Auftragsverarbeitungsvertrag (AVV)
Stand: 26. September 2026 · gemäß Art. 28 DSGVO
Dieser Vertrag regelt die Auftragsverarbeitung personenbezogener Daten durch den Betreiber von Invoya im Auftrag des jeweiligen Unternehmenskunden. Er wird mit Registrierung bzw. Nutzung des Dienstes Bestandteil der Vertragsbeziehung. Allgemeine Informationen zur Datenverarbeitung finden Sie in der Datenschutzerklärung.
Präambel
Dieser Auftragsverarbeitungsvertrag („AVV“) konkretisiert die Verpflichtungen der Parteien zum Schutz personenbezogener Daten gemäß Art. 28 der Verordnung (EU) 2016/679 (DSGVO) sowie den ergänzend anwendbaren nationalen Vorschriften. Er gilt für alle Tätigkeiten, bei denen der Auftragsverarbeiter personenbezogene Daten im Auftrag des Verantwortlichen im Rahmen der Nutzung der SaaS-Lösung „Invoya“ verarbeitet.
Mit Registrierung eines Unternehmenskontos bzw. mit fortgesetzter Nutzung des Dienstes akzeptiert der Kunde diesen AVV in der jeweils veröffentlichten Fassung, soweit nicht individuell etwas anderes schriftlich vereinbart wird. Individuelle Weisungen erfolgen durch die bestimmungsgemäße Nutzung der Produktfunktionen sowie durch schriftliche (einschließlich elektronische) Mitteilungen.
§ 1 Parteien
(1) Auftragsverarbeiter: Christian Jahnke Dienstleistungen & KI-Marketing; vertreten durch Christian Jahnke; Gulisastraße 93, 56072 Koblenz, Deutschland; E-Mail: info@avunex.de; Telefon: +49 160 4445774; USt-IdNr.: DE450419644 (nachfolgend „Auftragsverarbeiter“ oder „wir“).
(2) Verantwortlicher: der jeweilige Unternehmenskunde, der Invoya nutzt und in dessen Auftrag die in Anlage 1 beschriebenen personenbezogenen Daten verarbeitet werden (nachfolgend „Verantwortlicher“ oder „Kunde“).
(3) Dieser AVV gilt ergänzend zu den Allgemeinen Geschäftsbedingungen (AGB) für Invoya. Bei Widersprüchen gehen die spezielleren Regelungen dieses AVV in datenschutzrechtlichen Fragen vor.
§ 2 Gegenstand, Dauer, Art und Zweck
(1) Gegenstand der Auftragsverarbeitung ist die Bereitstellung und der Betrieb der Invoya-Plattform einschließlich der damit verbundenen Funktionen: Erstellen, Validieren, Speichern, Versenden und Empfangen elektronischer Rechnungen und Korrekturbelege; Archivierung inkl. Integritätsnachweisen; Nutzer- und Teamverwaltung; Audit-Protokollierung; Exporte; Transaktions-E-Mail soweit vom Kunden ausgelöst; optionale Zahlungsanbindung; Fehlerüberwachung zur Betriebsstabilität.
(2) Art der Verarbeitung: Erheben, Erfassen, Organisieren, Speichern, Anpassen, Auslesen, Abfragen, Verwenden, Offenlegen durch Übermittlung (soweit Funktionsbestandteil, z. B. E-Mail-Versand), Einschränken, Löschen und Vernichten.
(3) Zweck: Vertragserfüllung der SaaS-Leistung gegenüber dem Kunden sowie die vom Kunden über die Produktfunktionen veranlassten Verarbeitungsvorgänge.
(4) Dauer: für die Laufzeit des Nutzungsvertrags zuzüglich der gesetzlich und in § 10 geregelten Aufbewahrungs- und Löschungsfristen.
(5) Kategorien betroffener Personen und Datenarten ergeben sich aus Anlage 1.
