Hinweis: Dieses Dokument ist eine Vorlage für den Auftragsverarbeitungsvertrag zwischen struct-i-vio und Ihrem Unternehmen. Bei Vertragsabschluss erhalten Sie eine individualisierte Version zur Unterzeichnung.
§ 1 Gegenstand und Dauer der Verarbeitung
(1) Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter (struct-i-vio) im Auftrag des Verantwortlichen (Kunde).
(2) Die Verarbeitung erfolgt im Rahmen der Bereitstellung der SaaS-Plattform „struct-i-vio" für Projektmanagement, Zeiterfassung, Budgetverwaltung und Dokumentenmanagement.
(3) Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrags.
§ 2 Art und Zweck der Verarbeitung
Die Verarbeitung umfasst:
- Speicherung und Bereitstellung von Projektdaten
- Verwaltung von Benutzerkonten und Zugriffsrechten
- Zeiterfassung und Ressourcenplanung
- Dokumentenspeicherung und -verwaltung
- Optionale Anbindung von Bankkonten über gehostete Web-Formulare eines spezialisierten Banking-Dienstleisters
- Abruf, Normalisierung und Bereitstellung von Konto-, Umsatz- und Consent-Statusdaten für die vom Verantwortlichen aktivierte Banking-Integration
- Optionale E-Mail-Integration (IMAP/SMTP): Verschlüsselte Speicherung von Postfach-Zugangsdaten sowie Synchronisierung, Speicherung und Bereitstellung von E-Mail-Inhalten, -Headern und Anhängen aus dem angebundenen Postfach zum Zweck der Kommunikationsverwaltung und Lead-Zuordnung innerhalb der Plattform
- Befristete Vorhaltung gelöschter Unterlagen im Papierkorb mit Wiederherstellungsoption
- Zusätzliche Dateisicherung in einem separaten EU-Backupspeicher zur Ausfallsicherheit und Wiederherstellung auf Anfrage
- Zusätzliche verschlüsselte Datenbanksicherungen in einem separaten EU-Backupspeicher zur Notfallwiederherstellung
- Erstellung von Reports und Auswertungen
- Kommunikation innerhalb der Plattform
- Nutzungsabhängige Abrechnung aller kundenbezogenen KI-Funktionen (optional):Erfassung der zur Credit-Belastung erforderlichen Nutzungs- und Buchungsmetadaten, einschließlich Nutzer- und Mandantenzuordnung, KI-Funktion bzw. Operation, gemessener Verarbeitung, Credit-Belastung, Abrechnungsgrundlagen-Version sowie nachvollziehbarer Reservierungs-, Erstattungs- und Ausgleichsbuchungen; getrennt vom jeweiligen KI-Inhalt
- Optionale KI-Analyse von Dokument- und Anhangsdaten:vom Verantwortlichen bereitgestellte PDF-Inhalte, Dateinamen und technische Metadaten zur lokalen Textauswertung sowie — nur bei ausdrücklich benötigter visueller Analyse — zur Übermittlung ausgewählter Seitenbilder an Azure OpenAI; daraus erzeugte Rechnungsdaten bleiben zunächst ein menschlich zu bestätigender Vorschlag
- Cold-Leads-Modul (optional): Erfassung, Speicherung und Verwaltung von Outbound-Kontaktdaten (Cold Leads) einschließlich Einwilligungsstatus, Double-Opt-In-Nachweis und Unsubscribe-Status; Versand von Double-Opt-In-Bestätigungsmails und einzelner Outbound-E-Mails über die vom Verantwortlichen angebundene Postfachverbindung; Führung einer tenant-weiten E-Mail-Sperrliste (Suppression List)
- Kampagnen an Kontakte und CRM-Leads (optional): Auswahl, Filterung und Versand von Kampagnen an vom Verantwortlichen verwaltete Kontakte und CRM-Leads über die angebundene Postfachverbindung; Speicherung der vom Verantwortlichen bestätigten strukturierten Rechtsgrundlage sowie Führung einer adressbezogenen, tenant-weiten Sperrliste
§ 3 Art der personenbezogenen Daten
Folgende Datenkategorien werden verarbeitet:
- Stammdaten: Name, E-Mail-Adresse, Telefonnummer
- Organisationsdaten: Abteilung, Position, Rolle
- Arbeitszeitdaten: Arbeitszeiten, Abwesenheiten, Urlaubszeiten
- Projektdaten: Aufgabenzuweisungen, Fortschritt, Kommentare
- Finanz- und Buchungsdaten: Budgets, Rechnungen, Kontobezeichnungen, IBAN/Kontonummern, Kontostände sowie importierte Transaktionsdaten
- Banking- und Consent-Metadaten: technische Kennungen der Bankverbindung, Status- und Ablaufdaten von Zustimmungen, Web-Form-/Callback-/Sync-Protokolle sowie technische Fehler- und Statusdaten
- Kommunikationsdaten (optional, IMAP/SMTP-Integration): Absender- und Empfängeradressen, Betreff, Message-ID, E-Mail-Text und Anhänge der synchronisierten Nachrichten; diese können auch personenbezogene Daten externer Korrespondenzpartner enthalten, die nicht Nutzer der Plattform sind
- Postfach-Zugangsdaten (optional, IMAP/SMTP-Integration): Postfach-Passwort (verschlüsselt, AES-256-GCM), IMAP- und SMTP-Serverparameter (Host, Port, Verschlüsselungstyp) sowie Verbindungsstatus- und Sync-Metadaten
- Nutzungsdaten: Login-Zeiten, Aktivitätsprotokolle
- KI-Abrechnungs- und Nutzungsmetadaten (optional):Nutzer- und Mandantenzuordnung, gemessene Nutzungs- und Verarbeitungskomponenten, Credit-Belastung, Abrechnungszeitraum, Version der Abrechnungsgrundlage sowie Ausgleichs- und Korrekturbuchungen. Der kunden- bzw. mandantensichtbare Credit-Beleg enthält grundsätzlich keinen Chatinhalt und keine internen Kalkulationsgrundlagen. Getrennte, zugriffsbeschränkte interne Abrechnungsnachweise können abrechnungsrelevante technische Parameter enthalten, jedoch keinen Chatinhalt.
