Auftragsverarbeitungsvertrag
Stand: 1. Oktober 2026
Version: 3
Vertragsschluss und Einbeziehung
Casserus UG (haftungsbeschränkt) gibt mit dieser Fassung ein stehendes Angebot zum Abschluss dieses Auftragsverarbeitungsvertrags ab. Er ist Bestandteil der Nutzungsbedingungen, soweit Casserus personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Der Nutzer nimmt das Angebot für den Verantwortlichen mit der Registrierung oder Anmeldung unter dem entsprechenden Hinweis an. Bei ausschließlich persönlicher oder familiärer Nutzung findet diese Vereinbarung keine Anwendung.
Wird dieser Auftragsverarbeitungsvertrag als Bestandteil eines gesonderten Nutzungsvertrags einbezogen, kommt er abweichend vom vorstehenden elektronischen Abschlussmechanismus mit Abschluss dieses Nutzungsvertrags zustande. Verantwortlicher und Beitrittsdatum ergeben sich in diesem Fall aus dem Nutzungsvertrag.
Verantwortlicher ist die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle im Sinne von Artikel 4 Nummer 7 DSGVO, die E-Rechnungs-Studio selbst nutzt oder für die der Nutzer handelt. Der Nutzer erklärt, selbst Verantwortlicher oder zur Vertretung des Verantwortlichen befugt zu sein. Dieses Angebot gilt ausschließlich für Verarbeitungsvorgänge, die der DSGVO unterliegen.
Kommunikation
Der Verantwortliche teilt Casserus eine erreichbare Kontaktadresse mit und hält sie aktuell. Mitteilungen nach diesem Vertrag erfolgen an die im Nutzerkonto hinterlegte oder Casserus anderweitig mitgeteilte Kontaktadresse.
Die nachstehenden Vertragsklauseln beruhen in wesentlichen Teilen auf den Standardvertragsklauseln im Anhang des Durchführungsbeschlusses (EU) 2021/915 der Kommission. Sie bilden jedoch einen eigenständigen Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO und geben die Standardvertragsklauseln nicht unverändert wieder. Die amtliche deutsche Fassung der zugrunde gelegten Standardvertragsklauseln ist auf EUR-Lex verfügbar. Die Parteien können unter info@casserus.com eine von beiden Seiten unterzeichnete Ausfertigung anfordern.
Anhang
Vertragsklauseln nach Artikel 28 DSGVO
Abschnitt I
Klausel 1
Zweck und Anwendungsbereich
a) Mit diesen Vertragsklauseln (im Folgenden „Klauseln“) soll die Einhaltung von Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (Datenschutz-Grundverordnung) sichergestellt werden.
b) Die in Anhang I aufgeführten Verantwortlichen und Auftragsverarbeiter haben diesen Klauseln zugestimmt, um die Einhaltung von Artikel 28 Absätze 3 und 4 der Verordnung (EU) 2016/679 zu gewährleisten.
c) Diese Klauseln gelten für die Verarbeitung personenbezogener Daten gemäß Anhang II.
d) Die Anhänge I bis IV sind Bestandteil der Klauseln.
e) Diese Klauseln gelten unbeschadet der Verpflichtungen, denen der Verantwortliche gemäß der Verordnung (EU) 2016/679 unterliegt.
f) Diese Klauseln stellen für sich allein genommen nicht sicher, dass die Verpflichtungen im Zusammenhang mit internationalen Datenübermittlungen gemäß Kapitel V der Verordnung (EU) 2016/679 erfüllt werden.
Klausel 2
Grundlage und Ergänzungen
a) Diese Klauseln beruhen in wesentlichen Teilen auf den Standardvertragsklauseln im Anhang des Durchführungsbeschlusses (EU) 2021/915 der Kommission und sind an die konkrete Vertragsbeziehung angepasst. Sie bilden eine eigenständige Vereinbarung nach Artikel 28 Absätze 3 und 4 DSGVO.
b) Die Parteien können diese Klauseln in einen umfangreicheren Vertrag aufnehmen und weitere Klauseln oder zusätzliche Garantien vereinbaren. Bei Widersprüchen gehen zwingende datenschutzrechtliche Anforderungen und die spezielleren Regelungen dieses Auftragsverarbeitungsvertrags vor.
Klausel 3
Auslegung
a) Werden in diesen Klauseln die in der Verordnung (EU) 2016/679 definierten Begriffe verwendet, so haben diese Begriffe dieselbe Bedeutung wie in dieser Verordnung.
b) Diese Klauseln sind im Lichte der Bestimmungen der Verordnung (EU) 2016/679 auszulegen.
c) Diese Klauseln dürfen nicht in einer Weise ausgelegt werden, die den in der Verordnung (EU) 2016/679 vorgesehenen Rechten und Pflichten zuwiderläuft oder die Grundrechte oder Grundfreiheiten der betroffenen Personen beschneidet.
Klausel 4
Vorrang und Haftung
Bei Widersprüchen zwischen diesem Auftragsverarbeitungsvertrag und dem Nutzungsvertrag geht dieser Auftragsverarbeitungsvertrag hinsichtlich der datenschutzrechtlichen Pflichten vor. Für Ansprüche zwischen den Parteien aus oder im Zusammenhang mit diesem Auftragsverarbeitungsvertrag gelten die im Nutzungsvertrag wirksam vereinbarten Haftungsregelungen. Rechte betroffener Personen nach Artikel 82 DSGVO und Befugnisse der Aufsichtsbehörden bleiben unberührt.
