Buchfink

Auftragsverarbeitungsvertrag (AVV)

Stand: 2. September 2026 · Fassung 2026-09-02

1. Parteien und Rollen

Dieser Vertrag gilt zwischen dir als Nutzer:in von Buchfink (»Verantwortliche:r«) und KI-Alpin e.U., Inhaber Simon Micheler, Oeynhausner Straße 17, 2512 Tribuswinkel (Impressum, »Buchfink« oder »Auftragsverarbeiter«). Er konkretisiert die Pflichten nach Art. 28 DSGVO.

  • Wenn du in Buchfink Kontakte, Rechnungen, Belege, Bankbewegungen oder Zeiten erfasst, stecken darin personenbezogene Daten deiner Kund:innen, Lieferant:innen und Geschäftskontakte. Für diese Daten bist DU Verantwortliche:r (Art. 4 Z 7 DSGVO); Buchfink verarbeitet sie ausschließlich weisungsgebunden als Auftragsverarbeiter (Art. 4 Z 8 DSGVO).
  • Für deine eigenen Konto-, Abo- und Zugangsdaten (Registrierung, Login, Abrechnung, Support) ist Buchfink selbst Verantwortlicher. Diese Verarbeitung ist nicht Gegenstand dieses Vertrags, sondern der Datenschutzerklärung.
  • Der Vertrag wird mit dem Anlegen deines Kontos Bestandteil des Nutzungsvertrags (AGB Punkt 10) und gilt, solange dein Konto besteht. Die Annahme jeder Fassung wird mit Zeitstempel festgehalten, damit beide Seiten nachweisen können, was wann galt.

2. Gegenstand, Art, Zweck und Dauer

  • Gegenstand: Bereitstellung der Buchhaltungssoftware Buchfink – Speichern, Synchronisieren, Auswerten, Exportieren, Versenden (Rechnungen, Mahnungen, Kanzlei-Export per E-Mail) und auf deine ausdrückliche Bestätigung Übermitteln (FinanzOnline mit deinen Zugangsdaten) deiner Buchhaltungsdaten; optional automatisierte Auswertung von Belegdokumenten und Bankzeilen durch einen KI-Dienst.
  • Art: Erheben, Speichern, Auslesen, Auswerten, Übermitteln und Löschen mittels automatisierter Verfahren.
  • Zweck: ausschließlich, um dir die Funktionen der App bereitzustellen. Keine Nutzung für eigene Zwecke von Buchfink, kein Modelltraining.
  • Kategorien betroffener Personen: deine Kund:innen und Rechnungsempfänger:innen, Lieferant:innen und Aussteller:innen von Eingangsbelegen, Geschäftskontakte samt Ansprechpersonen, Absender:innen von Beleg-Mails, Zahler:innen auf deinen Kontoauszügen.
  • Datenkategorien: Namen, Anschriften, E-Mail-Adressen, Telefonnummern, UID-Nummern, Bankverbindungen, Rechnungs- und Zahlungsdaten, Inhalte von Belegdokumenten samt der darauf sichtbaren personenbezogenen Daten, Buchungstexte von Bankbewegungen, Zeitaufzeichnungen mit Projekt- und Kundenbezug.
  • Datenquellen, die KEINE Subverarbeiter sind: Kontoauszüge lädst du selbst hoch (deine Bank ist nicht unser Vertragspartner); Beleg-Mails sendest du oder senden deine Lieferant:innen an deine Beleg-Adresse; verbindest du dein eigenes Stripe- oder PayPal-Konto (Zahlungs-Import), ist der Anbieter Datenquelle im Vertrag zwischen dir und ihm, nicht unser Subverarbeiter – die abgerufenen Zahlungsdaten verarbeiten wir nach diesem Vertrag; Übermittlungen an FinanzOnline nimmt das Bundesministerium für Finanzen direkt entgegen – in deinem Auftrag, mit deinen Zugangsdaten, nur nach deiner Bestätigung.
  • Dauer: Laufzeit des Nutzungsvertrags; danach Löschung nach Punkt 8.

3. Weisungen

Buchfink verarbeitet nur auf deine dokumentierte Weisung (Art. 28 Abs 3 lit a DSGVO). Als Weisung gelten die Annahme dieses Vertrags sowie jede Handlung in der App: erfassen, hochladen, verknüpfen, exportieren, versenden, eine Übermittlung bestätigen, eine KI-Funktion nutzen, löschen. Hältst du eine Weisung für rechtswidrig, teilen wir dir das unverzüglich mit. Eine Verarbeitung, zu der uns EU- oder österreichisches Recht verpflichtet, bleibt davon unberührt; wir informieren dich darüber, soweit das Recht es erlaubt.

