Vereinbarung zur Auftragsverarbeitung

gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO) für die Nutzung von RechnungPro24

Auftragnehmer:
FUWI Group UG (haftungsbeschränkt)
Höhenstraße 7
92442 Wackersdorf
Deutschland

§ 1 Gegenstand der Vereinbarung

Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten durch die FUWI Group UG (haftungsbeschränkt), nachfolgend „Auftragnehmer“, im Auftrag des Nutzers von RechnungPro24, nachfolgend „Auftraggeber“.

Sie ergänzt den Vertrag über die Nutzung der Online-Software RechnungPro24 und gilt für alle Verarbeitungsvorgänge, bei denen der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers verarbeitet.

§ 2 Gegenstand, Art und Zweck der Verarbeitung

RechnungPro24 ist eine cloudbasierte Rechnungssoftware. Der Auftraggeber kann im Rahmen der Nutzung personenbezogene Daten seiner Kunden, Ansprechpartner und sonstiger Geschäftspartner eingeben, speichern, bearbeiten, abrufen und für die Erstellung und Verwaltung von Rechnungen verwenden.

Die Verarbeitung kann insbesondere umfassen:

  • Erfassung und Speicherung von Kunden- und Geschäftspartnerdaten
  • Verwaltung von Kundendaten
  • Erstellung und Verwaltung von Rechnungen
  • Erstellung von PDF-Rechnungen
  • Erstellung von XRechnungen
  • Erstellung von ZUGFeRD-Rechnungen
  • Versand von Rechnungen per E-Mail
  • Verarbeitung eingehender E-Rechnungen, soweit angeboten
  • Speicherung und Bereitstellung von Rechnungsdokumenten
  • Sicherung und Wiederherstellung von Daten

Zweck der Verarbeitung ist ausschließlich die Bereitstellung der vom Auftraggeber gebuchten Funktionen von RechnungPro24.

§ 3 Dauer der Verarbeitung

Die Verarbeitung erfolgt grundsätzlich für die Dauer des Vertrags über die Nutzung von RechnungPro24.

Nach Ende der Testphase ohne anschließende Buchung eines kostenpflichtigen Tarifs oder nach Ende eines gekündigten Abonnements werden die im Auftrag verarbeiteten personenbezogenen Daten nach Ablauf von 30 Tagen gelöscht, soweit keine gesetzliche Verpflichtung oder ein sonstiger rechtlich zulässiger Grund einer Löschung entgegensteht.

Der Auftraggeber ist dafür verantwortlich, die von ihm benötigten Daten vor Ablauf dieser Frist über die von RechnungPro24 bereitgestellte Sicherungs- bzw. Exportfunktion in seinen eigenen Verantwortungsbereich zu übernehmen.

§ 4 Arten personenbezogener Daten

Je nach Nutzung können insbesondere folgende Daten verarbeitet werden:

  • Name und Firmenname
  • Anschrift
  • E-Mail-Adresse
  • Telefonnummer
  • Kundennummer
  • Kontakt- und Kommunikationsdaten
  • Rechnungs- und Leistungsdaten
  • Rechnungsnummern
  • Zahlungsinformationen
  • Bankverbindungen, soweit vom Auftraggeber erfasst
  • steuerlich relevante Angaben
  • Geschäfts- und Vertragsinformationen
  • sonstige vom Auftraggeber in RechnungPro24 eingegebene Daten

§ 5 Kategorien betroffener Personen

Betroffene Personen können insbesondere sein:

  • Kunden des Auftraggebers
  • Interessenten des Auftraggebers
  • Geschäftspartner
  • Ansprechpartner bei Unternehmen
  • Lieferanten und Dienstleister
  • sonstige Personen, deren Daten der Auftraggeber rechtmäßig in RechnungPro24 verarbeitet

§ 6 Weisungsgebundene Verarbeitung

Der Auftragnehmer verarbeitet personenbezogene Daten grundsätzlich nur auf dokumentierte Weisung des Auftraggebers, soweit keine gesetzliche Verpflichtung zu einer darüber hinausgehenden Verarbeitung besteht.

