Tilgan
14 Tage kostenfrei testenTesten
← Startseite

Auftragsverarbeitungsvertrag (Art 28 DSGVO)

Version 1.6 · Stand 2026-10-04

Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO

Präambel

Dieser Auftragsverarbeitungsvertrag (nachfolgend AVV) konkretisiert die datenschutzrechtlichen Pflichten der Parteien im Zusammenhang mit der Nutzung der Anwendung Tilgan. Der Kunde ist Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO. Costas Beniamin (Tilgan) ist Auftragsverarbeiter im Sinne des Art. 4 Nr. 8 DSGVO. Bei Widersprüchen zwischen Hauptvertrag und diesem AVV gehen die Regelungen dieses AVV in datenschutzrechtlichen Fragen vor.

1. Gegenstand und Dauer

1.1 Gegenstand der Verarbeitung ist die Erbringung der im Hauptvertrag (AGB und Leistungsbeschreibung) beschriebenen Leistungen. 1.2 Die Dauer dieses AVV entspricht der Laufzeit des Hauptvertrags. Er gilt darüber hinaus fort, solange Tilgan personenbezogene Daten des Kunden noch verarbeitet, insbesondere während des Abrufzeitraums nach Ziffer 7a der AGB und für die Dauer gesetzlicher Aufbewahrungspflichten. Er endet mit der vollständigen Löschung oder Rückgabe dieser Daten nach Ziffer 5.5.

2. Art, Umfang und Zweck der Verarbeitung

Zweck der Verarbeitung ist die automatisierte Belegerfassung (OCR), die Abbildung eines Freigabe-Workflows, die Erstellung von SEPA-Zahlungsdateien (pain.001) sowie der Export von Buchungsdaten an den Steuerberater (BMD-Export). Verarbeitet werden die vom Kunden hochgeladenen Eingangsrechnungen samt Inhalten sowie die zugehörigen Stamm- und Zahlungsdaten. 2.0a Übergabe an die Steuerberatungskanzlei. Auf Veranlassung des Kunden übermittelt Tilgan das Buchungspaket eines Zeitraums (Buchungsdatei, Belege als PDF, Kreditorenstammdaten) an die vom Kunden in der Anwendung hinterlegten Kontaktadressen seiner Steuerberatungskanzlei. Die Übermittlung erfolgt nicht als Anhang, sondern über einen nicht erratbaren Abruflink, der 30 Tage gültig ist, jeden Abruf protokolliert und vom Kunden jederzeit widerrufen werden kann. Das Hinterlegen der Kontaktadresse und das Auslösen der Übergabe sind die dokumentierte Weisung im Sinne der Ziffer 5.1. 2.1 Klarstellung zur automatisierten Verarbeitung. Die Belegextraktion erfolgt automatisiert durch einen KI-gestützten Unterauftragsverarbeiter und kann fehlerbehaftet oder unvollständig sein. Tilgan gewährleistet weder die Richtigkeit oder Vollständigkeit der extrahierten Daten noch die Richtigkeit eines daraus abgeleiteten steuerlichen oder buchhalterischen Ergebnisses. Die inhaltliche Prüfung, Freigabe und Verantwortung für die verarbeiteten Daten obliegt dem Kunden. Die Leistung ersetzt keine steuerliche oder rechtliche Beratung und nicht die Tätigkeit des Steuerberaters.

3. Arten personenbezogener Daten

Gegenstand der Verarbeitung sind insbesondere: Lieferanten-Stammdaten (Firmenname, Anschrift, UID), Namen und Kontaktdaten von Ansprechpartnern der Lieferanten, Lieferanten-IBANs und Bankverbindungen sowie sämtliche in den Rechnungen enthaltenen Inhaltsdaten (Rechnungsnummer, Betrag, Leistungsbeschreibung, Steuerangaben). Nutzt der Kunde die Auftraggeberhaftung nach § 67a ASVG, zusätzlich die dafür erfassten Kennungen des Lieferanten (Dienstgebernummer, bei Einpersonenunternehmen die Versicherungsnummer) samt dem Ergebnis der Abfrage.

