← Buchhaltung AT

Auftragsverarbeitungsvertrag (Art. 28 DSGVO)

Stand: 2026-10-04

zwischen dem Kunden als Verantwortlichem (im Folgenden „Kunde“) und Elias Schweighofer, Kalch 13, 8200 Albersdorf-Prebuch, als Auftragsverarbeiter (im Folgenden „Anbieter“). Dieser Vertrag wird mit Annahme der AGBgeschlossen und ist deren Bestandteil.

1. Gegenstand und Dauer

Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden, um ihm den Dienst „Buchhaltung AT“ bereitzustellen (Speicherung, Anzeige, Berechnung, Export, Versand und, im Tarif „KI“, automatisches Auslesen von Belegen). Der Vertrag gilt für die Dauer des Nutzungsvertrags und darüber hinaus, bis alle Daten gelöscht sind.

2. Art der Daten und betroffene Personen

  • Daten: Stamm- und Kontaktdaten, Rechnungs-, Angebots- und Lieferdaten, Zahlungs- und Bankverbindungsdaten (IBAN), Belege und deren Inhalte, Kassabuch- und Buchungsdaten, Benutzerdaten der Mitarbeiter des Kunden.
  • Betroffene: Kunden, Interessenten, Lieferanten und sonstige Geschäftspartner des Kunden sowie deren Ansprechpartner, Mitarbeiter und Beauftragte des Kunden.
  • Besondere Kategorien (Art. 9 DSGVO) sind nicht Gegenstand; der Kunde erfasst sie nicht gezielt.

3. Weisungen

Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Die Weisungen sind abschließend in diesem Vertrag und durch die Nutzung der Funktionen des Dienstes festgelegt. Weitere Weisungen erteilt der Kunde per E-Mail; erfordern sie einen Mehraufwand, kann der Anbieter angemessenen Kostenersatz verlangen. Hält der Anbieter eine Weisung für rechtswidrig, weist er den Kunden darauf hin und darf sie bis zur Klärung aussetzen. Gesetzliche Verarbeitungspflichten bleiben unberührt (Art. 28 Abs. 3 lit. a DSGVO).

4. Pflichten des Anbieters

  • Er verpflichtet alle Personen, die Zugriff auf die Daten haben, zur Vertraulichkeit (§ 6 DSG).
  • Er trifft die technischen und organisatorischen Maßnahmen nach Anhang 2 und darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
  • Er unterstützt den Kunden mit geeigneten Maßnahmen bei Anfragen betroffener Personen (vor allem über die Export- und Löschfunktionen des Dienstes) und bei den Pflichten nach Art. 32 bis 36 DSGVO, soweit ihm zumutbar; darüber hinausgehender Aufwand kann angemessen verrechnet werden.
  • Er meldet dem Kunden Verletzungen des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden sind, mit den ihm verfügbaren Informationen nach Art. 33 Abs. 3 DSGVO.
  • Er sieht die Buchhaltungsdaten nur ein, soweit das für Betrieb, Fehlerbehebung oder auf Wunsch des Kunden nötig ist. Die Verwaltungsoberfläche des Anbieters bietet keinen Zugriff auf Buchhaltungsdaten.

5. Unterauftragsverarbeiter

Der Kunde genehmigt die in Anhang 1 genannten Unterauftragsverarbeiter und erteilt die allgemeine Genehmigung, weitere einzusetzen. Der Anbieter informiert den Kunden mindestens 30 Tage vorher per E-Mail über Änderungen. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen; einigen sich die Parteien nicht, kann der Kunde den Vertrag zum Zeitpunkt der Änderung kündigen. Der Anbieter verpflichtet Unterauftragsverarbeiter vertraglich zu gleichwertigem Datenschutz.

6. Ort der Verarbeitung

Die Verarbeitung findet in der Europäischen Union statt (Server in Deutschland, KI-Hardware in Österreich). Eine Verlagerung in ein Drittland erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO.

