VersandBeleg.de
Integrationen
Funktionen ▾
📄Grundfunktionen
Rechnungen erstellenE-Rechnung (ZUGFeRD & XRechnung)Angebote & AuftragsbestätigungenLieferscheine erstellenGutschriften & StornorechnungenKundenverwaltungMahnwesenBelegvorlagen & Briefpapier
🛒E-Commerce
Kaufland-AnbindungAmazon-AnbindungeBay-AnbindungBestellungen aller MarktplätzeAutomatische Rechnungserstellung
📦Versand
DHL-VersandlabelSammelversandSendungsverfolgung & TrackingInternationaler Versand & Zoll
🧾Steuern & Buchhaltung
Kleinunternehmer-Rechnung (§ 19)Reverse Charge & EU-LieferungenOSS-VerfahrenAuswertungen & UStVADATEV-ExportGoBD-Belegarchiv
🔐Sicherheit & Technik
DatentresorDSGVO & AuftragsverarbeitungAPI & Webhooks
Alle Funktionen →
Preise Hilfe Log in Kostenlos testen

Vertrag zur Auftragsverarbeitung (AVV)

gemäß Art. 28 DSGVO · Version 2026-09-29 · Stand: 29.09.2026 · Drucken / als PDF speichern

zwischen dem Kunden von VersandBeleg.de (nachfolgend „Auftraggeber“ oder „Verantwortlicher“) und AK.NET.BAR, Inhaber A. Arno Krebs (Anschrift siehe Impressum, nachfolgend „Auftragnehmer“). Der Vertrag wird bei der Registrierung bzw. beim ersten Login durch Bestätigung abgeschlossen und ergänzt die AGB.

§ 1 Gegenstand und Dauer

(1) Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer im Auftrag des Auftraggebers bei der Bereitstellung des Dienstes VersandBeleg.de (Abruf und Verwaltung von Bestellungen, Erstellung und Versand von Belegen, Erstellung von Versandlabels, Kundenverwaltung, Auswertungen).

(2) Die Dauer entspricht der Laufzeit des Hauptvertrags (AGB). Die Pflichten zur Löschung nach § 9 gelten darüber hinaus.

§ 2 Art, Zweck und Umfang der Verarbeitung

Art der Verarbeitung: Erheben (Abruf über Schnittstellen), Speichern, Ordnen, Verändern, Auslesen, Abfragen, Verwenden, Übermitteln auf Weisung, Löschen.

Zweck: Abwicklung des Handels- und Versandgeschäfts des Auftraggebers.

Arten von Daten: Namen, Firmen, Anschriften, E-Mail-Adressen, Telefonnummern, USt-IdNrn., Bestell-, Artikel-, Zahlungs- und Versanddaten, Rechnungsdaten, Sendungsnummern, Kommunikationsdaten (versendete E-Mails), Benutzerdaten der Mitarbeiter des Auftraggebers.

Kategorien betroffener Personen: Kunden und Interessenten des Auftraggebers, Lieferanten, Mitarbeiter und Beauftragte des Auftraggebers mit Zugang zum Dienst.

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) werden nicht planmäßig verarbeitet.

§ 3 Weisungsbefugnis

(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers. Weisungen erteilt der Auftraggeber in der Regel durch die Nutzung und Konfiguration des Dienstes (z. B. Anbindung eines Marktplatzes, Versand eines Belegs); weitere Weisungen erfolgen in Textform.

(2) Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzvorschriften verstößt, weist er den Auftraggeber unverzüglich darauf hin.

(3) Übermittlungen an vom Auftraggeber angebundene Dritte (z. B. Marktplätze, Versanddienstleister, E-Mail-Empfänger) erfolgen auf Weisung des Auftraggebers; diese Dritten sind keine Unterauftragsverarbeiter des Auftragnehmers.

§ 4 Pflichten des Auftragnehmers

(1) Der Auftragnehmer verpflichtet alle mit der Verarbeitung befassten Personen zur Vertraulichkeit.

(2) Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO gemäß Anlage 1 und passt sie dem Stand der Technik an, ohne das Schutzniveau zu unterschreiten.

(3) Er unterstützt den Auftraggeber mit geeigneten Maßnahmen bei der Erfüllung der Rechte betroffener Personen (Art. 12–23 DSGVO) sowie bei den Pflichten nach Art. 32–36 DSGVO. Viele Rechte kann der Auftraggeber selbst im Dienst erfüllen (Auskunft, Berichtigung, Export, Löschung).

(4) Er meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, möglichst innerhalb von 48 Stunden nach Kenntnis.

(5) Die Verarbeitung findet ausschließlich in Deutschland statt. Eine Verlagerung in ein Drittland erfolgt nur unter den Voraussetzungen der Art. 44 ff. DSGVO und nach vorheriger Information des Auftraggebers.

§ 5 Datentresor

Die in § 2 genannten Daten der Kunden des Auftraggebers, Zugangsdaten zu Drittanbietern sowie erzeugte Belege werden mit AES-256-GCM verschlüsselt. Der Schlüssel wird nur aus dem Passwort bzw. dem Wiederherstellungscode des Auftraggebers abgeleitet und nicht beim Auftragnehmer gespeichert. Ohne Mitwirkung des Auftraggebers kann der Auftragnehmer diese Daten nicht im Klartext einsehen.

§ 6 Unterauftragsverarbeiter

(1) Der Auftraggeber genehmigt die in Anlage 2 genannten Unterauftragsverarbeiter.

(2) Der Auftragnehmer informiert den Auftraggeber vorab über beabsichtigte Änderungen (z. B. per E-Mail oder im Dienst). Der Auftraggeber kann innerhalb von 14 Tagen aus wichtigem datenschutzrechtlichem Grund widersprechen; kommt keine Einigung zustande, können beide Seiten den Vertrag kündigen.

