Auftragsverarbeitungsvertrag (AVV)

Der nach Art. 28 der Verordnung (EU) 2016/679 vorgeschriebene Vertrag, der zwischen dem Unternehmen oder der Kanzlei, die Eva-Accounting nutzt, und dem Anbieter der Plattform gilt. Er ist Bestandteil der Nutzungsbedingungen.

1. Vertragsparteien und Gegenstand

Verantwortlicher ist der Kunde: das Unternehmen oder die Steuerberatungs- bzw. Buchhaltungskanzlei, die das Konto eröffnet und Daten in die Plattform hochlädt. Auftragsverarbeiter ist CESIRO TRADING SRL, USt-IdNr./Steuernummer 37705493, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România.

Mit der Annahme der Nutzungsbedingungen wird zugleich dieser Vertrag geschlossen, der die Verarbeitung personenbezogener Daten regelt, die der Anbieter im Auftrag des Verantwortlichen im Rahmen des Dienstes Eva-Accounting durchführt. Der Vertrag gilt automatisch für jeden Kunden, ohne dass eine gesonderte Unterschrift erforderlich ist; auf Wunsch unterzeichnen wir ihn auch in Papierform oder elektronisch.

2. Einzelheiten der Verarbeitung (Art. 28 Abs. 3 DSGVO)

ElementBeschreibung
GegenstandBereitstellung der Plattform Eva-Accounting für Buchhaltung, Lohn- und Gehaltsabrechnung, steuerliche Meldungen und angebundenen Handel.
DauerFür die Laufzeit des Abonnementvertrags zuzüglich des Zeitraums für den Datenexport und bis zum Ablauf der Sicherungskopien.
Art und ZweckSpeicherung, Strukturierung, Berechnung, Erzeugung von Dokumenten und Meldedateien, Übermittlung an die vom Verantwortlichen benannten Empfänger (ANAF – die rumänische Steuerverwaltung, Banken, Online-Shops), Sicherungskopien, technische Unterstützung.
Arten personenbezogener DatenIdentifikations- und Kontaktdaten, Daten zu Arbeitsvertrag und Entgeltabrechnung, persönliche Kennnummern (CNP – die rumänische persönliche Identifikationsnummer), Bankkonten, Finanz- und Transaktionsdaten, Inhalt hochgeladener Dokumente, Nutzungsprotokolle. Gelegentlich besondere Kategorien personenbezogener Daten (Gesundheitsdaten aus Arbeitsunfähigkeitsbescheinigungen, Grad der Behinderung), die ausschließlich zur Erfüllung arbeitsrechtlicher Pflichten verarbeitet werden.
Kategorien betroffener PersonenBeschäftigte des Verantwortlichen und der Mandantenunternehmen, Geschäftsführer und Ansprechpartner, Kunden und Lieferanten (natürliche Personen oder deren Vertreter), Käufer aus den angebundenen Online-Shops.

3. Pflichten des Auftragsverarbeiters

  1. Verarbeitung ausschließlich auf Weisung. Wir verarbeiten die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Die Nutzungsbedingungen, die in der Plattform vorgenommene Konfiguration und die von Ihnen über die Oberfläche ausgelösten Vorgänge stellen Weisungen dar. Sind wir nach dem Recht der Union oder Rumäniens zu einer weitergehenden Verarbeitung verpflichtet, teilen wir Ihnen dies vorab mit, sofern das Recht eine solche Mitteilung nicht verbietet.
  2. Vertraulichkeit. Die zum Zugriff auf die Daten befugten Beschäftigten sind vertraglich zur Vertraulichkeit verpflichtet; diese Verpflichtung besteht über das Ende des Beschäftigungsverhältnisses hinaus fort.
  3. Sicherheit. Wir setzen die in Abschnitt 4 beschriebenen technischen und organisatorischen Maßnahmen (TOM) um.
  4. Unterauftragsverarbeiter. Wir setzen sie ausschließlich unter den Voraussetzungen des Abschnitts 5 ein.
  5. Unterstützung bei den Rechten der betroffenen Personen. Wir stellen Funktionen zur Suche, zum Export, zur Berichtigung, zur Anonymisierung und zur Löschung bereit, damit der Verantwortliche die bei ihm eingehenden Anträge beantworten kann. Wendet sich eine betroffene Person unmittelbar an uns, verweisen wir sie an den Verantwortlichen und unterrichten Sie darüber.
  6. Unterstützung bei den Pflichten nach Art. 32–36 DSGVO. Wir stellen Ihnen die erforderlichen Informationen für die Datenschutz-Folgenabschätzung und für die vorherige Konsultation der Aufsichtsbehörde zur Verfügung, soweit diese die Plattform betreffen.
  7. Löschung oder Rückgabe bei Vertragsende. Nach Maßgabe des Abschnitts 7.
  8. Bereitstellung von Informationen und Audit. Nach Maßgabe des Abschnitts 8.

