Vertrag zur Auftragsverarbeitung
Stand 1. Oktober 2026 · Version 1.0
Vertragsparteien
Verantwortlicher (Auftraggeber): das Unternehmen oder die Person, für die das Billcreator-Konto geführt wird, vertreten durch den Nutzer, der diesem Vertrag in Billcreator zustimmt.
Auftragsverarbeiter (Auftragnehmer): Christian Albert, CA Design, Am Hollerbusch 59, 60437 Frankfurt am Main, E-Mail service@billcreator.de, Telefon +49 69 69 86 86 88.
1. Gegenstand und Dauer
Der Auftragnehmer betreibt die Software Billcreator als Dienst über das Internet. Dabei verarbeitet er personenbezogene Daten, die der Auftraggeber in Billcreator erfasst, importiert oder über angebundene Dienste abruft, ausschließlich im Auftrag des Auftraggebers. Art, Zweck, Datenarten und betroffene Personen stehen in Anlage 1.
Der Vertrag gilt, solange das Konto besteht, und endet mit dem Nutzungsvertrag. Pflichten, die über das Vertragsende hinaus wirken, etwa zur Vertraulichkeit und zur Löschung, bleiben bestehen.
2. Weisungen
Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen sind die Einstellungen und Aktionen des Auftraggebers in Billcreator, Aufrufe über die Schnittstelle (API) mit seinen Schlüsseln, Aufträge an den Agenten sowie Weisungen in Textform an service@billcreator.de. Hält der Auftragnehmer eine Weisung für rechtswidrig, weist er den Auftraggeber unverzüglich darauf hin.
Eine Verarbeitung für eigene Zwecke findet nicht statt. Der Auftragnehmer wertet die Inhalte nicht aus, ausgenommen den Verlauf des Agenten nach Ziffer 3, verwendet sie nicht zum Training von Sprachmodellen und gibt sie nicht an Dritte weiter, es sei denn, der Auftraggeber löst das selbst aus (etwa den Versand einer Rechnung oder die Übergabe an DATEV) oder ein Gesetz verpflichtet ihn dazu; im letzten Fall informiert er den Auftraggeber vorher, soweit das Gesetz es erlaubt.
3. Vertraulichkeit
Zugriff auf die Server und die Daten hat ausschließlich der Auftragnehmer selbst. Setzt er weitere Personen ein, verpflichtet er sie vorher schriftlich zur Vertraulichkeit. Einblick in die Inhalte eines Kontos nimmt er nur, soweit es für die Behebung eines Fehlers oder eine Anfrage des Auftraggebers nötig ist.
Davon ausgenommen ist der Verlauf des Agenten: Eingaben, Antworten, Bewertungen, Werkzeugaufrufe mit ihren Ergebnissen und die dafür abgerufenen Daten darf der Auftragnehmer auch ohne konkreten Anlass einsehen und auswerten, um Fehler des Agenten zu finden, seine Antworten zu prüfen und seine Anweisungen zu verbessern. Einzelne Gespräche kann er als Testfälle aufbewahren, um neue Fassungen der Anweisungen daran zu prüfen. Testfälle bleiben im System des Auftragnehmers, werden nicht zum Training von Sprachmodellen verwendet und mit dem Verlauf gelöscht, wenn der Auftraggeber ihn löscht.
4. Sicherheit der Verarbeitung
Der Auftragnehmer trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert er in dieser Anlage.
5. Unterauftragsverarbeiter
Der Auftraggeber erteilt die allgemeine Genehmigung, die in Anlage 3 genannten Unterauftragsverarbeiter einzusetzen. Einen neuen Unterauftragsverarbeiter oder den Austausch eines bestehenden kündigt der Auftragnehmer mindestens vier Wochen vorher per E-Mail an. Der Auftraggeber kann in dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen; kann der Auftragnehmer den Einsatz dann nicht vermeiden, darf der Auftraggeber den Nutzungsvertrag zum Wirksamwerden der Änderung kündigen.
Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf mindestens das Schutzniveau dieses Vertrags. Die Verarbeitung findet in Deutschland statt. Eine Übermittlung in ein Land außerhalb der EU oder des EWR erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO und ist in Anlage 3 genannt.
Dienste, die der Auftraggeber selbst anbindet und mit denen er einen eigenen Vertrag hat, sind keine Unterauftragsverarbeiter des Auftragnehmers. Das sind insbesondere seine E-Mail-Postfächer und Kalender (etwa Microsoft 365, Google, Apple oder ein anderer Anbieter), der Kontoinformationsdienst Ponto der Isabel NV, dem er den Zugriff auf seine Konten selbst erteilt, die Übergabe an DATEV an die von ihm hinterlegte Adresse und der Push-Dienst seines Browsers.
