Auftragsverarbeitungsvertrag

Vertrag über die Verarbeitung personenbezogener Daten im Auftrag (AVV) nach Art. 28 DSGVO

Fassung vom 28.09.2026 | Leistung: „Abschlussplaner"


Vertragsparteien

Verantwortlicher (nachfolgend „Kanzlei")

Feld Angabe
Name / Firma, Anschrift, abschließende Person wie im Online-Bestellvorgang angegeben und in der Bestellbestätigung ausgewiesen

Auftragsverarbeiter (nachfolgend „KanzleiOS")

Feld Angabe
Firma Hoffmann & Stolzenberg Kanzlei Operating Systems UG (haftungsbeschränkt)
Sitz Hamburg
Anschrift Hasenhöhe 128, 22587 Hamburg (Geschäftsanschrift laut Handelsregister)
Handelsregister Amtsgericht Hamburg, HRB 198639 (Registerabruf 21.04.2026)
Vertreten durch Jona Hoffmann, Geschäftsführer

Die Kanzlei und KanzleiOS schließen den nachfolgenden Vertrag über die Verarbeitung personenbezogener Daten im Auftrag.


§ 1 Gegenstand, Dauer und Verhältnis zum Hauptvertrag

(1) Gegenstand. Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch KanzleiOS im Auftrag der Kanzlei im Rahmen der Bereitstellung und des Betriebs der Web-Anwendung „Abschlussplaner". Der Abschlussplaner dient der Planung von Jahresabschluss-Aufträgen der Kanzlei (insbesondere Erfassung von Mandantennamen, Auftragsart, geplanten Stunden, Honoraren, zuständigen Bearbeitenden und Fristen).

(2) Betriebsmodell. KanzleiOS betreibt den Abschlussplaner auf einem von KanzleiOS verantworteten Server. Für jede Kanzlei wird eine eigene Instanz der Anwendung mit einer eigenen Datenbank betrieben, die unter einem eigenen Betriebssystem-Nutzer läuft. Eine gemeinsame Datenbank mehrerer Kanzleien besteht nicht.

(3) Hauptvertrag. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien aus dem zwischen ihnen geschlossenen Hauptvertrag über die Nutzung des Abschlussplaners (Nutzungsvertrag „Abschlussplaner“; Laufzeit, Stufen und Entgelte ergeben sich ausschließlich aus dem Nutzungsvertrag und seiner Preisanlage). Im Übrigen gelten die Regelungen des Hauptvertrags.

(4) Dauer. Dieser Vertrag beginnt mit seinem Abschluss – durch Unterzeichnung oder durch Annahme im Online-Bestellvorgang von KanzleiOS (elektronisches Format im Sinne des Art. 28 Abs. 9 DSGVO) – und folgt in Laufzeit und Beendigung dem Hauptvertrag. Er endet automatisch mit Beendigung des Hauptvertrags, unabhängig vom Beendigungsgrund. Die Pflichten aus § 12 (Löschung und Rückgabe) sowie aus der Anlage 3 (Verschwiegenheit) bestehen über das Vertragsende hinaus fort.

(5) Kündigung aus datenschutzrechtlichem Grund. Die Kanzlei kann diesen Vertrag jederzeit fristlos kündigen, wenn ein schwerwiegender Verstoß von KanzleiOS gegen datenschutzrechtliche Vorschriften oder gegen Bestimmungen dieses Vertrags vorliegt oder wenn KanzleiOS eine Weisung der Kanzlei nicht ausführen kann oder will. Die Kündigung dieses Vertrags berührt den Hauptvertrag nach Maßgabe der dortigen Regelungen. Sie berechtigt die Kanzlei zugleich zur außerordentlichen Kündigung des Hauptvertrags (Nutzungsvertrag § 9 Abs. 4).


§ 2 Art und Zweck der Verarbeitung

(1) Zweck. Die Verarbeitung erfolgt ausschließlich zu dem Zweck, der Kanzlei den Abschlussplaner als Planungs- und Steuerungswerkzeug für Jahresabschluss-Aufträge bereitzustellen, zu betreiben, zu sichern und im Fehlerfall instand zu setzen.

