Vereinbarung zur Auftragsverarbeitung gemäß Art. 28 DSGVO
1. Vertragsparteien
Verantwortlicher (Auftraggeber) ist der Kunde bzw. Nutzer von RechnungJetzt gemäß den bei der Registrierung und in den Unternehmensdaten hinterlegten Angaben.
Auftragsverarbeiter (Auftragnehmer)
Pixel & Prozess GbR Jägerweg 17b 24941 Flensburg Deutschland
Vertreten durch die Gesellschafter: Maik Strüber, Sabrina Jarke
E-Mail: contact@pixel-prozess.de
Datenschutzkontakt für Einwände und Anliegen zu dieser Vereinbarung: contact@pixel-prozess.de
Umsatzsteuer-Identifikationsnummer gemäß § 27a UStG: DE456855918
RechnungJetzt ist ein Angebot der Pixel & Prozess GbR. Das Angebot richtet sich ausschließlich an Unternehmer im Sinne des § 14 BGB sowie an Personen und Organisationen, die den Dienst im Rahmen ihrer gewerblichen, selbstständigen oder beruflichen Tätigkeit nutzen.
2. Rollenabgrenzung (Anwendungsbereich dieses Vertrages)
(1) Verarbeitung im Auftrag (Gegenstand dieses Vertrages). Der Verantwortliche ist der Kunde von RechnungJetzt. Der Auftragsverarbeiter verarbeitet in seinem Auftrag diejenigen personenbezogenen Daten, die der Verantwortliche über RechnungJetzt zu seinen eigenen Kunden, Ansprechpartnern, Rechnungsempfängern und sonstigen betroffenen Personen eingibt, erzeugt, speichert oder versendet. Dies betrifft insbesondere die in Ziffer 4 aufgeführten Inhalts-, Beleg-, Dokument- und Versanddaten.
(2) Eigene Verantwortlichkeit des Anbieters (nicht Gegenstand dieses Vertrages). Daten, die der Anbieter zur Begründung, Durchführung, Absicherung und Abrechnung des eigenen Vertragsverhältnisses mit dem Kunden sowie zur Erfüllung eigener gesetzlicher Pflichten verarbeitet, verarbeitet er als eigener Verantwortlicher. Dazu zählen insbesondere Registrierungs- und Kontodaten, Anmelde- und Sicherheitsvorgänge, Abonnement- und Abrechnungsdaten sowie eigene Aufbewahrungspflichten. Hierfür gilt die Datenschutzerklärung von RechnungJetzt, nicht dieser Vertrag.
(3) Aus diesem Vertrag folgt keine Auftragsverarbeitung für sämtliche personenbezogenen Daten, die im Zusammenhang mit RechnungJetzt anfallen. Maßgeblich ist die Abgrenzung nach Absatz 1 und 2.
3. Gegenstand und Dauer des Auftrags
(1) Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung der Software-as-a-Service-Anwendung „RechnungJetzt“ mit insbesondere folgenden Funktionen:
- Anlegen und Verwalten von Unternehmen (Mandanten) des Verantwortlichen
- Verwaltung der Kunden des Verantwortlichen
- Verwaltung von Produkten und Leistungen
- Erstellung und Verwaltung von Angeboten einschließlich Positionen
- Erstellung und Verwaltung von Rechnungen einschließlich Positionen und Finalisierung mit Nummernkreis
- Erzeugung und Speicherung von PDF-Dokumenten zu Rechnungen und Angeboten
- Versand von Rechnungen und Angeboten per E-Mail auf Veranlassung des Verantwortlichen
- Datenexport der Mandantendaten
- Löschung bzw. gesperrte Archivierung im Rahmen der Kontolöschung
(2) Die Dauer entspricht der Laufzeit der Nutzung von RechnungJetzt bzw. der zugrunde liegenden Vertragsbeziehung. Sie verlängert sich, soweit und solange eine Löschung aufgrund gesetzlicher Aufbewahrungspflichten nicht zulässig ist (Ziffer 14).
