Vertragsparteien
Vereinbarung zur Auftragsverarbeitung nach Art. 28 DSGVO
zwischen der Nutzerin oder dem Nutzer der Plattform Sunworker, die oder der diese Vereinbarung in der Plattform annimmt („Verantwortlicher“), und der Sunworkers Ltd. (Handelsname „Sunworker“), Sinasi Bei 69, Kings Resort, Block C, Flat/Office A2, 8015 Paphos, Zypern, eingetragen beim Registrar of Companies der Republik Zypern unter HE 464110, vertreten durch den Director Andy Staudinger, E-Mail kontakt@sunworker.eu („Auftragsverarbeiter“).
§ 1 Gegenstand und Dauer
(1) Diese Vereinbarung regelt die Verarbeitung personenbezogener Daten, die der Auftragsverarbeiter im Auftrag des Verantwortlichen durchführt. Sie gilt nur für die Leistungen in § 2.
(2) Für alle übrigen Funktionen der Plattform (Profile, Suche, Anfragen, Chat, Bewertungen, Zahlungsabwicklung, Treuhand, Provisionsrechnung, Stundenzettel, Support) ist der Auftragsverarbeiter selbst Verantwortlicher. Dafür gilt seine Datenschutzerklärung, nicht diese Vereinbarung.
(3) Die Vereinbarung gilt, solange der Verantwortliche eine Leistung nach § 2 nutzt. Sie endet mit dem Ende des Nutzungsvertrags über die Plattform (AGB).
§ 2 Art und Zweck der Verarbeitung
Der Auftragsverarbeiter erbringt folgende Leistungen im Auftrag:
(1) Rechnung im Namen der Fachkraft. Auf Grundlage des Rechnungsmandats erstellt, nummeriert, speichert und versendet der Auftragsverarbeiter die Rechnung der Fachkraft an deren Auftraggeber (Rechnung durch Dritte, § 14 Abs. 2 Satz 6 UStG). Der Nummernkreis gilt je Fachkraft. Lädt die Fachkraft eine eigene Rechnung hoch, speichert der Auftragsverarbeiter sie für die Fachkraft. Verantwortlicher ist die Fachkraft.
(2) Buchhaltungs-Add-ons. Verbindet der Verantwortliche ein Buchhaltungsprogramm, überträgt der Auftragsverarbeiter Belege dorthin: einzeln, automatisch oder rückwirkend, je nach Einstellung. Der DATEV-Export erzeugt eine Datei zum Herunterladen. Verantwortlicher ist die Fachkraft oder der Betrieb, der das Add-on verbindet.
(3) Nutzerverwaltung eines Betriebs. Der Auftragsverarbeiter verwaltet Einladungen, Rollen, Rechte und Abteilungen der Mitglieder eines Betriebs und protokolliert deren Aktionen im Audit-Log des Betriebs. Verantwortlicher ist der Betrieb.
Der Auftragsverarbeiter verarbeitet die Daten nur, um diese Leistungen zu erbringen. Nutzt er dieselben Daten für eigene Zwecke (zum Beispiel Treuhand, eigene Provisionsrechnung, eigene gesetzliche Aufbewahrung, Prüfung einer hochgeladenen Rechnung vor der Auszahlung), handelt er insoweit als eigener Verantwortlicher.
§ 3 Arten der Daten
- Stammdaten von Rechnungsaussteller und Rechnungsempfänger: Name, Firma, Anschrift, Steuernummer, Umsatzsteuer-Identifikationsnummer, Umsatzsteuer-Status.
- Rechnungs- und Belegdaten: Rechnungsnummer, Datum, Leistungszeitraum, Positionen, Beträge, Steuersätze, Zahlungsstatus, Rechnungs-PDF.
- Zugangsdaten zu Buchhaltungsprogrammen: API-Schlüssel (verschlüsselt gespeichert).
- Daten der Mitglieder eines Betriebs: Name, E-Mail-Adresse, Rolle, Rechte, Abteilung, Zeitpunkt und Art ihrer Aktionen.
§ 4 Kategorien betroffener Personen
- Fachkräfte als Rechnungsaussteller.
- Auftraggeber (Betriebe und Privatpersonen) und deren Ansprechpartner als Rechnungsempfänger.
- Mitglieder eines Betriebs (Personen, die der Betrieb in sein Konto einlädt).