4. Pflichten von Buchfink

  • Vertraulichkeit: Zugriff haben nur Personen, die zur Vertraulichkeit verpflichtet sind (Art. 28 Abs 3 lit b). Buchfink wird von einer Person betrieben; Support-Zugriffe auf Nutzerdaten erfolgen nur auf deine Bitte und werden protokolliert.
  • Sicherheit: Wir treffen die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO; sie stehen in Anlage 2 (Art. 28 Abs 3 lit c).
  • Unterstützung bei Betroffenenrechten: Wir helfen dir im Rahmen des Zumutbaren bei Auskunfts-, Berichtigungs- und Löschbegehren (Art. 28 Abs 3 lit e). Vieles erledigst du direkt selbst – Export, Berichtigung und Löschung sind Funktionen der App. Erreicht uns eine Anfrage einer betroffenen Person direkt, leiten wir sie an dich weiter und verweisen die Person an dich.
  • Unterstützung bei Sicherheit und Meldepflichten (Art. 32–36): Von einer Verletzung des Schutzes personenbezogener Daten, die deine Daten betrifft, informieren wir dich unverzüglich mit dem, was wir wissen – damit du deine Meldefristen nach Art. 33 und 34 einhalten kannst (Art. 28 Abs 3 lit f).
  • Nachweis und Überprüfung (Art. 28 Abs 3 lit h): Auf Anfrage stellen wir die Informationen bereit, die du für den Nachweis deiner Pflichten nach Art. 28 brauchst. Angesichts der Größe von Buchfink (Einzelunternehmen) erfolgt der Nachweis in der Regel durch schriftliche Auskunft und Unterlagen; eine Prüfung vor Ort kannst du mit angemessener Ankündigung verlangen.

5. Subverarbeiter

Du erteilst Buchfink die allgemeine Genehmigung, die in Anlage 1 genannten Subverarbeiter einzusetzen (Art. 28 Abs 2 und 3 lit d). Einträge mit dem Status »vorgesehen« verarbeiten derzeit nichts; sie stehen in der Liste, damit ein Umschalten auf den Ausweich-Weg keine ungenehmigte Verarbeitung wäre. Wollen wir einen Subverarbeiter neu aufnehmen oder austauschen, kündigen wir das mindestens 30 Tage vorher an (E-Mail oder Hinweis in der App). Du kannst innerhalb dieser Frist aus sachlichem Grund widersprechen; finden wir keine Lösung, kannst du kündigen und deine Daten exportieren. Mit jedem Subverarbeiter besteht ein Vertrag nach Art. 28 DSGVO, der ihm dieselben Pflichten auferlegt wie uns dieser Vertrag.

6. Übermittlung in Drittländer

Deine Buchhaltungsdaten werden in der EU gespeichert und verarbeitet. Wo ein Dienst seinen Sitz außerhalb der EU hat oder eine Übermittlung möglich ist, steht die Grundlage (EU-Standardvertragsklauseln, EU-US Data Privacy Framework) in Anlage 1. Ohne eine solche Grundlage findet keine Übermittlung statt.

7. Deine Pflichten

  • Du bist dafür verantwortlich, dass du die Daten deiner Kund:innen und Lieferant:innen rechtmäßig erhebst und in Buchfink verarbeiten darfst (Art. 6 DSGVO – im Regelfall Vertragserfüllung und gesetzliche Aufbewahrungspflichten).
  • Du informierst deine Kund:innen nach Art. 13 DSGVO über die Verarbeitung; Buchfink ist dabei ein Empfänger im Sinne der Datenschutzerklärung deines Unternehmens.
  • Du hältst deine Zugangsdaten geheim und nutzt die angebotene Zwei-Faktor-Anmeldung, wenn du Buchhaltungsdaten mit erhöhtem Schutzbedarf verarbeitest.

