Stand: 01.05.2026
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen dem Kunden (nachfolgend „Verantwortlicher")
und der Algorillas GmbH, Münsterstr. 1A, 55116 Mainz, Amtsgericht Mainz HRB 53058, vertreten durch die Geschäftsführer Tomislav Pree, Daniel Kowalski (nachfolgend „Auftragsverarbeiter")
§ 1 Gegenstand und Dauer #
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Software ale.business nach Maßgabe der Allgemeinen Geschäftsbedingungen (nachfolgend „Hauptvertrag") bereit. Dabei verarbeitet er personenbezogene Daten im Auftrag des Verantwortlichen. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien.
(2) Gegenstand, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten und die Kategorien betroffener Personen sind in Anlage 1 beschrieben.
(3) Dieser Vertrag läuft so lange wie der Hauptvertrag und darüber hinaus, bis alle im Auftrag verarbeiteten Daten nach § 10 gelöscht oder zurückgegeben sind.
§ 2 Weisungen #
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen, auch bei Übermittlungen in Drittländer, es sei denn, er ist nach Unionsrecht oder dem Recht eines Mitgliedstaats zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht verbietet.
(2) Die Weisungen sind zunächst durch den Hauptvertrag, diesen Vertrag und die Nutzung der Funktionen der Software durch den Verantwortlichen festgelegt. Einzelweisungen erteilt der Verantwortliche in Textform an datenschutz@ale.business.
(3) Ist der Auftragsverarbeiter der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Verantwortlichen unverzüglich darauf hin. Er darf die Ausführung der Weisung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.
(4) Der Auftragsverarbeiter verwendet die Daten für keine anderen Zwecke, insbesondere nicht zum Training von KI-Modellen, und stellt sicher, dass auch seine Unterauftragsverarbeiter dies nicht tun.
§ 3 Pflichten des Verantwortlichen #
(1) Der Verantwortliche ist für die Rechtmäßigkeit der Verarbeitung, die Erfüllung der Informationspflichten gegenüber den betroffenen Personen und die Wahrung ihrer Rechte verantwortlich.
(2) Er informiert den Auftragsverarbeiter unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
(3) Er lädt besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) nur hoch, soweit dies für seine Buchhaltung erforderlich ist. Die Parteien sind sich bewusst, dass Kontoauszüge und Belege solche Daten mittelbar enthalten können (z. B. Zahlungen an Ärzte, Kirchen, Parteien oder Gewerkschaften).
§ 4 Vertraulichkeit #
Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen und mit den Datenschutzvorschriften vertraut gemacht wurden. Die Verpflichtung gilt über das Ende der Tätigkeit hinaus.
§ 5 Pflichten des Auftragsverarbeiters #
(1) Sicherheit. Der Auftragsverarbeiter trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er.
(2) Betroffenenrechte. Er unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO). Die Software stellt hierfür Funktionen zur Auskunft, Berichtigung, Löschung und zum Export bereit. Richtet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet er das Anliegen unverzüglich an den Verantwortlichen weiter.
(3) Weitere Unterstützung. Er unterstützt den Verantwortlichen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Verletzungen, Benachrichtigung Betroffener, Datenschutz-Folgenabschätzung, vorherige Konsultation) unter Berücksichtigung der ihm vorliegenden Informationen. Hierzu stellt er insbesondere eine Beschreibung der KI-gestützten Verarbeitung bereit.
(4) Ansprechpartner. Datenschutzanfragen: datenschutz@ale.business. [Datenschutzbeauftragter: Name, Kontakt.]
(5) Verletzungen des Schutzes personenbezogener Daten. Der Auftragsverarbeiter meldet dem Verantwortlichen eine Verletzung des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 24 Stunden nach Kenntnis, per E-Mail an die im Konto hinterlegte Adresse. Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO; fehlende Angaben reicht er unverzüglich nach. Er ergreift unverzüglich Maßnahmen zur Eindämmung.
(6) Nachweise. Er stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung.
§ 6 Unterauftragsverarbeiter #
(1) Der Verantwortliche erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter ergeben sich aus Anlage 3 (https://ale.business/subunternehmer) und gelten als genehmigt.