Die Nutzung der Funktionen von RechnungPro24 sowie die vom Auftraggeber vorgenommenen Einstellungen und Eingaben gelten als dokumentierte Weisungen im Rahmen des vereinbarten Leistungsumfangs.

Ist der Auftragnehmer der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Auftraggeber hierüber unverzüglich, soweit dies rechtlich zulässig ist.

§ 7 Pflichten des Auftraggebers

Der Auftraggeber ist für die Rechtmäßigkeit der Erhebung und Verarbeitung der von ihm in RechnungPro24 eingegebenen personenbezogenen Daten verantwortlich.

Er ist insbesondere dafür verantwortlich, dass eine ausreichende Rechtsgrundlage für die Verarbeitung der Daten besteht und erforderliche Informationspflichten gegenüber betroffenen Personen erfüllt werden.

§ 8 Vertraulichkeit

Der Auftragnehmer stellt sicher, dass Personen, die Zugang zu personenbezogenen Daten erhalten, zur Vertraulichkeit verpflichtet sind oder einer entsprechenden gesetzlichen Verschwiegenheitspflicht unterliegen.

Der Zugriff auf personenbezogene Daten wird auf Personen beschränkt, die diesen Zugriff zur Erfüllung ihrer Aufgaben benötigen.

§ 9 Technische und organisatorische Maßnahmen

Der Auftragnehmer trifft gemäß Art. 32 DSGVO angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten.

Hierzu gehören insbesondere Maßnahmen in den Bereichen:

  • Zugangs- und Zugriffsschutz
  • Benutzer- und Berechtigungsverwaltung
  • verschlüsselte Datenübertragung
  • Datensicherung und Wiederherstellung
  • Schutz vor unbefugten Zugriffen
  • Software- und Sicherheitsupdates
  • Verfügbarkeit und Belastbarkeit der Systeme
  • regelmäßige Überprüfung der Schutzmaßnahmen

Die technischen und organisatorischen Maßnahmen sind in Anlage 1 – Technische und organisatorische Maßnahmen (TOM) näher beschrieben.

§ 10 Unterauftragsverarbeiter

Der Auftraggeber erteilt dem Auftragnehmer eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern, soweit diese für die Bereitstellung und den sicheren Betrieb von RechnungPro24 erforderlich sind.

Der Auftragnehmer verpflichtet Unterauftragsverarbeiter, soweit gesetzlich erforderlich, zu Datenschutzpflichten, die ein angemessenes Datenschutzniveau gewährleisten.

Über beabsichtigte Änderungen hinsichtlich der Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern wird der Auftraggeber entsprechend den gesetzlichen Anforderungen informiert und erhält Gelegenheit, aus berechtigten datenschutzrechtlichen Gründen Einwände zu erheben.

Derzeit eingesetzter Unterauftragsverarbeiter

ALL-INKL.COM – Neue Medien Münnich
Hauptstraße 68
02742 Friedersdorf
Deutschland

Leistung: Webhosting, Serverinfrastruktur, Speicherung von Daten und technische E-Mail-Infrastruktur.

§ 11 Verarbeitung außerhalb der EU/des EWR

Eine Übermittlung personenbezogener Daten in Staaten außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums erfolgt im Rahmen der Auftragsverarbeitung nur, wenn die datenschutzrechtlichen Voraussetzungen hierfür erfüllt sind.

§ 12 Unterstützung bei Betroffenenrechten

Der Auftragnehmer unterstützt den Auftraggeber im Rahmen seiner Möglichkeiten bei der Erfüllung von Anfragen betroffener Personen, insbesondere hinsichtlich Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit.

Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer bezüglich Daten, für die der Auftraggeber Verantwortlicher ist, wird die Anfrage grundsätzlich an den Auftraggeber weitergeleitet, soweit dies möglich und zulässig ist.

§ 13 Datenschutzverletzungen

Der Auftragnehmer informiert den Auftraggeber unverzüglich über Verletzungen des Schutzes personenbezogener Daten, die die im Auftrag verarbeiteten Daten betreffen, sobald ihm eine solche Verletzung bekannt geworden ist.

