Auftragsverarbeitungsvertrag (AVV)
Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO. Fassung vom 8. Oktober 2026.
Parteien
Auftraggeber (Verantwortlicher): der Kunde, wie im Konto oder im Einzelvertrag bezeichnet.
Auftragnehmer (Auftragsverarbeiter): Dmytro Yalanskyi, NormAPI Ladoz'ka street 19-126, Zaporizhzhia 69121 Ukraine E-Mail: kontakt@normapi.de · Datenschutz: datenschutz@normapi.de
§ 1 Gegenstand und Dauer
(1) Der Auftragnehmer verarbeitet personenbezogene Daten im Auftrag des Auftraggebers, soweit dieser die NormAPI-Dienste nutzt, um elektronische Rechnungen zu prüfen oder zu erzeugen. Grundlage ist der Hauptvertrag: die AGB von NormAPI oder ein gesonderter Einzelvertrag.
(2) Dieser Vertrag gilt für die Dauer des Hauptvertrags.
(3) Dieser Vertrag ist Bestandteil der AGB und kommt mit deren Annahme zustande. Daneben kann der Auftraggeber ihn in Textform annehmen, etwa per E-Mail an kontakt@normapi.de, oder ihn zusammen mit einem Einzelvertrag unterzeichnen. Eine vom Auftragnehmer unterschriebene Fassung erhält der Auftraggeber auf Anfrage.
§ 2 Art, Zweck und Umfang der Verarbeitung
(1) Zweck ist die Prüfung elektronischer Rechnungen gegen das offizielle Regelwerk der KoSIT und die Erzeugung elektronischer Rechnungen (XRechnung, ZUGFeRD) aus strukturierten Daten, jeweils auf Anforderung des Auftraggebers über die API oder die Website.
(2) Die Verarbeitung umfasst das Entgegennehmen, Auslesen und Prüfen bzw. Erzeugen im Arbeitsspeicher, die Übermittlung des Ergebnisses an den Auftraggeber und das anschließende Verwerfen. Rechnungsinhalte werden nicht gespeichert.
(3) Arten personenbezogener Daten, soweit sie in den Rechnungsdaten enthalten sind:
- Namen, Anschriften und Kontaktdaten von Rechnungssteller, Rechnungsempfänger und Ansprechpartnern
- Steuer- und Registerangaben (Steuernummer, Umsatzsteuer-ID, Leitweg-ID)
- Zahlungsdaten (IBAN, BIC, Kontoinhaber, Zahlungsbedingungen)
- Rechnungs- und Leistungsdaten (Rechnungsnummer, Datum, Positionen, Mengen, Preise, Liefer- und Bestellangaben)
(4) Betroffene Personen sind Kunden, Lieferanten und sonstige Geschäftspartner des Auftraggebers, soweit sie natürliche Personen sind (etwa Einzelunternehmer), sowie die in Rechnungen genannten Ansprechpartner und Beschäftigten beider Seiten.
(5) Die Verarbeitung findet in Rechenzentren in der Europäischen Union statt (Region EU West, Amsterdam, Niederlande). Der Auftragnehmer hat seinen Sitz in der Ukraine und greift von dort auf die Systeme zu; dazu § 9.
§ 3 Weisungen
(1) Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, auch hinsichtlich Übermittlungen in Drittländer, es sei denn, er ist durch das Recht der Union oder eines Mitgliedstaats dazu verpflichtet. In diesem Fall teilt er dem Auftraggeber diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht dies nicht verbietet.
(2) Die Weisungen sind in diesem Vertrag festgelegt. Wer ein Dokument oder Rechnungsdaten über die API oder die Website einreicht, weist damit an, es zu prüfen bzw. daraus eine Rechnung zu erzeugen. Weitere Weisungen erteilt der Auftraggeber in Textform.
(3) Hält der Auftragnehmer eine Weisung für datenschutzwidrig, weist er den Auftraggeber unverzüglich darauf hin.
