Auftragsverarbeitungsvertrag (AVV)
Stand: September 2026. Nach Art. 28 DSGVO.
Dieser Auftragsverarbeitungsvertrag (nachfolgend „AVV“) konkretisiert die datenschutzrechtlichen Pflichten der Vertragsparteien bei der Nutzung des Dienstes TaxLayer. Er gilt zwischen
dem Nutzer des Dienstes („Verantwortlicher“)
und
Jerome Landauer Berliner Str. 74 A, 13189 Berlin E-Mail: info@landauer.de („Auftragsverarbeiter“ bzw. „Anbieter“)
Präambel
(1) Der Verantwortliche nutzt den Dienst TaxLayer, um PDF-Rechnungen in strukturierte E-Rechnungsformate (ZUGFeRD, XRechnung) nach EN 16931 umzuwandeln. Dabei können in den hochgeladenen Rechnungen personenbezogene Daten Dritter (etwa von Rechnungsempfängern oder Ansprechpartnern) enthalten sein.
(2) Hinsichtlich dieser Daten ist der Verantwortliche datenschutzrechtlich Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO. Der Anbieter verarbeitet diese Daten ausschließlich weisungsgebunden im Auftrag und ist Auftragsverarbeiter im Sinne von Art. 4 Nr. 8 DSGVO.
(3) Dieser AVV kann vom Verantwortlichen gelesen, heruntergeladen und ausgedruckt werden. Auf Wunsch wird er vom Anbieter gesondert gegengezeichnet. Eine Anfrage genügt formlos per E-Mail an info@landauer.de. Der AVV ist Bestandteil der Allgemeinen Geschäftsbedingungen des Anbieters.
§ 1 Gegenstand und Dauer des Auftrags
(1) Gegenstand des Auftrags ist die Verarbeitung personenbezogener Daten, die in den vom Verantwortlichen hochgeladenen PDF-Rechnungen enthalten sind, zum Zweck der automatisierten Umwandlung in E-Rechnungsformate sowie deren Validierung nach EN 16931.
(2) Die Dauer dieses AVV entspricht der Laufzeit des zugrunde liegenden Nutzungsvertrags. Er endet automatisch mit dessen Beendigung. Das Recht zur außerordentlichen Kündigung aus wichtigem Grund bleibt unberührt.
§ 2 Art, Zweck und Umfang der Verarbeitung
(1) Art und Zweck der Verarbeitung: Auslesen (KI-gestützte Extraktion), Strukturieren, Validieren und Umwandeln der in einer PDF-Rechnung enthaltenen Daten in ein maschinenlesbares E-Rechnungsformat. Die Verarbeitung erfolgt flüchtig im Arbeitsspeicher; der Inhalt der Rechnung (PDF und XML) wird nicht dauerhaft gespeichert.
(2) Art der verarbeiteten personenbezogenen Daten (Kategorien):
- Bestandsdaten (Namen, Firmierungen, Anschriften von Rechnungssteller und Rechnungsempfänger)
- Kontaktdaten (soweit auf der Rechnung enthalten, etwa E-Mail, Telefon)
- Vertrags- und Abrechnungsdaten (Rechnungsnummer, Rechnungsdatum, Positionen, Beträge, Steuer- und USt-IdNr., Bankverbindung, Leitweg-ID)
(3) Kategorien betroffener Personen:
- Kunden und Lieferanten des Verantwortlichen
- Ansprechpartner und Beschäftigte der auf der Rechnung genannten Parteien
(4) Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht Gegenstand des Auftrags. Ihre Verarbeitung über den Dienst ist ohne gesonderte schriftliche Vereinbarung untersagt.
§ 3 Weisungsrecht des Verantwortlichen
(1) Der Anbieter verarbeitet die personenbezogenen Daten ausschließlich im Rahmen der getroffenen Vereinbarungen und nach dokumentierten Weisungen des Verantwortlichen, es sei denn, er ist gesetzlich zu einer anderen Verarbeitung verpflichtet (Art. 28 Abs. 3 lit. a DSGVO).
(2) Die Nutzung des Dienstes (Upload einer Rechnung, Auswahl des Zielformats, Auslösen der Konvertierung) gilt als Einzelweisung des Verantwortlichen. Weitergehende oder abweichende Weisungen erfolgen in Textform an info@landauer.de.
(3) Ist der Anbieter der Auffassung, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt, informiert er den Verantwortlichen unverzüglich. Er ist berechtigt, die Ausführung der betreffenden Weisung bis zu ihrer Bestätigung oder Änderung auszusetzen.
