Verträge · Vertrag über die Verarbeitung personenbezogener Daten (DPA)

Vertrag über die Verarbeitung personenbezogener Daten (DPA)

Fassung v1.6 · gültig ab 2. 10. 2026

Vertrag über die Verarbeitung personenbezogener Daten nach Art. 28 DSGVO, den wir mit Kunden und Partnern schließen. Die Fakten (Unterauftragsverarbeiter, Aufbewahrungsfristen, Übermittlungen) entsprechen dem realen Betrieb und der Datenschutzerklärung unter /gdpr. Dies ist die verbindliche Fassung, in der wir den Vertrag schließen (in ihrer slowakischen Version); mit [•] gekennzeichnete Felder werden bei der Unterzeichnung mit den Identifikationsdaten ausgefüllt. Abschluss oder individuelle Anpassungen: peppol​@​verteco.digital.

Informative Übersetzung. Rechtlich verbindlich ist ausschließlich die slowakische Fassung (VOP Art. 21). Bei Abweichungen gilt der slowakische Wortlaut. Slowakische Fassung öffnen

VERTRAG ÜBER DIE VERARBEITUNG PERSONENBEZOGENER DATEN (DPA) nach Art. 28 der Verordnung (EU) 2016/679 (DSGVO) und dem Gesetz Nr. 18/2018 Slg.

Verantwortlicher (Kunde): [Firma / Vor- und Nachname], IČO (Identifikationsnummer) [•], Sitz / Ort der Geschäftstätigkeit [•], eingetragen in [Register / entfällt] (nachfolgend „Verantwortlicher“)

Auftragsverarbeiter: Verteco digital services, s. r. o., IČO 53 412 834, DIČ (Steuernummer) 2121358349, USt-IdNr. SK2121358349, Daniela Dlabača 21, 010 01 Žilina, eingetragen im Handelsregister des Bezirksgerichts Žilina, Abteilung Sro, Einlage Nr. 75936/L (nachfolgend „Anbieter“)

Präambel: Der Anbieter erbringt für den Verantwortlichen den Dienst eines zertifizierten Peppol Access Points und eines Zustelldienstleisters (PA SK ID EFSK000031) einschließlich Portal, API und zugehöriger Dienste (nachfolgend „Dienst“). Bei der Erbringung des Dienstes verarbeitet der Anbieter im Auftrag des Verantwortlichen personenbezogene Daten; dieser Vertrag regelt die Bedingungen dieser Verarbeitung.

Vertragsschluss: Dieser Vertrag kommt zwischen dem Verantwortlichen und dem Anbieter im Zeitpunkt des Entstehens des Vertragsverhältnisses über den Dienst zustande, und zwar durch Verweis in den Allgemeinen Geschäftsbedingungen (Art. 13 AGB), in der auf peppol.verteco.digital/zmluvy/dpa zum Tag des Entstehens des Verhältnisses veröffentlichten Fassung. Die Identifikationsfelder [•] dienen nur der Identifikation bei individueller Unterzeichnung; ihr Nichtausfüllen hat keinen Einfluss auf die Gültigkeit des durch Verweis geschlossenen Vertrags, die Parteien werden durch die Konto- und Firmendaten im Dienst identifiziert. Eine individuell unterzeichnete Ausfertigung hat bei Widerspruch Vorrang.