§ 4 Pflichten des Auftragnehmers
(1) Der Auftragnehmer verarbeitet die Daten selbst. Personen, die er künftig zur Verarbeitung befugt, verpflichtet er vorher zur Vertraulichkeit, soweit sie keiner gesetzlichen Verschwiegenheitspflicht unterliegen.
(2) Er trifft die technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO, die in Anlage 1 beschrieben sind. Er darf sie weiterentwickeln, solange das Schutzniveau nicht sinkt.
(3) Er unterstützt den Auftraggeber angesichts der Art der Verarbeitung bei der Beantwortung von Anträgen betroffener Personen (Art. 12 bis 22 DSGVO) und bei den Pflichten nach Art. 32 bis 36 DSGVO. Wendet sich eine betroffene Person direkt an ihn, leitet er die Anfrage unverzüglich an den Auftraggeber weiter.
(4) Er informiert den Auftraggeber unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis, über eine Verletzung des Schutzes personenbezogener Daten und stellt die Informationen nach Art. 33 Abs. 3 DSGVO bereit, soweit sie ihm vorliegen.
(5) Er stellt dem Auftraggeber alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO erforderlich sind (§ 7).
§ 5 Unterauftragsverarbeiter
(1) Der Auftraggeber erteilt die allgemeine Genehmigung, weitere Auftragsverarbeiter einzusetzen. Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter stehen in Anlage 2 und gelten als genehmigt.
(2) Beabsichtigte Änderungen, also die Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters, kündigt der Auftragnehmer mindestens 30 Tage vorher in Textform an. Der Auftraggeber kann innerhalb dieser Frist aus wichtigem datenschutzrechtlichem Grund widersprechen. Einigen sich die Parteien nicht, kann der Auftraggeber den Hauptvertrag zum Zeitpunkt der Änderung kündigen.
(3) Der Auftragnehmer erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die dieser Vertrag festlegt. Er haftet gegenüber dem Auftraggeber dafür, dass der Unterauftragsverarbeiter sie einhält (Art. 28 Abs. 4 DSGVO).
(4) Keine Unterauftragsverarbeitung sind Nebenleistungen ohne Zugriff auf personenbezogene Daten des Auftraggebers, etwa Telekommunikation oder die Überwachung der Erreichbarkeit.
§ 6 Pflichten des Auftraggebers
(1) Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung und für die Wahrung der Rechte betroffener Personen verantwortlich.
(2) Stellt er Fehler oder Unregelmäßigkeiten im Hinblick auf datenschutzrechtliche Bestimmungen fest, informiert er den Auftragnehmer unverzüglich.
§ 7 Nachweise und Kontrollen
(1) Der Auftragnehmer weist die Einhaltung dieses Vertrags vorrangig durch Auskünfte, diese Unterlagen und aktuelle Nachweise seiner Unterauftragsverarbeiter nach, etwa deren Zertifizierungen.
(2) Reicht das im Einzelfall nicht aus, kann der Auftraggeber nach Anmeldung mit angemessener Frist, in der Regel 30 Tagen, Überprüfungen einschließlich Inspektionen durchführen oder durch einen zur Verschwiegenheit verpflichteten Prüfer durchführen lassen, der nicht im Wettbewerb mit dem Auftragnehmer steht. Da der Auftragnehmer keine eigenen Rechenzentren betreibt, erstrecken sich Inspektionen auf seine Verfahren; für die Rechenzentren gelten die Nachweise der Unterauftragsverarbeiter.
(3) Die Kosten einer Überprüfung trägt der Auftraggeber, es sei denn, sie deckt einen erheblichen Verstoß des Auftragnehmers auf.
§ 8 Löschung und Rückgabe
(1) Rechnungsinhalte werden nach jeder Verarbeitung verworfen. Sie liegen beim Auftragnehmer nicht gespeichert vor; zurückzugeben ist deshalb nichts.
(2) Nach Ende des Hauptvertrags löscht der Auftragnehmer die übrigen im Auftrag verarbeiteten Daten, soweit keine gesetzliche Aufbewahrungspflicht besteht. Aufruf-Protokolle löscht er ohnehin nach sieben Tagen. Der Auftraggeber kann sein Konto jederzeit selbst löschen und seine Daten vorher exportieren.