(2) Art der Verarbeitung. Erheben, Erfassen, Organisieren, Ordnen, Speichern, Anpassen, Verändern, Auslesen, Abfragen, Verwenden, Übermitteln an die Kanzlei (Export), Einschränken, Löschen und Vernichten – jeweils im Rahmen des Betriebs der Anwendung sowie der Datensicherung.

(3) Ort der Verarbeitung. Die Anwendung und ihre Datenbanken werden in einem Rechenzentrum in Nürnberg betrieben; verschlüsselte Sicherungskopien liegen zusätzlich in einem Rechenzentrum in Falkenstein/Vogtland (beide Deutschland, siehe Anlage 2). Die Daten der Instanz (Mandanten-, Auftrags- und Honorardaten) werden nicht in ein Drittland übermittelt. Ausgenommen ist allein der Versand der E-Mails des Anmeldedienstes (Anmeldecodes, Links zum Zurücksetzen des Passworts). Er erfolgt über die Resend, Inc. mit Sitz in den USA (Anlage 2, Nr. 2). Dabei werden ausschließlich E-Mail-Adresse, Anzeigename und Inhalt dieser Mails von Mitarbeitenden der Kanzlei verarbeitet. Die Übermittlung stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO); hilfsweise gelten die in den Auftragsverarbeitungsvertrag der Resend, Inc. einbezogenen Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Eine Verlagerung in ein Drittland bedarf der vorherigen schriftlichen Zustimmung der Kanzlei und der Einhaltung der Voraussetzungen der Art. 44 ff. DSGVO.

(4) Zugriff durch KanzleiOS. Die Parteien stellen ausdrücklich klar: KanzleiOS hat aufgrund des Betriebs der Anwendung und der Datensicherung technisch Zugriff auf die in der Instanz der Kanzlei gespeicherten Daten. KanzleiOS greift auf diese Daten ausschließlich insoweit zu, wie es für den Betrieb, die Fehlerbehebung und die Datensicherung erforderlich ist. Administrative Zugriffe werden protokolliert (siehe Anlage 1). Eine Nutzung der Daten zu eigenen Zwecken von KanzleiOS – insbesondere zu Auswertungs-, Statistik-, Trainings- oder Vermarktungszwecken – findet nicht statt.


§ 3 Art der personenbezogenen Daten

Gegenstand der Verarbeitung sind folgende Datenarten:

  1. Mandantenstammdaten der Kanzlei: Name bzw. Firma des Mandanten, Rechtsform, Mandantennummer.
  2. Auftragsdaten: Auftragsart (z. B. Jahresabschluss), geplante und erfasste Stunden, Fristen und Termine, Status- und Planungsangaben.
  3. Honorardaten: geplante bzw. hinterlegte Honorare zum jeweiligen Auftrag.
  4. Bearbeiterdaten: Namen der bearbeitenden Personen der Kanzlei sowie die zur Anmeldung erforderlichen Kontodaten (Benutzerkennung, Anmeldedaten, Zuordnung des zweiten Faktors).

In Freitextfeldern erfasst die Kanzlei keine besonderen Kategorien personenbezogener Daten (Nutzungsvertrag § 7 Abs. 3).

Besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sowie Daten nach Art. 10 DSGVO sind nicht Gegenstand der Verarbeitung.


§ 4 Kategorien betroffener Personen

  1. Mandanten der Kanzlei, soweit natürliche Personen,
  2. Ansprechpartnerinnen und Ansprechpartner der Mandanten der Kanzlei,
  3. Mitarbeitende der Kanzlei (Bearbeitende, Nutzerinnen und Nutzer der Anwendung).

