gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO) für die Nutzung von RechnungPro24
Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch die FUWI Group UG (haftungsbeschränkt), nachfolgend „Auftragnehmer“, im Auftrag des Nutzers von RechnungPro24, nachfolgend „Auftraggeber“.
Sie ergänzt den Vertrag über die Nutzung der Online-Software RechnungPro24 und gilt für alle Verarbeitungsvorgänge, bei denen der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers verarbeitet.
RechnungPro24 ist eine cloudbasierte Rechnungssoftware. Der Auftraggeber kann im Rahmen der Nutzung personenbezogene Daten seiner Kunden, Ansprechpartner und sonstiger Geschäftspartner eingeben, speichern, bearbeiten, abrufen und für die Erstellung und Verwaltung von Rechnungen verwenden.
Die Verarbeitung kann insbesondere umfassen:
Zweck der Verarbeitung ist ausschließlich die Bereitstellung der vom Auftraggeber gebuchten Funktionen von RechnungPro24.
Die Verarbeitung erfolgt grundsätzlich für die Dauer des Vertrags über die Nutzung von RechnungPro24.
Nach Ende der Testphase ohne anschließende Buchung eines kostenpflichtigen Tarifs oder nach Ende eines gekündigten Abonnements werden die im Auftrag verarbeiteten personenbezogenen Daten nach Ablauf von 30 Tagen gelöscht, soweit keine gesetzliche Verpflichtung oder ein sonstiger rechtlich zulässiger Grund einer Löschung entgegensteht.
Der Auftraggeber ist dafür verantwortlich, die von ihm benötigten Daten vor Ablauf dieser Frist über die von RechnungPro24 bereitgestellte Sicherungs- bzw. Exportfunktion in seinen eigenen Verantwortungsbereich zu übernehmen.
Je nach Nutzung können insbesondere folgende Daten verarbeitet werden:
Betroffene Personen können insbesondere sein:
Der Auftragnehmer verarbeitet personenbezogene Daten grundsätzlich nur auf dokumentierte Weisung des Auftraggebers, soweit keine gesetzliche Verpflichtung zu einer darüber hinausgehenden Verarbeitung besteht.
Die Nutzung der Funktionen von RechnungPro24 sowie die vom Auftraggeber vorgenommenen Einstellungen und Eingaben gelten als dokumentierte Weisungen im Rahmen des vereinbarten Leistungsumfangs.
Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Auftraggeber hierüber unverzüglich, soweit dies rechtlich zulässig ist.
Der Auftraggeber ist für die Rechtmäßigkeit der Erhebung und Verarbeitung der von ihm in RechnungPro24 eingegebenen personenbezogenen Daten verantwortlich.
Er ist insbesondere dafür verantwortlich, dass eine ausreichende Rechtsgrundlage für die Verarbeitung der Daten besteht und erforderliche Informationspflichten gegenüber betroffenen Personen erfüllt werden.
Der Auftragnehmer stellt sicher, dass Personen, die Zugang zu personenbezogenen Daten erhalten, zur Vertraulichkeit verpflichtet sind oder einer entsprechenden gesetzlichen Verschwiegenheitspflicht unterliegen.
Der Zugriff auf personenbezogene Daten wird auf Personen beschränkt, die diesen Zugriff zur Erfüllung ihrer Aufgaben benötigen.
Der Auftragnehmer trifft gemäß Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.
Hierzu gehören insbesondere Maßnahmen in den Bereichen:
Die technischen und organisatorischen Maßnahmen sind in Anlage 1 – Technische und organisatorische Maßnahmen (TOM) näher beschrieben.
Der Auftraggeber erteilt dem Auftragnehmer eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern, soweit diese für die Bereitstellung und den sicheren Betrieb von RechnungPro24 erforderlich sind.
Der Auftragnehmer verpflichtet Unterauftragsverarbeiter, soweit gesetzlich erforderlich, zu Datenschutzpflichten, die ein angemessenes Datenschutzniveau gewährleisten.