Abschnitt II
Pflichten der Parteien
Klausel 6
Beschreibung der Verarbeitung
Die Einzelheiten der Verarbeitungsvorgänge, insbesondere die Kategorien personenbezogener Daten und die Zwecke, für die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden, sind in Anhang II aufgeführt.
Klausel 7
Pflichten der Parteien
7.1. Weisungen
a) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach Unionsrecht oder nach dem Recht eines Mitgliedstaats, dem er unterliegt, zur Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Der Verantwortliche kann während der gesamten Dauer der Verarbeitung personenbezogener Daten weitere Weisungen erteilen. Diese Weisungen sind stets zu dokumentieren.
b) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass vom Verantwortlichen erteilte Weisungen gegen die Verordnung (EU) 2016/679 oder geltende Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstoßen.
Bis zur Klärung ist Casserus berechtigt, die Ausführung der betroffenen Weisung auszusetzen, soweit nicht unverzügliche Maßnahmen zum Schutz personenbezogener Daten erforderlich sind.
Der Verantwortliche ist in seinem Verantwortungsbereich für die Rechtmäßigkeit der Verarbeitung und der von ihm erteilten Weisungen sowie für Richtigkeit, Erforderlichkeit und Datenminimierung der bereitgestellten Daten verantwortlich. Dies umfasst die von ihm bestimmten Empfängeradressen. Die dem Auftragsverarbeiter unmittelbar auferlegten gesetzlichen Pflichten bleiben unberührt.
7.2. Zweckbindung
Der Auftragsverarbeiter verarbeitet die personenbezogenen Daten nur für die in Anhang II genannten spezifischen Zwecke, sofern er keine weiteren Weisungen des Verantwortlichen erhält.
7.3. Dauer der Verarbeitung personenbezogener Daten
Die Daten werden vom Auftragsverarbeiter nur für die in Anhang II angegebene Dauer verarbeitet.
7.4. Sicherheit der Verarbeitung
a) Der Auftragsverarbeiter ergreift mindestens die in Anhang III aufgeführten technischen und organisatorischen Maßnahmen, um die Sicherheit der personenbezogenen Daten zu gewährleisten. Dies umfasst den Schutz der Daten vor einer Verletzung der Sicherheit, die, ob unbeabsichtigt oder unrechtmäßig, zur Vernichtung, zum Verlust, zur Veränderung oder zur unbefugten Offenlegung von beziehungsweise zum unbefugten Zugang zu den Daten führt (im Folgenden „Verletzung des Schutzes personenbezogener Daten“).
Bei der Beurteilung des angemessenen Schutzniveaus tragen die Parteien dem Stand der Technik, den Implementierungskosten, der Art, dem Umfang, den Umständen und den Zwecken der Verarbeitung sowie den für die betroffenen Personen verbundenen Risiken gebührend Rechnung.
b) Der Auftragsverarbeiter gewährt seinem Personal nur insoweit Zugang zu den personenbezogenen Daten, die Gegenstand der Verarbeitung sind, als dies für die Durchführung, Verwaltung und Überwachung des Vertrags unbedingt erforderlich ist. Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung der erhaltenen personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
7.5. Sensible Daten
Eine absichtliche Verarbeitung besonderer Kategorien personenbezogener Daten nach Artikel 9 DSGVO oder personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten nach Artikel 10 DSGVO ist nicht vereinbart. Soweit solche Daten unbeabsichtigt in Dokumenten enthalten sind, verarbeitet der Auftragsverarbeiter sie ausschließlich nach den dokumentierten Weisungen des Verantwortlichen, unter den in Anhang II beschriebenen Beschränkungen und mit den Maßnahmen aus Anhang III. Eine darüber hinausgehende Verarbeitung bedarf einer gesonderten dokumentierten Vereinbarung.
7.6. Dokumentation und Einhaltung der Klauseln
a) Die Parteien müssen die Einhaltung dieser Klauseln nachweisen können.
b) Der Auftragsverarbeiter bearbeitet Anfragen des Verantwortlichen bezüglich der Verarbeitung von Daten gemäß diesen Klauseln umgehend und in angemessener Weise.
c) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die für den Nachweis der Einhaltung der in diesen Klauseln festgelegten und unmittelbar aus der Verordnung (EU) 2016/679 hervorgehenden Pflichten erforderlich sind.
Auf Verlangen des Verantwortlichen gestattet der Auftragsverarbeiter ebenfalls die Prüfung der unter diese Klauseln fallenden Verarbeitungstätigkeiten in angemessenen Abständen oder bei Anzeichen für eine Nichteinhaltung und trägt zu einer solchen Prüfung bei. Bei der Entscheidung über eine Überprüfung oder Prüfung kann der Verantwortliche einschlägige Zertifizierungen des Auftragsverarbeiters berücksichtigen.
d) Der Verantwortliche kann die Prüfung selbst durchführen oder einen unabhängigen Prüfer beauftragen. Die Prüfungen können auch Inspektionen in den Räumlichkeiten oder physischen Einrichtungen des Auftragsverarbeiters umfassen und werden gegebenenfalls mit angemessener Vorankündigung durchgeführt.
e) Die Parteien stellen den zuständigen Aufsichtsbehörden die in dieser Klausel genannten Informationen, einschließlich der Ergebnisse von Prüfungen, auf Anfrage zur Verfügung.