4. Kategorien betroffener Personen

Betroffen sind die Lieferanten des Kunden sowie deren Ansprechpartner und sonstige in den Belegen genannte natürliche Personen. Daten von Lieferanten, die juristische Personen sind, unterliegen nicht der DSGVO, wohl aber dem Anspruch auf Geheimhaltung nach § 1 des österreichischen Datenschutzgesetzes; Tilgan behandelt sie nach demselben Maßstab wie personenbezogene Daten.

5. Pflichten des Auftragsverarbeiters

5.1 Weisungsbindung: Tilgan verarbeitet die personenbezogenen Daten ausschließlich auf dokumentierte Weisung des Kunden, einschließlich in Bezug auf Drittlandtransfers, es sei denn, eine Rechtsvorschrift verpflichtet zu einer anderen Verarbeitung. Die Nutzung der Anwendung gemäß ihrer Konfiguration gilt als dokumentierte Weisung. 5.1b Behördliche Zugriffsverlangen. Wird Tilgan durch eine Behörde oder ein Gericht zur Herausgabe von Daten des Kunden verpflichtet, informiert Tilgan den Kunden vorab unverzüglich, soweit dies rechtlich zulässig ist (Art. 28 Abs. 3 lit. a DSGVO), gibt nur den ausdrücklich verlangten Umfang heraus und ergreift die zur Verfügung stehenden Rechtsbehelfe. Unterliegt der Kunde selbst einer gesetzlichen Verschwiegenheitspflicht, wird diese durch die Einschaltung von Tilgan nicht umgangen (§ 6 Abs 5 österreichisches Datenschutzgesetz). 5.1a Ist Tilgan der Auffassung, dass eine Weisung des Kunden gegen die DSGVO oder gegen sonstige Datenschutzbestimmungen der Union oder der Mitgliedstaaten verstößt, informiert Tilgan den Kunden unverzüglich. Tilgan ist berechtigt, die Durchführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung durch den Kunden auszusetzen, und kann die Durchführung offensichtlich rechtswidriger Weisungen verweigern. Weisungen, die über den im Hauptvertrag vereinbarten Leistungsumfang hinausgehen, setzt Tilgan nur nach gesonderter Vereinbarung und gegen Ersatz des dadurch entstehenden Aufwands um. 5.2 Vertraulichkeit: Tilgan verpflichtet die mit der Verarbeitung befassten Personen zur Vertraulichkeit, soweit sie nicht bereits einer gesetzlichen Verschwiegenheitspflicht unterliegen. 5.3 Technisch-organisatorische Maßnahmen. Tilgan trifft geeignete technische und organisatorische Maßnahmen nach dem Stand der Technik gemäß Art. 32 DSGVO, die unter Berücksichtigung der Implementierungskosten, der Art, des Umfangs, der Umstände und der Zwecke der Verarbeitung sowie der Eintrittswahrscheinlichkeit und Schwere des Risikos ein dem Risiko angemessenes Schutzniveau gewährleisten. Die in der Anlage TOM beschriebenen Maßnahmen sind beispielhaft und stellen den Stand zum Zeitpunkt des Vertragsschlusses dar. Tilgan ist berechtigt, die Maßnahmen technisch fortzuentwickeln, zu ersetzen oder anzupassen, solange das vereinbarte Schutzniveau nicht unterschritten wird. Ein bestimmter Sicherheitserfolg oder die absolute Sicherheit der Verarbeitung wird nicht geschuldet. 