Vertrag zur Auftragsverarbeitung (AVV)
gemäß Art. 28 DSGVO · Stand: 04.05.2026
zwischen
[KUNDE / UNTERNEHMEN]
– nachfolgend „Verantwortlicher" –
und
Better Accounting Solutions GmbH i.G.
Taunusstraße 59–61
55118 Mainz
Deutschland
E-Mail: info@easysteuern.com
– nachfolgend „Auftragsverarbeiter" –
gemeinsam „Parteien".
Inhaltsverzeichnis
- Gegenstand der Verarbeitung
- Art und Zweck der Verarbeitung
- Dauer der Verarbeitung
- Art der personenbezogenen Daten
- Kategorien betroffener Personen
- Pflichten des Auftragsverarbeiters
- Pflichten des Verantwortlichen
- Einsatz von Subunternehmern
- Datenübermittlung an Steuerberatungskanzleien
- Datensicherheit
- Löschung und Rückgabe von Daten
- Unterstützungspflichten
- Meldung von Datenschutzverletzungen
- Kontrollrechte
- Schlussbestimmungen
- Inkrafttreten
- Anhang – Technische und organisatorische Maßnahmen (TOMs)
1. Gegenstand der Verarbeitung
Dieser Vertrag regelt die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Zusammenhang mit der Nutzung der Plattform Better Accounting.
Die Verarbeitung erfolgt im Rahmen der Bereitstellung der Plattform sowie der Durchführung von Buchhaltungsdienstleistungen und verwandten Dienstleistungen.
2. Art und Zweck der Verarbeitung
Die Verarbeitung umfasst insbesondere:
- Speicherung und Verwaltung von Buchhaltungsunterlagen
- Verarbeitung von Finanz- und Geschäftsdaten
- Durchführung der laufenden Finanzbuchhaltung
- Durchführung der Lohnbuchhaltung
- Bereitstellung betriebswirtschaftlicher Auswertungen
- Kommunikation zwischen Kunde, Buchhaltung und Steuerberatung
- Kommunikation mit zuständigen Finanzämtern und Behörden
Der Zweck der Verarbeitung besteht in der Erbringung der vertraglich vereinbarten Dienstleistungen.
3. Dauer der Verarbeitung
Die Verarbeitung erfolgt für die Dauer des Vertragsverhältnisses zwischen den Parteien.
Nach Beendigung des Vertrags gelten die Regelungen zur Löschung oder Rückgabe der Daten gemäß Abschnitt 11.
4. Art der personenbezogenen Daten
Je nach Nutzung der Plattform können insbesondere folgende Daten verarbeitet werden:
- Stammdaten (Name, Kontaktdaten)
- Unternehmensdaten
- Rechnungsdaten
- Zahlungsinformationen
- Bankdaten
- steuerrelevante Daten
- Vertragsdaten
- Mitarbeiterdaten im Rahmen der Lohnbuchhaltung
5. Kategorien betroffener Personen
Die Verarbeitung kann folgende Personengruppen betreffen:
- Kunden des Verantwortlichen
- Mitarbeiter des Verantwortlichen
- Geschäftspartner
- Lieferanten
- sonstige Kontaktpersonen
6. Pflichten des Auftragsverarbeiters
Der Auftragsverarbeiter verpflichtet sich,
- personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen zu verarbeiten,
- geeignete technische und organisatorische Maßnahmen zum Schutz der Daten umzusetzen,
- die Vertraulichkeit der Daten zu gewährleisten,
- sicherzustellen, dass alle mit der Verarbeitung befassten Personen zur Vertraulichkeit verpflichtet sind,
- den Verantwortlichen bei der Einhaltung der DSGVO zu unterstützen,
- Anfragen von betroffenen Personen unverzüglich an den Verantwortlichen weiterzuleiten.
7. Pflichten des Verantwortlichen
Der Verantwortliche ist verantwortlich für:
- die Rechtmäßigkeit der Datenverarbeitung,
- die Information der betroffenen Personen,
- die Erteilung von Weisungen an den Auftragsverarbeiter.