Art. 1: Gegenstand und Dauer der Verarbeitung 1.1 Der Anbieter verarbeitet personenbezogene Daten ausschließlich zum Zweck der Erbringung des Dienstes, für die Dauer des durch die AGB oder gegebenenfalls durch die Geschäftsbedingungen der Vermittlung begründeten Vertragsverhältnisses. 1.2 Nach Beendigung des Vertragsverhältnisses gibt der Anbieter die personenbezogenen Daten nach Wahl des Verantwortlichen zurück (Original-XML der Belege + CSV-Export in dem Umfang, in dem der Anbieter zum Tag des Antrags darüber verfügt), löscht sie oder beides; eine Löschbestätigung stellt er auf Anfrage aus. Der Export ist kostenlos und erfolgt in maschinenlesbarer Form. Trifft der Verantwortliche die Wahl nicht innerhalb von 90 Tagen nach Beendigung des Verhältnisses (Art. 16 AGB), löscht der Anbieter die Daten. Hat der Verantwortliche für eingegangene oder ausgestellte Belege das Datenarchiv ausgeschaltet (Modus der maximalen Verschlüsselung nach Art. 11a AGB, getrennt für jede Richtung einstellbar), wird der Inhalt solcher Belege bereits während der Dauer des Verhältnisses laufend und unwiderruflich gemäß der Einstellung des Verantwortlichen gelöscht; die Rückgabepflicht bezieht sich in diesem Fall nur auf Daten, die nicht auf diese Weise gelöscht wurden. Die Pflichten nach diesem Punkt gelten nicht in dem Umfang, in dem das Unionsrecht oder das Recht der Slowakischen Republik oder der verbindliche Peppol-Rahmen vom Anbieter eine weitere Aufbewahrung verlangt (insbesondere Steuermeldungen und Aufzeichnungen nach dem Gesetz Nr. 385/2025 Slg. und dem Peppol-Rahmen, eigene Buchungsbelege des Anbieters nach dem Gesetz Nr. 431/2002 Slg. und Sicherheitsaufzeichnungen nach Art. 5.1); auf die so aufbewahrten Daten finden die Pflichten dieses Vertrags bis zur Löschung Anwendung.

Art. 2: Art, Zweck und Kategorien der Verarbeitung 2.1 Art der Verarbeitung: Empfang, Versand, Validierung, Aufbewahrung und Bereitstellung elektronischer Rechnungen und zugehöriger Belege im Peppol-Netzwerk; Benachrichtigungen (E-Mail, Webhook); Erstellung von Steuermeldungen für die Finanzverwaltung der Slowakischen Republik (C5/TDD) im Umfang der gesetzlichen Pflichten. 2.2 Kategorien betroffener Personen: Organmitglieder, Mitarbeiter und Kontaktpersonen des Verantwortlichen, seiner Kunden und Lieferanten; Nutzer des Portals. 2.3 Kategorien von Daten: Identifikations- und Kontaktdaten (Name, E-Mail, Telefon), Rechnungsdaten einschließlich des Beleginhalts (Positionen, Beträge, IBAN, Kennungen DIČ/IČO), Zugangsdaten zum Konto, technische Protokolle (IP-Adresse, User Agent). Besondere Kategorien von Daten (Art. 9 DSGVO) sind nicht Gegenstand des Dienstes, und der Verantwortliche verpflichtet sich, sie nicht in den Dienst einzugeben.

Art. 3: Weisungen des Verantwortlichen 3.1 Der Anbieter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen; als dokumentierte Weisung gelten auch die Nutzung des Dienstes (Portal, API, Konfiguration der Benachrichtigungen), die Einstellung des Datenarchivs und das Einschalten von Beleglinks ohne Anmeldung nach Art. 11b AGB (einschließlich der Ausgabe jedes solchen Links) sowie dieser Vertrag. Dies gilt nicht, wenn die Verarbeitung durch das Unionsrecht oder das Recht der Slowakischen Republik vorgeschrieben ist; in diesem Fall weist der Anbieter den Verantwortlichen vor der Verarbeitung auf diese Anforderung hin, sofern das betreffende Recht einen solchen Hinweis nicht verbietet. 3.2 Die dokumentierten Weisungen nach Art. 3.1 erstrecken sich auch auf Übermittlungen personenbezogener Daten an ein Drittland oder eine internationale Organisation (Art. 28 Abs. 3 Buchst. a) DSGVO). 3.3 Hält der Anbieter eine Weisung für einen Verstoß gegen die DSGVO, informiert er den Verantwortlichen unverzüglich darüber. 3.4 Der Verantwortliche erklärt und steht dafür ein, dass er die in den Dienst eingegebenen personenbezogenen Daten im Einklang mit der DSGVO erhebt und bereitstellt (insbesondere dass er über eine Rechtsgrundlage verfügt und seine Informationspflichten gegenüber den betroffenen Personen erfüllt hat) und dass seine Weisungen rechtmäßig sind. Wird dem Anbieter infolge einer Verletzung dieser Pflichten des Verantwortlichen oder infolge einer rechtswidrigen Weisung eine Sanktion auferlegt oder entsteht ihm ein Schaden, ersetzt der Verantwortliche sie ihm; Regressansprüche nach Art. 82 Abs. 5 DSGVO bleiben unberührt.