§ 5 Pflichten des Auftragsverarbeiters (Art. 28 Abs. 3 DSGVO)

KanzleiOS verpflichtet sich:

(1) Weisungsbindung – Art. 28 Abs. 3 lit. a DSGVO. Personenbezogene Daten ausschließlich auf dokumentierte Weisung der Kanzlei zu verarbeiten, einschließlich in Bezug auf die Übermittlung personenbezogener Daten an ein Drittland oder eine internationale Organisation, sofern KanzleiOS nicht durch das Recht der Union oder der Mitgliedstaaten, dem KanzleiOS unterliegt, hierzu verpflichtet ist. In einem solchen Fall teilt KanzleiOS der Kanzlei diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Vertraulichkeit – Art. 28 Abs. 3 lit. b DSGVO. Sicherzustellen, dass sich alle zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Ergänzend gilt die Verpflichtung nach § 62a StBerG gemäß Anlage 3.

(3) Sicherheit der Verarbeitung – Art. 28 Abs. 3 lit. c DSGVO. Alle gemäß Art. 32 DSGVO erforderlichen technischen und organisatorischen Maßnahmen zu ergreifen. Die getroffenen Maßnahmen sind in Anlage 1 beschrieben. KanzleiOS darf die Maßnahmen fortentwickeln, solange das vereinbarte Schutzniveau nicht unterschritten wird; wesentliche Änderungen sind der Kanzlei in Textform mitzuteilen.

(4) Unterauftragsverarbeiter – Art. 28 Abs. 3 lit. d DSGVO. Die Bedingungen für die Inanspruchnahme der Dienste eines weiteren Auftragsverarbeiters gemäß Art. 28 Abs. 2 und 4 DSGVO einzuhalten. Einzelheiten regelt § 7 und Anlage 2.

(5) Unterstützung bei Betroffenenrechten – Art. 28 Abs. 3 lit. e DSGVO. Die Kanzlei angesichts der Art der Verarbeitung nach Möglichkeit mit geeigneten technischen und organisatorischen Maßnahmen dabei zu unterstützen, ihrer Pflicht zur Beantwortung von Anträgen betroffener Personen auf Wahrnehmung der in Kapitel III DSGVO genannten Rechte nachzukommen. Einzelheiten regelt § 8.

(6) Unterstützung bei Art. 32–36 DSGVO – Art. 28 Abs. 3 lit. f DSGVO. Die Kanzlei unter Berücksichtigung der Art der Verarbeitung und der KanzleiOS zur Verfügung stehenden Informationen bei der Einhaltung der in den Art. 32 bis 36 DSGVO genannten Pflichten zu unterstützen. Einzelheiten regeln § 9 und § 10.

(7) Löschung oder Rückgabe – Art. 28 Abs. 3 lit. g DSGVO. Nach Abschluss der Erbringung der Verarbeitungsleistungen alle personenbezogenen Daten nach Wahl der Kanzlei entweder zu löschen oder zurückzugeben und die vorhandenen Kopien zu löschen, sofern nicht nach dem Recht der Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung besteht. Einzelheiten regelt § 12.

(8) Nachweis und Kontrolle – Art. 28 Abs. 3 lit. h DSGVO. Der Kanzlei alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung zu stellen und Überprüfungen – einschließlich Inspektionen –, die von der Kanzlei oder einem von dieser beauftragten Prüfer durchgeführt werden, zu ermöglichen und dazu beizutragen. Einzelheiten regelt § 11.

(9) Hinweispflicht bei rechtswidriger Weisung. KanzleiOS informiert die Kanzlei unverzüglich, wenn KanzleiOS der Auffassung ist, dass eine Weisung gegen die DSGVO oder gegen andere Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt. KanzleiOS ist berechtigt, die Ausführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung durch die Kanzlei auszusetzen.

(10) Verzeichnis von Verarbeitungstätigkeiten. KanzleiOS führt ein Verzeichnis zu allen Kategorien von im Auftrag der Kanzlei durchgeführten Verarbeitungstätigkeiten nach Art. 30 Abs. 2 DSGVO.

