Zum Hauptinhalt springen
Zum Inhalt springen

Auftragsverarbeitungsvertrag

Für Geschäftskunden (Artikel 28 DSGVO)

Zuletzt aktualisiert: 7. Dezember 2025

Über diese Vereinbarung

Dieser Auftragsverarbeitungsvertrag (AVV) ist Bestandteil der Nutzungsbedingungen zwischen Operate („Auftragsverarbeiter“ oder „wir“) und Geschäftskunden („Verantwortlicher“ oder „Sie“), die personenbezogene Daten über unsere Dienste verarbeiten. Dieser AVV regelt unsere Pflichten gemäß Artikel 28 der Datenschutz-Grundverordnung (DSGVO).

Inhaltsverzeichnis

1. Definitionen

Verantwortlicher:
Der Kunde (Sie), der die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt.
Auftragsverarbeiter:
Operate, das personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Personenbezogene Daten:
Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
Verarbeitung:
Jeder Vorgang im Zusammenhang mit personenbezogenen Daten, einschließlich Erhebung, Speicherung, Nutzung oder Löschung.
Betroffene Person:
Eine identifizierte oder identifizierbare natürliche Person, deren personenbezogene Daten verarbeitet werden.
Unterauftragsverarbeiter:
Ein Dritter, der vom Auftragsverarbeiter beauftragt wird, personenbezogene Daten im Auftrag des Verantwortlichen zu verarbeiten.

2. Anwendungsbereich

2.1 Anwendbarkeit

Dieser AVV gilt, wenn Sie die Dienste von Operate zur Verarbeitung personenbezogener Daten nutzen, für die Sie der Verantwortliche sind. Dies gilt in der Regel für Geschäftskunden, die unsere Plattform zur Verwaltung von Mitarbeiterdaten, Kundeninformationen oder anderen personenbezogenen Daten nutzen.

2.2 Verhältnis zu den Nutzungsbedingungen

Dieser AVV ergänzt die Nutzungsbedingungen und ist Bestandteil derselben. Im Falle eines Widerspruchs zwischen diesem AVV und den Nutzungsbedingungen hat dieser AVV im Rahmen des Widerspruchs Vorrang.

3. Art und Zweck der Verarbeitung

3.1 Verarbeitungsdetails

Gegenstand:

Bereitstellung von Geschäftsführungs- und Finanzsoftware-Diensten.

Dauer:

Für die Dauer des Abonnements und soweit erforderlich zur Erfüllung gesetzlicher Verpflichtungen danach.

Art der Verarbeitung:
  • Speicherung und Organisation von Finanzdaten
  • Automatisierte Verarbeitung und Kategorisierung
  • Erstellung von Berichten und Analysen
  • KI-gestützte Datenanalyse und Vorschläge
Zweck der Verarbeitung:

Bereitstellung von Geschäftsführungs-, Buchhaltungs- und Finanzdiensten wie in den Nutzungsbedingungen beschrieben.

Arten personenbezogener Daten:
  • Kontaktinformationen (Namen, E-Mail-Adressen, Telefonnummern)
  • Finanzdaten (Rechnungen, Ausgaben, Transaktionen)
  • Bankkontoinformationen
  • Steueridentifikationsnummern
  • Geschäftskorrespondenz
Kategorien betroffener Personen:
  • Ihre Kunden
  • Ihre Lieferanten und Anbieter
  • Ihre Mitarbeiter (falls zutreffend)
  • Ihre Geschäftskontakte

4. Pflichten des Auftragsverarbeiters

4.1 Verarbeitungsweisungen

Wir verarbeiten personenbezogene Daten nur gemäß Ihren dokumentierten Weisungen, sofern nicht gesetzlich vorgeschrieben. Wir werden Sie informieren, wenn wir der Ansicht sind, dass eine Weisung gegen die DSGVO oder andere Datenschutzgesetze verstößt.

4.2 Vertraulichkeit

Wir stellen sicher, dass Personen, die zur Verarbeitung personenbezogener Daten berechtigt sind, sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

4.3 Unterstützungspflichten

Wir unterstützen Sie, soweit angemessen möglich, bei:

  • Der Erfüllung Ihrer Pflichten zur Beantwortung von Anfragen betroffener Personen
  • Der Sicherstellung der Einhaltung von Datenschutz-Folgenabschätzungen
  • Vorabkonsultationen mit Aufsichtsbehörden
  • Der Implementierung geeigneter Sicherheitsmaßnahmen

5. Sicherheitsmaßnahmen

5.1 Technische und organisatorische Maßnahmen

Wir implementieren geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, einschließlich:

Technische Maßnahmen:

  • Verschlüsselung von Daten bei der Übertragung und im Ruhezustand
  • Regelmäßige Sicherheitstests und Überwachung
  • Zugriffskontrollen und Authentifizierung
  • Firewall und Einbruchserkennung
  • Regelmäßige Backups

Organisatorische Maßnahmen:

  • Schulung der Mitarbeiter zum Datenschutz
  • Vertraulichkeitsvereinbarungen
  • Verfahren zur Reaktion auf Vorfälle
  • Zugriffsbeschränkung nach dem Need-to-know-Prinzip
  • Regelmäßige Sicherheitsaudits

6. Unterauftragsverarbeiter

6.1 Genehmigung

Sie erteilen uns eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Wir führen eine aktuelle Liste der Unterauftragsverarbeiter auf unserer Website.

