gemäß Art. 28 DSGVO — Stand: 1. August 2026 | Version 1.0
Auftraggeber (Verantwortlicher):Der Nutzer der Anwendung Stirnio, wie bei der Registrierung angegeben — nachfolgend „Auftraggeber“
Auftragnehmer (Auftragsverarbeiter):
Sociworks Digital Solutions
Inhaber: Taylan Deniz Erdogan
Köthenwaldstr. 30
31275 Lehrte
Deutschland
E-Mail: taylandenizerdogan@gmail.com
— nachfolgend „Auftragnehmer“
(1) Der Auftragnehmer stellt dem Auftraggeber die Software-as-a-Service-Anwendung Stirnio zur Verfügung. Im Rahmen der Nutzung verarbeitet der Auftraggeber personenbezogene Daten Dritter — insbesondere seiner Kunden, Geschäftspartner und Beschäftigten.
(2) Der Auftragnehmer verarbeitet diese Daten ausschließlich im Auftrag und nach Weisung des Auftraggebers. Der Auftraggeber bleibt Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO.
(3) Die Laufzeit dieses Vertrags entspricht der Laufzeit des zugrundeliegenden Nutzungsvertrags. Er endet automatisch mit dessen Beendigung, vorbehaltlich der Regelungen in § 9.
(1) Art der Verarbeitung:
Erhebung, Erfassung, Organisation, Speicherung, Anpassung, Auslesen, Abfrage, Verwendung, Übermittlung, Einschränkung und Löschung personenbezogener Daten.
(2) Zweck der Verarbeitung:
Bereitstellung der Funktionen zur Rechnungsstellung, Angebotserstellung, Kunden- und Ausgabenverwaltung, Arbeitszeiterfassung und Personalverwaltung.
(3) Kategorien betroffener Personen:
(4) Kategorien personenbezogener Daten:
| Kategorie | Konkrete Daten |
|---|---|
| Kundenstammdaten | Name, Firma, Anschrift, E-Mail, Telefon, Steuernummer, USt-IdNr., Zahlungsziel, Anrede |
| Rechnungsdaten | Rechnungsnummer, Leistungsbeschreibung, Beträge, Steuersätze, Zahlungsstatus, Fälligkeiten |
| Angebotsdaten | Angebotsnummer, Positionen, Gültigkeit, Freigabestatus, IP-Adresse und Zeitpunkt der Kundenfreigabe |
| Mahndaten | Mahnstufe, Mahngebühren, Verzugszinsen, Versandzeitpunkt |
| Belegdaten | Hochgeladene Fotos und PDF-Dateien von Rechnungen und Quittungen samt textlichem Inhalt |
| Beschäftigtendaten | Name, Personalnummer, Position, Eintrittsdatum, Telefon, Anschrift, Lohnart, Lohnhöhe, Wochenstunden |
| Arbeitszeitdaten | Datum, Beginn, Ende, Pausen, Status (Arbeit/Urlaub/Krank/Feiertag), Soll- und Überstunden, Jahresurlaub |
| Beschäftigtendokumente | Arbeitsverträge, Ausweisdokumente, Aufenthaltstitel, Gesundheitszeugnisse, Zertifikate und sonstige vom Auftraggeber hochgeladene Dateien |
| Zugangsdaten | E-Mail-Adressen und Berechtigungsprofile eingeladener Teammitglieder |
(5)Eine Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht Gegenstand dieses Vertrags. Soweit der Auftraggeber dennoch solche Daten hochlädt (z. B. Gesundheitszeugnisse), erfolgt dies auf eigene Verantwortung und auf Grundlage einer vom Auftraggeber sicherzustellenden Rechtsgrundlage.
(1) Der Auftragnehmer verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Anwendung durch den Auftraggeber gilt als Weisung im Sinne dieses Vertrags.
(2) Weisungen, die über die vertraglich vereinbarten Funktionen hinausgehen, bedürfen der Textform an support@stirnio.de.
(3) Der Auftragnehmer informiert den Auftraggeber unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt. Er ist berechtigt, die Ausführung einer solchen Weisung auszusetzen.
(4) Eine Verarbeitung außerhalb der Weisung erfolgt nur, wenn der Auftragnehmer hierzu rechtlich verpflichtet ist. In diesem Fall teilt er dem Auftraggeber die rechtliche Anforderung vor der Verarbeitung mit, sofern das betreffende Recht dies nicht wegen eines wichtigen öffentlichen Interesses verbietet.
Der Auftragnehmer trifft folgende Maßnahmen zur Gewährleistung eines dem Risiko angemessenen Schutzniveaus:
(1) Vertraulichkeit
(2) Integrität
(3) Verfügbarkeit und Belastbarkeit
(4) Verfahren zur regelmäßigen Überprüfung
(5) Der Auftragnehmer behält sich vor, die Maßnahmen weiterzuentwickeln, sofern das Schutzniveau dadurch nicht unterschritten wird.
(1) Der Auftraggeber stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
| Unterauftragnehmer | Sitz | Leistung | Serverstandort | Drittlandgrundlage |
|---|---|---|---|---|
| Supabase Inc. | Singapur | Datenbank, Authentifizierung, Dateispeicher | EU (Frankfurt) | — (EU) |
| Netlify Inc. | USA | Hosting und Auslieferung der Anwendung | USA/CDN | EU-US DPF, SCC |
| Resend Inc. | USA | Versand transaktionaler E-Mails inkl. PDF-Anhängen | USA | EU-US DPF, SCC |
| Google LLC | USA | KI-gestützte Belegerkennung (Gemini API) — nur bei aktiver Nutzung dieser Funktion | USA | EU-US DPF, SCC |
(2) Der Auftragnehmer hat mit jedem Unterauftragnehmer Verträge geschlossen, die den Anforderungen des Art. 28 Abs. 4 DSGVO entsprechen.