4. Art und Zweck der Verarbeitung, Datenkategorien, betroffene Personen
4.1 Art der Verarbeitung
Erheben durch Eingabe des Verantwortlichen, Speichern und Organisieren in einer mandantengetrennten Datenbank, Strukturieren, Sortieren, Filtern, Suchen, Anzeigen, Auslesen, Bearbeiten, Berechnen von Beträgen und Steuersätzen, Erstellen von Belegen einschließlich Positions-Snapshots, Erzeugen und Speichern von PDF-Dokumenten, Übermitteln per E-Mail an vom Verantwortlichen bestimmte Empfänger, Bereitstellen eines Datenexports, Einschränken (Sperren)/Archivieren, Löschen.
4.2 Zweck
Ausschließlich die Bereitstellung und der Betrieb der genannten Funktionen für den Verantwortlichen. Eine Verarbeitung der Auftragsdaten zu eigenen Zwecken des Auftragsverarbeiters, insbesondere zu Werbe-, Analyse-, Profilbildungs- oder Modelltrainingszwecken, findet nicht statt.
4.3 Art der personenbezogenen Daten
Kundenstammdaten des Verantwortlichen:
- Kundentyp (Firma/Privat), Firmenname
- Vorname, Nachname
- Straße, Hausnummer, Postleitzahl, Ort, Land
- E-Mail-Adresse
- Telefonnummer, Mobilnummer
- Kundennummer
- Umsatzsteuer-Identifikationsnummer
- interne Notizen (Freitext)
- Status (aktiv/inaktiv)
Beleg- und Vorgangsdaten:
- Angebots- und Rechnungsdaten (Nummern, Datumsangaben, Status, Zahlungsziele, Texte)
- Positionsdaten (Bezeichnung, Beschreibung, Menge, Einheit, Preis, Steuersatz)
- Produkt- und Leistungsstammdaten einschließlich Freitextbeschreibungen
- erzeugte PDF-Dokumente zu Rechnungen und Angeboten
E-Mail-Versanddaten:
- Empfänger-E-Mail-Adresse
- Betreff und Nachrichtentext (vom Verantwortlichen bestimmt)
- PDF-Anhang (Rechnung bzw. Angebot)
- Antwortadresse des Verantwortlichen (Unternehmens-E-Mail)
- Versandzeitpunkt und Empfängeradresse als Versandprotokoll am Beleg
Unternehmens- und Nutzerdaten des Verantwortlichen:
- Unternehmensstammdaten (Name, Anschrift, Steuerangaben, Kontaktangaben, Bankangaben, Logo, Standardtexte)
- Benutzerkonten und Unternehmenszugehörigkeiten (Rolle Inhaber bzw. Mitglied)
Die Verarbeitung besonderer Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO ist für die bestimmungsgemäße Nutzung von RechnungJetzt nicht vorgesehen. Der Verantwortliche soll solche Daten nicht in RechnungJetzt eingeben, sofern deren Verarbeitung nicht erforderlich, rechtmäßig und für den vorgesehenen Zweck zulässig ist.
4.4 Kategorien betroffener Personen
- Kunden des Verantwortlichen (natürliche Personen sowie natürliche Personen als Ansprechpartner von Unternehmenskunden)
- Ansprechpartner und Rechnungs-/Angebotsempfänger bei Kunden des Verantwortlichen
- Mitarbeitende und sonstige Nutzer des Verantwortlichen mit Zugang zu RechnungJetzt
- sonstige Personen, deren Daten der Verantwortliche rechtmäßig in RechnungJetzt verarbeitet
5. Rechte und Pflichten des Verantwortlichen
(1) Der Verantwortliche ist im Rahmen seiner gesetzlichen Verantwortlichkeit insbesondere für die Rechtmäßigkeit der Verarbeitung der Auftragsdaten sowie für die Wahrung der Rechte der betroffenen Personen verantwortlich (Art. 24, 5 Abs. 2 DSGVO). Die eigenen gesetzlichen Pflichten des Auftragsverarbeiters nach der DSGVO bleiben unberührt.