§ 5 Weisungen
(1) Der Auftragsverarbeiter verarbeitet die Daten nur auf dokumentierte Weisung des Verantwortlichen, außer eine gesetzliche Pflicht verlangt etwas anderes (Art. 28 Abs. 3 lit. a DSGVO). Dann informiert er den Verantwortlichen vorher, soweit das Gesetz es erlaubt.
(2) Weisungen erteilt der Verantwortliche über die Einstellungen der Plattform (zum Beispiel Rechnungsmandat, Verbinden eines Add-ons, Schalter „automatisch übertragen“, Vergabe von Rechten) oder in Textform an kontakt@sunworker.eu. Die Einstellung gilt als dokumentierte Weisung; der Auftragsverarbeiter protokolliert sie mit Zeitpunkt.
(3) Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er das unverzüglich mit. Er darf die Ausführung aussetzen, bis der Verantwortliche sie bestätigt oder ändert.
§ 6 Vertraulichkeit
Der Auftragsverarbeiter setzt nur Personen ein, die zur Vertraulichkeit verpflichtet sind oder einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Diese Personen verarbeiten die Daten nur nach den Weisungen des Verantwortlichen.
§ 7 Technische und organisatorische Maßnahmen
(1) Der Auftragsverarbeiter trifft die Maßnahmen nach Art. 32 DSGVO, die in Anlage 2 beschrieben sind.
(2) Er darf sie an den Stand der Technik anpassen. Das Schutzniveau darf dabei nicht sinken. Wesentliche Änderungen dokumentiert er.
§ 8 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt eine allgemeine Genehmigung für die Unterauftragsverarbeiter in Anlage 1.
(2) Über jede geplante Änderung informiert der Auftragsverarbeiter mindestens 30 Tage vorher in Textform (E-Mail oder Hinweis in der Plattform). Der Verantwortliche kann in dieser Frist in Textform widersprechen. Widerspricht er, kann er die betroffene Leistung nach § 2 beenden; der Auftragsverarbeiter kann sie ihm dann nicht mehr anbieten.
(3) Der Auftragsverarbeiter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten (Art. 28 Abs. 4 DSGVO). Erfolgt die Verarbeitung außerhalb der EU oder des EWR, sorgt er für eine Garantie nach Art. 44 ff. DSGVO.
(4) Keine Unterauftragsverarbeiter sind Dienste, die der Verantwortliche selbst auswählt und mit denen er einen eigenen Vertrag hat, insbesondere Buchhaltungsprogramme (§ 9).
§ 9 Übertragung an Dienste des Verantwortlichen
(1) Verbindet der Verantwortliche ein Buchhaltungsprogramm (zurzeit Lexware Office der Haufe Service Center GmbH oder sevDesk der sevdesk GmbH), überträgt der Auftragsverarbeiter die Daten auf seine Weisung an diesen Dienst.
(2) Für die Verarbeitung dort ist allein der Vertrag zwischen dem Verantwortlichen und dem Dienst maßgeblich, einschließlich einer eigenen Vereinbarung zur Auftragsverarbeitung.
(3) Den API-Schlüssel speichert der Auftragsverarbeiter verschlüsselt und zeigt nur die letzten vier Zeichen an. Trennt der Verantwortliche die Verbindung, löscht der Auftragsverarbeiter den Schlüssel. Bereits übertragene Daten bleiben beim Dienst.
§ 10 Unterstützung des Verantwortlichen
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten Maßnahmen bei Anträgen betroffener Personen (Art. 12 bis 22 DSGVO). Wendet sich eine betroffene Person direkt an ihn, leitet er den Antrag unverzüglich weiter.
(2) Er unterstützt den Verantwortlichen bei den Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit, Meldung, Folgenabschätzung, vorherige Konsultation), soweit er die nötigen Informationen hat.
(3) Die Unterstützung nach diesem Paragraphen ist für den Verantwortlichen kostenlos. Sie erfolgt per E-Mail an kontakt@sunworker.eu.
§ 11 Meldung von Verletzungen
(1) Der Auftragsverarbeiter meldet dem Verantwortlichen jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens 48 Stunden, nachdem er davon Kenntnis erlangt hat.
(2) Die Meldung enthält, soweit bekannt: Art der Verletzung, betroffene Daten und Personen, wahrscheinliche Folgen, ergriffene Maßnahmen und eine Kontaktstelle. Fehlende Angaben reicht er nach.
