Auftragsverarbeitungsvertrag

Fassung: 2026-08-18

Vereinbarung nach Art. 28 DSGVO zwischen Ihnen als Verantwortlichem und dem Betreiber von Moneyflowr als Auftragsverarbeiter.

1. Vertragsparteien

Verantwortlicher ist der Kontoinhaber, der den Firmenmodus aktiviert. Auftragsverarbeiter ist der im Impressum genannte Betreiber von Moneyflowr. Diese Vereinbarung wird mit Ihrer Annahme bei der Aktivierung des Firmenmodus wirksam und gilt, solange Firmendaten in Ihrem Konto bestehen.

Sie ist erforderlich, weil Sie im Firmenmodus Daten Ihrer eigenen Kunden speichern können. Sie entscheiden, was über diese Personen gespeichert wird, und sind damit für diese Daten der Verantwortliche; wir verwahren sie lediglich für Sie. Art. 28 Abs. 3 DSGVO verlangt dafür einen Vertrag, bevor die Verarbeitung beginnt. Art. 28 Abs. 9 DSGVO lässt die elektronische Form zu, und genau die entsteht mit Ihrer Annahme.

2. Gegenstand und Dauer

Gegenstand ist die Speicherung und Anzeige der Kunden- und Rechnungsdatensätze, die Sie im Firmenmodus anlegen. Die Verarbeitung dauert an, solange diese Datensätze in Ihrem Konto bestehen. Das Löschen eines Kunden, der Firmendaten oder Ihres Kontos beendet sie für die betroffenen Daten.

3. Art, Zweck, Datenarten und Betroffene

Zweck und Art: Speichern, Anzeigen, Exportieren und Löschen der Datensätze ausschließlich zu dem Zweck, dass die von Ihnen genutzten Funktionen des Firmenmodus arbeiten können. Wir werten diese Daten nicht aus, nutzen sie nicht für eigene Zwecke und geben sie an niemanden außer den unten genannten Unterauftragsverarbeiter weiter.

Datenarten: Name, E-Mail-Adresse, Telefonnummer und Anschrift des Kunden sowie Freitext-Notizen; Rechnungsnummern, Daten, Währungen, Beträge und Positionsbeschreibungen.

Kategorien betroffener Personen: Ihre Kunden und deren Ansprechpersonen.

4. Verarbeitung nur auf Weisung

Wir verarbeiten diese Daten ausschließlich auf Ihre dokumentierte Weisung. Ihre Nutzung der Anwendung ist die Weisung: Was Sie eingeben, ändern, exportieren und löschen, bestimmt, was geschieht. Eine Verarbeitung von Kundendaten über das hinaus, was Ihre Handlungen in der Anwendung auslösen, findet nicht statt.

Erscheint uns eine Weisung datenschutzrechtlich unzulässig, teilen wir Ihnen das mit und dürfen ihre Ausführung bis zu Ihrer Bestätigung aussetzen; so sieht es Art. 28 Abs. 3 Satz 3 DSGVO vor.

5. Vertraulichkeit

Moneyflowr wird von einer einzelnen Person betrieben, die zur Vertraulichkeit verpflichtet ist und als einzige administrativen Zugriff hat. Sollte künftig jemand weiterer solchen Zugriff erhalten, wird diese Person zuvor auf Vertraulichkeit verpflichtet.

6. Sicherheit der Verarbeitung (Art. 32 DSGVO)

Die folgenden Maßnahmen sind umgesetzt. Sie sind so beschrieben, wie sie tatsächlich bestehen, nicht als Absichtserklärung.

