← Zurück zur Startseite
Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 DSGVO und § 62 BDSG – Anlage 1 zum SaaS-Vertrag „Beleg-Automation"
Zwischen
Mohaupt KI Solutions – Julian Andreas Mohaupt
Lange Gasse 41, 99331 Geratal
E-Mail: info@mohauptkisolutions.de
(nachfolgend „Auftragsverarbeiter")
und
Firma:
Ansprechpartner:
E-Mail:
(nachfolgend „Verantwortlicher")
§ 1 Gegenstand und Dauer
- Der Auftragsverarbeiter erbringt für den Verantwortlichen die in der Leistungsbeschreibung des SaaS-Vertrags genannten Dienstleistungen. Dazu gehören insbesondere: Belegerfassung (KI-gestützte Extraktion), Prüf-Warteschlange, Verwaltung von Objekten, Einheiten und Personen (Mieter und Eigentümer), Forderungs- und Sollstellung (Miete, Hausgeld, Nebenkosten, Umlagen, wiederkehrende Serien), Umlage von Rechnungen, Offene Posten, Zahlungsabgleich (CAMT.053/MT940/CSV sowie optionaler Abruf über eine Bankanbindung), SEPA-Lastschrift-Einzug und Mandatsverwaltung, Mahnwesen und Mahnstatus, WEG-Verwaltung (Wirtschaftsplan, Hausgeld-Soll, Rücklagen, Sonderumlagen, Plan/Ist-Vergleich), Abrechnung (Nebenkosten und WEG-Jahresabrechnung) samt PDF-Versand, Eigentümerversammlung (Einladung, Tagesordnung, Beschlüsse, Protokoll), Fristen und Termine, Buchhaltung/DATEV-Export sowie das Kunden-Dashboard.
- Gegenstand der Verarbeitung sind personenbezogene Daten, die der Verantwortliche über den Dienst einbringt:
- Belegdaten (Rechnungen, Belegnummern, Beträge, Fälligkeiten, ggf. USt-IdNr.)
- Personenbezogene Daten von Zahlungspflichtigen, Mietern und Eigentümern (Name, Anrede, Adresse, E-Mail-Adresse, IBAN/BIC, ggf. Mandatsdaten)
- Miet-, Hausgeld- und WEG-Daten (Verträge, Wirtschaftsplan, Hausgeld-Soll, Verteilerschlüssel, Miteigentumsanteile, Erhaltungsrücklage, Sonderumlagen, Plan/Ist-Vergleich)
- Abrechnungsdaten (Nebenkosten- und Jahresabrechnungen, Kostenanteile, Vorauszahlungen, Salden, Nachzahlungen/Guthaben)
- Versammlungsdaten (Einladungen, Tagesordnungen, Beschlüsse einschließlich Stimmabgaben, Protokolle)
- Bankdaten aus Kontoauszügen (Kontoinhaber, IBAN, Beträge, Buchungsdaten, Verwendungszweck – für den Zahlungsabgleich)
- Mandatsdaten für den SEPA-Lastschrifteinzug (Mandatsreferenz, Erteilungs- und ggf. Widerrufsdatum, IBAN/BIC)
- Forderungs- und Zahlungsdaten (Beträge, Fälligkeiten, Mahnungen, Mahnstufen, Zahlungszuordnungen)
- Termine und Fristen (Wartungen, Prüfungen, gesetzliche Fristen) sowie das Aktivitätsprotokoll (wer hat wann welche Aktion ausgeführt)
- Kontaktdaten des Verantwortlichen und seiner Mitarbeiter
- Zugangsdaten von Benutzern (E-Mail-Adresse, Passwort-Hash) für die Benutzerverwaltung
- EBICS-Zugangsdaten des Verantwortlichen (Kunden-ID, Teilnehmer-ID, Host-ID, Bank-URL sowie die zugehörigen Schlüssel) – nur, wenn die automatische Bankanbindung genutzt wird
- Die Dauer entspricht der Laufzeit des SaaS-Vertrags.
§ 2 Weisungen
- Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung verantwortlich.
- Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Weisungen können formlos erteilt werden.
- Eine Verarbeitung zu anderen Zwecken (insb. eigene Werbung, Profiling, Weitergabe an Dritte) ist untersagt.
§ 3 Technisch-organisatorische Maßnahmen (TOM)
Der Auftragsverarbeiter gewährleistet insbesondere:
- Verschlüsselung der Datenübertragung (TLS/HTTPS) für alle Zugriffe auf den Dienst
- EBICS-Schlüssel: Die Schlüssel für den Bankzugang werden ausschließlich verschlüsselt gespeichert (AES-256-GCM); der dafür nötige Hauptschlüssel liegt getrennt von der Datenbank in der Serverumgebung. Private Schlüssel werden nie im Klartext ausgegeben; ein Export erfolgt nur auf ausdrücklichen Wunsch des Verantwortlichen. Jeder Bankzugriff (Abruf und Einreichung) wird protokolliert.