7.7. Einsatz von Unterauftragsverarbeitern
a) Allgemeine schriftliche Genehmigung: Der Verantwortliche erteilt eine allgemeine Genehmigung für die in Anhang IV genannten Unterauftragsverarbeiter.
Casserus informiert den Verantwortlichen rechtzeitig vor der beabsichtigten Hinzuziehung oder Ersetzung eines unmittelbar von Casserus eingesetzten Unterauftragsverarbeiters elektronisch an die mitgeteilte Kontaktadresse und gibt ihm Gelegenheit, innerhalb einer angemessenen Frist aus datenschutzrechtlichen Gründen zu widersprechen.
Über die Hinzufügung oder Ersetzung eines weiteren Unterauftragsverarbeiters innerhalb der Verarbeitungskette eines bereits eingesetzten Unterauftragsverarbeiters unterrichtet Casserus den Verantwortlichen unverzüglich nach Eingang der entsprechenden Mitteilung und stellt die verfügbaren Informationen bereit.
Der Verantwortliche kann aus einem wichtigen datenschutzrechtlichen Grund widersprechen. Casserus prüft einen rechtzeitig erhobenen Widerspruch und macht ihn, soweit er einen weiteren Unterauftragsverarbeiter innerhalb der Verarbeitungskette betrifft, gegenüber dem unmittelbar beauftragten Unterauftragsverarbeiter geltend. Casserus prüft zumutbare Alternativen. Kann keine zumutbare Lösung gefunden werden, ist Casserus berechtigt, die betroffene Verarbeitung auszusetzen oder zu beenden; der Verantwortliche kann die betroffene Leistung beenden und nach Maßgabe von Klausel 10 Buchstabe d die Rückgabe oder Löschung verlangen.
b) Beauftragt der Auftragsverarbeiter einen Unterauftragsverarbeiter mit der Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen), so muss diese Beauftragung im Wege eines Vertrags erfolgen, der dem Unterauftragsverarbeiter für die übertragenen Verarbeitungstätigkeiten mindestens die nach Artikel 28 Absatz 4 in Verbindung mit Absatz 3 DSGVO weiterzugebenden Datenschutzpflichten auferlegt.
Der Auftragsverarbeiter stellt sicher, dass der Unterauftragsverarbeiter die ihm für die übertragenen Verarbeitungstätigkeiten auferlegten Datenschutzpflichten erfüllt.
c) Der Auftragsverarbeiter stellt dem Verantwortlichen auf dessen Verlangen für unmittelbar beauftragte Unterauftragsverarbeiter eine Kopie der einschlägigen Untervergabevereinbarung und etwaiger späterer Änderungen zur Verfügung. Für weitere Unterauftragsverarbeiter innerhalb der Verarbeitungskette stellt er die bei Casserus verfügbaren Informationen über die einschlägigen Datenschutzpflichten zur Verfügung. Soweit es zum Schutz von Geschäftsgeheimnissen oder anderen vertraulichen Informationen, einschließlich personenbezogener Daten, notwendig ist, kann der Auftragsverarbeiter den Wortlaut vor der Weitergabe unkenntlich machen.
d) Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet Casserus gegenüber dem Verantwortlichen gemäß Artikel 28 Absatz 4 DSGVO für die Einhaltung dieser Pflichten. Casserus benachrichtigt den Verantwortlichen, wenn ihm bekannt wird, dass der Unterauftragsverarbeiter seine vertraglichen Datenschutzpflichten nicht erfüllt.
e) Der Auftragsverarbeiter verpflichtet den Unterauftragsverarbeiter zur Rückgabe oder Löschung personenbezogener Daten nach Beendigung der Unterauftragsleistung und setzt die Wahl des Verantwortlichen nach Klausel 10 Buchstabe d gegenüber dem Unterauftragsverarbeiter um. Der Verantwortliche übt Weisungs- und Vertragsrechte gegenüber dem Unterauftragsverarbeiter grundsätzlich über den Auftragsverarbeiter aus. Ein unmittelbares Kündigungs- oder Weisungsrecht des Verantwortlichen gegenüber dem Unterauftragsverarbeiter besteht nur, soweit der jeweilige Unterauftragsvertrag oder zwingendes Recht dies ausdrücklich vorsieht.
