Vereinbarung zur Auftragsverarbeitung (Art. 28 DSGVO)
zwischen dem Kunden (nachfolgend „Verantwortlicher“) und Joana Puteska · Leox Digital, Badbrunnenstr. 98, 70374 Stuttgart (nachfolgend „Auftragsverarbeiterin“). Diese Vereinbarung wird durch die ausdrückliche elektronische Annahme im Firmenkonto (Angabe von Name und Anschrift des Verantwortlichen, Bestätigung dieser Fassung) wirksam. Die bloße Registrierung oder eine allgemeine Bestätigung der AGB ersetzt diese Annahme nicht. Der Zeitpunkt der Annahme, die angenommene Fassung und die Vertragsparteien werden im Firmenkonto nachweisbar gespeichert.
1. Gegenstand und Dauer
Die Auftragsverarbeiterin stellt dem Verantwortlichen die Software Klarbüro bereit und verarbeitet dabei personenbezogene Daten in dessen Auftrag. Die Vereinbarung gilt für die Dauer des Nutzungsvertrags und endet mit dessen Beendigung und der Löschung oder Rückgabe der Daten nach Ziffer 9.
2. Art, Zweck, Daten und Betroffene
- Art und Zweck: Speicherung, Anzeige, Erstellung und Übermittlung von Angeboten, Rechnungen, Mahnungen, Buchungen und Belegen; Bereitstellung der Software.
- Datenarten: Namen, Anschriften, E-Mail-Adressen, Telefonnummern und Steuerkennungen der Kunden des Verantwortlichen, Inhalte von Dokumenten und Belegen, Bankumsätze (Zahlungsempfänger, Verwendungszweck, Beträge), Angaben zu Teammitgliedern.
- Betroffene: Kunden, Lieferanten und Interessenten des Verantwortlichen sowie dessen Beschäftigte und Teammitglieder.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sollen nicht verarbeitet werden.
3. Weisungen
Die Auftragsverarbeiterin verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen. Die Nutzung der Software und die Einstellungen im Konto gelten als Weisung. Weitere Weisungen erfolgen in Textform. Hält die Auftragsverarbeiterin eine Weisung für rechtswidrig, weist sie unverzüglich darauf hin und kann die Ausführung aussetzen.
4. Pflichten der Auftragsverarbeiterin
- Verpflichtung aller Personen mit Zugang zu den Daten auf Vertraulichkeit.
- Umsetzung der in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen (Art. 32 DSGVO).
- Unterstützung des Verantwortlichen bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen und Meldepflichten, soweit erforderlich und angemessen.
- Meldung einer Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis.
- Bereitstellung der Informationen, die zum Nachweis der Einhaltung dieser Pflichten erforderlich sind.
5. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung zum Einsatz der in Anlage 3 genannten Unterauftragsverarbeiter. Über beabsichtigte Änderungen informiert die Auftragsverarbeiterin mindestens 30 Tage vorher in Textform; der Verantwortliche kann aus wichtigem Datenschutzgrund widersprechen. Bleibt eine Einigung aus, können beide Seiten den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen. Die Auftragsverarbeiterin verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau.
6. Drittlandübermittlung
Eine Verarbeitung außerhalb der EU/des EWR, insbesondere in den USA, erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind. Für Cloudflare, Inc. stützt sich die Übermittlung auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Cloudflare ist dort zertifiziert) und ersatzweise auf die EU-Standardvertragsklauseln der Cloudflare-Datenverarbeitungsvereinbarung. Fällt der Angemessenheitsbeschluss weg, informiert die Auftragsverarbeiterin den Verantwortlichen unverzüglich und stützt die Übermittlung auf die Standardvertragsklauseln mit ergänzenden Maßnahmen.
7. Rechte der Betroffenen
Anfragen Betroffener leitet die Auftragsverarbeiterin unverzüglich an den Verantwortlichen weiter und beantwortet sie nicht selbst. Der Verantwortliche kann vorhandene Export- und Bearbeitungsfunktionen nutzen. Weitergehende Auskünfte und Löschungen, insbesondere eines vollständigen Firmenkontos, werden über die Betreiberin angefragt; eine vollständige Selbstbedienungs-Löschfunktion wird nicht zugesagt.
8. Kontrollrechte
Der Verantwortliche darf die Einhaltung dieser Vereinbarung nach angemessener vorheriger Anmeldung und während der üblichen Geschäftszeiten prüfen oder durch einen zur Verschwiegenheit verpflichteten Prüfer prüfen lassen, ohne den Betrieb unverhältnismäßig zu stören. Bei dringendem Anlass ist eine kurzfristige Prüfung zu ermöglichen. Zertifikate und Dokumentation können den Nachweis unterstützen; das Recht auf erforderliche Überprüfungen einschließlich Inspektionen bleibt bestehen.