§ 4 Pflichten des Auftragsverarbeiters
Der Anbieter verpflichtet sich insbesondere:
- die Verarbeitung ausschließlich innerhalb der Europäischen Union durchzuführen (Rechenzentren in Frankfurt am Main, Google Cloud Region europe-west3). Eine Verarbeitung in Drittländern findet nicht statt;
- die zur Verarbeitung befugten Personen zur Vertraulichkeit zu verpflichten oder deren Unterliegen unter eine angemessene gesetzliche Verschwiegenheitspflicht sicherzustellen (Art. 28 Abs. 3 lit. b, Art. 29, Art. 32 Abs. 4 DSGVO);
- geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO umzusetzen und einzuhalten (siehe Anlage 2);
- den Verantwortlichen bei der Erfüllung von Betroffenenrechten sowie bei Meldepflichten und Datenschutz-Folgenabschätzungen im Rahmen des Zumutbaren zu unterstützen (Art. 28 Abs. 3 lit. e, f DSGVO);
- personenbezogene Daten nach Abschluss der Verarbeitung nach Wahl des Verantwortlichen zu löschen oder zurückzugeben, soweit keine gesetzliche Aufbewahrungspflicht besteht;
- dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO zur Verfügung zu stellen.
§ 5 Technische und organisatorische Maßnahmen
(1) Der Anbieter setzt die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO um und hält diese während der Vertragslaufzeit ein.
(2) Die Maßnahmen unterliegen dem technischen Fortschritt. Der Anbieter darf sie anpassen, sofern das vereinbarte Schutzniveau nicht unterschritten wird.
§ 6 Unterauftragsverhältnisse (Subprozessoren)
(1) Der Verantwortliche stimmt dem Einsatz der in Anlage 1 aufgeführten Unterauftragsverarbeiter zu. Mit jedem Unterauftragsverarbeiter bestehen vertragliche Regelungen, die den Anforderungen des Art. 28 DSGVO entsprechen.
(2) Der Anbieter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern. Dem Verantwortlichen steht insoweit ein Widerspruchsrecht aus wichtigem Grund zu.
(3) Als Unterauftragsverarbeitung im Sinne dieser Regelung gelten nicht Nebenleistungen, die der Anbieter bei Dritten als reine Hilfsleistung in Anspruch nimmt (etwa Telekommunikations- oder Wartungsleistungen).
§ 7 Rechte der betroffenen Personen
(1) Wendet sich eine betroffene Person mit einem Auskunfts-, Berichtigungs-, Lösch- oder sonstigen Antrag unmittelbar an den Anbieter, leitet dieser das Ersuchen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.
(2) Der Anbieter unterstützt den Verantwortlichen im Rahmen seiner Möglichkeiten dabei, den Pflichten zur Beantwortung von Anträgen betroffener Personen nachzukommen. Da Rechnungsinhalte nicht gespeichert werden, beschränkt sich eine Unterstützung im Regelfall auf die beim Anbieter vorhandenen Nutzungsmetadaten.
§ 8 Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Anbieter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten, die die im Auftrag verarbeiteten Daten betrifft, unverzüglich, in der Regel innerhalb von 48 Stunden nach Bekanntwerden. Die Meldung enthält die nach Art. 33 Abs. 3 DSGVO erforderlichen Angaben, soweit sie dem Anbieter vorliegen. Der Anbieter unterstützt den Verantwortlichen bei dessen Melde- und Benachrichtigungspflichten nach Art. 33 und 34 DSGVO.
§ 9 Löschung und Rückgabe nach Beendigung
(1) Rechnungsinhalte (PDF und erzeugtes XML) werden nicht dauerhaft gespeichert, sondern unmittelbar nach der Verarbeitung aus dem Arbeitsspeicher entfernt. Eine Rückgabe dieser Inhalte ist daher technisch nicht möglich und nicht erforderlich.
(2) Nutzungsmetadaten (etwa Rechnungsnummer, Betrag, Zeitstempel, Format) werden nach 90 Tagen automatisiert gelöscht. Bei Löschung des Nutzerkontos werden alle zugeordneten Daten innerhalb von 30 Tagen entfernt. Einzelheiten regelt das Löschkonzept, das über die Datenschutzerklärung abrufbar ist.
(3) Gesetzliche Aufbewahrungspflichten (etwa handels- und steuerrechtliche Fristen für Abrechnungsdaten des Vertragsverhältnisses selbst) bleiben unberührt.