§ 12 Kontrollrechte
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen die Informationen zur Verfügung, die zum Nachweis seiner Pflichten nötig sind (Art. 28 Abs. 3 lit. h DSGVO). Vorrangig geschieht das durch Unterlagen, Berichte und schriftliche Auskünfte.
(2) Reichen diese nicht aus, kann der Verantwortliche eine Prüfung vor Ort verlangen: mit 30 Tagen Vorankündigung, während der Geschäftszeiten, höchstens einmal im Jahr, außer nach einer Verletzung. Der Prüfer muss zur Vertraulichkeit verpflichtet sein. Die Kosten trägt der Verantwortliche.
§ 13 Löschung und Rückgabe
(1) Nach Ende der Leistung löscht der Auftragsverarbeiter die Daten, die er im Auftrag verarbeitet hat, oder gibt sie auf Wunsch zurück (Art. 28 Abs. 3 lit. g DSGVO). Der Verantwortliche kann seine Rechnungen und Belege vorher in der Plattform herunterladen.
(2) Nicht gelöscht werden Daten, die der Auftragsverarbeiter nach Unionsrecht oder dem Recht eines Mitgliedstaats aufbewahren muss, oder die er als eigener Verantwortlicher verarbeitet (§ 2 letzter Absatz). Rechnungen und Buchungsbelege bewahrt er 8 Jahre auf, Bücher 10 Jahre. Danach löscht er sie.
(3) Datensicherungen werden im normalen Rhythmus überschrieben: tägliche nach 7 Tagen, wöchentliche nach 4 Wochen, monatliche nach 3 Monaten. Gelöschte Daten sind damit spätestens nach etwa 3 Monaten auch aus den Sicherungen entfernt.
§ 14 Haftung
Für Schäden betroffener Personen haften die Parteien nach Art. 82 DSGVO. Im Verhältnis zueinander gilt die Haftungsregelung der AGB, soweit Art. 82 DSGVO nichts anderes bestimmt.
§ 15 Anwendbares Recht und Gerichtsstand
(1) Diese Vereinbarung unterliegt dem Recht der Bundesrepublik Deutschland, wie der Nutzungsvertrag (§ 16 Abs. 1 AGB). Art. 28 Abs. 3 DSGVO verlangt das Recht der Union oder eines Mitgliedstaats; das ist erfüllt.
(2) Für Streitigkeiten aus dieser Vereinbarung sind ausschließlich die Gerichte am Sitz des Auftragsverarbeiters in Paphos (Zypern) zuständig (Art. 25 der Verordnung (EU) Nr. 1215/2012), wie in § 16 Abs. 2 der AGB. Der Auftragsverarbeiter kann den Verantwortlichen auch an dessen allgemeinem Gerichtsstand verklagen.
(3) Privatpersonen schließen diese Vereinbarung nicht ab.
§ 16 Abschluss und Änderungen
(1) Die Vereinbarung wird elektronisch geschlossen (Art. 28 Abs. 9 DSGVO): Der Verantwortliche nimmt sie in der Plattform an, zum Beispiel beim Erteilen des Rechnungsmandats, beim Verbinden eines Add-ons oder beim Einladen des ersten Mitglieds. Der Auftragsverarbeiter speichert Zeitpunkt, Konto und Fassung der Annahme.
(2) Änderungen teilt der Auftragsverarbeiter mindestens 30 Tage vor ihrem Inkrafttreten in Textform mit, per E-Mail und als Hinweis in der Plattform. Der Verantwortliche stimmt den Änderungen in der Plattform zu. Stimmt er bis zum Inkrafttreten nicht zu, enden die Leistungen nach § 2; die übrigen Funktionen der Plattform kann er weiter nutzen. Für die beendeten Leistungen gilt § 13 (Löschung und Rückgabe) entsprechend.
(3) Bei Widersprüchen geht diese Vereinbarung den AGB vor, soweit es um den Schutz personenbezogener Daten geht.
(4) Ist eine Bestimmung unwirksam, bleiben die übrigen wirksam.
