Faktorias
Rechtliches Stand: 26.09.2026

Auftragsverarbeitungsvertrag (AVV)

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO — Faktorias als Auftragsverarbeiter, Mandant als Verantwortlicher.

Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

zwischen

dem Verantwortlichen (im Folgenden „Verantwortlicher" oder „Mandant"):

Firma / Name: {{MANDANT_NAME}}
Anschrift: {{MANDANT_ANSCHRIFT}}
Vertretungsberechtigt: {{MANDANT_VERTRETER}}
Kontakt für Datenschutzfragen: {{MANDANT_KONTAKT}}

und

dem Auftragsverarbeiter (im Folgenden „Auftragsverarbeiter" oder „Anbieter"):

Ronny Brummer (Einzelunternehmer)
Mannheimer Straße 136
04209 Leipzig
Deutschland
Telefon: 0341 5832953
E-Mail: post@faktorias.de

— im Folgenden gemeinsam „Parteien" genannt —


Präambel

Der Verantwortliche nutzt das vom Auftragsverarbeiter angebotene Software-as-a-Service-Tool „Faktorias" zur Mandantenbuchhaltung (Verwaltung von Kunden, Lieferanten, Rechnungen, Angeboten, Verträgen, Lieferscheinen, Bestellungen, Wareneingängen, Schriftverkehr, DATEV-Buchungsstapel-Export sowie zugehöriger Dokumente). Im Rahmen der Bereitstellung dieses Tools verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen.

Dieser Vertrag konkretisiert die datenschutzrechtlichen Verpflichtungen der Parteien gemäß Art. 28 DSGVO und ergänzt die zwischen ihnen bestehenden Allgemeinen Geschäftsbedingungen („Hauptvertrag").


§ 1 Gegenstand und Dauer der Verarbeitung

(1) Gegenstand der Verarbeitung ist die Bereitstellung und der Betrieb des SaaS-Tools „Faktorias" einschließlich aller damit verbundenen Speicherungs-, Verarbeitungs- und Übermittlungsvorgänge, die zur vertragsgemäßen Nutzung erforderlich sind.

(2) Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages. Der AVV endet automatisch mit Beendigung des Hauptvertrages. Aufbewahrungsfristen aus § 8 (Datenrückgabe und -löschung) bleiben hiervon unberührt.


§ 2 Art und Zweck der Verarbeitung

(1) Art der Verarbeitung: Erhebung, Erfassung, Organisation, Ordnung, Speicherung, Anpassung, Veränderung, Auslesen, Abfragen, Verwendung, Offenlegung durch Übermittlung, Verbreitung oder eine andere Form der Bereitstellung, Abgleich, Verknüpfung, Einschränkung, Löschung oder Vernichtung — soweit zur Bereitstellung des Tools erforderlich.

(2) Zweck der Verarbeitung: Bereitstellung der vertraglich vereinbarten SaaS-Funktionen — namentlich:

  • Verwaltung von Kunden- und Lieferanten-Stammdaten
  • Erstellung und Speicherung von Rechnungen, Angeboten, Lieferscheinen, Bestellungen, Wareneingängen, Verträgen und Schriftverkehr
  • Erzeugung von PDF-Belegen (PDF/A-3) mit ZUGFeRD-XML-Anhang
  • Wiederkehrende Rechnungsstellung aus Verträgen (Auto-Billing)
  • Mahnwesen und Zahlungsverwaltung
  • Versand von Belegen via SMTP (über die vom Verantwortlichen konfigurierten eigenen Mail-Zugangsdaten — „BYO-SMTP")
  • Speicherung hochgeladener Dokumente im Kundendokumente-Bereich
  • Erstellung von DATEV-Buchungsstapel-Exporten für den Steuerberater des Verantwortlichen
  • Bereitstellung des Self-Service-Datenexports nach Art. 20 DSGVO

§ 3 Art der personenbezogenen Daten

Im Rahmen der Verarbeitung können — abhängig davon, welche Funktionen der Verantwortliche nutzt — folgende Datenkategorien betroffen sein:

  • Kommunikations- und Identifikationsdaten: Namen, Anschriften, E-Mail-Adressen, Telefonnummern
  • Vertragsdaten: Vertragsbeziehungen zwischen Verantwortlichem und seinen Geschäftspartnern, Belegnummern, Status, Termine
  • Zahlungs- und Kontodaten: Bankverbindungen (IBAN/BIC), Zahlungsbedingungen, Zahlungseingänge
  • Steuerliche Daten: USt-IDs, Steuernummern, USt-relevante Beträge
  • Inhalte aus Geschäftsvorfällen: Beleg-Positionen, Schriftverkehr-Texte, Kommentare
  • Dokumente: vom Verantwortlichen hochgeladene Dateien (z.B. Verträge, Belege, Korrespondenz) im Kundendokumente-Bereich
  • Account-Daten der Mitarbeiter des Verantwortlichen: Namen, E-Mail-Adressen, gehashte Passwörter (Argon2id), optional 2FA-Geheimnisse, Rollen, Login-Zeitpunkte, fehlgeschlagene Login-Versuche
  • Audit-Log-Einträge über Aktionen, die im Tool durchgeführt werden

Es werden keine besonderen Kategorien personenbezogener Daten nach Art. 9 DSGVO verarbeitet. Sollte der Verantwortliche solche Daten dennoch im Tool erfassen (z.B. in hochgeladenen Dokumenten), erfolgt dies in eigener Verantwortung ohne explizite technische Zustimmung des Auftragsverarbeiters.


§ 4 Kategorien betroffener Personen

Von der Verarbeitung können betroffen sein:

  • Kunden des Verantwortlichen (natürliche Personen oder Ansprechpartner juristischer Personen)
  • Lieferanten des Verantwortlichen und deren Ansprechpartner
  • sonstige Geschäftspartner des Verantwortlichen, deren Daten der Verantwortliche im Tool erfasst
  • Mitarbeiter, Inhaber oder freie Mitarbeiter des Verantwortlichen, soweit sie Account-Zugriff zum Tool haben

§ 5 Pflichten und Rechte des Verantwortlichen

(1) Der Verantwortliche ist im Sinne des Art. 4 Nr. 7 DSGVO alleinverantwortlich für die Rechtmäßigkeit der Verarbeitung — insbesondere für das Vorliegen einer geeigneten Rechtsgrundlage, für die Wahrung der Betroffenenrechte und für die Erfüllung der Informationspflichten nach Art. 13 und 14 DSGVO gegenüber den von ihm im Tool erfassten Personen.

(2) Der Verantwortliche erteilt seine Weisungen grundsätzlich durch die Konfiguration und Nutzung des Tools selbst. Darüber hinausgehende Weisungen sind in Textform (per E-Mail an post@faktorias.de) zu erteilen.

(3) Der Verantwortliche benennt einen Ansprechpartner für Datenschutzfragen (siehe Kopfdaten dieses Vertrages).

(4) Der Verantwortliche ist berechtigt, sich von der Einhaltung der vereinbarten technischen und organisatorischen Maßnahmen sowie der Verpflichtungen des Auftragsverarbeiters in angemessener Weise zu überzeugen (Kontrollrechte, siehe § 7).


§ 6 Pflichten des Auftragsverarbeiters

6.1 Verarbeitung nur auf Weisung

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen — es sei denn, er ist nach Unionsrecht oder dem Recht eines Mitgliedstaates zur Verarbeitung verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

Sollte der Auftragsverarbeiter der Auffassung sein, dass eine Weisung des Verantwortlichen gegen datenschutzrechtliche Vorschriften verstößt, hat er den Verantwortlichen unverzüglich darauf hinzuweisen.