(11) Datenschutzbeauftragter. Bei KanzleiOS ist kein Datenschutzbeauftragter bestellt, da die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG nicht vorliegen. Ansprechpartner für den Datenschutz ist der Geschäftsführer (Absatz 6).


§ 6 Weisungsrecht der Kanzlei

(1) Die Kanzlei ist für die Rechtmäßigkeit der Verarbeitung sowie für die Wahrung der Rechte der betroffenen Personen allein verantwortlich.

(2) Weisungen erfolgen grundsätzlich in Textform. Mündlich erteilte Weisungen sind von der Kanzlei unverzüglich in Textform zu bestätigen. KanzleiOS dokumentiert erteilte Weisungen.

(3) Die im Hauptvertrag und in diesem Vertrag getroffenen Festlegungen zu Art, Umfang und Zweck der Verarbeitung gelten als Erstweisung der Kanzlei. Die bestimmungsgemäße Nutzung der Anwendung durch die Kanzlei stellt eine Weisung im Rahmen dieser Erstweisung dar.

(4) Weisungsberechtigte Personen der Kanzlei: die im Bestellvorgang benannte abschließende Person sowie jede Berufsträgerin und jeder Berufsträger der Kanzlei

(5) Weisungsempfangsberechtigte Person bei KanzleiOS: Jona Hoffmann, Geschäftsführer, hoffmann@kanzleios.com. Eine Vertretung ist derzeit nicht benannt; KanzleiOS teilt eine Vertretung in Textform mit.

(6) Ansprechpartner Datenschutz: - Kanzlei: Datenschutzbeauftragte/r der Kanzlei, sofern bestellt, sonst die abschließende Person - KanzleiOS: Jona Hoffmann, Geschäftsführer, hoffmann@kanzleios.com


§ 7 Unterauftragsverarbeiter

(1) Genehmigte Unterauftragsverarbeiter. Die Kanzlei stimmt der Beauftragung des in Anlage 2 aufgeführten Unterauftragsverarbeiters zu.

(2) Vertragliche Weitergabe der Pflichten. KanzleiOS schließt mit jedem Unterauftragsverarbeiter einen Vertrag, der diesem im Wesentlichen dieselben Datenschutzpflichten auferlegt, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4 DSGVO). Kommt der Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet KanzleiOS gegenüber der Kanzlei für die Einhaltung dieser Pflichten.

(3) Allgemeine Genehmigung und Widerspruchsrecht (Genehmigungsfiktion). Die Kanzlei erteilt KanzleiOS eine allgemeine Genehmigung zur Hinzuziehung weiterer Unterauftragsverarbeiter nach Maßgabe des folgenden Verfahrens:

  1. KanzleiOS teilt der Kanzlei jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform mit. Die Mitteilung enthält Firma, Anschrift, Leistungsgegenstand und Verarbeitungsort.

  2. Die Kanzlei kann der Änderung innerhalb von vier Wochen nach Zugang der Mitteilung aus einem datenschutzrechtlichen Grund in Textform widersprechen. Der Widerspruch ist zu begründen.

  3. Erfolgt innerhalb der Frist kein Widerspruch, gilt die Änderung als genehmigt.

  4. Widerspricht die Kanzlei fristgerecht und begründet, so bemühen sich die Parteien um eine einvernehmliche Lösung. Ist eine solche nicht möglich und kann KanzleiOS die Leistung ohne den betreffenden Unterauftragsverarbeiter nicht in vertragsgemäßer Qualität erbringen, sind beide Parteien berechtigt, den Hauptvertrag und diesen Vertrag mit einer Frist von einem Monat zum Monatsende zu kündigen.

(4) Keine Unterauftragsverarbeitung sind Nebenleistungen, die KanzleiOS bei Dritten in Anspruch nimmt und die nicht die Verarbeitung personenbezogener Daten aus der Instanz der Kanzlei zum Gegenstand haben (z. B. Telekommunikationsleistungen, reine Wartungsleistungen an Hardware). Auch für solche Leistungen stellt KanzleiOS angemessene Vertraulichkeit sicher.