8. Löschung und Rückgabe

Deine Daten kannst du jederzeit vollständig exportieren (Backup, CSV, BMD, DATEV, Beleg-ZIP). Löschst du dein Konto, löschen wir alle in deinem Auftrag verarbeiteten Daten unwiderruflich, spätestens binnen 30 Tagen (Art. 28 Abs 3 lit g) – ausgenommen, was wir selbst aufgrund gesetzlicher Pflichten aufbewahren müssen (das sind nur die Rechnungsdaten unseres eigenen Abos, nicht deine Buchhaltung). Deine eigene Aufbewahrungspflicht (§ 132 BAO, sieben Jahre) bleibt davon unberührt: Sie trifft dich, nicht uns – exportiere, bevor du löschst. Ein Nachweis darüber, welche Fassung dieses Vertrags du wann angenommen hast, bleibt über das Vertragsende hinaus erhalten (Art. 5 Abs 2 DSGVO).

9. Änderungen dieses Vertrags

Bei sachlicher Notwendigkeit (Rechtslage, neue Verarbeitungen, geänderte Subverarbeiter) fassen wir diesen Vertrag neu. Jede Neufassung trägt eine Fassungsbezeichnung und wird dir in der App zur Annahme vorgelegt; bis dahin gilt die zuletzt angenommene Fassung fort. Frühere Fassungen bleiben im Wortlaut abrufbar: Fassung 2026-08-13.

10. Sonstiges

Es gilt österreichisches Recht. Im Übrigen gelten die AGB und die Datenschutzerklärung. Bei Widersprüchen zu den AGB geht dieser AVV für die Auftragsverarbeitung vor. Für die Haftung gelten die gesetzlichen Bestimmungen und ergänzend die AGB.

Anlage 1 – Subverarbeiter

Supabase

Zweck
Datenbank, Login, Dateispeicher
Datenkategorien
Konto- und Zugangsdaten; alle Buchhaltungsdaten (Kontakte, Rechnungen, Angebote, Belege samt Dokumenten, Bankbewegungen, Zeiten, Deals); FinanzOnline-Zugangsdaten nur verschlüsselt
Region · Grundlage
EU – Region eu-central-1 (Frankfurt, AWS); keine Übermittlung in ein Drittland; DPA gilt mit der Dienstnutzung

Vercel

Zweck
Hosting der Anwendung und cookielose Seitenstatistik
Datenkategorien
Technische Zugriffsdaten (IP-Adresse, Zeitpunkt, aufgerufene Route), Verbrauchszähler der KI-Kontingente; Seitenstatistik ohne Cookie und ohne Wiedererkennung
Region · Grundlage
EU – Anwendung in der Region Frankfurt (fra1); technische Logs und die Statistik-Auswertung bei Vercel Inc. (USA) auf Basis von EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework, DPA vorhanden

Brevo

Zweck
E-Mail-Versand und Beleg-Postfach
Datenkategorien
E-Mail-Adressen und Inhalte von Rechnungs-, Mahn- und Kanzlei-Versand (samt PDF-Anhang), Fristen-Erinnerungen; eingehende Beleg-Mails samt Anhängen
Region · Grundlage
EU (Frankreich); keine Übermittlung in ein Drittland; DPA als Annex 2 der Nutzungsbedingungen

Stripe Payments Europe Ltd.

Zweck
Zahlungsabwicklung des Abos
Datenkategorien
Name, Rechnungsadresse, UID und Zahlungsstatus für das Buchfink-Abo – keine Buchhaltungsdaten und keine Daten deiner Kund:innen
Region · Grundlage
Irland (EU); Übermittlung an Stripe Inc. (USA) möglich, auf Basis von EU-Standardvertragsklauseln bzw. EU-US Data Privacy Framework, DPA Teil des Services Agreement

Mistral AI SAS

Zweck
KI-Auswertung (nur bei Nutzung der KI-Funktionen)
Datenkategorien
Nur der Inhalt, den die jeweilige Auswertung braucht: Belegbilder bzw. -texte samt der darauf sichtbaren personenbezogenen Daten (z.B. Name und Anschrift des Lieferanten), Fragen an den Assistenten samt Faktenblatt-Zahlen, ungeklärte Bankzeilen OHNE Beträge; nichts, wenn keine KI-Funktion genutzt wird
Region · Grundlage
EU (Frankreich, La Plateforme); keine Übermittlung in ein Drittland; DPA gilt mit der Plattform-Nutzung; kein Modelltraining mit deinen Daten