7.8. Internationale Datenübermittlungen
a) Jede Übermittlung von Daten durch den Auftragsverarbeiter an ein Drittland oder eine internationale Organisation erfolgt ausschließlich auf der Grundlage dokumentierter Weisungen des Verantwortlichen oder zur Einhaltung einer speziellen Bestimmung nach dem Unionsrecht oder dem Recht eines Mitgliedstaats, dem der Auftragsverarbeiter unterliegt, und muss mit Kapitel V der Verordnung (EU) 2016/679 im Einklang stehen.
b) Der Verantwortliche erklärt sich damit einverstanden, dass in Fällen, in denen der Auftragsverarbeiter einen Unterauftragsverarbeiter gemäß Klausel 7.7 für die Durchführung bestimmter Verarbeitungstätigkeiten (im Auftrag des Verantwortlichen) in Anspruch nimmt und diese Verarbeitungstätigkeiten eine Übermittlung personenbezogener Daten im Sinne von Kapitel V der Verordnung (EU) 2016/679 beinhalten, der Auftragsverarbeiter und der Unterauftragsverarbeiter die Einhaltung von Kapitel V der Verordnung (EU) 2016/679 sicherstellen können, indem sie Standardvertragsklauseln verwenden, die von der Kommission gemäß Artikel 46 Absatz 2 der Verordnung (EU) 2016/679 erlassen wurden, sofern die Voraussetzungen für die Anwendung dieser Standardvertragsklauseln erfüllt sind.
Klausel 8
Unterstützung des Verantwortlichen
a) Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich über jeden Antrag, den er von der betroffenen Person erhalten hat. Er beantwortet den Antrag nicht selbst, es sei denn, er wurde vom Verantwortlichen dazu ermächtigt.
b) Unter Berücksichtigung der Art der Verarbeitung unterstützt der Auftragsverarbeiter den Verantwortlichen bei der Erfüllung von dessen Pflicht, Anträge betroffener Personen auf Ausübung ihrer Rechte zu beantworten. Bei der Erfüllung seiner Pflichten gemäß den Buchstaben a und b befolgt der Auftragsverarbeiter die Weisungen des Verantwortlichen.
c) Abgesehen von der Pflicht des Auftragsverarbeiters, den Verantwortlichen gemäß Klausel 8 Buchstabe b zu unterstützen, unterstützt der Auftragsverarbeiter unter Berücksichtigung der Art der Datenverarbeitung und der ihm zur Verfügung stehenden Informationen den Verantwortlichen zudem bei der Einhaltung der folgenden Pflichten:
1) Pflicht zur Durchführung einer Abschätzung der Folgen der vorgesehenen Verarbeitungsvorgänge für den Schutz personenbezogener Daten (im Folgenden „Datenschutz-Folgenabschätzung“), wenn eine Form der Verarbeitung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat;
2) Pflicht zur Konsultation der zuständigen Aufsichtsbehörde vor der Verarbeitung, wenn aus einer Datenschutz-Folgenabschätzung hervorgeht, dass die Verarbeitung ein hohes Risiko zur Folge hätte, sofern der Verantwortliche keine Maßnahmen zur Eindämmung des Risikos trifft;
3) Pflicht zur Gewährleistung, dass die personenbezogenen Daten sachlich richtig und auf dem neuesten Stand sind, indem der Auftragsverarbeiter den Verantwortlichen unverzüglich unterrichtet, wenn er feststellt, dass die von ihm verarbeiteten personenbezogenen Daten unrichtig oder veraltet sind;
4) Verpflichtungen gemäß Artikel 32 der Verordnung (EU) 2016/679.
d) Die Parteien legen in Anhang III die geeigneten technischen und organisatorischen Maßnahmen zur Unterstützung des Verantwortlichen durch den Auftragsverarbeiter bei der Anwendung dieser Klausel sowie den Anwendungsbereich und den Umfang der erforderlichen Unterstützung fest.
Klausel 9
Meldung von Verletzungen des Schutzes personenbezogener Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten arbeitet der Auftragsverarbeiter mit dem Verantwortlichen zusammen und unterstützt ihn entsprechend, damit der Verantwortliche seinen Verpflichtungen gemäß den Artikeln 33 und 34 der Verordnung (EU) 2016/679 nachkommen kann, wobei der Auftragsverarbeiter die Art der Verarbeitung und die ihm zur Verfügung stehenden Informationen berücksichtigt.
9.1. Verletzungen im Zusammenhang mit der Verarbeitung nach dieser Vereinbarung
Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit der Verarbeitung nach dieser Vereinbarung unterstützt der Auftragsverarbeiter den Verantwortlichen wie folgt:
a) bei der unverzüglichen Meldung der Verletzung des Schutzes personenbezogener Daten an die zuständige Aufsichtsbehörde, nachdem dem Verantwortlichen die Verletzung bekannt wurde, sofern relevant (es sei denn, die Verletzung des Schutzes personenbezogener Daten führt voraussichtlich nicht zu einem Risiko für die persönlichen Rechte und Freiheiten natürlicher Personen);
b) bei der Einholung der folgenden Informationen, die gemäß Artikel 33 Absatz 3 der Verordnung (EU) 2016/679 in der Meldung des Verantwortlichen anzugeben sind, wobei diese Informationen mindestens Folgendes umfassen müssen:
1) die Art der personenbezogenen Daten, soweit möglich, mit Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen sowie der Kategorien und der ungefähren Zahl der betroffenen personenbezogenen Datensätze;
2) die wahrscheinlichen Folgen der Verletzung des Schutzes personenbezogener Daten;
3) die vom Verantwortlichen ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten und gegebenenfalls Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.
Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt;
c) bei der Einhaltung der Pflicht gemäß Artikel 34 der Verordnung (EU) 2016/679, die betroffene Person unverzüglich von der Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn diese Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten natürlicher Personen zur Folge hat.