(2) Der Verantwortliche erteilt alle Weisungen; er ist berechtigt, Weisungen jederzeit in Textform zu ändern, zu ergänzen oder zu ersetzen, und benennt hierfür weisungsberechtigte Personen.
(3) Der Verantwortliche informiert den Auftragsverarbeiter unverzüglich, wenn er bei der Prüfung der Auftragsergebnisse Fehler oder Unregelmäßigkeiten feststellt.
(4) Der Verantwortliche entscheidet über Empfänger von E-Mail-Versendungen sowie über Inhalte, Anhänge und Freitexte.
6. Weisungsbindung
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf die Übermittlung in Drittländer, es sei denn, er ist nach Unions- oder mitgliedstaatlichem Recht zur Verarbeitung verpflichtet. In diesem Fall teilt er dem Verantwortlichen die rechtlichen Anforderungen vor der Verarbeitung mit, sofern das Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
(2) Als dokumentierte Weisung gelten dieser Vertrag einschließlich Anlagen sowie die Nutzung der bestimmungsgemäßen Funktionen von RechnungJetzt (Anlegen, Bearbeiten, Versenden, Exportieren, Löschen). Weitergehende Einzelweisungen bedürfen der Textform.
(3) Drittlandverarbeitungen finden nur im Rahmen der in Ziffer 16 und Anlage 3 beschriebenen Konstellationen statt; die Nutzung der E-Mail-Versandfunktion durch den Verantwortlichen gilt insoweit als Weisung.
(4) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn eine Weisung nach seiner Auffassung gegen datenschutzrechtliche Vorschriften verstößt, und darf die Ausführung bis zur Bestätigung oder Änderung aussetzen.
7. Vertraulichkeit
(1) Der Auftragsverarbeiter stellt sicher, dass sich alle zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Zugriff erhalten nur Personen, für die dies zur Auftragserfüllung erforderlich ist (Need-to-know).
8. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen Maßnahmen und hält sie während der Vertragslaufzeit auf angemessenem Stand. Maßnahmen dürfen weiterentwickelt werden, sofern das Schutzniveau nicht unterschritten wird. Anlage 2 unterscheidet ausdrücklich zwischen Maßnahmen des Auftragsverarbeiters und Maßnahmen der eingesetzten Anbieter.
9. Weitere Auftragsverarbeiter (Unterauftragsverarbeiter)
(1) Der Verantwortliche erteilt die allgemeine Genehmigung zur Beauftragung der in Anlage 3 aufgeführten weiteren Auftragsverarbeiter.
(2) Der Auftragsverarbeiter verpflichtet weitere Auftragsverarbeiter vertraglich auf Pflichten, die den Pflichten dieses Vertrages im Wesentlichen entsprechen (Art. 28 Abs. 4 DSGVO).
(3) Vertragsketten werden getrennt betrachtet: Unterauftragnehmer, die ein weiterer Auftragsverarbeiter seinerseits einsetzt, werden dadurch nicht zu unmittelbaren Vertragspartnern des Auftragsverarbeiters. Maßgeblich ist die jeweilige Kette (siehe Anlage 3).
9a. E-Mail-Versand (Resend)
Für den Versand von Rechnungen und Angeboten setzt der Auftragsverarbeiter Resend ein (Plus Five Five, Inc., dba Resend, 2261 Market Street #5039, San Francisco, CA 94114, USA; Datenschutzkontakt laut DPA: privacy@resend.com). Resend ist ausschließlich für diese E-Mail-Versandfunktion weiterer Auftragsverarbeiter; eine darüber hinausgehende Verarbeitung von RechnungJetzt-Daten durch Resend findet nicht statt. Tracking-Funktionen (z. B. Öffnungs- oder Klick-Tracking) werden in RechnungJetzt nicht aktiviert.
9b. Plattform- und Infrastrukturkette (Lovable / Supabase)
RechnungJetzt wird auf der Plattformumgebung von Lovable (Tarif Lovable Business) betrieben; Datenbank, Authentifizierung und Dateispeicher werden über Lovable Cloud auf Basis von Supabase bereitgestellt. Vertragspartner des Auftragsverarbeiters ist Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm, Schweden.
