Vertrag zur Auftragsverarbeitung
Dieser Vertrag beschreibt, welche Daten der Betreiber in Ihrem Auftrag verarbeitet und was dabei technisch geschieht.
Gegenstand und Dauer
Der Betreiber verarbeitet die Daten, die Sie in den Dienst geben, ausschließlich zur Erbringung der Leistung und nach Ihren Weisungen. Die Verarbeitung dauert so lange, wie Ihr Konto besteht, und darüber hinaus, soweit Belege aufzubewahren sind.
Art der Daten und betroffene Personen
Betroffen sind vor allem Ihre Geschäftspartner und Ihre eigenen Beschäftigten.
- Stammdaten von Kunden und Lieferanten: Name, Anschrift, Steuernummern, Bankverbindung.
- Rechnungsdaten: Leistungen, Zeitpunkte, Beträge, Zahlungsangaben.
- Kontodaten Ihrer Beschäftigten, die den Dienst benutzen: Name, E-Mail-Adresse, Rolle.
- Inhalte, die auf eingegangenen Belegen stehen und die Sie nicht selbst erfasst haben, dazu die Absenderadresse und der Betreff der Nachricht, mit der sie kamen.
Ort der Verarbeitung
Anwendung, Datenbank, Dateiablage und die Prüfwerkzeuge laufen auf einer Maschine in Frankreich. Die verschlüsselten Sicherungen liegen in den Niederlanden. Der Versand der Post läuft über einen Dienst in Frankreich.
Alle genannten Orte liegen im Europäischen Wirtschaftsraum. Welcher Anbieter welche Rolle trägt, steht auf der Seite „Unterauftragsverarbeiter".
Hier fehlt noch etwas: Beim Zahlungsdienst ist nicht eingetragen, welche Gesellschaft der Vertragspartner ist und in welchem Land sie sitzt. Solange das offen ist, lässt sich nicht sagen, ob für diesen einen Weg Standardvertragsklauseln nötig sind.
Weisungen
Der Betreiber verarbeitet die Daten nicht für eigene Zwecke. Zwei Ausnahmen sind technisch angelegt und werden deshalb hier ausdrücklich benannt statt verschwiegen.
Erstens: die Sperre während der Aufbewahrungsdauer lehnt eine Löschung ab, auch wenn Sie sie anweisen.
Zweitens: der Betreiber kann sich für vier Stunden Zugang zu Ihrem Mandanten verschaffen und sieht ihn dann so, wie Sie ihn sehen. Er muss dafür eine Begründung eintragen, und der Zugang erscheint in Ihrem eigenen Protokoll mit Zeitpunkt, Begründung und Ende. Er endet von selbst. Eine vorherige Zustimmung von Ihnen ist technisch nicht vorgesehen.
Hier fehlt noch etwas: Für den zweiten Fall fehlt die vertragliche Regelung: ob eine Zustimmung nötig ist, ob Sie vorab zu unterrichten sind, ob Sie widersprechen können und was gilt, wenn Sie widersprechen. Dieser Text beschreibt hier nur, was die Technik heute zulässt.
Unterauftragsverarbeiter
Die eingesetzten Dienstleister stehen vollständig auf der Seite „Unterauftragsverarbeiter", mit Anbieter, Zweck, Ort und Datenkategorien. Eine Rolle, die der Betreiber ohne Dritten ausfüllt, ist dort als solche gekennzeichnet und nicht als offene Stelle.
Hier fehlt noch etwas: Ein Verfahren für die Ankündigung eines Wechsels und Ihr Widerspruchsrecht dagegen ist noch zu vereinbaren; Artikel 28 Absatz 2 der Datenschutz-Grundverordnung verlangt dafür eine Genehmigung und, bei einer allgemeinen Genehmigung, eine Mitteilung jeder beabsichtigten Änderung. Offen ist außerdem, ob mit den benannten Dienstleistern die nötigen Verträge geschlossen sind; die Seite lässt dieses Feld deshalb leer.
Technische und organisatorische Maßnahmen
Was heute nachweislich eingerichtet ist:
- Verschlüsselte Übertragung, dazu Sicherheitskopfzeilen und eine Richtlinie, die fremde Skripte ausschließt.
- Mandantentrennung in der Datenbank selbst, nicht im Anwendungscode; sie ist auf vierunddreißig Tabellen erzwungen, wird bei jedem Testlauf nachgewiesen und nach einer Wiederherstellung erneut geprüft.
- Rollen mit abgestuften Rechten, zweite Stufe bei der Anmeldung für weitreichende Rollen, erzwungen vor jeder Handlung, die ein Recht verlangt.
- Protokoll darüber, wer wann welchen Schritt ausgelöst hat, ohne Beträge und Namen.
- Prüfung jeder hochgeladenen Datei auf Schadsoftware, Grenzen für Größe, Anzahl und Verschachtelung.
- Zähler gegen Überlastung an jedem offenen Zugang, gerechnet über einen Wert, der sich nicht auf eine Adresse zurückrechnen lässt.
- Tägliche Sicherung von Datenbank und Dateiablage, verschlüsselt bevor sie die Maschine verlässt, an einem zweiten Ort in einem anderen Land verwahrt, fünfunddreißig Tage aufbewahrt. Der Schlüssel zum Zurücklesen liegt nicht auf der Maschine.
- Die Wiederherstellung ist geprobt worden, zuletzt am 20. August 2026, und dabei ist nicht nur der Bestand verglichen worden, sondern auch die Mandantentrennung im wiederhergestellten Stand.
Hier fehlt noch etwas: Die Datenträger der Maschine sind nicht verschlüsselt, und ob der Anbieter auf seiner Ebene verschlüsselt, ist von innen nicht feststellbar. Diese Auskunft fehlt und wird solange nicht behauptet. Offen ist außerdem ein Zeitplan für die Wiederherstellungsprobe; geprobt wurde bisher einmal.
Löschung und Rückgabe
Nach Ende des Vertrags gibt der Betreiber die Daten heraus oder löscht sie, soweit keine Aufbewahrung entgegensteht. Die Herausgabe ist jederzeit selbst möglich: das Archiv liefert Tabelle und Sammelbehälter.
Hier fehlt noch etwas: Die Löschung ist heute ein Vorgang von Hand: es gibt weder eine Funktion zum Schließen eines Kontos noch einen Zeitplan, der abgelaufene Belege zum Löschen vormerkt. Welche Frist der Betreiber zusagt und wie er die Löschung nachweist, ist zu vereinbaren.
Nachweise und Kontrolle
Der Betreiber unterstützt Sie bei Auskunftsersuchen betroffener Personen und bei der Prüfung der Verarbeitung. Was in Ihrem Mandanten geschehen ist, sehen Sie ohne Zutun des Betreibers in Ihrem eigenen Protokoll, einschließlich jedes Supportzugriffs.
Hier fehlt noch etwas: Form und Häufigkeit von Kontrollen, Meldewege und Fristen bei einer Panne sind noch zu vereinbaren.
Fassung vom 2026-08-29