Auftragsverarbeitungsvertrag (AVV)
nach Art. 28 DSGVO · zwischen dir als Kunde (Verantwortlicher) und uns als Anbieter (Auftragsverarbeiter) · Stand 09.09.2026
⚠️ Beta-Fassung: Diese Vorlage wird mit der Nutzung von Finando akzeptiert und deckt die Auftragsverarbeitung dem Grunde nach ab. Vor dem öffentlichen Markt-Start rechtlich prüfen lassen — keine Rechtsberatung.
1. Gegenstand und Dauer
Der Auftragsverarbeiter (Aidorando GmbH, Kurfürstendamm 90, 10709 Berlin, Deutschland — „Finando"; Kontakt: contact@aidorando.com) verarbeitet personenbezogene Daten im Auftrag des Kunden zur Bereitstellung der Finanz-Cockpit-Software Finando. Die Dauer entspricht der Laufzeit der Nutzungsvereinbarung; der Vertrag endet mit Löschung des Kundenkontos.
2. Art und Zweck der Verarbeitung, Datenarten, Betroffene
- Zweck: Darstellung und Auswertung der Finanzlage des Kunden (Liquidität, BWA, Kredite, Prognosen, KI-gestützte Auswertung).
- Datenarten: Bankverbindungs- und Umsatzdaten (IBAN, Salden, Buchungen inkl. Empfänger/Zweck), offene Posten, Kredite, Nutzerkonten (Name, E-Mail), technische Protokolldaten.
- Kategorien betroffener Personen: Der Kunde und seine Mitarbeitenden; Geschäftspartner des Kunden, soweit sie in Buchungen/Posten erscheinen (z. B. Zahlungsempfänger).
3. Pflichten des Auftragsverarbeiters
- Verarbeitung nur auf dokumentierte Weisung des Kunden (die Nutzung der Software gilt als Weisung).
- Vertraulichkeit: Zugriff nur für verpflichtete Personen.
- Technische und organisatorische Maßnahmen (TOM, Ziffer 6).
- Unterstützung des Kunden bei Betroffenenrechten und Meldepflichten (Art. 32–36 DSGVO); Meldung von Datenschutzverletzungen ohne unangemessene Verzögerung.
- Löschung oder Rückgabe aller Daten nach Vertragsende (Kontolöschung), vorbehaltlich gesetzlicher Aufbewahrungspflichten.
4. Unterauftragsverarbeiter
Der Kunde genehmigt allgemein den Einsatz folgender Unterauftragsverarbeiter; über Änderungen informieren wir vorab mit Widerspruchsrecht:
- IONOS SE (Deutschland) — Server-Hosting.
- Olinda SAS / Qonto (Frankreich) — Bankdaten-Abruf, nur bei verbundenem Qonto-Konto.
- Enable Banking Oy (Finnland) — PSD2-Kontoinformationsdienst, nur bei verbundener Bank.
- Google Ireland Ltd. — KI-Auswertung (Gemini API), nur bei Nutzung des KI-Analysten.
5. Ort der Verarbeitung
Speicherung und Verarbeitung erfolgen auf Servern in Deutschland. Soweit Unterauftragsverarbeiter Daten außerhalb der EU/des EWR verarbeiten, geschieht dies nur bei Vorliegen geeigneter Garantien nach Art. 44 ff. DSGVO (z. B. EU-Standardvertragsklauseln).
6. Technische und organisatorische Maßnahmen (TOM)
- Transportverschlüsselung (TLS, HTTPS erzwungen); Passwort-Speicherung ausschließlich als bcrypt-Hash.
- Verschlüsselte Ablage von Bank-Zugangsschlüsseln (AES-256-CBC), Schlüsseldateien außerhalb des Web-Verzeichnisses, Dateirechte auf den Systemdienst beschränkt.
- Mandantentrennung auf Datenbankebene (jede Abfrage firmengebunden), CSRF-Schutz, Schutz vor Login-Missbrauch (Ratenbegrenzung), Security-Header.
- Nur Lesezugriff auf Bankkonten — Zahlungsauslösung technisch ausgeschlossen.
- Regelmäßige verschlüsselungsgesicherte Backups; Wiederherstellungspunkte vor jeder Änderung.
- Server in Deutschland (IONOS), Zugriff nur per SSH-Schlüssel.
7. Kontrollrechte
Der Kunde kann Nachweise über die Einhaltung der TOM anfordern; Vor-Ort-Kontrollen nach Ankündigung, soweit erforderlich und verhältnismäßig.
8. Schlussbestimmungen
Es gilt deutsches Recht. Sollten einzelne Bestimmungen unwirksam sein, bleibt der Vertrag im Übrigen wirksam. Bei Widersprüchen zu Nutzungsbedingungen geht dieser AVV in Datenschutzfragen vor.
🖨 AVV drucken / als PDF speichern