5.4 Unterstützung. Tilgan unterstützt den Kunden unter Berücksichtigung der Art der Verarbeitung und der Tilgan zur Verfügung stehenden Informationen durch geeignete technische und organisatorische Maßnahmen, soweit möglich, bei der Erfüllung der Rechte betroffener Personen (Art. 12 bis 23 DSGVO) sowie bei den Pflichten aus Art. 32 bis 36 DSGVO, insbesondere bei der Meldung von Verletzungen des Schutzes personenbezogener Daten (Art. 33 und 34 DSGVO). Soweit der Kunde Betroffenenrechte über die Standardfunktionen der Anwendung erfüllen kann, erfolgt dies eigenverantwortlich. Für darüber hinausgehende Unterstützungsleistungen, die nicht auf einem Tilgan zurechenbaren Verstoß beruhen, kann Tilgan einen angemessenen Aufwandsersatz verlangen. 5.5 Löschung und Rückgabe. Nach Beendigung des Vertrags gibt Tilgan die personenbezogenen Daten nach Wahl des Kunden zurück oder löscht sie. Die Rückgabe (Datenexport) erfolgt nach Maßgabe der Wechsel- und Exportbestimmungen der AGB (Ziffer 7a); die Löschung erfolgt nach Ablauf des dortigen Abrufzeitraums von 30 Tagen. Weist der Kunde als Verantwortlicher an, personenbezogene Daten zu löschen, so kommt Tilgan dieser Weisung nach, es sei denn, eine Aufbewahrung ist Tilgan nach Unionsrecht oder dem Recht eines Mitgliedstaats vorgeschrieben (Art. 28 Abs. 3 lit. g DSGVO) oder der Kunde bestätigt, dass ihn für die betreffenden Daten selbst eine gesetzliche Aufbewahrungspflicht trifft. Soweit den Kunden eine steuerliche Aufbewahrungspflicht trifft (insbesondere § 132 BAO, sieben Jahre), hält Tilgan die betreffenden steuerrelevanten Belege und Buchungsdaten in dessen Auftrag zugriffsbeschränkt und ausschließlich zum Zweck der Erfüllung dieser Pflicht vor und löscht sie nach Ablauf der Frist; im Übrigen werden bestehende Kopien gelöscht. Tilgan bestätigt die Löschung auf schriftliches Verlangen des Kunden. 5.6 Nachweis und Audit. Tilgan stellt dem Kunden die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlichen Informationen zur Verfügung, vorrangig durch Bereitstellung geeigneter Dokumentation, der Anlage TOM sowie aktueller Bestätigungen, Zertifikate oder Prüfberichte unabhängiger Stellen. Soweit dies zum Nachweis nicht ausreicht, ermöglicht Tilgan Überprüfungen einschließlich Inspektionen durch den Kunden oder einen von ihm beauftragten, zur Verschwiegenheit verpflichteten und mit Tilgan nicht im Wettbewerb stehenden Prüfer nach folgenden Maßgaben: mit einer Vorankündigung von mindestens 30 Tagen, zu den üblichen Geschäftszeiten, ohne unverhältnismäßige Störung des Betriebsablaufs, höchstens einmal je Kalenderjahr sowie anlassbezogen bei einem konkret begründeten Verdacht oder auf Verlangen einer Aufsichtsbehörde. Die Prüfung darf die Vertraulichkeit der Daten anderer Mandanten nicht beeinträchtigen. Den mit der Unterstützung von Vor-Ort-Prüfungen verbundenen angemessenen Aufwand trägt der Kunde, soweit er über die Bereitstellung der Standarddokumentation hinausgeht und die Prüfung keinen wesentlichen Verstoß von Tilgan zutage fördert. 5.7 Meldung von Datenschutzverletzungen. Tilgan informiert den Kunden unverzüglich, nachdem Tilgan eine Verletzung des Schutzes der für den Kunden verarbeiteten personenbezogenen Daten bekannt geworden ist. Die Meldung enthält die Tilgan zum Zeitpunkt der Meldung verfügbaren Informationen; weitere Informationen werden nachgereicht, sobald sie vorliegen. Die Pflicht zur Meldung an die Aufsichtsbehörde und an betroffene Personen gemäß Art. 33 und 34 DSGVO obliegt dem Kunden als Verantwortlichem.

