Auftragsverarbeitungsvertrag

Stand: 2. September 2026

Dieser Auftragsverarbeitungsvertrag (der "AVV") wird nach Artikel 28 Absatz 3 der Verordnung (EU) 2016/679 (DSGVO) geschlossen zwischen Ihnen als Kundin oder Kunde von E-Rechnung Pro (der "Verantwortliche") und CHERNOVA LILIIA PETRIVNA, Einzelunternehmerin nach ukrainischem Recht, Masyv Rajduschnyj 24, 67804 Lymanka, Bezirk Odesa, Gebiet Odesa, Ukraine (der "Auftragsverarbeiter").

Dieser AVV ist Bestandteil unserer Nutzungsbedingungen und gilt automatisch für jeden Kunden ab dem Zeitpunkt der Annahme der Nutzungsbedingungen. Eine gesonderte Unterschrift ist nicht erforderlich. Auf Anfrage stellen wir ein gesondertes, auf Ihre Firmendaten ausgestelltes Exemplar bereit und unterzeichnen es.

1. Gegenstand, Art und Zweck der Verarbeitung

Der Auftragsverarbeiter stellt den Dienst E-Rechnung Pro bereit, mit dem elektronische Rechnungen erstellt, umgewandelt und geprüft werden. Dabei verarbeitet er personenbezogene Daten, die in den vom Verantwortlichen bereitgestellten Rechnungen und zugehörigen Dokumenten enthalten sind, ausschließlich zum Zweck der Erbringung dieses Dienstes.

Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages zwischen den Parteien.

2. Kategorien betroffener Personen und Arten personenbezogener Daten

Kategorien betroffener Personen: Kunden und Geschäftspartner des Verantwortlichen sowie in Dokumenten benannte Beschäftigte des Verantwortlichen.

Arten personenbezogener Daten: Namen und Firmenbezeichnungen, Anschriften, Kontaktdaten, Steuer- und Umsatzsteuer-Identifikationsnummern, Bankverbindungen, Rechnungsnummern und -daten, Bezeichnung und Wert der gelieferten Waren oder Leistungen, Zahlungsbedingungen sowie alle weiteren Daten, die der Verantwortliche in ein Dokument aufnimmt.

Besondere Kategorien personenbezogener Daten im Sinne des Artikel 9 DSGVO werden nicht benötigt und dürfen vom Verantwortlichen nicht hochgeladen werden.

3. Weisungen

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf Übermittlungen in ein Drittland, es sei denn, er ist nach dem für ihn geltenden Recht dazu verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtliche Anforderung vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Die Nutzung des Dienstes durch den Verantwortlichen, insbesondere das Hochladen, Erstellen, Umwandeln, Prüfen, Speichern, Herunterladen und Löschen von Dokumenten, stellt eine dokumentierte Weisung dar. Weitere Weisungen sind in Textform an zugferd@randomstar.org zu richten.

Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen.

4. Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Zugriff auf Produktivsysteme ist auf den Auftragsverarbeiter persönlich beschränkt.

5. Sicherheit der Verarbeitung

Der Auftragsverarbeiter setzt die nach Artikel 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen um, insbesondere:

  • Verschlüsselung aller Daten während der Übertragung mittels TLS;
  • Speicherung von Zugangsdaten ausschließlich als bcrypt-Hash;
  • logische Trennung der Kundenkonten, sodass Dokumente nur dem erzeugenden Konto zugänglich sind;
  • authentifizierter individueller Zugang zu Produktivsystemen ohne geteilte administrative Zugangsdaten;
  • regelmäßige Datensicherungen und zeitnahe Einspielung von Sicherheitsaktualisierungen;
  • physische Sicherheit, Redundanz von Strom und Netz sowie Zutrittskontrolle im Rechenzentrum durch den in Ziffer 6 genannten Hosting-Anbieter;
  • Server-Protokollierung zur Erkennung und Aufklärung unbefugter Zugriffe.

Der Auftragsverarbeiter darf diese Maßnahmen ändern, sofern das Schutzniveau nicht unterschritten wird.

6. Unterauftragsverarbeiter

Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage im Voraus über die beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters; der Verantwortliche kann aus berechtigten datenschutzrechtlichen Gründen widersprechen. In diesem Fall kann jede Partei den Hauptvertrag zum Zeitpunkt des Wirksamwerdens der Änderung kündigen.

Zum Zeitpunkt dieses AVV sind folgende Unterauftragsverarbeiter beauftragt:

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland — Bereitstellung von Servern, Speicher und E-Mail-Versand. Verarbeitungsort: Falkenstein, Deutschland.