- Benutzer-Zugangsdaten werden ausschließlich als Hash (bcrypt) gespeichert und sind nicht rekonstruierbar; Zugangsschlüssel für Drittdienste (API-Keys) liegen in einer zugriffsbeschränkten Konfigurationsdatei (Dateirechte 600)
- Zugriffskontrolle über Benutzerrollen und Passwort-Hashing
- Regelmäßige Sicherheitsupdates, Backups und Monitoring
- Protokollierung sicherheitsrelevanter Ereignisse
- Wiederherstellbarkeit von Daten (Backups)
- Support-Zugriff: Zugriffe des Auftragsverarbeiters auf Kundenkonten erfolgen nur anlassbezogen zur Fehlerbehebung oder auf Anforderung des Verantwortlichen. Sie sind auf das Erforderliche beschränkt und werden im Aktivitätsprotokoll des Systems festgehalten (wer, wann, welcher Vorgang).
- Löschkonzept: Gelöschte Belege werden zunächst in einen Papierkorb verschoben und nach 30 Tagen endgültig entfernt (samt Originaldatei). Nach Beendigung des Vertragsverhältnisses werden die Daten auf Weisung gelöscht oder zurückgegeben; gesetzliche Aufbewahrungspflichten (§ 147 AO, 10 Jahre) bleiben unberührt.
§ 4 Sub-Auftragsverarbeiter
- Folgende Sub-Auftragsverarbeiter werden eingesetzt:
| Sub-Auftragsverarbeiter | Tätigkeit | Standort |
| Hetzner Online GmbH | Hosting (Server, DB, Dateispeicher) | DE/EU |
| Site B.V. (site.de / site.eu), Almere (Niederlande) – Domain- & E-Mail-Hosting | E-Mail-Eingang (IMAP-Postfach, Spamfilter) | EU (NL) |
| Resend (Plus Five Five, Inc.) | E-Mail-Versand | USA (DPF) |
| Google LLC (Gemini-API) | KI-Extraktion von Belegdaten (direkt, ohne Zwischenhändler) | USA (DPF) |
Stand der Verträge nach Art. 28 DSGVO: Hetzner – AVV geschlossen; Resend – DPA bei Kontoerstellung geschlossen (deutsche Übersetzung, Original: resend.com/legal/dpa); Google – für die (bezahlte) Gemini-API gelten die Auftragsverarbeitungsbedingungen von Google („Data Processing Addendum for Products Where Google is a Data Processor", business.safety.google/processorterms); Site B.V. (E-Mail-Eingang) – AVV nach Art. 28 DSGVO beantragt; der Anbieter stellt ihn nach Ziffer 15.3 seiner Allgemeinen Geschäftsbedingungen auf Anfrage bereit. Bis zum Abschluss beschränkt sich die Verarbeitung bei Site auf die technische Bereitstellung und Speicherung des Postfachs; eine darüber hinausgehende Nutzung ist nicht vereinbart.
- Die aktuelle Liste wird dem Verantwortlichen auf Anfrage mitgeteilt.
- Änderungen werden vorab mitgeteilt; der Verantwortliche kann widersprechen.
- Mit den Sub-Auftragsverarbeitern werden Verträge nach Art. 28 DSGVO (bzw. ein gleichwertiger DPF-Standard) geschlossen; der jeweilige Stand ist oben aufgeführt. Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, sobald sich der Stand ändert.
§ 5 Rechte der betroffenen Personen
- Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Erfüllung von Betroffenenrechten (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch).
- Der Verantwortliche kann Auskunfts- und Löschungsverlangen an den Auftragsverarbeiter richten; dieser setzt sie unverzüglich um.
§ 6 Datenschutzverletzungen
Der Auftragsverarbeiter meldet Datenschutzverletzungen unverzüglich (spätestens innerhalb von 48 Stunden) an den Verantwortlichen, damit dieser seine Meldepflichten (Art. 33 DSGVO, 72 Stunden) erfüllen kann.
§ 7 Löschung und Rückgabe
- Nach Vertragsende werden Daten auf Weisung des Verantwortlichen gelöscht oder zurückgegeben.
- Gesetzliche Aufbewahrungspflichten (insb. § 147 AO, 10 Jahre für Buchhaltungsunterlagen) bleiben unberührt; in diesem Fall wird die Verarbeitung auf das erforderliche Maß beschränkt.
§ 8 Kontrolle
- Der Verantwortliche kann die Einhaltung der TOM angemessen prüfen (z. B. anlassbezogen, unter Wahrung von Geschäftsgeheimnissen).
- Prüfungen erfolgen nach vorheriger Ankündigung und nur im notwendigen Umfang.
§ 9 Sonstiges
- Es gilt deutsches Recht.
- Die Regelungen dieses AVV gehen bei Widersprüchen dem SaaS-Vertrag vor.
Ort, Datum:
Auftragsverarbeiter
Mohaupt KI Solutions – Julian Andreas Mohaupt
Unterschrift
Ort, Datum:
Verantwortlicher
(Firma)
Unterschrift
© 2026 Mohaupt KI Solutions – Beleg-Automation
Impressum · Datenschutz · AGB · AVV