(5) Verpflichtung nach § 62a StBerG. KanzleiOS stellt sicher, dass Unterauftragsverarbeiter, die Zugang zu Daten erhalten, die dem Berufsgeheimnis der Kanzlei unterliegen, nach Maßgabe von § 62a Abs. 3 Nr. 3 StBerG zur Verschwiegenheit verpflichtet werden. Einzelheiten regelt Anlage 3.


§ 8 Rechte betroffener Personen

(1) Wendet sich eine betroffene Person unmittelbar an KanzleiOS, um Rechte nach Kapitel III DSGVO geltend zu machen, leitet KanzleiOS das Anliegen unverzüglich an die Kanzlei weiter und beantwortet es nicht selbst.

(2) KanzleiOS unterstützt die Kanzlei im Rahmen des technisch Möglichen bei der Erfüllung von Auskunfts-, Berichtigungs-, Einschränkungs-, Lösch- und Datenübertragbarkeitsansprüchen. Soweit die Kanzlei die erforderlichen Maßnahmen selbst in der Anwendung vornehmen kann, ist eine Unterstützung durch KanzleiOS nicht erforderlich.

(3) Berichtigungen, Löschungen und Einschränkungen der Verarbeitung nimmt KanzleiOS nur auf Weisung der Kanzlei vor.

(4) Vergütung. Ein über die Bereitstellung der Standardfunktionen hinausgehender Unterstützungsaufwand ist kostenfrei.


§ 9 Unterstützung nach Art. 32 bis 36 DSGVO

KanzleiOS unterstützt die Kanzlei unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen insbesondere bei:

  1. der Sicherstellung der Sicherheit der Verarbeitung (Art. 32 DSGVO) durch Bereitstellung und Aktualisierung der Dokumentation nach Anlage 1,
  2. der Meldung von Verletzungen des Schutzes personenbezogener Daten an die Aufsichtsbehörde (Art. 33 DSGVO) und der Benachrichtigung betroffener Personen (Art. 34 DSGVO) nach Maßgabe des § 10,
  3. der Durchführung einer Datenschutz-Folgenabschätzung (Art. 35 DSGVO) sowie
  4. einer etwaigen vorherigen Konsultation der Aufsichtsbehörde (Art. 36 DSGVO)

durch Bereitstellung der bei KanzleiOS vorhandenen Informationen zu Verarbeitungsvorgängen, Systemarchitektur und Schutzmaßnahmen.


§ 10 Verletzungen des Schutzes personenbezogener Daten

(1) KanzleiOS informiert die Kanzlei unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntniserlangung, über jede Verletzung des Schutzes personenbezogener Daten, die Daten der Kanzlei betrifft.

(2) Die Meldung enthält, soweit verfügbar: - eine Beschreibung der Art der Verletzung, soweit möglich mit Angabe der Kategorien und der ungefähren Zahl betroffener Personen und Datensätze, - Namen und Kontaktdaten der Ansprechperson bei KanzleiOS, - eine Beschreibung der wahrscheinlichen Folgen, - eine Beschreibung der ergriffenen oder vorgeschlagenen Maßnahmen zur Behebung und Schadensminderung, - den Zeitpunkt der Kenntniserlangung.

Sind nicht alle Angaben sofort verfügbar, erfolgt eine erste Meldung innerhalb der Frist; weitere Angaben werden unverzüglich nachgereicht.

(3) KanzleiOS ergreift unverzüglich die erforderlichen Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und dokumentiert den Vorfall einschließlich der ergriffenen Maßnahmen.

(4) Meldungen an die Aufsichtsbehörde und Benachrichtigungen betroffener Personen nimmt ausschließlich die Kanzlei vor.

(5) Berufsrechtlicher Hinweis. Die Parteien sind sich bewusst, dass ein Vorfall zugleich berufsrechtliche Pflichten der Kanzlei auslösen kann. KanzleiOS stellt die zur Bewertung erforderlichen Informationen unverzüglich bereit.


