Rechtliches

Auftragsverarbeitungsvertrag (AVV)

Gemäß Art. 28 DSGVO — Stand: September 2026 (Fassung 1.3)

Parteien

Dieser Auftragsverarbeitungsvertrag (AVV) wird geschlossen zwischen:

Auftragsverarbeiter:

Tail Forge Technologies (Einzelunternehmen)

Inhaber: Rostyslav Tulika

Hessenstraße 45, 36358 Herbstein, Deutschland

E-Mail: contact@faktigo.de

(nachfolgend „Auftragsverarbeiter" oder „Anbieter")

— und —

Verantwortlicher:

Das jeweilige Unternehmen/die juristische Person, die Faktigo nutzt und diesem AVV durch Klick-Zustimmung oder fortgesetzte Nutzung des Dienstes zugestimmt hat.

(nachfolgend „Verantwortlicher" oder „Nutzer")

§ 1 Gegenstand und Dauer der Verarbeitung

Der Auftragsverarbeiter erbringt für den Verantwortlichen die im Hauptvertrag (AGB von Faktigo) beschriebene Software-Dienstleistung. Im Rahmen dieser Dienstleistung verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen.

Dieser AVV gilt für die gesamte Dauer der Nutzung von Faktigo durch den Verantwortlichen. Er endet automatisch mit Beendigung des Hauptvertrages.

§ 2 Art, Zweck und Umfang der Verarbeitung

Art der Verarbeitung: Erhebung, Speicherung, Organisation, Auslesen, Abfragen, Verwendung, Offenlegung durch Übermittlung an berechtigte Nutzer des Verantwortlichen, Löschung und Vernichtung.

Zweck der Verarbeitung: Bereitstellung der ERP-Software Faktigo zur digitalen Verwaltung von Rechnungen, Angeboten, Verträgen, Kunden, Projekten, Ausgaben und weiteren betrieblichen Dokumenten des Verantwortlichen. Auf Wunsch des Verantwortlichen auch Bereitstellung eines Kundenportals, über das Kunden des Verantwortlichen eigene Daten einsehen und verwalten können, sowie der Abruf von Kontoumsätzen beim Kreditinstitut des Verantwortlichen über FinTS und deren Zuordnung zu Rechnungen und Ausgaben.

Weisungsgebundenheit: Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen — einschließlich in Bezug auf die Übermittlung personenbezogener Daten in ein Drittland oder eine internationale Organisation — es sei denn, er ist nach dem Unionsrecht oder dem Recht des Mitgliedstaats, dem er unterliegt, zur Verarbeitung verpflichtet.

§ 3 Kategorien personenbezogener Daten und Betroffene

Kategorien personenbezogener Daten:

  • → Stammdaten von Kunden des Verantwortlichen (Name, Firmenname, Anschrift, Steuernummer, USt-IdNr.)
  • → Kontaktdaten (E-Mail-Adresse, Telefonnummer)
  • → Rechnungs- und Vertragsdaten (Leistungsbeschreibungen, Beträge, Zahlungsfristen)
  • → Stammdaten der Nutzer des Verantwortlichen (Vorname, Nachname, E-Mail-Adresse, Rolle)
  • → Technische Metadaten (IP-Adressen in Log-Dateien, Zeitstempel, Sitzungsdaten)
  • → Bei Nutzung des Kundenportals: Authentifizierungsdaten (One-Time-Token, Portal-JWT)
  • → Kontoumsätze aus Dateiimport oder Bankabruf (Buchungs- und Wertstellungsdatum, Betrag, Name und IBAN der Gegenseite, Verwendungszweck)
  • → Bei Nutzung des Bankabrufs über FinTS: Online-Banking-Zugangsdaten des Verantwortlichen (Anmeldename, PIN, TAN). Diese werden über den Server des Auftragsverarbeiters ausschließlich an das Kreditinstitut des Verantwortlichen übermittelt, nur für die Dauer des Bankdialogs (höchstens zehn Minuten) im Arbeitsspeicher gehalten und nicht gespeichert — weder in der Datenbank noch in Protokollen oder Sicherungen.
  • → Bei Nutzung der Zeiterfassung: Arbeitszeiten der Beschäftigten des Verantwortlichen (Beginn, Ende, Dauer, Pausen, Tätigkeitsbeschreibung, Projekt- und Kundenbezug). Die Erfassung dient der Aufzeichnungspflicht des Verantwortlichen nach § 16 Abs. 2 ArbZG in der Auslegung des BAG (Beschluss vom 13.09.2022, 1 ABR 22/21). Aufzeichnungen werden nicht gelöscht, sondern nur als gelöscht markiert, solange die Aufbewahrungsfristen laufen.
  • → Bei Nutzung der Abwesenheitsverwaltung: Art der Abwesenheit (Urlaub, Krankheit, unbezahlt, Sonderurlaub), Zeitraum, Genehmigungsstand und Bundesland des Arbeitsortes. Die Art „Krank" lässt einen Rückschluss auf Arbeitsunfähigkeit zu; eine Diagnose wird nicht erhoben und ist nicht vorgesehen.