(2) Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor der Hinzuziehung oder dem Austausch eines Unterauftragsverarbeiters per E-Mail. Der Verantwortliche kann innerhalb von 14 Tagen nach Zugang aus berechtigten datenschutzrechtlichen Gründen in Textform widersprechen. Können sich die Parteien nicht einigen, kann der Verantwortliche den Hauptvertrag zum Zeitpunkt des geplanten Einsatzes außerordentlich kündigen; im Voraus gezahlte Entgelte für die Zeit danach werden erstattet.
(3) In dringenden Fällen, insbesondere wenn ein bestehender Unterauftragsverarbeiter ausfällt oder die Sicherheit gefährdet ist, kann die Frist nach Absatz 2 verkürzt werden; der Auftragsverarbeiter informiert dann unverzüglich.
(4) Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Er haftet gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten durch seine Unterauftragsverarbeiter.
(5) Nicht als Unterauftragsverhältnis gelten Nebenleistungen, bei denen kein Zugriff auf personenbezogene Daten des Verantwortlichen erforderlich ist (z. B. Telekommunikationsdienste, Wartung von Hardware ohne Datenzugriff).
§ 7 Übermittlung in Drittländer #
(1) Eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind, insbesondere auf Grundlage eines Angemessenheitsbeschlusses oder der EU-Standardvertragsklauseln einschließlich einer dokumentierten Übermittlungs-Folgenabschätzung und ergänzender Maßnahmen.
(2) Der Verantwortliche genehmigt die in Anlage 3 genannten Übermittlungen. Die Speicherung der Kundendaten, der E-Mail-Versand und die KI-Funktionen erfolgen in Rechenzentren innerhalb der Europäischen Union; soweit Unterauftragsverarbeiter US-Konzernen angehören oder ein weltweites Auslieferungsnetz nutzen, gelten die in Anlage 3 genannten Garantien.
(3) Erhält der Auftragsverarbeiter oder ein Unterauftragsverarbeiter eine behördliche Anfrage aus einem Drittland auf Herausgabe von Daten des Verantwortlichen, informiert er den Verantwortlichen, soweit rechtlich zulässig, prüft die Rechtmäßigkeit und gibt nur das Minimum heraus, zu dem er rechtlich verpflichtet ist.
§ 8 Kontrollrechte #
(1) Der Auftragsverarbeiter weist die Einhaltung seiner Pflichten vorrangig durch aktuelle Dokumentation nach, insbesondere durch die Beschreibung der TOM, Zertifikate oder Prüfberichte seiner Unterauftragsverarbeiter (z. B. ISO 27001, SOC 2) und schriftliche Auskünfte.
(2) Reichen diese Nachweise im Einzelfall nicht aus, kann der Verantwortliche nach Ankündigung mit einer Frist von mindestens 30 Tagen eine Prüfung während der üblichen Geschäftszeiten durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, der kein Wettbewerber des Auftragsverarbeiters ist. Prüfungen finden höchstens einmal jährlich statt, es sei denn, es besteht ein konkreter Anlass (z. B. eine Datenschutzverletzung).
(3) Die Prüfung darf den Betrieb nicht unverhältnismäßig stören und keine Daten anderer Kunden offenlegen. Der Auftragsverarbeiter kann für Prüfungen, die über Absatz 1 hinausgehen und keinen konkreten Anlass haben, eine angemessene Aufwandsentschädigung verlangen.
§ 9 Haftung #
Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Innenverhältnis gelten die Haftungsregelungen des Hauptvertrags, soweit Art. 82 DSGVO nicht zwingend etwas anderes vorsieht.
§ 10 Löschung und Rückgabe nach Vertragsende #
(1) Nach Ende des Hauptvertrags kann der Verantwortliche seine Daten innerhalb der in § 9 der AGB genannten Zeiträume (Übergangszeitraum und Datenabrufzeitraum) exportieren.
(2) Nach Ablauf dieser Zeiträume löscht der Auftragsverarbeiter alle im Auftrag verarbeiteten personenbezogenen Daten, sofern nicht nach Unionsrecht oder dem Recht eines Mitgliedstaats eine Pflicht zur Speicherung besteht. Daten in Datensicherungen werden im Rahmen der regulären Rotation spätestens nach 35 Tagen überschrieben und bis dahin nicht mehr aktiv verarbeitet.
