Vereinbarung zur Auftragsverarbeitung (AVV) nach Art. 28 DSGVO
Radom UG (haftungsbeschränkt) · Version 1.0, Stand: Oktober 2026
Präambel
Der Kunde nutzt einen Online-Dienst der Radom UG (haftungsbeschränkt) nach den Allgemeinen Geschäftsbedingungen dieses Dienstes (im Folgenden „Hauptvertrag“). Dabei verarbeitet die Radom UG personenbezogene Daten im Auftrag des Kunden. Diese Vereinbarung regelt die Rechte und Pflichten der Parteien nach Art. 28 DSGVO.
Parteien
- Verantwortlicher (im Folgenden „Kunde“): der Unternehmer, der den Dienst mit einem Kundenkonto nutzt.
- Auftragsverarbeiter (im Folgenden „Anbieter“): Radom UG (haftungsbeschränkt), Telemannstr. 2, 60323 Frankfurt am Main, Amtsgericht Frankfurt am Main, HRB 130877, vertreten durch den Geschäftsführer Arber Lamce.
§ 1 Gegenstand, Dauer und Einzelheiten der Verarbeitung
- Gegenstand ist die Verarbeitung personenbezogener Daten, die der Kunde bei der Nutzung des Dienstes eingibt oder hochlädt. Gegenstand, Art und Zweck der Verarbeitung, die Arten personenbezogener Daten, die Kategorien betroffener Personen und die Speicherdauer ergeben sich aus Anlage 1 des jeweiligen Dienstes.
- Diese Vereinbarung gilt für die Dauer des Hauptvertrags. Pflichten zur Löschung (§ 9) und zur Vertraulichkeit (§ 4) bestehen darüber hinaus fort, solange der Anbieter Daten des Kunden verarbeitet.
- Daten, die der Anbieter als eigener Verantwortlicher verarbeitet, fallen nicht unter diese Vereinbarung. Das sind insbesondere die Kontodaten des Kunden, die Abrechnung, Server-Logfiles und der Missbrauchsschutz. Für sie gilt die Datenschutzerklärung des Dienstes.
§ 2 Weisungen
- Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, auch bei der Übermittlung in ein Drittland. Ausgenommen ist eine Verarbeitung, zu der der Anbieter nach dem Recht der Union oder eines Mitgliedstaats verpflichtet ist. In diesem Fall teilt er dem Kunden die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet (Art. 28 Abs. 3 lit. a DSGVO).
- Die Weisungen ergeben sich aus dem Hauptvertrag, dieser Vereinbarung und der Nutzung der Funktionen des Dienstes durch den Kunden. Weitere Weisungen erteilt der Kunde in Textform (z. B. per E-Mail). Weisungen, die über den vertraglich vereinbarten Leistungsumfang hinausgehen, werden als Antrag auf eine Leistungsänderung behandelt.
- Ist der Anbieter der Ansicht, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Kunden unverzüglich (Art. 28 Abs. 3 Satz 3 DSGVO). Er darf die Ausführung der Weisung aussetzen, bis der Kunde sie bestätigt oder ändert.
§ 3 Pflichten des Kunden
- Der Kunde ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für die Zulässigkeit der Übermittlung der Daten an den Anbieter und für die Wahrung der Rechte der betroffenen Personen.
- Der Kunde informiert den Anbieter unverzüglich, wenn er bei der Prüfung der Ergebnisse Fehler oder Unregelmäßigkeiten in Bezug auf datenschutzrechtliche Bestimmungen feststellt.
§ 4 Vertraulichkeit
Der Anbieter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Pflicht besteht auch nach Ende ihrer Tätigkeit fort.
§ 5 Sicherheit der Verarbeitung
- Der Anbieter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Der Anbieter darf sie durch gleichwertige oder bessere Maßnahmen ersetzen, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er.
§ 6 Unterauftragsverarbeiter
- Der Kunde erteilt dem Anbieter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen (Art. 28 Abs. 2 DSGVO). Die bei Abschluss eingesetzten Unterauftragsverarbeiter stehen in Anlage 3 und gelten als genehmigt.
- Der Anbieter informiert den Kunden mindestens 30 Tage vorher in Textform, wenn er einen Unterauftragsverarbeiter hinzufügen oder ersetzen will. Die Information erfolgt per E-Mail an die im Kundenkonto hinterlegte Adresse. Der Kunde kann der Änderung innerhalb von 14 Tagen nach Zugang aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Einigen sich die Parteien nicht, kann jede Partei den Hauptvertrag zum Zeitpunkt der Änderung außerordentlich kündigen.
- Der Anbieter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in dieser Vereinbarung festgelegt sind (Art. 28 Abs. 4 DSGVO).
- Eine Übermittlung in ein Drittland erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, z. B. durch einen Angemessenheitsbeschluss oder Standardvertragsklauseln.
§ 7 Unterstützung bei den Rechten betroffener Personen
- Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Kapitel III der DSGVO (Art. 28 Abs. 3 lit. e DSGVO).
- Wendet sich eine betroffene Person direkt an den Anbieter, leitet der Anbieter das Anliegen unverzüglich an den Kunden weiter. Er beantwortet es nicht selbst, außer auf Weisung des Kunden.