6. Unterauftragsverarbeiter

6.1 Der Kunde erteilt eine allgemeine Genehmigung zur Heranziehung der nachfolgenden Unterauftragsverarbeiter: • Mistral AI (Frankreich/EU): KI-gestützte OCR-Belegextraktion. Verarbeitung in der Europäischen Union. • Hetzner Online GmbH (Deutschland; Rechenzentrum Finnland und Deutschland): Hosting der Anwendung sowie Object Storage für hochgeladene Belege. Verarbeitung in der Europäischen Union. • Stripe Payments Europe, Ltd. (Irland/EU): Abwicklung der Abonnement-Zahlung. Eine Weiterübermittlung (Onward Transfer) an die Stripe, Inc. (USA) erfolgt auf Grundlage des EU-US Data Privacy Framework (Angemessenheitsbeschluss gem. Art. 45 DSGVO) sowie ergänzend auf Grundlage der Standardvertragsklauseln (Art. 46 DSGVO). • Europäische Kommission (MIAS/VIES, EU): Bestätigung von UID-Nummern, ausschließlich auf Auslösung durch den Kunden. Übermittelt werden die abgefragte UID-Nummer und die Länderkennung. Verarbeitung in der Europäischen Union. • Google Ireland Limited (Irland/EU), nur bei Nutzung der Anmeldung mit Google: Authentifizierung des Nutzerkontos. Google handelt dabei als eigener Verantwortlicher. • Brevo (Sendinblue SAS, Frankreich/EU): Versand transaktionaler E-Mails über ein SMTP-Relay sowie Empfang und Weiterleitung eingehender Lieferanten-E-Mails samt Anhängen an die Anwendung (Inbound-Parsing über die organisationseigene Weiterleitungsadresse), damit eingehende Rechnungen automatisiert in die Verarbeitung gelangen. Verarbeitung in der Europäischen Union. 6.2 Tilgan informiert den Kunden über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragsverarbeitern mindestens 30 Tage vor deren Wirksamwerden in Textform (etwa per E-Mail oder über die Anwendung). Der Kunde kann der Änderung innerhalb von 14 Tagen ab Zugang der Information aus einem wichtigen, nachvollziehbar darzulegenden datenschutzrechtlichen Grund widersprechen. Erfolgt innerhalb dieser Frist kein Widerspruch, gilt die Änderung als genehmigt. Bei einem fristgerechten und begründeten Widerspruch sind die Parteien um eine einvernehmliche Lösung bemüht. Kommt eine solche nicht zustande oder ist der Wechsel für Tilgan zur Aufrechterhaltung des Betriebs oder zur Erfüllung gesetzlicher oder vertraglicher Pflichten erforderlich, so ist jede Partei berechtigt, den Hauptvertrag und diesen AVV hinsichtlich der betroffenen Leistung mit angemessener Frist zu kündigen. Führt ein berechtigter Widerspruch zur Beendigung, richten sich der Datenexport nach Ziffer 7a der AGB und die anschließende Löschung nach Ziffer 5.5 dieses Vertrags. 6.3 Tilgan verpflichtet jeden Unterauftragsverarbeiter vertraglich auf dieselben Datenschutzpflichten, die in diesem Vertrag festgelegt sind, insbesondere auf hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt der Unterauftragsverarbeiter diesen Pflichten nicht nach, haftet Tilgan gegenüber dem Kunden für dessen Verhalten.

6.4 Vom Kunden selbst gewählte Verarbeitungsdienste. Der Kunde kann in den Einstellungen einen anderen Anbieter für die automatisierte Belegextraktion aktivieren und dafür einen eigenen Zugangsschlüssel hinterlegen. Eine solche Verarbeitung erfolgt auf ausdrückliche Weisung des Kunden und ist von der allgemeinen Genehmigung nach Ziffer 6.1 nicht umfasst. Der Kunde ist in diesem Fall dafür verantwortlich, das erforderliche Vertragsverhältnis mit dem gewählten Anbieter herzustellen und die Rechtsgrundlage einer allfälligen Übermittlung in ein Drittland sicherzustellen. Ohne eine solche Aktivierung erfolgt die Belegextraktion ausschließlich über den in Ziffer 6.1 genannten Unterauftragsverarbeiter innerhalb der Europäischen Union.

7. Drittlandtransfer

Eine Übermittlung in ein Drittland erfolgt im Zusammenhang mit der Zahlungsabwicklung durch Stripe an die Stripe, Inc. (USA). Grundlage ist der Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework gemäß Art. 45 DSGVO. Entfällt, wird ausgesetzt oder für unwirksam erklärt dieser Angemessenheitsbeschluss, stützt sich die Übermittlung ohne weitere Vereinbarung auf die Standardvertragsklauseln der Europäischen Kommission gemäß Art. 46 Abs. 2 lit. c DSGVO samt geeigneter ergänzender Maßnahmen. Im Übrigen findet die Verarbeitung in der Europäischen Union statt.