8. Einsatz von Subunternehmern (Subprozessoren)
Der Auftragsverarbeiter ist berechtigt, zur Erbringung der vertraglich vereinbarten Leistungen weitere Auftragsverarbeiter („Subprozessoren") einzusetzen.
Eine aktuelle Liste der eingesetzten Subprozessoren, einschließlich Angaben zu deren Funktion und Sitz, ist in der Datenschutzerklärung abrufbar.
Der Auftragsverarbeiter informiert den Verantwortlichen über Änderungen dieser Liste.
9. Datenübermittlung an Steuerberatungskanzleien
Sofern der Verantwortliche eine Steuerberatungskanzlei beauftragt, können Buchhaltungsdaten und andere steuerrelevante Daten über die Plattform an diese Kanzlei übermittelt werden.
Die jeweilige Steuerberatungskanzlei verarbeitet die Daten eigenverantwortlich im Sinne der DSGVO. Sie gilt nicht als Subprozessor im Sinne dieses Vertrags.
Klarstellung: Der Auftragsverarbeiter ist selbst weder Steuerberater noch Steuerberatungsgesellschaft und erbringt keine Steuerberatung im Sinne des StBerG. Steuerberatung sowie die den Steuerberatern vorbehaltenen Aufgaben werden ausschließlich durch selbstständige, kooperierende Partner-Steuerberater erbracht, die die Daten als eigenständige Verantwortliche im Sinne der DSGVO verarbeiten.
10. Datensicherheit
Der Auftragsverarbeiter setzt technische und organisatorische Maßnahmen ein, um personenbezogene Daten zu schützen. Diese Maßnahmen sind im Anhang (TOMs) beschrieben.
11. Löschung und Rückgabe von Daten
Nach Beendigung des Vertrags wird der Auftragsverarbeiter nach Wahl des Verantwortlichen
- personenbezogene Daten löschen oder
- an den Verantwortlichen zurückgeben,
sofern keine gesetzlichen Aufbewahrungspflichten bestehen.
12. Unterstützungspflichten
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei:
- Datenschutz-Folgenabschätzungen
- Meldung von Datenschutzverletzungen
- Beantwortung von Betroffenenanfragen
soweit dies erforderlich ist.
13. Meldung von Datenschutzverletzungen
Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich über Verletzungen des Schutzes personenbezogener Daten.
14. Kontrollrechte
Der Verantwortliche ist berechtigt, die Einhaltung der Datenschutzanforderungen zu überprüfen. Dies kann erfolgen durch:
- Selbstauskünfte des Auftragsverarbeiters
- geeignete Nachweise
15. Schlussbestimmungen
Es gilt das Recht der Bundesrepublik Deutschland.
Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
16. Inkrafttreten
Dieser Vertrag zur Auftragsverarbeitung tritt automatisch mit Beginn der Nutzung der Plattform durch den Verantwortlichen in Kraft. Eine gesonderte Unterzeichnung ist nicht erforderlich; die Nutzung der Plattform gilt als ausdrückliche Zustimmung zu den Bedingungen dieses Vertrags.
Anhang – Technische und organisatorische Maßnahmen (TOMs)
1. Zugangskontrolle
- Zugriff auf Systeme nur für autorisierte Mitarbeiter
- Verwendung von individuellen Benutzerkonten
- sichere Passwortanforderungen
2. Zugriffskontrolle auf Daten
- rollenbasierte Zugriffskonzepte
- Zugriff nur im Rahmen der jeweiligen Aufgaben
- regelmäßige Überprüfung von Zugriffsrechten
3. Datenübertragung
- Verschlüsselung der Datenübertragung mittels TLS
- abgesicherte API-Kommunikation
4. Datensicherung
- regelmäßige Backups
- redundante Speicherung
- logische Trennung der Daten verschiedener Kunden
5. Protokollierung
- Logging sicherheitsrelevanter Ereignisse
- Monitoring der Infrastruktur
6. Vertraulichkeit
- Verpflichtung aller Mitarbeiter auf Vertraulichkeit
- Schulungen zum Datenschutz
7. Incident Response
- definierte Prozesse zur Behandlung von Sicherheitsvorfällen
- Dokumentation und Analyse von Vorfällen