9. Rückgabe und Löschung
Nach Abschluss der Verarbeitung gibt die Auftragsverarbeiterin nach Wahl des Verantwortlichen die personenbezogenen Daten zurück oder löscht sie einschließlich vorhandener Kopien, sofern keine gesetzliche Speicherungspflicht besteht. Die Abwicklung erfolgt anhand dokumentierter Weisungen und wird bestätigt. Der konkrete Ablauf, die Fristen und der Umgang mit Sicherungskopien müssen vor Vertragsabschluss in einem Löschkonzept festgehalten werden. Eine Kündigung löst technisch noch keine automatische Löschung aus. Gesetzliche Aufbewahrungspflichten des Verantwortlichen sind bei seiner Weisung zu berücksichtigen.
10. Haftung und Schlussbestimmungen
Für die Haftung gelten die Regelungen des Nutzungsvertrags und Art. 82 DSGVO. Es gilt deutsches Recht. Bei Widersprüchen gehen die Regelungen dieser Vereinbarung zur Verarbeitung personenbezogener Daten den übrigen Vertragsbedingungen vor.
Anlage 1: Verarbeitungsorte
Die Verarbeitung erfolgt in der Cloud-Infrastruktur der Unterauftragsverarbeiterin Cloudflare, Inc. Der Betrieb durch die Auftragsverarbeiterin erfolgt von Deutschland aus. Die konkreten Speicherregionen sowie mögliche weitere Zugriffs- und Verarbeitungsorte sind vor Vertragsabschluss anhand der Dienstkonfiguration und Anbieterunterlagen zu ergänzen. Eine ausschließliche Verarbeitung in Deutschland oder der EU wird nicht zugesagt.
Anlage 2: Technische und organisatorische Maßnahmen
- Zutrittskontrolle: keine eigenen Serverräume; Rechenzentren des Unterauftragsverarbeiters mit dessen physischen Sicherheitsmaßnahmen.
- Zugangskontrolle: Anmeldung über Cloudflare Access mit E-Mail-Einmalcode; die konkrete Sitzungsdauer und die berechtigten Administrationszugänge sind anhand der Cloudflare-Einstellungen vor Vertragsabschluss zu dokumentieren.
- Zugriffskontrolle: Rollenmodell (Inhaber, Team-Rollen mit eingeschränkten Rechten); jede Datenabfrage ist auf das jeweilige Firmenkonto beschränkt (Mandantentrennung).
- Weitergabekontrolle: Verschlüsselte Übertragung (TLS); Angebotslinks mit zufälligem Schlüssel, befristet und widerrufbar; Anmeldung nur mit gültigem, kryptografisch geprüftem Token.
- Eingabekontrolle: Buchungen sind unveränderlich protokolliert; Änderungen über Gegenbuchungen und Revisionen.
- Verfügbarkeitskontrolle: Firmensicherung zum Download innerhalb der dokumentierten Exportgrenzen. Die Datenbank (Cloudflare D1) ist zusätzlich durch die ständig aktive Point-in-Time-Wiederherstellung „Time Travel“ von Cloudflare geschützt (bis zu 30 Tage im kostenpflichtigen Workers-Tarif; Angabe laut Cloudflare-Dokumentation, wird bei Tarifwechsel angepasst). Zusätzlich ist eine tägliche Firmensicherung in einem privaten R2-Bereich eingerichtet, einschließlich referenzierter Logos und Belege innerhalb der Exportgrenzen (insbesondere 20 MB Anhänge je Firma). Nach erfolgreicher Integritätsprüfung werden dort Kopien mit einem Alter von mehr als 30 Tagen bereinigt. Bei ausgefallenen Läufen kann sich die tatsächliche Aufbewahrung verlängern. Der Speicher liegt im selben Cloudflare-Konto; eine unabhängige externe Sicherung ist noch nicht eingerichtet.
- Trennungsgebot: Mandantentrennung in Datenbank und Dateispeicher.
- Verschlüsselung: Übertragung per TLS; Ruhende Daten werden von der Infrastruktur des Unterauftragsverarbeiters verschlüsselt gespeichert.
- Sicherheit der Entwicklung: Automatisierte Tests für Kernfunktionen; Sicherheits-Header; keine Geheimnisse im Quellcode.
- Organisation: Vertraulichkeitsverpflichtungen, berechtigte Personen und Meldeablauf nach Ziffer 4 sind vor Vertragsabschluss zu dokumentieren und organisatorisch umzusetzen.
Anlage 3: Unterauftragsverarbeiter
- Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA: Hosting, Datenbank, Dateispeicher, Anmeldung. Weitere Unterauftragnehmer von Cloudflare sind in der öffentlichen Liste unter cloudflare.com/gdpr/subprocessors geführt.
- IONOS SE (Dokumentversand per E-Mail): Der Versand erfolgt nur, wenn der Verantwortliche ihn in der Software ausdrücklich auslöst (Weisung). Verarbeitet werden Absender- und Empfängeradressen, Betreff, Nachricht und Dokumentanhänge. Mit IONOS SE wurde am 20.09.2026 eine AVV elektronisch abgeschlossen. Resend ist lediglich als alternative technische Anbindung vorhanden und wird nicht verwendet.
Stripe Payments Europe, Ltd. verarbeitet Zahlungsdaten zur Abrechnung des Abonnements als eigenständig Verantwortlicher und ist kein Unterauftragsverarbeiter für die Inhalte des Verantwortlichen.
Stand: 20.09.2026 · Kontakt: info@leoxdigital.de