Zum Inhalt springen

Rechtliches

Vereinbarung zur Auftragsverarbeitung

Fassung 2026-09-B Stand

Dies ist eine Übersetzung zur Orientierung. Bei Abweichungen gilt die englische Fassung.

Verantwortlicher und Kontakt

KRONENWERK

230 boul. HarwoodVaudreuil-Dorion (Québec) J7V 0L4Canada

Kontakt support@kronenwerk.org

Verantwortlich für den Schutz personenbezogener Daten Tyler Pernitsch support@kronenwerk.org

Dieser Auftragsverarbeitungsvertrag ("AVV") ist Bestandteil der Nutzungsbedingungen zwischen dem Unternehmen, das KRONENWERK nutzt (der "Kunde"), und dem im Impressum genannten Anbieter ("KRONENWERK"). Er gilt überall dort, wo KRONENWERK personenbezogene Daten im Auftrag des Kunden verarbeitet und die Datenschutz-Grundverordnung (EU) 2016/679 ("DSGVO"), die UK GDPR, das schweizerische DSG oder ein vergleichbares Gesetz eine solche Vereinbarung verlangt. Er ist so formuliert, dass er beschreibt, was die Software tatsächlich tut; wo etwas nicht getan wird, verspricht dieser AVV es nicht.

1. Rollen

Für die Datensätze, die der Kunde in KRONENWERK anlegt — seine Kunden, Lieferanten, Kontakte, Rechnungen, Angebote, Belege, Bankumsätze, Buchungen und Dokumente —, ist der Kunde der Verantwortliche und KRONENWERK der Auftragsverarbeiter im Sinne von Artikel 28 DSGVO.

Für das eigene Konto des Kunden, seine Anmeldedaten, sein Abonnement und seine Abrechnung ist KRONENWERK der Verantwortliche; diese Verarbeitung ist in der Datenschutzerklärung beschrieben und nicht Gegenstand dieses AVV.

2. Gegenstand, Dauer, Art und Zweck

Gegenstand: die Bereitstellung von Buchhaltungs-, Rechnungs- und E-Invoicing-Software als Dienstleistung, einschließlich der Erstellung, Validierung, Speicherung, Übermittlung und des Empfangs strukturierter Rechnungen.

Dauer: die Laufzeit des Abonnements des Kunden, zuzüglich der Abrufperiode und der in Abschnitt 9 der Datenschutzerklärung sowie in Abschnitt 8 unten beschriebenen Aufbewahrungsfristen.

Art der Verarbeitung: Speicherung, Strukturierung, Darstellung, Validierung, Übermittlung über den vom Land des Kunden vorgeschriebenen Übertragungsweg, Empfang und Sicherung.

Zweck: es dem Kunden zu ermöglichen, seine Bücher zu führen, Rechnungen auszustellen und zu empfangen und seinen gesetzlichen Rechnungsstellungspflichten nachzukommen. KRONENWERK verarbeitet Kundendaten zu keinem anderen Zweck und verwendet sie insbesondere nicht für Werbung, Profiling, das Training von Modellen oder den Verkauf.

3. Art der personenbezogenen Daten und Kategorien betroffener Personen

Betroffene Personen: die Kunden und Lieferanten des Kunden sowie deren Kontaktpersonen; die Mitarbeiter und Mitglieder des Kunden, die KRONENWERK nutzen; in vom Kunden hochgeladenen Dokumenten genannte Personen.

Arten von Daten: Namen, Geschäfts- und Postanschriften, E-Mail-Adressen, Telefonnummern, steuerliche Kennungen (Umsatzsteuer-Identifikationsnummern, nationale Steuernummern, Handelsregisternummern), Bankkontokennungen (IBAN, BIC), Rechnungs- und Zahlungsdaten sowie der Inhalt hochgeladener Dokumente. KRONENWERK benötigt keine besonderen Kategorien personenbezogener Daten nach Artikel 9 DSGVO und verarbeitet sie nicht wissentlich; der Kunde verpflichtet sich, solche Daten nicht einzugeben.