9.2. Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten
Im Falle einer Verletzung des Schutzes personenbezogener Daten im Zusammenhang mit den vom Auftragsverarbeiter verarbeiteten Daten meldet der Auftragsverarbeiter diese dem Verantwortlichen unverzüglich, nachdem ihm die Verletzung bekannt wurde. Diese Meldung muss zumindest folgende Informationen enthalten:
a) eine Beschreibung der Art der Verletzung (möglichst unter Angabe der Kategorien und der ungefähren Zahl der betroffenen Personen und der ungefähren Zahl der betroffenen Datensätze);
b) Kontaktdaten einer Anlaufstelle, bei der weitere Informationen über die Verletzung des Schutzes personenbezogener Daten eingeholt werden können;
c) die voraussichtlichen Folgen und die ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung der Verletzung des Schutzes personenbezogener Daten, einschließlich Maßnahmen zur Abmilderung ihrer möglichen nachteiligen Auswirkungen.
Wenn und soweit nicht alle diese Informationen zur gleichen Zeit bereitgestellt werden können, enthält die ursprüngliche Meldung die zu jenem Zeitpunkt verfügbaren Informationen, und weitere Informationen werden, sobald sie verfügbar sind, anschließend ohne unangemessene Verzögerung bereitgestellt.
Die Parteien legen in Anhang III alle sonstigen Angaben fest, die der Auftragsverarbeiter zur Verfügung zu stellen hat, um den Verantwortlichen bei der Erfüllung von dessen Pflichten gemäß Artikel 33 und 34 der Verordnung (EU) 2016/679 zu unterstützen.
Abschnitt III
Schlussbestimmungen
Klausel 10
Verstöße gegen die Klauseln und Beendigung des Vertrags
a) Falls der Auftragsverarbeiter seinen Pflichten gemäß diesen Klauseln nicht nachkommt, kann der Verantwortliche – unbeschadet der Bestimmungen der Verordnung (EU) 2016/679 – den Auftragsverarbeiter anweisen, die Verarbeitung personenbezogener Daten auszusetzen, bis er diese Klauseln einhält oder der Vertrag beendet ist.
Der Auftragsverarbeiter unterrichtet den Verantwortlichen unverzüglich, wenn er aus welchen Gründen auch immer nicht in der Lage ist, diese Klauseln einzuhalten.
b) Der Verantwortliche ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn
1) der Verantwortliche die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter gemäß Buchstabe a ausgesetzt hat und die Einhaltung dieser Klauseln nicht innerhalb einer angemessenen Frist, in jedem Fall aber innerhalb eines Monats nach der Aussetzung, wiederhergestellt wurde;
2) der Auftragsverarbeiter in erheblichem Umfang oder fortdauernd gegen diese Klauseln verstößt oder seine Verpflichtungen gemäß der Verordnung (EU) 2016/679 nicht erfüllt;
3) der Auftragsverarbeiter einer bindenden Entscheidung eines zuständigen Gerichts oder einer zuständigen Aufsichtsbehörde, die seine Pflichten gemäß diesen Klauseln oder der Verordnung (EU) 2016/679 zum Gegenstand hat, nicht nachkommt.
c) Der Auftragsverarbeiter ist berechtigt, den Vertrag zu kündigen, soweit er die Verarbeitung personenbezogener Daten gemäß diesen Klauseln betrifft, wenn der Verantwortliche auf der Erfüllung seiner Anweisungen besteht, nachdem er vom Auftragsverarbeiter darüber in Kenntnis gesetzt wurde, dass seine Anweisungen gegen geltende rechtliche Anforderungen gemäß Klausel 7.1 Buchstabe b verstoßen.
d) Nach Beendigung der Verarbeitungsleistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle im Auftrag des Verantwortlichen verarbeiteten personenbezogenen Daten und bescheinigt dem Verantwortlichen auf Verlangen in Textform, dass dies erfolgt ist, oder er gibt alle personenbezogenen Daten an den Verantwortlichen zurück und löscht bestehende Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht.
Bis zur Löschung oder Rückgabe der Daten gewährleistet der Auftragsverarbeiter weiterhin die Einhaltung dieser Klauseln.
Anhang I
Liste der Parteien
Verantwortlicher
Name: Der Verantwortliche gemäß dem Abschnitt „Vertragsschluss und Einbeziehung“, der E-Rechnungs-Studio selbst nutzt oder für den der Nutzer handelt. Bei Einbeziehung durch einen gesonderten Nutzungsvertrag ergibt sich seine vollständige rechtliche oder amtliche Bezeichnung beziehungsweise sein vollständiger Name aus diesem Nutzungsvertrag, andernfalls aus den Casserus mitgeteilten Angaben.
Anschrift: Bei Einbeziehung durch einen gesonderten Nutzungsvertrag ergibt sich die Anschrift des Verantwortlichen aus diesem Nutzungsvertrag, andernfalls aus den Casserus mitgeteilten Angaben.
Name, Funktion und Kontaktdaten der Kontaktperson: Der handelnde Nutzer oder eine andere vom Verantwortlichen benannte Kontaktperson.
Der Verantwortliche teilt Casserus UG auf Anforderung unverzüglich seine vollständige rechtliche oder amtliche Bezeichnung beziehungsweise seinen vollständigen Namen und seine Anschrift sowie Name, Funktion und Kontaktdaten einer vertretungsberechtigten Kontaktperson und, soweit benannt, des Datenschutzbeauftragten mit. Der Nutzer bestätigt, selbst Verantwortlicher oder zum Abschluss dieses Vertrags für den Verantwortlichen befugt zu sein, und weist dies auf Anforderung nach.