Der Auftragnehmer unterstützt den Auftraggeber im Rahmen seiner Möglichkeiten bei der Erfüllung der gesetzlichen Melde- und Informationspflichten nach Art. 33 und 34 DSGVO.

§ 14 Datenschutz-Folgenabschätzung

Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen angemessen bei einer gegebenenfalls erforderlichen Datenschutz-Folgenabschätzung und bei einer erforderlichen vorherigen Konsultation der Aufsichtsbehörde.

§ 15 Nachweise und Kontrollen

Der Auftragnehmer stellt dem Auftraggeber die Informationen zur Verfügung, die erforderlich sind, um die Einhaltung der Pflichten nach Art. 28 DSGVO nachzuweisen.

Der Auftraggeber kann im gesetzlich erforderlichen Umfang Kontrollen durchführen oder durch einen zur Vertraulichkeit verpflichteten Prüfer durchführen lassen.

Kontrollen sind unter angemessener Berücksichtigung der Betriebsabläufe des Auftragnehmers durchzuführen und sollen den Betrieb von RechnungPro24 nicht unangemessen beeinträchtigen.

§ 16 Löschung und Rückgabe von Daten

Nach Ende der Testphase ohne anschließende Buchung eines kostenpflichtigen Tarifs oder nach Ende eines gekündigten Abonnements werden die im Auftrag verarbeiteten personenbezogenen Daten nach Ablauf von 30 Tagen gelöscht, soweit keine gesetzliche Verpflichtung oder ein sonstiger rechtlich zulässiger Grund einer Löschung entgegensteht.

Der Auftraggeber ist dafür verantwortlich, die von ihm benötigten Rechnungen, E-Rechnungen, Kunden- und sonstigen Geschäftsdaten rechtzeitig vor Ablauf der 30-Tage-Frist über die von RechnungPro24 bereitgestellte Sicherungs- bzw. Exportfunktion zu sichern.

Nach der endgültigen Löschung ist eine Wiederherstellung der gelöschten Daten durch RechnungPro24 nicht möglich.

Sicherungskopien können aus technischen Gründen noch für einen begrenzten Zeitraum bestehen bleiben. Sie werden im Rahmen der festgelegten Sicherungs- und Löschzyklen überschrieben oder gelöscht und nicht für andere Zwecke verwendet.

§ 17 Verantwortlichkeit

Der Auftraggeber bleibt Verantwortlicher im Sinne der DSGVO für die personenbezogenen Daten, die er im Rahmen seiner eigenen Geschäftstätigkeit in RechnungPro24 verarbeitet.

Der Auftragnehmer ist für die Einhaltung der ihn als Auftragsverarbeiter unmittelbar treffenden gesetzlichen Datenschutzpflichten verantwortlich.

§ 18 Laufzeit

Diese Vereinbarung tritt mit Abschluss des Vertrags über die Nutzung von RechnungPro24 beziehungsweise mit Beginn der Auftragsverarbeitung in Kraft.

Sie gilt für die Dauer der Verarbeitung personenbezogener Daten im Auftrag des Auftraggebers.

§ 19 Rangfolge

Bei Widersprüchen zwischen dieser Vereinbarung und sonstigen vertraglichen Regelungen gehen hinsichtlich der Auftragsverarbeitung die Regelungen dieser Vereinbarung vor, soweit gesetzlich erforderlich.

§ 20 Elektronischer Abschluss

Diese Vereinbarung kann elektronisch abgeschlossen werden. Die elektronische Bestätigung und die zugehörigen Vertragsinformationen können zum Nachweis des Abschlusses gespeichert werden.

§ 21 Stand

Stand der Vereinbarung zur Auftragsverarbeitung: September 2026.

Anlage 1 – Technische und organisatorische Maßnahmen (TOM)

Technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO
Diese Anlage ist Bestandteil der Vereinbarung zur Auftragsverarbeitung für RechnungPro24.