4. Technische und organisatorische Maßnahmen

  • Verschlüsselung: der gesamte Datenverkehr über HTTPS/TLS; die Datenträger der Server sind verschlüsselt; die Sicherungskopien sind verschlüsselt.
  • Zugriffskontrolle: personenbezogene Benutzerkonten, Rollen mit den geringstmöglichen erforderlichen Rechten, verfügbare Zwei-Faktor-Authentifizierung, Passwörter gespeichert als kryptografische Prüfwerte mit Zufallswert (Salt).
  • Mandantentrennung: jedes Unternehmen verfügt über einen eigenen Datenbereich; die Zugehörigkeit zum Unternehmen wird bei jeder Anfrage geprüft, sowohl in der Weboberfläche als auch in der Programmierschnittstelle, und der Zugriff eines Nutzers ist auf das ihm zugewiesene Portfolio beschränkt.
  • Nachvollziehbarkeit: Protokollierung von Anmeldungen, Belegänderungen und administrativen Vorgängen; wer, was, wann.
  • Verfügbarkeit: regelmäßige, durch Wiederherstellung getestete Sicherungskopien; Überwachung der Dienste; Trennung der Test- von der Produktivumgebung, mit anonymisierten Testdaten.
  • Netzsicherheit: Filterung am Netzwerkrand, Begrenzung der Anfragezahl, Schutz vor DDoS-Angriffen, regelmäßig eingespielte Sicherheitsaktualisierungen.
  • Organisation: Schulung der Beschäftigten, Verfahren zur Behandlung von Sicherheitsvorfällen, Verzeichnis von Verarbeitungstätigkeiten, Grundsatz der strikten Erforderlichkeit beim Support-Zugriff.

Die Maßnahmen können im Laufe der Zeit verbessert werden; sie werden während der Vertragslaufzeit nicht unter das hier beschriebene Niveau abgesenkt.

5. Unterauftragsverarbeiter

Der Verantwortliche erteilt eine allgemeine Genehmigung zum Einsatz von Unterauftragsverarbeitern. Die derzeitigen Kategorien sind:

UnterauftragsverarbeiterRolleStandort
Der Rechenzentrumsbetreiber, der die Server der Plattform beherbergtHosting, Speicherplatz, KonnektivitätEuropäische Union
CloudflareReverse Proxy, TLS-Terminierung, Schutz vor DDoS-Angriffen, FilterungWeltweites Netz, auf Grundlage der Standardvertragsklauseln
Der Dokumentenbearbeitungsdienst OnlyOfficeBearbeitung von Dokumenten, betrieben auf der Infrastruktur des AnbietersEuropäische Union
Der Anbieter für transaktionale E-MailsVersand von Benachrichtigungen und SystemnachrichtenEuropäische Union

Mit jedem Unterauftragsverarbeiter schließen wir einen Vertrag, der Datenschutzpflichten auferlegt, die den in diesem Vertrag vereinbarten gleichwertig sind. Wir informieren Sie mindestens 30 Tage im Voraus, bevor wir einen Unterauftragsverarbeiter hinzufügen oder ersetzen. Innerhalb dieser Frist können Sie begründet widersprechen; finden wir keine zumutbare Alternativlösung, können Sie den Vertrag hinsichtlich der betroffenen Leistung ohne Vertragsstrafe beenden.

6. Meldung von Verletzungen des Schutzes personenbezogener Daten

  • Wir benachrichtigen Sie unverzüglich und spätestens innerhalb von 48 Stunden, nachdem uns eine Sie betreffende Verletzung des Schutzes personenbezogener Daten bekannt geworden ist, damit Sie Ihre eigene Meldepflicht gegenüber der Aufsichtsbehörde innerhalb von 72 Stunden erfüllen können.
  • Die Meldung umfasst: die Art der Verletzung, die Kategorien und die ungefähre Zahl der betroffenen Personen und der betroffenen Datensätze, die wahrscheinlichen Folgen, die ergriffenen oder vorgeschlagenen Maßnahmen sowie die Kontaktdaten der Ansprechperson.
  • Sind die Informationen nicht von Anfang an vollständig, übermitteln wir sie schrittweise, ohne die erste Meldung zu verzögern.
  • Wir dokumentieren alle Sicherheitsvorfälle intern und stellen dem Verantwortlichen die Dokumentation auf Anfrage zur Verfügung.