7. Nachweise und Kontrollen

Der Anbieter stellt dem Kunden auf Anfrage die zum Nachweis der Pflichten nötigen Informationen zur Verfügung, in erster Linie in schriftlicher Form. Vor-Ort-Kontrollen sind höchstens einmal jährlich nach Anmeldung mit 4 Wochen Vorlauf, während der Geschäftszeiten, ohne Störung des Betriebs und auf Kosten des Kunden möglich; Prüfer müssen zur Verschwiegenheit verpflichtet sein. Bei einer begründeten Datenpanne entfällt die Beschränkung auf einmal jährlich.

8. Ende der Verarbeitung

Nach Vertragsende kann der Kunde seine Daten über den Komplettexport herunterladen. Danach löscht der Anbieter die Daten, spätestens 30 Tage nach Vertragsende; Sicherungskopien werden im regulären Zyklus (innerhalb von 14 Tagen [Annahme – vor Livegang prüfen]) überschrieben. Eine darüber hinausgehende Herausgabe schuldet der Anbieter nicht, soweit nicht gesetzlich eine Aufbewahrung vorgeschrieben ist.

9. Haftung

Für die Haftung gilt Punkt 9 der AGB, soweit Art. 82 DSGVO nicht zwingend anderes vorsieht. Vertragsstrafen sind nicht vereinbart. Im Übrigen gelten die AGB; bei Widersprüchen in datenschutzrechtlichen Fragen geht dieser Vertrag vor.

Anhang 1: Unterauftragsverarbeiter

UnternehmenLeistungOrt
Hetzner Online GmbH, Industriestr. 25, 91710 GunzenhausenServer-Hosting, Server-SicherungenDeutschland
[SMTP-Anbieter eintragen] [Annahme – vor Livegang prüfen]Versand von System-E-Mails (ohne Buchhaltungsdaten, außer Name und E-Mail von eingeladenen Benutzern)[Land] [Annahme – vor Livegang prüfen]

Keine Unterauftragsverarbeiter sind: die KI-Hardware (im Eigentum und Betrieb des Anbieters in Österreich); Tailscale Inc. (vermittelt nur die verschlüsselte Verbindung und hat keinen Zugriff auf Inhalte); der Mailserver, den der Kunde selbst für Rechnungsmails hinterlegt (Vertragspartner des Kunden). Stripe und Google verarbeiten keine Buchhaltungsdaten (siehe Datenschutzerklärung).

Anhang 2: Technische und organisatorische Maßnahmen

Vertraulichkeit

  • Mandantentrennung: jeder Mandant hat eine eigene Datenbankdatei und eigene Dateiordner; jeder Zugriff wird serverseitig dem Mandanten der Sitzung zugeordnet.
  • Zugang: Pflicht zur Zwei-Faktor-Anmeldung (Authenticator-App) oder Anmeldung über Google; Passwörter nur als scrypt-Hash; Begrenzung fehlgeschlagener Anmeldeversuche; Sitzungs-Cookies HttpOnly und Secure.
  • Rollen pro Mandant (Inhaber, Buchhaltung, nur lesen), serverseitig bei jedem Aufruf geprüft.
  • Server: Firewall mit nur HTTPS/HTTP offen, SSH nur mit Schlüssel, Administration nur durch den Anbieter.
  • Physischer Schutz: Rechenzentren von Hetzner (zertifiziert nach ISO/IEC 27001); KI-Hardware in einem versperrten Raum des Anbieters [Annahme – vor Livegang prüfen].

Integrität

  • Transportverschlüsselung per HTTPS (TLS, HSTS); Verbindung zur KI-Hardware über WireGuard verschlüsselt.
  • Geheimnisse für die Zwei-Faktor-Anmeldung verschlüsselt gespeichert (AES-256-GCM).
  • Sicherheits-Header gegen Einbettung und Skript-Einschleusung.

Verfügbarkeit und Belastbarkeit

  • Nächtliche konsistente Sicherung aller Datenbanken, Aufbewahrung 14 Tage, zusätzlich Sicherungen des gesamten Servers durch Hetzner.
  • Wöchentliche automatische Wiederherstellungsprobe (Datenbanken öffnen und prüfen).
  • Komplettexport für den Kunden jederzeit verfügbar.

Überprüfung

  • Regelmäßige Software-Updates und Sicherheitsprüfungen vor neuen Versionen.
  • Server-Logs zur Erkennung von Störungen und Angriffen.