- Dokument- und Anhangsdaten (optional): Inhalte und technische Metadaten hochgeladener PDFs; diese können Rechnungs-, Kontakt- und sonstige personenbezogene Daten des Verantwortlichen oder Dritter enthalten
- Cold-Lead-Daten (optional, Cold-Leads-Modul): Name, E-Mail-Adresse, Telefonnummer, Unternehmen und sonstige vom Verantwortlichen erfasste Kontaktdaten potenzieller Geschäftskunden; Einwilligungsstatus, Zeitpunkt und Textversion der erteilten Einwilligung; Double-Opt-In-Token, Versand- und Bestätigungszeitpunkt sowie Bestätigungs-IP-Adresse; Unsubscribe-Status, Abmeldezeitpunkt und -grund; tenant-weite Sperrliste (E-Mail-Adressen unsubscribter oder beschwerdeführender Kontakte)
§ 3a Besondere Hinweise zur optionalen Banking-Integration
(1) Soweit der Verantwortliche die optionale Banking-Integration aktiviert, setzt der Auftragsverarbeiter für die Anbindung von Bankkonten und die Verwaltung bankseitiger Zustimmungen den spezialisierten Banking- Dienstleister finAPI als Unterauftragnehmer ein.
(2) Die Anbindung von Bankkonten sowie die Erneuerung bankseitiger Zustimmungen erfolgen über von finAPI bereitgestellte gehostete Web-Formulare. Bankzugangs-, TAN- und sonstige SCA-Daten werden dabei grundsätzlich unmittelbar durch finAPI bzw. die jeweils angebundene Bank verarbeitet; der Auftragsverarbeiter speichert diese Bankzugangsdaten nicht als reguläre Produktdaten.
(3) Der Auftragsverarbeiter beschränkt die an finAPI übermittelten Daten auf die für die Banking-Funktion erforderlichen Angaben. Eine dauerhafte Übermittlung persönlicher E-Mail-Adressen einzelner Nutzer ist für die reguläre Nutzung nicht vorgesehen, soweit dies nicht ausnahmsweise technisch oder vertraglich zwingend erforderlich ist.
§ 3b Besondere Hinweise zur optionalen E-Mail-Integration (IMAP/SMTP)
(1) Soweit der Verantwortliche die optionale IMAP/SMTP-E-Mail-Integration aktiviert, speichert der Auftragsverarbeiter das Postfach-Passwort verschlüsselt (AES-256-GCM, zufälliger IV je Verschlüsselung) in einer gesonderten, besonders gesicherten Datenbanktabelle (mailbox_secrets). Das Passwort wird ausschließlich serverseitig im Sync-Prozess entschlüsselt und zu keinem Zeitpunkt protokolliert oder an den Client übermittelt.
(2) Im Unterschied zu OAuth-basierten Integrationen erfordert IMAP/SMTP die Speicherung des vollständigen Postfach-Passworts; eine Beschränkung auf einzelne Ordner oder Operationen ist technisch nicht möglich (Vollzugriff). Der Auftragsverarbeiter empfiehlt, sofern der E-Mail-Anbieter dies unterstützt, ein dediziertes App-Passwort anstelle des Haupt-Passworts zu verwenden.
(3) Die synchronisierten E-Mails können personenbezogene Daten externer Korrespondenzpartner enthalten (Absender, Empfänger, Inhalte), die keine eigene Zustimmung zur Verarbeitung in der Plattform erteilt haben. Die Verarbeitung dieser Drittdaten liegt im Verantwortungsbereich des Verantwortlichen; der Auftragsverarbeiter verarbeitet sie ausschließlich auf dessen Weisung und im Rahmen der mandantengetrennten Infrastruktur.
(4) Bei Trennung der IMAP/SMTP-Integration werden die Postfach-Zugangsdaten (verschlüsselter Geheimtext in mailbox_secrets) unmittelbar gelöscht. Synchronisierte E-Mail-Inhalte verbleiben bis zur Löschung durch den Verantwortlichen oder bis zur Beendigung des Vertragsverhältnisses.
(5) Der Mailserver des Kunden oder seines Anbieters (z. B. Hetzner, Hostinger) ist kein Unterauftragnehmer des Auftragsverarbeiters im Sinne des Art. 28 DSGVO. Der Auftragsverarbeiter greift lediglich als autorisierter Client auf den vom Verantwortlichen kontrollierten Mailserver zu.