Kategorien betroffener Personen:

  • → Kunden und Geschäftspartner des Verantwortlichen
  • → Mitarbeiter und beauftragte Nutzer des Verantwortlichen
  • → Sonstige natürliche Personen, deren Daten der Verantwortliche in das System einpflegt

Hinweis: Besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO (z. B. Gesundheitsdaten, biometrische Daten) dürfen ohne gesonderte schriftliche Vereinbarung und entsprechende technische Maßnahmen nicht in Faktigo verarbeitet werden.

§ 4 Pflichten des Auftragsverarbeiters

Der Auftragsverarbeiter verpflichtet sich gegenüber dem Verantwortlichen zu Folgendem:

  1. Personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen zu verarbeiten (einschließlich der in diesem AVV geregelten Zwecke).
  2. Sicherzustellen, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
  3. Alle erforderlichen technischen und organisatorischen Maßnahmen gemäß Art. 32 DSGVO zu ergreifen (Details in § 6 dieses AVV).
  4. Die in § 5 festgelegten Bedingungen für die Hinzuziehung eines weiteren Auftragsverarbeiters einzuhalten.
  5. Den Verantwortlichen nach Maßgabe der Art. 32–36 DSGVO zu unterstützen, soweit möglich, unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
  6. Nach Wahl des Verantwortlichen alle personenbezogenen Daten zu löschen oder zurückzugeben und bestehende Kopien zu löschen, sofern nicht eine Verpflichtung zur Speicherung nach Unionsrecht oder nationalem Recht besteht.
  7. Dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO festgelegten Pflichten zur Verfügung zu stellen.

§ 5 Unterauftragsverarbeiter

Der Auftragsverarbeiter ist berechtigt, Unterauftragsverarbeiter einzusetzen. Die aktuell eingesetzten Unterauftragsverarbeiter sind auf der Seite Unterauftragsverarbeiter aufgeführt.

Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen hinsichtlich der Hinzuziehung oder des Austauschs von Unterauftragsverarbeitern mindestens 30 Tage im Voraus (per E-Mail oder System-Benachrichtigung). Der Verantwortliche kann innerhalb dieser Frist Widerspruch einlegen. Kommt keine Einigung zustande, ist der Verantwortliche berechtigt, den Hauptvertrag außerordentlich zu kündigen.

Bei der Beauftragung von Unterauftragsverarbeitern stellt der Auftragsverarbeiter durch vertragliche Vereinbarungen sicher, dass den Unterauftragsverarbeitern dieselben Datenschutzpflichten auferlegt werden, die in diesem AVV zwischen Verantwortlichem und Auftragsverarbeiter vereinbart sind.

§ 6 Technische und organisatorische Maßnahmen (TOMs)

Der Auftragsverarbeiter trifft gemäß Art. 32 DSGVO folgende Maßnahmen:

Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO):

  • → Zugriffskontrolle: Rollenbasiertes Berechtigungssystem (RBAC); Zugang nur für autorisierte Nutzer
  • → Passwörter werden ausschließlich als bcrypt-Hash (Faktor ≥ 12) gespeichert — Klartext-Passwörter werden nie gespeichert
  • → Sensible Konfigurationsdaten (API-Keys, SMTP-Credentials) werden mittels AES-256-GCM verschlüsselt gespeichert
  • → Online-Banking-Zugangsdaten (PIN, TAN) werden nicht persistiert; sie sind aus Audit-Log und Anwendungsprotokollen ausgeschlossen, und die Anmeldung beim Bankabruf ist eng gedrosselt (5 Versuche je Minute)
  • → Authentifizierung über httpOnly-Cookie (JWT); kein Token in localStorage
  • → Verpflichtung aller Mitarbeiter zur Vertraulichkeit

Integrität (Art. 32 Abs. 1 lit. b DSGVO):

  • → Transportverschlüsselung: TLS 1.2+ für alle Verbindungen
  • → Audit-Log: Änderungen an kritischen Datensätzen werden protokolliert
  • → Input-Validierung auf API-Ebene (DTO-Validierung, Datenbankebene)

Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO):

  • → Hosting in einem deutschen/EU-Rechenzentrum
  • → Regelmäßige automatische Datenbank-Backups
  • → Rate Limiting zum Schutz vor Überlastung und Missbrauch

Verfahren zur regelmäßigen Überprüfung:

  • → Regelmäßige Überprüfung der Zugriffslisten und Berechtigungen
  • → Aktualisierung von Abhängigkeiten (Dependency Updates) zur Schließung von Sicherheitslücken
  • → Incident-Response-Verfahren bei Datenpannen

§ 7 Datenpannen (Art. 33, 34 DSGVO)

Der Auftragsverarbeiter meldet festgestellte Verletzungen des Schutzes personenbezogener Daten, die unter diesen AVV fallen, dem Verantwortlichen unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Bekanntwerden, per E-Mail an die vom Verantwortlichen hinterlegte E-Mail-Adresse.