6.2 Aktuelle Unterauftragsverarbeiter

UnterauftragsverarbeiterAufgabeVerarbeitungsortWann
Neon, Inc.Verwaltete Datenbank — speichert sämtliche AnwendungsdatenEU — DeutschlandImmer
DigitalOcean / CloudwaysAnwendungs-HostingEU — DeutschlandImmer
Amazon Web Services EMEA SARLSpeicherung von Dokumenten und Anhängen (S3)EU — SchwedenImmer
Anthropic PBCKI-Assistent sowie Auslesen von Rechnungen, Belegen und LohnzettelnVereinigte StaatenImmer
OpenAI, L.L.C.Sprachtranskription (Whisper) für das Diktat im AssistentenVereinigte StaatenImmer
Sendinblue SAS (Brevo)Versand aller ausgehenden E-Mails, einschließlich Rechnungen und MahnungenEU — FrankreichImmer
Functional Software, Inc. (Sentry)Fehlerüberwachung sowie Sitzungsaufzeichnung, sofern Sie zugestimmt habenEU — DeutschlandImmer
Stripe, Inc.Zahlungsabwicklung für Abonnements und Rechnungszahlungen Ihrer KundenVereinigte StaatenImmer
finAPI GmbHOpen Banking — Konto- und Umsatzabruf (EU/DACH)EU — DeutschlandNur bei Verbindung durch Sie
Google Ireland LimitedAnmeldung sowie Zugriff auf Gmail, Kalender und Drive, den Sie verbunden habenVereinigte StaatenNur bei Verbindung durch Sie
Microsoft CorporationZugriff auf das von Ihnen verbundene Outlook-PostfachVereinigte StaatenNur bei Verbindung durch Sie

Dies ist die vollständige Liste. Datenschutzerklärung und Auftragsverarbeitungsvertrag geben dieselbe Liste wieder, sie können daher nicht voneinander abweichen. Übermittlungen in die Vereinigten Staaten erfolgen auf Grundlage der Standardvertragsklauseln; siehe den Abschnitt zu internationalen Übermittlungen in der Datenschutzerklärung.

6.3 Änderungen bei Unterauftragsverarbeitern

Wir werden Sie über beabsichtigte Änderungen bezüglich der Hinzufügung oder Ersetzung von Unterauftragsverarbeitern mindestens 30 Tage im Voraus informieren. Sie können gegen solche Änderungen aus angemessenen datenschutzrechtlichen Gründen Einspruch erheben.

7. Rechte der betroffenen Personen

7.1 Unterstützung bei Anfragen betroffener Personen

Wir unterstützen Sie bei der Beantwortung von Anfragen betroffener Personen, die ihre Rechte gemäß Datenschutzgesetzen ausüben, einschließlich:

  • Auskunftsrecht (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)

Wenn eine betroffene Person uns direkt kontaktiert, werden wir die Anfrage unverzüglich an Sie weiterleiten.

8. Auditrechte

8.1 Dokumentation und Audits

Wir werden Ihnen alle erforderlichen Informationen zur Verfügung stellen, um die Einhaltung dieses AVV nachzuweisen, und Audits, einschließlich Inspektionen, durch Sie oder einen von Ihnen beauftragten Prüfer ermöglichen.

Auditanfragen müssen mit angemessener Vorankündigung gestellt und während der Geschäftszeiten in einer Weise durchgeführt werden, die unsere Betriebsabläufe nicht unangemessen beeinträchtigt. Sie tragen die Kosten solcher Audits, es sei denn, sie decken wesentliche Nichteinhaltung auf.

9. Meldung von Datenschutzverletzungen

9.1 Meldepflicht

Wir werden Sie unverzüglich benachrichtigen, nachdem wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben, die Ihre Daten betrifft. Die Benachrichtigung umfasst:

  • Beschreibung der Art der Verletzung
  • Kategorien und ungefähre Anzahl der betroffenen Personen
  • Kategorien und ungefähre Anzahl der betroffenen Datensätze
  • Wahrscheinliche Folgen der Verletzung
  • Ergriffene oder vorgeschlagene Maßnahmen zur Behebung der Verletzung

10. Rückgabe und Löschung von Daten

10.1 Ende der Verarbeitung

Nach Beendigung der Dienste werden wir nach Ihrer Wahl alle personenbezogenen Daten löschen oder an Sie zurückgeben und vorhandene Kopien löschen, es sei denn, das EU-Recht oder das Recht eines Mitgliedstaats erfordert die Speicherung der personenbezogenen Daten.

10.2 Datenexport

Sie können Ihre Daten jederzeit während der Vertragslaufzeit mithilfe unserer Datenexportfunktion exportieren. Nach Beendigung haben Sie 30 Tage Zeit, Ihre Daten zu exportieren, bevor sie dauerhaft gelöscht werden.

11. Kontaktinformationen

Bei Fragen zu diesem AVV oder zu Datenschutzangelegenheiten:

Datenschutzbeauftragter:
Email: dpo@operate.guru
Address: [See Impressum for full address]

    Auftragsverarbeitungsvertrag | Operate