Zurück zur Startseite

Auftragsverarbeitungsvertrag (AVV)

Gemäß Art. 28 DSGVO · Version 2026-07-30 · Stand: 30. Juli 2026

Deutsche Version

AVV auf Deutsch

Vollständiger Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO in deutscher Sprache.

English Version

DPA in English

Complete Data Processing Agreement according to Art. 28 GDPR in English.

Wichtige Informationen

Wer benötigt einen AVV?

Unternehmen, die personenbezogene Daten über rechnex.de verarbeiten lassen (z.B. Rechnungen mit Kundendaten), sind nach Art. 28 DSGVO verpflichtet, einen Auftragsverarbeitungsvertrag abzuschließen.

Wie wird der AVV abgeschlossen?

Den aktuellen AVV schließen Sie bei der Registrierung beziehungsweise einmalig vor der nächsten Verarbeitung elektronisch ab. Der Abschlussnachweis bleibt in Ihrem Dashboard abrufbar.

Dienstleister und Datenflüsse

Verarbeitung nur durch die in Datenschutzerklärung und AVV genannten Dienstleister. Die Zuordnung zur jeweiligen Funktion ist in der nachfolgenden Matrix dokumentiert.

Datenlöschung

Löschfristen richten sich nach der genutzten Funktion. Eingabedateien, Ergebnisdateien, Kontodaten und Protokolldaten werden deshalb getrennt ausgewiesen.

Standarddienst ohne besonders sensible Daten

Besonders sensible Daten nach Art. 9 DSGVO und Strafdaten nach Art. 10 DSGVO sind im Standarddienst ausgeschlossen. Abweichende Enterprise-Prozesse werden individuell vereinbart.

Rechtsgrundlage

Die Standardfassung bildet die Auftragsverarbeitung nach Art. 28 DSGVO und die dokumentierten technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO ab.

Datenfluss-Matrix

Die Übersicht beschreibt die Standardfunktionen. Abweichende Enterprise- oder API-Prozesse werden im individuellen AVV und seinen Anlagen dokumentiert.

FunktionVerarbeitungUnterauftragsverarbeiterSpeicherortLöschfristProtokolldaten
PDF-KonvertierungPDF-Upload, OCR und Felderkennung, Prüfung im Editor, Erzeugung von XRechnung oder ZUGFeRD und technische Validierung.Cloudflare, Mistral AI, Oracle Cloud Infrastructure (KoSIT- und Mustang-Validatoren) und Supabase.Cloudflare Edge; Mistral AI in der EU mit aktiviertem Zero Data Retention; KoSIT- und Mustang-Dienste in Oracle Cloud eu-frankfurt-1; primäre Supabase-Projektregion Frankfurt. Technische Rand-, Support- und Sicherheitsdaten einzelner Anbieter können in weiteren Ländern verarbeitet werden.Original-PDF und extrahierte Inhalte werden bei RechneX nicht planmäßig dauerhaft gespeichert. Der Zugriff auf Ergebnisdatei und Prüfbericht endet spätestens 24 Stunden nach der Erzeugung; die technische Bereinigung erfolgt anschließend in kurzen regelmäßigen Löschläufen.Kontobezogene Nutzungs-, Validierungs- und Abrechnungsmetadaten ohne Rechnungsinhalt; Aufbewahrung nach Zweck, Vertrag und gesetzlichen Pflichten.
XML-/PDF-ValidierungTemporäre Übergabe an den passenden Validator; XRechnung wird mit KoSIT-, ZUGFeRD/Factur-X mit Mustang-Regeln geprüft.Cloudflare, Oracle Cloud Infrastructure (KoSIT- und Mustang-Validatoren) und Supabase für Konto- und Nutzungsmetadaten.Cloudflare Edge; Validator-Dienste in Frankfurt; kontobezogene Metadaten in Supabase Frankfurt.Die hochgeladene Prüfdatei wird bei RechneX nicht planmäßig dauerhaft gespeichert und nach Abschluss der Anfrage verworfen.Bei angemeldeten Nutzern Zeitpunkt, Prüftyp, Ergebnis sowie Fehler- und Warnungsanzahl; keine Rechnungsinhalte.
ViewerTemporäres Einlesen und Darstellen der strukturierten Rechnungsdaten.Cloudflare; Supabase nur für Konto- und Nutzungsmetadaten.Cloudflare Edge; kontobezogene Metadaten in Supabase Frankfurt.Die hochgeladene Datei wird bei RechneX nicht planmäßig dauerhaft gespeichert und nach Abschluss der Anfrage verworfen.Bei angemeldeten Nutzern Zeitpunkt und erkanntes Format; keine Rechnungsnummer, kein Dateiname und kein Rechnungsinhalt.
GeneratorFormulareingaben, Erzeugung von XRechnung oder ZUGFeRD und technische Validierung vor dem Download.Cloudflare, Oracle Cloud Infrastructure (KoSIT- und Mustang-Validatoren) und Supabase.Cloudflare Edge; Validator-Dienste und Supabase in Frankfurt. Technische Cloudflare-Metadaten können global verarbeitet werden.Der Zugriff auf Ergebnisdatei und Prüfbericht endet spätestens 24 Stunden nach ihrer Erzeugung; die technische Bereinigung erfolgt anschließend in kurzen regelmäßigen Löschläufen. Freiwillig gespeicherte Verkäufer- und Bankdaten bleiben bis zur Änderung oder Kontolöschung erhalten.Format-, Validierungs-, Nutzungs- und Abrechnungsmetadaten ohne Positions- oder Rechnungsinhalt.
NutzerkontoAuthentifizierung, Kontoverwaltung, optionale Verkäufer- und Bankvorlagen, Kontingente, Abonnement und Support.Supabase, optional Google für die Anmeldung, Stripe für Zahlungen, Cloudflare für Bereitstellung und Formularbenachrichtigungen sowie Resend für Konto-, Vertrags- und Dokument-E-Mails.Supabase in Frankfurt; Stripe in EU/EWR und gegebenenfalls USA mit den dokumentierten Garantien; Cloudflare-Metadaten können global verarbeitet werden.Kontodaten und freiwillige Vorlagen werden bei Kontolöschung entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Abrechnungsunterlagen bleiben für die gesetzlich erforderliche Dauer erhalten.Anmelde-, Sicherheits-, Vertrags-, Nutzungs- und Zahlungsmetadaten; keine dauerhafte Speicherung hochgeladener Rechnungsinhalte im Nutzerprofil.
Enterprise/APIVereinbarte Verarbeitung von PDF-, XML-, ERP- oder API-Daten einschließlich Datenzuordnung, Validierung, Freigabe und Übergabe.Die für den vereinbarten Prozess erforderlichen, im AVV dokumentierten Dienstleister.Nach dokumentiertem Datenfluss und vertraglich vereinbarter Datenregion.Nach der im Angebot und AVV je Prozess festgelegten Frist; ohne abweichende Vereinbarung gelten die Fristen der jeweils eingesetzten Standardfunktion.Nach vereinbartem Sicherheits-, Nachweis- und Löschkonzept; Inhalt und Aufbewahrungsdauer werden im AVV beziehungsweise in dessen Anlagen festgelegt.

Fragen zum AVV?

Bei Fragen zum Auftragsverarbeitungsvertrag oder zu unserer Datenverarbeitung kontaktieren Sie uns gerne: