Vaultivo

Rechtliches

Auftragsverarbeitungsvertrag

Fassung vom 09.08.2026

Dieser Vertrag regelt, wie Vaultivo personenbezogene Daten verarbeitet, die in den Dokumenten eines Betriebs enthalten sind — im Auftrag des Betriebs und nach seiner Weisung.

1. Gegenstand und Rollen

Dieser Vertrag ergänzt die Allgemeinen Geschäftsbedingungen und regelt die Verarbeitung personenbezogener Daten im Auftrag nach Art. 28 DSGVO.

Der Betrieb, der Vaultivo nutzt, ist Verantwortlicher. Auftragsverarbeiter ist Aurel-Mihai Botinanț, 1030 Wien, Arsenal Objekt 3/59.

Er betrifft ausschließlich die Inhalte der archivierten Dokumente. Für Bestands- und Vertragsdaten des Kontos ist Vaultivo selbst Verantwortlicher; das ist in der Datenschutzerklärung beschrieben und nicht Gegenstand dieses Vertrags.

Der Vertrag ist Bestandteil der Allgemeinen Geschäftsbedingungen und wird mit deren Annahme geschlossen. (Allgemeine Geschäftsbedingungen)

2. Art, Zweck und Dauer der Verarbeitung

Gegenstand ist die Speicherung, Aufbereitung und Bereitstellung von Rechnungen, Belegen und vergleichbaren Geschäftsdokumenten.

Art und Zweck der Verarbeitung: Entgegennahme der Dokumente, Prüfung auf Schadsoftware, Umwandlung in ein lesbares Format, Auslesen von Text und Dokumentdaten, Speicherung, Durchsuchbarkeit und Bereitstellung zum Abruf.

Die Verarbeitung dauert so lange wie der Vertrag über die Nutzung von Vaultivo. Das Ende ist in Punkt 9 geregelt.

3. Betroffene Personen und Datenkategorien

Betroffene Personen sind die in den eingebrachten Dokumenten genannten Personen — insbesondere Ansprechpartnerinnen und Ansprechpartner, Kundinnen und Kunden sowie Lieferantinnen und Lieferanten des Betriebs — sowie die Nutzerinnen und Nutzer des Kontos.

Datenkategorien sind Namen, Anschriften, Kontaktdaten, Rechnungs- und Zahlungsangaben sowie weitere in den Dokumenten enthaltene Angaben.

Welche Daten übermittelt werden, bestimmt allein der Betrieb durch die Auswahl der Dokumente, die er einbringt.

4. Weisungen

Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Betriebs. Als Weisung gelten dieser Vertrag, die Allgemeinen Geschäftsbedingungen sowie die Nutzung der Funktionen der Anwendung.

Hält Vaultivo eine Weisung für rechtswidrig, wird der Betrieb darauf hingewiesen; die Weisung wird bis zur Klärung nicht ausgeführt.

5. Vertraulichkeit

Die zur Verarbeitung befugten Personen sind zur Vertraulichkeit verpflichtet.

6. Technische und organisatorische Maßnahmen

Es werden insbesondere folgende Maßnahmen getroffen:

  • Übertragung ausschließlich über verschlüsselte Verbindungen.
  • Betrieb von Servern, Datenbank und Objektspeicher in der Europäischen Union (Frankfurt).
  • Verbindung zwischen Anwendung und Datenbank über ein privates Netz; dieser Datenverkehr läuft nicht über das öffentliche Internet.
  • Zugriff auf die Server nur über den vorgelagerten Dienst; alle übrigen Zugriffe werden abgewiesen.
  • Zwei-Faktor-Authentifizierung für Konten mit Inhaber- und Verwaltungsrechten.
  • Mandantentrennung: jede Abfrage ist auf den jeweiligen Betrieb eingeschränkt.
  • Prüfung jeder eingehenden Datei auf Schadsoftware vor jeder weiteren Verarbeitung.
  • Unveränderliche Speicherung der Originaldateien.
  • Protokollierung privilegierter Zugriffe; Protokolleinträge können weder geändert noch gelöscht werden.

Die Maßnahmen werden fortlaufend an den Stand der Technik angepasst. Maßnahmen dürfen ersetzt werden, sofern das Schutzniveau erhalten bleibt.

