Nach der Anmeldung wird der Vertrag mit den Firmendaten deiner Gesellschaft ausgefüllt.

Vertrag zur Auftragsverarbeitung

gemäß Art. 28 DSGVO · Textfassung AVV-2026-09 · erstellt am 05.10.2026

zwischen

[Firma des Kunden]

[Straße]

[PLZ] [Ort]

Deutschland

vertreten durch: [vertretungsberechtigte Person]

— nachfolgend „Verantwortlicher" —

Adfire Consulting GmbH

Kiem-Pauli-Straße 12

84036 Landshut

Deutschland

vertreten durch: Geschäftsführer Michael Seisenberger

Registereintrag: Amtsgericht Landshut, HRB 14852

USt-IdNr.: DE455803977

Ansprechpartner Datenschutz: Michael Seisenberger, info@adfire-consulting.de

— nachfolgend „Auftragsverarbeiterin" —

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch die Auftragsverarbeiterin im Auftrag des Verantwortlichen zum Zweck der Bereitstellung und Erbringung der Software-Leistungen von Adfire Flow (KI-gestützte Belegprüfung: Erfassung, Auslesung, Zuordnung, Prüfung und Export von Eingangsbelegen).

(2) Die Dauer dieses Vertrags entspricht der Laufzeit des Nutzungsvertrags über Adfire Flow. Er endet ohne gesonderte Kündigung mit dessen Beendigung; § 4 Abs. 8 gilt darüber hinaus.

§ 2 Art und Zweck der Verarbeitung

Auslesen (OCR und KI-Extraktion), Speichern, Strukturieren, Zuordnen, Prüfen und Bereitstellen von Eingangsbelegen und den daraus gewonnenen Daten für die Buchhaltung des Verantwortlichen, die Verknüpfung mit dessen Stammdaten (Kreditoren, Projekte, Sachkonten), die Erzeugung von Export- und Nachweisdateien (DATEV) sowie — soweit vom Verantwortlichen eingerichtet — der Abruf von Belegen aus einem Postfach des Verantwortlichen und die Vorbereitung von Nachrichten an dessen Lieferanten. Die Verarbeitung erfolgt ausschließlich zu diesem Zweck und nach Weisung des Verantwortlichen.

§ 3 Art der Daten und Kategorien betroffener Personen

Datenarten (soweit in Belegen, E-Mails und Stammdaten enthalten):

  • Kontakt- und Stammdaten von Ansprechpartnern der Lieferanten und Geschäftspartner (Name, Anschrift, E-Mail, Telefon),
  • Vertrags- und Bewegungsdaten aus Belegen (Beträge, Leistungen, Bankverbindungen, Belegnummern, Lieferorte),
  • Inhalte von E-Mails, mit denen Belege eingehen (Absender, Betreff, Text, Anhänge),
  • Zugangs-, Nutzungs- und Protokolldaten der Nutzer des Verantwortlichen (Name, E-Mail, Rolle, Aktionen im Änderungsprotokoll, Eingaben an die KI-Assistenz).

Kategorien betroffener Personen:

  • Ansprechpartner und Beschäftigte der Lieferanten und Geschäftspartner des Verantwortlichen,
  • Beschäftigte des Verantwortlichen als Nutzer der Anwendung,
  • sonstige Personen, deren Daten in Belegen genannt werden (z. B. Fahrer auf Lieferscheinen, Bauleiter).

§ 4 Pflichten der Auftragsverarbeiterin

  1. Sie verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, auch in Bezug auf die Übermittlung in ein Drittland, sofern sie nicht durch Unionsrecht oder das Recht eines Mitgliedstaats dazu verpflichtet ist; in diesem Fall teilt sie dem Verantwortlichen die rechtliche Anforderung vor der Verarbeitung mit, soweit das Recht dies nicht verbietet.
  2. Sie gewährleistet, dass die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
  3. Sie ergreift alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen (Anlage 1) und passt sie fortlaufend an den Stand der Technik an; eine Absenkung des Schutzniveaus ist ausgeschlossen.
  4. Sie setzt weitere Auftragsverarbeiter nur nach Maßgabe des § 6 ein.
  5. Sie unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen (Art. 12–23 DSGVO) nachzukommen; Anträge, die bei ihr eingehen, leitet sie unverzüglich weiter.
  6. Sie unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32–36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der ihr zur Verfügung stehenden Informationen.
  7. Sie meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Bekanntwerden an den in diesem Vertrag genannten Ansprechpartner mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie ihr vorliegen.
  8. Nach Abschluss der Leistungen löscht sie nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie in einem gängigen Format zurück und löscht vorhandene Kopien, sofern nicht eine gesetzliche Aufbewahrungspflicht (insbesondere GoBD, § 147 AO, § 257 HGB) entgegensteht; in diesem Fall werden die Daten für die Dauer der Aufbewahrungsfrist gesperrt und danach gelöscht. Der Verantwortliche kann seine Belege und Daten jederzeit selbst exportieren.
  9. Sie stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung und ermöglicht Überprüfungen einschließlich Inspektionen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer; sie weist ihn darauf hin, wenn eine Weisung ihrer Auffassung nach gegen Datenschutzrecht verstößt.
  10. Sie benennt einen Ansprechpartner für den Datenschutz (siehe Vertragskopf) und teilt Änderungen unverzüglich mit.