§ 3c Besondere Hinweise zum optionalen Cold-Leads-Modul
(1) Verantwortlichkeit des Kunden. Der Verantwortliche setzt das Cold-Leads-Modul ein, um potenzielle Geschäftskunden (Outbound-Kontakte) per E-Mail anzusprechen. Als datenschutzrechtlich Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO trifft ihn die alleinige Pflicht sicherzustellen, dass für jede Kontaktaufnahme eine geeignete Rechtsgrundlage nach Art. 6 DSGVO vorliegt (insbesondere berechtigtes Interesse oder Einwilligung) und dass die Anforderungen des Gesetzes gegen den unlauteren Wettbewerb (UWG), insbesondere § 7 UWG (Verbot unzumutbarer Belästigungen), eingehalten werden. Der Auftragsverarbeiter stellt ausschließlich die technische Infrastruktur bereit und verarbeitet die Daten ausschließlich nach Weisung des Verantwortlichen.
(2) Einwilligungsdokumentation. Sofern der Verantwortliche die Einwilligungsoption nutzt, speichert die Plattform für jeden Cold Lead den Einwilligungsstatus (consent_marketing), den Zeitpunkt der Einwilligung (consent_at) sowie die Version des zum Einwilligungszeitpunkt verwendeten Hinweistextes (consent_text_version). Die inhaltliche Verantwortung für die Formulierung des Einwilligungstextes und dessen rechtliche Tragweite liegt beim Verantwortlichen.
(3) Double-Opt-In. Das Modul bietet einen Double-Opt-In- Mechanismus: Der Auftragsverarbeiter generiert einen eindeutigen Token und sendet über das vom Verantwortlichen angebundene Postfach eine Bestätigungsmail. Bestätigungszeit und IP-Adresse des Empfängers (doi_confirmed_at, doi_confirm_ip) werden protokolliert und stehen dem Verantwortlichen als Nachweismittel zur Verfügung. Die Verwendung des Double-Opt-In-Verfahrens ist empfohlen, jedoch nicht durch den Auftragsverarbeiter erzwungen; die Entscheidung über das anzuwendende Verfahren liegt beim Verantwortlichen.
(4) Widerspruch / Unsubscribe. Jede vom System versendete Cold-Lead-E-Mail enthält einen List-Unsubscribe-Header und einen Abmeldelink. Klickt der Empfänger auf den Abmeldelink, setzt die Plattform cold_leads.unsubscribed_at und legt automatisch einen Eintrag in der tenant-weiten Sperrliste (email_suppressions) an. Vor jedem weiteren Versand an die betroffene Adresse prüft die Plattform diese Sperrliste (Hard Gate). Der Eintrag in email_suppressionsüberlebt eine spätere Archivierung oder Löschung des Cold-Lead-Eintrags; Aufbewahrung und Löschung der Sperrliste richten sich nach Abs. 5 und § 10.
(5) Aufbewahrung und Löschung. Cold-Lead-Datensätze verbleiben bis zu einer expliziten Lösch-Weisung des Verantwortlichen oder bis zur Beendigung des Vertragsverhältnisses in der Plattform. Einträge in der Sperrliste (email_suppressions) werden nicht automatisch gelöscht, da ihre dauerhafte Vorhaltung der Einhaltung des Abmeldegebots dient. Auf dokumentierte Weisung des Verantwortlichen kann der Auftragsverarbeiter einzelne Sperrlisten-Einträge löschen; der Verantwortliche trägt in diesem Fall allein die Verantwortung für die Rechtmäßigkeit einer erneuten Kontaktaufnahme. Für das Audit-Log über Cold-Lead-Aktionen gilt die Klasse „Operative Geschäftsdaten" (90 Tage gemäß § 10 Abs. 2).
(6) Kein Massen-Versand durch den Auftragsverarbeiter.Die Plattform sendet Cold-Lead-Mails über das vom Verantwortlichen selbst angebundene Postfach (SMTP/Graph) und nicht über eigene Auftragsverarbeiter-Mail-Server. Versand-Identität (Absender) und etwaige Massen-Versand-Limits richten sich nach der Konfiguration des Postfachs des Verantwortlichen und den Regeln seines Mail-Anbieters. struct-i-vio übernimmt keine Verantwortung für Zustellbarkeit, Spam- Einstufungen oder Reputationsschäden, die durch den Versand entstehen.
(7) Öffnungs- und Klick-Tracking. Im Rahmen des Cold-Leads-Moduls injiziert der Auftragsverarbeiter in Marketing-E-Mails an Cold Leads mit bestätigter Einwilligung (Double-Opt-In) ein Öffnungs-Tracking (1×1-Pixel) und ein Klick-Tracking (Link-Umschreibung). Dabei werden Zeitstempel, IP-Adresse und User-Agent des Abrufs bzw. Klicks in der Tabelle email_tracking_events erfasst, die dem Mandanten des Verantwortlichen zugeordnet ist. Kein externer Tracking-Anbieter wird eingebunden; die Verarbeitung erfolgt ausschließlich auf der eigenen Infrastruktur des Auftragsverarbeiters (Supabase, Frankfurt/Main, eu-central-1). Die DOI-Bestätigungs-Mail sowie die Unsubscribe-Seite werden nicht getrackt. Der Auftragsverarbeiter weist darauf hin, dass Öffnungsraten aus technischen Gründen (z. B. automatischer Bild-Vorabruf durch Apple Mail Privacy Protection) näherungsweise sein können; Klick- Ereignisse sind zuverlässig. Die Rechtsgrundlage für das Tracking ist die durch den Verantwortlichen dokumentierte Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) des jeweiligen Cold Leads; ohne bestätigte Einwilligung wird kein Tracking durchgeführt. Der Verantwortliche ist als datenschutzrechtlich Verantwortlicher für die Rechtmäßigkeit dieser Einwilligung zuständig.
