AGB
Allgemeine Geschäftsbedingungen für Sicherheitsprüfungen mobiler Anwendungen. Ausschließlich für Unternehmer.
Vertragsparteien
Harith Al-Ani, handelnd unter vybebat, Max-Schwarze-Weg 27a, 46236 Bottrop, Deutschland, hello@vybebat.dev (der „Auftragnehmer“), und das im Auftrag genannte Unternehmen (der „Auftraggeber“).
Version 1.0, gültig ab 5. Oktober 2026.
§ 1 Geltungsbereich
(1) Diese Bedingungen gelten für alle Verträge über Sicherheitsprüfungen mobiler Anwendungen und damit verbundene Beratung zwischen dem Auftragnehmer und dem Auftraggeber.
(2) Der Auftragnehmer arbeitet ausschließlich für Unternehmer im Sinne des § 14 BGB, juristische Personen des öffentlichen Rechts und öffentlich-rechtliche Sondervermögen. Verträge mit Verbrauchern werden nicht geschlossen. Mit der Bestellung bestätigt der Auftraggeber, als Unternehmer zu handeln.
(3) Abweichende Bedingungen des Auftraggebers gelten nicht, auch wenn der Auftragnehmer ihnen nicht ausdrücklich widerspricht.
§ 2 Leistungsumfang
(1) Der Auftragnehmer führt eine zeitlich begrenzte, stichprobenartige Sicherheitsprüfung der im Auftrag oder in der Prüfungsfreigabe bezeichneten mobilen Anwendung nach OWASP MASVS v2.1 und dem im Auftrag vereinbarten Prüfprofil durch und übergibt einen schriftlichen Bericht.
(2) Es handelt sich um eine Dienstleistung, nicht um einen geschuldeten Erfolg (Dienstvertrag nach § 611 BGB). Der Auftragnehmer schuldet sorgfältige, fachgerechte Arbeit nach dem Stand der Technik. Er schuldet keinen bestimmten Erfolg und insbesondere nicht das Auffinden aller vorhandenen Schwachstellen. Sollte der Vertrag dennoch als Werkvertrag eingeordnet werden, ist als Werk die zutreffende Dokumentation der durchgeführten Prüfungen und ihrer Ergebnisse geschuldet, nicht das Fehlen weiterer Schwachstellen.
(3) Eine Prüfung ist kein Penetrationstest, sofern der Auftrag dies nicht ausdrücklich vorsieht und die betroffenen Systeme benennt. Server und Schnittstellen (APIs) des Auftraggebers werden nicht geprüft, sofern keine gesonderte schriftliche Freigabe dafür unterzeichnet ist.
(4) Nicht umfasst sind: Behebung von Mängeln, Programmierleistungen, Rechtsberatung, Zertifizierung und laufende Überwachung.
(5) Der Bericht wird als PDF in englischer Sprache übergeben, sofern nichts anderes vereinbart ist.
§ 3 Kostenlose Prüfungen
(1) Weist der Auftrag einen Preis von null aus (zum Beispiel bei Beta-, Open-Source- oder gemeinnützigen Prüfungen), gelten diese Bedingungen vollständig, mit Ausnahme der Zahlungsbedingungen in § 6.
(2) Ein kostenloser automatisierter Bericht ist maschinelle Ausgabe, die kein Mensch geprüft hat. Darauf weist er auf der ersten Seite hin. Er ist eine Liste von Kandidaten, keine bestätigten Befunde.
§ 4 Mitwirkung des Auftraggebers
(1) Der Auftraggeber stellt den zu prüfenden Build, erforderliche Testzugänge, einen technischen Ansprechpartner und die unterzeichnete Prüfungsfreigabe bereit.
(2) Vor Eingang der unterzeichneten Prüfungsfreigabe beginnt keine Arbeit. Dadurch entstehende Verzögerungen gehen nicht zulasten des Auftragnehmers.
(3) Testzugänge enthalten keine echten personenbezogenen Daten.
(4) Der Auftraggeber sichert zu, dass er über die Anwendung und alle in der Freigabe genannten Systeme verfügungsbefugt ist und erforderliche Zustimmungen Dritter vorliegen. Trifft dies nicht zu, stellt er den Auftragnehmer von daraus entstehenden Ansprüchen Dritter frei.
