This text is available in German only. The German version is the legally binding one.

Auftragsverarbeitungsvertrag (AVV)

Gemäß Art. 28 der Datenschutz-Grundverordnung (DSGVO).

Stand: 3. Oktober 2026 · Fassung v1.0

Vertragsparteien

Dieser Vertrag wird geschlossen zwischen

  • dem Unternehmer, der SoPasst nach den Allgemeinen Geschäftsbedingungen (AGB) nutzt (die in SoPasst eingerichtete Firma), als Verantwortlichem – nachfolgend „Auftraggeber“ –, und
  • Hakan Gül, Hofherr-Schrantz-Gasse 2, 1210 Wien, Österreich, als Auftragsverarbeiter – nachfolgend „SoPasst“.

§ 1 Gegenstand, Dauer und Vertragsschluss

(1) SoPasst stellt dem Auftraggeber nach den AGB eine webbasierte Software für Fakturierung und leichte Buchhaltung bereit. Dabei verarbeitet SoPasst personenbezogene Daten, für die der Auftraggeber Verantwortlicher im Sinne der DSGVO ist. Dieser Vertrag regelt die Rechte und Pflichten der Parteien bei dieser Verarbeitung.

(2) Dieser Vertrag ist Bestandteil des Nutzungsvertrages (§ 8 AGB) und gilt mit dessen Abschluss. Er gilt für die Dauer des Nutzungsvertrages und darüber hinaus, solange SoPasst personenbezogene Daten des Auftraggebers verarbeitet, insbesondere während der Aufbewahrung nach § 10.

(3) Nicht Gegenstand dieses Vertrages sind Verarbeitungen, für die SoPasst selbst Verantwortlicher ist, etwa die Verwaltung des Nutzungsvertrages und des Abonnements, die Anmeldung, die Sicherheit der Plattform und der Nachweis der Vertragsannahme. Dafür gilt die Datenschutzerklärung.

(4) Widersprechen sich dieser Vertrag und die AGB, geht für den Schutz personenbezogener Daten dieser Vertrag vor.

§ 2 Art und Zweck der Verarbeitung

(1) SoPasst erfasst, speichert, ordnet, verwendet, übermittelt (etwa per E-Mail an Empfänger des Auftraggebers), schränkt ein und löscht personenbezogene Daten, soweit dies für die Bereitstellung der Plattform erforderlich ist.

(2) Die Verarbeitung dient folgenden Zwecken:

  • Erstellung, Ausstellung, Versand und Aufbewahrung von Angeboten, Aufträgen, Lieferscheinen, Rechnungen, Gutschriften, Mahnungen und sonstigen Belegen
  • Verwaltung von Kunden, Lieferanten und Artikeln
  • Erfassung von Zahlungen, Ausgaben und Kassabuch sowie Auswertungen und Exporte, etwa für den Steuerberater
  • Übernahme von Daten aus anderen Programmen, wenn der Auftraggeber sie veranlasst
  • KI-gestütztes Auslesen von Belegen und Entwürfe von Texten, wenn der Auftraggeber diese Funktionen nutzt
  • Verwaltung der Benutzer des Auftraggebers in SoPasst (Einladungen, Rollen, Prüfprotokoll)

§ 3 Arten personenbezogener Daten und betroffene Personen

(1) Verarbeitet werden folgende Arten personenbezogener Daten:

  • Kontakt- und Adressdaten (Name, Firma, Anschrift, E-Mail-Adresse, Telefonnummer, Ansprechpersonen)
  • UID-Nummer, Steuernummer und Bankverbindung
  • Beleg-, Rechnungs-, Positions- und Zahlungsdaten einschließlich Mahnungen und Zahlungsstatus
  • Ausgaben und Einträge im Kassabuch
  • Inhalte hochgeladener Belege und Dateien, etwa Eingangsrechnungen und Dateien für die Datenübernahme
  • Versanddaten von E-Mails (Empfängeradresse, Zustellstatus)
  • Daten der Benutzer des Auftraggebers in SoPasst (Name, E-Mail-Adresse, Rolle, Einladungen, Einträge im Prüfprotokoll)

(2) Betroffen sind folgende Personen:

  • Kunden, Interessenten, Lieferanten und sonstige Geschäftspartner des Auftraggebers sowie deren Ansprechpersonen
  • Benutzer und Mitarbeiter des Auftraggebers einschließlich eingeladener Personen, etwa des Steuerberaters
  • sonstige Personen, die in hochgeladenen Belegen oder Dateien genannt sind

(3) Die Verarbeitung besonderer Kategorien personenbezogener Daten (Art. 9 DSGVO) ist nicht vorgesehen. Der Auftraggeber speichert solche Daten nicht in SoPasst.

