Note legali
Accordo sul trattamento dei dati
Accordo sul trattamento dei dati ai sensi dell'Art. 28 GDPR per il trattamento dei Suoi dati contabili in Saldek.
Ultimo aggiornamento: 10 ottobre 2026
Questo documento ha valore legale vincolante in lingua tedesca. Una traduzione non è al momento disponibile.
1. Gegenstand und Anwendungsbereich
Diese Vereinbarung regelt die Rechte und Pflichten der Parteien im Rahmen der Verarbeitung personenbezogener Daten durch FluxonLab (Auftragsverarbeiter) im Auftrag des Kunden (Verantwortlicher) bei der Bereitstellung der Buchhaltungs- und Dokumentenextraktionsplattform Saldek.
Art der Daten: Finanz- und Buchhaltungsdaten, Rechnungs- und Belegdaten, Stammdaten von Geschäftspartnern (Lieferanten/Kunden) einschließlich ihrer E-Mail-Adressen, USt-IdNr./UID, Bankverbindungen (IBAN/BIC), Buchungsvermerke.
Kategorien betroffener Personen: Mitarbeiter, Organe, Kunden und Lieferanten des Verantwortlichen.
2. Pflichten des Auftragsverarbeiters (Art. 28 Abs. 3 DSGVO)
a) Weisungsgebundenheit (Art. 28 Abs. 3 lit. a): Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Kundendaten werden in Deutschland gespeichert: die Datenbanken auf Servern der Hetzner Online GmbH, die Belegdateien bei Amazon Web Services in der Region Frankfurt am Main. Im Modus „Standard“ verarbeiten Unterauftragsverarbeiter in den USA (siehe Buchstabe d) Belege, Buchungsangaben und importierte Kontobewegungen, um Belege auszulesen, Kontierungen vorzuschlagen, Kontobewegungen Belegen zuzuordnen und Dubletten zu erkennen; sie bewahren die übermittelten Daten nur für begrenzte Zeit auf, wie in der Datenschutzerklärung beschrieben. Die Übermittlung stützt sich auf die EU-Standardvertragsklauseln, bei Google auf das EU-US Data Privacy Framework, sonst ebenfalls auf die EU-Standardvertragsklauseln. Im Modus „Ohne KI“ findet sie nicht statt. Unabhängig vom Modus versendet Resend in den USA die E-Mails des Dienstes, darunter Einladungen an vom Kunden angegebene Adressen, Bestätigungscodes an die vom Kunden hinterlegten Absenderadressen des E-Mail-Belegeingangs, jeweils mit dem Namen der Organisation, und die Rechnungen, die der Kunde aus Saldek an die von ihm angegebenen Empfänger sendet, mit der Rechnung als PDF-Anhang und der E-Mail-Adresse der Organisation als Antwortadresse (siehe Verzeichnis); auch diese Übermittlung stützt sich auf die EU-Standardvertragsklauseln. Ist der E-Mail-Belegeingang eingerichtet, empfängt Mailgun Technologies, Inc. (USA) in seiner EU-Region die E-Mails an die Eingangsadresse der Organisation; diese Übermittlung stützt sich auf das EU-US Data Privacy Framework, sonst auf die EU-Standardvertragsklauseln. Die Zwecke umfassen auch „Frag Saldek“ (die Frage, die vorigen Fragen des Gesprächs und passende Auszüge aus Belegen und Buchungen gehen an die KI-Dienste, um eine Antwort mit Quellen zu erstellen) sowie Sprachnotizen und Spracheingaben (Umwandlung der Aufnahme in Text); Einzelheiten in Anhang II.
b) Vertraulichkeit (Art. 28 Abs. 3 lit. b): Alle zur Verarbeitung befugten Personen haben sich zur Vertraulichkeit verpflichtet oder unterliegen einer angemessenen gesetzlichen Verschwiegenheitspflicht.
c) Technische und organisatorische Maßnahmen (Art. 32 / Art. 28 Abs. 3 lit. c): Mandantentrennung auf Datenbankebene (Row-Level Security), kryptografische Prüfsummen (SHA-256), WORM-Archivierung gebuchter Belege (Sperre 7 Jahre, für Organisationen in Deutschland 8 Jahre), Transportverschlüsselung (TLS) und Passwort-Hashing mit Argon2id.