Art. 4: Vertraulichkeit Der Anbieter stellt sicher, dass die zur Verarbeitung personenbezogener Daten befugten Personen zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen.

Art. 5: Sicherheit der Verarbeitung (Art. 32 DSGVO) 5.1 Der Anbieter hat geeignete technische und organisatorische Maßnahmen getroffen und hält sie aufrecht, die dem Risiko der Verarbeitung entsprechen (Art. 32 DSGVO), zum Tag des Inkrafttretens dieser Fassung insbesondere: Verschlüsselung der Übertragungen (TLS), Verschlüsselung und Signierung der Nachrichten im Peppol-Netzwerk (AS4, PKI-Zertifikate von OpenPeppol), Zugriffsverwaltung nach dem Prinzip der geringsten Rechte einschließlich regelmäßiger Überprüfung der Administratorzugriffe, getrennte Produktions- und Testumgebung, Sicherheitsprotokoll der Zugriffe und Ereignisse (Aufbewahrung 365 Tage), Überwachung von Fehlern und Verfügbarkeit mit öffentlichem Status unter /status, regelmäßige Sicherung der verwalteten Datenbank und Härtung der Anwendung (fail-closed Autorisierungsschranken). Die Maßnahmen entwickelt der Anbieter laufend weiter (die Einführung eines Informationssicherheits-Managementsystems nach ISO/IEC 27001 mit dem Ziel der Zertifizierung im Jahr 2027 läuft); eine aktuelle Übersicht stellt er auf Anfrage bereit. Die Änderung einer einzelnen Maßnahme ist keine Verletzung dieses Vertrags, wenn das Gesamtniveau der Sicherheit nicht sinkt. 5.2 Die Daten des Dienstes werden in der EU gehostet (DigitalOcean, Region Frankfurt). 5.3 Die Pflichten nach Art. 4, Art. 5 und Art. 8.3 bestehen fort, solange der Anbieter personenbezogene Daten aufbewahrt, und zwar auch nach Beendigung dieses Vertrags. 5.4 Beleglinks ohne Anmeldung (Art. 11b AGB) sind eine Abweichung vom Prinzip der geringsten Rechte, die der Verantwortliche auf eigene Weisung einschaltet und nutzt. Der Anbieter stellt bei ihnen sicher: einen zufälligen, an einen einzigen Beleg gebundenen Schlüssel, Speicherung nur seines Fingerabdrucks, begrenzte Gültigkeit, sofortigen Widerruf einzeln und gesammelt, Aufzeichnung jedes Zugriffs (Zeit, IP-Adresse) und den Ausschluss von Zwischenspeicherung und Indexierung. Für die Offenlegung des Inhalts gegenüber einer Person, die den Link außerhalb der Umgebung des Anbieters erlangt hat, ist der Verantwortliche verantwortlich; die Meldepflicht des Anbieters nach Art. 33 Abs. 2 DSGVO bei einem Vorfall in seiner Umgebung bleibt davon unberührt.

