Vertrag zur Auftragsverarbeitung (AVV)
Vereinbarung über die Verarbeitung personenbezogener Daten im Auftrag gemäß Art. 28 Datenschutz-Grundverordnung (DSGVO)
Präambel & Zustandekommen
Dieser Vertrag zur Auftragsverarbeitung (nachfolgend „AVV“) konkretisiert die datenschutzrechtlichen Verpflichtungen der Vertragsparteien, die sich aus der Inanspruchnahme der Integrations-Middleware SyncroGate der Farevia UG (haftungsbeschränkt), Stolpmünder Straße 25B, 22147 Hamburg (nachfolgend „Auftragsverarbeiter“) durch den jeweiligen Kunden (nachfolgend „Verantwortlicher“) ergeben.
Der AVV tritt automatisch und formlos durch das Erstellen eines Accounts auf SyncroGate bzw. die Zustimmung bei der Registrierung in Kraft und ist untrennbarer Bestandteil der AGB.
§ 1 Gegenstand, Art und Zweck der Verarbeitung
(1) Gegenstand: Gegenstand der Datenverarbeitung ist die automatisierte Entgegennahme, Strukturierung, Transformation und Weiterleitung von Transaktions-, Rechnungs- und Zahlungsdaten aus dem Stripe-Account des Verantwortlichen in dessen Lexoffice-Konto.
(2) Kreis der Betroffenen: Endkunden, Besteller, Abonnenten sowie Geschäftspartner des Verantwortlichen, die Zahlungen über das Stripe-Konto des Verantwortlichen abwickeln.
(3) Kategorien personenbezogener Daten:
- Kontaktdaten (Name, Vorname, Unternehmensbezeichnung, E-Mail-Adresse)
- Rechnungs- und Lieferadressen (Straße, PLZ, Ort, Länderkürzel)
- Steueridentifikatoren (Umsatzsteuer-Identifikationsnummern, Steuer-IDs)
- Transaktions- und Belegdaten (Beträge, Währungen, Steuersätze, Stripe Payment IDs, Rechnungsnummern)
(4) Laufzeit: Die Dauer dieser Vereinbarung richtet sich nach der Laufzeit des Hauptvertrages (Abonnement).
§ 2 Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter verpflichtet sich zur Einhaltung modernster Sicherheitsstandards zum angemessenen Schutz der Daten:
- Kryptografischer Schutz (Secrets): Lexoffice API-Keys und Stripe Webhook Secrets werden in der Datenbank niemals im Klartext, sondern ausschließlich mit AES-256-GCM verschlüsselt gespeichert.
- Transportverschlüsselung: Jeglicher Datenverkehr über Webhooks und APIs erfolgt ausnahmslos über TLS 1.3 bzw. mindestens TLS 1.2 verschlüsselte HTTPS-Verbindungen.
- Mandantentrennung: Strikte Trennung der Datenbestände mittels PostgreSQL Row-Level Security (RLS) auf Mandantenebene.
- Serverstandort: Die zentrale relationale Datenbank befindet sich physisch im Rechenzentrum Frankfurt am Main (Deutschland).
§ 3 Genehmigte Unterauftragsverarbeiter (Sub-Processors)
Der Verantwortliche erteilt hiermit seine ausdrückliche Zustimmung zur Einbindung folgender Sub-Unternehmen für den Betrieb der Cloud-Infrastruktur:
| Unternehmen | Zweck & Funktion | Standort | Rechtsgrundlage / Garantie |
|---|---|---|---|
| Supabase Inc. | Datenbank-Cluster & Auth | Frankfurt (EU) | EU-Standardvertragsklauseln (SCC) |
| Inngest Inc. | Serverless Queue & Retries | USA / Global | EU-Standardvertragsklauseln (SCC) |
| Vercel Inc. | Edge Serverless Hosting | USA / Global | EU-US Data Privacy Framework |
Der Auftragsverarbeiter wird den Verantwortlichen über jede beabsichtigte Änderung in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern informieren, wodurch der Verantwortliche die Möglichkeit erhält, Einspruch zu erheben.
§ 4 Weisungsgebundenheit & Betroffenenrechte
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen – insbesondere zur Erfüllung der über die Plattform SyncroGate konfigurierten Integrationsaufgaben.
(2) Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Betroffenenrechte nach Kapitel III der DSGVO.
§ 5 Löschung und Rückgabe von Daten nach Vertragsende
Nach Beendigung der Erbringung der Verarbeitungsleistungen ist der Auftragsverarbeiter verpflichtet, alle personenbezogenen Daten nach Wahl des Verantwortlichen entweder zu löschen oder zurückzugeben, sofern nicht nach dem Unionsrecht oder dem Recht der Bundesrepublik Deutschland eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht (z. B. 10-jährige Aufbewahrungsfrist für steuerlich relevante Buchungsunterlagen gemäß § 147 AO).
Sende eine formlose Anfrage mit Angabe deines Firmennamens und deiner registrierten Account-E-Mail an compliance@syncrogate.dev. Wir stellen dir auf Wunsch ein digital signiertes PDF-Exemplar zur Verfügung.