(3) Der Auftragnehmer verpflichtet Unterauftragsverarbeiter vertraglich auf ein gleichwertiges Datenschutzniveau.

§ 7 Kontrollrechte

Der Auftraggeber kann sich von der Einhaltung dieses Vertrags überzeugen, vorrangig durch Auskünfte und geeignete Nachweise des Auftragnehmers, nach rechtzeitiger Anmeldung auch durch Prüfungen vor Ort während der üblichen Geschäftszeiten, ohne den Betrieb unverhältnismäßig zu stören.

§ 8 Pflichten des Auftraggebers

Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für die Rechtsgrundlage gegenüber seinen Kunden, verantwortlich. Er hält Zugangsdaten, Passwort und Wiederherstellungscode geheim und informiert den Auftragnehmer unverzüglich, wenn er Unregelmäßigkeiten feststellt.

§ 9 Löschung und Rückgabe

(1) Der Auftraggeber kann seine Daten jederzeit exportieren (u. a. Belegarchiv, DATEV-Export, CSV).

(2) Nach Vertragsende bzw. nach bestätigter Kontolöschung werden die Daten 72 Stunden nach der Bestätigung endgültig gelöscht, soweit keine gesetzliche Pflicht zur Speicherung beim Auftragnehmer besteht. Datensicherungen des Hosters werden im Rahmen der regulären Rotation überschrieben; sie enthalten die Daten ausschließlich verschlüsselt (§ 5).

§ 10 Haftung und Schlussbestimmungen

(1) Für die Haftung gilt Art. 82 DSGVO; im Übrigen gelten die Haftungsregeln der AGB.

(2) Bei Widersprüchen zwischen diesem Vertrag und den AGB gehen die Regelungen dieses Vertrags zum Datenschutz vor.

(3) Es gilt deutsches Recht. Änderungen bedürfen der Textform.

Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Verschlüsselung: Datentresor mit AES-256-GCM; Schlüsselableitung aus dem Passwort mit PBKDF2-SHA256 (400.000 Iterationen); Schlüssel wird nicht gespeichert; verschlüsselte Ablage von Belegen, Labels und Anhängen; Übertragung ausschließlich per TLS (HTTPS).
  • Zutrittskontrolle: Betrieb in einem Rechenzentrum in München mit Zutrittskontrolle, Videoüberwachung und Sicherheitspersonal (über den Hoster).
  • Zugangskontrolle: Passwörter nur als Hash (bcrypt), optionale Zwei-Faktor-Authentifizierung (TOTP), Sperre nach wiederholten Fehlversuchen, sichere Sitzungs-Cookies.
  • Zugriffskontrolle: Rollenkonzept (Inhaber, Admin, Mitarbeiter), strikte Trennung der Mandanten auf Anwendungsebene, individuelle API-Schlüssel mit eigener Tresor-Freigabe.
  • Trennungskontrolle: Jeder Datensatz ist einem Mandanten zugeordnet; mandantenübergreifende Zugriffe sind technisch ausgeschlossen; jeder Mandant hat einen eigenen Tresorschlüssel.
  • Weitergabekontrolle: Übermittlungen an Dritte nur über verschlüsselte Schnittstellen und nur auf Veranlassung des Auftraggebers; Portal-Links mit eigenem Zufallsschlüssel.
  • Eingabekontrolle: Aktivitätsprotokoll über Anlage, Änderung, Festschreibung und Löschung von Belegen und Bestellungen; festgeschriebene Rechnungen sind unveränderbar.
  • Verfügbarkeitskontrolle: Regelmäßige Datensicherung durch den Hoster, redundante Infrastruktur, Überwachung.
  • Organisatorisch: Verpflichtung auf Vertraulichkeit, Grundsatz der Datenminimierung, regelmäßige Überprüfung und Aktualisierung der Maßnahmen.

Anlage 2 – Unterauftragsverarbeiter

UnternehmenLeistungOrt der Verarbeitung
Serverprofis GmbH, Otto-Lilienthal-Ring 34–36, 85622 FeldkirchenHosting von Anwendung, Datenbank und Dateien; Versand von E-MailsDeutschland (Rechenzentrum München)

Nicht als Unterauftragsverarbeiter gelten die vom Auftraggeber selbst angebundenen Dienste (z. B. Amazon, eBay, Kaufland, OTTO, DHL, eigene Mailserver). Diese handeln als eigene Verantwortliche bzw. im Auftrag des Auftraggebers.

Versandbeleg

Rechnungen, Bestellungen und Versand für Online-Händler – DSGVO-konform, GoBD-orientiert, E-Rechnung-fähig (ZUGFeRD/XRechnung).

Produkt

FunktionenIntegrationenPreiseHilfe-Center

Beliebte Funktionen

E-Rechnung (ZUGFeRD & XRechnung)Kaufland-AnbindungDHL-VersandlabelAutomatische RechnungserstellungOSS-VerfahrenDatentresor

Integrationen

Amazon SP-APIeBayKauflandDHL Geschäftskundenversand

Rechtliches

ImpressumDatenschutzAGBAVV (Auftragsverarbeitung)Cookie-Einstellungen

© 2026 Versandbeleg · DE · EN

🍪 Cookies & Datenschutz

Wir verwenden notwendige Cookies, damit VersandBeleg.de funktioniert (z. B. Anmeldung und Sicherheit). Mit deiner Zustimmung nutzen wir zusätzlich Statistik-Cookies, um die Website zu verbessern. Deine Auswahl kannst du jederzeit unter „Cookie-Einstellungen“ im Seitenfuß ändern. Mehr in der Datenschutzerklärung.

Cookie-Einstellungen

Impressum · Datenschutz