§ 3d Kampagnen an Kontakte und CRM-Leads
(1) Rechtsgrundlage und Weisung. Der Verantwortliche ist für die Auswahl der Empfänger und die Rechtmäßigkeit jeder Kampagne an Kontakte oder CRM-Leads allein verantwortlich. Vor dem Versand bestätigt er eine strukturierte Rechtsgrundlage. Dabei muss er zwischen einer dokumentierten Marketing-Einwilligung und einer im Einzelfall geprüften Bestandskunden-Ausnahme unterscheiden und die Voraussetzungen insbesondere nach § 7 UWG sowie die Informationspflichten nach Art. 13 und 14 DSGVO prüfen. Die Plattform bewertet weder den Kundenstatus noch die Ähnlichkeit beworbener Leistungen und ersetzt keine Rechtsprüfung.
(2) Adressbezogene Abmeldung. Abmeldungen und Widersprüche werden unabhängig vom Empfängertyp in einer tenant-weiten Sperrliste geführt. Vor jedem Versand wird die tatsächlich verwendete Adresse gegen diese Liste geprüft. Eine gesperrte Adresse wird nicht versendet; die Sperre bleibt auch bei einer späteren Zuordnung zu einem anderen Kontakt, CRM-Lead oder Cold Lead bestehen. Der Verantwortliche darf die technische Sperre nicht umgehen.
(3) Tracking. Öffnungs- und Klick-Tracking ist bei Kontakten und CRM-Leads technisch deaktiviert und im Versandpfad nicht aktivierbar. Das gesondert beschriebene Cold-Lead-Tracking bleibt auf bestätigte DOI-Marketing-Einwilligungen beschränkt.
(4) Rolle des Auftragsverarbeiters. struct-i-vio stellt die Auswahl-, Filter-, Sperrlisten- und Versandtechnik nach Weisung des Verantwortlichen bereit. Der Versand erfolgt über die vom Verantwortlichen angebundene Postfachverbindung. Für Empfängerlisten, Nachweise der Rechtsgrundlage, Inhalte, Versandfrequenz und die Beachtung gesetzlicher Vorgaben bleibt der Verantwortliche zuständig.
§ 4 Kategorien betroffener Personen
- Mitarbeiter des Verantwortlichen
- Externe Projektbeteiligte (soweit vom Kunden erfasst)
- Ansprechpartner bei Geschäftspartnern des Kunden
- Empfänger von Kampagnen an Kontakte und CRM-Leads, einschließlich Personen, deren Adresse in der tenant-weiten Sperrliste steht
- Externe Korrespondenzpartner (bei aktivierter IMAP/SMTP-Integration): Absender und Empfänger von E-Mails, die über das angebundene Postfach synchronisiert werden und keine eigenen Nutzerkonten in der Plattform besitzen
- Outbound-Kontakte (bei aktiviertem Cold-Leads-Modul): Personen, die der Verantwortliche als potenzielle Geschäftskunden (Cold Leads) in der Plattform erfasst und per E-Mail anspricht; einschließlich Personen, die eine Double-Opt-In-Bestätigungsmail erhalten oder ihren Widerspruch über die Unsubscribe-Funktion erklärt haben
§ 5 Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich:
- Daten nur nach dokumentierter Weisung des Verantwortlichen zu verarbeiten;
- die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten;
- alle erforderlichen technischen und organisatorischen Maßnahmen zu ergreifen;
- Unterauftragnehmer nur mit vorheriger Genehmigung einzusetzen;
- den Verantwortlichen bei der Erfüllung seiner DSGVO-Pflichten zu unterstützen;
- nach Wahl des Verantwortlichen alle Daten zu löschen oder zurückzugeben;
- dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung zur Verfügung zu stellen.
§ 6 Technische und organisatorische Maßnahmen (TOMs)
Der Auftragsverarbeiter gewährleistet insbesondere:
Vertraulichkeit
- Zutrittskontrolle zu Rechenzentren durch Supabase/AWS
- Zugangskontrolle durch Authentifizierung und Passwortrichtlinien
- Zugriffskontrolle durch rollenbasierte Berechtigungen (Row Level Security)
- Trennungskontrolle durch Multi-Tenant-Architektur
- Dateien werden in zugriffsgeschützten Speicherbereichen verarbeitet und nur nach Authentifizierung sowie Berechtigungsprüfung bereitgestellt
- Zusätzliche Datei- und Datenbanksicherungen werden nur in separaten EU-Speicherbereichen (AWS S3, Stockholm, eu-north-1) vorgehalten; Zugriff besteht nur für eng begrenzte Wiederherstellungs- und Administrationsprozesse
- Bei aktivierter Banking-Integration werden Bankzugangs-, TAN- und sonstige SCA-Daten grundsätzlich nur im gehosteten Web-Formular des spezialisierten Banking-Dienstleisters bzw. bei der angebundenen Bank eingegeben; struct-i-vio speichert diese Zugangsdaten nicht als reguläre Produktdaten
- Bei aktivierter IMAP/SMTP-Integration werden Postfach-Passwörter verschlüsselt gespeichert (AES-256-GCM, zufälliger IV je Verschlüsselung). Die Datenbanktabelle
mailbox_secretsist für authentifizierte und anonyme Datenbankrollen vollständig gesperrt (REVOKE ALL); Tenant-Nutzer können den verschlüsselten Geheimtext zu keinem Zeitpunkt direkt abfragen. Die Entschlüsselung erfolgt ausschließlich im Arbeitsspeicher des serverseitigen Sync-Workers über eine dedizierte privilegierte Datenbankfunktion und wird nicht protokolliert. Das System verbindet sich ausschließlich mit IMAP/SMTP-Ports auf explizit freigegebenen Portadressen; ausgehende Verbindungen werden vor dem Aufbau auf Erreichbarkeit und zulässige IP-Adressen geprüft (SSRF-Schutz).
