Auftragsverarbeitungsvertrag
Für Geschäftskunden (Artikel 28 DSGVO)
Zuletzt aktualisiert: 7. Dezember 2025
Über diese Vereinbarung
Dieser Auftragsverarbeitungsvertrag (AVV) ist Bestandteil der Nutzungsbedingungen zwischen Operate („Auftragsverarbeiter“ oder „wir“) und Geschäftskunden („Verantwortlicher“ oder „Sie“), die personenbezogene Daten über unsere Dienste verarbeiten. Dieser AVV regelt unsere Pflichten gemäß Artikel 28 der Datenschutz-Grundverordnung (DSGVO).
Inhaltsverzeichnis
1. Definitionen
- Verantwortlicher:
- Der Kunde (Sie), der die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt.
- Auftragsverarbeiter:
- Operate, das personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
- Personenbezogene Daten:
- Alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen.
- Verarbeitung:
- Jeder Vorgang im Zusammenhang mit personenbezogenen Daten, einschließlich Erhebung, Speicherung, Nutzung oder Löschung.
- Betroffene Person:
- Eine identifizierte oder identifizierbare natürliche Person, deren personenbezogene Daten verarbeitet werden.
- Unterauftragsverarbeiter:
- Ein Dritter, der vom Auftragsverarbeiter beauftragt wird, personenbezogene Daten im Auftrag des Verantwortlichen zu verarbeiten.
2. Anwendungsbereich
2.1 Anwendbarkeit
Dieser AVV gilt, wenn Sie die Dienste von Operate zur Verarbeitung personenbezogener Daten nutzen, für die Sie der Verantwortliche sind. Dies gilt in der Regel für Geschäftskunden, die unsere Plattform zur Verwaltung von Mitarbeiterdaten, Kundeninformationen oder anderen personenbezogenen Daten nutzen.
2.2 Verhältnis zu den Nutzungsbedingungen
Dieser AVV ergänzt die Nutzungsbedingungen und ist Bestandteil derselben. Im Falle eines Widerspruchs zwischen diesem AVV und den Nutzungsbedingungen hat dieser AVV im Rahmen des Widerspruchs Vorrang.
3. Art und Zweck der Verarbeitung
3.1 Verarbeitungsdetails
Bereitstellung von Geschäftsführungs- und Finanzsoftware-Diensten.
Für die Dauer des Abonnements und soweit erforderlich zur Erfüllung gesetzlicher Verpflichtungen danach.
- Speicherung und Organisation von Finanzdaten
- Automatisierte Verarbeitung und Kategorisierung
- Erstellung von Berichten und Analysen
- KI-gestützte Datenanalyse und Vorschläge
Bereitstellung von Geschäftsführungs-, Buchhaltungs- und Finanzdiensten wie in den Nutzungsbedingungen beschrieben.
- Kontaktinformationen (Namen, E-Mail-Adressen, Telefonnummern)
- Finanzdaten (Rechnungen, Ausgaben, Transaktionen)
- Bankkontoinformationen
- Steueridentifikationsnummern
- Geschäftskorrespondenz
- Ihre Kunden
- Ihre Lieferanten und Anbieter
- Ihre Mitarbeiter (falls zutreffend)
- Ihre Geschäftskontakte
4. Pflichten des Auftragsverarbeiters
4.1 Verarbeitungsweisungen
Wir verarbeiten personenbezogene Daten nur gemäß Ihren dokumentierten Weisungen, sofern nicht gesetzlich vorgeschrieben. Wir werden Sie informieren, wenn wir der Ansicht sind, dass eine Weisung gegen die DSGVO oder andere Datenschutzgesetze verstößt.
4.2 Vertraulichkeit
Wir stellen sicher, dass Personen, die zur Verarbeitung personenbezogener Daten berechtigt sind, sich zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
4.3 Unterstützungspflichten
Wir unterstützen Sie, soweit angemessen möglich, bei:
- Der Erfüllung Ihrer Pflichten zur Beantwortung von Anfragen betroffener Personen
- Der Sicherstellung der Einhaltung von Datenschutz-Folgenabschätzungen
- Vorabkonsultationen mit Aufsichtsbehörden
- Der Implementierung geeigneter Sicherheitsmaßnahmen
5. Sicherheitsmaßnahmen
5.1 Technische und organisatorische Maßnahmen
Wir implementieren geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten, einschließlich:
Technische Maßnahmen:
- Verschlüsselung von Daten bei der Übertragung und im Ruhezustand
- Regelmäßige Sicherheitstests und Überwachung
- Zugriffskontrollen und Authentifizierung
- Firewall und Einbruchserkennung
- Regelmäßige Backups
Organisatorische Maßnahmen:
- Schulung der Mitarbeiter zum Datenschutz
- Vertraulichkeitsvereinbarungen
- Verfahren zur Reaktion auf Vorfälle
- Zugriffsbeschränkung nach dem Need-to-know-Prinzip
- Regelmäßige Sicherheitsaudits
6. Unterauftragsverarbeiter
6.1 Genehmigung
Sie erteilen uns eine allgemeine Genehmigung zur Beauftragung von Unterauftragsverarbeitern. Wir führen eine aktuelle Liste der Unterauftragsverarbeiter auf unserer Website.