§ 4 Weisungen

(1) SoPasst verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch in Bezug auf die Übermittlung in ein Drittland, es sei denn, SoPasst ist durch das Recht der Union oder Österreichs dazu verpflichtet. In einem solchen Fall teilt SoPasst dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.

(2) Die Weisungen ergeben sich aus diesem Vertrag, den AGB und der Nutzung der Plattform durch den Auftraggeber und seine Benutzer, etwa durch Einstellungen, das Ausstellen und Versenden von Belegen, Exporte und Löschungen. Weitere Weisungen erteilt der Auftraggeber in Textform, etwa per E-Mail an info@liva.dev.

(3) Ist SoPasst der Ansicht, dass eine Weisung gegen die DSGVO oder andere Datenschutzvorschriften verstößt, informiert SoPasst den Auftraggeber unverzüglich.

(4) SoPasst verwendet die Daten nicht für eigene Zwecke, insbesondere nicht für Werbung und nicht zum Training von KI-Modellen.

§ 5 Pflichten des Auftraggebers

(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung verantwortlich, insbesondere für ihre Rechtsgrundlage und für die Information der betroffenen Personen.

(2) Stellt der Auftraggeber Fehler oder Unregelmäßigkeiten bei der Verarbeitung fest, informiert er SoPasst unverzüglich.

§ 6 Vertraulichkeit

SoPasst gewährleistet, dass sich die zur Verarbeitung befugten Personen zur Vertraulichkeit verpflichtet haben oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen, und verpflichtet sie zur Wahrung des Datengeheimnisses gemäß § 6 DSG. Diese Personen greifen auf Daten des Auftraggebers nur zu, soweit dies für die Erbringung der Leistung erforderlich ist, etwa zur Behebung eines Fehlers oder auf Anfrage des Auftraggebers.

§ 7 Sicherheit der Verarbeitung

(1) SoPasst trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind.

(2) Die Maßnahmen unterliegen dem technischen Fortschritt. SoPasst darf sie durch gleichwertige oder bessere Maßnahmen ersetzen; das Schutzniveau darf dabei nicht sinken.

§ 8 Unterauftragsverarbeiter

(1) Der Auftraggeber erteilt SoPasst die allgemeine Genehmigung, weitere Auftragsverarbeiter (Unterauftragsverarbeiter) in Anspruch zu nehmen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.

(2) SoPasst informiert den Auftraggeber über jede beabsichtigte Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters mindestens 30 Tage im Voraus per E-Mail an die E-Mail-Adresse des Inhabers der Firma in SoPasst und aktualisiert Anlage 2.

(3) Der Auftraggeber kann der Änderung innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund in Textform an info@liva.dev widersprechen. Kommt keine Einigung zustande, kann der Auftraggeber den Nutzungsvertrag zu dem Zeitpunkt außerordentlich kündigen, zu dem der neue Unterauftragsverarbeiter eingesetzt werden soll.

(4) SoPasst erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die in diesem Vertrag festgelegt sind, insbesondere hinreichende Garantien für geeignete technische und organisatorische Maßnahmen. Kommt ein Unterauftragsverarbeiter seinen Datenschutzpflichten nicht nach, haftet SoPasst gegenüber dem Auftraggeber für deren Einhaltung (Art. 28 Abs. 4 DSGVO).

(5) Eine Verarbeitung außerhalb der EU bzw. des EWR erfolgt nur, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind.