Für den eingesetzten Tarif Lovable Business liegt ein Data Processing Agreement vor. Lovable Labs AB ist in dieser Kette weiterer Auftragsverarbeiter des Auftragsverarbeiters. Supabase ist Unterauftragsverarbeiter von Lovable Labs AB und damit kein unmittelbarer Vertragspartner des Auftragsverarbeiters; Supabase wird deshalb nicht zusätzlich als direkter weiterer Auftragsverarbeiter geführt. Die Kette lautet: Pixel & Prozess GbR (RechnungJetzt) → Lovable Labs AB → Supabase.
Eine aktuelle Subprozessorliste von Lovable Labs AB liegt vor. Die dort genannten Anbieter sind Unterauftragsverarbeiter von Lovable Labs AB und werden dadurch nicht zu unmittelbaren weiteren Auftragsverarbeitern des Auftragsverarbeiters.
Administrative Zugriffe oder Supportzugriffe durch Personal der eingesetzten Auftragsverarbeiter bzw. deren Unterauftragsverarbeiter können im Rahmen der Leistungserbringung erforderlich sein. Sie unterliegen den vertraglichen Datenschutz- und Sicherheitsregelungen der jeweiligen Auftragsverarbeiter. Eine Zusicherung, dass solche Zugriffe ausgeschlossen sind, wird nicht abgegeben.
9c. Sonderfall Paddle (Zahlungsabwicklung) – kein Unterauftragsverarbeiter
Die Zahlungs- und Abonnementabwicklung über Paddle als Merchant of Record erfolgt außerhalb des Gegenstands dieser Auftragsverarbeitung in eigener datenschutzrechtlicher Verantwortlichkeit des jeweiligen Zahlungsdienstleisters. Paddle ist daher kein weiterer Auftragsverarbeiter im Sinne dieses AVV.
10. Änderungen bei weiteren Auftragsverarbeitern
(1) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte wesentliche Änderungen (Hinzuziehung oder Ersetzung) vor deren Wirksamwerden.
(2) Die Information erfolgt grundsätzlich per E-Mail an die im RechnungJetzt-Konto hinterlegte Kontaktadresse. Die Mitteilung enthält insbesondere den neuen bzw. geänderten Anbieter, den Zweck der Verarbeitung, den vorgesehenen Zeitpunkt, soweit relevant das Verarbeitungsland bzw. einen Drittlandbezug sowie einen Hinweis auf die Widerspruchsmöglichkeit.
(3) Der Verantwortliche kann innerhalb einer angemessenen Frist aus wichtigem datenschutzrechtlichem Grund in Textform widersprechen. Einwände sind an contact@pixel-prozess.de zu richten. Kann der Widerspruch nicht ausgeräumt werden, ist der Verantwortliche berechtigt, das Vertragsverhältnis zum Zeitpunkt der Änderung zu kündigen.
11. Unterstützung bei Betroffenenrechten
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträgen betroffener Personen nach Art. 15 bis 22 DSGVO nachzukommen.
(2) Die Anwendung stellt hierfür insbesondere bereit: Auskunft und Datenübertragbarkeit über den Selbstbedienungs-Datenexport, Berichtigung und Löschung einzelner Datensätze über die Bearbeitungsfunktionen sowie eine kontrollierte Kontolöschung mit Datenminimierung.
(3) Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.
(4) Über den Funktionsumfang hinausgehender Aufwand kann nach vorheriger Abstimmung angemessen vergütet werden.
12. Unterstützung nach Art. 32 bis 36 DSGVO
Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei der Sicherheit der Verarbeitung, bei Meldungen und Benachrichtigungen sowie bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen.
13. Verletzungen des Schutzes personenbezogener Daten
(1) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, nachdem ihm eine Verletzung im Verantwortungsbereich des Auftrags bekannt geworden ist.