Die Zahlungsabwicklung erfolgt über die Stripe Payments Europe, Limited (Irland). Stripe erhält ausschließlich die zur Einziehung der nach dem Hauptvertrag geschuldeten Entgelte erforderlichen Daten und zu keinem Zeitpunkt personenbezogene Daten, die im Auftrag des Verantwortlichen verarbeitet werden; Stripe ist daher kein Unterauftragsverarbeiter im Sinne des Artikel 28 DSGVO. Einzelheiten enthält die Datenschutzerklärung.

Die Prüf- und Darstellungskomponenten unter validator.randomstar.org und render.randomstar.org betreibt der Auftragsverarbeiter selbst auf derselben Infrastruktur; sie sind keine Dritten.

Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich zu Datenschutzpflichten, die den Pflichten dieses AVV gleichwertig sind, und haftet dem Verantwortlichen gegenüber unverändert in vollem Umfang für deren Erfüllung.

7. Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen auf Wahrnehmung der Betroffenenrechte nach Kapitel III DSGVO nachzukommen.

Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, wird dieser nicht selbst tätig, sondern leitet den Antrag unverzüglich an den Verantwortlichen weiter.

8. Unterstützung bei weiteren Pflichten

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Artikel 32 bis 36 DSGVO unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen, insbesondere hinsichtlich der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten und der Datenschutz-Folgenabschätzung.

9. Verletzungen des Schutzes personenbezogener Daten

Der Auftragsverarbeiter meldet dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntniserlangung, jede Verletzung des Schutzes personenbezogener Daten, die im Auftrag verarbeitete Daten betrifft. Die Meldung beschreibt die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und Datensätze, die wahrscheinlichen Folgen sowie die ergriffenen oder vorgeschlagenen Maßnahmen.

10. Löschung oder Rückgabe der Daten

Nach Beendigung des Hauptvertrages kann der Verantwortliche seine Dokumente 30 Tage lang herunterladen. Nach Ablauf dieser Frist löscht der Auftragsverarbeiter sämtliche im Auftrag verarbeiteten personenbezogenen Daten, sofern nicht das für ihn geltende Recht eine weitere Speicherung vorschreibt. Zahlungs- und Buchhaltungsunterlagen werden nach Maßgabe der in der Datenschutzerklärung genannten Frist aufbewahrt.

Datensicherungen werden im gewöhnlichen Sicherungszyklus überschrieben; darin enthaltene personenbezogene Daten sind bis zum Überschreiben durch die Maßnahmen nach Ziffer 5 geschützt.

11. Nachweise und Überprüfungen

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Artikel 28 DSGVO zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen, die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei.

Überprüfungen sind mindestens 14 Tage im Voraus anzukündigen, finden während üblicher Geschäftszeiten statt, dürfen den Betrieb nicht unangemessen stören und sind ohne besonderen Anlass auf eine Prüfung je Kalenderjahr beschränkt. Der Prüfer darf kein Wettbewerber des Auftragsverarbeiters sein und ist zur Vertraulichkeit verpflichtet. Der Auftragsverarbeiter kann diese Pflicht zunächst durch schriftliche Auskunft sowie durch Vorlage vorhandener Zertifikate oder Prüfberichte seiner Unterauftragsverarbeiter erfüllen.

12. Verarbeitungsort und Drittlandübermittlung

Sämtliche im Auftrag verarbeiteten personenbezogenen Daten werden ausschließlich auf Servern in Falkenstein, Deutschland, und damit innerhalb der Europäischen Union gespeichert.

Der Auftragsverarbeiter ist in Deutschland niedergelassen. Die gesamte Verarbeitung personenbezogener Daten im Auftrag des Verantwortlichen, einschließlich jedes Zugriffs durch den Auftragsverarbeiter, findet innerhalb der Europäischen Union statt. Eine Übermittlung personenbezogener Daten in ein Drittland findet nicht statt; Garantien nach Kapitel V DSGVO sind daher nicht erforderlich. Beabsichtigt der Auftragsverarbeiter künftig eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums, informiert er den Verantwortlichen vorab nach Ziffer 6 und schafft zuvor geeignete Garantien nach Kapitel V DSGVO.

13. Haftung und Schlussbestimmungen

Die Haftung aus diesem AVV richtet sich nach Artikel 82 DSGVO. Die in den Nutzungsbedingungen vereinbarten Haftungsbeschränkungen gelten ergänzend, soweit gesetzlich zulässig, jedoch nicht für die Haftung gegenüber betroffenen Personen oder Aufsichtsbehörden.

Sollte eine Bestimmung dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Bei Widersprüchen zwischen diesem AVV und den Nutzungsbedingungen geht dieser AVV in Datenschutzfragen vor. Bei Widersprüchen zwischen diesem AVV und den Standardvertragsklauseln gehen die Klauseln vor.