(5) Kommt der Auftraggeber seinen Mitwirkungspflichten nicht nach, verschieben sich Fristen entsprechend, und Mehraufwand kann zum vereinbarten Satz berechnet werden.
§ 5 Durchführung
(1) Der Auftragnehmer wählt die Methoden im Rahmen des vereinbarten Umfangs.
(2) Der Build des Auftraggebers wird auf verschlüsselten Geräten des Auftragnehmers aufbewahrt. Er wird niemals bei einem Online-Scanner oder einem Dienst zum Teilen von Proben hochgeladen.
(3) Unterauftragnehmer und KI-Werkzeuge. Der Auftragnehmer setzt Unterauftragnehmer nur mit Zustimmung des Auftraggebers in Textform ein. Dasselbe gilt für KI-Dienste: Auszüge aus Befunden oder dekompiliertem Code werden nur dann von einem KI-Dienst verarbeitet, wenn der Auftrag oder die Freigabe diesen Dienst benennt und der Auftraggeber zugestimmt hat. Die Build-Datei selbst wird niemals bei einem KI-Dienst hochgeladen.
(4) Material des Auftraggebers wird innerhalb von 30 Tagen nach Übergabe des Berichts gelöscht, sofern nichts anderes vereinbart ist, und die Löschung wird schriftlich bestätigt. Unterzeichnete Verträge und ein Nachweis über den Prüfumfang (ohne Daten des Auftraggebers) werden für die gesetzlichen Aufbewahrungsfristen gespeichert.
(5) Erkennt der Auftragnehmer Anzeichen eines laufenden Angriffs oder einer Verletzung des Schutzes personenbezogener Daten, informiert er den Auftraggeber unverzüglich, spätestens innerhalb von 24 Stunden, und unterbricht die Arbeit auf Wunsch des Auftraggebers.
§ 6 Preise und Zahlung
(1) Es gilt der Preis im Auftrag. Der Auftragnehmer ist Kleinunternehmer: Es wird keine Umsatzsteuer berechnet (§ 19 UStG).
(2) Rechnungen sind innerhalb von 14 Tagen ohne Abzug fällig.
(3) Bei Aufträgen über 1.500 EUR sind 50 % bei Auftragserteilung fällig.
(4) Bei Zahlungsverzug gelten Verzugszinsen und die Pauschale nach § 288 BGB.
(5) Der Auftraggeber kann nur mit unbestrittenen oder rechtskräftig festgestellten Forderungen aufrechnen.
§ 7 Der Bericht bezieht sich auf einen Build zu einem Zeitpunkt
(1) Prüfung und Bericht beziehen sich nur auf den in der Freigabe bezeichneten Build (Version und SHA-256) an den Prüftagen.
(2) Der Auftragnehmer aktualisiert den Bericht nicht. Spätere Änderungen an der App, ihren Bibliotheken, der Plattform oder der Bedrohungslage können Probleme verursachen, die der Bericht nicht erfasst.
(3) Das Fehlen eines Befundes bedeutet nicht, dass keine Schwachstelle besteht.
(4) Der Bericht ist keine Zertifizierung und bestätigt keine Einhaltung von Gesetzen, Vorschriften oder Standards. Regulatorische Hinweise sind technischer Kontext, keine Rechtsberatung.
(5) Vybebat ist nicht mit der OWASP Foundation verbunden und wird von ihr weder unterstützt noch zertifiziert. „OWASP MASVS“ bezeichnet den Standard, nach dem geprüft wird.
§ 8 Haftung
(1) Der Auftragnehmer haftet unbeschränkt (a) bei Vorsatz und grober Fahrlässigkeit, (b) bei Verletzung von Leben, Körper oder Gesundheit, (c) nach dem Produkthaftungsgesetz und (d) im Umfang einer ausdrücklich übernommenen Garantie.
(2) Bei leichter Fahrlässigkeit haftet der Auftragnehmer nur bei Verletzung einer wesentlichen Vertragspflicht, also einer Pflicht, deren Erfüllung die ordnungsgemäße Durchführung des Vertrags überhaupt erst ermöglicht und auf deren Einhaltung der Auftraggeber regelmäßig vertrauen darf. In diesem Fall ist die Haftung auf den bei Vertragsschluss vorhersehbaren, vertragstypischen Schaden begrenzt.