4. Pflichten von KRONENWERK als Auftragsverarbeiter

  1. Weisungen. KRONENWERK verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Kunden, die sich aus den Nutzungsbedingungen, diesem AVV und der Nutzung der Softwarefunktionen durch den Kunden ergibt. KRONENWERK informiert den Kunden, wenn es der Auffassung ist, dass eine Weisung gegen die DSGVO verstößt. Sofern Unionsrecht oder das Recht eines Mitgliedstaats KRONENWERK zu einer abweichenden Verarbeitung verpflichtet, informiert es den Kunden vor der Verarbeitung, es sei denn, dieses Recht verbietet dies.
  2. Vertraulichkeit. Zur Verarbeitung personenbezogener Daten befugte Personen sind zur Vertraulichkeit verpflichtet. Der Zugriff auf Produktivsysteme ist auf den Betreiber beschränkt.
  3. Sicherheit. KRONENWERK setzt die in Anlage 1 genannten technischen und organisatorischen Maßnahmen um. Sie werden sachlich beschrieben; es handelt sich um Maßnahmen, nicht um Garantien.
  4. Unterauftragsverarbeiter. KRONENWERK setzt die in Anlage 2 aufgeführten Unterauftragsverarbeiter ein, und der Kunde genehmigt diese. KRONENWERK informiert den Kunden über eine beabsichtigte Hinzufügung oder einen Austausch, indem es mindestens 30 Tage vor der Änderung eine aktualisierte Anlage 2 unter dieser Adresse veröffentlicht und den Kontoinhaber per E-Mail benachrichtigt. Der Kunde kann innerhalb dieser Frist aus vertretbaren datenschutzrechtlichen Gründen widersprechen; wird keine Lösung gefunden, kann der Kunde das Abonnement für den betroffenen Dienst mit Wirkung ab der Änderung kündigen. KRONENWERK legt jedem Unterauftragsverarbeiter Datenschutzverpflichtungen auf, die diesem AVV gleichwertig sind, und bleibt gegenüber dem Kunden für die Leistung des Unterauftragsverarbeiters haftbar.
  5. Unterstützung. Unter Berücksichtigung der Art der Verarbeitung unterstützt KRONENWERK den Kunden mit geeigneten technischen Maßnahmen bei der Beantwortung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch) und unterstützt den Kunden bei dessen Pflichten nach den Artikeln 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzungen, vorherige Konsultation) mit den Informationen, über die KRONENWERK verfügt.
  6. Verletzungen des Schutzes personenbezogener Daten. KRONENWERK meldet dem Kunden unverzüglich, nachdem es von einer Verletzung des Schutzes personenbezogener Daten Kenntnis erlangt hat, die Kundendaten betrifft, spätestens jedoch innerhalb von 48 Stunden, mit den zu diesem Zeitpunkt verfügbaren Informationen (Art der Verletzung, Kategorien und ungefähre Anzahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen, ergriffene oder vorgeschlagene Maßnahmen) und ergänzt diese, sobald weitere Informationen vorliegen.
  7. Löschung und Rückgabe. Nach Ende des Abonnements kann der Kunde seine Datensätze während der in der Datenschutzerklärung beschriebenen Abrufperiode exportieren; Einstellungen → Datenexport erstellt jederzeit während des Abonnements und der Abrufperiode ein vollständiges Archiv (Stammdaten, Kunden und Lieferanten, ausgestellte Rechnungen mit ihrer PDF- und strukturierten Datei, Angebote, Buchungen, Dokumente, Mitglieder). Nach Ablauf dieser Frist löscht oder anonymisiert KRONENWERK personenbezogene Daten, zu deren Aufbewahrung es rechtlich nicht verpflichtet ist. Ausgestellte Rechnungen, Buchungen, steuerliche Abonnementaufzeichnungen und unveränderliche Sicherheitsaufzeichnungen werden für die gesetzlich vorgeschriebenen Fristen aufbewahrt und auf Anfrage nicht gelöscht; siehe Abschnitt 8.
  8. Information und Audit. KRONENWERK stellt die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Artikel 28 DSGVO erforderlich sind: diesen AVV, Anlage 1, Anlage 2 und die Datenschutzerklärung sowie auf Anfrage eine schriftliche Beschreibung der Maßnahmen und der Ergebnisse interner Sicherheitstests. KRONENWERK ermöglicht Audits, einschließlich Inspektionen, durch den Kunden oder einen von ihm beauftragten Prüfer und wirkt daran mit, einmal jährlich oder nach einer Verletzung, mit 30 Tagen Vorankündigung, während der Geschäftszeiten, auf Kosten des Kunden, unter einer Vertraulichkeitsverpflichtung und ohne Zugriff auf die Daten anderer Kunden. KRONENWERK verfügt über keine Sicherheitszertifizierung durch Dritte, und dieser AVV beansprucht keine solche.

