Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO
Dieser Auftragsverarbeitungsvertrag konkretisiert die Pflichten der Parteien aus Art. 28 DSGVO im Hinblick auf die Nutzung des Dienstes Taxofy.
Parteien
- Verantwortlicher (im Folgenden „Kunde"): der Kunde, der Taxofy nutzt (Name/Anschrift ergeben sich aus dem Hauptvertrag / der Bestellung).
- Auftragsverarbeiter (im Folgenden „Anbieter"): Reg-Bytes GmbH, In den Weihern 22, 66687 Wadern, Deutschland.
1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten durch den Anbieter im Auftrag des Kunden im Rahmen der Bereitstellung des Dienstes Taxofy (KI-gestützte Beleg- und Buchhaltungsverarbeitung). Die Laufzeit entspricht der Laufzeit des Hauptvertrags; der AVV endet mit dessen Beendigung.
2. Art und Zweck der Verarbeitung
Verarbeitung von Belegen/Rechnungen und zugehörigen Daten zum Zweck der Erfassung, Auslesung (OCR), Prüfung, Kontierung/Buchungsvorschlag, Auswertung sowie des Exports (z. B. DATEV/EXTF) im Rahmen der vertraglich vereinbarten Funktionen von Taxofy.
3. Art der personenbezogenen Daten
Insbesondere: in Belegen/Rechnungen enthaltene Daten (z. B. Namen, Anschriften, Kontaktdaten, Steuer-/USt-IdNr., Bankverbindungen, Rechnungs- und Zahlungsdaten), Nutzer-/Kontodaten (Name, E-Mail, Rolle), sowie von Nutzern eingegebene Inhalte (z. B. Chat-Anfragen, Notizen). [Ggf. weitere/abweichende Kategorien je nach Nutzung ergänzen.]
4. Kategorien betroffener Personen
Beschäftigte und Nutzer des Kunden sowie Geschäftspartner des Kunden (z. B. Lieferanten, Kunden/Debitoren, Kreditoren), deren Daten in verarbeiteten Belegen enthalten sind.
5. Weisungsgebundenheit
Der Anbieter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Kunden, einschließlich in Bezug auf Drittlandübermittlungen, es sei denn, er ist gesetzlich zur Verarbeitung verpflichtet. Der Hauptvertrag und dieser AVV stellen die initiale Weisung dar; weitere Weisungen sind in Textform zu erteilen.
6. Pflichten des Anbieters
- Vertraulichkeit: Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO).
- Umsetzung geeigneter technischer und organisatorischer Maßnahmen (Art. 32 DSGVO), siehe Anlage 1.
- Unterstützung des Kunden bei der Beantwortung von Betroffenenanfragen (Art. 12–23 DSGVO) sowie bei Datenschutz-Folgenabschätzungen und Meldepflichten (Art. 32–36 DSGVO).
- Meldung von Verletzungen des Schutzes personenbezogener Daten unverzüglich nach Bekanntwerden.
- Keine Nutzung der Kundendaten zum Training von KI-Modellen.
7. Unterauftragsverarbeiter
Der Kunde erteilt eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Die aktuell eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt. Der Anbieter informiert den Kunden über beabsichtigte Änderungen (Hinzufügung/Ersetzung) und räumt ein Widerspruchsrecht ein. Mit jedem Unterauftragsverarbeiter werden die Pflichten aus Art. 28 DSGVO vereinbart.
8. Drittlandübermittlungen
Eine Verarbeitung erfolgt vorrangig innerhalb der EU/des EWR. Soweit einzelne Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeiten, erfolgt dies auf Grundlage geeigneter Garantien i. S. d. Art. 46 DSGVO (insbesondere EU-Standardvertragsklauseln, ggf. EU-US Data Privacy Framework).
9. Rechte der betroffenen Personen
Der Anbieter unterstützt den Kunden mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch). Taxofy stellt hierfür Export- und Löschfunktionen bereit.
10. Löschung und Rückgabe
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Anbieter nach Wahl des Kunden alle personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern keine gesetzliche Aufbewahrungspflicht besteht.
11. Nachweise und Kontrollen
Der Anbieter stellt dem Kunden die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen (Audits) in angemessenem Rahmen; hierzu können auch aktuelle Zertifikate/Prüfberichte (z. B. SOC 2, ISO 27001 — soweit vorhanden) vorgelegt werden.
12. Haftung
Es gelten die Haftungsregelungen des Hauptvertrags sowie Art. 82 DSGVO.
13. Schlussbestimmungen
Es gilt deutsches Recht. Bei Widersprüchen zwischen diesem AVV und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses AVV vor.
Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Verschlüsselung: AES-256-GCM-Verschlüsselung sensibler Daten auf Spaltenebene; mandantenspezifische Schlüssel im Secret Vault; regelmäßige Schlüsselrotation und sicheres Schlüssel-Escrow; Transportverschlüsselung (TLS).
- Mandantentrennung: strikte logische Trennung mittels Row-Level-Security auf jeder Tabelle sowie mandantenspezifischer Schlüssel.
- Datenhaltung in der EU: Speicherung und Verarbeitung in Rechenzentren in Frankfurt (eu-central-1); keine standardmäßigen Datenabflüsse in Drittstaaten.
- Zugangs-/Zugriffskontrolle: rollenbasierte Rechteverwaltung, Einladungs-Workflow, Passwort-Richtlinien, automatische Kontosperren nach Fehlversuchen, Multi-Faktor-Authentifizierung.
- Protokollierung/Integrität: revisionssicheres, unveränderbares und unlöschbares Audit-Log (append-only).
- Zweckbindung: Plattform-Administratoren des Anbieters sehen ausschließlich Metadaten, keine Beleg-, Buchungs- oder Chat-Inhalte.
- Kein KI-Training: Kundendaten werden nicht zum Training von KI-Modellen verwendet; KI-Ergebnisse sind auf die Daten des Kunden begrenzt und mit Quellenbezug versehen.
- Betriebssicherheit: Rate-Limiting, CSRF-Schutz, strenge Content-Security-Policy, laufendes Monitoring.
- Verfügbarkeit/Backup: hohe Verfügbarkeit; tägliche und wöchentliche Backups.
- Betroffenenrechte: Datenexport- und Löschfunktionen (Art. 17 DSGVO) mit vorherigem Backup.
Anlage 2 — Genehmigte Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Zweck | Ort der Verarbeitung |
|---|---|---|
| Supabase | Datenbank, Authentifizierung, Datei-Speicher | EU (Frankfurt, eu-central-1) |
| Google Cloud Platform (inkl. Vertex AI, Cloud Run, Cloud Storage) | Hosting, KI-Inferenz, Speicher | EU (Frankfurt/europe-west) |
| Microsoft Azure | OCR (Fallback) | [Region prüfen] |
| Resend | Transaktions-E-Mails | EU (Irland) |
| Stripe | Zahlungsabwicklung/Abrechnung | EU/USA |
| Upstash | Rate-Limiting (Redis) | [Region prüfen] |
| Sentry | Fehler-Monitoring | [Region prüfen] |
| Trigger.dev | Asynchrone Verarbeitungsjobs | [Region prüfen] |
Stand: Juli 2026