Zum Hauptinhalt springen

Auftragsverarbeitungsvertrag (AVV)

gemäß Art. 28 DSGVO

Präambel

Dieser Auftragsverarbeitungsvertrag (AVV) wird geschlossen zwischen:

Verantwortlicher (Auftraggeber)

Der Kunde, der die BISpicy POS Software nutzt
(nachfolgend "Auftraggeber")

Auftragsverarbeiter

BISpicy — Bernhard Binder
Untergath 53
47805 Krefeld, Deutschland
(nachfolgend "Auftragnehmer")

§1 Gegenstand und Dauer der Verarbeitung

1.1 Gegenstand

Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers im Rahmen der Bereitstellung der BISpicy POS Kassensoftware und zugehöriger Cloud-Dienste.

1.2 Dauer

Die Dauer der Verarbeitung entspricht der Laufzeit des Hauptvertrages über die Nutzung der BISpicy POS Software.

§2 Art und Zweck der Verarbeitung

2.1 Art der Datenverarbeitung
  • Speicherung von Kassendaten und Transaktionen
  • Cloud-Backup und Synchronisation
  • TSE-Signaturdienste (Technische Sicherheitseinrichtung)
  • Lizenzmanagement und Authentifizierung
  • Terminsynchronisation (sofern aktiviert)
  • Automatischer E-Mail-Versand von Kassenberichten (Kassenjournal, DATEV-Kassenerlöse, optional DSFinV-K-Export) an vom Auftraggeber benannte Empfänger, die den Empfang zuvor selbst per Link bestätigt haben (nur sofern BIS Insights aktiviert); Versand über den SMTP-Zugang des Auftraggebers, ersatzweise über den Mailserver des Auftragnehmers. Die Übermittlung erfolgt auf Weisung des Auftraggebers; die Empfänger sind keine Unterauftragsverarbeiter des Auftragnehmers.
  • Archiv-Ablage „Altdaten aus Vorsystem“ (sofern genutzt): Entgegennahme, unveränderte Speicherung und Bereitstellung der vom Auftraggeber hochgeladenen Originalexporte seines früheren Kassen- oder Aufzeichnungssystems (z. B. DSFinV-K-Export, TSE-Export, Journale, Z-Bons, Programmierprotokolle, Verfahrensdokumentation). Dazu gehören die Bildung einer Prüfsumme (SHA-256), eine automatische technische Prüfung von Aufbau, Vollständigkeit und Zeitraum der Dateien, eine softwareseitige Löschsperre, die Protokollierung von Hochladen, Abruf und Prüfung, eine Eingangsbestätigung per E-Mail sowie die Aufnahme in Datensicherungen und in das Exportpaket. Eine inhaltliche Auswertung der Dateien findet nicht statt.
2.2 Zweck der Verarbeitung

Die Verarbeitung dient ausschließlich der Bereitstellung der vertraglich vereinbarten Kassensoftware-Funktionen und der Erfüllung gesetzlicher Anforderungen (KassenSichV, GoBD, DSGVO).

§3 Art der personenbezogenen Daten

Datenkategorie Beispiele
Kundendaten Name, Adresse, E-Mail, Telefonnummer (sofern erfasst)
Transaktionsdaten Kaufbeträge, Zahlungsarten, Zeitstempel
Kartenzahlungs-Metadaten (bei aktiver Kassen-Anbindung) Kartenart, maskierte Kartennummer (nur letzte vier Ziffern), Genehmigungsnummer, Terminal-Ergebnis
Kaufhistorie Gekaufte Artikel und Bestellpositionen, sofern der Verkauf einem Kunden zugeordnet wurde (z. B. Kundenkonto, Rechnungskauf, offene Rechnung)
Mitarbeiterdaten Name, PIN-Code (verschlüsselt), Berechtigungen
Termindaten Termindetails, Kundenbuchungen (sofern Terminmodul genutzt)
Gerätedaten Device-ID, App-Version, Betriebssystem
Berichtsempfänger E-Mail-Adresse, Zeitpunkte von Zustimmung, Ablehnung und Abmeldung, anlegender Benutzer, Versandnachweis je Empfänger, Änderungsprotokoll; die Berichte enthalten Kassendaten des Auftraggebers einschließlich Namen der Kassierenden
Kassendaten aus Vorsystemen (Archiv-Ablage, sofern genutzt) Inhalt der hochgeladenen Originaldateien, wie er im Vorsystem aufgezeichnet wurde: Einzelaufzeichnungen der Verkäufe mit Bediener-Kennung und Namen der Kassierenden, Kundenangaben auf Belegen (z. B. Name, Anschrift, USt-IdNr.), Zahlungsarten, maskierte Kartenangaben (soweit vorhanden), Freitext-Notizen, TSE-Protokolle mit Seriennummern; Angaben zur Ablage: hochladender Benutzer, Zeitpunkt, Dateiname, Größe, Prüfsumme, Prüfergebnis, Empfänger der Eingangsbestätigung, Zugriffsprotokoll