§ 3 Weisungsbindung
(1) Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, es sei denn, er ist nach dem Recht der Union oder der Mitgliedstaaten zur Verarbeitung verpflichtet. In diesem Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtliche Verpflichtung vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet (Art. 28 Abs. 3 lit. a DSGVO).
(2) Weisungen ergeben sich insbesondere aus der Konfiguration und Bedienung des Dienstes durch den Verantwortlichen (z. B. Anlegen von Belegen, Auslösen eines Versands, Einladen von Teammitgliedern, Export, Kündigung).
(3) Mündliche Weisungen bestätigt der Auftragsverarbeiter unverzüglich in Textform. Offensichtlich rechtswidrige Weisungen darf der Auftragsverarbeiter zurückweisen; er informiert den Verantwortlichen hierüber.
(4) Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften der Union oder der Mitgliedstaaten verstößt.
§ 4 Vertraulichkeit
Der Auftragsverarbeiter gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO). Die Verpflichtung besteht auch nach Beendigung ihrer Tätigkeit fort.
§ 5 Sicherheit der Verarbeitung (TOM)
(1) Der Auftragsverarbeiter trifft unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der unterschiedlichen Eintrittswahrscheinlichkeit und Schwere des Risikos geeignete technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO. Die aktuellen Maßnahmen sind in Anlage 2 (TOM) beschrieben.
(2) Der Auftragsverarbeiter darf die TOM dem technischen Fortschritt anpassen, sofern das Schutzniveau nicht hinter dem vereinbarten Niveau zurückbleibt. Wesentliche Verschlechterungen werden dem Verantwortlichen mitgeteilt.
§ 6 Unterauftragsverarbeiter
(1) Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, die in Anlage 3 genannten Unterauftragsverarbeiter einzusetzen (Art. 28 Abs. 2 DSGVO).
(2) Der Auftragsverarbeiter informiert den Verantwortlichen über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder die Ersetzung weiterer Unterauftragsverarbeiter, sodass der Verantwortliche die Möglichkeit hat, gegen derartige Änderungen Einspruch zu erheben. Erfolgt innerhalb von vierzehn (14) Tagen nach Zugang der Information kein begründeter Einspruch, gilt die Änderung als genehmigt. Bei begründetem Einspruch werden die Parteien eine einvernehmliche Lösung anstreben; gelingt dies nicht, kann der Verantwortliche den Nutzungsvertrag außerordentlich kündigen.
(3) Mit Unterauftragsverarbeitern werden Verträge geschlossen, die denselben Datenschutzpflichten unterliegen wie dieser AVV (Art. 28 Abs. 4 DSGVO). Kommt ein Unterauftragsverarbeiter seinen Pflichten nicht nach, haftet der Auftragsverarbeiter gegenüber dem Verantwortlichen für die Einhaltung dieser Pflichten.
(4) Eine Übermittlung in Drittländer erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO.
§ 7 Unterstützung bei Betroffenenrechten
Der Auftragsverarbeiter unterstützt den Verantwortlichen nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträgen betroffener Personen nach Kapitel III DSGVO nachzukommen (Art. 28 Abs. 3 lit. e DSGVO). Anfragen, die erkennbar an den Auftragsverarbeiter gerichtet sind, aber den Verantwortlichen betreffen, leitet der Auftragsverarbeiter unverzüglich weiter.
§ 8 Unterstützung bei Sicherheit, Meldungen und DSFA
(1) Der Auftragsverarbeiter unterstützt den Verantwortlichen unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Art. 28 Abs. 3 lit. f DSGVO).
(2) Verletzungen des Schutzes personenbezogener Daten meldet der Auftragsverarbeiter dem Verantwortlichen unverzüglich nachdem ihm die Verletzung bekannt geworden ist, mit den nach Art. 33 Abs. 3 DSGVO verfügbaren Informationen.