6.2 Vertraulichkeit

Der Auftragsverarbeiter setzt zur Verarbeitung der Daten nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Da der Auftragsverarbeiter ein Einzelunternehmen ohne weitere Mitarbeiter ist, übernimmt der Anbieter persönlich die Vertraulichkeitsverpflichtung. Sollten zukünftig Mitarbeiter oder freie Mitarbeiter eingesetzt werden, werden diese vor Aufnahme der Tätigkeit schriftlich auf das Datengeheimnis verpflichtet.

6.3 Sicherheit der Verarbeitung (Art. 32 DSGVO)

Der Auftragsverarbeiter trifft alle nach Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zum Schutz der Daten. Die konkreten Maßnahmen sind in Anlage 1 dokumentiert.

Die Maßnahmen werden regelmäßig — mindestens jährlich sowie bei wesentlichen Änderungen der Verarbeitung — überprüft und dem Stand der Technik angepasst. Wesentliche Änderungen werden dem Verantwortlichen mitgeteilt; das aktuelle Sicherheitsniveau darf dabei nicht unterschritten werden.

6.4 Unter-Auftragsverarbeiter

Der Auftragsverarbeiter darf weitere Unter-Auftragsverarbeiter nur mit vorheriger allgemeiner schriftlicher Genehmigung des Verantwortlichen einsetzen. Mit Abschluss dieses Vertrages erteilt der Verantwortliche eine solche allgemeine Genehmigung für die in Anlage 2 aufgeführten Unter-Auftragsverarbeiter.

Der Auftragsverarbeiter informiert den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung anderer Auftragsverarbeiter, soweit diese direkt vom Auftragsverarbeiter eingesetzt werden, mit einer Vorankündigung von mindestens 30 Tagen in Textform. Der Verantwortliche kann der Änderung innerhalb dieser Frist widersprechen. Im Falle eines Widerspruchs können beide Parteien den Hauptvertrag mit einer Frist von 30 Tagen außerordentlich kündigen.

Sub-Sub-Auftragsverarbeiter: Soweit der primäre Sub-Auftragsverarbeiter (siehe Anlage 2 Position 1 — STRATO AG) seinerseits weitere Unter-Auftragsverarbeiter einsetzt, gelten die Fristen und Verfahren des AVV zwischen dem Auftragsverarbeiter und STRATO. Der Auftragsverarbeiter wird den Verantwortlichen über solche Sub-Sub-Wechsel unverzüglich informieren, sobald er selbst davon Kenntnis erhält. Eine Verlängerung der von STRATO eingeräumten Widerspruchsfrist kann der Auftragsverarbeiter nicht zusichern.

Der Auftragsverarbeiter sichert vertraglich zu, dass er den Unter-Auftragsverarbeitern dieselben Datenschutzpflichten auferlegt, die in diesem Vertrag festgelegt sind, insbesondere ausreichende Garantien für geeignete technische und organisatorische Maßnahmen.

6.5 Unterstützung bei Betroffenenrechten

Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seinen Pflichten zur Beantwortung von Anträgen auf Wahrnehmung der in Kapitel III der DSGVO genannten Rechte der betroffenen Person nachzukommen. Konkret:

  • Auskunftsrecht (Art. 15): Drill-Down-Sicht im Tool zeigt pro Kunde alle Belege, Briefe und Dokumente.
  • Berichtigung (Art. 16): Stammdaten sind im Tool durch den Verantwortlichen jederzeit selbst editierbar.
  • Löschung (Art. 17): Self-Service-Account-Löschung mit 90-Tage-Karenz und vollständigem Hard-Delete der Tenant-Datenbank.
  • Datenübertragbarkeit (Art. 20): Self-Service-ZIP-Export aller Stammdaten als CSV (UTF-8) plus aller PDF-Belege und Dokumente, jederzeit ohne Wartezeit.
  • Einschränkung (Art. 18) und Widerspruch (Art. 21): auf entsprechende Weisung des Verantwortlichen wird die Verarbeitung im Einzelfall eingeschränkt oder gestoppt.

Wenn sich eine betroffene Person direkt an den Auftragsverarbeiter wendet, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter und gibt der betroffenen Person den Verantwortlichen als Adressaten an.

