gemäß Art. 28 DSGVO zwischen dem Nutzer der Plattform FakturaCloud (nachfolgend „Verantwortlicher“) und dem Betreiber der Plattform (nachfolgend „Auftragsverarbeiter“).
Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den Auftragsverarbeiter im Auftrag des Verantwortlichen im Rahmen der Nutzung der SaaS-Plattform FakturaCloud.
Der Vertrag beginnt mit der Registrierung des Verantwortlichen auf der Plattform und endet mit der vollständigen Löschung des Accounts und aller damit verbundenen Daten. Die Dauer der Verarbeitung richtet sich nach der Laufzeit des Nutzungsvertrags.
Die Verarbeitung umfasst folgende Tätigkeiten:
Zweck der Verarbeitung ist die Bereitstellung der vertraglich vereinbarten SaaS-Dienstleistung zur Dokumentenerstellung.
Folgende Datenkategorien werden verarbeitet:
Der Verantwortliche ist verpflichtet:
Der Auftragsverarbeiter verpflichtet sich:
Der Auftragsverarbeiter hat folgende Maßnahmen implementiert:
Serverinfrastruktur wird von spezialisierten Cloud-Anbietern betrieben (siehe Abschnitt 8), die über zertifizierte Rechenzentren mit physischen Zugangskontrollen verfügen.
Authentifizierung über Supabase Auth mit verschlüsselter Passwortspeicherung (bcrypt). Unterstützung von Magic Link (passwortlose Anmeldung).
Row Level Security (RLS) auf Datenbankebene stellt sicher, dass jeder Nutzer ausschließlich auf seine eigenen Daten zugreifen kann. Dateien im Storage werden in benutzerspezifischen Ordnern gespeichert.
Alle Datenübertragungen erfolgen verschlüsselt (TLS 1.2+). API-Zugriffe sind authentifiziert und autorisiert.
Änderungen an Daten sind dem jeweiligen authentifizierten Benutzer zuordenbar. Dokumentenhistorie mit Zeitstempeln.
Regelmäßige Backups der Datenbank durch Supabase. Hosting auf Vercel mit globaler Infrastruktur und automatischer Skalierung.
Mandantentrennung durch Row Level Security. Daten verschiedener Verantwortlicher werden logisch voneinander getrennt in derselben Datenbankinstanz gespeichert.
Der Verantwortliche erteilt dem Auftragsverarbeiter die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) einzusetzen. Der Auftragsverarbeiter informiert den Verantwortlichen über Änderungen und räumt ein Einspruchsrecht ein.
Derzeit eingesetzte Unterauftragsverarbeiter:
970 Toa Payoh North #07-04, Singapore 318992
Zweck: Datenbank (PostgreSQL), Authentifizierung, Dateispeicherung
Daten: Alle in der Plattform gespeicherten Daten
Standort: EU (Irland)
340 S Lemon Ave #4133, Walnut, CA 91789, USA
Zweck: Hosting der Webanwendung, Serverless Functions
Daten: IP-Adressen, technische Verbindungsdaten, temporäre Verarbeitung von Anfragedaten
Garantien: EU-Standardvertragsklauseln
354 Oyster Point Blvd, South San Francisco, CA 94080, USA
Zweck: Zahlungsabwicklung, Abo-Verwaltung
Daten: E-Mail-Adresse, Zahlungsinformationen, Abo-Status
Garantien: EU-Standardvertragsklauseln, PCI DSS Level 1
38 Avenue John F. Kennedy, L-1855 Luxemburg
Zweck: Infrastruktur für KI-gestützte Belegerkennung (Amazon Bedrock). Ausführung der Anthropic Claude KI-Modelle in europäischen Rechenzentren.
Daten: Beleg-Bilder und -PDFs zur Extraktion von Rechnungsdaten (werden an das KI-Modell weitergeleitet, nicht dauerhaft bei AWS gespeichert)
Standort: EU (Irland, Frankfurt, Paris, Stockholm)
Garantien: AWS Data Processing Addendum (DPA), automatisch Teil der AWS-Nutzungsbedingungen (aws.amazon.com/compliance/gdpr-center). EU-Datenresidenz durch EU Cross-Region Inference Profiles — Daten verlassen die EU nicht. CloudWatch-Logging ist deaktiviert (keine Speicherung von Prompt-Inhalten). CloudTrail protokolliert nur API-Metadaten (wer, wann, welches Modell), nicht den Inhalt.
548 Market St, San Francisco, CA 94104, USA
Zweck: KI-Modell für Belegerkennung (Datenextraktion aus hochgeladenen Rechnungen und Belegen). Anthropic stellt das KI-Modell (Claude) bereit, das über AWS Bedrock in der EU ausgeführt wird.
Daten: Beleg-Bilder und -PDFs werden zur Verarbeitung an das Claude-Modell übermittelt
Standort: EU (Ausführung über AWS Bedrock in europäischen Rechenzentren)
Garantien: Auftragsverarbeitungsvertrag (DPA) mit EU-Standardvertragsklauseln (SCCs), automatisch in den Anthropic Commercial Terms enthalten. Übermittelte Daten werden nicht für KI-Training verwendet. Maximale Speicherdauer bei Anthropic: 30 Tage (Trust & Safety).
Verarbeitungskette: FakturaCloud → AWS Bedrock (EU-Infrastruktur) → Anthropic Claude (KI-Modell). Beide Auftragsverarbeiter verfügen über eigene DPAs mit EU-Standardvertragsklauseln.
Hoogoorddreef 15, 1101 BA Amsterdam, Niederlande
Zweck: Transaktionaler E-Mail-Versand (Versand von Geschäftsdokumenten per E-Mail über SMTP)
Daten: Empfänger-E-Mail-Adresse, Betreff, E-Mail-Inhalt, Anhänge (PDF-Dokumente)
Standort: EU (Niederlande)
Garantien: DSGVO-konformer Sitz in der EU, Auftragsverarbeitungsvertrag (DPA) mit Zoho
Charles-de-Gaulle-Str. 20, 53113 Bonn, Deutschland
Zweck: Erstellung von Versandlabels (Parcel DE Shipping API) und Sendungsverfolgung (Parcel DE Tracking API)
Daten: Empfängeradresse (Name, Straße, PLZ, Ort, Land), Absenderadresse, Paketgewicht/-maße
Standort: Deutschland
Soweit der Auftragsverarbeiter direkt von betroffenen Personen kontaktiert wird, leitet er die Anfrage unverzüglich an den jeweiligen Verantwortlichen weiter.
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Anfragen betroffener Personen, insbesondere bei Auskunfts-, Berichtigungs- und Löschungsanfragen, durch geeignete technische und organisatorische Maßnahmen.
Die Plattform bietet dem Verantwortlichen Self-Service-Funktionen zur Einsicht, Änderung und Löschung der von ihm eingegebenen Daten.
Nach Beendigung des Nutzungsvertrags wird der Auftragsverarbeiter:
Bei Fragen zum Auftragsverarbeitungsvertrag wenden Sie sich bitte an:
Jürgen Lichtenauer
Am Hasel 11b
85139 Wettstetten
E-Mail: info@fakturacloud.de
Stand: 17.03.2026