- Gegenstand und Dauer
- Art, Zweck und Betroffene
- Weisungen
- Vertraulichkeit und Berufsgeheimnis
- Technische und organisatorische Maßnahmen
- Unterauftragnehmer
- Unterstützung des Auftraggebers
- Datenschutzverletzungen
- Rückgabe und Löschung
- Kontrollrechte
- Haftung und Schlussbestimmungen
- Anlage: Technische und organisatorische Maßnahmen
Vertragsparteien
Auftraggeber (Verantwortlicher) ist das Unternehmen, die Kanzlei oder die Person, die Zenit Archiv nutzt und dafür eine Organisation angelegt hat.
Auftragnehmer (Auftragsverarbeiter) ist:
ZenIT IT-DienstleistungInhaber: Felix Nübel
Haydnstraße 31
76275 Ettlingen
Deutschland
Telefon: 07243 16615
E-Mail: info@zenitsol.de
§ 1 Gegenstand und Dauer
(1) Der Auftragnehmer betreibt für den Auftraggeber das Belegarchiv Zenit Archiv. Dabei verarbeitet er personenbezogene Daten im Auftrag des Auftraggebers. Dieser Vertrag regelt die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO.
(2) Der Vertrag gilt, solange der Auftragnehmer für den Auftraggeber personenbezogene Daten verarbeitet. Er endet frühestens, wenn die Daten nach § 9 gelöscht sind.
§ 2 Art, Zweck und Betroffene
(1) Art und Zweck: Speicherung, Verschlüsselung, revisionssichere Archivierung, Texterkennung, Auslesen von E-Rechnungen, Indexierung für die Suche, Bereitstellung zum Abruf über Weboberfläche und Schnittstelle, Protokollierung der Zugriffe sowie Datensicherung an einem zweiten Standort.
(2) Arten von Daten: Inhalte der hochgeladenen Belege und Dokumente (z. B. Rechnungen, Kassenbelege, Kontoauszüge, Verträge, Lohnunterlagen, Korrespondenz) mit den darin enthaltenen personenbezogenen Daten, insbesondere Namen, Anschriften, Kontaktdaten, Bankverbindungen, Vertrags- und Zahlungsdaten; dazu Metadaten wie Belegdatum, Beträge und Gegenpartei. Besondere Kategorien nach Art. 9 DSGVO verarbeitet der Auftragnehmer nur, wenn der Auftraggeber solche Dokumente hochlädt.
(3) Betroffene: Kunden, Lieferanten, Beschäftigte, Geschäftspartner und Ansprechpartner des Auftraggebers sowie Nutzer seiner Organisation in Zenit Archiv.
(4) Ort: Die Verarbeitung findet ausschließlich in Rechenzentren in Deutschland statt. Eine Verlagerung in ein Drittland braucht die vorherige Zustimmung des Auftraggebers und muss die Art. 44 ff. DSGVO erfüllen.
§ 3 Weisungen
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder Deutschlands dazu verpflichtet. Weisungen sind dieser Vertrag sowie die Einstellungen und Aktionen des Auftraggebers in Zenit Archiv, etwa Freigaben, Rollen und Löschungen im Posteingang.
(2) Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er das dem Auftraggeber unverzüglich mit und darf die Ausführung bis zur Klärung aussetzen.
(3) Gibt der Auftraggeber einer Steuerkanzlei oder einer Schnittstelle Zugriff, ist das eine Weisung des Auftraggebers. Der Auftragnehmer setzt Umfang und Widerruf der Freigabe unverzüglich technisch um.
§ 4 Vertraulichkeit und Berufsgeheimnis
(1) Der Auftragnehmer setzt nur Personen ein, die auf Vertraulichkeit verpflichtet sind und in den Datenschutz eingewiesen wurden.