Art. 6: Unterauftragsverarbeiter 6.1 Der Verantwortliche erteilt eine allgemeine Genehmigung zur Einbeziehung von Unterauftragsverarbeitern. Aktuelle Liste zum Tag der Unterzeichnung: • DigitalOcean LLC: Cloud-Infrastruktur, Region Frankfurt (EU) • Brevo (Sendinblue SAS), Frankreich: Transaktions-E-Mails • Sentry (Functional Software, Inc. / Sentry GmbH): Fehlerüberwachung, Datenregion EU (Deutschland) • Anthropic PBC, USA: Sprachmodell für die KI-Funktionen des Dienstes (Chat-Assistent und Vorbereitung von Antwortentwürfen auf Anfragen und Support-Tickets) • Websupport, s. r. o., Slowakei: Infrastruktur für den E-Mail-Versand (SMTP-Server) • Cloudflare, Inc.: Schutz vor Bots und DDoS im technisch notwendigen Umfang Bei der Verarbeitung von Kartenzahlungen (Aufladung des vorausbezahlten Guthabens, Gebühr für die Eintragung eines Vermittlers) handelt Stripe Payments Europe, Ltd. als eigenständiger Verantwortlicher und ist kein Unterauftragsverarbeiter nach diesem Vertrag. 6.2 Die Einbeziehung eines neuen oder den Austausch eines bestehenden Unterauftragsverarbeiters teilt der Anbieter mindestens 30 Tage im Voraus mit, und zwar per E-Mail an die Kontaktadresse des Kontos und zugleich durch Veröffentlichung unter /gdpr. Erhebt der Verantwortliche innerhalb dieser Frist einen begründeten Einspruch und wird keine Lösung gefunden, ist er berechtigt, den Vertrag über den Dienst ohne Sanktion zum Tag des Wirksamwerdens der Änderung zu beenden. 6.3 Der Anbieter erlegt jedem Unterauftragsverarbeiter vertraglich gleichwertige Datenschutzpflichten wie in diesem Vertrag auf und haftet für die Erfüllung von dessen Pflichten.

Art. 7: Übermittlungen in Drittländer Die Verarbeitung erfolgt vorrangig in der EU/im EWR. Bei Unterauftragsverarbeitern mit Sitz in den USA (Anthropic; Muttergesellschaften von DigitalOcean, Cloudflare, Sentry) erfolgt eine etwaige Übermittlung auf der Grundlage eines Angemessenheitsbeschlusses (EU-U.S. Data Privacy Framework), gegebenenfalls von Standardvertragsklauseln (SCC) mit ergänzenden Maßnahmen.

Art. 8: Unterstützung 8.1 Der Anbieter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung bei der Erfüllung seiner Pflichten gegenüber betroffenen Personen (Art. 12 bis 23 DSGVO) mit geeigneten technischen Mitteln (Exporte, Zugriff auf Belege über Portal und API, Löschung des Kontos). 8.2 Der Anbieter unterstützt bei der Einhaltung der Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Folgenabschätzung) unter Berücksichtigung der ihm zur Verfügung stehenden Informationen. Unterstützung über den gewöhnlichen Betrieb des Dienstes hinaus (insbesondere umfangreiche Auszüge und Analysen, Mitwirkung an einer Folgenabschätzung, Unterstützung bei einem Audit nach Art. 9) erbringt er gegen Erstattung der zweckmäßig aufgewendeten Kosten in üblicher Höhe. 8.3 Eine Verletzung des Schutzes personenbezogener Daten meldet der Anbieter dem Verantwortlichen ohne unangemessene Verzögerung, nachdem er davon Kenntnis erlangt hat, in der Regel innerhalb von 72 Stunden ab diesem Zeitpunkt, mit einer Beschreibung der Art der Verletzung, der wahrscheinlichen Folgen und der getroffenen oder vorgeschlagenen Maßnahmen; die Informationen kann er schrittweise bereitstellen, sobald sie verfügbar sind.

Art. 9: Audit 9.1 Der Anbieter stellt dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO erforderlich sind, und ermöglicht Audits einschließlich Inspektionen, die vom Verantwortlichen oder einem von ihm beauftragten Prüfer durchgeführt werden. 9.2 Ein Audit wird nach schriftlicher Ankündigung mindestens 30 Tage im Voraus, während der Arbeitszeit, höchstens einmal jährlich (dies gilt nicht nach einem Sicherheitsvorfall oder auf Weisung der Aufsichtsbehörde) in einer Weise durchgeführt, die den Betrieb nicht unangemessen beeinträchtigt, und unter Schutz der vertraulichen Informationen des Anbieters und Dritter (der Prüfer darf kein Wettbewerber des Anbieters sein und unterzeichnet eine Verschwiegenheitsverpflichtung). Die Kosten des Audits einschließlich der zweckmäßig aufgewendeten Kosten des Anbieters für die Mitwirkung trägt der Verantwortliche. 9.3 Die Pflicht nach Art. 9.1 kann der Anbieter auch durch Bereitstellung aktueller Berichte, Zertifizierungen oder eines ausgefüllten Sicherheitsfragebogens erfüllen, wenn diese die Einhaltung der Pflichten angemessen nachweisen; ein Audit vor Ort wird in diesem Fall nur durchgeführt, wenn diese Unterlagen begründet nicht ausreichen.

