Vereinbarung zur Auftragsverarbeitung
zwischen dem Inhaber des Firmenkontos (nachfolgend „Verantwortlicher") und «Anbieter gemäß Impressum» (nachfolgend „Auftragsverarbeiter") nach Art. 28 DSGVO. Sie wird mit der Registrierung eines Firmenkontos Bestandteil des Nutzungsvertrags (AGB § 1 Abs. 2).
§ 1 Gegenstand und Dauer
Der Auftragsverarbeiter stellt dem Verantwortlichen den Dienst Belegio bereit (Ablage, Texterkennung, KI-gestützte Einordnung, Suche, Assistent, Exporte). Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen. Die Vereinbarung gilt für die Dauer des Nutzungsvertrags.
§ 2 Art, Zweck, Datenkategorien, Betroffene
| Zweck | Bereitstellung eines Belegarchivs für den Verantwortlichen |
|---|---|
| Art der Verarbeitung | Speichern, Texterkennung, KI-gestützte Auswertung, Indexieren, Anzeigen, Exportieren, Löschen |
| Datenkategorien | Inhalte hochgeladener Dokumente (insb. Rechnungen, Verträge, Belege): Namen, Anschriften, Kontaktdaten, Bankverbindungen, Rechnungs- und Vertragsdaten; Stammdaten des Verantwortlichen; Nutzungs- und Protokolldaten |
| Betroffene | Geschäftspartner, Lieferanten, Kunden und Beschäftigte des Verantwortlichen sowie dessen Nutzer |
§ 3 Weisungen
- Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Nutzung der Funktionen des Dienstes (Hochladen, Einordnen, Löschen, Exportieren, Aktivieren optionaler Funktionen) gilt als Weisung.
- Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen darauf hin und darf die Ausführung bis zur Bestätigung aussetzen.
§ 4 Pflichten des Auftragsverarbeiters
- Er verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit.
- Er trifft die technischen und organisatorischen Maßnahmen der Anlage 1 und entwickelt sie fort; das Schutzniveau darf dabei nicht sinken.
- Er unterstützt den Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) — im Regelfall durch die Selbstbedienungsfunktionen des Dienstes (Export, Korrektur, Papierkorb, Kontolöschung).
- Er unterstützt bei Datenschutz-Folgenabschätzungen und der Meldung von Verletzungen.
- Er meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von «48 Stunden» nach Kenntnis, an «Kontaktadresse des Verantwortlichen aus dem Konto».
- Er stellt dem Verantwortlichen die zum Nachweis erforderlichen Informationen zur Verfügung, insbesondere die Verfahrensbeschreibung und das Änderungsprotokoll des Kontos.
§ 5 Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
| Unternehmen | Leistung | Ort |
|---|---|---|
| «Hosting-Anbieter / eigenes Rechenzentrum» | Betrieb der Server und Speicher | «Land» |
| «Betreiber der KI-Infrastruktur, falls nicht identisch» | Texterkennung, Einordnung, Assistent, Transkription | «Land» |
| «SMTP-Anbieter» | Versand von Systemmails | «Land» |
| Google Ireland Limited | nur bei vom Verantwortlichen aktiviertem Gmail-Import | Irland (Übermittlung in Drittländer möglich) |
| «Recherche-Dienst — Firecrawl, genaue Firmierung eintragen» | nur bei vom Verantwortlichen aktivierter Internet-Recherche; erhält Suchbegriffe, keine Archivdaten | «USA — Übermittlungsgrundlage eintragen» |
Der Zahlungsdienstleister Stripe verarbeitet keine Daten aus dem Belegarchiv, sondern nur die Vertragsbeziehung zwischen Verantwortlichem und Auftragsverarbeiter, und ist deshalb kein Unterauftragsverarbeiter im Sinne dieser Vereinbarung. Über Änderungen an der Liste informiert der Auftragsverarbeiter mindestens «vier Wochen» vorher; der Verantwortliche kann aus wichtigem Grund widersprechen und den Vertrag kündigen.
§ 6 Kontrollrechte
Der Verantwortliche kann sich von der Einhaltung dieser Vereinbarung überzeugen — durch Auskünfte, die Verfahrensbeschreibung, Prüfnachweise oder, nach Ankündigung mit angemessener Frist, eine Prüfung während der Geschäftszeiten. Der Auftragsverarbeiter stellt hierfür das Änderungsprotokoll (Revisionsprotokoll mit CSV-Export) und die Statusinformationen des Dienstes bereit.
§ 7 Löschung und Rückgabe
- Während der Laufzeit löscht der Verantwortliche selbst (Papierkorb, endgültiges Löschen mit Begründung vor Fristablauf).
- Bei Vertragsende exportiert der Verantwortliche seine Daten (ZIP mit Originaldateien, Metadaten und Protokoll) und löscht das Konto; damit werden alle Daten des Kontos einschließlich des Protokolls unwiderruflich entfernt. Sicherungskopien werden im Rahmen der Rotation innerhalb von 12 Monaten überschrieben und nicht produktiv verwendet.
- Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters (z. B. für eigene Rechnungen) bleiben unberührt.
§ 8 Haftung, Schlussbestimmungen
Für die Haftung gilt Art. 82 DSGVO sowie § 9 der AGB. Änderungen dieser Vereinbarung bedürfen der Textform. Es gilt deutsches Recht.
Anlage 1 — Technische und organisatorische Maßnahmen
| Bereich | Maßnahme |
|---|---|
| Zutritts- und Zugangskontrolle | Server in «Rechenzentrum/Standort» mit «Zutrittsregelung»; administrativer Zugriff nur für «Kreis», per Schlüssel-Authentifizierung; Passwörter der Nutzer nur als argon2id-Hash; Sitzungen als widerrufbare, gehashte Token |
| Zugriffskontrolle / Mandantentrennung | Jede Datenbankabfrage und jede Suche im Vektorindex ist an das Konto gebunden (user_id-Filter, automatisiert getestet); Administratoren haben keinen Zugriff auf Belege fremder Konten |
| Verschlüsselung | Transport ausschließlich TLS; Dateien im Objektspeicher verschlüsselt (SSE); E-Mail-Zugangstoken verschlüsselt gespeichert |
| Integrität / Unveränderbarkeit | Versionierter Objektspeicher mit Object-Lock (Governance-Modus, Sperrfrist = Aufbewahrungsfrist); jede inhaltliche Änderung mit Vorher/Nachher in einem nicht änderbaren Protokoll; Löschen nur über Papierkorb, endgültiges Löschen protokolliert und vor Fristablauf begründungspflichtig |
| Verfügbarkeit | Tägliche Sicherung von Datenbank, Dateien und Exporten mit Rotation (7/4/12); wöchentlicher automatischer Wiederherstellungstest; Statusüberwachung der Komponenten |
| Trennungskontrolle | Produktions- und Entwicklungsumgebung getrennt; keine Nutzung von Produktivdaten zu Testzwecken |
| Datensparsamkeit / Zweckbindung | KI-Verarbeitung ausschließlich zur Leistungserbringung, kein Modelltraining mit Kundendaten; optionale Drittdienste nur nach Aktivierung durch den Verantwortlichen |
| Organisation | Verfahrensbeschreibung (Verfahrensdokumentation) mit Rollen und Löschregeln; Änderungen am Dienst über versionierte Quellen und Prüfläufe; «Regelung zur Vertraulichkeitsverpflichtung der Mitarbeitenden» |