Die Meldung enthält mindestens: eine Beschreibung der Art der Datenpanne, die Kategorien und ungefähre Anzahl der betroffenen Datensätze und Personen, die wahrscheinlichen Folgen sowie ergriffene und vorgeschlagene Maßnahmen. Die Pflicht des Verantwortlichen zur Meldung bei der Aufsichtsbehörde gemäß Art. 33 DSGVO (innerhalb von 72 Stunden) und ggf. Benachrichtigung der Betroffenen (Art. 34 DSGVO) bleibt beim Verantwortlichen.

§ 8 Unterstützung bei Betroffenenrechten

Wendet sich eine betroffene Person mit einem Betroffenenrechtsantrag (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit) direkt an den Auftragsverarbeiter, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter.

Der Verantwortliche kann über die Administrationsfunktionen von Faktigo personenbezogene Daten selbst einsehen, exportieren und löschen. Der Auftragsverarbeiter unterstützt den Verantwortlichen auf Anfrage bei der Umsetzung von Betroffenenrechten, soweit ihm die erforderlichen Mittel zur Verfügung stehen.

§ 9 Löschung und Rückgabe nach Vertragsende

Nach Beendigung des Hauptvertrages bleiben die Daten 60 Tage zum Abruf verfügbar und werden anschließend unwiderruflich gelöscht oder anonymisiert (Art. 28 Abs. 3 lit. g DSGVO), sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Diese Aufbewahrungspflichten treffen den Verantwortlichen (insbesondere § 147 AO); der Auftragsverarbeiter bewahrt darüber hinausgehend nur auf, soweit der Verantwortliche dies ausdrücklich anweist.

Auf Anfrage des Verantwortlichen (per E-Mail vor Vertragsende) stellt der Auftragsverarbeiter die Daten in einem gängigen maschinenlesbaren Format (JSON, CSV) zur Verfügung.

Steuerrelevante Dokumente werden gemäß den gesetzlichen Aufbewahrungspflichten (GoBD, § 147 AO: 8 Jahre für Rechnungen und Buchungsbelege, 10 Jahre für Bücher, Jahresabschlüsse und Inventare) aufbewahrt und danach gelöscht. Für diesen Zeitraum wird der Zugriff des Verantwortlichen auf diese Dokumente auf Anfrage gewährt.

§ 10 Kontrolle und Nachweise

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung.

Audits durch den Verantwortlichen oder einen von ihm beauftragten Prüfer sind nach vorheriger Ankündigung mit einer Frist von 14 Werktagen und zu üblichen Geschäftszeiten gestattet. Die Kosten trägt grundsätzlich der Verantwortliche, sofern der Audit keinen wesentlichen Verstoß des Auftragsverarbeiters aufdeckt.

Die in diesem AVV dokumentierten Maßnahmen sowie die Unterauftragsverarbeiter-Liste unter /unterauftragsverarbeiter gelten als ausreichender Nachweis für die Zwecke von Art. 28 Abs. 3 lit. h DSGVO.

§ 11 Abschluss des AVV / Klick-Zustimmung

Dieser AVV kommt durch die Klick-Zustimmung des Nutzers im System (beim Freigeben der ersten Rechnung oder bei Aktivierung des Kundenportals) zustande. Gespeichert werden Zeitpunkt, Benutzerkennung der zustimmenden Person und die angenommene Fassung dieses AVV. Zustimmen kann nur, wer die Organisation als Administrator verwaltet. Diese Form der Zustimmung gilt gemäß § 126b BGB als Textform und erfüllt die Anforderungen des Art. 28 Abs. 9 DSGVO.

Änderungen dieses AVV werden dem Verantwortlichen per E-Mail mit einer Frist von 30 Tagen angekündigt. Widerspricht er nicht innerhalb dieser Frist, gelten die Änderungen als akzeptiert.

§ 12 Schlussbestimmungen

Es gilt deutsches Recht. Gerichtsstand ist Herbstein, Hessen. Salvatorische Klausel: Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Dieser AVV ist integraler Bestandteil der Allgemeinen Geschäftsbedingungen von Faktigo und gilt ergänzend zu diesen.

Bei Fragen zu diesem AVV: contact@faktigo.de