§ 5 Weisungen

(1) Weisungen erfolgen in Textform (E-Mail genügt) an die Auftragsverarbeiterin. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen. Weisungsberechtigt sind die vom Verantwortlichen als Administratoren eingerichteten Nutzer.

(2) Die Bedienung der Anwendung durch Nutzer des Verantwortlichen (Upload, Zuordnung, Freigabe, Export, Löschen im Rahmen der Funktionen) gilt als Weisung im Einzelfall.

(3) Hält die Auftragsverarbeiterin eine Weisung für rechtswidrig, teilt sie dies dem Verantwortlichen unverzüglich mit und darf die Ausführung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.

§ 6 Unterauftragsverarbeiter

(1) Der Verantwortliche genehmigt den Einsatz der nachstehenden Unterauftragsverarbeiter. Die Auftragsverarbeiterin hat mit jedem von ihnen einen Vertrag geschlossen, der die Pflichten dieses Vertrags in gleichwertiger Weise weitergibt, und haftet für deren Pflichterfüllung wie für eigenes Handeln.

UnterauftragsverarbeiterLeistungOrt der Verarbeitung / Grundlage
Supabase Inc.Datenbank, Authentifizierung, Datei-SpeicherEU (Frankfurt); DPA mit EU-Standardvertragsklauseln
Vercel Inc.Hosting der Web-AnwendungEU-Region; DPA mit EU-Standardvertragsklauseln, EU-US Data Privacy Framework
Hetzner Online GmbHVerarbeitungs-Server (Pipeline)Deutschland (Nürnberg); AVV nach Art. 28 DSGVO
Google Cloud EMEA Ltd. (Document AI)OCR / Texterkennung von BelegenEU-Region; Cloud Data Processing Addendum, EU-Standardvertragsklauseln
Anthropic PBCKI-Auslesung, KI-Prüfung, KI-AssistenzUSA; DPA mit EU-Standardvertragsklauseln; Eingaben werden nicht zum Modelltraining verwendet
Resend Inc.E-Mail-Versand (System-Mails, Lieferanten-Nachrichten ohne eigenes Postfach)USA; DPA mit EU-Standardvertragsklauseln
Microsoft Ireland Operations Ltd. (Microsoft Graph)Zugriff auf ein Postfach des Verantwortlichen (nur wenn vom Verantwortlichen eingerichtet)Microsoft-365-Umgebung des Verantwortlichen; Verarbeitung unter dessen bestehendem Microsoft-Vertrag

(2) Über den beabsichtigten Wechsel oder die Hinzunahme eines Unterauftragsverarbeiters informiert die Auftragsverarbeiterin den Verantwortlichen in Textform mindestens vier Wochen vorab. Der Verantwortliche kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, kann er den Nutzungsvertrag zum Zeitpunkt der Änderung außerordentlich kündigen. Die jeweils aktuelle Liste ist unter adfire-flow.com/avv einsehbar.

§ 7 Verarbeitung in Drittländern

Die Verarbeitung findet grundsätzlich in der Europäischen Union statt. Soweit Unterauftragsverarbeiter mit Sitz in den USA eingesetzt werden (Anthropic, Resend, Vercel), erfolgt die Übermittlung auf Grundlage der EU-Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914, Modul 3) in den jeweiligen Auftragsverarbeitungsvereinbarungen; soweit der Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, zusätzlich auf Grundlage des Angemessenheitsbeschlusses der Europäischen Kommission vom 10.07.2023. Die Auftragsverarbeiterin übermittelt an die KI-Anbieter nur die für die Auslesung und Prüfung erforderlichen Beleginhalte und keine Zugangsdaten des Verantwortlichen.

§ 8 Kontrollrechte des Verantwortlichen

(1) Der Verantwortliche bleibt für die Rechtmäßigkeit der Verarbeitung und die Wahrung der Rechte der betroffenen Personen verantwortlich (Art. 4 Nr. 7 DSGVO).

