1. Gegenstand und Dauer
  2. Art, Zweck und Betroffene
  3. Weisungen
  4. Vertraulichkeit und Berufsgeheimnis
  5. Technische und organisatorische Maßnahmen
  6. Unterauftragnehmer
  7. Unterstützung des Auftraggebers
  8. Datenschutzverletzungen
  9. Rückgabe und Löschung
  10. Kontrollrechte
  11. Haftung und Schlussbestimmungen
  12. Anlage: Technische und organisatorische Maßnahmen

Vertragsparteien

Auftraggeber (Verantwortlicher) ist das Unternehmen, die Kanzlei oder die Person, die Zenit Archiv nutzt und dafür eine Organisation angelegt hat.

Auftragnehmer (Auftragsverarbeiter) ist:

ZenIT IT-Dienstleistung
Inhaber: Felix Nübel
Haydnstraße 31
76275 Ettlingen
Deutschland
Telefon: 07243 16615
E-Mail: info@zenitsol.de

§ 1 Gegenstand und Dauer

(1) Der Auftragnehmer betreibt für den Auftraggeber das Belegarchiv Zenit Archiv. Dabei verarbeitet er personenbezogene Daten im Auftrag des Auftraggebers. Dieser Vertrag regelt die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO.

(2) Der Vertrag gilt, solange der Auftragnehmer für den Auftraggeber personenbezogene Daten verarbeitet. Er endet frühestens, wenn die Daten nach § 9 gelöscht sind.

§ 2 Art, Zweck und Betroffene

(1) Art und Zweck: Speicherung, Verschlüsselung, revisionssichere Archivierung, Texterkennung, Auslesen von E-Rechnungen, Indexierung für die Suche, Bereitstellung zum Abruf über Weboberfläche und Schnittstelle, Protokollierung der Zugriffe sowie Datensicherung an einem zweiten Standort.

(2) Arten von Daten: Inhalte der hochgeladenen Belege und Dokumente (z. B. Rechnungen, Kassenbelege, Kontoauszüge, Verträge, Lohnunterlagen, Korrespondenz) mit den darin enthaltenen personenbezogenen Daten, insbesondere Namen, Anschriften, Kontaktdaten, Bankverbindungen, Vertrags- und Zahlungsdaten; dazu Metadaten wie Belegdatum, Beträge und Gegenpartei. Besondere Kategorien nach Art. 9 DSGVO verarbeitet der Auftragnehmer nur, wenn der Auftraggeber solche Dokumente hochlädt.

(3) Betroffene: Kunden, Lieferanten, Beschäftigte, Geschäftspartner und Ansprechpartner des Auftraggebers sowie Nutzer seiner Organisation in Zenit Archiv.

(4) Ort: Die Verarbeitung findet ausschließlich in Rechenzentren in Deutschland statt. Eine Verlagerung in ein Drittland braucht die vorherige Zustimmung des Auftraggebers und muss die Art. 44 ff. DSGVO erfüllen.

§ 3 Weisungen

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Union oder Deutschlands dazu verpflichtet. Weisungen sind dieser Vertrag sowie die Einstellungen und Aktionen des Auftraggebers in Zenit Archiv, etwa Freigaben, Rollen und Löschungen im Posteingang.

(2) Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er das dem Auftraggeber unverzüglich mit und darf die Ausführung bis zur Klärung aussetzen.

(3) Gibt der Auftraggeber einer Steuerkanzlei oder einer Schnittstelle Zugriff, ist das eine Weisung des Auftraggebers. Der Auftragnehmer setzt Umfang und Widerruf der Freigabe unverzüglich technisch um.

§ 4 Vertraulichkeit und Berufsgeheimnis

(1) Der Auftragnehmer setzt nur Personen ein, die auf Vertraulichkeit verpflichtet sind und in den Datenschutz eingewiesen wurden.

(2) Berufsgeheimnisträger: Ist der Auftraggeber Berufsgeheimnisträger nach § 203 StGB, etwa Steuerberater, Rechtsanwalt oder Arzt, gilt zusätzlich: Der Auftragnehmer ist mitwirkende Person im Sinne von § 203 Abs. 3 Satz 2 StGB. Er wurde auf die strafrechtlichen Folgen einer Verletzung des Berufsgeheimnisses nach § 203 Abs. 4 StGB hingewiesen. Er verpflichtet seine Beschäftigten und Unterauftragnehmer, soweit sie Kenntnis von fremden Geheimnissen erlangen können, ebenso in Textform zur Verschwiegenheit. Er nimmt von fremden Geheimnissen nur Kenntnis, soweit das für die Leistung zwingend erforderlich ist.