(3) Hinweis zur KI-gestützten Belegerkennung: Diese Funktion ist optional. Belege können jederzeit auch manuell erfasst werden, ohne dass eine Übermittlung an Google LLC stattfindet. Der Auftraggeber entscheidet eigenverantwortlich über die Nutzung.
(4) Der Auftragnehmer informiert den Auftraggeber mindestens vier Wochen im Voraus per E-Mail über beabsichtigte Änderungen in Bezug auf die Hinzuziehung oder Ersetzung von Unterauftragnehmern. Der Auftraggeber kann der Änderung innerhalb dieser Frist aus wichtigem, datenschutzrechtlichem Grund widersprechen. Im Falle eines berechtigten Widerspruchs ist jede Partei berechtigt, den Vertrag zu kündigen.
(1) Betroffenenrechte: Der Auftragnehmer unterstützt den Auftraggeber im Rahmen des technisch Möglichen bei der Erfüllung von Anträgen betroffener Personen (Art. 15–22 DSGVO). Wendet sich eine betroffene Person unmittelbar an den Auftragnehmer, leitet dieser die Anfrage unverzüglich an den Auftraggeber weiter.
(2) Datenschutzverletzungen: Der Auftragnehmer meldet dem Auftraggeber Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntniserlangung. Die Meldung enthält, soweit verfügbar:
(3) Datenschutz-Folgenabschätzung: Der Auftragnehmer unterstützt den Auftraggeber auf Anfrage bei einer Datenschutz-Folgenabschätzung nach Art. 35 DSGVO sowie bei einer vorherigen Konsultation nach Art. 36 DSGVO.
(4) Nachweise: Der Auftragnehmer stellt dem Auftraggeber auf Anfrage die zum Nachweis der Einhaltung dieses Vertrags erforderlichen Informationen zur Verfügung.
(1) Der Auftraggeber hat das Recht, die Einhaltung dieses Vertrags zu überprüfen.
(2) Die Überprüfung erfolgt in der Regel durch Einholung von Auskünften und Vorlage geeigneter Nachweise. Vor-Ort-Kontrollen sind nach vorheriger Anmeldung mit angemessener Frist (mindestens zwei Wochen) und während der üblichen Geschäftszeiten möglich; sie dürfen den Geschäftsbetrieb nicht unverhältnismäßig beeinträchtigen.
(3) Der Auftragnehmer kann für Kontrollen, die über die Bereitstellung von Standardnachweisen hinausgehen, eine angemessene Vergütung verlangen.
(1) Der Auftragnehmer verpflichtet alle mit der Verarbeitung befassten Personen auf Vertraulichkeit (Art. 28 Abs. 3 lit. b DSGVO) und stellt sicher, dass diese über die einschlägigen datenschutzrechtlichen Vorgaben unterrichtet sind.
(2) Diese Verpflichtung besteht auch nach Beendigung des Vertrags fort.
(1) Nach Beendigung des Nutzungsvertrags hat der Auftraggeber 30 Tage Zeit, seine Daten über die Exportfunktion der Anwendung herunterzuladen.
(2) Nach Ablauf dieser Frist löscht der Auftragnehmer die im Auftrag verarbeiteten Daten, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
(3) Ausnahme — gesetzliche Aufbewahrungspflicht: Ausgestellte Rechnungen und zugehörige Buchungsbelege unterliegen der zehnjährigen Aufbewahrungspflicht nach § 147 Abs. 3 AO und § 14b UStG. Diese Daten werden nach Vertragsende in einem gesperrten Archivbestand aufbewahrt, ausschließlich zur Erfüllung dieser gesetzlichen Pflicht verarbeitet und nach Fristablauf gelöscht (Art. 17 Abs. 3 lit. b DSGVO).
(4) Beschäftigtendokumente werden auf Weisung des Auftraggebers jederzeit gelöscht; eine gesetzliche Aufbewahrungspflicht besteht insoweit grundsätzlich nicht, soweit es sich nicht um lohnsteuerrelevante Unterlagen handelt.
(5) Die Löschung wird dem Auftraggeber auf Anfrage in Textform bestätigt.
(1) Für die Haftung gilt Art. 82 DSGVO.
(2) Im Innenverhältnis haftet jede Partei für Schäden, die auf einer von ihr zu vertretenden Pflichtverletzung beruhen.
(3) Der Auftraggeber ist verantwortlich für die Zulässigkeit der Verarbeitung sowie für die Wahrung der Rechte betroffener Personen. Er stellt insbesondere sicher, dass er über eine Rechtsgrundlage für die Verarbeitung der von ihm eingegebenen Daten verfügt.
(1) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.
(2) Bei Widersprüchen zwischen diesem AVV und den AGB gehen die Regelungen dieses AVV vor, soweit die Verarbeitung personenbezogener Daten im Auftrag betroffen ist.
(3) Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
(4) Es gilt deutsches Recht.
Dieser Auftragsverarbeitungsvertrag wird mit Bestätigung bei der Registrierung Vertragsbestandteil. Der Zeitpunkt der Zustimmung sowie die Versionsnummer werden dokumentiert.
Sociworks Digital Solutions — Taylan Deniz Erdogan
Köthenwaldstr. 30, 31275 Lehrte