6.6 Unterstützung bei Datenschutzverletzungen

Der Auftragsverarbeiter benachrichtigt den Verantwortlichen unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnisnahme einer Verletzung des Schutzes personenbezogener Daten in seinem Verantwortungsbereich. Die Benachrichtigung erfolgt per E-Mail an die im Vertragskopf hinterlegte Datenschutz-Kontaktadresse des Verantwortlichen und enthält mindestens:

  • eine Beschreibung der Art der Verletzung
  • soweit möglich die Kategorien und ungefähre Zahl der betroffenen Personen sowie die Kategorien und ungefähre Zahl der betroffenen Datensätze
  • Beschreibung der wahrscheinlichen Folgen
  • Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und Begrenzung der negativen Auswirkungen

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung seiner Pflichten zur Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO (72-Stunden-Frist) und zur Benachrichtigung betroffener Personen nach Art. 34 DSGVO.

6.7 Unterstützung bei der Datenschutz-Folgenabschätzung

Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erstellung von Datenschutz-Folgenabschätzungen (Art. 35 DSGVO) und gegebenenfalls vorherigen Konsultationen der Aufsichtsbehörde (Art. 36 DSGVO), soweit die hierfür erforderlichen Informationen in seinem Einflussbereich liegen.

6.8 Datenschutzbeauftragter

Der Auftragsverarbeiter ist nicht zur Bestellung eines Datenschutzbeauftragten verpflichtet (Einzelunternehmen unter den Schwellen des Art. 37 DSGVO). Verantwortlicher Ansprechpartner für Datenschutzfragen ist Ronny Brummer (Kontakt siehe Kopfdaten).


§ 7 Kontrollrechte des Verantwortlichen

(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten erforderlich sind.

(2) Der Verantwortliche ist berechtigt, sich von der Einhaltung der vereinbarten technischen und organisatorischen Maßnahmen zu überzeugen. Dies kann insbesondere geschehen durch:

  • Anforderung schriftlicher Auskünfte (z.B. der jeweils aktuellen TOM-Dokumentation)
  • Einsicht in Zertifikate, Audit-Berichte oder Selbstauskünfte des Auftragsverarbeiters
  • nach vorheriger Anmeldung und in zumutbarem Umfang: Vor-Ort-Inspektion zu üblichen Geschäftszeiten

(3) Vor-Ort-Inspektionen sind mit einer angemessenen Frist von mindestens 14 Tagen anzukündigen. Für Vor-Ort-Inspektionen kann der Auftragsverarbeiter dem Verantwortlichen einen angemessenen Aufwandsersatz in Rechnung stellen, sofern die Inspektion über das übliche Maß einer Selbstauskunft hinausgeht.


§ 8 Datenrückgabe und -löschung

(1) Während der Vertragslaufzeit kann der Verantwortliche jederzeit über die Self-Service-Funktion „Daten-Export" einen vollständigen Export seines gesamten Datenbestands als ZIP-Datei herunterladen.

(2) Nach Beendigung des Hauptvertrages — durch Kündigung, Zeitablauf oder andere Gründe — verfährt der Auftragsverarbeiter wie folgt:

  • Mit Wirksamwerden der Vertragsbeendigung beginnt eine Karenzzeit von 90 Tagen, in der der Verantwortliche den Hauptvertrag noch reaktivieren oder seinen Datenbestand erneut anfordern kann.
  • Während der Karenzzeit ist der Account des Verantwortlichen nicht mehr aktiv nutzbar (kein Login möglich).
  • Auf schriftliche Anforderung kann der Auftragsverarbeiter während der Karenzzeit einen erneuten ZIP-Export bereitstellen.
  • Nach Ablauf der Karenzzeit löscht der Auftragsverarbeiter den gesamten Datenbestand des Verantwortlichen technisch unwiderruflich — einschließlich der Tenant-Datenbank, aller PDF-Belege und aller hochgeladenen Dokumente. Da jeder Mandant in einer eigenen Datenbank mit eigenen, getrennten Dateipfaden geführt wird, betrifft diese Löschung ausschließlich den Datenbestand des betroffenen Verantwortlichen — die Sicherungsketten anderer, aktiver Mandanten bleiben unberührt. Spätestens 30 Tage nach dieser Löschung sind auch alle Kopien des gelöschten Datenbestands aus sämtlichen Backup-Generationen entfernt.