7. Löschung oder Rückgabe der Daten

  • Während der Vertragslaufzeit können Sie Ihre Daten jederzeit in offenen Formaten aus der Plattform exportieren.
  • Nach Vertragsende haben Sie 30 Tage Zeit für den Export. Auf Anfrage können wir Ihnen ein vollständiges Archiv der Unternehmensdatenbank bereitstellen.
  • Nach Ablauf dieser Frist löschen wir die Daten innerhalb von höchstens 30 Tagen aus den aktiven Systemen und aus den Sicherungskopien nach Maßgabe von deren Ablauf, spätestens innerhalb von 90 Tagen.
  • Ausgenommen sind Daten, zu deren Aufbewahrung wir gesetzlich verpflichtet sind (zum Beispiel unsere eigenen Rechnungsbelege), sowie Daten, die zur Geltendmachung oder Verteidigung von Rechtsansprüchen erforderlich sind; diese Daten bleiben isoliert und mit beschränktem Zugriff gespeichert.
  • Auf Anfrage bestätigen wir die Löschung schriftlich.

8. Audit und Überprüfungen

  • Wir stellen dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis der Einhaltung von Art. 28 DSGVO erforderlich sind: die Beschreibung der technischen Maßnahmen, interne Richtlinien und die Ergebnisse von Sicherheitstests in zusammengefasster Form.
  • Der Verantwortliche kann höchstens einmal jährlich ein Audit verlangen – oder jedes Mal, wenn ein ihn betreffender Sicherheitsvorfall eingetreten ist – mit angemessener Vorankündigung, während der Geschäftszeiten, selbst oder durch einen unabhängigen Prüfer, der kein Wettbewerber des Anbieters ist und eine Vertraulichkeitsverpflichtung unterzeichnet.
  • Das Audit darf die Sicherheit der übrigen Kunden nicht beeinträchtigen: Es wird kein Zugriff auf die Daten anderer Verantwortlicher und auch nicht auf gemeinsam genutzte Komponenten gewährt, die solche Daten offenlegen würden.
  • Die Kosten des Audits trägt der Verantwortliche, es sei denn, das Audit stellt einen wesentlichen, dem Anbieter zurechenbaren Verstoß fest.

9. Internationale Datenübermittlungen

Die Verarbeitung findet in der Europäischen Union statt. Übermittlungen außerhalb der EU/des EWR beschränken sich auf die in der Datenschutzerklärung beschriebenen Fälle (Cloudflare-Netz) und stützen sich auf die von der Europäischen Kommission genehmigten Standardvertragsklauseln. Wir führen keine neue Übermittlung ein, ohne den Verantwortlichen vorab zu informieren.

10. Haftung und Schlussbestimmungen

  • Jede Partei haftet für ihre eigenen Pflichten nach der DSGVO (GDPR). Die Haftungsbeschränkungen der Nutzungsbedingungen gelten, soweit gesetzlich zulässig, auch für diesen Vertrag.
  • Der Verantwortliche sichert zu, dass für die von ihm hochgeladenen Daten eine Rechtsgrundlage besteht, dass er die betroffenen Personen informiert hat und dass die dem Auftragsverarbeiter erteilten Weisungen rechtskonform sind.
  • Im Fall eines Widerspruchs zwischen diesem Vertrag und den Nutzungsbedingungen geht dieser Vertrag hinsichtlich der Verarbeitung personenbezogener Daten vor.
  • Der Vertrag unterliegt rumänischem Recht und dem Recht der Europäischen Union. Zuständige Aufsichtsbehörde ist die ANSPDCP (Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal – die rumänische nationale Aufsichtsbehörde für den Schutz personenbezogener Daten).

Für eine unterzeichnete Fassung dieses Vertrags oder für eine ausführliche Liste der Unterauftragsverarbeiter schreiben Sie bitte an [email protected].

Angaben zum Anbieter

Firma
CESIRO TRADING SRL
Steuernummer (CUI)
37705493
Handelsregister
J01/685/2017 (EUID ROONRC.J1/685/2017)
Sitz der Gesellschaft
Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
E-Mail
[email protected]
Plattform
Eva-Accounting — https://acc.eva-org.com