsvertrag vor.
§ 2 Vertragsschluss
- Die Darstellung des Bundles im Checkout ist ein verbindliches Angebot von BlueRock. Der Kunde nimmt es durch Setzen der Pflicht-Checkbox und Abschluss der Bestellung an. Mit der Annahme kommt der Vertrag zustande.
- BlueRock bestätigt den Zugang der Bestellung unverzüglich per E-Mail. Diese Bestätigung dient dem Zugangsnachweis und begründet den Vertrag nicht neu.
- BlueRock speichert den Vertragstext und die AGB-Version mit Zeitstempel. Der Kunde kann beides bei Vertragsschluss abrufen und in wiedergabefähiger Form speichern.
- BlueRock kann von dem Vertrag zurücktreten, wenn begründete Zweifel an der Unternehmereigenschaft des Kunden bestehen. Der Rücktritt ist innerhalb von fünf Werktagen nach Vertragsschluss zu erklären. Zahlungen werden unverzüglich erstattet.
- Vertragssprache ist Deutsch.
- Die Parteien vereinbaren, dass § 312i Abs. 1 Satz 1 Nr. 1 bis 3 und Satz 2 BGB nicht gelten, soweit das zwischen Nicht-Verbrauchern zulässig ist. BlueRock versendet die Zugangsbestätigung dennoch. Die Pflicht zur Abrufbarkeit der Vertragsbestimmungen nach § 312i Abs. 1 Satz 1 Nr. 4 BGB bleibt unberührt.
§ 3 Leistungen und Leistungsgrenzen
- Art und Umfang der Leistung ergeben sich aus dem Vertrag und den Leistungsbeschreibungen in den Anlagen.
- Die Ergebnisse sind Entscheidungs- und Orientierungshilfen. Sie ersetzen keine Rechtsberatung, keine behördliche Prüfung, keine Zertifizierung und keine technische Umsetzungsplanung.
- BlueRock schuldet keinen bestimmten wirtschaftlichen, rechtlichen oder sicherheitstechnischen Erfolg. Insbesondere garantiert BlueRock nicht, dass der Notfallplan im Ernstfall wirkt, oder dass der E-Mail-Sicherheitsguide Phishing- oder Sicherheitsvorfälle verringert.
- BlueRock darf zur Leistungserbringung Dritte als Erfüllungsgehilfen und Subunternehmer einsetzen. Für die Verarbeitung personenbezogener Daten gelten die Anlagen 4, 4a und 4b.
- BlueRock darf Leistungen, Szenariokataloge und technische Abläufe weiterentwickeln, solange der vereinbarte Leistungsumfang für den Kunden nicht wesentlich eingeschränkt wird.
- BlueRock stützt Szenarioauswahl und Compliance-Logik auf regelbasierte, versionierte Vorgaben. KI-gestützte Systeme formulieren nur Texte und entscheiden nicht über Inhalt, Betroffenheit oder Verbindlichkeit.
§ 4 Mitwirkung und Datenqualität
- Der Kunde stellt vollständige, richtige und aktuelle Angaben bereit und benennt einen fachlich zuständigen Ansprechpartner.
- Der Kunde teilt wesentliche Änderungen seiner Organisation, die Einfluss auf die Ergebnisse haben können, unverzüglich mit. Nach dem Data Freeze werden Änderungen nur noch nach Vertrag § 6 berücksichtigt.
- Der Kunde stellt sicher, dass er zur Eingabe der Daten in die App berechtigt ist, insbesondere hinsichtlich personenbezogener Daten seiner Beschäftigten und Lieferanten.
- Der Kunde gibt keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO, keine Zugangsdaten, keine MFA-Geheimnisse, keine privilegierten Kontodaten und keine Schwachstellen- oder Exploit-Details ein.
- Verzögert sich die Leistung, weil der Kunde seine Mitwirkung nicht oder nicht rechtzeitig erbringt, verlängern sich Fristen entsprechend. Rechte des Kunden bleiben unberührt, soweit BlueRock den Verzug zu vertreten hat.
- Der Kunde bleibt für die Umsetzung der Ergebnisse und für die interne Verbindlichmachung von Regeln verantwortlich.
§ 5 Preise, Zahlung und Verzug
- Preise und Zahlungsmodalitäten richten sich nach dem Vertrag. Rechnungen werden elektronisch über sevDesk gestellt.
- Gerät der Kunde in Verzug, schuldet er Verzugszinsen in gesetzlicher Höhe sowie die gesetzliche Pauschale nach § 288 Abs. 5 BGB.
- Solange die Restzahlung nicht eingegangen ist, ist BlueRock nicht verpflichtet, mit der Auswertung zu beginnen. Verzögerungen aus diesem Grund gehen nicht zu Lasten von BlueRock.
- Der Kunde darf nur mit unbestrittenen oder rechtskräftig festgestellten Forderungen aufrechnen. Ein Zurückbehaltungsrecht besteht nur wegen Ansprüchen aus demselben Vertragsverhältnis.
- Zahlungen erfolgen über Stripe. Für Rückbuchungen, die der Kunde zu vertreten hat, trägt er die entstehenden Gebühren.
§ 6 Lieferfristen und höhere Gewalt
- Lieferfristen richten sich nach dem Vertrag und sind erst mit vollständiger, prüffähiger Datenerfassung und Eingang der Restzahlung maßgeblich.
- Ereignisse höherer Gewalt befreien BlueRock für die Dauer der Störung und eine angemessene Anlaufzeit von der Leistungspflicht. Dazu gehören Ausfälle von Internet-, Strom- und Cloud-Infrastruktur, behördliche Anordnungen, Cyberangriffe trotz angemessener Schutzmaßnahmen, Streiks und Naturereignisse.