5. Pflichten des Kunden

Der Kunde ist verantwortlich für die Rechtmäßigkeit der von ihm eingegebenen Daten, für die Information seiner eigenen betroffenen Personen, für die Richtigkeit der Weisungen, die er über die Software erteilt, für die von ihm eingeladenen Mitglieder und die ihnen zugewiesenen Rollen, für die Zugangsdaten und Token, die er KRONENWERK für Übertragungsnetzwerke anvertraut, sowie für die Einhaltung der Aufbewahrungspflichten, die für seine eigenen Buchhaltungsunterlagen gelten.

6. Internationale Übermittlungen

Die Anwendung und ihre Datenbank laufen in Frankfurt, Deutschland. KRONENWERK wird von Québec, Kanada, aus betrieben, das von der Europäischen Kommission als Land mit angemessenem Schutzniveau für kommerzielle Organisationen anerkannt ist (Beschluss 2002/2/EG, 2024 bestätigt). Außerhalb des EWR ansässige Unterauftragsverarbeiter sind in Anlage 2 mit dem jeweils genutzten Übermittlungsmechanismus aufgeführt. KRONENWERK übermittelt Kundendaten an kein anderes Land.

7. Übertragungsnetzwerke und nationale Systeme

Sofern das Land des Kunden einen Übertragungsweg für Rechnungen vorschreibt — einen Peppol-Zugangspunkt, eine zugelassene Plattform oder ein nationales Steuerverwaltungssystem — und der Kunde sich in den Einstellungen daran anbindet, übermittelt KRONENWERK die Rechnungen des Kunden über diesen Weg und empfängt auf Weisung des Kunden Rechnungen von dort. Der Betreiber des Übertragungswegs ist entweder ein Unterauftragsverarbeiter (Anlage 2) oder, im Fall eines nationalen Steuerverwaltungssystems, ein eigenständiger Verantwortlicher nach seinem eigenen Recht. Das eigene Token des Kunden für ein nationales System wird verschlüsselt gespeichert und nur für die Übermittlungen dieses Kunden verwendet.

8. Aufbewahrung, die der Kunde nicht per Weisung abbedingen kann

Ausgestellte Rechnungen, Gutschriften und Buchungen sind Unterlagen, zu deren Aufbewahrung der Kunde gesetzlich verpflichtet ist (zum Beispiel acht oder zehn Jahre), und KRONENWERK bewahrt sie so auf, wie sie ausgestellt wurden; eine Korrektur erfolgt durch Gutschrift. Die eigenen Steuer- und Abrechnungsunterlagen von KRONENWERK zum Abonnement werden für den nach dem Steuerrecht des Anbieters erforderlichen Zeitraum aufbewahrt. Sicherheits- und Prüfaufzeichnungen sind unveränderlich (append-only). Besteht für eine betroffene Person ein Recht auf Löschung, entfernt KRONENWERK die Personenbezüge, soweit rechtlich zulässig, unter Beibehaltung der Buchhaltungsunterlage.

