Entwurf. Diese Texte werden vor der Veröffentlichung juristisch geprüft; Angaben in «…» sind noch zu ergänzen.

Vereinbarung zur Auftragsverarbeitung

zwischen dem Inhaber des Firmenkontos (nachfolgend „Verantwortlicher") und «Anbieter gemäß Impressum» (nachfolgend „Auftragsverarbeiter") nach Art. 28 DSGVO. Sie wird mit der Registrierung eines Firmenkontos Bestandteil des Nutzungsvertrags (AGB § 1 Abs. 2).

§ 1 Gegenstand und Dauer

Der Auftragsverarbeiter stellt dem Verantwortlichen den Dienst Belegio bereit (Ablage, Texterkennung, KI-gestützte Einordnung, Suche, Assistent, Exporte). Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen. Die Vereinbarung gilt für die Dauer des Nutzungsvertrags.

§ 2 Art, Zweck, Datenkategorien, Betroffene

ZweckBereitstellung eines Belegarchivs für den Verantwortlichen
Art der VerarbeitungSpeichern, Texterkennung, KI-gestützte Auswertung, Indexieren, Anzeigen, Exportieren, Löschen
DatenkategorienInhalte hochgeladener Dokumente (insb. Rechnungen, Verträge, Belege): Namen, Anschriften, Kontaktdaten, Bankverbindungen, Rechnungs- und Vertragsdaten; Stammdaten des Verantwortlichen; Nutzungs- und Protokolldaten
BetroffeneGeschäftspartner, Lieferanten, Kunden und Beschäftigte des Verantwortlichen sowie dessen Nutzer

§ 3 Weisungen

  1. Der Auftragsverarbeiter verarbeitet Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Nutzung der Funktionen des Dienstes (Hochladen, Einordnen, Löschen, Exportieren, Aktivieren optionaler Funktionen) gilt als Weisung.
  2. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, weist er den Verantwortlichen darauf hin und darf die Ausführung bis zur Bestätigung aussetzen.

§ 4 Pflichten des Auftragsverarbeiters

  1. Er verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit.
  2. Er trifft die technischen und organisatorischen Maßnahmen der Anlage 1 und entwickelt sie fort; das Schutzniveau darf dabei nicht sinken.
  3. Er unterstützt den Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) — im Regelfall durch die Selbstbedienungsfunktionen des Dienstes (Export, Korrektur, Papierkorb, Kontolöschung).
  4. Er unterstützt bei Datenschutz-Folgenabschätzungen und der Meldung von Verletzungen.
  5. Er meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von «48 Stunden» nach Kenntnis, an «Kontaktadresse des Verantwortlichen aus dem Konto».
  6. Er stellt dem Verantwortlichen die zum Nachweis erforderlichen Informationen zur Verfügung, insbesondere die Verfahrensbeschreibung und das Änderungsprotokoll des Kontos.

§ 5 Unterauftragsverarbeiter

Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:

UnternehmenLeistungOrt
«Hosting-Anbieter / eigenes Rechenzentrum»Betrieb der Server und Speicher«Land»
«Betreiber der KI-Infrastruktur, falls nicht identisch»Texterkennung, Einordnung, Assistent, Transkription«Land»
«SMTP-Anbieter»Versand von Systemmails«Land»
Google Ireland Limitednur bei vom Verantwortlichen aktiviertem Gmail-ImportIrland (Übermittlung in Drittländer möglich)
«Recherche-Dienst — Firecrawl, genaue Firmierung eintragen»nur bei vom Verantwortlichen aktivierter Internet-Recherche; erhält Suchbegriffe, keine Archivdaten«USA — Übermittlungsgrundlage eintragen»

Der Zahlungsdienstleister Stripe verarbeitet keine Daten aus dem Belegarchiv, sondern nur die Vertragsbeziehung zwischen Verantwortlichem und Auftragsverarbeiter, und ist deshalb kein Unterauftragsverarbeiter im Sinne dieser Vereinbarung. Über Änderungen an der Liste informiert der Auftragsverarbeiter mindestens «vier Wochen» vorher; der Verantwortliche kann aus wichtigem Grund widersprechen und den Vertrag kündigen.