§ 8 Unterstützung bei weiteren Pflichten, Meldung von Verletzungen
- Der Anbieter unterstützt den Kunden bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, soweit es die Art der Verarbeitung und die ihm verfügbaren Informationen zulassen (Art. 28 Abs. 3 lit. f DSGVO). Dazu gehören die Sicherheit der Verarbeitung, die Meldung und Benachrichtigung bei Verletzungen sowie die Datenschutz-Folgenabschätzung.
- Der Anbieter meldet dem Kunden eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden ist (Art. 33 Abs. 2 DSGVO). Die Meldung enthält, soweit verfügbar, die Angaben nach Art. 33 Abs. 3 DSGVO. Angaben, die noch nicht vorliegen, reicht er nach.
§ 9 Löschung und Rückgabe
- Der Anbieter löscht die Daten des Kunden automatisch nach Ablauf der in Anlage 1 genannten Speicherdauer. Auf Weisung des Kunden löscht er sie früher.
- Nach Ende des Hauptvertrags löscht der Anbieter alle noch gespeicherten Daten des Kunden spätestens mit Ablauf dieser Speicherdauer (Art. 28 Abs. 3 lit. g DSGVO). Ausgenommen sind Daten, zu deren Speicherung der Anbieter nach Unionsrecht oder dem Recht eines Mitgliedstaats verpflichtet ist.
- Die Ergebnisse der Verarbeitung stellt der Dienst dem Kunden unmittelbar zum Download bereit. Eine darüber hinausgehende Rückgabe schuldet der Anbieter nicht. Die Ausgangsdaten verbleiben beim Kunden.
§ 10 Nachweise und Überprüfungen
- Der Anbieter stellt dem Kunden auf Anfrage alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind (Art. 28 Abs. 3 lit. h DSGVO). Dazu können Zertifikate oder Nachweise der Unterauftragsverarbeiter gehören.
- Der Kunde oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann Überprüfungen einschließlich Inspektionen durchführen. Eine Inspektion meldet er mindestens 30 Tage vorher in Textform an, außer bei einem begründeten Verdacht auf eine Verletzung. Sie findet zu den üblichen Geschäftszeiten statt, ohne den Betrieb zu stören, und in der Regel höchstens einmal im Kalenderjahr. Rechenzentren der Unterauftragsverarbeiter werden über deren Nachweise geprüft.
- Der Kunde trägt die Kosten einer Inspektion, außer sie ergibt einen wesentlichen Verstoß des Anbieters gegen diese Vereinbarung.
§ 11 Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten im Übrigen die Haftungsregelungen des Hauptvertrags.
§ 12 Vertragsschluss und Schlussbestimmungen
- Diese Vereinbarung ist Bestandteil der Allgemeinen Geschäftsbedingungen des jeweiligen Dienstes. Sie wird in elektronischer Form geschlossen (Art. 28 Abs. 9 DSGVO), sobald der Kunde den AGB zustimmt, z. B. bei der Registrierung. Sie gilt für alle personenbezogenen Daten, die der Kunde ab diesem Zeitpunkt im Dienst verarbeitet.
- Auf Wunsch stellt der Anbieter dem Kunden diese Vereinbarung zusätzlich als unterzeichnetes Dokument (PDF) zur Verfügung.
- Bei Widersprüchen geht diese Vereinbarung dem Hauptvertrag vor, soweit es um den Schutz personenbezogener Daten geht.
- Änderungen und Ergänzungen bedürfen der Textform. Das gilt auch für den Verzicht auf dieses Formerfordernis.
- Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
- Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist Frankfurt am Main, soweit gesetzlich zulässig.
Anlagen für den Dienst ZUGFeRD-Bereit (zugferd-bereit.de)
Anlage 1: Einzelheiten der Verarbeitung
| Gegenstand und Zweck | Erzeugung, Konvertierung und Prüfung (Validierung) elektronischer Rechnungen und Gutschriften im Format ZUGFeRD / Factur-X aus Daten, die der Kunde im Formular eingibt, als einzelne Datei hochlädt oder per CSV/Excel-Datei in der Stapelverarbeitung übermittelt. |
|---|---|
| Art der Verarbeitung | Empfangen, Auslesen, Umwandeln, Prüfen, befristetes Speichern, Bereitstellen zum Download, Löschen. |
| Arten personenbezogener Daten | Namen, Firmen, Anschriften und Kontaktdaten (E-Mail, Telefon) von Rechnungsstellern, Rechnungsempfängern und Ansprechpartnern. Steuerliche Merkmale (USt-IdNr., Steuernummer). Bankverbindungen (IBAN, BIC, Kontoinhaber). Rechnungs- und Leistungsdaten (Positionen, Beträge, Daten, Referenzen wie Bestell-, Vertrags- oder Projektnummern). Sonstige Angaben, die in den übermittelten Dateien enthalten sind. |
| Kategorien betroffener Personen | Kunden, Lieferanten und sonstige Geschäftspartner des Kunden, etwa Empfänger von Gutschriften. Deren Ansprechpartner und Beschäftigte. Beschäftigte des Kunden, soweit sie in Rechnungen genannt sind. |
| Speicherdauer | Hochgeladene Dateien und erzeugte Ergebnisse werden unter einer Kennung ohne Namen oder E-Mail-Adresse gespeichert und 90 Tage nach der Verarbeitung automatisch gelöscht. Auf Weisung des Kunden werden sie früher gelöscht. Diese Dateien werden nicht in Datensicherungen übernommen. |
| Ort der Verarbeitung | Server der Hetzner Online GmbH im Rechenzentrum Nürnberg, Deutschland. Ausnahme: die KI-gestützte Auslesung einzelner hochgeladener Dateien (siehe Anlage 3, Nr. 2) in der EU-Region Sweden Central. Stapelverarbeitung, Formular-Eingabe, ZUGFeRD/Factur-X-XML und die Validierung laufen ausschließlich auf den Servern in Deutschland, ohne KI. |
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit
- Zutrittskontrolle: Die Server stehen im Rechenzentrum der Hetzner Online GmbH in Nürnberg. Den physischen Zutritt regelt Hetzner. Der Anbieter betreibt keine eigenen Serverräume.