Über beabsichtigte Änderungen hinsichtlich der Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern wird der Auftraggeber entsprechend den gesetzlichen Anforderungen informiert und erhält Gelegenheit, aus berechtigten datenschutzrechtlichen Gründen Einwände zu erheben.
ALL-INKL.COM – Neue Medien Münnich
Hauptstraße 68
02742 Friedersdorf
Deutschland
Leistung: Webhosting, Serverinfrastruktur, Speicherung von Daten und technische E-Mail-Infrastruktur.
Eine Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt im Rahmen der Auftragsverarbeitung nur, wenn die datenschutzrechtlichen Voraussetzungen hierfür erfüllt sind.
Der Auftragnehmer unterstützt den Auftraggeber im Rahmen seiner Möglichkeiten bei der Erfüllung von Anfragen betroffener Personen, insbesondere hinsichtlich Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit.
Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer bezüglich Daten, für die der Auftraggeber Verantwortlicher ist, wird die Anfrage grundsätzlich an den Auftraggeber weitergeleitet, soweit dies möglich und zulässig ist.
Der Auftragnehmer informiert den Auftraggeber unverzüglich über Verletzungen des Schutzes personenbezogener Daten, die die im Auftrag verarbeiteten Daten betreffen, sobald ihm eine solche Verletzung bekannt geworden ist.
Der Auftragnehmer unterstützt den Auftraggeber im Rahmen seiner Möglichkeiten bei der Erfüllung der gesetzlichen Melde- und Informationspflichten nach Art. 33 und 34 DSGVO.
Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen angemessen bei einer gegebenenfalls erforderlichen Datenschutz-Folgenabschätzung und bei einer erforderlichen vorherigen Konsultation der Aufsichtsbehörde.
Der Auftragnehmer stellt dem Auftraggeber die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Pflichten nach Art. 28 DSGVO nachzuweisen.
Der Auftraggeber kann im gesetzlich erforderlichen Umfang Kontrollen durchführen oder durch einen zur Vertraulichkeit verpflichteten Prüfer durchführen lassen.
Kontrollen sind unter angemessener Berücksichtigung der Betriebsabläufe des Auftragnehmers durchzuführen und sollen den Betrieb von RechnungPro24 nicht unangemessen beeinträchtigen.
Nach Ende der Testphase ohne anschließende Buchung eines kostenpflichtigen Tarifs oder nach Ende eines gekündigten Abonnements werden die im Auftrag verarbeiteten personenbezogenen Daten nach Ablauf von 30 Tagen gelöscht, soweit keine gesetzliche Verpflichtung oder ein sonstiger rechtlich zulässiger Grund einer Löschung entgegensteht.
Der Auftraggeber ist dafür verantwortlich, die von ihm benötigten Rechnungen, E-Rechnungen, Kunden- und sonstigen Geschäftsdaten rechtzeitig vor Ablauf der 30-Tage-Frist über die von RechnungPro24 bereitgestellte Sicherungs- bzw. Exportfunktion zu sichern.
Nach der endgültigen Löschung ist eine Wiederherstellung der gelöschten Daten durch RechnungPro24 nicht möglich.
Sicherungskopien können aus technischen Gründen noch für einen begrenzten Zeitraum bestehen bleiben. Sie werden im Rahmen der festgelegten Sicherungs- und Löschzyklen überschrieben oder gelöscht und nicht für andere Zwecke verwendet.
Der Auftraggeber bleibt Verantwortlicher im Sinne der DSGVO für die personenbezogenen Daten, die er im Rahmen seiner eigenen Geschäftstätigkeit in RechnungPro24 verarbeitet.
Der Auftragnehmer ist für die Einhaltung der ihn als Auftragsverarbeiter unmittelbar treffenden gesetzlichen Datenschutzpflichten verantwortlich.
Diese Vereinbarung tritt mit Abschluss des Vertrags über die Nutzung von RechnungPro24 beziehungsweise mit Beginn der Auftragsverarbeitung in Kraft.