Integrität
- Weitergabekontrolle durch TLS-Verschlüsselung
- Eingabekontrolle durch unveränderliches Änderungsprotokoll (Audit-Log) mit daten-klassen-spezifischer Aufbewahrung (30–365 Tage je nach Klasse; vgl. § 10 Abs. 2); Anonymisierung personenbezogener Referenzen auf Art.-17-DSGVO-Anfrage möglich (
erase_personal_data_from_audit_log)
Verfügbarkeit und Belastbarkeit
- Regelmäßige Backups mit Point-in-Time Recovery
- Separates Dateibackup für hochgeladene Dateien in AWS S3 innerhalb der EU (Stockholm, eu-north-1)
- Separates verschlüsseltes Datenbank-Backup in AWS S3 innerhalb der EU (Stockholm, eu-north-1)
- Wiederherstellungs- und Redundanzmechanismen des eingesetzten Infrastrukturanbieters
- Notfallpläne und Wiederherstellungsverfahren
Löschung und Wiederherstellung
- Reguläre Löschvorgänge für Arbeitsunterlagen führen im Regelfall zunächst in einen Papierkorb und nicht sofort zu einer endgültigen Entfernung
- Während der Papierkorbfrist können berechtigte Personen Dateien wiederherstellen
- Die endgültige Entfernung aus dem Produktivbetrieb erfolgt regelmäßig erst nach bis zu 30 Tagen, sofern keine Wiederherstellung erfolgt und keine gesetzlichen Pflichten entgegenstehen
- Bei Beendigung der optionalen Banking-Integration werden die zugehörigen Verbindungs- und Kontometadaten im laufenden Betrieb entfernt; bei Wegfall der letzten finAPI-Bankverbindung wird auch der zugehörige finAPI-Nutzer beim Unterauftragnehmer gelöscht, soweit keine technische oder gesetzliche Ausnahme entgegensteht
- Bereits übernommene Buchungs- und Transaktionsdaten können weiter vorgehalten werden, soweit sie Bestandteil laufender Geschäftsprozesse oder gesetzlicher Aufbewahrungspflichten sind
- Zusätzliche Sicherungskopien von Dateien können bis zu 12 Monate in einem separaten EU-Backupspeicher vorgehalten werden und werden nur für Wiederherstellungsfälle oder auf dokumentierte Anfrage genutzt
- Verschlüsselte Sicherungskopien der Anwendungsdatenbank können bis zu 12 Monate in einem separaten EU-Backupspeicher vorgehalten werden und werden nur für Wiederherstellungs- oder Notfallzwecke verwendet
Regelmäßige Überprüfung
- Regelmäßige Sicherheitsaudits
- Überwachung und Monitoring
- Penetrationstests bei wesentlichen Änderungen
§ 7 Unterauftragnehmer (Subprocessors)
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragnehmer zu:
| Unternehmen | Zweck | Standort | Datenschutzgarantie |
|---|---|---|---|
| Supabase Inc. | Datenbank, Auth, Storage | Frankfurt (EU) | DPA, EU SCCs |
| Amazon Web Services EMEA SARL (AWS) | Separate Datei- und Datenbanksicherungen, Disaster Recovery, Wiederherstellung auf Anfrage | EU (Stockholm, eu-north-1) | DPA |
| finAPI GmbH | Optionale Banking-Integration, gehostete Web-Formulare, Consent-Management sowie Abruf von Konto- und Transaktionsdaten | Deutschland; weitere Verarbeitungsorte nach Anbieterunterlagen | Vertragliche Einbindung als Unterauftragnehmer; maßgeblich sind die jeweils aktuellen Anbieterunterlagen |
| Vercel Inc. | Hosting, CDN | EU Edge | DPA, DPF |
| Stripe Technology Europe, Limited | Zahlungsinfrastruktur (backend-seitig; Kunden schließen kein Selbstbedienungs-Abonnement über Stripe ab) | EU (Irland) | DPA, DPF |
| Microsoft Deutschland GmbH | KI-Assistenzfunktionen via Azure OpenAI Service sowie Spracherkennung/Diktat via Azure AI Speech (jeweils optional, nur bei Nutzung der jeweiligen KI-Funktion) | Sitz: Deutschland (München); Datenstandort: EU (Sweden Central, Microsoft EU Data Boundary) | Microsoft Products and Services Data Protection Addendum (DPA) |
Änderungen werden dem Verantwortlichen vorab mitgeteilt und in der jeweils aktuellen Fassung dieses AV-Vertrags bzw. seiner Anlagen dokumentiert. Bei Einwänden besteht ein Sonderkündigungsrecht.
§ 8 Unterstützung bei Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Anfragen betroffener Personen (Auskunft, Berichtigung, Löschung, Datenübertragbarkeit) durch Bereitstellung entsprechender Exportfunktionen und technischer Möglichkeiten.
§ 8a Besondere Hinweise zu KI-Funktionen (Azure OpenAI)
Sofern der Verantwortliche die optionalen KI-Funktionen aktiviert, werden Daten über den Azure OpenAI Service an Microsoft Deutschland GmbH (Walter-Gropius-Straße 5, 80807 München, Deutschland) als weiteren Unterauftragnehmer übermittelt. Dabei gilt:
- Microsoft verwendet keine über die Azure OpenAI API übermittelten Daten für das Training von KI-Modellen (vertraglich festgelegt im Microsoft Products and Services Data Protection Addendum).