(2) Die Meldung enthält, soweit verfügbar, Art der Verletzung, betroffene Datenkategorien, wahrscheinliche Folgen sowie ergriffene oder vorgeschlagene Maßnahmen; Fehlendes wird nachgereicht.
14. Löschung und Rückgabe nach Beendigung
(1) Vor Beendigung der Nutzung kann der Verantwortliche seine Daten jederzeit selbst über den Datenexport („Mein Konto > Daten & Datenschutz“) herausziehen. Eine darüber hinausgehende Rückgabe in individuellem Format ist nicht geschuldet.
(2) Bei einer vom Verantwortlichen ausgelösten Kontolöschung werden nicht mehr erforderliche personenbezogene Daten gelöscht, insbesondere Kundenstammdaten, Produkte und Leistungen, Entwürfe, Logos sowie nicht mehr benötigte Dateien.
(3) Angebote werden einschließlich Angebotspositionen, Angebots-PDFs und Versandinformationen unabhängig von ihrem Status gelöscht. Eine dauerhafte Archivierung von Angeboten findet nicht statt.
(4) Finalisierte Rechnungen – einschließlich finalisierter stornierter Rechnungen – können mit Rechnungspositionen und gespeicherten Rechnungs-PDFs zur Belegnachvollziehbarkeit und zur Erfüllung gesetzlicher Aufbewahrungspflichten in einem gesperrten Archivzustand erhalten bleiben.
(5) Im Archivzustand werden die Daten auf das Erforderliche reduziert. Bei betroffenen Kunden bleiben Name bzw. Firmenname, Rechnungsanschrift, Land, eine vorhandene Umsatzsteuer-Identifikationsnummer sowie eine für die Belegreferenz erforderliche Kundennummer erhalten; E-Mail-Adresse, Telefon- und Mobilnummer, interne Notizen und Status werden entfernt. Beim Unternehmensdatensatz bleiben nur belegsrelevante Angaben erhalten; Einstellungen, Standardtexte, Kontakt- und Bankangaben, Logo sowie Nummernkreis- und Zahlungszielkonfigurationen werden entfernt. Versandinformationen zu Rechnungen werden entfernt. Der Abonnementdatensatz des archivierten Unternehmens wird gelöscht.
(6) Archivierte Daten sind über die reguläre Anwendung nicht mehr erreichbar und werden nicht für Produkt-, Analyse- oder Marketingzwecke verwendet.
(7) Nach Wegfall der jeweils einschlägigen gesetzlichen Aufbewahrungspflicht werden die archivierten Daten gelöscht. Eine pauschale Frist wird nicht vereinbart.
15. Nachweise und Kontrollrechte
(1) Der Auftragsverarbeiter stellt auf Anfrage die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlichen Informationen bereit, insbesondere Anlage 2 und Anlage 3.
(2) Der Verantwortliche darf Überprüfungen selbst oder durch beauftragte Prüfer durchführen, nach angemessener Vorankündigung, während üblicher Geschäftszeiten, ohne Betriebsstörung und in der Regel höchstens einmal jährlich, sofern kein besonderer Anlass besteht.
(3) Prüfungen dürfen die Vertraulichkeit der Daten anderer Kunden sowie Geschäfts- und Betriebsgeheimnisse nicht beeinträchtigen; Prüfer, die Wettbewerber sind, können abgelehnt werden.
(4) Der Nachweis kann auch durch aktuelle Berichte, Zertifikate oder Prüfbescheinigungen der eingesetzten Anbieter geführt werden. Für Resend liegen ein SOC-2-Type-II-Bericht (Prüfzeitraum 01.02.2025–01.02.2026, Opinion „Unqualified“) sowie eine Penetrationstest-Attestation von Oneleet vom 12.02.2026 vor. Diese Nachweise betreffen ausschließlich Resend. Der Auftragsverarbeiter selbst besitzt keine SOC-2- oder ISO-Zertifizierung und hat keine eigenen Penetrationstests nachgewiesen.