Sie gilt für die Dauer der Verarbeitung personenbezogener Daten im Auftrag des Auftraggebers.
Bei Widersprüchen zwischen dieser Vereinbarung und sonstigen vertraglichen Regelungen gehen hinsichtlich der Auftragsverarbeitung die Regelungen dieser Vereinbarung vor, soweit gesetzlich erforderlich.
Diese Vereinbarung kann elektronisch abgeschlossen werden. Die elektronische Bestätigung und die zugehörigen Vertragsinformationen können zum Nachweis des Abschlusses gespeichert werden.
Stand der Vereinbarung zur Auftragsverarbeitung: September 2026.
Die FUWI Group UG (haftungsbeschränkt) trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung angemessene technische und organisatorische Maßnahmen zum Schutz der im Rahmen von RechnungPro24 verarbeiteten personenbezogenen Daten.
RechnungPro24 wird auf Webhosting-Infrastruktur von ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland, betrieben.
Die technische Serverinfrastruktur und die damit verbundenen Sicherheitsmaßnahmen des Rechenzentrums werden durch den Hosting-Anbieter bereitgestellt.
Der Zugriff auf RechnungPro24 erfolgt über eine verschlüsselte HTTPS-Verbindung (TLS).
Dadurch werden Daten bei der Übertragung zwischen dem Endgerät des Nutzers und RechnungPro24 gegen unbefugtes Mitlesen und Verändern während der Übertragung geschützt.
Der Zugang zu geschützten Bereichen von RechnungPro24 erfolgt über persönliche Benutzerkonten.
Benutzer müssen sich mit ihren jeweiligen Zugangsdaten authentifizieren. Zugangsdaten dürfen nicht an unberechtigte Dritte weitergegeben werden.
Administrative Zugänge werden auf Personen beschränkt, die diese für den Betrieb, die Wartung oder die technische Betreuung von RechnungPro24 benötigen.
Innerhalb von RechnungPro24 werden Benutzer- und Berechtigungsstrukturen eingesetzt, um den Zugriff auf Funktionen und gespeicherte Daten entsprechend der jeweiligen Berechtigung zu beschränken.
Nutzer sollen grundsätzlich nur auf die Daten und Funktionen zugreifen können, die ihrem eigenen Benutzerkonto beziehungsweise Unternehmen zugeordnet sind.
Administrative Zugriffe auf personenbezogene Daten erfolgen nur, soweit dies für Betrieb, Wartung, Fehlerbehebung, Support, Sicherheit oder zur Erfüllung gesetzlicher Verpflichtungen erforderlich ist.
Zugriffsberechtigungen werden entsprechend der jeweiligen Aufgabe und Funktion vergeben.
Nicht mehr erforderliche Benutzerzugänge und Berechtigungen werden im Rahmen der Benutzer- und Vertragsverwaltung deaktiviert oder entfernt.
Passwörter und sonstige Zugangsdaten sind vertraulich zu behandeln. Technische und organisatorische Maßnahmen sollen verhindern, dass Passwörter unbefugten Personen zugänglich gemacht werden.
Nutzer sind verpflichtet, ihre Zugangsdaten geheim zu halten und geeignete Passwörter zu verwenden.
Die innerhalb von RechnungPro24 gespeicherten Daten werden logisch den jeweiligen Benutzerkonten beziehungsweise Unternehmen zugeordnet.
Die Anwendung ist darauf ausgelegt, dass Nutzer grundsätzlich nur auf die ihrem eigenen Konto zugeordneten Daten zugreifen können.
RechnungPro24 und die zugrunde liegende WordPress-Installation werden durch technische und organisatorische Maßnahmen gegen unberechtigte Zugriffe geschützt.
Hierzu gehören insbesondere Zugangsbeschränkungen, Berechtigungsprüfungen, verschlüsselte Verbindungen sowie die Pflege und Aktualisierung der eingesetzten Software.