§ 6 Kontrollrechte

Der Verantwortliche kann sich von der Einhaltung dieser Vereinbarung überzeugen — durch Auskünfte, die Verfahrensbeschreibung, Prüfnachweise oder, nach Ankündigung mit angemessener Frist, eine Prüfung während der Geschäftszeiten. Der Auftragsverarbeiter stellt hierfür das Änderungsprotokoll (Revisionsprotokoll mit CSV-Export) und die Statusinformationen des Dienstes bereit.

§ 7 Löschung und Rückgabe

  1. Während der Laufzeit löscht der Verantwortliche selbst (Papierkorb, endgültiges Löschen mit Begründung vor Fristablauf).
  2. Bei Vertragsende exportiert der Verantwortliche seine Daten (ZIP mit Originaldateien, Metadaten und Protokoll) und löscht das Konto; damit werden alle Daten des Kontos einschließlich des Protokolls unwiderruflich entfernt. Sicherungskopien werden im Rahmen der Rotation innerhalb von 12 Monaten überschrieben und nicht produktiv verwendet.
  3. Gesetzliche Aufbewahrungspflichten des Auftragsverarbeiters (z. B. für eigene Rechnungen) bleiben unberührt.

§ 8 Haftung, Schlussbestimmungen

Für die Haftung gilt Art. 82 DSGVO sowie § 9 der AGB. Änderungen dieser Vereinbarung bedürfen der Textform. Es gilt deutsches Recht.

Anlage 1 — Technische und organisatorische Maßnahmen

BereichMaßnahme
Zutritts- und ZugangskontrolleServer in «Rechenzentrum/Standort» mit «Zutrittsregelung»; administrativer Zugriff nur für «Kreis», per Schlüssel-Authentifizierung; Passwörter der Nutzer nur als argon2id-Hash; Sitzungen als widerrufbare, gehashte Token
Zugriffskontrolle / MandantentrennungJede Datenbankabfrage und jede Suche im Vektorindex ist an das Konto gebunden (user_id-Filter, automatisiert getestet); Administratoren haben keinen Zugriff auf Belege fremder Konten
VerschlüsselungTransport ausschließlich TLS; Dateien im Objektspeicher verschlüsselt (SSE); E-Mail-Zugangstoken verschlüsselt gespeichert
Integrität / UnveränderbarkeitVersionierter Objektspeicher mit Object-Lock (Governance-Modus, Sperrfrist = Aufbewahrungsfrist); jede inhaltliche Änderung mit Vorher/Nachher in einem nicht änderbaren Protokoll; Löschen nur über Papierkorb, endgültiges Löschen protokolliert und vor Fristablauf begründungspflichtig
VerfügbarkeitTägliche Sicherung von Datenbank, Dateien und Exporten mit Rotation (7/4/12); wöchentlicher automatischer Wiederherstellungstest; Statusüberwachung der Komponenten
TrennungskontrolleProduktions- und Entwicklungsumgebung getrennt; keine Nutzung von Produktivdaten zu Testzwecken
Datensparsamkeit / ZweckbindungKI-Verarbeitung ausschließlich zur Leistungserbringung, kein Modelltraining mit Kundendaten; optionale Drittdienste nur nach Aktivierung durch den Verantwortlichen
OrganisationVerfahrensbeschreibung (Verfahrensdokumentation) mit Rollen und Löschregeln; Änderungen am Dienst über versionierte Quellen und Prüfläufe; «Regelung zur Vertraulichkeitsverpflichtung der Mitarbeitenden»

Stand: 17.09.2026 (Fassung 2026-09-17)