Die FUWI Group UG (haftungsbeschränkt) trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten sowie der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung angemessene technische und organisatorische Maßnahmen zum Schutz der im Rahmen von RechnungPro24 verarbeiteten personenbezogenen Daten.

1. Hosting und Infrastruktur

RechnungPro24 wird auf Webhosting-Infrastruktur von ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland, betrieben.

Die technische Serverinfrastruktur und die damit verbundenen Sicherheitsmaßnahmen des Rechenzentrums werden durch den Hosting-Anbieter bereitgestellt.

2. Verschlüsselte Datenübertragung

Der Zugriff auf RechnungPro24 erfolgt über eine verschlüsselte HTTPS-Verbindung (TLS).

Dadurch werden Daten bei der Übertragung zwischen dem Endgerät des Nutzers und RechnungPro24 gegen unbefugtes Mitlesen und Verändern während der Übertragung geschützt.

3. Zugangskontrolle

Der Zugang zu geschützten Bereichen von RechnungPro24 erfolgt über persönliche Benutzerkonten.

Benutzer müssen sich mit ihren jeweiligen Zugangsdaten authentifizieren. Zugangsdaten dürfen nicht an unberechtigte Dritte weitergegeben werden.

Administrative Zugänge werden auf Personen beschränkt, die diese für den Betrieb, die Wartung oder die technische Betreuung von RechnungPro24 benötigen.

4. Zugriffskontrolle

Innerhalb von RechnungPro24 werden Benutzer- und Berechtigungsstrukturen eingesetzt, um den Zugriff auf Funktionen und gespeicherte Daten entsprechend der jeweiligen Berechtigung zu beschränken.

Nutzer sollen grundsätzlich nur auf die Daten und Funktionen zugreifen können, die ihrem eigenen Benutzerkonto beziehungsweise Unternehmen zugeordnet sind.

Administrative Zugriffe auf personenbezogene Daten erfolgen nur, soweit dies für Betrieb, Wartung, Fehlerbehebung, Support, Sicherheit oder zur Erfüllung gesetzlicher Verpflichtungen erforderlich ist.

5. Benutzer- und Berechtigungsverwaltung

Zugriffsberechtigungen werden entsprechend der jeweiligen Aufgabe und Funktion vergeben.

Nicht mehr erforderliche Benutzerzugänge und Berechtigungen werden im Rahmen der Benutzer- und Vertragsverwaltung deaktiviert oder entfernt.

6. Schutz der Zugangsdaten

Passwörter und sonstige Zugangsdaten sind vertraulich zu behandeln. Technische und organisatorische Maßnahmen sollen verhindern, dass Passwörter unbefugten Personen zugänglich gemacht werden.

Nutzer sind verpflichtet, ihre Zugangsdaten geheim zu halten und geeignete Passwörter zu verwenden.

7. Datentrennung

Die innerhalb von RechnungPro24 gespeicherten Daten werden logisch den jeweiligen Benutzerkonten beziehungsweise Unternehmen zugeordnet.

Die Anwendung ist darauf ausgelegt, dass Nutzer grundsätzlich nur auf die ihrem eigenen Konto zugeordneten Daten zugreifen können.

8. Schutz vor unberechtigtem Zugriff

RechnungPro24 und die zugrunde liegende WordPress-Installation werden durch technische und organisatorische Maßnahmen gegen unberechtigte Zugriffe geschützt.

Hierzu gehören insbesondere Zugangsbeschränkungen, Berechtigungsprüfungen, verschlüsselte Verbindungen sowie die Pflege und Aktualisierung der eingesetzten Software.

9. Software- und Sicherheitsupdates

Die für RechnungPro24 eingesetzten Softwarekomponenten werden regelmäßig überprüft und erforderliche Sicherheits- und Funktionsupdates werden im Rahmen des technischen Betriebs eingespielt.

Dies betrifft insbesondere die eingesetzte Server- und Websoftware sowie WordPress und die für RechnungPro24 verwendeten Erweiterungen.