§ 9 Unterstützung des Auftraggebers

(1) SoPasst unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen dabei, Anträge betroffener Personen auf Wahrnehmung ihrer Rechte (Art. 12 bis 22 DSGVO) zu beantworten. Dazu dienen vor allem die Funktionen der Plattform zum Anzeigen, Berichtigen, Exportieren und Löschen von Daten. Wendet sich eine betroffene Person mit einem solchen Antrag direkt an SoPasst, leitet SoPasst ihn unverzüglich an den Auftraggeber weiter.

(2) SoPasst meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten unverzüglich, nachdem sie SoPasst bekannt geworden ist, mit den Angaben nach Art. 33 Abs. 3 DSGVO, soweit sie vorliegen.

(3) SoPasst unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten nach Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung und Benachrichtigung bei Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation).

§ 10 Rückgabe und Löschung nach Vertragsende

(1) Der Auftraggeber kann seine Daten jederzeit über die Exportfunktionen der Plattform abrufen. Auch nach Vertragsende bleiben die CSV-Exporte und das Steuerberater-Jahresarchiv im Konto abrufbar (§ 7 AGB).

(2) Eine automatische Löschung nach Vertragsende erfolgt nicht. Der Auftraggeber veranlasst die Löschung in den Kontoeinstellungen, sobald kein laufendes Abonnement mehr besteht. Dabei werden insbesondere das Benutzerkonto, Kontakte, Artikel und Entwürfe gelöscht.

(3) Ausgestellte Belege und die Buchhaltungsunterlagen, die der Auftraggeber nach § 132 BAO aufzubewahren hat (z. B. Zahlungen, Ausgaben, Kassabuch und Prüfprotokoll), bewahrt SoPasst zur Erfüllung dieser gesetzlichen Pflicht des Auftraggebers bis zum Ende des zehnten Kalenderjahres nach dem Jahr der Ausstellung gesperrt auf und löscht sie danach. In dieser Zeit verarbeitet SoPasst diese Daten zu keinem anderen Zweck. Benötigt der Auftraggeber die Unterlagen in dieser Zeit, etwa für eine Prüfung durch die Abgabenbehörde, stellt SoPasst sie ihm auf Anfrage zur Verfügung.

(4) Kopien in Datensicherungen werden im regulären Sicherungszyklus überschrieben.

§ 11 Nachweise und Überprüfungen

(1) SoPasst stellt dem Auftraggeber alle erforderlichen Informationen zum Nachweis der Einhaltung der Pflichten nach Art. 28 DSGVO zur Verfügung, in der Regel durch schriftliche Auskünfte und aktuelle Unterlagen.

(2) SoPasst ermöglicht Überprüfungen einschließlich Inspektionen, die vom Auftraggeber oder einem von ihm beauftragten, zur Verschwiegenheit verpflichteten Prüfer durchgeführt werden, und trägt dazu bei. Inspektionen sind mit angemessener Frist anzukündigen und so durchzuführen, dass der Betrieb und die Vertraulichkeit der Daten anderer Kunden nicht beeinträchtigt werden.

§ 12 Haftung und Schlussbestimmungen

(1) Für die Haftung gegenüber betroffenen Personen gilt Art. 82 DSGVO. Im Verhältnis zwischen den Parteien gelten die Haftungsregeln der AGB (§ 10 AGB), soweit zwingendes Recht nicht entgegensteht.

(2) Es gilt österreichisches Recht. Für den Gerichtsstand gilt § 12 der AGB.

(3) Sollten einzelne Bestimmungen dieses Vertrages unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.