Unterschrift und Beitrittsdatum: Bei Einbeziehung durch einen gesonderten Nutzungsvertrag ergeben sich Unterschrift und Beitrittsdatum aus diesem Nutzungsvertrag. Im Übrigen erfolgt die elektronische Annahme gemäß dem Abschnitt „Vertragsschluss und Einbeziehung“; Beitrittsdatum ist der Zeitpunkt der Annahme bei Registrierung oder Anmeldung unter dem entsprechenden Hinweis nach Veröffentlichung dieser Version.
Auftragsverarbeiter
Name: Casserus UG (haftungsbeschränkt)
Anschrift: Camerloherstr. 44, 80686 München, Deutschland
Name, Funktion und Kontaktdaten der Kontaktperson: Jan Brummelte, Geschäftsführer, info@casserus.com, +49 173 8 49 52 69
Unterschrift und Beitrittsdatum: Elektronisch vertreten durch Jan Brummelte; stehendes Angebot ab 1. Oktober 2026.
Anhang II
Beschreibung der Verarbeitung
Kategorien betroffener Personen, deren personenbezogene Daten verarbeitet werden
- Nutzer und Mitarbeiter des Verantwortlichen,
- Kunden und Lieferanten des Verantwortlichen,
- Rechnungsaussteller und Rechnungsempfänger,
- Empfänger und sonstige Kontaktpersonen der vom Verantwortlichen veranlassten E-Mail-Kommunikation,
- Ansprechpartner in Rechnungen und Geschäftsunterlagen,
- sonstige Personen, deren Daten in hochgeladenen, erstellten oder gespeicherten Dokumenten und Details enthalten sind.
Kategorien personenbezogener Daten, die verarbeitet werden
- Namen, geschäftliche Kontaktdaten, Anschriften und Unternehmensbezeichnungen mit Personenbezug,
- Steuer-, Kunden-, Lieferanten-, Bestell-, Vertrags- und Rechnungskennzeichen,
- Bankverbindungen und Zahlungsinformationen in Rechnungsunterlagen,
- Rechnungspositionen, Leistungsbeschreibungen und sonstige Dokumentinhalte,
- vollständige PDF- und XML-Rechnungen, eingebettete oder ergänzende Anlagen und Validierungsergebnisse,
- vom Nutzer gespeicherte Stammdaten, Details und Bearbeitungsanweisungen,
- KI-Eingaben, KI-Ausgaben und zugehörige technische Statusinformationen,
- E-Mail- und Kommunikationsdaten einschließlich Absender-, Antwort- und Empfängeradressen, Betreff, Nachrichtentext, Anlagen sowie technische Versand-, Zustell- und Fehlerdaten,
- technische Metadaten, Datei-Hashes, Verarbeitungsprotokolle sowie Fehler- und Prüfinformationen.
Verarbeitete sensible Daten (falls zutreffend) und angewandte Beschränkungen oder Garantien
Eine absichtliche Verarbeitung besonderer Kategorien personenbezogener Daten nach Artikel 9 DSGVO oder personenbezogener Daten über strafrechtliche Verurteilungen und Straftaten nach Artikel 10 DSGVO ist nicht vereinbart. Der Verantwortliche darf solche Daten nicht bewusst übermitteln. Soweit sie unbeabsichtigt in Dokumenten enthalten sind, gelten die Zugriffsbeschränkungen und Sicherheitsmaßnahmen aus Anhang III; eine Nutzung zu anderen Zwecken findet nicht statt.
Art der Verarbeitung
Erheben durch Upload oder Eingabe, Empfangen, Erfassen, Validieren, Auslesen, Extrahieren, Strukturieren, Anzeigen, Erstellen und Konvertieren elektronischer Rechnungen; optionales Speichern, Abrufen und Löschen von Rechnungen, Dokumenten, Anlagen, Validierungsergebnissen und vom Nutzer angelegten Details; Protokollieren technischer Verarbeitungsschritte; Übermitteln an die in Anhang IV genannten Unterauftragsverarbeiter; Löschen. Soweit der Nutzer eine entsprechende Funktion aufruft, umfasst die Verarbeitung die automatisierte Analyse über die OpenAI-API. Soweit der Nutzer eine entsprechende Funktion nutzt oder der Verantwortliche die Verarbeitung gesondert vereinbart, umfasst sie außerdem den vom Verantwortlichen veranlassten Versand von Dokumenten, Verarbeitungsergebnissen und zugehörigen Mitteilungen per E-Mail an von ihm bestimmte Empfänger sowie die technische Verarbeitung von Versand-, Zustell- und Fehlerdaten.
Zwecke, für die die personenbezogenen Daten im Auftrag des Verantwortlichen verarbeitet werden
Bereitstellung von E-Rechnungs-Studio zur Erstellung, Konvertierung, Validierung, Prüfung und Anzeige elektronischer Rechnungen, zur Bereitstellung eines vom Nutzer gesteuerten Rechnungs- und Dokumentverlaufs, zur Wiederverwendung gespeicherter Details sowie zur Sicherheit, Fehleranalyse und technischen Qualitätssicherung dieser Verarbeitung sowie zur technischen Abwicklung und Protokollierung des vom Verantwortlichen veranlassten E-Mail-Versands.