10. Datensicherung

Für die technische Infrastruktur bestehen Maßnahmen zur Datensicherung und Wiederherstellung.

Zusätzlich können im Rahmen des Betriebs von RechnungPro24 Sicherungskopien relevanter Daten und Systeme erstellt werden, um Daten nach technischen Störungen oder Datenverlust wiederherstellen zu können.

Sicherungskopien werden ausschließlich für Sicherungs- und Wiederherstellungszwecke verwendet und im Rahmen der jeweiligen Sicherungszyklen ersetzt oder gelöscht.

11. Verfügbarkeit und Wiederherstellung

Es werden angemessene Maßnahmen getroffen, um die Verfügbarkeit von RechnungPro24 und der darin gespeicherten Daten zu gewährleisten.

Bei technischen Störungen sollen Systeme und Daten im Rahmen der vorhandenen technischen Möglichkeiten wiederhergestellt werden.

12. E-Mail-Kommunikation

Der Versand von systembezogenen Nachrichten und Rechnungen erfolgt über die für RechnungPro24 eingerichtete E-Mail-Infrastruktur.

Zugänge zur E-Mail-Infrastruktur werden vor unberechtigtem Zugriff geschützt und nur für die für den Betrieb erforderlichen Zwecke verwendet.

13. Protokollierung und Fehleranalyse

Soweit für den technischen Betrieb erforderlich, können Server- und Systeminformationen protokolliert werden.

Diese Informationen können insbesondere zur Fehleranalyse, zur Erkennung technischer Probleme sowie zur Gewährleistung der Sicherheit und Stabilität des Systems verwendet werden.

14. Vertraulichkeit

Personen, die im Rahmen ihrer Tätigkeit Zugang zu personenbezogenen Daten erhalten, werden auf die Vertraulichkeit der Daten verpflichtet beziehungsweise entsprechend angewiesen.

Personenbezogene Daten dürfen nur im Rahmen der jeweiligen Aufgaben und Berechtigungen verarbeitet werden.

15. Löschung von Daten

Nach Ende der Testphase ohne anschließende Buchung eines kostenpflichtigen Tarifs oder nach Ende eines gekündigten Abonnements werden die dem jeweiligen Auftraggeber zugeordneten personenbezogenen Daten nach Ablauf von 30 Tagen gelöscht, soweit keine gesetzlichen oder sonstigen rechtlich zulässigen Gründe für eine weitere Speicherung bestehen.

Der Auftraggeber hat die von ihm benötigten Daten vor Ablauf dieser Frist über die bereitgestellte Sicherungs- bzw. Exportfunktion zu sichern. Nach der endgültigen Löschung ist eine Wiederherstellung durch RechnungPro24 nicht möglich.

Für technisch vorhandene Sicherungskopien gelten die festgelegten Sicherungs- und Löschzyklen. Sie werden nicht für andere Zwecke weiterverarbeitet.

16. Umgang mit Sicherheitsvorfällen

Werden Sicherheitsvorfälle oder mögliche Verletzungen des Schutzes personenbezogener Daten festgestellt, werden diese untersucht und erforderliche Maßnahmen zur Begrenzung und Behebung des Vorfalls eingeleitet.

Soweit ein Sicherheitsvorfall personenbezogene Daten eines Auftraggebers betrifft, wird dieser entsprechend den gesetzlichen und vertraglichen Verpflichtungen informiert.

17. Überprüfung der Schutzmaßnahmen

Die technischen und organisatorischen Maßnahmen werden im Rahmen des Betriebs von RechnungPro24 überprüft und bei technischen, organisatorischen oder gesetzlichen Änderungen soweit erforderlich angepasst.

18. Grundsätze der Datenverarbeitung

Bei der Entwicklung und dem Betrieb von RechnungPro24 werden die Grundsätze der Datenminimierung, Zweckbindung und Vertraulichkeit berücksichtigt.

Es sollen nur solche personenbezogenen Daten verarbeitet werden, die für die jeweils bereitgestellten Funktionen erforderlich sind.

19. Stand der technischen und organisatorischen Maßnahmen

Stand: September 2026.