Auftragsverarbeitungsvertrag
Zuletzt aktualisiert: 25. Juni 2026
Vorlagenentwurf. Lassen Sie diesen vor der Veröffentlichung von qualifiziertem lettischem Rechtsbeistand prüfen.
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch Citofact in Ihrem Auftrag und ergänzt unsere AGB. Er gilt für die Daten, die Sie über Ihre eigenen Kunden eingeben; für Ihre Kontodaten ist Citofact Verantwortlicher und es gilt dieDatenschutzerklärung.
1. Rollen und Gegenstand
Sie sind Verantwortlicher, Citofact ist Auftragsverarbeiter. Citofact verarbeitet personenbezogene Daten ausschließlich zur Erbringung des in den AGB beschriebenen Rechnungsdienstes und nur auf Ihre dokumentierte Weisung — wozu auch Ihre Konfiguration und Nutzung des Dienstes gehören.
2. Dauer
Dieser Vertrag läuft, solange Citofact in Ihrem Auftrag personenbezogene Daten verarbeitet, also für die Laufzeit Ihres Kontos.
3. Betroffene und Datenkategorien
Betroffene: Ihre Kunden und Rechnungsempfänger.Datenkategorien: Kontaktdaten (Name, E-Mail, Anschrift), Steuermerkmale wie USt-IdNr. sowie Rechnungsinhalte (Positionen, Beträge, Daten, Zahlungsstatus). Eine Verarbeitung besonderer Datenkategorien ist nicht vorgesehen.
4. Unsere Pflichten (Art. 28 Abs. 3 DSGVO)
- Verarbeitung nur auf Ihre dokumentierte Weisung, auch bei Übermittlungen;
- Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit;
- Umsetzung geeigneter technischer und organisatorischer Maßnahmen (siehe Ziffer 6);
- Einsatz von Unterauftragsverarbeitern nur unter den Bedingungen der Ziffer 5;
- Unterstützung bei der Beantwortung von Betroffenenanfragen, soweit möglich;
- Unterstützung bei Ihren Pflichten zu Sicherheit, Meldung von Verletzungen und Datenschutz- Folgenabschätzungen (Art. 32–36 DSGVO);
- Löschung oder Rückgabe der Daten nach Ende des Dienstes (siehe Ziffer 8);
- Bereitstellung der zum Nachweis der Einhaltung erforderlichen Informationen und Ermöglichung von Überprüfungen (Ziffer 9).
5. Unterauftragsverarbeiter
Sie ermächtigen Citofact, folgende Unterauftragsverarbeiter einzusetzen: Supabase (Datenbank und Authentifizierung), Stripe (Zahlungen), Resend (transaktionale E-Mails), Cloudflare (DNS und Edge-Hosting) und Render (API-Hosting). Jeder ist zu Datenschutzpflichten verpflichtet, die diesem Vertrag mindestens entsprechen. Beabsichtigte Änderungen dieser Liste teilen wir vorab mit; Sie können aus berechtigten Datenschutzgründen widersprechen.
6. Sicherheit (Art. 32 DSGVO)
Wir treffen geeignete technische und organisatorische Maßnahmen, u. a. Verschlüsselung bei der Übertragung, Zugriffskontrollen und Mandantentrennung, Authentifizierung über etablierte Identitätsanbieter sowie Backups. Zahlungskartendaten erreichen Citofact nie — sie werden direkt von Stripe verarbeitet.
7. Übermittlungen in Drittländer
Soweit Unterauftragsverarbeiter Daten außerhalb des EWR verarbeiten, stützen sich Übermittlungen auf das EU-US Data Privacy Framework (bei zertifiziertem Empfänger), andernfalls auf Standardvertragsklauseln; für Schweizer Daten auf das Swiss–US Data Privacy Framework bzw. anerkannte Standardvertragsklauseln.
8. Löschung und Rückgabe
Bei Beendigung exportieren wir Ihre Daten auf Wunsch und löschen sie innerhalb von 30 Tagen, soweit keine gesetzliche Aufbewahrungspflicht besteht.
9. Überprüfungen
Wir stellen die zum Nachweis der Einhaltung dieses Vertrags vernünftigerweise erforderlichen Informationen bereit und unterstützen Überprüfungen; diese können, soweit verfügbar, durch einschlägige Zertifizierungen oder Berichte Dritter erfüllt werden.
10. Schweiz (DSG)
Soweit das Schweizer DSG anwendbar ist, wird dieser Vertrag so ausgelegt, dass er die Anforder- ungen an Auftragsverarbeiter nach Art. 9 DSG erfüllt; Verweise auf die DSGVO gelten entsprechend und zuständige Behörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).
11. Zustandekommen dieses Vertrags
[Zustimmungsmechanismus — z. B. dieser Vertrag gilt mit Annahme der AGB als geschlossen; eine unterzeichnete Fassung erhalten Sie auf Anfrage unterlegal@citofact.com.]