§ 11 Kontrollrechte der Kanzlei

(1) Die Kanzlei hat das Recht, sich vor Beginn und sodann regelmäßig von der Einhaltung der technischen und organisatorischen Maßnahmen sowie der Pflichten aus diesem Vertrag zu überzeugen.

(2) Der Nachweis kann geführt werden durch: - Vorlage einer aktuellen Beschreibung der technischen und organisatorischen Maßnahmen (Anlage 1), - Vorlage geeigneter Zertifikate, Testate oder Prüfberichte – auch solcher der eingesetzten Unterauftragsverarbeiter (z. B. ISO-27001-Zertifizierung des Rechenzentrumsbetreibers), - schriftliche Auskunft von KanzleiOS.

(3) Reichen diese Nachweise im Einzelfall nicht aus, kann die Kanzlei nach rechtzeitiger Ankündigung – in der Regel mit einer Frist von 14 Tagen – während der üblichen Geschäftszeiten und ohne Störung des Betriebsablaufs eine Kontrolle vor Ort durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen. Der Prüfer darf kein Wettbewerber von KanzleiOS sein.

(4) Bei Gefahr im Verzug oder bei konkreten Anhaltspunkten für einen Verstoß entfällt die Ankündigungsfrist.

(5) Vergütung. Kontrollen nach Absatz 3 erfolgen einmal je Vertragsjahr kostenfrei, darüber hinaus gegen Erstattung des nachgewiesenen Aufwands. Zeigt eine Kontrolle einen Verstoß von KanzleiOS, trägt KanzleiOS die eigenen Kosten in jedem Fall selbst.

(6) KanzleiOS unterstützt Kontrollen der zuständigen Aufsichtsbehörde bei der Kanzlei, soweit diese die Auftragsverarbeitung betreffen.


§ 12 Löschung und Rückgabe nach Vertragsende

(1) Vollexport. Mit Beendigung des Vertrags stellt KanzleiOS der Kanzlei einen vollständigen Export der in der Instanz der Kanzlei gespeicherten Daten zur Verfügung. Der Export erfolgt als Excel-Datei sowie als Datenbankdatei.

(2) Nur-Lesen-Zugang. Nach Bereitstellung des Exports erhält die Kanzlei für einen Zeitraum von 90 Tagen einen Nur-Lesen-Zugang zur Instanz. In diesem Zeitraum sind schreibende Zugriffe und die Neuanlage von Daten nicht mehr möglich.

(3) Löschung. Nach Ablauf des Nur-Lesen-Zeitraums löscht KanzleiOS sämtliche Daten der Kanzlei einschließlich aller Sicherungskopien innerhalb von 30 Tagen datenschutzgerecht und unwiderruflich.

(4) Löschbestätigung. KanzleiOS bestätigt der Kanzlei die vollständige Löschung in Textform unter Angabe des Löschzeitpunkts und der erfassten Datenbestände.

(5) Abweichende Weisung. Die Kanzlei kann jederzeit vor Ablauf der Fristen eine frühere Löschung oder eine abweichende Form der Rückgabe in Textform anweisen.

(6) Gesetzliche Aufbewahrungspflichten. Soweit KanzleiOS aufgrund gesetzlicher Vorschriften zur weiteren Speicherung verpflichtet ist, bleiben die betreffenden Daten von der Löschung ausgenommen. Sie werden in der Verarbeitung eingeschränkt und ausschließlich zu dem die Aufbewahrung begründenden Zweck verarbeitet.


§ 13 Haftung

(1) Für die Haftung der Parteien untereinander gelten die Regelungen des Hauptvertrags.

(2) Art. 82 DSGVO bleibt im Verhältnis zu betroffenen Personen unberührt.