(2) Er ist berechtigt, sich vor Beginn und während der Verarbeitung von der Einhaltung dieses Vertrags zu überzeugen — durch Einholung von Auskünften, Vorlage von Nachweisen (Berichte, Zertifizierungen der Unterauftragsverarbeiter, das Änderungsprotokoll der Anwendung) und, nach Ankündigung mit angemessener Frist und während der üblichen Geschäftszeiten, durch Kontrollen vor Ort. Die Auftragsverarbeiterin kann für Kontrollen, die über eine Kontrolle pro Jahr hinausgehen und nicht durch einen konkreten Anlass veranlasst sind, einen angemessenen Aufwandsersatz verlangen.

§ 9 Haftung

Für die Haftung gilt Art. 82 DSGVO. Im Innenverhältnis haften die Parteien nach ihrem Anteil an der Verantwortung für den Schaden. Ergänzend gelten die Haftungsregelungen des Nutzungsvertrags und der AGB der Auftragsverarbeiterin, soweit sie zwingendem Datenschutzrecht nicht widersprechen.

§ 10 Schlussbestimmungen

(1) Dieser Vertrag geht bei Widersprüchen dem Nutzungsvertrag und den AGB vor, soweit es die Verarbeitung personenbezogener Daten betrifft. Änderungen und Ergänzungen bedürfen der Textform.

(2) Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt; anstelle der unwirksamen Bestimmung gilt die gesetzliche Regelung, die dem Zweck am nächsten kommt.

(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, der Sitz der Auftragsverarbeiterin.

(4) Anlage 1 (Technische und organisatorische Maßnahmen) ist Bestandteil dieses Vertrags. Die Textfassung AVV-2026-09 ist auf jedem Exemplar vermerkt.

Ort, Datum

Für den Verantwortlichen: [Firma des Kunden]
[vertretungsberechtigte Person]

Ort, Datum

Für die Auftragsverarbeiterin: Adfire Consulting GmbH
Geschäftsführer Michael Seisenberger

Anlage 1 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Die Auftragsverarbeiterin setzt insbesondere folgende Maßnahmen um:

Vertraulichkeit

  • Zugang nur per Einladung durch einen Administrator des Verantwortlichen (kein öffentliches Registrieren); Passwort-Anmeldung, Sperrung einzelner Zugänge jederzeit.
  • Rollen- und rechtebasierte Zugriffssteuerung je Nutzer und Gesellschaft; jede Rechteänderung im Änderungsprotokoll.
  • Mandantentrennung auf Datenbankebene: jede Tabelle trägt die Gesellschaftskennung, durchgesetzt über Row-Level-Security als zweite Sicherungslinie; Datei-Speicher mit gesellschaftsgetrennten Pfaden und nur über kurzlebige signierte Links erreichbar.
  • Verschlüsselte Übertragung (TLS) zu allen Datenbank-, Speicher- und Dienstverbindungen; Verschlüsselung der gespeicherten Daten beim Anbieter (AES-256).
  • Zugangsdaten zu Postfächern des Verantwortlichen liegen ausschließlich serverseitig und sind für Nutzer und die KI-Assistenz nicht abrufbar.

Integrität

  • Lückenloses, unveränderliches Änderungsprotokoll (Audit-Log) aller fachlichen Aktionen einschließlich jeder KI-Entscheidung mit Begründung und Modellfassung.
  • Belegoriginale bleiben unverändert (GoBD); Stempel und Markierungen nur auf Arbeitskopien; feste Belegkennungen für den DATEV-Export; kein physisches Löschen von Belegen innerhalb der Aufbewahrungsfrist.
  • Statusübergänge nur als geprüfte Einzelschritte, Verarbeitung je Beleg nur durch einen Prozess zur Zeit.

Verfügbarkeit und Belastbarkeit

  • Datenhaltung in der EU bei einem etablierten Anbieter mit täglichen Sicherungen und Point-in-Time-Wiederherstellung.
  • Getrennte, wiederaufnehmbare Verarbeitungs-Pipeline: fehlgeschlagene Vorgänge werden wiederholt, hängende Vorgänge automatisch erkannt.
  • Notabschaltung einzelner Funktionen (z. B. KI-Assistenz) ohne Eingriff in die Daten.

Verfahren zur regelmäßigen Überprüfung, Bewertung und Evaluierung

  • Automatisierte Prüfmechanismen vor jeder Auslieferung (Rechteprüfung, Mandantentrennung, Datenbank-Zugriffsregeln, Konsistenz der Verarbeitung), Sicherheitstest der KI-Assistenz gegen Datenabfluss und Anweisungs-Übernahme.
  • Trennung von Test- und Produktivdaten; Testzugänge mit nicht zustellbaren Adressen, nach jedem Test gesperrt.
  • Unterauftragsverarbeiter werden vor Einsatz auf Vertragsgrundlage und Verarbeitungsort geprüft; die Liste in § 6 wird mit jeder Änderung fortgeschrieben.

Adfire Flow — ein Produkt der Adfire Consulting GmbH · Zur Anmeldung