Die für RechnungPro24 eingesetzten Softwarekomponenten werden regelmäßig überprüft und erforderliche Sicherheits- und Funktionsupdates werden im Rahmen des technischen Betriebs eingespielt.
Dies betrifft insbesondere die eingesetzte Server- und Websoftware sowie WordPress und die für RechnungPro24 verwendeten Erweiterungen.
Für die technische Infrastruktur bestehen Maßnahmen zur Datensicherung und Wiederherstellung.
Zusätzlich können im Rahmen des Betriebs von RechnungPro24 Sicherungskopien relevanter Daten und Systeme erstellt werden, um Daten nach technischen Störungen oder Datenverlust wiederherstellen zu können.
Sicherungskopien werden ausschließlich für Sicherungs- und Wiederherstellungszwecke verwendet und im Rahmen der jeweiligen Sicherungszyklen ersetzt oder gelöscht.
Es werden angemessene Maßnahmen getroffen, um die Verfügbarkeit von RechnungPro24 und der darin gespeicherten Daten zu gewährleisten.
Bei technischen Störungen sollen Systeme und Daten im Rahmen der vorhandenen technischen Möglichkeiten wiederhergestellt werden.
Der Versand von systembezogenen Nachrichten und Rechnungen erfolgt über die für RechnungPro24 eingerichtete E-Mail-Infrastruktur.
Zugänge zur E-Mail-Infrastruktur werden vor unberechtigtem Zugriff geschützt und nur für die für den Betrieb erforderlichen Zwecke verwendet.
Soweit für den technischen Betrieb erforderlich, können Server- und Systeminformationen protokolliert werden.
Diese Informationen können insbesondere zur Fehleranalyse, zur Erkennung technischer Probleme sowie zur Gewährleistung der Sicherheit und Stabilität des Systems verwendet werden.
Personen, die im Rahmen ihrer Tätigkeit Zugang zu personenbezogenen Daten erhalten, werden auf die Vertraulichkeit der Daten verpflichtet beziehungsweise entsprechend angewiesen.
Personenbezogene Daten dürfen nur im Rahmen der jeweiligen Aufgaben und Berechtigungen verarbeitet werden.
Nach Ende der Testphase ohne anschließende Buchung eines kostenpflichtigen Tarifs oder nach Ende eines gekündigten Abonnements werden die dem jeweiligen Auftraggeber zugeordneten personenbezogenen Daten nach Ablauf von 30 Tagen gelöscht, soweit keine gesetzlichen oder sonstigen rechtlich zulässigen Gründe für eine weitere Speicherung bestehen.
Der Auftraggeber hat die von ihm benötigten Daten vor Ablauf dieser Frist über die bereitgestellte Sicherungs- bzw. Exportfunktion zu sichern. Nach der endgültigen Löschung ist eine Wiederherstellung durch RechnungPro24 nicht möglich.
Für technisch vorhandene Sicherungskopien gelten die festgelegten Sicherungs- und Löschzyklen. Sie werden nicht für andere Zwecke weiterverarbeitet.
Werden Sicherheitsvorfälle oder mögliche Verletzungen des Schutzes personenbezogener Daten festgestellt, werden diese untersucht und erforderliche Maßnahmen zur Begrenzung und Behebung des Vorfalls eingeleitet.
Soweit ein Sicherheitsvorfall personenbezogene Daten eines Auftraggebers betrifft, wird dieser entsprechend den gesetzlichen und vertraglichen Verpflichtungen informiert.
Die technischen und organisatorischen Maßnahmen werden im Rahmen des Betriebs von RechnungPro24 überprüft und bei technischen, organisatorischen oder gesetzlichen Änderungen soweit erforderlich angepasst.
Bei der Entwicklung und dem Betrieb von RechnungPro24 werden die Grundsätze der Datenminimierung, Zweckbindung und Vertraulichkeit berücksichtigt.
Es sollen nur solche personenbezogenen Daten verarbeitet werden, die für die jeweils bereitgestellten Funktionen erforderlich sind.
Stand: September 2026.