- Übermittelte Daten werden von Microsoft im Rahmen des Abuse-Monitorings für bis zu 30 Tage gespeichert, danach gelöscht.
- Die Verarbeitung erfolgt auf Microsoft-Infrastruktur innerhalb der Microsoft EU Data Boundary (primär: Sweden Central). Es findet kein Transfer in Drittländer außerhalb des EWR für den Primärpfad statt.
- Der Umfang der übermittelten Daten entspricht dem Sichtbereich des jeweiligen Nutzers (rollenbasiert, durch RLS begrenzt).
- Der Verantwortliche kann die KI-Funktion für seinen Tenant deaktivieren.
- Jeder Nutzer muss vor der erstmaligen Nutzung der KI-Funktionen eine individuelle Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO erteilen. Ohne diese Einwilligung werden keine Daten an Azure OpenAI übermittelt.
- Die Einwilligung wird revisionssicher protokolliert (Zeitpunkt, Datenschutzhinweis-Version, Nutzer-ID) und kann jederzeit widerrufen werden.
Das Microsoft Products and Services Data Protection Addendum (DPA) zwischen structivio und Microsoft Deutschland GmbH ist die Vereinbarung zur Auftragsverarbeitung und Bestandteil dieses AV-Vertrags als Anlage (abrufbar unter https://www.microsoft.com/licensing/docs/view/Microsoft-Products-and-Services-Data-Protection-Addendum-DPA). Das DPA selbst ist nicht die Rechtsgrundlage nach Art. 6 DSGVO: Für die Übermittlung von Chatdaten an Azure OpenAI gilt die dokumentierte Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO; die Verarbeitung der nutzungsabhängigen Abrechnungsmetadaten durch structivio erfolgt zur Vertragserfüllung und aufgrund berechtigter Interessen nach Art. 6 Abs. 1 lit. b und f DSGVO.
Die für die nutzungsabhängige Credit-Abrechnung erforderlichen Nutzungs- und Buchungsmetadaten aller kundenbezogenen KI-Funktionen verbleiben in der mandantengeschützten struct-i-vio-Infrastruktur und werden nicht als Abrechnungsdaten an Microsoft übermittelt. Sie werden getrennt vom jeweils zugehörigen KI-Inhalt verarbeitet, nur für die vereinbarte Abrechnung, Nachvollziehbarkeit und Missbrauchs- bzw. Doppelbuchungskontrolle genutzt. Direkte Nutzer-, Mitarbeiter- und Konversationsbezüge werden spätestens nach 1.095 Tagen entfernt; die verbleibende Abrechnungsevidenz wird spätestens nach 3.650 Tagen gelöscht, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Bis dahin wird die Evidenz nur pseudonymisiert verarbeitet; die verbleibende Mandantenzuordnung (tenant_id) kann als technische Finanz- und Abgrenzungsinformation erhalten bleiben. Noch offene, streitige oder nicht abschließend zuordenbare billing_pending-Vorgänge sind bis zur Klärung von der automatischen Löschung ausgenommen. Nach ihrer Klärung gelten die regulären Fristen mit der jeweils frühestmöglichen Datenminimierung. Der Verantwortliche erhält die hierfür erforderlichen Nachweise; interne Kalkulationsgrundlagen sind nicht Bestandteil des kunden- bzw. mandantensichtbaren Credit-Belegs. Getrennte, zugriffsbeschränkte interne Abrechnungsnachweise können abrechnungsrelevante technische Parameter enthalten, jedoch keinen KI-Inhalt.
Analyse hochgeladener PDF-Anhänge und Rechnungsvorschläge: Auf ausdrückliche Weisung des Verantwortlichen kann der Auftragsverarbeiter eine im KI-Chat hochgeladene PDF analysieren, um strukturierte Rechnungsdaten als Vorschlag aufzubereiten. Die lokale PDF-Textschicht wird bevorzugt verwendet; nur bei einer ausdrücklich erforderlichen visuellen Seitenanalyse werden die dafür benötigten Seitenbilder an Azure OpenAI übermittelt. Für diesen Workflow wird kein zusätzlicher OCR- oder Dokumenten-Unterauftragnehmer eingesetzt. Die Übernahme in eine Rechnung und die dauerhafte Speicherung einer Rechnungskopie erfolgen ausschließlich nach ausdrücklicher menschlicher Bestätigung und Berechtigungsprüfung.
Der ursprüngliche Chat-Anhang wird nach Ablauf der sieben-tägigen Aufbewahrungsfrist im nächsten regulären Cleanup-Lauf endgültig gelöscht und nicht in den Datei-Backup- Speicher gespiegelt. Eine bestätigte Übernahme erzeugt eine eigenständige Kopie als Rechnungsanhang; diese unterliegt der regulären Papierkorb-, Wiederherstellungs- und Backup-Lifecycle der Plattform. Die KI-Auswertung, Bestätigung, Erstellung und Löschung werden ohne Speicherung des PDF-Inhalts im Audit-Nachweis protokolliert.