(3) Auf Verlangen bestätigt der Auftragsverarbeiter die Löschung in Textform.
(4) Die handels- und steuerrechtlichen Aufbewahrungspflichten des Verantwortlichen treffen allein den Verantwortlichen. Der Auftragsverarbeiter übernimmt keine Aufbewahrung über das Vertragsende hinaus.
§ 11 Nachweis des Vertragsschlusses #
Dieser Vertrag wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO). Der Auftragsverarbeiter protokolliert den Zeitpunkt der Zustimmung und stellt diesen Vertrag im Kundenkonto zum Download bereit.
§ 12 Berufsgeheimnisträger #
(1) Ist der Verantwortliche Berufsgeheimnisträger (z. B. Steuerberater, Rechtsanwalt, Wirtschaftsprüfer, Arzt) oder verarbeitet er Daten, die einem Berufsgeheimnis unterliegen, gilt ergänzend:
- Der Auftragsverarbeiter ist sich bewusst, dass er an der beruflichen Tätigkeit des Verantwortlichen im Sinne von § 203 Abs. 3 und 4 StGB mitwirkt und sich bei unbefugter Offenbarung von fremden Geheimnissen strafbar machen kann.
- Er verpflichtet sich zur Verschwiegenheit und nimmt von fremden Geheimnissen nur Kenntnis, soweit dies zur Vertragserfüllung erforderlich ist.
- Er verpflichtet seine eingesetzten Personen und Unterauftragsverarbeiter entsprechend in Textform zur Verschwiegenheit und belehrt sie über die strafrechtlichen Folgen.
(2) Die Pflichten nach § 62a StBerG, § 43e BRAO und vergleichbaren berufsrechtlichen Vorschriften bleiben unberührt.
§ 13 Schlussbestimmungen #
(1) Bei Widersprüchen geht dieser Vertrag in datenschutzrechtlichen Fragen dem Hauptvertrag vor.
(2) Änderungen dieses Vertrags teilt der Auftragsverarbeiter mindestens sechs Wochen vor Inkrafttreten mit; § 13 Abs. 2 der AGB gilt entsprechend. Änderungen, die ausschließlich zwingenden gesetzlichen Vorgaben folgen, können mit kürzerer Frist erfolgen.
(3) Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
Anlage 1 – Beschreibung der Verarbeitung
| Gegenstand | Bereitstellung der SaaS-Software ale.business zur Rechnungsstellung, Mahnung, Beitragsabrechnung, Beleg- und Kontoauszugserfassung |
| Art der Verarbeitung | Erheben, Erfassen, Speichern, Ordnen, Auslesen, automatisierte Auswertung (inkl. KI), Abfragen, Verwenden, Übermitteln (E-Mail-Versand an vom Verantwortlichen bestimmte Empfänger), Einschränken, Löschen |
| Zweck | Erfüllung des Hauptvertrags: Erstellung und Versand von Rechnungen, Angeboten und Mahnungen; Verwaltung von Kunden, Lieferanten und Mitgliedern; Beitragsabrechnung; Erfassung und Auswertung von Belegen und Kontoauszügen; Beantwortung von Fragen durch die KI-Assistentin; Datenexport |
| Dauer | Laufzeit des Hauptvertrags zuzüglich Export- und Löschfristen (§ 10) |
Kategorien betroffener Personen
- Kunden und Interessenten des Verantwortlichen
- Lieferanten und Dienstleister des Verantwortlichen
- Mitglieder und Beitragszahler (bei Vereinen)
- Ansprechpartner bei den vorgenannten Organisationen
- Zahlungspartner, die auf Kontoauszügen und Belegen erscheinen
- Beschäftigte und Teammitglieder des Verantwortlichen
Arten personenbezogener Daten
- Stammdaten: Name, Firma, Anschrift, Kunden- bzw. Mitgliedsnummer
- Kontaktdaten: E-Mail-Adresse, Telefonnummer