(2) Berufsgeheimnisträger: Ist der Auftraggeber Berufsgeheimnisträger nach § 203 StGB, etwa Steuerberater, Rechtsanwalt oder Arzt, gilt zusätzlich: Der Auftragnehmer ist mitwirkende Person im Sinne von § 203 Abs. 3 Satz 2 StGB. Er wurde auf die strafrechtlichen Folgen einer Verletzung des Berufsgeheimnisses nach § 203 Abs. 4 StGB hingewiesen. Er verpflichtet seine Beschäftigten und Unterauftragnehmer, soweit sie Kenntnis von fremden Geheimnissen erlangen können, ebenso in Textform zur Verschwiegenheit. Er nimmt von fremden Geheimnissen nur Kenntnis, soweit das für die Leistung zwingend erforderlich ist.
(3) Mitarbeiter des Auftragnehmers haben keinen Zugriff auf die Inhalte der Belege. Ein Zugriff durch den Support ist nur möglich, wenn der Auftraggeber ihn in Zenit Archiv ausdrücklich freigibt. Die Freigabe gilt höchstens 72 Stunden, nur lesend und wird vollständig protokolliert.
§ 5 Technische und organisatorische Maßnahmen
(1) Der Auftragnehmer trifft die Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind.
(2) Die Maßnahmen dürfen dem technischen Fortschritt angepasst werden, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert der Auftragnehmer.
§ 6 Unterauftragnehmer
(1) Der Auftraggeber stimmt dem Einsatz der Unterauftragnehmer zu, die unter Unterauftragnehmer aufgeführt sind.
(2) Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vorher in Textform, bevor er einen Unterauftragnehmer hinzunimmt oder ersetzt. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, darf der Auftraggeber den Vertrag zum Zeitpunkt des Wechsels kündigen.
(3) Der Auftragnehmer legt jedem Unterauftragnehmer dieselben Datenschutzpflichten auf, die er selbst nach diesem Vertrag hat.
§ 7 Unterstützung des Auftraggebers
(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anfragen Betroffener nach Art. 12 bis 22 DSGVO zu beantworten. Wendet sich ein Betroffener direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.
(2) Er unterstützt den Auftraggeber außerdem bei den Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung.
§ 8 Datenschutzverletzungen
Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden ist, möglichst innerhalb von 24 Stunden. Die Meldung enthält die Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen. Der Auftragnehmer ergreift sofort Maßnahmen, um die Folgen zu begrenzen.
§ 9 Rückgabe und Löschung
(1) Der Auftraggeber kann seine Belege jederzeit einzeln herunterladen oder das Archiv vollständig mit Metadaten, Prüfsummen und Protokoll exportieren.
(2) Archivierte Belege sind technisch gegen Ändern und Löschen gesperrt (WORM), jeweils bis zum Ende des bezahlten Abrechnungszeitraums zuzüglich zwölf Monaten, höchstens bis zum Ende ihrer Aufbewahrungsfrist. Mit jeder Zahlung verlängert sich die Sperre entsprechend. Das ist eine Weisung des Auftraggebers und dient der Erfüllung seiner Pflichten nach § 147 AO und § 257 HGB. Eine laufende Sperre kann auch der Auftragnehmer nicht aufheben oder verkürzen.
(3) Nach Vertragsende bleiben die Belege ohne weitere Kosten lesbar und exportierbar, bis die Sperre nach Absatz 2 abgelaufen ist. Die Aufbewahrungspflicht nach § 147 AO und § 257 HGB bleibt beim Auftraggeber; er exportiert die Belege rechtzeitig oder bucht erneut. Nach Ablauf der Sperre löscht der Auftragnehmer die Belege samt Sicherungskopien, nachdem er die Löschung mindestens vier Wochen vorher in Textform angekündigt hat, und bestätigt sie auf Anfrage in Textform. Das Protokoll der Zugriffe und ein Nachweis der Löschung bleiben erhalten.
(4) Belege im Posteingang, die noch nicht archiviert sind, löscht der Auftragnehmer spätestens 30 Tage nach Vertragsende, wenn der Auftraggeber nichts anderes bestimmt.
§ 10 Kontrollrechte
Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus diesem Vertrag nötig sind, insbesondere die Verfahrensdokumentation des Systems. Er ermöglicht Überprüfungen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach Anmeldung mit angemessener Frist während der üblichen Geschäftszeiten. Eine Prüfung darf keinen Zugriff auf Daten anderer Kunden geben.