Anlage 1 – Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Vertraulichkeit

  • Anmeldung ohne Passwort über zeitlich begrenzte Anmeldelinks per E-Mail; optionale Zwei-Faktor-Anmeldung mit Authenticator-App (TOTP) samt Wiederherstellungscodes
  • Begrenzung wiederholter Anmeldeversuche, Hinweis per E-Mail bei einer Anmeldung von einem unbekannten Gerät und Möglichkeit, andere Sitzungen abzumelden
  • Zugriffsrechte nach Benutzerrollen (Inhaber, Admin, Buchhalter, Mitarbeiter, Betrachter); die Berechtigung wird bei jeder Aktion auf dem Server geprüft, nicht nur in der Oberfläche
  • Trennung der Daten jeder Firma von denen anderer Firmen; zusätzlich zur Prüfung in der Anwendung erzwingt die Datenbank diese Trennung selbst (Row-Level-Security), sodass eine Abfrage nur Daten der Firma liefert, in der der Benutzer angemeldet ist
  • Verschlüsselte Übertragung (HTTPS/TLS mit HSTS); besonders schutzbedürftige Angaben wie Bankverbindungen, Steuerdaten und interne Notizen werden zusätzlich einzeln verschlüsselt gespeichert (AES-256-GCM)
  • Geheimnisse der Zwei-Faktor-Anmeldung werden verschlüsselt, Wiederherstellungscodes nur als Hashwert gespeichert; IP-Adressen werden für Sicherheits- und Nachweiszwecke nur als mit einem geheimen Schlüssel gebildeter Hashwert gespeichert
  • Die Datenbank ist nicht aus dem Internet erreichbar; administrativer Zugriff auf die Server nur durch berechtigte Personen über verschlüsselte Verbindungen
  • Links zum Teilen von Belegen sind signiert und laufen ab

Integrität

  • Ausgestellte Belege werden festgeschrieben (Inhalt, PDF und Inhalts-Hash); Korrekturen erfolgen nur durch Storno oder Gutschrift
  • Prüfprotokoll über wesentliche Vorgänge mit Benutzer, Firma, Aktion und Zeitpunkt; die Einträge können nachträglich nicht geändert werden
  • Fehlerprotokolle enthalten keine Geschäftsdaten; personenbezogene Daten werden vor der Übermittlung an die Fehlerüberwachung entfernt

Verfügbarkeit und Belastbarkeit

  • Tägliche Sicherung der Datenbank
  • Prüfung hochgeladener Dateien auf Schadsoftware
  • Überwachung von Anwendungsfehlern

Datenstandort und Auftragskontrolle

  • Anwendung, Datenbank, ausgestellte Belege und Datensicherungen werden ausschließlich in der EU gespeichert
  • Unterauftragsverarbeiter werden nur mit einem Vertrag nach Art. 28 DSGVO eingesetzt (Anlage 2)

Regelmäßige Überprüfung und datenschutzfreundliche Voreinstellungen

  • Automatisierte Tests, unter anderem für die Trennung der Firmen und für Berechtigungen
  • Überprüfung dieser Maßnahmen und des Verzeichnisses der Verarbeitungstätigkeiten vor größeren Versionen und bei jeder Änderung der Unterauftragsverarbeiter
  • KI-Funktionen werden nur verwendet, wenn der Auftraggeber sie nutzt; es werden keine Werbe- oder Tracking-Cookies gesetzt

Anlage 2 – Unterauftragsverarbeiter

  • Rechenzentrums- bzw. Hosting-Dienstleister in der EU — Betrieb der Server für Anwendung, Datenbank, Belegablage und Datensicherungen. Ort der Verarbeitung: EU. Name und Anschrift teilt SoPasst dem Auftraggeber auf Anfrage mit.
  • Sendinblue SAS (Brevo), Frankreich — Versand von E-Mails, etwa von Belegen und Mahnungen an Empfänger des Auftraggebers und von Einladungen. Ort der Verarbeitung: EU.
  • Mistral AI SAS, Frankreich — KI-gestütztes Auslesen von Belegen und Entwürfe von Texten, nur wenn der Auftraggeber diese Funktionen nutzt. Ort der Verarbeitung: EU (EU-Endpunkt des Anbieters).
  • Functional Software, Inc. (Sentry), USA — Überwachung von Anwendungsfehlern; Anfrage-, Benutzer- und Inhaltsdaten werden vor der Übertragung entfernt. Ort der Speicherung: EU-Region (Deutschland).

Funktionen, die in der aktuellen Fassung von SoPasst nicht aktiv sind (Zahlungslinks, SEPA-Lastschrift, Bankimport, WhatsApp), setzen keine weiteren Unterauftragsverarbeiter ein. Vor ihrer Aktivierung gilt das Verfahren nach § 8.

Stand: 3. Oktober 2026 · Fassung v1.0