§ 9 Nachweise und Kontrollrechte
(1) Der Auftragsverarbeiter stellt dem Verantwortlichen alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht Überprüfungen – einschließlich Inspektionen – die vom Verantwortlichen oder einem von diesem beauftragten Prüfer durchgeführt werden, und trägt dazu bei (Art. 28 Abs. 3 lit. h DSGVO).
(2) Kontrollen erfolgen nach angemessener Vorankündigung, während der üblichen Geschäftszeiten, ohne Störung des Betriebs und unter Wahrung von Betriebs- und Geschäftsgeheimnissen sowie Rechten Dritter. Remote-Prüfungen und die Vorlage aktueller Zertifizierungen/Auditberichte der Unterauftragsverarbeiter (soweit vorhanden) haben Vorrang, soweit sie ein vergleichbares Schutzniveau belegen.
§ 10 Rückgabe und Löschung; Exportfrist nach Vertragsende
(1) Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter – nach Wahl des Verantwortlichen, soweit technisch und rechtlich möglich – die personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern nicht nach dem Unionsrecht oder dem Recht der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten besteht (Art. 28 Abs. 3 lit. g DSGVO).
(2) Die handels-, steuer- und goBD-rechtlichen Aufbewahrungspflichten für Rechnungs- und Belegdaten liegen ausschließlich beim Verantwortlichen (Kunden). Der Auftragsverarbeiter stellt während der Laufzeit des Nutzungsvertrags technische Archivierungsfunktionen bereit. Mit Beendigung des Nutzungsvertrags endet die Verpflichtung des Auftragsverarbeiters zur fortgesetzten Archivierung und Bereitstellung der Belegdaten für den Verantwortlichen.
(3) Nach Vertragsende räumt der Auftragsverarbeiter dem Verantwortlichen eine Exportfrist ein, innerhalb derer ein vollständiger Export der bei dem Auftragsverarbeiter gespeicherten Beleg- und Archivdaten (einschließlich Originale und Audit-Trail) heruntergeladen werden kann. Die Exportfrist beträgt regelmäßig sechzig (60) Kalendertage ab Vertragsende, mindestens dreißig (30) und höchstens neunzig (90) Kalendertage; der konkrete Zeitraum wird dem Verantwortlichen bei Vertragsende mitgeteilt. Der Auftragsverarbeiter weist – soweit eine gültige Kontaktadresse vorliegt – bei Vertragsende und rechtzeitig vor Fristablauf (regelmäßig sieben Kalendertage vorher) auf den bevorstehenden Ablauf hin.
(4) Nach Ablauf der Exportfrist löscht der Auftragsverarbeiter die bei ihm gespeicherten Beleg- und Archivdaten, sofern keine zwingende gesetzliche Speicherpflicht den Auftragsverarbeiter selbst trifft. Eigene Abrechnungsunterlagen des Auftragsverarbeiters über das Vertragsverhältnis bleiben unberührt.
(5) Der Verantwortliche kann während der Vertragslaufzeit und während der Exportfrist über die in der Anwendung bereitgestellten Exportfunktionen (einschließlich GoBD-Voll-Export / Art. 20 DSGVO) eine Kopie relevanter Daten erhalten. Exportanforderungen und Downloads werden protokolliert. Näheres regeln die AGB (§ Archivierung).
§ 11 Haftung
Die Haftung der Parteien richtet sich nach den gesetzlichen Vorschriften, insbesondere Art. 82 DSGVO, sowie den vertraglichen Haftungsregelungen der Hauptvertragsbeziehung, soweit diese nicht gegen zwingendes Datenschutzrecht verstoßen.
§ 12 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieses AVV bedürfen der Textform. Dies gilt auch für die Änderung dieser Formklausel.
(2) Sollten einzelne Bestimmungen unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(3) Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des Kollisionsrechts. Ausschließlicher Gerichtsstand für Kaufleute ist – soweit gesetzlich zulässig – der Sitz des Auftragsverarbeiters.
(4) Anlagen 1 bis 3 sind Bestandteil dieses AVV.