9. Haftung und anwendbares Recht

Die Haftung nach diesem AVV unterliegt den Beschränkungen der Nutzungsbedingungen, soweit die DSGVO nichts anderes vorsieht. Dieser AVV unterliegt dem Recht, das auch für die Nutzungsbedingungen gilt; die für den Auftragsverarbeiter zwingend geltenden Bestimmungen der DSGVO gelten davon unberührt. Schließen die Parteien die Standardvertragsklauseln der Europäischen Kommission für Auftragsverarbeiter (Beschluss (EU) 2021/915), gehen diese Klauseln im Konfliktfall diesem AVV vor.

10. Änderungen

Jede Fassung dieses AVV trägt oben auf der Seite eine Versionskennung und ein Datum des Inkrafttretens. Eine wesentlich geänderte Fassung wird hier veröffentlicht, bevor sie in Kraft tritt. Der englische Text ist die maßgebliche Fassung; Übersetzungen dienen, soweit vorhanden, nur der Verständlichkeit.

Anlage 1 — Technische und organisatorische Maßnahmen

Sachlich dargestellte Fakten über die Software und ihren Betrieb zum oben genannten Datum.

  • Verschlüsselung bei der Übertragung: Der gesamte Datenverkehr wird über TLS 1.2 oder höher mit HTTP Strict Transport Security bereitgestellt; die Verbindung zwischen der Anwendung und ihrer Datenbank ist innerhalb des privaten Netzwerks des Hosting-Anbieters verschlüsselt.
  • Verschlüsselung im Ruhezustand: Der Hosting-Anbieter verschlüsselt Datenbank- und Backup-Speicher im Ruhezustand. Integrationszugangsdaten und Token für Übertragungsnetzwerke werden von KRONENWERK zusätzlich mit einem Schlüssel verschlüsselt, der ausschließlich in der Produktivumgebung vorgehalten wird.
  • Zugangsdaten: Passwörter werden mit Argon2id gehasht; Anmeldecodes, Reset-Token, Token für vertrauenswürdige Geräte und API-Schlüssel werden nur als Einwegs-Hashes gespeichert. Eine Passwort-Anmeldung von einem Gerät, das das Konto zuvor nicht bestätigt hat, erfordert einen an die E-Mail-Adresse des Kontos gesendeten Code; eine Passwortänderung beendet jede andere Sitzung und vergisst jedes bestätigte Gerät.
  • Mandantentrennung: Jeder Datensatz ist an die Organisation des Kunden gebunden, und jede Abfrage wird serverseitig darauf beschränkt; Kennungen allein gewähren keinen Zugriff. Diese Trennung wird durch automatisierte Regressionstests abgesichert, die vor jeder Veröffentlichung laufen.
  • Zugriffskontrolle: rollenbasierte Berechtigungen innerhalb der Organisation des Kunden; der Zugriff des Betreibers auf die Konsole erfordert einen gesonderten Zugangsnachweis; Aktionen des Betreibers am Konto eines Kunden werden in einer unveränderlichen Prüfaufzeichnung erfasst.
  • Integrität: ausgestellte Dokumente, steuerliche Abonnementaufzeichnungen, Aufzeichnungen der Rechtsakzeptanz, Sicherheitsereignisse und die Prüfaufzeichnung des Betreibers sind unveränderlich (append-only) und werden auf Datenbankebene durchgesetzt (Trigger verweigern Aktualisierungen und Löschungen; die einzige zulässige Änderung ist die Entfernung eines Personenbezugs bei einem Löschungsantrag).
  • Verfügbarkeit und Sicherung: Der Hosting-Anbieter hält tägliche Sicherungskopien der Datenbank vor. Eine Wiederherstellungsprobe wurde vom Betreiber noch nicht durchgeführt; diese Zeile wird aktualisiert, sobald dies erfolgt ist, mit der gemessenen Wiederherstellungszeit.
  • Protokollierung: Anwendungsprotokolle enthalten keine Passwörter, Codes, Token oder Geheimnisse; sicherheitsrelevante Aktionen erzeugen Prüfaufzeichnungen.
  • Entwicklung: Änderungen erfolgen über Versionskontrolle mit einer automatisierten Testsuite, die Validierung, Mandantentrennung und finanzielle Integrität abdeckt und vor jeder Veröffentlichung ausgeführt wird; Abhängigkeiten sind fixiert und werden bei Aktualisierungen überprüft.
  • Uploads: hochgeladene Dateien werden inhaltlich validiert, unter systemgenerierten Schlüsseln gespeichert, ohne Ausführung ausgeliefert und niemals als vertrauenswürdiger Anwendungsinhalt gerendert.