16. Drittlandübermittlung
(1) Die Verarbeitung der Anwendungsdaten (Datenbank, Authentifizierung, Dateispeicher) erfolgt nach derzeitiger Konfiguration in einem Rechenzentrum in der Europäischen Union (Region Paris, Frankreich, eu-west-3).
(2) Innerhalb der Plattform- und Unterauftragsverarbeiterkette von Lovable Labs AB können Verarbeitungen oder Zugriffe außerhalb des Europäischen Wirtschaftsraums stattfinden, etwa im Rahmen von Betrieb, Administration oder Support. Der mit Lovable Labs AB bestehende DPA sieht für entsprechende Übermittlungen die EU-Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914 vor; je nach Rollenverteilung kommen dabei insbesondere die Module für Verantwortlicher → Auftragsverarbeiter bzw. Auftragsverarbeiter → Unterauftragsverarbeiter zur Anwendung. Es wird weder behauptet, dass sämtliche RechnungJetzt-Daten in die USA übertragen werden, noch dass sämtliche Unterauftragsverarbeiter von Lovable Labs AB Auftragsdaten des Verantwortlichen erhalten.
(3) Beim E-Mail-Versand über Resend erfolgt eine Verarbeitung bzw. Übermittlung in die USA. Der mit Resend geschlossene Data Processing Addendum (Stand 31.12.2025; unterzeichnet am 14.01.2026) enthält als Transfergrundlage die EU-Standardvertragsklauseln nach Durchführungsbeschluss (EU) 2021/914; für die Konstellation Auftragsverarbeiter → weiterer Auftragsverarbeiter sieht der DPA das entsprechende Modul vor.
17. Schlussbestimmungen
(1) Änderungen und Ergänzungen bedürfen der Textform.
(2) Die Unwirksamkeit einzelner Bestimmungen berührt die Wirksamkeit der übrigen nicht.
(3) Es gilt das Recht der Bundesrepublik Deutschland.
(4) Bei Widersprüchen zu sonstigen Vereinbarungen der Parteien gehen die Regelungen dieses Vertrages für den Bereich der Auftragsverarbeitung vor.
Anlage 1 – Beschreibung der Verarbeitung
- Gegenstand: Bereitstellung der SaaS-Anwendung RechnungJetzt
- Art der Verarbeitung: Erheben, Speichern, Strukturieren, Anzeigen, Bearbeiten, Berechnen, Erzeugen von PDF-Dokumenten, Übermitteln per E-Mail, Exportieren, Einschränken/Archivieren, Löschen
- Zweck: Kunden-, Produkt-, Angebots- und Rechnungsverwaltung des Verantwortlichen
- Datenkategorien: siehe Ziffer 4.3
- Betroffene Personen: siehe Ziffer 4.4
- Besondere Datenkategorien: für die bestimmungsgemäße Nutzung nicht vorgesehen; siehe Ziffer 4.3
- Dauer: Laufzeit der Nutzung zzgl. gesetzlich erforderlicher Aufbewahrung archivierter Rechnungsbelege
- Ort der Verarbeitung: primäre Anwendungsdatenhaltung EU, Paris, Frankreich. Beim E-Mail-Versand über Resend erfolgt Verarbeitung in den USA. Innerhalb der Lovable-Unterauftragsverarbeiterkette können weitere Verarbeitungen oder Zugriffe außerhalb des EWR stattfinden. Siehe Ziffer 16 und Anlage 3.
- Nicht erfasst: Registrierungs-, Konto-, Abonnement- und Abrechnungsdaten des Kunden (eigene Verantwortlichkeit, Ziffer 2 Abs. 2)
Anlage 2 – Technische und organisatorische Maßnahmen (TOM)
Abschnitt A beschreibt Maßnahmen des Auftragsverarbeiters, die in der Anwendung technisch umgesetzt sind. Abschnitt B beschreibt Maßnahmen, die von eingesetzten Anbietern erbracht werden.