8. Haftung und Innenausgleich

8.1 Im Außenverhältnis gegenüber betroffenen Personen und Aufsichtsbehörden gilt die Haftung nach Art. 82 DSGVO. Im Innenverhältnis tragen die Parteien etwaige Schäden nach dem Maß ihres jeweiligen Verantwortungsbeitrags gemäß Art. 82 Abs. 5 DSGVO. 8.2 Der Kunde stellt Tilgan von Ansprüchen Dritter frei, die darauf beruhen, dass für die Verarbeitung keine ausreichende Rechtsgrundlage bestand, dass der Kunde rechtswidrige oder unzulässige Weisungen erteilt hat oder dass der Kunde seine Pflichten als Verantwortlicher verletzt hat. 8.3 Für die Haftung von Tilgan im Innenverhältnis gelten ergänzend die Haftungsbeschränkungen und Haftungshöchstgrenzen des Hauptvertrags (AGB). Unberührt bleiben die zwingende Haftung nach Art. 82 DSGVO sowie die Haftung für Vorsatz, grobe Fahrlässigkeit und Personenschäden.

9. Verantwortlichkeit des Kunden

9.1 Der Kunde ist als Verantwortlicher allein für die Rechtmäßigkeit der Verarbeitung, insbesondere für das Vorliegen einer Rechtsgrundlage, für die Zulässigkeit der Übermittlung der Daten an Tilgan und für die Erfüllung der Informations- und Betroffenenrechte verantwortlich. 9.2 Der Kunde stellt sicher, dass die von ihm in die Anwendung eingebrachten Daten und die erteilten Weisungen datenschutzrechtlich zulässig sind. Tilgan ist nicht verpflichtet, die Rechtmäßigkeit der vom Kunden eingebrachten Daten oder Weisungen zu prüfen.

10. Schlussbestimmungen und Änderungen

10.1 Dieser AVV bedarf der Textform; dies gilt auch für die Aufhebung dieses Textformerfordernisses. 10.2 Tilgan ist berechtigt, diesen AVV anzupassen, soweit dies zur Anpassung an geänderte gesetzliche Anforderungen, an neue Standardvertragsklauseln, an Vorgaben einer Aufsichtsbehörde oder an Änderungen der eingesetzten Unterauftragsverarbeiter erforderlich ist. Tilgan teilt dem Kunden die Änderung mindestens 30 Tage vor Wirksamkeit in Textform mit. Entstehen dem Kunden durch die Änderung wesentliche Nachteile, steht ihm ein Recht zur Kündigung des Hauptvertrags zum Zeitpunkt des Wirksamwerdens der Änderung zu. 10.3 Sollten einzelne Bestimmungen dieses AVV unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage TOM (technisch-organisatorische Maßnahmen gemäß Art. 32 DSGVO) Die nachfolgenden Maßnahmen sind beispielhaft und geben den Stand zum Zeitpunkt des Vertragsschlusses wieder; sie können gemäß Ziffer 5.3 fortgeschrieben werden, solange das vereinbarte Schutzniveau nicht unterschritten wird. • Verschlüsselung der Übertragung (TLS in transit). • Objektspeicher in der Europäischen Union, nicht öffentlich zugänglich; der Zugriff erfolgt ausschließlich über authentifizierte Zugangsschlüssel. Der Speicher ist versioniert, sodass eine versehentliche Löschung rückholbar bleibt, und wird täglich in einen zweiten Speicherbereich gespiegelt. Eine zusätzliche serverseitige Verschlüsselung der abgelegten Objekte durch Tilgan ist nicht aktiviert. • Zugriffskontrolle: rollenbasierte Berechtigungen und Authentifizierung. • Pseudonymisierung, soweit für den Verarbeitungszweck technisch möglich. • Regelmäßige Backups zur Sicherstellung der Verfügbarkeit und Wiederherstellbarkeit. • Mandantentrennung: logische Trennung der Kundendaten je Organisation (organization_id), sodass kein mandantenübergreifender Zugriff erfolgt.