§ 11 Haftung und Schlussbestimmungen
(1) Für die Haftung gilt Art. 82 DSGVO.
(2) Bei Widersprüchen geht dieser Vertrag den übrigen Vereinbarungen der Parteien vor, soweit es um den Schutz personenbezogener Daten geht.
(3) Änderungen bedürfen der Textform. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.
(4) Es gilt deutsches Recht. Gerichtsstand ist Karlsruhe, soweit der Auftraggeber Kaufmann ist.
Anlage: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Vertraulichkeit
- Zutrittskontrolle: Betrieb ausschließlich in Rechenzentren der Hetzner Online GmbH in Deutschland (Nürnberg und Falkenstein), zertifiziert nach ISO/IEC 27001, mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal.
- Zugangskontrolle: Anmeldung nur per Einladung, Passwörter nur als Hash, Zwei-Faktor-Anmeldung, Administration der Server nur per SSH-Schlüssel.
- Zugriffskontrolle: Rollen pro Organisation (Inhaber, Administrator, Mitglied, Prüfer); Trennung der Kunden in der Datenbank über Row-Level Security, die auch bei Fehlern in der Anwendung greift. Die Anwendung arbeitet mit einer Datenbankrolle ohne Eigentümerrechte.
- Verschlüsselung: Jedes Objekt hat einen eigenen Schlüssel (SSE-C), der mit einem versionierten Hauptschlüssel verschlüsselt ist. Übertragung nur per TLS. Im Speicher stehen keine Dateinamen, nur zufällige Kennungen.
- Trennungskontrolle: Jede Tabelle mit Kundendaten trägt die Kennung des Kunden und ist per Datenbankrichtlinie getrennt. Produktion, Sicherung und Tests liegen in getrennten Projekten mit eigenen Zugangsdaten.
- Kein Einblick durch den Betreiber: Administratoren sehen keine Inhalte. Support-Zugriff nur nach Freigabe durch den Kunden, höchstens 72 Stunden, protokolliert.
Integrität
- Unveränderbarkeit: Archivierte Objekte sind im COMPLIANCE-Modus gesperrt (Object Lock). Die Sperre kann verlängert, aber von niemandem verkürzt werden. Originale werden nie überschrieben.
- Eingabekontrolle: Jeder Schreibvorgang und jeder Zugriff auf Inhalt oder Metadaten erzeugt einen Protokolleintrag in derselben Transaktion. Das Protokoll ist nur anhängend und pro Kunde hash-verkettet; Ankerwerte werden regelmäßig gesichert.
- Prüfsummen: Für jedes Objekt wird beim Hochladen ein SHA-256-Wert gespeichert und bei Kopien geprüft.
- Weitergabekontrolle: Keine direkten Download-Links in den Speicher; Abrufe laufen authentifiziert über die Anwendung. Dokumentinhalte, Dateinamen und erkannter Text erscheinen nicht in Logs, E-Mails oder Fehlermeldungen.
Verfügbarkeit und Belastbarkeit
- Laufende Kopie aller Objekte samt Sperren an einen zweiten Standort (Falkenstein) in einem getrennten Projekt; Abgleich alle 10 Minuten.
- Regelmäßige Datenbanksicherungen und dokumentierte Wiederherstellungsübungen.
- Hinterlegung des Hauptschlüssels nach einem dokumentierten Verfahren, damit Daten auch bei Ausfall einer Person lesbar bleiben.
- Überwachung von Erreichbarkeit, Hintergrundaufgaben, Sicherungsalter und Zertifikaten mit Alarmierung.
Überprüfung und Bewertung
- Automatisierte Tests der Mandantentrennung und der Sperren bei jeder Änderung am System.
- Verfahrensdokumentation nach GoBD für den Systemteil; Überprüfung der Maßnahmen mindestens jährlich.
- Datenschutzfreundliche Voreinstellungen: Zugriff für Kanzleien und Schnittstellen ist standardmäßig aus und muss vom Kunden freigegeben werden.
Stand: Oktober 2026