6. Unterstützung des Auftraggebers
Der Auftragnehmer unterstützt den Auftraggeber bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 22 DSGVO), vor allem durch die Funktionen in Billcreator: Datensätze lassen sich einsehen, berichtigen und löschen, soweit keine Aufbewahrungspflicht entgegensteht, und der vollständige Export unter Einstellungen › Datensicherung liefert alle Daten maschinenlesbar. Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.
Er unterstützt den Auftraggeber außerdem bei der Sicherheit der Verarbeitung, bei Meldungen an die Aufsichtsbehörde und Benachrichtigungen Betroffener, bei einer Datenschutz-Folgenabschätzung und einer vorherigen Konsultation (Art. 32 bis 36 DSGVO), soweit er dazu Informationen hat.
7. Verletzungen des Schutzes personenbezogener Daten
Stellt der Auftragnehmer eine Verletzung des Schutzes personenbezogener Daten fest, die Daten des Auftraggebers betrifft, informiert er den Auftraggeber unverzüglich, möglichst innerhalb von 24 Stunden, per E-Mail an die Adresse des Kontos. Die Meldung enthält, soweit bekannt, Art und Umfang der Verletzung, die betroffenen Datenarten und Personengruppen, die wahrscheinlichen Folgen und die ergriffenen Maßnahmen. Informationen, die noch fehlen, reicht er nach.
8. Löschung und Rückgabe
Der Auftraggeber kann seine Daten jederzeit selbst exportieren (Einstellungen › Datensicherung): alle Rechnungen, Gutschriften, Angebote und Verträge als PDF und XML, die Belege der Buchführung und alle Datensätze als CSV. Nach Ende des Nutzungsvertrags löscht der Auftragnehmer das Konto mit allen Daten und Dateien spätestens nach 30 Tagen, sofern der Auftraggeber nicht vorher eine frühere Löschung verlangt. Die Kopien in den Datensicherungen werden im Rahmen der Aufbewahrung von 30 Tagen überschrieben. Gesetzliche Aufbewahrungspflichten für Rechnungen und Belege liegen beim Auftraggeber; er bewahrt dafür den Export auf.
9. Nachweise und Kontrollen
Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die Informationen zur Verfügung, die für den Nachweis der Pflichten aus diesem Vertrag nötig sind. Dazu gehören diese Vereinbarung mit ihren Anlagen und die Verfahrensdokumentation unter billcreator.de/verfahrensdokumentation. Der Auftraggeber oder ein von ihm beauftragter, zur Verschwiegenheit verpflichteter Prüfer kann Kontrollen nach vorheriger Ankündigung mit angemessener Frist während der üblichen Geschäftszeiten durchführen, ohne den Betrieb zu stören und ohne Einblick in Daten anderer Kunden.
10. Haftung
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis der Parteien gelten die Haftungsregeln der Nutzungsbedingungen.
11. Schlussbestimmungen
Der Vertrag kommt zustande, wenn der Nutzer ihm in Billcreator zustimmt. Billcreator speichert dazu Version, Zeitpunkt und Konto der Zustimmung; die Zustimmung steht im Änderungsprotokoll. Ändert der Auftragnehmer diesen Vertrag, legt er die neue Fassung beim nächsten Login zur Zustimmung vor. Bei Widersprüchen zu den Nutzungsbedingungen geht dieser Vertrag in Fragen des Datenschutzes vor. Es gilt deutsches Recht.
Anlage 1 · Art, Zweck, Datenarten und betroffene Personen
Art und Zweck: Speichern, Anzeigen, Ändern, Durchsuchen, Exportieren und Löschen der Daten des Auftraggebers; Erzeugen von Angeboten, Rechnungen, Gutschriften, E-Rechnungen und Dokumenten; Versand von E-Mails und Dokumenten zur Unterschrift in seinem Auftrag; Abruf und Abgleich seiner Postfächer, Kalender und Kontoumsätze; Erkennen von Belegen in E-Mail-Anhängen per Texterkennung auf dem Server des Auftragnehmers; Zuordnung von Zahlungseingängen; Übergabe von Belegen an DATEV; Beantworten von Fragen und Ausführen von Aufträgen durch den Agenten (nur Pro); Datensicherung.