Art. 10: Schlussbestimmungen 10.1 Dieser Vertrag ist untrennbarer Bestandteil des Vertragsverhältnisses über den Dienst; bei Widerspruch hat in Angelegenheiten des Schutzes personenbezogener Daten dieser Vertrag Vorrang. Strengere oder für den Verantwortlichen günstigere Pflichten des Anbieters, die in den Geschäftsbedingungen der Vermittlung oder individuell vereinbart sind (insbesondere die Frist zur Meldung einer Verletzung des Schutzes personenbezogener Daten innerhalb von 48 Stunden und die Frist zur Ankündigung von Unterauftragsverarbeitern 45 Tage im Voraus), stehen zu diesem Vertrag nicht im Widerspruch und haben vor seiner allgemeinen Fassung Vorrang. Die Haftung der Parteien für Schäden richtet sich nach dem Vertrag über den Dienst einschließlich einer gegebenenfalls vereinbarten Begrenzung des Schadensersatzes; die zwingenden Bestimmungen der DSGVO über die Haftung gegenüber betroffenen Personen bleiben davon unberührt. 10.2 Der Anbieter kann die Fassung dieses Vertrags für durch Verweis geschlossene Verträge im selben Verfahren wie die AGB ändern: durch Ankündigung mindestens 30 Tage vor Wirksamwerden der Änderung (E-Mail + /zmluvy); stimmt der Verantwortliche der Änderung nicht zu, kann er das Vertragsverhältnis über den Dienst zum Tag des Wirksamwerdens der Änderung ohne Sanktion beenden. Frühere Fassungen stellt der Anbieter auf Anfrage bereit. 10.3 Der Vertrag unterliegt dem Recht der Slowakischen Republik. Er endet mit der Beendigung des Vertragsverhältnisses über den Dienst; Art. 1.2, Art. 4, Art. 5 und Art. 8.3 bestehen auch nach der Beendigung im Umfang nach Art. 5.3 fort.