KI-Websuche (Internetrecherche): Aktiviert der Verantwortliche die optionale Funktion „Internetrecherche"/„Websuche", übermittelt der Auftragsverarbeiter bei Nutzung dieser Funktion personenbezogene und geschäftsbezogene Daten an den Azure OpenAI Service. Die Funktion steht an zwei Stellen zur Verfügung: (a) bei der Lead-Vorqualifizierung im CRM-Modul werden ausgewählte Lead-Daten (insbesondere Firmenname, E-Mail-Adresse, Beschreibungsfelder) übermittelt; (b) bei der Websuche im KI-Chat-Assistenten können zusätzlich die vom Nutzer frei formulierten Chat-Eingaben sowie im Chat referenzierte, aus dem CRM ausgewählte Lead-Felder übermittelt werden, sofern der Nutzer die Websuche für die jeweilige Anfrage auslöst. Azure OpenAI nutzt dabei in beiden Fällen das integrierte Web-Such-Tool (Bing-gestützt, betrieben von Microsoft). Suchanfragen können Microsoft-Bing-Infrastruktur tangieren, die nicht durchgängig innerhalb der Microsoft EU Data Boundary liegt; Microsoft ist für diese Sub-Verarbeitung verantwortlich und durch sein DPA gebunden. Die übermittelten Daten verlassen damit die struct-i-vio-Infrastruktur und die Supabase-Datenbank. Microsoft Deutschland GmbH ist für diese Verarbeitung Unterauftragnehmer im Sinne von Art. 28 DSGVO; das zwischen struct-i-vio und Microsoft geschlossene DPA gilt auch für diese Verarbeitungsaktivität. Wie bei den übrigen KI-Funktionen (§ 8a) werden über die Azure OpenAI API übermittelte Daten nicht für das Training von KI-Modellen verwendet. Die Aktivierung der Funktion durch den Verantwortlichen bzw. die individuelle Auslösung der Websuche durch den Nutzer gilt als Weisung zur Durchführung dieser Übermittlung; der Auftragsverarbeiter führt sie nur nach dokumentierter Einwilligung des Verantwortlichen bzw. des Nutzers aus.
Automatische Lead-Verarbeitung (Vorqualifizierung): Aktiviert der Verantwortliche die optionale Funktion „Automatische Lead-Bewertung", übermittelt der Auftragsverarbeiter jeden neu eingehenden Vorqualifizierungs-Lead automatisch und ohne manuelles Zutun an den Azure OpenAI Service (Microsoft Deutschland GmbH), sobald er im System erfasst wird. Azure OpenAI erstellt auf Basis der übermittelten Daten eine Erstbewertung und generiert Feldvorschläge. Die erzeugten Vorschläge werden dem zuständigen Nutzer ausschließlich zur Prüfung vorgelegt; eine automatische Übernahme in die Lead-Stammdaten erfolgt nicht — jede Änderung erfordert eine explizite menschliche Bestätigung. Diese Verarbeitungsstruktur stellt damit keine automatisierte Entscheidungsfindung im Sinne von Art. 22 Abs. 1 DSGVO dar; rechtlich oder wirtschaftlich erhebliche Entscheidungen werden nicht ausschließlich durch die automatisierte Verarbeitung getroffen. Für Auftragsverarbeitung und Trainingsausschluss gelten die vorstehenden Regelungen zu Azure OpenAI entsprechend.
Spracherkennung/Diktat (Azure AI Speech): Nutzt ein Nutzer die optionale Diktatfunktion im KI-Chat (aktiviert durch einen bewussten Klick auf die Mikrofon-Taste), verarbeitet der Auftragsverarbeiter das gesprochene Audio über Azure AI Speech — einen von Azure OpenAI Service technisch getrennten Dienst desselben Unterauftragnehmers (Microsoft Deutschland GmbH), betrieben auf einer für struct-i-vio eingerichteten Ressource in der Region Sweden Central (EU). Das Audio wird direkt vom Client an Azure gestreamt und durchläuft nicht die Infrastruktur des Auftragsverarbeiters; dieser stellt hierfür lediglich ein kurzlebiges Zugangstoken aus (Gültigkeit 10 Minuten). Es erfolgt keine Speicherung des Audios durch den Auftragsverarbeiter; die Protokollierung/Aufbewahrung von Audiodaten ist auch auf Seiten von Microsoft für diesen Dienst deaktiviert, und eine Verwendung zum Training von KI-Modellen findet nicht statt. Die Erkennung der gesprochenen Sprache erfolgt automatisch unter den fünf von struct-i-vio unterstützten Kandidatensprachen (Deutsch, Englisch, Spanisch, Russisch, Ukrainisch); sie ist nicht an die eingestellte Oberflächensprache gekoppelt. Die Verarbeitung ist auf die aktive Nutzung der Mikrofon-Taste beschränkt, mit einer harten Obergrenze von 5 Minuten je Diktatvorgang. Es gilt dieselbe Einwilligung wie für die übrigen in diesem § 8a beschriebenen KI-Funktionen; ohne diese Einwilligung wird die Diktatfunktion nicht bereitgestellt. Für Auftragsverarbeitung und Datenstandort gelten im Übrigen dieselben Grundsätze wie bei den übrigen in § 8a beschriebenen Azure-Diensten.
§ 9 Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter wird den Verantwortlichen unverzüglich nach Kenntniserlangung über Datenschutzverletzungen informieren und bei der Erfüllung der Meldepflichten gegenüber den zuständigen Behörden (Art. 33 DSGVO) und betroffenen Personen (Art. 34 DSGVO) unterstützen.
