Rechtliches

Auftragsverarbeitungsvertrag (AVV)

Gemäß Art. 28 DSGVO – gültig für alle Kunden, die XFlowAssist nutzen.

Letzte Aktualisierung: April 2026  ·  Geltungsbereich: Alle registrierten Nutzer von XFlowAssist  ·  Rechtsgrundlage: Art. 28 DSGVO, § 62 BDSG
Inhalt
  1. Parteien und Gegenstand
  2. Weisungsgebundenheit
  3. Vertraulichkeit
  4. Technisch-organisatorische Maßnahmen (TOM)
  5. Unterauftragsverhältnisse
  6. Betroffenenrechte
  7. Löschung und Rückgabe
  8. Prüfungsrechte
  9. Haftung
  10. Anlage: TOM-Details
  11. Anlage: Verarbeitungstätigkeiten

§ 1  Parteien und Gegenstand

1.1 Parteien

Auftragsverarbeiter:
X-INTERNETDIENSTE GbR
Vertreten durch die Gesellschafter
Deutschland
Kontakt: datenschutz@xflowassist.de

Verantwortlicher:
Der jeweilige Nutzer/Kunde, der ein XFlowAssist-Konto registriert (im Folgenden „Verantwortlicher").

1.2 Gegenstand der Auftragsverarbeitung

Der Auftragsverarbeiter erbringt für den Verantwortlichen folgende Leistungen:

1.3 Dauer

Dieser AVV gilt für die Dauer des Nutzungsvertrags. Er endet automatisch mit Kündigung oder Ablauf des Vertrags, ohne dass es einer gesonderten Kündigung des AVV bedarf.

§ 2  Weisungsgebundenheit

Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist durch das Unionsrecht oder das Recht der Mitgliedstaaten dazu verpflichtet. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses verbietet.

Weisungen können schriftlich (auch per E-Mail) erteilt werden. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine erteilte Weisung gegen datenschutzrechtliche Vorschriften verstößt.

Änderungen des Verarbeitungsgegenstands und verfahrensmäßige Änderungen sind gemeinsam abzustimmen und zu dokumentieren.

§ 3  Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

Die Vertraulichkeitspflicht gilt auch über die Beendigung des Auftrags- bzw. Beschäftigungsverhältnisses hinaus.

§ 4  Technisch-organisatorische Maßnahmen (TOM)

Der Auftragsverarbeiter trifft alle erforderlichen Maßnahmen gemäß Art. 32 DSGVO, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten. Die Details der TOM sind in Anlage A festgelegt.

Der Auftragsverarbeiter ist berechtigt, die Sicherheitsmaßnahmen anzupassen, soweit das Sicherheitsniveau nicht unterschritten wird. Wesentliche Änderungen sind dem Verantwortlichen mitzuteilen.

§ 5  Unterauftragsverhältnisse

Der Auftragsverarbeiter darf zur Erfüllung der vertraglichen Pflichten Unterauftragsverarbeiter einsetzen. Die derzeit eingesetzten Unterauftragsverarbeiter sind:

DienstleisterSitzZweckDatenschutzinformationen
Stripe, Inc. USA (EU-Daten: Irland) Zahlungsabwicklung per Kreditkarte/Debitkarte stripe.com/de/privacy
Hetzner Online GmbH Deutschland Serverbetrieb (Hosting Portal) hetzner.com/legal
Transaktionaler E-Mail-Dienst EU Versand von System-E-Mails (Lizenz, Bestätigung) Auf Anfrage

Der Verantwortliche stimmt dem Einsatz der oben genannten Unterauftragsverarbeiter zu. Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen (Hinzufügung oder Austausch) und gibt dem Verantwortlichen die Möglichkeit, innerhalb von 14 Tagen schriftlich Widerspruch einzulegen.

Mit Unterauftragsverarbeitern werden eigene Auftragsverarbeitungsverträge geschlossen, die mindestens die Anforderungen dieses AVV erfüllen.

§ 6  Betroffenenrechte

Der Auftragsverarbeiter unterstützt den Verantwortlichen durch geeignete technische und organisatorische Maßnahmen bei der Erfüllung der Pflichten gemäß Art. 12–22 DSGVO (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch).

Soweit eine betroffene Person ihre Rechte direkt beim Auftragsverarbeiter geltend macht, leitet dieser die Anfrage unverzüglich an den Verantwortlichen weiter. Der Auftragsverarbeiter beantwortet solche Anfragen nicht selbst, es sei denn, der Verantwortliche hat ihn hierzu ausdrücklich ermächtigt.

Der Auftragsverarbeiter unterstützt den Verantwortlichen zudem bei der Erfüllung von Pflichten nach Art. 32–36 DSGVO (Sicherheit, Meldung von Verletzungen, Datenschutz-Folgenabschätzung).

§ 7  Löschung und Rückgabe

Nach Beendigung des Auftrags löscht oder gibt der Auftragsverarbeiter auf Wahl des Verantwortlichen alle personenbezogenen Daten zurück und löscht bestehende Kopien, sofern keine unionsrechtliche oder mitgliedstaatliche Rechtspflicht zur Aufbewahrung der Daten besteht.