Datenarten:
– Stamm- und Kontaktdaten: Namen, Firmen, Anschriften, E-Mail-Adressen, Telefonnummern, Umsatzsteuer-Identifikationsnummern
– Vertrags- und Abrechnungsdaten: Angebote, Rechnungen, Gutschriften, Verträge, Projekte, Aufwände und Leistungsbeschreibungen
– Bank- und Zahlungsdaten: IBAN, Kontoumsätze mit Name und Verwendungszweck, SEPA-Mandate
– Kommunikation: E-Mails mit Anhängen aus angebundenen Postfächern, Kalendertermine mit Teilnehmern
– Buchführung: Buchungen und Belege
– Dokumente und Unterschriften: Inhalte, Name, E-Mail-Adresse, IP-Adresse und Zeitpunkt der Unterzeichnung, Unterschriftsbild
– Akquise: Pipeline-Karten, Notizen und Aufgaben
– Eingaben an den Agenten und seine Antworten
Betroffene Personen: Kunden, Interessenten und deren Ansprechpartner, Lieferanten, Unterzeichnende von Dokumenten, Absender und Empfänger von E-Mails, Teilnehmer von Terminen sowie die Nutzer des Kontos.
Anlage 2 · Technische und organisatorische Maßnahmen
Zutritt: Die Server stehen in einem Rechenzentrum der IONOS SE in Deutschland; Zutrittskontrolle, Überwachung und Brandschutz richten sich nach den Maßnahmen von IONOS.
Zugang: Anmeldung mit E-Mail-Adresse und Passwort; Passwörter werden nur als bcrypt-Hash gespeichert, wiederholte Fehlversuche werden gebremst. Zugriffe über die Schnittstelle nur mit persönlichem API-Schlüssel des Kontos. Der Zugang zu den Servern ist auf den Auftragnehmer beschränkt.
Zugriff und Trennung: Jeder Datensatz und jede Datei gehört zu genau einem Konto; Oberfläche, Schnittstelle und Agent prüfen bei jedem Zugriff, dass sie dem angemeldeten Konto gehören. Hochgeladene Dateien liefert der Server nur an ihren Eigentümer aus. Entwicklung und Tests laufen auf einem getrennten System ohne Kundendaten.
Verschlüsselung: Die Übertragung zwischen Browser und Server ist durchgehend per TLS verschlüsselt. Kontakte, Anschriften, Kontoumsätze, IBAN, SEPA-Mandate, Leistungsbeschreibungen, Zugangsdaten und Tokens für Postfächer und Kalender sowie das Änderungsprotokoll liegen verschlüsselt in der Datenbank (XChaCha20-Poly1305). Der Schlüssel liegt getrennt von der Datenbank; auch die Datensicherungen enthalten diese Felder nur verschlüsselt.
Weitergabe: Daten verlassen Billcreator nur, wenn der Auftraggeber das auslöst (Versand, Übergabe an DATEV, Abgleich mit seinen Diensten) oder über die in Anlage 3 genannten Unterauftragsverarbeiter. Die Oberfläche lädt keine Schriften, Skripte oder Bilder von fremden Servern und setzt keine Tracking- oder Werbedienste ein.
Eingabekontrolle: Änderungen an Rechnungen, Gutschriften, Angeboten, Buchungen, Belegen und Nummernkreisen sowie Exporte stehen mit Zeitpunkt, Weg und IP-Adresse im Änderungsprotokoll, das der Auftraggeber nicht ändern kann. Rechnungen und Gutschriften lassen sich nicht löschen.
Verfügbarkeit und Wiederherstellung: Datenbank und Dateien werden täglich gesichert und auf einen vom Anwendungsserver getrennten Sicherungsserver übertragen; die Sicherungen werden 30 Tage aufbewahrt. Der Auftraggeber kann zusätzlich jederzeit einen vollständigen Export erstellen.
Protokolle: Die Zugriffsprotokolle des Webservers (IP-Adresse, Zeitpunkt, Adresse, Browser) werden nach spätestens 14 Tagen gelöscht.
Überprüfung: Änderungen an der Anwendung werden vor der Übernahme auf dem Testsystem geprüft; vor jeder Übernahme auf den Server sichert der Auftragnehmer den bisherigen Stand und prüft die übertragenen Dateien per Prüfsumme. Die Maßnahmen dieser Anlage prüft er bei jeder wesentlichen Änderung und mindestens einmal im Jahr.
Anlage 3 · Unterauftragsverarbeiter
IONOS SE, Elgendorfer Str. 57, 56410 Montabaur · Hosting von Anwendung, Datenbank, Dateien und des Mailservers von Billcreator (Bestätigungen und Versand ohne eigenes Postfach des Auftraggebers) · Rechenzentrum in Deutschland (Berlin)
STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin · Speicherung der täglichen Datensicherungen · Deutschland
IONOS SE (AI Model Hub), Elgendorfer Str. 57, 56410 Montabaur · Betrieb des Sprachmodells für den Agenten, nur bei Pro · Rechenzentrum in Deutschland; IONOS verarbeitet die Eingaben nur zur Beantwortung und verwendet sie nicht zum Training