(3) Datensätze, die der Auftragsverarbeiter zur Erfüllung eigener gesetzlicher Aufbewahrungspflichten weiterhin vorhalten muss, sind hiervon ausgenommen. Sie werden gegen weitere Verarbeitung gesperrt und nach Ablauf der jeweils geltenden Aufbewahrungsfrist gelöscht.

(4) Der Auftragsverarbeiter dokumentiert die durchgeführte Löschung im Audit-Log und stellt dem Verantwortlichen auf Anforderung einen entsprechenden Nachweis aus.


§ 9 Ort der Verarbeitung

(1) Die Verarbeitung der Daten erfolgt ausschließlich in Deutschland. Server-Standort ist Berlin.

(2) Eine Verlagerung der Verarbeitung in ein anderes Land der EU oder des EWR ist nur mit vorheriger schriftlicher Information des Verantwortlichen zulässig.

(3) Eine Übermittlung in Drittländer (außerhalb EU/EWR) findet nicht statt und ist ohne vorherige ausdrückliche Genehmigung des Verantwortlichen sowie Einhaltung der Voraussetzungen nach Kapitel V der DSGVO unzulässig.


§ 10 Haftung

Für die Haftung der Parteien gelten die allgemeinen gesetzlichen Bestimmungen, insbesondere Art. 82 DSGVO. Im Verhältnis der Parteien zueinander gelten ergänzend die Haftungsregelungen aus dem Hauptvertrag (AGB).


§ 11 Schlussbestimmungen

(1) Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein oder werden oder sollte sich eine Lücke ergeben, so bleiben die übrigen Bestimmungen davon unberührt. An die Stelle der unwirksamen Bestimmung tritt die wirksame Regelung, die dem Sinn und Zweck der unwirksamen Bestimmung am nächsten kommt.

(2) Im Falle eines Widerspruchs zwischen diesem Vertrag und Regelungen aus dem Hauptvertrag oder anderen Vereinbarungen zwischen den Parteien gehen die Regelungen dieses Vertrages vor — soweit datenschutzrechtliche Aspekte betroffen sind.

(3) Änderungen und Ergänzungen dieses Vertrages bedürfen der Textform.

(4) Es gilt deutsches Recht. Gerichtsstand für Kaufleute ist Leipzig.


Unterschriften

Für den Verantwortlichen (Mandant):

Ort, Datum: ____________________________

Name: {{MANDANT_NAME}}

Unterschrift: ____________________________

Für den Auftragsverarbeiter (Anbieter):

Ort, Datum: Leipzig, ____________________

Name: Ronny Brummer

Unterschrift: ____________________________


Anlage 1: Technische und organisatorische Maßnahmen (TOM)

Die folgenden Maßnahmen werden vom Auftragsverarbeiter eingesetzt, um die Sicherheit der Verarbeitung gemäß Art. 32 DSGVO zu gewährleisten. Sie werden regelmäßig überprüft und an den Stand der Technik angepasst.

1. Zutrittskontrolle (Schutz vor unbefugtem physischem Zutritt)

  • Server-Hardware steht in einem nach ISO 27001 zertifizierten Rechenzentrum der STRATO AG in Berlin (siehe Anlage 2). Das Rechenzentrum verfügt über übliche physische Zutrittssicherungen (Vereinzelungsanlage, Videoüberwachung, 24/7-Wachpersonal, Zutrittskontrolle).
  • Physischer Zutritt zur Hardware durch den Auftragsverarbeiter erfolgt nur über das vom Rechenzentrum autorisierte Verfahren.
  • Die vollständige TOM-Dokumentation des Rechenzentrumsbetreibers ist unter https://www.strato.de/agb/tom/ einsehbar.