- Dauert die Störung länger als vier Wochen, kann jede Partei den nicht erfüllten Teil des Vertrags kündigen. Bereits erbrachte Leistungen werden anteilig vergütet.
§ 7 Nutzungsrechte und Verwertungsgrenzen
- Der Kunde erhält an den freigegebenen Ergebnissen ein einfaches, zeitlich unbegrenztes, nicht übertragbares Nutzungsrecht für interne Zwecke seiner Organisation und der mit ihm verbundenen Unternehmen im Sinne des § 15 AktG. Der Kunde haftet dafür, dass verbundene Unternehmen die Nutzungsbedingungen einhalten.
- Eine entgeltliche oder öffentliche Weitergabe der Ergebnisse, insbesondere als Beratungsprodukt an Dritte, bedarf der Zustimmung von BlueRock in Textform. Die Weitergabe an Berater, Prüfer und Behörden zur Erfüllung gesetzlicher Pflichten ist zulässig.
- Methodik, Szenariokatalog, Vorlagenstruktur, Software und sonstiges Know-how von BlueRock verbleiben bei BlueRock. Der Kunde erwirbt daran keine Rechte.
§ 8 Mängel
- Für Mängel gelten der Vertrag und die gesetzlichen Vorschriften, soweit nachfolgend nichts anderes geregelt ist.
- Ein Mangel liegt nicht vor, soweit die Abweichung auf unvollständigen, unrichtigen oder veralteten Angaben des Kunden beruht.
- Der Kunde rügt offensichtliche Mängel unverzüglich in Textform, spätestens innerhalb der Frist des Vertrags § 7. Verdeckte Mängel rügt er innerhalb von zehn Werktagen nach Entdeckung.
- BlueRock hat zunächst das Recht zur Nacherfüllung. Schlägt sie nach zwei Versuchen fehl, kann der Kunde nach den gesetzlichen Vorschriften mindern oder zurücktreten.
§ 9 Haftung
- BlueRock haftet unbeschränkt bei Vorsatz und grober Fahrlässigkeit, bei schuldhafter Verletzung von Leben, Körper und Gesundheit, bei Übernahme einer Garantie, bei arglistig verschwiegenen Mängeln und nach dem Produkthaftungsgesetz.
- Bei einfacher Fahrlässigkeit haftet BlueRock nur bei Verletzung wesentlicher Vertragspflichten, also solcher, deren Erfüllung die ordnungsgemäße Durchführung des Vertrags erst ermöglicht und auf deren Einhaltung der Kunde regelmäßig vertrauen darf. Die Haftung ist dann auf den vertragstypischen, vorhersehbaren Schaden begrenzt, insgesamt höchstens auf den Nettoauftragswert des jeweiligen Vertrags.
- Eine Haftung für entgangenen Gewinn, mittelbare Schäden und Folgeschäden besteht bei einfacher Fahrlässigkeit nicht, soweit nicht Absatz 1 gilt.
- BlueRock haftet nicht für Entscheidungen, die der Kunde auf Grundlage der Ergebnisse trifft, und nicht für die regulatorische Einordnung im Einzelfall.
- Die Haftung nach Art. 82 DSGVO richtet sich nach den gesetzlichen Vorschriften.
- Die Haftungsregelungen gelten auch zugunsten der Organe, Mitarbeiter und Erfüllungsgehilfen von BlueRock.
§ 10 Vertraulichkeit
- Die Parteien behandeln vertrauliche Informationen der jeweils anderen Partei vertraulich und nutzen sie nur zur Vertragsdurchführung.
- Ausgenommen sind Informationen, die öffentlich bekannt sind, rechtmäßig von Dritten stammen oder aufgrund Gesetzes, Gerichts- oder Behördenanordnung offenzulegen sind.
- Die Pflicht gilt für zwei Jahre über das Vertragsende hinaus. Die Pflichten nach dem Geschäftsgeheimnisgesetz bleiben unberührt.
§ 11 Datenschutz und Datennutzung
- Die Verarbeitung personenbezogener Daten richtet sich nach der Datenschutzerklärung von BlueRock und nach dem Auftragsverarbeitungsvertrag.
- BlueRock verarbeitet Kundendaten im System of Record auf Lovable mit Supabase innerhalb der EU bzw. des EWR, speichert verschlüsselte Datensicherungen bei der Hetzner Online GmbH in Deutschland und gibt Daten nur minimiert und pseudonymisiert an Automatisierungs- und KI-Systeme weiter.
- Zur Produktverbesserung nutzt BlueRock ausschließlich Ergebnisse, die zuvor anonymisiert wurden. Die Anonymisierung erfolgt auf Grundlage berechtigter Interessen. Der Kunde kann dem im Checkout widersprechen. Personenbezogene Daten von Beschäftigten und Lieferanten des Kunden verarbeitet BlueRock ausschließlich nach dem Auftragsverarbeitungsvertrag. Näheres regelt die Datenschutzerklärung.
§ 12 Änderungen der AGB
- BlueRock kann diese AGB mit Wirkung für künftige Verträge ändern. Bestehende Verträge bleiben unberührt.
- Ein Dauerschuldverhältnis besteht nicht. Eine einseitige Änderung laufender Verträge ist daher ausgeschlossen.
§ 13 Schlussbestimmungen
- Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts.
- Gerichtsstand ist Köln, soweit der Kunde Kaufmann ist.
- Erklärungen bedürfen der Textform, soweit nicht ausdrücklich etwas anderes bestimmt ist.
- Ist eine Regelung unwirksam, richtet sich der Inhalt nach den gesetzlichen Vorschriften. Die übrigen Regelungen bleiben wirksam.
Stand: 30.09.2026