(3) Im Übrigen ist die Haftung für leichte Fahrlässigkeit ausgeschlossen, auch für mittelbare Schäden, entgangenen Gewinn, Datenverlust und Betriebsunterbrechung.
(4) Der Auftragnehmer haftet nicht für Schäden, die dadurch entstehen, dass der Auftraggeber auf den Bericht nicht, verspätet oder falsch reagiert.
(5) Diese Beschränkungen gelten auch zugunsten der Personen, die der Auftragnehmer zur Vertragserfüllung einsetzt.
(6) Ansprüche wegen leichter Fahrlässigkeit verjähren ein Jahr nach Übergabe des Berichts. Die gesetzlichen Verjährungsfristen für die Fälle in Absatz 1 bleiben unberührt.
§ 9 Nutzung des Berichts
(1) Der Auftraggeber darf den Bericht intern zeitlich und räumlich unbeschränkt nutzen, vervielfältigen und weitergeben.
(2) An Dritte (zum Beispiel seine Kunden, Prüfer, Investoren oder Behörden) darf der Auftraggeber den Bericht nur vollständig und unverändert weitergeben. Auszüge bedürfen der Zustimmung des Auftragnehmers in Textform, damit Befunde nie ohne ihren Zusammenhang und ihre Grenzen gezeigt werden.
(3) Methoden, Vorlagen, Skripte, Regeln und Werkzeuge bleiben Eigentum des Auftragnehmers.
(4) Der Auftragnehmer darf den Auftraggeber nur mit dessen Zustimmung in Textform als Referenz nennen.
§ 10 Verbesserung der Prüfwerkzeuge
Der Auftragnehmer darf allgemeines, anonymisiertes Erkennungswissen aus einer Prüfung nutzen, um seine Methoden und Werkzeuge zu verbessern, zum Beispiel dass ein bestimmtes Konfigurationsmuster einen Fehlalarm auslöst. Code, Daten, Namen oder Angaben, die den Auftraggeber oder die Anwendung erkennbar machen, werden dafür weder gespeichert noch jemals veröffentlicht.
§ 11 Schwachstellen in Komponenten Dritter
Findet der Auftragnehmer eine Schwachstelle in einer Komponente Dritter, die der Auftraggeber nutzt (eine Bibliothek, ein SDK oder ein Dienst), informiert er zuerst den Auftraggeber. Dem Betreuer der Komponente darf er sie nur mit Zustimmung des Auftraggebers oder nach 90 Tagen melden, in jedem Fall ohne den Auftraggeber oder die Anwendung zu nennen.
§ 12 Vertraulichkeit und Datenschutz
Eine gesondert unterzeichnete Vertraulichkeitsvereinbarung und, soweit personenbezogene Daten verarbeitet werden, ein Auftragsverarbeitungsvertrag (Art. 28 DSGVO) gelten ergänzend. Bei Widersprüchen gehen sie diesen Bedingungen vor. Ohne gesonderte Vereinbarung behandelt der Auftragnehmer alle nicht öffentlichen Informationen des Auftraggebers bis fünf Jahre nach Ende des Auftrags vertraulich.
§ 13 Beendigung
(1) Jede Partei kann aus wichtigem Grund kündigen.
(2) Der Auftraggeber kann die Prüfungsfreigabe jederzeit widerrufen. Der Auftragnehmer stellt die Arbeit dann sofort ein. Bereits erbrachte Leistungen werden zum vereinbarten Satz vergütet.
(3) Der Auftragnehmer kann die Arbeit einstellen, wenn sie sich als unmöglich erweist oder die Bedingungen der Freigabe nicht erfüllt sind. Die Vergütung für bereits erbrachte Leistungen bleibt geschuldet.
§ 14 Allgemeines
(1) Änderungen und Ergänzungen bedürfen der Textform (E-Mail genügt).
(2) Es gilt deutsches Recht unter Ausschluss des UN-Kaufrechts (CISG).
(3) Gerichtsstand für Kaufleute und juristische Personen des öffentlichen Rechts ist Bottrop.
(4) Liegen diese Bedingungen auf Deutsch und Englisch vor, gilt die Fassung in der Sprache, in der der Auftrag verhandelt wurde.
(5) Ist eine Bestimmung unwirksam, bleiben die übrigen wirksam.