§4 Kategorien betroffener Personen

  • Endkunden des Auftraggebers
  • Mitarbeiter des Auftraggebers
  • Lieferanten und Geschäftspartner (sofern erfasst)
  • Vom Auftraggeber benannte Berichtsempfänger (z. B. Steuerberatung, Buchhaltung)
  • Mitarbeiter (auch ehemalige), Kunden und Geschäftspartner des Auftraggebers, die in den Aufzeichnungen seines früheren Kassen- oder Aufzeichnungssystems erfasst sind (Archiv-Ablage, sofern genutzt)

§5 Pflichten des Auftragnehmers

5.1 Weisungsgebundenheit

Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Eine darüber hinausgehende Verarbeitung findet nicht statt, es sei denn, der Auftragnehmer ist nach Unionsrecht oder dem Recht der Mitgliedstaaten hierzu verpflichtet.

5.2 Vertraulichkeit

Der Auftragnehmer gewährleistet, dass die zur Verarbeitung der personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen.

5.3 Unterstützung

Der Auftragnehmer unterstützt den Auftraggeber bei:

  • Beantwortung von Anfragen betroffener Personen
  • Meldung von Datenschutzverletzungen
  • Datenschutz-Folgenabschätzungen
  • Vorherigen Konsultationen mit Aufsichtsbehörden
5.4 Löschung

Nach Beendigung der Auftragsverarbeitung werden alle personenbezogenen Daten nach Wahl des Auftraggebers gelöscht oder zurückgegeben, sofern keine gesetzliche Aufbewahrungspflicht besteht.

5.5 Archiv-Ablage „Altdaten aus Vorsystem“

Mit dem Hochladen weist der Auftraggeber den Auftragnehmer an, die Dateien unverändert aufzubewahren. Abweichend von 5.4 werden diese Dateien nach Beendigung des Hauptvertrags nicht automatisch gelöscht; insoweit gilt dieser Vertrag fort, bis die Dateien zurückgegeben oder auf Weisung des Auftraggebers gelöscht sind. Der Auftraggeber kann die Dateien jederzeit herunterladen; sie sind im Exportpaket enthalten. Auf ausdrückliche Weisung in Textform löscht der Auftragnehmer einzelne Dateien oder die gesamte Ablage auch vorher; die Löschung wird protokolliert. Der Auftraggeber kann einzelne Dateien im Kundencenter auch selbst löschen; die Löschung wird protokolliert. Eine Löschung ohne Weisung kündigt der Auftragnehmer mindestens 30 Tage vorher in Textform an. Die Aufbewahrungspflichten (insbesondere § 147 AO) liegen beim Auftraggeber; die angezeigte Frist berechnet der Auftragnehmer aus den Angaben des Auftraggebers, und ob sie sich im Einzelfall verlängert (§ 147 Abs. 3 Satz 5 AO), beurteilt der Auftraggeber. Teilt der Auftraggeber der Finanzbehörde mit, dass sich die Daten beim Auftragnehmer befinden (§ 147 Abs. 6 AO), stellt der Auftragnehmer sie nach Maßgabe dieser Vorschrift bereit.

§6 Technische und Organisatorische Maßnahmen (TOMs)

Der Auftragnehmer gewährleistet folgende Sicherheitsmaßnahmen gemäß Art. 32 DSGVO:

  • AES-256-GCM Verschlüsselung für Cloud-Backups
  • TLS 1.3 für alle Datenübertragungen
  • Verschlüsselte Speicherung sensibler Daten (PIN-Codes, TSE-Credentials)

  • Authentifizierung über signierte Zugangstoken (JWT) gegen die eigene Benutzerverwaltung
  • Geräte-Fingerprinting und Bindung
  • PIN-basierte Mitarbeiterzugriffe
  • Rollenbasierte Zugriffsrechte