2. Zugangskontrolle (Schutz vor unbefugtem System-Zugriff)

  • Login zum Tool ausschließlich über HTTPS (TLS 1.2 oder höher).
  • Passwort-Hashing mit Argon2id mit hohen Speicher- und Zeit-Kosten.
  • Optional aktivierbare Zwei-Faktor-Authentifizierung (TOTP) mit Recovery-Codes.
  • Schutz vor Brute-Force-Angriffen durch Throttling und Aufzeichnung fehlgeschlagener Login-Versuche.
  • SSH-Zugriff zum Server nur über Public-Key-Authentifizierung, kein Passwort-Login.

3. Zugriffskontrolle (Schutz vor unbefugtem Daten-Zugriff)

  • Tenant-isolierte Datenbanken: Jeder Mandant erhält eine eigene MariaDB-Datenbank mit eigenem Datenbank-Benutzer. Anwendungslogik kann nicht versehentlich auf Daten anderer Mandanten zugreifen.
  • Rollenkonzept im Tool (Admin / Editor / Viewer) mit gestaffelten Rechten.
  • Need-to-know-Prinzip auf Anwendungs-Ebene: Routen sind durch Tenant-Zuordnungs-Middleware abgesichert (Cross-Tenant-Zugriffe werden mit HTTP 403 abgewiesen).

4. Trennungskontrolle

  • Strikte Mandantentrennung über separate Datenbanken pro Tenant.
  • Strikte Trennung von Marketing-Site (Apex-Domain) und SaaS-Tool (Subdomains) durch eigene Sessions, eigene Cookies, eigene Authentifizierungs-Provider.

5. Verschlüsselung

  • Transportverschlüsselung: HTTPS / TLS 1.2 oder höher in Produktion.
  • At-Rest-Verschlüsselung sensibler Felder: AES-256-CBC mit drei voneinander getrennten kryptographischen Schlüsseln:
    • ein Schlüssel für die allgemeine Anwendungs-Verschlüsselung
    • ein separater Schlüssel für die HMAC-Hashkette des Audit-Logs (so dass eine Kompromittierung des Anwendungs-Schlüssels die Manipulationssicherheit des Audit-Logs nicht aushebelt)
    • ein separater Schlüssel für die SMTP-Zugangsdaten der Mandanten (so dass ein Backup-Restore die Mail-Zugangsdaten nicht versehentlich in Test-Umgebungen entschlüsselbar macht)

6. Pseudonymisierung

  • Marketing-Pageviews verwenden eine rotierende, anonyme Session-UUID (30 Minuten Lebensdauer), die nicht user-identifizierend ist und nicht über Subdomains hinweg geteilt wird.

7. Integrität (Manipulationssicherheit)

  • Sicherheitsrelevante und buchhaltungsrelevante Aktionen werden in einem zentralen Audit-Log protokolliert.
  • Das Audit-Log ist als HMAC-Hashkette organisiert — jeder Eintrag enthält den Hash des vorherigen Eintrags, so dass nachträgliche Manipulation kryptographisch erkennbar ist.
  • Append-only-Trigger auf Datenbankebene verhindern UPDATE und DELETE auf der Audit-Log-Tabelle.
  • Wöchentliche automatisierte Verifikation der Hashkette des Audit-Logs.
  • GoBD-konforme Bestandsdatensperre: einmal versendete Belege sind gegen Inhalts-Änderungen gesperrt.
  • PDF-Belege werden ab Versand einmalig gerendert und bitidentisch ausgeliefert (gleicher SHA-256-Hash bei jedem Download).

8. Verfügbarkeit und Belastbarkeit

  • Backups: Regelmäßige Datensicherung der Datenbanken und der Datei-Speicher, je Mandant getrennt (eigene Datenbank, eigene Dateipfade). Aufbewahrung mehrerer Backup-Generationen für aktive Mandanten; für gekündigte Mandanten gilt die Löschfrist aus § 8 (spätestens 30 Tage nach Löschung auch aus den Backups entfernt).
  • Monitoring: Überwachung der Server-Verfügbarkeit und der wichtigsten Anwendungs-Metriken.
  • Wartungsfenster: Geplante Wartungen werden mit angemessenem Vorlauf angekündigt.