d) Unterauftragsverarbeiter (Art. 28 Abs. 3 lit. d & Abs. 4): Der Verantwortliche erteilt die allgemeine Genehmigung für die Unterauftragsverarbeiter im öffentlich einsehbaren Verzeichnis (Anhang IV). Über die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter mindestens 14 Tage im Voraus; er erlegt ihm dieselben Datenschutzpflichten auf und haftet für ihn (Klausel 7.7).
e) Betroffenenrechte und Löschung (Art. 28 Abs. 3 lit. e & g): Unterstützung bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung). Nach Beendigung der Vertragsbeziehung erfolgt auf Wunsch die vollständige Herausgabe (Export) oder Löschung. Der Verantwortliche wählt dazu in den Einstellungen der Organisation: Beim Schließen bleiben die Daten schreibgeschützt und exportierbar gespeichert und werden nach dem Ende der Aufbewahrungsfrist nach § 132 BAO automatisch gelöscht (für österreichische Organisationen; sonst, wenn der Verantwortliche die Organisation löscht). Bei der sofortigen Löschung werden die Daten auf seine ausdrückliche Weisung sofort gelöscht; die gesetzlichen Aufbewahrungspflichten (insbesondere § 132 BAO und § 212 UGB bzw. § 147 AO und § 257 HGB) erfüllt dann der Verantwortliche selbst, etwa mit dem zuvor erstellten Export. Dateien im Archiv unter einer Aufbewahrungssperre (Object Lock) können vor dem Ende der Sperre von niemandem gelöscht werden; sie bleiben bis dahin unzugänglich gespeichert und werden danach automatisch gelöscht. In den verschlüsselten Datensicherungen bleiben gelöschte Daten bis zu deren Ablauf nach 30 Tagen enthalten.
f) Meldung von Verletzungen (Art. 28 Abs. 3 lit. f, Art. 33 DSGVO): Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens binnen 48 Stunden, nachdem sie ihm bekannt geworden ist, und unterstützt ihn nach Klausel 9.
g) Rechtswidrige Weisungen und Kontrollen (Art. 28 Abs. 3 lit. h DSGVO): Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, informiert er den Verantwortlichen unverzüglich. Er stellt die zum Nachweis der Pflichten erforderlichen Informationen bereit und ermöglicht Überprüfungen nach Klausel 7.6.
3. Standardvertragsklauseln, Unterauftragsverarbeiter und Abschluss
Ergänzend zu dieser Seite gelten die Standardvertragsklauseln der Europäischen Kommission gemäß Durchführungsbeschluss (EU) 2021/915 samt Anhängen I–IV (Ziffer 4 und die Anhänge unten), die Bestandteil dieser Vereinbarung sind; bei Widersprüchen gehen die Klauseln vor. Über die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters informiert der Auftragsverarbeiter mindestens 14 Tage im Voraus; widerspricht der Verantwortliche aus wichtigem Grund und wird keine Lösung gefunden, kann er den Vertrag zum Zeitpunkt der Änderung kündigen; bereits bezahlte Entgelte für die Zeit danach werden anteilig erstattet.
Die AVV ist Bestandteil der AGB (Ziffer 9) und wird mit der Registrierung abgeschlossen. Eine unterschriebene Ausfertigung erhalten Sie auf Anfrage unter contact@fluxonlab.com (Betreff: Auftragsverarbeitung (AVV)).
4. Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/915)
Amtliche deutsche Fassung, unverändert (ABl. L 199 vom 7.6.2021, S. 18; EUR-Lex). Gewählt sind in Klausel 1 Buchstabe a und in den Klauseln 8 und 9 jeweils Option 1 (Verordnung (EU) 2016/679) und in Klausel 7.7 Option 2 (allgemeine schriftliche Genehmigung) mit einer Frist von 14 Tagen. Die Anhänge I–IV folgen unten.