- Zugangskontrolle:
- Administrativer Zugang nur per SSH mit kryptografischem Schlüssel; die Anmeldung mit Passwort ist deaktiviert.
- Eine Firewall lässt öffentlich nur die Dienste für SSH, HTTP und HTTPS zu.
- Die interne Anwendungsschnittstelle und die Prüfdienste sind nur lokal auf dem Server erreichbar und durch einen internen Schlüssel geschützt.
- Zugriffskontrolle:
- Kundenkonten sind durch ein Passwort geschützt, das nur als bcrypt-Hash gespeichert wird.
- Fehlgeschlagene Anmeldeversuche werden begrenzt.
- Zugriff auf die Server haben nur die Geschäftsführung und von ihr ausdrücklich berechtigte, zur Vertraulichkeit verpflichtete Personen.
- Trennungskontrolle: Gespeicherte Dateien sind je Nutzer bzw. Kennung getrennt abgelegt.
- Pseudonymisierung: Hochgeladene Dateien und Ergebnisse werden unter einer Kennung ohne Namen oder E-Mail-Adresse gespeichert.
2. Integrität
- Weitergabekontrolle:
- Alle Verbindungen zum Dienst sind mit TLS (HTTPS) verschlüsselt; unverschlüsselte Aufrufe werden auf HTTPS umgeleitet.
- Datensicherungen werden über eine verschlüsselte Verbindung übertragen.
- Die Prüfung der erzeugten E-Rechnungen und PDF/A-Dateien läuft lokal ohne Übermittlung an Dritte.
- Eingabekontrolle: Server- und Anwendungsprotokolle; die Server-Logfiles werden täglich rotiert und nach 14 Tagen gelöscht.
3. Verfügbarkeit und Belastbarkeit
- Datensicherung: Die Kontodatenbank wird täglich auf einen zweiten Server der Hetzner Online GmbH in Nürnberg gesichert und 14 Tage aufbewahrt. Vor jeder Softwareauslieferung wird zusätzlich gesichert.
- Betrieb: Die Dienste laufen in voneinander getrennten Containern mit Ressourcenbegrenzung und automatischem Neustart. Sie werden automatisch alle 15 Minuten überwacht.
4. Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung
- Jede Softwareänderung durchläuft vor der Auslieferung eine Prüfung (Code-Review) und automatisierte Tests. Nach der Auslieferung wird sie automatisch auf Funktion geprüft.
- Löschkonzept, automatisch umgesetzt:
- Rechnungsdateien nach 90 Tagen;
- Logfiles nach 14 Tagen;
- Zählerdaten zum Missbrauchsschutz 30 Tage nach der letzten Nutzung;
- Sicherungen nach 14 Tagen.
- Datenschutzfreundliche Voreinstellungen: Analysedienste werden nur nach Einwilligung geladen. Dateinamen, E-Mail-Adressen und Rechnungsinhalte werden an sie nicht übermittelt.
Anlage 3: Unterauftragsverarbeiter
| Nr. | Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|---|
| 1 | Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland | Hosting, Speicherung und Datensicherung | Rechenzentrum Nürnberg, Deutschland |
| 2 | Microsoft Ireland Operations Ltd., One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irland | Azure OpenAI Service: KI-gestützte Auslesung einzelner hochgeladener Dateien (PDF, Bilder sowie CSV-, Excel- und XML-Dateien, deren Struktur nicht automatisch erkannt wird). Nicht bei Stapelverarbeitung, Formular-Eingabe und ZUGFeRD/Factur-X-XML. Die Inhalte werden nicht zum Training verwendet. | Azure-Region Sweden Central (EU) |
| 3 | Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland | Google Workspace: Support-E-Mail, nur wenn der Kunde dem Support Dateien oder Rechnungsdaten per E-Mail schickt | EU; eine Übermittlung an Google LLC (USA) kann nicht ausgeschlossen werden und erfolgt auf Grundlage des EU-US Data Privacy Framework bzw. von Standardvertragsklauseln |