Anlage 1: Unterauftragsverarbeiter
Unterauftragsverarbeiter für die Leistungen in § 2
Supabase Pte. Ltd.Datenbank, Anmeldedienst, Dateispeicher (Rechnungen, Belege)
- Anschrift
- 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513
- Leistung
- Datenbank, Anmeldedienst, Dateispeicher (Rechnungen, Belege)
- Ort der Verarbeitung
- Amazon Web Services, eu-central-1, Frankfurt am Main
- Drittlandgarantie
- Standardvertragsklauseln (2021/914) für Zugriffe im Einzelfall aus Singapur und über US-Unterauftragsverarbeiter
Henrik Kramer e.K. (Prepaid-Hoster.de)API-Server, Hintergrund-Jobs (Beleg-Übertragung), E-Mail-Versand der Rechnung über den eigenen Mailserver
- Anschrift
- Kurpromenade 48, 23743 Grömitz, Deutschland
- Leistung
- API-Server, Hintergrund-Jobs (Beleg-Übertragung), E-Mail-Versand der Rechnung über den eigenen Mailserver
- Ort der Verarbeitung
- Rechenzentrum maincubes FRA01, Offenbach am Main
- Drittlandgarantie
- nicht nötig
Vercel Inc.Auslieferung der Website; die Seiten mit Belegen und Rechten werden dort auf dem Server erzeugt
- Anschrift
- 440 N Barranca Avenue #4133, Covina, CA 91723, USA
- Leistung
- Auslieferung der Website; die Seiten mit Belegen und Rechten werden dort auf dem Server erzeugt
- Ort der Verarbeitung
- Serverfunktionen in Frankfurt am Main (Region fra1, geprüft im Vercel-Dashboard am 30.09.2026); Auslieferung statischer Inhalte über das weltweite Netz von Vercel
- Drittlandgarantie
- EU-US Data Privacy Framework (2023/1795), ergänzend Standardvertragsklauseln
Google Cloud EMEA LimitedTextabgleich hochgeladener Rechnungen
- Anschrift
- 70 Sir John Rogerson’s Quay, Dublin 2, Irland
- Leistung
- Textabgleich hochgeladener Rechnungen
- Ort der Verarbeitung
- EU (Projekt im Ordner „EU Data Boundary“)
- Drittlandgarantie
- EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln, für mögliche Zugriffe der Google LLC
Anlage 2: Technische und organisatorische Maßnahmen
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Zutritt: Die Daten liegen in gesicherten Rechenzentren in Deutschland; die physische Sicherung übernehmen die Betreiber der Rechenzentren.
- Zugang: Zugang zu Servern nur für berechtigte Personen mit starker Authentifizierung; Schutz gegen unbefugte Anmeldeversuche; Firewall.
- Zugriff: Rollen- und Rechtekonzept; jede Person sieht nur die Daten, für die sie berechtigt ist; Zugriffsbeschränkungen auch in der Datenbank; Dateien in nicht öffentlichen Speichern, abrufbar nur über zeitlich begrenzte Links; Begrenzung wiederholter Anmelde- und Anfrageversuche; Protokollierung von Zugriffen auf sensible Unterlagen.
- Verwaltungszugänge: zusätzliche Absicherung durch einen zweiten Faktor.
- Zugangsdaten und Schlüssel: Speicherung getrennt vom Programmcode; Zugangsdaten der Nutzer für Add-ons verschlüsselt.
- Trennung: Test- und Demokonten sind als solche gekennzeichnet; Produktivdaten werden in einer eigenen Datenbank verarbeitet.
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
- Weitergabe: verschlüsselte Übertragung (TLS) auf allen Verbindungen.
- Eingabe: Protokollierung von Verwaltungs- und Betriebsaktionen.
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b DSGVO)
- Regelmäßige, verschlüsselte Datensicherungen auf getrennter Speicherhardware in einem gesicherten Rechenzentrum in Deutschland.
- Kontrollierte Aktualisierungen mit Rückfallmöglichkeit.
4. Wiederherstellbarkeit (Art. 32 Abs. 1 lit. c DSGVO)
- Regelmäßige Tests der Wiederherstellung aus den Sicherungen.
5. Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
- Automatisierte Tests vor jeder Aktualisierung.
- Festgelegte Speicher- und Löschfristen.
- Festgelegter Ablauf für Datenschutzverletzungen mit Meldung an den Verantwortlichen innerhalb von 48 Stunden (§ 11).
- Ansprechpartner für Datenschutz: kontakt@sunworker.eu.