ABSCHNITT I
Klausel 1
Zweck und Anwendungsbereich
Klausel 2
Unabänderbarkeit der Klauseln
Klausel 3
Auslegung
Klausel 4
Vorrang
Klausel 5 – fakultativ
Kopplungsklausel
ABSCHNITT II
PFLICHTEN DER PARTEIEN
Klausel 6
Beschreibung der Verarbeitung
Klausel 7
Pflichten der Parteien
7.1. Weisungen
7.2. Zweckbindung
7.3. Dauer der Verarbeitung personenbezogener Daten
7.4. Sicherheit der Verarbeitung
7.5. Sensible Daten
7.6. Dokumentation und Einhaltung der Klauseln
7.7. Einsatz von Unterauftragsverarbeitern
7.8. Internationale Datenübermittlungen
Klausel 8
Unterstützung des Verantwortlichen
Klausel 9
Meldung von Verletzungen des Schutzes personenbezogener Daten
9.1. Verletzung des Schutzes der vom Verantwortlichen verarbeiteten Daten
9.2. Verletzung des Schutzes der vom Auftragsverarbeiter verarbeiteten Daten
ABSCHNITT III
SCHLUSSBESTIMMUNGEN
Klausel 10
Verstöße gegen die Klauseln und Beendigung des Vertrags
Anhang I – Liste der Parteien
Verantwortlicher: der Kunde, mit Name, Anschrift und Kontaktdaten, wie sie bei der Registrierung und im Profil der Organisation angegeben sind. Unterschrift und Datum: Annahme bei der Registrierung (elektronisch); eine unterschriebene Ausfertigung auf Anfrage.
Auftragsverarbeiter: FluxonLab (Einzelunternehmen, Inhaber Çağrı Bozgeyik), Arndtstraße 68, Tür 3, 1120 Wien, Österreich; Kontakt in Datenschutzfragen: contact@fluxonlab.com. Ein Datenschutzbeauftragter ist nicht bestellt.
Anhang II – Beschreibung der Verarbeitung
Kategorien betroffener Personen: Mitarbeiter, Organe, Kunden, Lieferanten und sonstige Geschäftspartner des Verantwortlichen sowie die Nutzer seiner Organisation.
Kategorien personenbezogener Daten: Rechnungs- und Belegdaten (Namen, Anschriften, UID-Nummern, Bankverbindungen/IBAN, Beträge, Positionen), Buchungsangaben, importierte Kontobewegungen, Stammdaten von Geschäftspartnern einschließlich ihrer E-Mail-Adressen, Fragen und Antworten in „Frag Saldek“, aus Sprachaufnahmen erstellte Texte, Nutzerdaten der Organisation (Name, E-Mail-Adresse, Rolle).
Sensible Daten: Die Verarbeitung besonderer Kategorien ist nicht beabsichtigt. Enthält ein Beleg ausnahmsweise solche Daten (etwa eine Apothekenrechnung), gelten dieselben Maßnahmen nach Anhang III.
Art der Verarbeitung: Speichern, Auslesen, Strukturieren, Abgleichen, Übermitteln an die Unterauftragsverarbeiter nach Anhang IV, Archivieren, Exportieren, Löschen.
Zwecke: Belegauslesung, Kontierungsvorschläge, Bankabgleich, Dublettenprüfung, Antworten in „Frag Saldek“ (Fragen und passende Auszüge an KI-Dienste), Umwandlung von Sprachnotizen und Spracheingaben in Text, Rechnungserstellung und -versand, Import aus verbundenen Postfächern und Speichern, Belegeingang per E-Mail über die Eingangsadresse der Organisation, Exporte (DATEV, BMD), unveränderbare Archivierung gebuchter Belege – jeweils zur Bereitstellung von Saldek nach den AGB.
Dauer: Laufzeit des Vertrags; danach bis zur Löschung nach Ziffer 2 e einschließlich der Sperrfristen gebuchter Belege (7 Jahre, für Organisationen in Deutschland 8 Jahre).
Unterauftragsverarbeiter: Gegenstand, Art und Dauer wie oben, beschränkt auf den jeweils in Anhang IV genannten Zweck.