XFlowAssist speichert Kundendaten standardmäßig lokal auf dem Gerät des Nutzers. Der Auftragsverarbeiter verarbeitet im Rahmen des Portals ausschließlich Konto-, Lizenz- und Abrechnungsdaten. Diese werden nach Vertragsende innerhalb von 90 Tagen gelöscht, sofern keine steuerlichen Aufbewahrungspflichten entgegenstehen.

§ 8  Prüfungsrechte

Der Verantwortliche hat das Recht, Audits und Inspektionen in Bezug auf die Einhaltung dieses AVV durchzuführen oder durch einen vom Verantwortlichen beauftragten Prüfer durchführen zu lassen. Prüfungen sind mindestens 2 Wochen vorab anzukündigen, auf das erforderliche Maß zu beschränken und dürfen den Geschäftsbetrieb des Auftragsverarbeiters nicht unverhältnismäßig beeinträchtigen.

Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zur Verfügung, um die Einhaltung seiner Pflichten gemäß Art. 28 DSGVO nachweisen zu können.

§ 9  Haftung

Für Schäden, die durch eine Verarbeitung entstehen, die den Anforderungen der DSGVO nicht entspricht, haften der Auftragsverarbeiter und der Verantwortliche gemäß Art. 82 DSGVO. Der Auftragsverarbeiter haftet intern nur insoweit, als er seinen spezifischen Pflichten als Auftragsverarbeiter nicht nachgekommen ist oder über rechtmäßige Weisungen des Verantwortlichen hinaus gehandelt hat.

Im Übrigen gilt die Haftungsbeschränkung des Hauptvertrags (Nutzungsbedingungen / AGB).

Anlage A  – Technisch-organisatorische Maßnahmen

Zutrittskontrolle

Serverinfrastruktur in gesichertem Rechenzentrum (Hetzner, ISO 27001). Kein unberechtigter Zutritt zu Serverstandorten.

Zugangskontrolle

Starke Passwortrichtlinien, Zwei-Faktor-Authentifizierung für Administratorzugänge, automatische Session-Timeouts.

Zugriffskontrolle

Rollenbasiertes Zugriffskonzept (RBAC). Trennung von Produktions- und Entwicklungsumgebung. Datenbankzugriffe nur über authentifizierte API-Schicht.

Trennungskontrolle

Kundendaten werden mandantenfähig mit eindeutiger Kundenzuordnung gespeichert. XFlowAssist-Nutzdaten werden primär lokal auf dem Gerät des Kunden gehalten.

Pseudonymisierung

Interne Nutzer-IDs statt Klarnamen in Log-Dateien. Tokens für API-Zugriffe.

Verschlüsselung

Alle Transportverbindungen per TLS 1.2+. Datenbankpasswörter und API-Schlüssel verschlüsselt gespeichert. Passwörter werden nur als bcrypt-Hash gespeichert.

Verfügbarkeits- und Belastbarkeitscheck

Regelmäßige Backups des Portals. Monitoring mit automatischen Benachrichtigungen. SLA des Hosting-Dienstleisters gemäß Hetzner-Vertrag.

Datenschutzfreundliche Voreinstellungen

XFlowAssist verarbeitet standardmäßig keine Daten in der Cloud. Nutzdaten (Kunden, Rechnungen, Verträge) verbleiben lokal auf dem Gerät des Kunden.

Anlage B  – Beschreibung der Verarbeitungstätigkeiten

KategorieArt der DatenBetroffene PersonenZweck
Kontodaten E-Mail-Adresse, gehashtes Passwort, Name, Firmenname Nutzer/Kunden Registrierung, Authentifizierung
Lizenzdaten Lizenzschlüssel, Geräte-ID, Ablaufdatum, Tariftyp Nutzer/Kunden Lizenzverwaltung und -aktivierung
Rechnungsdaten Rechnungsadresse, USt-IdNr., Zahlungsart, Betrag Nutzer/Kunden Vertragserfüllung, gesetzliche Aufbewahrungspflicht
Kommunikation E-Mail-Adresse, Zeitstempel von E-Mail-Versand Nutzer/Kunden Transaktionale E-Mails (Lizenzen, Bestätigung)
Protokolldaten IP-Adresse, Zeitstempel, API-Aufruf (anonymisiert) Nutzer/Kunden Sicherheit, Fehleranalyse, Betrugsprävention

Nutzdaten des Kunden in XFlowAssist (z. B. Kundenstammdaten, Rechnungen, Verträge, Einsatzpläne) werden ausschließlich lokal auf dem Gerät des Verantwortlichen gespeichert und nicht an den Auftragsverarbeiter übermittelt. Der Auftragsverarbeiter hat keinen Zugriff auf diese Daten.

Bei Fragen zu diesem Auftragsverarbeitungsvertrag wenden Sie sich an: datenschutz@xflowassist.de  ·  Datenschutzerklärung  ·  AGB