Zum Inhalt springen

Auftragsverarbeitungsvertrag

Vereinbarung gemäß Art. 28 Abs 3 DSGVO · Stand: September 2026 · Version 1.0

Dieser AVV ist Bestandteil der AGB und gilt für jedes Prokuro-Konto — bereits ab der Testphase. Du (Nutzer:in) bist Verantwortliche:r für die in Prokuro erfassten personenbezogenen Daten; die cloudunify FlexCo ist Auftragsverarbeiterin.

1. Parteien

Verantwortliche:r: die Nutzer:in laut Kontodaten.
Auftragsverarbeiterin: cloudunify FlexCo, Innsbrucker Bundesstraße 126, 5020 Salzburg, FN 591703 b, datenschutz@prokuro.at.

2. Gegenstand, Dauer, Art und Zweck

Gegenstand ist der Betrieb der Software Prokuro einschließlich Speicherung, Auslesung, Berechnung, Anzeige, Export und Löschung der von dir eingegebenen Daten. Die Dauer entspricht der Vertragslaufzeit einschließlich der 90-tägigen Exportfrist. Zweck ist ausschließlich die Erbringung der vertraglich vereinbarten Funktionen.

3. Datenkategorien und betroffene Personen

Datenkategorien: Stamm- und Kontaktdaten von Geschäftspartner:innen (Kund:innen, Lieferant:innen), Rechnungs- und Belegdaten inkl. Bankverbindungen, Fahrtenbuch- und Standortdaten, Fahrzeug- und Anlagendaten, Inhalte hochgeladener Dokumente, Eingaben in Formularen und Chats.
Betroffene Personen: du selbst, deine Kund:innen und Lieferant:innen, Mitarbeitende und sonstige in Belegen genannte Personen.

4. Weisungen

Wir verarbeiten Daten nur auf deine dokumentierte Weisung. Weisungen erteilst du durch Nutzung der Funktionen (z. B. Upload, Freigabe für Buchhalter:innen, Export, Löschung) sowie schriftlich an datenschutz@prokuro.at. Halten wir eine Weisung für rechtswidrig, informieren wir dich unverzüglich.

5. Vertraulichkeit

Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet. Administrativer Zugriff auf Nutzerdaten erfolgt nur bei dokumentiertem Support-Bedarf, ist auf zwei Faktoren abgesichert, für dich sichtbar (Warnband) und wird protokolliert.

6. Technische und organisatorische Maßnahmen (Art. 32)

  • Verschlüsselung in Übertragung (TLS) und Speicherung (AES-256)
  • Zugriffskontrolle: Eigentümerprüfung bei jeder Anfrage, rollenbasierte Rechte, Zwei-Faktor-Anmeldung (Pflicht für Buchhalter:innen und Admins)
  • Protokollierung von Logins, Buchhalter:innen-Zugriffen und administrativen Aktionen
  • Rate-Limits, CSRF-Schutz, Content-Security-Policy, Missbrauchserkennung für KI-Eingaben
  • Tägliche verschlüsselte Backups, Wiederherstellungsplan
  • Hosting in Rechenzentren mit ISO/IEC-27001-Zertifizierung (IONOS)
  • Trennung von Nutzerkonten (Mandantenfähigkeit), Löschkonzept

7. Sub-Auftragsverarbeiter

Du genehmigst die Einbindung folgender Sub-Auftragsverarbeiter: IONOS SE (Hosting Portal und Website, EU), Cloudflare, Inc. (DNS/CDN/Angriffsschutz, USA — SCC, zusätzlich DPF), Anthropic, PBC (KI, USA — SCC, zusätzlich DPF), OpenAI, LLC (KI, USA — SCC), Stripe Payments Europe, Ltd. (Zahlung, IE), E-Mail-Versanddienst (EU). Änderungen kündigen wir mindestens 30 Tage vorher im Portal oder per E-Mail an; du kannst aus wichtigem Grund widersprechen und den Vertrag kündigen. Mit allen Sub-Auftragsverarbeitern bestehen Verträge mit gleichwertigen Datenschutzpflichten.

8. Drittlandübermittlung

Übermittlungen in die USA (Cloudflare, Anthropic, OpenAI) stützen sich auf Standardvertragsklauseln (Art. 46 Abs 2 lit c DSGVO) mit ergänzenden Maßnahmen; soweit ein Anbieter unter dem EU-US Data Privacy Framework zertifiziert ist, tritt der Angemessenheitsbeschluss hinzu. Du kannst die KI-Funktionen deaktivieren; dann erfolgt keine Übermittlung an Anthropic oder OpenAI.

9. Unterstützung des Verantwortlichen

Wir unterstützen dich bei der Wahrung der Betroffenenrechte (Export als ZIP/PDF, Berichtigung, Löschung), bei der Sicherheit der Verarbeitung, bei Datenschutz-Folgenabschätzungen und bei Konsultationen der Aufsichtsbehörde, soweit uns dies möglich ist. Anfragen Betroffener, die uns erreichen, leiten wir unverzüglich an dich weiter.

10. Meldung von Verletzungen

Verletzungen des Schutzes personenbezogener Daten melden wir dir unverzüglich, spätestens 48 Stunden nach Kenntnis, mit den nach Art. 33 Abs 3 DSGVO erforderlichen Angaben, soweit sie uns vorliegen.

11. Löschung und Rückgabe

Nach Vertragsende hältst du 90 Tage Lesezugriff für den vollständigen Export. Anschließend löschen wir alle Inhaltsdaten einschließlich Backups im nächsten Rotationszyklus (höchstens 35 Tage), sofern uns keine gesetzliche Aufbewahrungspflicht trifft. Auf Wunsch bestätigen wir die Löschung schriftlich.

12. Nachweise und Kontrolle

Wir stellen dir alle zum Nachweis der Einhaltung dieses AVV erforderlichen Informationen zur Verfügung (Beschreibung der TOMs, Sub-Auftragsverarbeiter-Liste, Zertifikate der Hoster). Prüfungen vor Ort sind nach angemessener Vorankündigung im üblichen Geschäftsbetrieb und auf deine Kosten möglich, soweit Zertifikate und Berichte nicht ausreichen.

13. Buchhalter:innen als weitere Auftragsverarbeiter

Gibst du einer Kanzlei Zugriff, beauftragst du sie selbst; wir stellen den technischen Zugang. Im Portal findest du eine AVV-Vorlage für die Vereinbarung zwischen dir und der Kanzlei. Kanzleien müssen die Zwei-Faktor-Anmeldung aktiviert haben.

14. Schlussbestimmungen

Bei Widersprüchen geht dieser AVV den AGB vor. Es gilt österreichisches Recht. Änderungen dieses AVV erfolgen nach Punkt 16 der AGB.

Kontakt Datenschutz: datenschutz@prokuro.at