Dauer der Verarbeitung
Die Verarbeitung erfolgt während der Nutzung des Dienstes und für die Dauer der aufgrund des zugehörigen Nutzungsvertrags erbrachten Verarbeitungsleistungen einschließlich vereinbarter Wechsel-, Übergangs- und Abrufzeiträume. Die Beendigung einer einzelnen Tarif- oder Leistungsstufe beendet die Verarbeitungsleistungen nicht, soweit diese aufgrund eines anderen zwischen den Parteien bestehenden Vertrags fortgeführt werden. Nach Ende der regulären Verarbeitungsleistungen verarbeitet Casserus personenbezogene Daten während eines vereinbarten Wechsel-, Übergangs- oder Abrufzeitraums ausschließlich, soweit dies zur Sicherheit, Rückgabe oder Löschung erforderlich ist. Der Verantwortliche kann bis zur vollständigen Rückgabe nach Klausel 10 Buchstabe d stattdessen die Löschung verlangen. Mit dieser Weisung endet die Abrufbarkeit. Diese Vereinbarung gilt bis zur vollständigen Rückgabe oder Löschung fort. Temporäre Upload-, Konvertierungs-, Prüf- und Anzeigeinhalte, daraus erzeugte Ergebnisse sowie von Casserus zur Fehleranalyse vorgehaltene Dokumentkopien und bei Casserus geführte technische Verarbeitungs- und KI-Antwortprotokolle werden grundsätzlich spätestens nach 30 Tagen gelöscht. Daten, deren Löschung der Nutzer ausgelöst hat, werden im Rahmen der technischen Löschläufe spätestens innerhalb von 30 Tagen entfernt. Vom Nutzer bewusst gespeicherte Rechnungen, Dokumente, Validierungsergebnisse und Details bleiben bis zu ihrer Löschung durch den Nutzer oder bis zum Ende des Nutzerkontos gespeichert. Zwingende gesetzliche Speicherpflichten und Klausel 10 Buchstabe d bleiben unberührt.
Bei der Verarbeitung durch Unterauftragsverarbeiter ergeben sich Gegenstand, Art und Dauer aus der vorstehenden Beschreibung und der vereinbarten Liste in Anhang IV.
Anhang III
Technische und organisatorische Maßnahmen, einschließlich zur Gewährleistung der Sicherheit der Daten
- Transport und Sitzungen: Verschlüsselte HTTPS-Übertragung mit TLS und HSTS; Authentifizierungs-Cookies sind HttpOnly und SameSite=Strict und werden im Produktivbetrieb mit dem Secure-Attribut gesetzt.
- E-Mail-Transport: Die Übergabe an den E-Mail-Dienst erfolgt über eine authentifizierte TLS-geschützte SMTP-Verbindung.
- Authentifizierung: Nutzerpasswörter müssen mindestens zwölf Zeichen umfassen. Sie werden nicht im Klartext gespeichert, sondern durch ein individuell gesalzenes, rechen- und speicherintensives Passwort-Hashverfahren geschützt.
- Mandantentrennung: Zugriffe auf nutzerbezogene Datensätze werden serverseitig auf den jeweiligen Eigentümer beschränkt.
- Administrative Zugriffe: Sie erfolgen über personengebundene Zugänge mit Mehrfaktor-Authentifizierung, sind auf erforderliche Personen beschränkt und werden für jeden berechtigten Nutzer regelmäßig überprüft.
- Laufzeitisolation: Anwendungsprozesse laufen in Containern ohne Root-Rechte und mit schreibgeschütztem Dateisystem; nur festgelegte temporäre Verzeichnisse sind beschreibbar.
- Dokumentisolation: Prozesse zur Verarbeitung nicht vertrauenswürdiger Uploads werden mit beschränktem Zugriff auf erforderliche, schreibgeschützte Systemressourcen, ohne allgemeinen Netzwerkzugriff und getrennt vom übrigen Anwendungskontext ausgeführt.
- Netztrennung: Öffentliches Gateway, Anwendung und Datenbank sind über getrennte Container-Netze und nur über die jeweils erforderlichen Verbindungen erreichbar.
- Uploadschutz: Uploads werden auf zulässige Dateitypen, Größen und verarbeitbare Inhalte geprüft; verarbeitete Rechnungsdateien werden zur Integritätszuordnung gehasht.
- Löschung und Protokollierung: Temporäre Dateien werden automatisiert bereinigt; die in Anhang II beschriebenen Verarbeitungsprotokolle werden grundsätzlich höchstens 30 Tage vorgehalten.
- Wartung: Anwendungs- und Systemabhängigkeiten werden überprüft und Sicherheitsaktualisierungen werden eingespielt.
- Vorfälle und Unterstützung: Es bestehen Verfahren zur Untersuchung von Sicherheitsvorfällen, zur unverzüglichen Eskalation an die verantwortlichen Personen und zur Bereitstellung der für Betroffenenanfragen, Datenschutz-Folgenabschätzungen und Meldungen nach Artikel 33 und 34 DSGVO verfügbaren Informationen.