  • Transportverschlüsselung: Die Seite wird ausschließlich über HTTPS ausgeliefert, die Zertifikate werden automatisch erneuert.
  • Zugriffsschutz: Passwörter werden als bcrypt-Hash gespeichert. Die Anmeldesitzung ist ein AES-verschlüsseltes HttpOnly-Cookie, das nichts als eine Sitzungskennung enthält, sodass eine Sitzung jederzeit serverseitig widerrufen werden kann.
  • Mandantentrennung: Jede Datenbankabfrage ist auf das eigentümerführende Konto eingegrenzt. Firmendatensätze sind ausschließlich über das Konto erreichbar, das sie angelegt hat, und nur solange dieses Konto einen aktiven Pro-Tarif hat.
  • Missbrauchsschutz: Anmelde- und Administrationsversuche werden pro IP-Adresse in der Häufigkeit begrenzt.
  • Serverhärtung: Der Server akzeptiert ausschließlich SSH-Anmeldung per Schlüssel, Passwortanmeldung ist deaktiviert und wiederholte Versuche werden automatisch gesperrt. Der Anwendungsport ist nicht aus dem Internet erreichbar, sondern nur über den Reverse Proxy.
  • Verfügbarkeit: Die Datenbank wird nächtlich gesichert, die letzten sieben Sicherungen werden vorgehalten, sodass die Daten nach einem technischen Zwischenfall wiederhergestellt werden können.
  • Standort: Der Server wird in Nürnberg, Deutschland betrieben. Kundendaten werden nicht außerhalb der EU übermittelt.

7. Unterauftragsverarbeiter

Sie genehmigen den folgenden Unterauftragsverarbeiter. Weitere Stellen erhalten Ihre Kundendaten nicht.

Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland — betreibt Server und Datenbank. Die Verarbeitung findet in Nürnberg, Deutschland statt.

Der KI-Assistent ist kein Unterauftragsverarbeiter Ihrer Kundendaten. Soweit er über offene Posten Auskunft gibt, erhält er ausschließlich Rechnungsnummern, Beträge, Fälligkeiten und Status; Kundennamen und Kontaktdaten sind von der Übermittlung bewusst ausgenommen, sodass keine Daten, die Ihre Kunden identifizieren, das System verlassen.

Vor der Aufnahme oder dem Wechsel eines Unterauftragsverarbeiters informieren wir Sie. Sie können widersprechen; können wir dem nicht entsprechen, steht es Ihnen frei, den Firmenmodus zu beenden und die Daten löschen zu lassen.

8. Unterstützung

Im Firmenmodus können Sie jeden Kunden- und Rechnungsdatensatz selbst einsehen, berichtigen, exportieren und löschen, womit sich ein Betroffenenersuchen in aller Regel bereits beantworten lässt. Wo das nicht ausreicht, unterstützen wir Sie im zumutbaren Rahmen.

Wird uns eine Verletzung des Schutzes Ihrer Kundendaten bekannt, informieren wir Sie unverzüglich und teilen mit, was uns bekannt ist, damit Sie Ihre eigene Frist nach Art. 33 DSGVO einhalten können.

9. Rückgabe und Löschung

Sie können Ihre Daten jederzeit als CSV aus der Anwendung exportieren und einzelne Datensätze, die Firmendaten oder das gesamte Konto selbst löschen. Die Löschung entfernt die Daten sofort aus der laufenden Datenbank; nächtliche Sicherungen, die sie noch enthalten, werden binnen sieben Tagen überschrieben. Darüber hinaus halten wir keine gesonderten Kopien vor.

10. Nachweis und Überprüfung

Auf Anfrage stellen wir Ihnen die Informationen in Textform zur Verfügung, die Sie zum Nachweis der Einhaltung von Art. 28 DSGVO benötigen. Reicht das nicht aus, kann nach angemessener Vorankündigung eine Überprüfung zu einem betriebsverträglichen Zeitpunkt vereinbart werden.

11. Ihre Pflichten als Verantwortlicher

Sie entscheiden, welche Kundendaten Sie erfassen, und sind dafür verantwortlich, dass dafür eine Rechtsgrundlage besteht, dass Sie Ihre Kunden informieren und deren Anfragen beantworten. Erfassen Sie bitte nur, was Sie tatsächlich benötigen; insbesondere das Notizfeld ist Freitext und nicht für sensible Daten im Sinne von Art. 9 DSGVO gedacht.

12. Annahme

Die Annahme dieser Vereinbarung ist Voraussetzung für die Aktivierung des Firmenmodus. Der Zeitpunkt Ihrer Annahme wird bei Ihren Firmendaten gespeichert. Ändert sich diese Vereinbarung wesentlich, bitten wir Sie um Annahme der neuen Fassung.

Datenschutz · Impressum