A.1 Zugangs- und Zugriffskontrolle
- Zugang ausschließlich über ein authentifiziertes Benutzerkonto (E-Mail und Passwort); Passwortänderung über „Mein Konto“
- Geschützte Bereiche sind ohne gültige Sitzung nicht erreichbar; Sitzungsverwaltung über Authentifizierungstoken
- Logische Mandantentrennung: sämtliche Fachdaten sind einem Unternehmen zugeordnet
- Datenbankseitige Row-Level-Security-Richtlinien; Zugriff ausschließlich über bestehende Unternehmensmitgliedschaften
- Rollenmodell auf Unternehmensebene (Inhaber/Mitglied) in einer eigenen Mitgliedschaftstabelle
- Serverseitige Autorisierungsprüfungen bei sicherheitsrelevanten Vorgängen (Finalisierung von Belegen, E-Mail-Versand, Datenexport, Kontolöschung, AVV-Zustimmung)
- API-Schlüssel und Zugangsdaten werden ausschließlich serverseitig verwendet
- Datenbankfunktionen mit erhöhten Rechten mit festem Suchpfad und expliziter Berechtigungsprüfung
A.2 Dateiablage
- PDF-Dokumente und Logos liegen in privaten, nicht öffentlich lesbaren Speicherbereichen
- Zugriff über zeitlich begrenzte signierte Links bzw. serverseitigen Abruf; mandantenbezogene Speicherpfade mit Storage-Zugriffsregeln
A.3 Integrität
- Verschlüsselte Übertragung über TLS/HTTPS
- Serverseitige Validierung von Eingaben bei sicherheitsrelevanten Funktionen
- Schutztrigger in der Datenbank verhindern nachträgliche Änderungen an finalisierten Belegen
- Fortlaufender Nummernkreis und atomare, transaktionsgesicherte Finalisierung
- Signaturprüfung eingehender Abonnement-Webhooks einschließlich Replay-Schutz
- Signierte, kurzlebige Token zur Absicherung der Unternehmenszuordnung bei Checkout-Vorgängen
- Zustimmungsnachweise zur Auftragsverarbeitung sind mandantenbezogen, serverseitig zeitgestempelt und über die Anwendung nicht änder- oder löschbar
A.4 Datenminimierung, Löschung, Archivierung
- Selbstbedienungs-Datenexport der Mandantendaten als ZIP-Archiv
- Mehrstufige, ausdrücklich zu bestätigende Kontolöschung mit Bestätigungswort und vorherigem Exporthinweis
- Löschung nicht mehr erforderlicher Daten (Kunden, Produkte, Entwürfe, Angebote, Logos, sonstige nicht erforderliche Dateien)
- Datenminimierung bei Archivierung gemäß Ziffer 14 Abs. 5
- Trennung archivierter Bestände vom regulären Anwendungszugriff
- Schutz vor verwaisten Datensätzen und konkurrierenden Löschvorgängen
- Fehlerbehandlung und Wiederholbarkeit der Löschkette; keine Erfolgsmeldung bei Teilfehlern
A.5 Datenschutzfreundliche Voreinstellungen
- Kein Marketing- oder Analyse-Tracking, keine Werbe-Cookies
- Beim E-Mail-Versand sind keine Öffnungs- oder Klick-Tracking-Funktionen aktiviert
- Datenhaltung nach derzeitiger Konfiguration in der EU (Paris)
A.6 Organisatorische Maßnahmen
- Interne Zugriffs- und Berechtigungsregeln für Produktivzugriffe
- Vertraulichkeitsverpflichtung der zur Verarbeitung befugten Personen
- Dokumentierter interner Incident-Response-Prozess
- Regeln für Supportzugriffe auf Kundendaten
- Organisatorische Datenminimierung
- Regelmäßige Überprüfung der Maßnahmen sowie anlassbezogen bei wesentlichen Änderungen und Sicherheitsvorfällen
Abschnitt B – Maßnahmen der eingesetzten Anbieter
Plattform/Infrastruktur (Lovable Labs AB, mit Supabase als dessen Unterauftragsverarbeiter): verwaltete Cloud-Umgebung mit primärer Datenhaltung in der EU (Paris, eu-west-3); vertragliche Absicherung über den DPA für Lovable Business einschließlich EU-Standardvertragsklauseln (EU) 2021/914; administrative und Supportzugriffe im Rahmen der Leistungserbringung möglich; Verschlüsselung ruhender Daten, physische Rechenzentrumssicherheit, Backups und Monitoring liegen beim Anbieter.