Anhang III – Technische und organisatorische Maßnahmen
- Mandantentrennung auf Datenbankebene (Row-Level Security mit erzwungenen Richtlinien; die Anwendung arbeitet mit einer Rolle ohne Umgehungsrecht).
- Verschlüsselung bei der Übertragung (TLS) und der Datensicherungen; Belegdateien im Archiv in der Region Frankfurt am Main.
- Unveränderbarkeit gebuchter Belege: WORM-Speicher (Object Lock im Compliance-Modus) mit SHA-256-Prüfsummen; Buchungsjournale nur ergänzbar.
- Zugangskontrolle: Passwörter mit Argon2id, Rollen und Berechtigungen je Organisation, Schlüssel mit beschränktem Umfang, zweiter Faktor (TOTP) für Plattform-Administratoren.
- Protokollierung: Änderungsprotokoll je Organisation; Anmelde- und Sicherheitsprotokolle werden nach 90 Tagen gelöscht.
- Datensparsamkeit gegenüber KI-Diensten: IBAN, E-Mail-Adressen und Telefonnummern in Buchungsangaben, Kontobewegungen und den Auszügen für „Frag Saldek“ werden vor der Übermittlung maskiert; Modus „Ohne KI“ ohne Übermittlung; kein Training der Modelle mit Kundendaten.
- Verfügbarkeit: verschlüsselte Datensicherungen, 30 Tage aufbewahrt.
- Verletzungen des Schutzes personenbezogener Daten: Meldung an den Verantwortlichen unverzüglich, spätestens binnen 48 Stunden nach Bekanntwerden, mit den Angaben nach Klausel 9.2; weitere Angaben, sobald sie vorliegen.
- Unterstützung bei Betroffenenrechten: Export, Berichtigung und Löschung in der Anwendung; Anfragen an contact@fluxonlab.com.
Anhang IV – Liste der Unterauftragsverarbeiter
Der Verantwortliche genehmigt die folgenden Unterauftragsverarbeiter. Zweck, Standort, Grundlage der Übermittlung und Vertrag stehen im Verzeichnis der Unterauftragsverarbeiter in seiner jeweils aktuellen Fassung; Änderungen werden nach Klausel 7.7 mindestens 14 Tage im Voraus mitgeteilt.
- Hetzner Online GmbH — Deutschland
- Amazon Web Services EMEA SARL, Luxemburg — Deutschland (AWS-Region Frankfurt am Main) für die Belegdateien; die Datensicherungen in einer AWS-Region in der EU
- TypeSafe AI, Inc., San Francisco (Modell „Jev“) — USA
- OpenAI Ireland Ltd, Dublin (Modell „gpt-6-luna“) — USA (Verarbeitung durch verbundene Unternehmen von OpenAI)
- Google Cloud EMEA Limited, Dublin (Modell „gemini-3.5-flash-lite“) — USA und weitere Länder, in denen Google Rechenzentren betreibt
- Microsoft Ireland Operations Limited, Dublin (Azure Speech, Modell „MAI-Transcribe-2“) — Irland (Azure-Region North Europe)
- OpenAI Ireland Ltd, Dublin (Modell „gpt-transcribe“) — USA (Verarbeitung durch verbundene Unternehmen von OpenAI)
- Stripe Payments Europe, Ltd. — Irland (EU); Weitergabe an Stripe, Inc. (USA) möglich
- Functional Software, Inc. (Sentry), San Francisco — Deutschland (EU-Datenregion von Sentry, Frankfurt am Main); Verwaltungsdaten und Zugriffe von Sentry auch in den USA
- Plus Five Five, Inc., San Francisco (Resend) — USA (Resend speichert nach eigenen Angaben alle Daten in den USA, einschließlich Nachrichteninhalten und Anhängen, Metadaten, Protokollen und Kontodaten; die Region Irland bestimmt nur den Versandweg)
- Mailgun Technologies, Inc. (Mailgun EU) — EU-Region von Mailgun (Rechenzentren in Deutschland und Belgien); Zugriffe für Support und Betrieb auch aus den USA
- Google LLC, Mountain View (Google-Konto: Google Drive und Gmail-Postfach) — USA und weitere Länder, in denen Google Rechenzentren betreibt