Anlage 1 – Kategorien betroffener Personen und Datenarten
- Betroffene Personen: Nutzer und Administratoren des Kunden; vom Kunden erfasste Geschäftspartner (Rechnungsempfänger/-steller); sonstige in Belegen genannte natürliche Personen; Support-Ansprechpartner
- Datenarten: Identifikations- und Kontaktdaten; Authentifizierungsdaten; Unternehmens- und Steuerangaben; Bankverbindungsdaten; Rechnungs- und Leistungsdaten; Belegdateien (XML/PDF) und Metadaten; Audit- und Archivierungsnachweise; technische Protokoll- und Fehlerdaten (redigiert)
- Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) sind nicht bestimmungsgemäß Gegenstand der Verarbeitung. Der Verantwortliche verpflichtet sich, solche Daten nicht unaufgefordert in den Dienst einzustellen.
Anlage 2 – Technische und organisatorische Maßnahmen (TOM)
A. Vertraulichkeit
- Zutrittskontrolle zu Rechenzentren über geprüfte Hosting-/Cloud-Anbieter
- Zugangskontrolle: individuelle Benutzerkonten, Passwortpolitik, optionale Mehrfaktorauthentifizierung
- Zugriffskontrolle: rollenbasierte Berechtigungen; mandantenbezogene Trennung (Row-Level-Security); Need-to-know-Prinzip
- Trennungskontrolle: logische Mandantentrennung; getrennte Speicherpfade für Belegobjekte
- Verschlüsselung: TLS bei der Übertragung; Speicherverschlüsselung der eingesetzten Cloud-Dienste soweit vom Anbieter bereitgestellt
B. Integrität
- Eingabekontrolle / Nachvollziehbarkeit: Audit-Log für Statuswechsel und sicherheitsrelevante Ereignisse
- Unveränderbarkeitskonzept für archivierte Belege (Hash-/Archivnachweise, Korrekturen über neue Belege)
- Schutz vor Schadsoftware bei Uploads (optionaler Virenscan)
C. Verfügbarkeit und Belastbarkeit
- Regelmäßige Backups der Datenbank; dokumentierte Restore-Tests
- Monitoring von Fehlern und Betriebszustand; redundante Infrastruktur der Unterauftragsverarbeiter soweit vertraglich vorgesehen
- Maßnahmen zur raschen Wiederherstellbarkeit nach Störungen
D. Verfahren zur regelmäßigen Überprüfung
- Review von Abhängigkeiten und Sicherheitsupdates
- Protokollierung und Auswertung sicherheitsrelevanter Ereignisse
- Anpassung der TOM an den Stand der Technik
Anlage 3 – Genehmigte Unterauftragsverarbeiter
Der Verantwortliche genehmigt allgemein den Einsatz der folgenden Unterauftragsverarbeiter für die genannten Zwecke. Maßgeblich ist die jeweils aktuelle, auf dieser Seite veröffentlichte Fassung.
- Hetzner Online GmbH – Rechenzentrum für den vom Anbieter selbst betriebenen Server (Anwendung, PostgreSQL-Datenbank, Authentifizierung, Belegablage, verschlüsselte Datensicherung) – DE – Zweck: Betrieb der Anwendung und Speicherung der Beleg-/Mandantendaten
- Google Ireland Limited (Google Workspace) – Transaktions-E-Mail – Verarbeitung ggf. auch außerhalb EWR (geeignete Garantien) – Zweck: Versand vom Kunden ausgelöster Nachrichten
- Resend, Inc. – Transaktions-E-Mail, nur sofern anstelle von Google Workspace aktiviert – Verarbeitung ggf. auch außerhalb EWR (geeignete Garantien) – Zweck: Versand vom Kunden ausgelöster Nachrichten
- Discord, Inc. – Fehlerbenachrichtigung – USA (geeignete Garantien) – Zweck: Betriebsmonitoring; Inhalte möglichst redigiert