- Vertrags- und Rechnungsdaten: Leistungen, Beträge, Steuersätze, USt-IdNr., Rechnungs- und Zahlungsstatus, Mahnhistorie
- Bankdaten: IBAN, BIC, Kontoinhaber, Umsätze und Verwendungszwecke auf Kontoauszügen
- Belegdaten: Inhalte hochgeladener Belege und Rechnungen
- Kommunikationsdaten: versendete E-Mails, Chatverläufe mit der KI-Assistentin
- Nutzungs- und Protokolldaten der Teammitglieder
- Mittelbar ggf. besondere Kategorien nach Art. 9 DSGVO, soweit sie sich aus Zahlungsvorgängen ergeben (§ 3 Abs. 3)
Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
1. Vertraulichkeit #
Zutrittskontrolle
- Keine eigenen Serverräume; Betrieb ausschließlich in Rechenzentren der Unterauftragsverarbeiter, deren physische Sicherheit durch Zertifizierungen (ISO 27001 / SOC 2) nachgewiesen ist
- Büroräume verschlossen; Arbeitsgeräte werden nicht unbeaufsichtigt zugänglich gelassen
Zugangskontrolle
- Individuelle Benutzerkonten, keine geteilten Zugänge
- Zwei-Faktor-Authentifizierung für alle administrativen Zugänge (Supabase, AWS, Netlify, Mailgun, Stripe, Code-Repository, E-Mail)
- Passwörter ausschließlich als Hashwert gespeichert
- Festplattenverschlüsselung und Bildschirmsperre auf allen Arbeitsgeräten
- Passwortmanager für Zugangsdaten
Zugriffskontrolle
- Rollen- und Berechtigungskonzept nach dem Minimalprinzip
- Mandantentrennung auf Datenbankebene über Row-Level-Security
- Produktivdatenzugriff nur für namentlich festgelegte Personen, protokolliert
- Zugriff auf Kundendaten durch Mitarbeitende nur zur Fehlerbehebung oder auf Anfrage des Kunden
- Zugangsdaten für verbundene Kundenpostfächer verschlüsselt gespeichert
Trennungskontrolle
- Logische Trennung der Kundendaten je Mandant
- Getrennte Entwicklungs-, Test- und Produktivumgebungen; keine echten Kundendaten in Test und Entwicklung
Pseudonymisierung und Datenminimierung
- Übermittlung an KI-Dienste auf die für die Auswertung erforderlichen Inhalte beschränkt
- Vertraglicher Ausschluss der Nutzung für KI-Training
2. Integrität #
Weitergabekontrolle
- Verschlüsselung aller Verbindungen mit TLS 1.2 oder höher
- Verschlüsselung gespeicherter Daten (Encryption at Rest) beim Datenbank- und Speicheranbieter
- API-Schlüssel serverseitig verwahrt, nicht im Frontend
Eingabekontrolle
- Protokollierung von Anmeldungen und sicherheitsrelevanten Aktionen
- Unveränderbarkeit erzeugter Rechnungen mit Änderungsprotokoll (GoBD)
3. Verfügbarkeit und Belastbarkeit #
- Tägliche automatische Datensicherung beim Datenbankanbieter
- Aufbewahrung der Sicherungen 7 Tage
- Schutz vor Überlastung durch das Auslieferungsnetz des Hostinganbieters
4. Verfahren zur regelmäßigen Überprüfung #
- Überprüfung dieser Maßnahmen mindestens jährlich und bei wesentlichen Änderungen
- Prozess zur Erkennung, Bewertung und Meldung von Datenschutzverletzungen
- Verpflichtung aller Beschäftigten auf Vertraulichkeit; jährliche Datenschutz- und KI-Kompetenz-Schulung
- Sorgfältige Auswahl und regelmäßige Überprüfung der Unterauftragsverarbeiter
Anlage 3 – Unterauftragsverarbeiter
Die jeweils aktuelle Liste ist abrufbar unter https://ale.business/subunternehmer und ist in der bei Vertragsschluss gültigen Fassung Bestandteil dieses Vertrags.
Algorillas GmbH · Stand: 01.05.2026 · Version 1.0