Die in diesem Anhang beschriebenen Maßnahmen bilden das vertraglich geschuldete Mindestsicherheitsniveau. Der Verantwortliche genehmigt, dass Casserus diese entsprechend dem Stand der Technik und der Risikolage fortentwickelt oder durch mindestens gleichwertige Maßnahmen ersetzt, sofern das Schutzniveau insgesamt nicht abgesenkt wird; eine beabsichtigte wesentliche Herabsetzung bedarf seiner vorherigen Zustimmung. Casserus überprüft die Angemessenheit und Wirksamkeit der Maßnahmen regelmäßig sowie anlassbezogen und dokumentiert wesentliche Änderungen.
Die vorstehenden Maßnahmen bilden zugleich die spezifischen technischen und organisatorischen Maßnahmen, mit denen der Auftragsverarbeiter den Verantwortlichen nach Klausel 8 und Klausel 9 unterstützt. Der Umfang der Unterstützung richtet sich nach der Art der konkreten Verarbeitung und den dem Auftragsverarbeiter verfügbaren Informationen.
Anhang IV
Vereinbarte Liste der Unterauftragsverarbeiter
Die folgende Liste ist die vereinbarte Liste gemäß Klausel 7.7 Buchstabe a.
| Name und Anschrift | Beschreibung der Verarbeitung | Verarbeitungsort und Garantien |
|---|---|---|
| Hetzner Online GmbH Industriestr. 25 91710 Gunzenhausen Deutschland | Hosting, Serverbetrieb sowie Datenbank- und Infrastrukturleistungen für die vom Verantwortlichen übermittelten Nutzer-, Rechnungs-, Upload-, gespeicherten Detail-, Verarbeitungs- und Protokolldaten. | Rechenzentrumsstandort Nürnberg nbg1, Deutschland (EU/EWR). Daten und etwaige Sicherungskopien verbleiben für den verwendeten Produktstandort in der EU/im EWR. Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO. |
| OpenAI Ireland Limited 1st Floor, The Liffey Trust Centre 117-126 Sheriff Street Upper Dublin 1, D01 YC43 Irland | Direkte API-Verarbeitung zur automatisierten Analyse, Extraktion, Strukturierung und Konvertierung von Rechnungsinhalten, zur Erläuterung von Validierungsergebnissen und zur KI-unterstützten Anpassung elektronischer Rechnungen nach Nutzeranweisung, soweit der Nutzer die entsprechende Funktion aufruft. Verarbeitet werden PDF-, XML- und sonstige Dokumentinhalte, ausgewählte gespeicherte Details, Validierungsinformationen, Bearbeitungsanweisungen, technische Eingaben und erzeugte Ausgaben. | OpenAI Ireland Limited ist der unmittelbar von Casserus eingesetzte Unterauftragsverarbeiter. Die für die API eingesetzten weiteren OpenAI-Unternehmen und externen Unterauftragsverarbeiter sowie ihre Verarbeitungsorte und Verarbeitungszwecke sind in der jeweils aktuellen OpenAI-Unterauftragsverarbeiterliste aufgeführt. Eine Verarbeitung in den dort bezeichneten Staaten, einschließlich der USA, ist möglich. Für Weiterübermittlungen durch OpenAI Ireland Limited an verbundene Unternehmen oder Dritte in Staaten außerhalb des EWR und der Schweiz sieht das OpenAI Data Processing Addendum Vereinbarungen mit EU-Standardvertragsklauseln oder einen Angemessenheitsbeschluss der Europäischen Kommission vor. Die Speicherdauer richtet sich nach dem OpenAI Data Processing Addendum sowie den für das verwendete API-Projekt und den jeweiligen Endpunkt geltenden Datenkontrollen. |
| Host Europe GmbH c/o Spaces Gertrudenstraße 30-36 50667 Köln Deutschland | Bereitstellung von E-Mail- und SMTP-Diensten für den vom Verantwortlichen veranlassten Versand von Dokumenten, Verarbeitungsergebnissen und zugehörigen Mitteilungen an von ihm bestimmte Empfänger. Verarbeitet werden Absender-, Antwort- und Empfängerdaten, Kommunikationsinhalte, Anlagen sowie technisch erforderliche Versand-, Zustell-, Sicherheits- und Fehlerdaten. | Host Europe GmbH ist für diese Verarbeitung als unmittelbarer Unterauftragsverarbeiter vorgesehen. Die von Host Europe eingesetzten weiteren Unterauftragsverarbeiter, ihre Länder der Eintragung, Verarbeitungstätigkeiten und Datenkategorien sind in der jeweils aktuellen, auf der Host-Europe-Dokumentenseite veröffentlichten Host-Europe-Unterauftragnehmerliste aufgeführt. Als mögliche Verarbeitungsorte sind Deutschland, die EU/der EWR sowie Drittländer vorgesehen, soweit die besonderen Voraussetzungen der DSGVO erfüllt sind. Ein Einsatz für Verarbeitungsvorgänge im Auftrag des Verantwortlichen erfolgt erst auf Grundlage eines wirksamen Auftragsverarbeitungsvertrags nach Artikel 28 DSGVO. Etwaige Drittlandübermittlungen erfolgen nur unter Einhaltung von Kapitel V DSGVO. |