OpenRoutervorgesehen · derzeit nicht aktiv

Zweck
KI-Auswertung (nur bei Nutzung der KI-Funktionen)
Datenkategorien
Nur der Inhalt, den die jeweilige Auswertung braucht: Belegbilder bzw. -texte samt der darauf sichtbaren personenbezogenen Daten (z.B. Name und Anschrift des Lieferanten), Fragen an den Assistenten samt Faktenblatt-Zahlen, ungeklärte Bankzeilen OHNE Beträge; nichts, wenn keine KI-Funktion genutzt wird
Region · Grundlage
USA – EU-Standardvertragsklauseln; Training-Opt-out und Zero-Data-Retention im Konto gesetzt

Nicht in dieser Liste, weil keine Auftragsverarbeitung: das Bundesministerium für Finanzen (FinanzOnline, Direktübermittlung in deinem Auftrag), Google Ireland Ltd. beim optionalen Google-Login (steuert dein Google-Konto) sowie die öffentlichen Register, die die App nur mit einem einzelnen Merkmal abfragt (VIES, OpenPLZ, Peppol-Verzeichnis, EZB-Kursdienst).

Anlage 2 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

  • Zugangskontrolle: Anmeldung über Supabase-Auth (Passwort, Magic-Link oder Google); jede Server-Route prüft die Sitzung, bevor sie Daten anfasst. Passwörter werden beim Setzen gegen bekannte Leaks geprüft (k-Anonymity, kein Klartext verlässt das Gerät). Optionale Zwei-Faktor-Anmeldung (TOTP), die die Datenbank selbst erzwingt.
  • Mandantentrennung: Row Level Security auf jeder Tabelle UND im Dateispeicher: Jedes Konto erreicht technisch nur die eigenen Zeilen und Dokumente. Der Service-Schlüssel der Datenbank ist in genau einem Server-Modul gekapselt und wird nur von selbst-authentifizierten Hintergrund-Routen (Cron, Beleg-Eingang) genutzt; KI-Assistenten-Schnittstellen laufen unter einem kurzlebigen Nutzer-Token, nie mit Betreiber-Rechten.
  • Übertragungskontrolle: TLS für jede Verbindung; Security-Header (HSTS, Content-Security-Policy, Frame-Schutz, restriktive Permissions-Policy).
  • Verschlüsselung gespeicherter Geheimnisse: FinanzOnline-Zugangsdaten, OAuth-Tokens und Verbindungsschlüssel werden ausschließlich AES-256-GCM-verschlüsselt gespeichert und nur serverseitig entschlüsselt; Verbindungsschlüssel für KI-Assistenten nur als HMAC. Ruhende Daten verschlüsselt der Hoster.
  • Datenminimierung gegenüber KI-Diensten: An den KI-Anbieter geht nur der Inhalt, den die jeweilige Auswertung braucht (Belegbild, Frage, Bankzeile ohne Betrag) – und nur, wenn du die Funktion nutzt. Belegdokumente selbst bleiben im EU-Dateispeicher. Beträge kommen nie aus dem Modell; jede Antwort läuft durch eine deterministische Zahlenprüfung.
  • Eingabekontrolle und Missbrauchsschutz: Serverseitige Validierung aller Eingaben (Typ, Größe, Dateityp-Allowlist); Prompt-Injection-Filter über Beleginhalte und Modellantworten; Rate-Limits und Monatskontingente je Konto; administrative Zugriffe werden protokolliert.
  • Datenresidenz: Datenbank und Dateispeicher in der EU-Region Frankfurt; die Anwendung läuft in der Vercel-Region Frankfurt (fra1); KI-Auswertung im Regelbetrieb bei Mistral AI in Frankreich.
  • Verfügbarkeit und Wiederherstellung: Tägliche Sicherungen durch den Datenbank-Hoster; zusätzlich kannst du jederzeit ein vollständiges Backup deiner Daten selbst herunterladen (Einstellungen → Daten).
  • Löschkonzept: Konto-Löschung in der App; alle in deinem Auftrag verarbeiteten Daten werden binnen 30 Tagen unwiderruflich gelöscht. Ein Lösch-Gedächtnis verhindert, dass gelöschte Belege über ein zweites Gerät zurückkehren.
  • Qualitätssicherung: Automatisierte Tests laufen vor jedem Deploy; Rechenfunktionen tragen handgerechnete Testfälle. Ein Sicherheits-Audit-Leitfaden (SICHERHEIT.md) wird regelmäßig durchgearbeitet.
Auftragsverarbeitungsvertrag | Buchfink