(3) Mitarbeiter des Auftragnehmers haben keinen Zugriff auf die Inhalte der Belege. Ein Zugriff durch den Support ist nur möglich, wenn der Auftraggeber ihn in Zenit Archiv ausdrücklich freigibt. Die Freigabe gilt höchstens 72 Stunden, nur lesend und wird vollständig protokolliert.

§ 5 Technische und organisatorische Maßnahmen

(1) Der Auftragnehmer trifft die Maßnahmen nach Art. 32 DSGVO, die in der Anlage beschrieben sind.

(2) Die Maßnahmen dürfen dem technischen Fortschritt angepasst werden, solange das Schutzniveau nicht sinkt. Wesentliche Änderungen dokumentiert der Auftragnehmer.

§ 6 Unterauftragnehmer

(1) Der Auftraggeber stimmt dem Einsatz der Unterauftragnehmer zu, die unter Unterauftragnehmer aufgeführt sind.

(2) Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vorher in Textform, bevor er einen Unterauftragnehmer hinzunimmt oder ersetzt. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Können sich die Parteien nicht einigen, darf der Auftraggeber den Vertrag zum Zeitpunkt des Wechsels kündigen.

(3) Der Auftragnehmer legt jedem Unterauftragnehmer dieselben Datenschutzpflichten auf, die er selbst nach diesem Vertrag hat.

§ 7 Unterstützung des Auftraggebers

(1) Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anfragen Betroffener nach Art. 12 bis 22 DSGVO zu beantworten. Wendet sich ein Betroffener direkt an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.

(2) Er unterstützt den Auftraggeber außerdem bei den Pflichten nach Art. 32 bis 36 DSGVO, insbesondere bei einer Datenschutz-Folgenabschätzung.

§ 8 Datenschutzverletzungen

Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie ihm bekannt geworden ist, möglichst innerhalb von 24 Stunden. Die Meldung enthält die Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen. Der Auftragnehmer ergreift sofort Maßnahmen, um die Folgen zu begrenzen.

§ 9 Rückgabe und Löschung

(1) Der Auftraggeber kann seine Belege jederzeit einzeln herunterladen oder das Archiv vollständig mit Metadaten, Prüfsummen und Protokoll exportieren.

(2) Archivierte Belege sind technisch gegen Ändern und Löschen gesperrt (WORM), jeweils bis zum Ende des bezahlten Abrechnungszeitraums zuzüglich zwölf Monaten, höchstens bis zum Ende ihrer Aufbewahrungsfrist. Mit jeder Zahlung verlängert sich die Sperre entsprechend. Das ist eine Weisung des Auftraggebers und dient der Erfüllung seiner Pflichten nach § 147 AO und § 257 HGB. Eine laufende Sperre kann auch der Auftragnehmer nicht aufheben oder verkürzen.

(3) Nach Vertragsende bleiben die Belege ohne weitere Kosten lesbar und exportierbar, bis die Sperre nach Absatz 2 abgelaufen ist. Die Aufbewahrungspflicht nach § 147 AO und § 257 HGB bleibt beim Auftraggeber; er exportiert die Belege rechtzeitig oder bucht erneut. Nach Ablauf der Sperre löscht der Auftragnehmer die Belege samt Sicherungskopien, nachdem er die Löschung mindestens vier Wochen vorher in Textform angekündigt hat, und bestätigt sie auf Anfrage in Textform. Das Protokoll der Zugriffe und ein Nachweis der Löschung bleiben erhalten.

(4) Belege im Posteingang, die noch nicht archiviert sind, löscht der Auftragnehmer spätestens 30 Tage nach Vertragsende, wenn der Auftraggeber nichts anderes bestimmt.

§ 10 Kontrollrechte

Der Auftragnehmer stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus diesem Vertrag nötig sind, insbesondere die Verfahrensdokumentation des Systems. Er ermöglicht Überprüfungen durch den Auftraggeber oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer nach Anmeldung mit angemessener Frist während der üblichen Geschäftszeiten. Eine Prüfung darf keinen Zugriff auf Daten anderer Kunden geben.

§ 11 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO.

(2) Bei Widersprüchen geht dieser Vertrag den übrigen Vereinbarungen der Parteien vor, soweit es um den Schutz personenbezogener Daten geht.

(3) Änderungen bedürfen der Textform. Ist eine Bestimmung unwirksam, bleibt der Vertrag im Übrigen wirksam.

(4) Es gilt deutsches Recht. Gerichtsstand ist Karlsruhe, soweit der Auftraggeber Kaufmann ist.

Anlage: Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

Integrität

Verfügbarkeit und Belastbarkeit

Überprüfung und Bewertung

Stand: Oktober 2026