§ 10 Nachweise und Kontrollen
(1) Der Anbieter weist dem Verantwortlichen die Einhaltung der Pflichten aus diesem AVV auf Anfrage in geeigneter Weise nach, vorrangig durch Vorlage der Datenschutzerklärung, der Beschreibung der technischen und organisatorischen Maßnahmen (Anlage 2) sowie durch aktuelle Zertifikate oder Testate der eingesetzten Unterauftragsverarbeiter (etwa ISO/IEC 27001, SOC 2).
(2) Reichen diese Nachweise im Einzelfall nicht aus, ermöglicht der Anbieter dem Verantwortlichen oder einem von diesem beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach angemessener Vorankündigung und während der üblichen Geschäftszeiten eine Kontrolle. Der Verantwortliche trägt die ihm hierdurch entstehenden Kosten.
§ 11 Haftung
Für die Haftung gelten die Regelungen der Allgemeinen Geschäftsbedingungen des Anbieters entsprechend. Art. 82 DSGVO bleibt unberührt. Im Außenverhältnis gegenüber betroffenen Personen haften Verantwortlicher und Auftragsverarbeiter nach Maßgabe von Art. 82 DSGVO.
§ 12 Schlussbestimmungen
(1) Bei Widersprüchen zwischen diesem AVV und sonstigen Vereinbarungen der Parteien gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor.
(2) Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(3) Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, Berlin.
Anlage 1: Unterauftragsverarbeiter (Subprozessoren)
Die folgenden Unterauftragsverarbeiter sind an der Verarbeitung der im Auftrag verarbeiteten Daten beteiligt. Die gesamte Verarbeitung findet innerhalb der EU statt.
| Unterauftragsverarbeiter | Leistung | Ort der Verarbeitung |
|---|---|---|
| Google Cloud EMEA Ltd. / Google Ireland Ltd., Dublin (IE) | Hosting, Rechenleistung, Datenbank (Firestore), Authentifizierung, Cloud Functions | Frankfurt am Main (europe-west3), EU |
| Google Cloud (Vertex AI, Gemini 2.5 Flash), Google Ireland Ltd., Dublin (IE) | KI-gestützte Extraktion der Rechnungsdaten. Keine Nutzung der Daten zum Training von KI-Modellen (Google Cloud Data Processing Addendum). | Frankfurt am Main (europe-west3), EU |
| Stripe Payments Europe, Ltd., Dublin (IE) | Zahlungsabwicklung. Verarbeitet ausschließlich Abrechnungsdaten des Nutzers, keine im Auftrag verarbeiteten Rechnungsinhalte Dritter. | EU |
Anlage 2: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Datenminimierung und Pseudonymisierung
- Rechnungsinhalte (PDF, XML) werden nicht dauerhaft gespeichert, sondern nur flüchtig im Arbeitsspeicher verarbeitet.
- In den Nutzungsmetadaten werden keine Namen von Rechnungssteller oder Rechnungsempfänger gespeichert (Datenminimierung nach Art. 25 DSGVO).
Vertraulichkeit (Zutritts-, Zugangs-, Zugriffskontrolle)
- Rollenbasierte Zugriffskontrolle (IAM) nach dem Prinzip der geringsten Rechte.
- Trennung der Daten je Nutzerkonto (mandantengetrennte Verarbeitung in Firestore).
- Authentifizierung über Firebase Authentication; Zugriff auf produktive Systeme nur für befugte Personen.
Integrität (Weitergabe- und Eingabekontrolle)
- Verschlüsselte Übertragung sämtlicher Verbindungen mit TLS 1.2/1.3 (HTTPS).
- Verschlüsselung ruhender Daten (Encryption at rest) durch die Google Cloud Platform.
- Validierung der erzeugten E-Rechnungen gegen die offiziellen KoSIT-Schemata und EN 16931 Business Rules.
Verfügbarkeit und Belastbarkeit
- Betrieb auf der Google Cloud Platform mit redundanter Infrastruktur in der Region Frankfurt.
- Zertifizierte Rechenzentren (ISO/IEC 27001, SOC 1, SOC 2 Typ II) der eingesetzten Unterauftragsverarbeiter.
Verfahren zur regelmäßigen Überprüfung und Löschung
- Automatisierte Löschung der Nutzungsmetadaten nach 90 Tagen (täglich ausgeführte Löschroutine).
- Löschung aller kontobezogenen Daten innerhalb von 30 Tagen nach Kontolöschung.
- Auftragskontrolle durch Abschluss von Auftragsverarbeitungsverträgen mit allen Unterauftragsverarbeitern.