Art. 11: Verhältnis Auftragsverarbeiter und weiterer Auftragsverarbeiter (Art. 28 Abs. 4 DSGVO) 11.1 Nutzt der Kunde den Dienst als Auftragsverarbeiter für seine eigenen Klienten (Verantwortliche), insbesondere als Vermittler nach den Geschäftsbedingungen der Vermittlung, handelt der Anbieter in der Stellung eines weiteren Auftragsverarbeiters nach Art. 28 Abs. 4 DSGVO (in der Geschäftspraxis auch als Unterauftragsverarbeiter bezeichnet; Unterauftragsverarbeiter nach Art. 6 dieses Vertrags sind die Lieferanten des Anbieters). Die Verarbeitungskette ist somit folgende: Der Klient des Kunden ist Verantwortlicher, der Kunde ist Auftragsverarbeiter und der Anbieter ist weiterer Auftragsverarbeiter. Dieser Vertrag findet in diesem Fall entsprechend so Anwendung, dass die Rechte und Pflichten des Verantwortlichen nach diesem Vertrag der Kunde als Auftragsverarbeiter im eigenen Namen, zugunsten und auf Grundlage der dokumentierten Weisungen seiner Verantwortlichen ausübt; ein gesondertes Dokument ist nicht erforderlich, auf Wunsch des Kunden schließen die Parteien auch eine gesonderte unterzeichnete Ausfertigung. 11.2 Der Kunde in der Stellung eines Auftragsverarbeiters erklärt und steht dafür ein, dass die Weisungen, die er dem Anbieter erteilt, durch die Weisungen und die Rechtsgrundlage seiner Verantwortlichen und durch seine Verträge nach Art. 28 Abs. 3 DSGVO gedeckt sind; Art. 3.4 gilt entsprechend. Der Anbieter erfüllt die Pflichten nach diesem Vertrag (einschließlich der Meldung von Verletzungen, der Ankündigung von Unterauftragsverarbeitern, der Unterstützung und des Audits) gegenüber dem Kunden; gegenüber den Verantwortlichen des Kunden erfüllt sie der Kunde selbst. 11.3 Die in den Geschäftsbedingungen der Vermittlung vereinbarten Fristen (Meldung einer Verletzung des Schutzes personenbezogener Daten innerhalb von 48 Stunden ab Feststellung, Ankündigung der Einbeziehung eines neuen Unterauftragsverarbeiters mindestens 45 Tage im Voraus mit Einspruchsrecht) gelten für dieses Verhältnis anstelle der allgemeinen Fristen nach Art. 6.2 und Art. 8.3 dieses Vertrags. 11.4 Bei personenbezogenen Daten, die der Anbieter zur Erfüllung eigener gesetzlicher Pflichten oder für eigene berechtigte Zwecke verarbeitet, handelt der Anbieter als eigenständiger Verantwortlicher. Es handelt sich ausschließlich um folgende Zwecke: (a) Steuermeldungen und damit zusammenhängende Aufzeichnungen nach dem Gesetz Nr. 385/2025 Slg. und dem verbindlichen Peppol-Rahmen einschließlich der Pflichtmeldungen an die Peppol-Autorität und die Koordinierungsautorität des Peppol-Netzwerks; (b) Sicherheitsaufzeichnungen und Aufzeichnungen über Zugriffe und Ereignisse nach Art. 5.1; (c) Abrechnung der Dienste des Anbieters und Führung seiner eigenen Buchungs- und Steuerbelege nach dem Gesetz Nr. 431/2002 Slg.; (d) Geltendmachung und Verteidigung von Rechtsansprüchen des Anbieters. Diese Aufzählung ist abschließend; ihre Erweiterung ist eine Änderung dieses Vertrags nach Art. 10.2. Für die Verarbeitung nach diesem Punkt haftet der Anbieter als Verantwortlicher und gibt eine ihm dafür auferlegte Sanktion nicht an den Kunden weiter; dies gilt nicht in dem Umfang, in dem ihre Ursache eine Verletzung der Pflichten des Kunden, die Unrichtigkeit der von ihm bereitgestellten Daten, seine rechtswidrige Weisung oder der Inhalt der Belege seiner Klienten war. Art. 3.4, Art. 11.2 und Regressansprüche nach Art. 82 Abs. 5 DSGVO bleiben davon unberührt. 11.5 Die Stellung eines eigenständigen Verantwortlichen nach Art. 11.4 erstreckt sich nicht auf den Inhalt der übermittelten Belege: In Bezug auf diesen handelt der Anbieter stets nur in der Stellung nach Art. 11.1, und für die Richtigkeit, Vollständigkeit und Rechtmäßigkeit des Beleginhalts haftet der Klient des Kunden als Verantwortlicher. Die Verarbeitung nach Art. 11.4 begründet kein Recht des Anbieters, die für den Kunden verarbeiteten personenbezogenen Daten für andere Zwecke zu nutzen; der Anbieter nutzt sie nicht für eigene Marketingzwecke, für Profiling oder für das Training von Modellen des maschinellen Lernens. 11.6 Die Rollenverteilung nach diesem Artikel ist deklaratorisch und gilt ausschließlich für die Zwecke der DSGVO. Die Stellung der Parteien bestimmt sich nach dem tatsächlichen Einfluss auf die Zwecke und Mittel der Verarbeitung; ergibt sich aus der Art einer konkreten Verarbeitung eine andere Stellung, gilt die DSGVO, und die Parteien passen die Fassung ohne unangemessene Verzögerung so an, dass sie ihr entspricht. Die Rollenverteilung hat keinen Einfluss auf den Umfang der Pflichten und der Haftung der Parteien nach den Geschäftsbedingungen der Vermittlung, insbesondere nach deren Art. 4 und Art. 5, und begründet keine Haftung des Anbieters für Sanktionen, Kosten oder Ansprüche, deren Ursache das Handeln des Kunden, seiner Kunden oder der Inhalt ihrer Belege ist. Auf Wunsch des Kunden stellt ihm der Anbieter kostenlos eine schriftliche Erklärung über die Rollenverteilung nach diesem Artikel zur Verfügung, damit er sie seinen Verantwortlichen vorlegen kann.

In ............................., am ....................

Verantwortlicher: ............................ Anbieter: ............................