§ 14 Keine Zusicherung von Verfügbarkeit

Dieser Vertrag enthält keine Zusagen zur Verfügbarkeit der Anwendung, zu Reaktions- oder Wiederherstellungszeiten. Ein Service Level Agreement sowie ein Bereitschaftsdienst sind nicht Gegenstand dieses Vertrags. Die in Anlage 1 beschriebenen Maßnahmen zur Verfügbarkeit sind technische und organisatorische Maßnahmen im Sinne des Art. 32 DSGVO und begründen keinen eigenständigen Leistungsanspruch.


§ 15 Schlussbestimmungen

(1) Schriftform. Änderungen und Ergänzungen dieses Vertrags einschließlich seiner Anlagen bedürfen der Textform. Dies gilt auch für die Abbedingung dieses Formerfordernisses.

(2) Rangfolge. Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen in datenschutzrechtlichen Fragen die Regelungen dieses Vertrags vor. Die Anlagen sind Bestandteil dieses Vertrags.

(3) Salvatorische Klausel. Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt. Die Parteien werden die unwirksame Bestimmung durch eine wirksame ersetzen, die dem wirtschaftlichen und datenschutzrechtlichen Zweck am nächsten kommt.

(4) Anwendbares Recht. Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.

(5) Gerichtsstand. Gerichtsstand ist, soweit gesetzlich zulässig, Hamburg (wie Nutzungsvertrag § 17 Abs. 2).

(6) Anlagen. - Anlage 1: Technische und organisatorische Maßnahmen nach Art. 32 DSGVO (gesondertes Dokument) - Anlage 2: Genehmigte Unterauftragsverarbeiter - Anlage 3: Verpflichtung zur Verschwiegenheit nach § 62a StBerG (gesondertes Dokument)


Abschluss

Dieser Vertrag wird im Online-Bestellvorgang von KanzleiOS in elektronischer Form (Art. 28 Abs. 9 DSGVO) geschlossen. Name der Kanzlei, abschließende Person, Zeitpunkt und diese Fassung (Prüfsumme) werden protokolliert und der Kanzlei mit der Bestellbestätigung in Textform übermittelt.

—

Anlage 1 – Technische und organisatorische Maßnahmen

Siehe gesondertes Dokument „Technische und organisatorische Maßnahmen – Abschlussplaner“, Fassung 2026-09-28.

—

Anlage 2 – Genehmigte Unterauftragsverarbeiter

Stand: 23.09.2026

Nr. Unternehmen Leistung Verarbeitungsort Daten AVV seit
1 Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen Cloud-Server (Anwendung, Datenbanken, tägliche Sicherung), Server-Backup Nürnberg (nbg1) alle Daten der Instanz 17.09.2026 — Nachweise: ISO/IEC 27001:2022 (SOCOTEC, Nürnberg und Falkenstein, gültig bis 26.09.2028), TOM-Prüfung TÜV Rheinland i-sec (Bericht 63017991-01 vom 19.02.2026), BSI C5 Typ 2
1a Hetzner Online GmbH (wie oben) Storage Box für Sicherungskopien Falkenstein/Vogtland (fsn1) nur mit AES-256 verschlüsselte Datenbankstände; Hetzner hat den Schlüssel nicht 17.09.2026
2 Resend, Inc., San Francisco, CA 94114, USA Versand der Mails des Anmeldedienstes (Anmeldecodes, Passwort-Reset) USA (laut Resend nur US-Speicherung) E-Mail-Adresse, Anzeigename und Inhalt der Anmelde-Mails von Mitarbeitenden der Kanzlei; keine Mandantendaten DPA von Resend bei Kontoeröffnung vorunterzeichnet, SCC einbezogen; Resend nimmt am EU-US Data Privacy Framework teil

Hinweise:

  1. Eine Kopie des AVV mit der Hetzner Online GmbH wird der Kanzlei auf Anforderung zur Verfügung gestellt.
  2. Die Hetzner Online GmbH ist über ihren Auftragsverarbeitungsvertrag zur Vertraulichkeit verpflichtet; eine gesonderte Verpflichtungserklärung nach § 62a StBerG liegt nicht vor.
  3. Weitere Unterauftragsverarbeiter werden nach § 7 Abs. 3 aufgenommen.