E-Mail-Versand (Resend), dokumentiert über DPA und SOC-2-Type-II-Bericht: HTTPS/TLS und Verschlüsselung gespeicherter Daten, Authentifizierungs- und Autorisierungskontrollen, Multi-Tenant-Zugriffsschutz, Logging und Monitoring, Incident-Response-Prozesse, Security Training und Vertraulichkeitsverpflichtungen, verschlüsselte Backups, Business-Continuity- und Disaster-Recovery-Maßnahmen, regelmäßige Sicherheitstests sowie ein Penetrationstest durch Oneleet (11.11.–25.11.2025, Attestation vom 12.02.2026, keine offenen Findings).
Diese Maßnahmen sind Maßnahmen der jeweiligen Anbieter und begründen keine entsprechenden eigenen Zertifizierungen des Auftragsverarbeiters.
Anlage 3 – Genehmigte weitere Auftragsverarbeiter
Unmittelbare weitere Auftragsverarbeiter von Pixel & Prozess GbR sind ausschließlich:
1. Lovable Labs AB, Regeringsgatan 25, 111 53 Stockholm, Schweden – Plattform-, Hosting- und Cloud-Umgebung (Auslieferung und Betrieb der Anwendung, Datenbank, Authentifizierung, Dateispeicher). Datenkategorien: sämtliche Auftragsdaten nach Ziffer 4.3. Verarbeitungsort: primär EU – Paris, Frankreich (eu-west-3); innerhalb der Unterauftragsverarbeiterkette sind Verarbeitungen bzw. Zugriffe außerhalb des EWR möglich. Transfergrundlage: EU-Standardvertragsklauseln (EU) 2021/914 gemäß Lovable-DPA.
2. Plus Five Five, Inc. dba Resend, 2261 Market Street #5039, San Francisco, CA 94114, USA – transaktionaler E-Mail-Versand einschließlich durch Nutzer ausgelöster E-Mails und Dokumentanhänge. Datenkategorien: Empfänger-E-Mail-Adresse, Name, Betreff, Nachrichtentext, PDF-Anhang, Antwortadresse, E-Mail-Metadaten. Verarbeitungsort: USA. Transfergrundlage: EU-Standardvertragsklauseln (EU) 2021/914 gemäß Resend-DPA. Nachweise: DPA Stand 31.12.2025 (unterzeichnet 14.01.2026), SOC 2 Type II (01.02.2025–01.02.2026), Penetrationstest-Attestation vom 12.02.2026.
Lovable Labs AB setzt seinerseits Unterauftragsverarbeiter ein. Hierzu gehört im Rahmen der derzeit eingesetzten Plattformkette unter anderem Supabase für Datenbank, Authentifizierung und Dateispeicher. Maßgeblich ist die jeweils aktuelle Subprozessorliste von Lovable Labs AB. Supabase ist damit kein unmittelbarer Vertragspartner von Pixel & Prozess GbR.
Auch Resend setzt seinerseits Unterauftragsverarbeiter entsprechend seinem DPA ein. Diese sind keine unmittelbaren Auftragsverarbeiter von Pixel & Prozess GbR.
Nicht als weiterer Auftragsverarbeiter geführt: Paddle – Zahlungsabwicklung und Abonnementverwaltung als Merchant of Record in eigener datenschutzrechtlicher Verantwortlichkeit (Ziffer 9c).
Elektronischer Abschluss
Dieser AVV kann elektronisch über RechnungJetzt abgeschlossen werden. RechnungJetzt dokumentiert die jeweils akzeptierte AVV-Version, den Zeitpunkt der Zustimmung sowie die Zuordnung zum betreffenden Unternehmen. Der entsprechende Nachweis ist im Kundenkonto abrufbar.