Anlage 2 — Unterauftragsverarbeiter

UnterauftragsverarbeiterLeistungDatenStandortÜbermittlungsmechanismus
Render Services, Inc.Anwendungshosting, PostgreSQL-Datenbank, BackupsAlle KundendatenFrankfurt, Deutschland (EU)Verarbeitung in der EU; Anbieter mit Sitz in den USA, EU-Standardvertragsklauseln in dessen Bedingungen
Cloudflare, Inc.Content Delivery, DNS, TLS-Terminierung, Schutz vor bösartigem DatenverkehrAnfrage-Metadaten einschließlich IP-Adressen; Inhalte während der ÜbertragungGlobales Netzwerk; Unternehmen mit Sitz in den USAEU-Standardvertragsklauseln; Teilnehmer am EU-US Data Privacy Framework
Stripe, Inc. / Stripe Payments Europe Ltd.Abonnementzahlungen und Zahlungslinks, die der Kunde seinen eigenen Kunden anbietetAbrechnungsdetails, Zahlungsdaten, steuerliche KennungenVereinigte Staaten und IrlandEU-Standardvertragsklauseln; Teilnehmer am EU-US Data Privacy Framework
Resend, Inc.Transaktionale E-Mail (Rechnungen, Angebote, Erinnerungen, Anmeldecodes)Empfängeradresse, Betreff und Inhalt der im Auftrag des Kunden versendeten E-MailsVereinigte StaatenEU-Standardvertragsklauseln
Storecove B.V.Peppol-Zugangspunkt und, sofern vertraglich vereinbart, zugelassene französische Plattform; nur für Kunden genutzt, die ihr Unternehmen unter Einstellungen → Übermittlung anbindenÜber das Netzwerk übermittelte oder empfangene Rechnungen und Gutschriften sowie die Registrierung des Kunden daraufNiederlande (EU)Verarbeitung in der EU
Enable Banking OyBankkontoanbindung (europäische Banken); nur für Kunden genutzt, die ein Bankkonto unter Einstellungen → Banking verbindenKontokennungen, Salden und Umsätze des verbundenen Kontos; VerbindungsreferenzFinnland (EU)Verarbeitung in der EU
Plaid, Inc.Bankkontoanbindung (kanadische und US-amerikanische Banken); nur für Kunden genutzt, die ein Bankkonto unter Einstellungen → Banking verbindenKontokennungen, Salden und Umsätze des verbundenen Kontos; VerbindungsreferenzVereinigte StaatenEU-Standardvertragsklauseln; der Kunde, der ein kanadisches oder US-amerikanisches Bankkonto verbindet, ist in der Regel selbst außerhalb des EWR ansässig

Der VIES-Dienst der Europäischen Kommission ist kein Unterauftragsverarbeiter: Er wird gefragt, ob eine Umsatzsteuer-Identifikationsnummer gültig ist, erhält nur diese Nummer und liefert eine öffentliche Registerantwort zurück.

Nationale Steuerverwaltungssysteme (zum Beispiel das polnische nationale E-Rechnungssystem, KSeF) sind keine Unterauftragsverarbeiter: Sie empfangen die Rechnungen des Kunden als eigenständige Verantwortliche nach ihrem eigenen Recht, auf Weisung des Kunden und mit dessen eigenen Zugangsdaten.

Google ist für Kundendaten kein Unterauftragsverarbeiter; es wird nur zur Authentifizierung von Nutzern eingesetzt, die sich für die Anmeldung mit Google entscheiden, wie in der Datenschutzerklärung beschrieben.