9. Verfahren zur regelmäßigen Überprüfung

  • Sicherheits-Reviews pro entwickeltem Modul mit intern dokumentierten Findings und Mitigations. Auf begründete Anfrage werden Auszüge zur Verfügung gestellt.
  • Automatisierte Test-Suite mit über 540 Tests (Stand bei Vertragsschluss), die bei jeder Änderung am Code-Stand durchlaufen wird.
  • Wöchentliche Compliance-Crons: Audit-Log-Verifikation und Cross-Reference-Check der Compliance-Dokumentation.

10. Auftragskontrolle

  • Klare Weisungs- und Eskalationswege gegenüber Unter-Auftragsverarbeitern (siehe Anlage 2).
  • AVV-Pflicht für jeden eingesetzten Unter-Auftragsverarbeiter.

Anlage 2: Verzeichnis der Unter-Auftragsverarbeiter

Folgende Unter-Auftragsverarbeiter werden vom Auftragsverarbeiter zur Vertragserfüllung eingesetzt:

1. Hardware-Vermieter / Rechenzentrum

Position Angabe
Firma STRATO AG
Anschrift Otto-Ostrowski-Straße 7, 10249 Berlin, Deutschland
Leistung Vermietung dedizierter Server-Hardware in einem Rechenzentrum in Berlin
Art des potenziellen Datenzugriffs ausschließlich physisch auf die Hardware (z.B. bei Hardware-Defekten oder im Rahmen physischer Wartung). Inhaltlicher Datenzugriff findet nicht statt.
Ort der Verarbeitung Deutschland (Rechenzentrum in Berlin)
Zertifizierung ISO 27001
Vertragsgrundlage Auftragsverarbeitungsvertrag nach Art. 28 DSGVO mit STRATO AG, abgeschlossen am 05.08.2025

Die Administration des Betriebssystems, der Anwendungen, der Datenbanken und der Backups erfolgt vollständig durch den Auftragsverarbeiter selbst. STRATO stellt ausschließlich die physische Hardware-Infrastruktur und den Rechenzentrums-Betrieb bereit.

Sub-Sub-Auftragsverarbeiter von STRATO: STRATO setzt seinerseits weitere Unter-Auftragsverarbeiter ein, soweit dies für den Betrieb der gemieteten Server-Plattform erforderlich ist. Die für das gebuchte Server-Produkt relevanten Sub-Auftragsverarbeiter sind insbesondere:

  • Ionos SE, Elgendorfer Straße 7, 56410 Montabaur, Deutschland — Bereitstellung und Wartung der Server-Plattform.

Eine vollständige und jeweils aktuelle Liste aller von STRATO eingesetzten Sub-Auftragsverarbeiter ist in Anhang 2 des STRATO-AVV unter https://www.strato.de/agb/ einsehbar. Sub-Auftragsverarbeiter, die ausschließlich für andere STRATO-Produkte (z.B. Webhosting, Webshop, E-Mail-Archivierung, Spam-Filter) eingesetzt werden, sind hier nicht relevant, da der Auftragsverarbeiter diese Produkte nicht nutzt.

2. Mailserver

Der Auftragsverarbeiter betreibt einen eigenen Mailserver auf der unter Position 1 gemieteten Hardware. Es wird kein externer Mail-Provider eingesetzt.

3. Weitere Sub-Auftragsverarbeiter

Über die unter Position 1 genannte Hardware-Vermietung hinaus werden zum Zeitpunkt des Vertragsschlusses keine weiteren Unter-Auftragsverarbeiter eingesetzt. Sollte sich dies zukünftig ändern, wird der Verantwortliche nach den Regelungen aus § 6.4 dieses Vertrages informiert.


Stand dieses AVV: 2026-09-28