6.2 Aktuelle Unterauftragsverarbeiter
| Unterauftragsverarbeiter | Aufgabe | Verarbeitungsort | Wann |
|---|---|---|---|
| Neon, Inc. | Verwaltete Datenbank — speichert sämtliche Anwendungsdaten | EU — Deutschland | Immer |
| DigitalOcean / Cloudways | Anwendungs-Hosting | EU — Deutschland | Immer |
| Amazon Web Services EMEA SARL | Speicherung von Dokumenten und Anhängen (S3) | EU — Schweden | Immer |
| Anthropic PBC | KI-Assistent sowie Auslesen von Rechnungen, Belegen und Lohnzetteln | Vereinigte Staaten | Immer |
| OpenAI, L.L.C. | Sprachtranskription (Whisper) für das Diktat im Assistenten | Vereinigte Staaten | Immer |
| Sendinblue SAS (Brevo) | Versand aller ausgehenden E-Mails, einschließlich Rechnungen und Mahnungen | EU — Frankreich | Immer |
| Functional Software, Inc. (Sentry) | Fehlerüberwachung sowie Sitzungsaufzeichnung, sofern Sie zugestimmt haben | EU — Deutschland | Immer |
| Stripe, Inc. | Zahlungsabwicklung für Abonnements und Rechnungszahlungen Ihrer Kunden | Vereinigte Staaten | Immer |
| finAPI GmbH | Open Banking — Konto- und Umsatzabruf (EU/DACH) | EU — Deutschland | Nur bei Verbindung durch Sie |
| Google Ireland Limited | Anmeldung sowie Zugriff auf Gmail, Kalender und Drive, den Sie verbunden haben | Vereinigte Staaten | Nur bei Verbindung durch Sie |
| Microsoft Corporation | Zugriff auf das von Ihnen verbundene Outlook-Postfach | Vereinigte Staaten | Nur bei Verbindung durch Sie |
Dies ist die vollständige Liste. Datenschutzerklärung und Auftragsverarbeitungsvertrag geben dieselbe Liste wieder, sie können daher nicht voneinander abweichen. Übermittlungen in die Vereinigten Staaten erfolgen auf Grundlage der Standardvertragsklauseln; siehe den Abschnitt zu internationalen Übermittlungen in der Datenschutzerklärung.
6.3 Änderungen bei Unterauftragsverarbeitern
Wir werden Sie über beabsichtigte Änderungen bezüglich der Hinzufügung oder Ersetzung von Unterauftragsverarbeitern mindestens 30 Tage im Voraus informieren. Sie können gegen solche Änderungen aus angemessenen datenschutzrechtlichen Gründen Einspruch erheben.
7. Rechte der betroffenen Personen
7.1 Unterstützung bei Anfragen betroffener Personen
Wir unterstützen Sie bei der Beantwortung von Anfragen betroffener Personen, die ihre Rechte gemäß Datenschutzgesetzen ausüben, einschließlich:
- Auskunftsrecht (Art. 15 DSGVO)
- Recht auf Berichtigung (Art. 16 DSGVO)
- Recht auf Löschung (Art. 17 DSGVO)
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruchsrecht (Art. 21 DSGVO)
Wenn eine betroffene Person uns direkt kontaktiert, werden wir die Anfrage unverzüglich an Sie weiterleiten.
8. Auditrechte
8.1 Dokumentation und Audits
Wir werden Ihnen alle erforderlichen Informationen zur Verfügung stellen, um die Einhaltung dieses AVV nachzuweisen, und Audits, einschließlich Inspektionen, durch Sie oder einen von Ihnen beauftragten Prüfer ermöglichen.
Auditanfragen müssen mit angemessener Vorankündigung gestellt und während der Geschäftszeiten in einer Weise durchgeführt werden, die unsere Betriebsabläufe nicht unangemessen beeinträchtigt. Sie tragen die Kosten solcher Audits, es sei denn, sie decken wesentliche Nichteinhaltung auf.
9. Meldung von Datenschutzverletzungen
9.1 Meldepflicht
Wir werden Sie unverzüglich benachrichtigen, nachdem wir von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt haben, die Ihre Daten betrifft. Die Benachrichtigung umfasst:
- Beschreibung der Art der Verletzung
- Kategorien und ungefähre Anzahl der betroffenen Personen
- Kategorien und ungefähre Anzahl der betroffenen Datensätze
- Wahrscheinliche Folgen der Verletzung
- Ergriffene oder vorgeschlagene Maßnahmen zur Behebung der Verletzung
10. Rückgabe und Löschung von Daten
10.1 Ende der Verarbeitung
Nach Beendigung der Dienste werden wir nach Ihrer Wahl alle personenbezogenen Daten löschen oder an Sie zurückgeben und vorhandene Kopien löschen, es sei denn, das EU-Recht oder das Recht eines Mitgliedstaats erfordert die Speicherung der personenbezogenen Daten.
10.2 Datenexport
Sie können Ihre Daten jederzeit während der Vertragslaufzeit mithilfe unserer Datenexportfunktion exportieren. Nach Beendigung haben Sie 30 Tage Zeit, Ihre Daten zu exportieren, bevor sie dauerhaft gelöscht werden.
11. Kontaktinformationen
Bei Fragen zu diesem AVV oder zu Datenschutzangelegenheiten:
Datenschutzbeauftragter:
Email: dpo@operate.guru
Address: [See Impressum for full address]