  • Rechenzentrum DigitalOcean Frankfurt (EU), ISO/IEC 27001 zertifiziert
  • Automatische Backups mit Geo-Redundanz
  • TSE-Signaturen für Transaktionsintegrität
  • Audit-Logging aller sicherheitsrelevanten Ereignisse
  • Archiv-Ablage: Prüfsumme (SHA-256) je Datei beim Eingang, softwareseitige Löschsperre und Unveränderbarkeit (keine Bearbeitungs- oder Überschreibfunktion, Versionierung mit Hash-Kette), Protokoll über Hochladen, Abruf und Prüfung; kein hardwareseitiger Schreibschutz (WORM-Speicher) und kein externer Zeitstempel

  • Lokale Datenspeicherung für Offline-Betrieb
  • Automatische Wiederherstellung nach Systemausfällen
  • Regelmäßige Sicherheitsupdates

§7 Unterauftragsverarbeiter

Der Auftragnehmer bedient sich folgender genehmigter Unterauftragsverarbeiter:

Unterauftragsverarbeiter Zweck Standort
DigitalOcean LLC Backend-Hosting, Datenbank, Cloud-Backups (Spaces, S3-kompatibel) Frankfurt (EU)
Cloudflare, Inc. (durch DigitalOcean eingesetzt) Reverse-Proxy und Content Delivery Network (Auslieferung der Webseiten, Verbindungsdaten/IP) — von DigitalOcean als eigener Unterauftragsverarbeiter der App Platform eingesetzt; kein gesondertes Vertragsverhältnis mit dem Auftragnehmer EU/USA (Standardvertragsklauseln, Art. 46 DSGVO)
Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen E-Mail-Versand und -Empfang (System-Mailserver, sofern kein eigener SMTP-Zugang hinterlegt ist; Postfächer der Domains bispicy.com und bispos.app) Deutschland (EU)
Google LLC (Firebase Cloud Messaging) Push-Benachrichtigungen an angebundene Kassen- und Lager-Geräte (keine personenbezogenen Inhalte) EU/USA (Standardvertragsklauseln)
Fiskaly GmbH TSE-Cloud-Dienste (KassenSichV-Compliance) Deutschland
Stripe Payments Europe Ltd. Zahlungsabwicklung (Lizenzen) EU (Dublin)
Anthropic PBC (nur bei Nutzung der KI-Funktionen der angebundenen BIS ERP) KI-gestützte Erkennung von Eingangsrechnungen, KI-Artikelanlage und KI-Repricing. Keine Nutzung der übermittelten Daten zum Modelltraining (Anthropic Commercial Terms / DPA). USA (Standardvertragsklauseln, Art. 46 DSGVO)

Der Auftraggeber stimmt dem Einsatz dieser Unterauftragsverarbeiter zu. Bei Änderungen wird der Auftraggeber vorab informiert und hat ein Widerspruchsrecht.

§8 Unterstützung bei Betroffenenrechten

Der Auftragnehmer unterstützt den Auftraggeber bei der Wahrung folgender Rechte betroffener Personen:

  • Auskunftsrecht (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)

§9 Meldung von Datenschutzverletzungen

Der Auftragnehmer meldet dem Auftraggeber jede Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Bekanntwerden. Die Meldung enthält mindestens:

  • Beschreibung der Art der Verletzung
  • Kategorien und ungefähre Anzahl betroffener Personen
  • Wahrscheinliche Folgen der Verletzung
  • Ergriffene oder vorgeschlagene Maßnahmen

§10 Kontrollrechte des Auftraggebers

Der Auftraggeber hat das Recht, die Einhaltung dieses Vertrages zu überprüfen durch:

  • Einholen von Auskünften
  • Einsichtnahme in Nachweise und Zertifikate
  • Vor-Ort-Kontrollen (nach vorheriger Ankündigung)

Der Auftragnehmer stellt dem Auftraggeber auf Anfrage alle erforderlichen Informationen zum Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung.

§11 Schlussbestimmungen

11.1 Anwendbares Recht

Es gilt deutsches Recht. Gerichtsstand ist Berlin.

11.2 Salvatorische Klausel

Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

11.3 Änderungen

Änderungen dieses Vertrages bedürfen der Schriftform.

Stand: 3. Oktober 2026

Version 1.3

Fragen zum AVV?

Bei Fragen zu diesem Auftragsverarbeitungsvertrag kontaktieren Sie uns:

support@bispicy.com