7. Unterauftragsverarbeiter

Der Betrieb stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu:

Dienst Aufgabe Region
DigitalOcean Server, Datenbank und Objektspeicher — hier liegen die Dokumente fra1 — Frankfurt, DE
Backblaze, Inc. Sicherungskopie der archivierten Originale und ihrer PDF-Fassungen bei einem zweiten Anbieter EU Central — Amsterdam, NL
OpenAI Ireland Ltd. Auslesen von Text und Dokumentdaten IE / US
Mailgun E-Mail-Eingang für Dokumente und Versand von System-E-Mails EU
Stripe Payments Europe, Limited Zahlungsabwicklung und Rechnungsstellung IE
Cloudflare DNS, Auslieferung dieser Website, E-Mail-Weiterleitung der Kontaktadresse EU / global
Sentry Fehler- und Betriebsprotokolle der Anwendung — keine Dokumentinhalte EU
GitHub, Inc. Planmäßige Bereinigung der Sicherungskopie — verarbeitet Speicherpfade, keine Dokumentinhalte US / global

Virenprüfung, Textauslesung und Dokumentkonvertierung erfolgen nicht bei Dritten, sondern in selbst betriebenen Komponenten innerhalb derselben EU-gehosteten Umgebung.

Änderungen dieser Liste werden 30 Tage im Voraus mitgeteilt. Widerspricht der Betrieb, kann er den Vertrag beenden.

Mit den Unterauftragsverarbeitern werden Verpflichtungen vereinbart, die den Pflichten aus diesem Vertrag entsprechen.

8. Übermittlung in Drittländer

Eine Übermittlung außerhalb der EU findet im Rahmen der Textauslesung durch OpenAI statt; daneben verarbeiten einzelne der oben genannten Auftragsverarbeiter außerhalb der EU, wie in der Liste ausgewiesen. Vertragspartner der Textauslesung ist OpenAI Ireland Ltd. mit Sitz in Irland; die Verarbeitung erfolgt auch in den Vereinigten Staaten.

Grundlage dieser Übermittlung sind die Standardvertragsklauseln der Europäischen Kommission vom 4. Juni 2021. Ein Auftragsverarbeitungsvertrag mit OpenAI Ireland Ltd. wurde am 8. August 2026 abgeschlossen.

Nach Angaben von OpenAI werden über die Schnittstelle übermittelte Inhalte nicht zum Training von Modellen verwendet. OpenAI speichert sie bis zu 30 Tage zur Missbrauchskontrolle.

9. Unterstützung des Verantwortlichen

Bei Anfragen betroffener Personen — Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch — wird der Betrieb im Rahmen der Funktionen der Anwendung und darüber hinaus in angemessenem Umfang unterstützt.

Wendet sich eine betroffene Person unmittelbar an Vaultivo, wird sie an den Betrieb verwiesen.

Bei einer Verletzung des Schutzes personenbezogener Daten wird der Betrieb unverzüglich nach Bekanntwerden informiert und bei den Pflichten nach Art. 33 und Art. 34 DSGVO unterstützt.

Bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen nach Art. 35 und Art. 36 DSGVO wird in angemessenem Umfang unterstützt.

10. Ende des Vertrags

Nach einer Kündigung wird das Archiv zunächst schreibgeschützt. Dokumente bleiben einsehbar, herunterladbar und exportierbar.

30 Tage nach Wirksamwerden der Kündigung wird das Konto geschlossen. Dabei werden alle gespeicherten Dokumente und alle zugehörigen Daten dauerhaft gelöscht.

Gelöschte Daten bleiben bis zu 7 Tage erhalten — in den Sicherungen der Datenbank, als Vorgängerversion im Dateispeicher und in der Sicherungskopie beim zweiten Anbieter. Danach werden sie auch dort entfernt.

Ein Export des gesamten Archivs kann bis zur Schließung jederzeit angefordert werden.

11. Nachweise und Überprüfungen

Auf Anfrage werden dem Betrieb die Informationen zur Verfügung gestellt, die zum Nachweis der Einhaltung dieses Vertrags erforderlich sind.

Überprüfungen sind nach angemessener Vorankündigung und zu den üblichen Geschäftszeiten möglich, in einem Umfang, der den Betrieb der Anwendung nicht beeinträchtigt. Die Vertraulichkeit der Daten anderer Betriebe bleibt dabei gewahrt.

12. Schlussbestimmungen

Im Übrigen gelten die Allgemeinen Geschäftsbedingungen. Es gilt österreichisches Recht.

Verbindlich ist die deutschsprachige Fassung; Übersetzungen dienen der Bequemlichkeit.