§ 10 Löschung und Rückgabe
(1) Nach Beendigung der Auftragsverarbeitung wird der Auftragsverarbeiter:
- auf Weisung des Verantwortlichen alle Daten exportieren und bereitstellen;
- personenbezogene Daten aus gelöschten Benutzerkonten unverzüglich anonymisieren oder löschen und Zugänge entfernen;
- tenant- und projektbezogene Daten für einen angemessenen Zeitraum nach Vertragsende weiter vorhalten, soweit dies zur Bereitstellung von Datenexporten oder zur Einhaltung der in Abs. 2 geregelten Audit-Log-Aufbewahrungsfristen erforderlich ist — längstens jedoch bis zum Ablauf der jeweils längsten in Abs. 2 genannten Frist;
- regulär innerhalb der Anwendung gelöschte Unterlagen nur dann endgültig aus dem Produktivbetrieb entfernen, wenn die jeweilige Papierkorb- und Wiederherstellungsfrist abgelaufen ist oder eine abweichende dokumentierte Weisung des Verantwortlichen besteht;
- bei Beendigung der optionalen Banking-Integration die zugehörigen Verbindungs- und Kontometadaten im laufenden Betrieb entfernen und bei Wegfall der letzten finAPI-Bankverbindung auch den zugehörigen finAPI-Nutzer beim Unterauftragnehmer löschen, soweit keine technische oder gesetzliche Ausnahme entgegensteht;
- bei Trennung der optionalen IMAP/SMTP-Integration den verschlüsselten Geheimtext der Postfach-Zugangsdaten in
mailbox_secretsunmittelbar löschen; synchronisierte E-Mail-Inhalte verbleiben bis zur expliziten Löschung durch den Verantwortlichen oder bis zur Beendigung des Vertragsverhältnisses; - Sicherungskopien hochgeladener Dateien (AWS S3, eu-north-1): solange die Datei in der Plattform vorhanden ist für Wiederherstellungszwecke; nach endgültiger Löschung der Datei aus dem System-Papierkorb automatisch nach spätestens 1 Jahr (365 Tagen) aus dem Backup-Speicher löschen (Backup-Versioning-Purge);
- verschlüsselte Sicherungskopien der Anwendungsdatenbank (AWS S3, eu-north-1) nach spätestens 12 Monaten automatisch löschen oder überschreiben;
- Abrechnungsbelege der nutzungsabhängigen Abrechnung kundenbezogener KI-Funktionen mit direkten Nutzer-, Mitarbeiter- und Konversationsbezügen spätestens nach 1.095 Tagen entfernen und die verbleibende Abrechnungsevidenz spätestens nach 3.650 Tagen löschen, soweit keine andere gesetzliche Grundlage entgegensteht; bis dahin nur pseudonymisiert verarbeiten. Noch offene, streitige oder nicht abschließend zuordenbare billing_pending-Vorgänge bis zur Klärung von der automatischen Löschung ausnehmen und danach mit frühestmöglicher Datenminimierung den regulären Fristen unterwerfen. Der zur Nachvollziehbarkeit erforderliche Beleg bleibt dabei vom Chatinhalt getrennt;
- auf Anfrage eine schriftliche Löschbestätigung ausstellen.
(2) Aufbewahrungsfristen im Änderungsprotokoll (Audit-Log): Das Änderungsprotokoll wird nach folgenden daten-klassen-spezifischen Fristen automatisch bereinigt:
| Daten-Klasse | Aufbewahrungsdauer | Begründung |
|---|---|---|
| Operative Geschäftsdaten | 90 Tage | Operative Transparenz |
| Stamm- und Vertragsdaten | 365 Tage | Verjährungsfrist BGB § 195 |
| E-Mail-Inhalte | 30 Tage | DSGVO-Minimierungsgebot |
| KI-Provenance | 30 Tage | DSGVO-Minimierungsgebot |
| Finanzdaten | 365 Tage (1 Jahr) | Betriebliche Nachvollziehbarkeit |
| Banking/PSD2 | 365 Tage (1 Jahr) | Betriebliche Nachvollziehbarkeit |
Einträge im Änderungsprotokoll sind unveränderlich (Manipulationsschutz). Auf Anfrage des Verantwortlichen gemäß Art. 17 DSGVO können personenbezogene Referenzen innerhalb von Audit-Log-Einträgen pseudonymisiert/anonymisiert werden (technische Maßnahme:erase_personal_data_from_audit_log), ohne den Nachweis-Charakter des Eintrags zu zerstören.
(3) Verantwortung für handels- und steuerrechtliche Aufbewahrung: Der Auftragsverarbeiter ist ein Erfassungssystem. Die Verantwortung für die Erfüllung handels- und steuerrechtlicher Aufbewahrungspflichten (insbesondere HGB §§ 238, 257 und AO § 147) liegt beim Verantwortlichen. Der Auftragsverarbeiter stellt jederzeit Exportfunktionen bereit, mit denen der Verantwortliche seine Daten für die eigene GoBD-konforme Archivierung sichern kann.
§ 11 Kontrollrechte
Der Verantwortliche ist berechtigt, die Einhaltung der vereinbarten Maßnahmen zu überprüfen. Der Auftragsverarbeiter stellt auf Anfrage entsprechende Nachweise zur Verfügung (z.B. Zertifikate, Audit-Berichte).
Kontakt
Für Fragen zum AV-Vertrag oder zur Vertragsunterzeichnung:
E-Mail: tigran.varazhian@struct-i-vio.com
Last updated: 25. August 2026 (Version 2026-08-25 — Kampagnen an Kontakte und CRM-Leads, strukturierte Rechtsgrundlage, adressbezogene Sperrliste und deaktiviertes Engagement-Tracking für Kontakte und CRM-Leads; vorheriger Stand 2026-08-24: nutzungsabhängige Credit-Abrechnung und KI-Workflow für hochgeladene PDF-Rechnungsvorschläge)