§ 9 Übermittlung in Drittländer
(1) Der Auftragnehmer hat seinen Sitz in der Ukraine. Für die Ukraine besteht kein Angemessenheitsbeschluss der Europäischen Kommission. Greift der Auftragnehmer von dort auf personenbezogene Daten zu, liegt eine Übermittlung in ein Drittland vor.
(2) Für diese Übermittlungen vereinbaren die Parteien die Standardvertragsklauseln der Europäischen Kommission nach dem Durchführungsbeschluss (EU) 2021/914, Modul 2 (Übermittlung von Verantwortlichen an Auftragsverarbeiter). Sie werden durch Bezugnahme Bestandteil dieses Vertrags, mit folgenden Festlegungen: Klausel 7 (Kopplungsklausel) findet Anwendung; in Klausel 9 gilt Option 2 (allgemeine schriftliche Genehmigung) mit einer Frist von 30 Tagen; die fakultative Formulierung in Klausel 11 findet keine Anwendung; zuständige Aufsichtsbehörde nach Klausel 13 ist die des Auftraggebers; nach Klausel 17 gilt das Recht der Bundesrepublik Deutschland; nach Klausel 18 sind die Gerichte in Deutschland zuständig. Anhang I der Klauseln ergibt sich aus den Angaben zu den Parteien und aus §§ 1 und 2, Anhang II aus Anlage 1 und Anhang III aus Anlage 2.
(3) Unterauftragsverarbeiter in Drittländern setzt der Auftragnehmer nur ein, wenn die Voraussetzungen der Art. 44 ff. DSGVO erfüllt sind; die jeweilige Garantie steht in Anlage 2.
(4) Bei Widersprüchen zwischen diesem Vertrag und den Standardvertragsklauseln gehen die Standardvertragsklauseln vor.
§ 10 Haftung
Die Haftung richtet sich nach Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen des Hauptvertrags.
§ 11 Schlussbestimmungen
(1) Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.
(2) Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag geht dieser Vertrag in Fragen des Datenschutzes vor.
(3) Es gilt deutsches Recht. Gerichtsstand ist, soweit gesetzlich zulässig, der Sitz des Auftraggebers.
(4) Sollte eine Bestimmung unwirksam sein, bleibt der Vertrag im Übrigen wirksam.
Anlage 1: Technische und organisatorische Maßnahmen
Maßnahmen nach Art. 32 DSGVO, Stand dieser Fassung. Eine Übersicht in Prosa steht auf der Seite Sicherheit.
Zutrittskontrolle
- NormAPI betreibt keine eigenen Server oder Rechenzentren. Website, API und Datenbank laufen beim Hoster Railway in der Region EU West (Amsterdam, Niederlande); die physische Sicherung der Rechenzentren obliegt dem Hoster und dessen Rechenzentrumsbetreibern.
Zugangskontrolle
- Administrativen Zugang zu Hosting, Quellcode-Repository, Zahlungsdienstleister und E-Mail-Postfach hat ausschließlich der Betreiber; diese Konten sind mit Zwei-Faktor-Authentifizierung geschützt.
- Die Datenbank hat keine öffentliche Netzwerkadresse und ist nur aus dem privaten Netz des Hosters erreichbar.
- Die interne Verwaltungsschnittstelle der API verlangt ein separates Token, das nur der eigene Frontend-Server kennt; es wird zeitkonstant verglichen. Ohne gesetztes Token ist die Schnittstelle abgeschaltet.
- Kunden melden sich mit einem Einmal-Link an, der 24 Stunden gültig ist und beim ersten Aufruf verbraucht wird, oder über GitHub. Sitzungen laufen über technisch notwendige Cookies.
Zugriffskontrolle
- API-Schlüssel werden serverseitig zufällig erzeugt (192 Bit), genau einmal angezeigt und ausschließlich als SHA-256-Hash gespeichert.
- Kunden können Schlüssel jederzeit selbst widerrufen. Jede Anfrage prüft den Schlüssel direkt in der Datenbank, ohne Zwischenspeicher — ein widerrufener Schlüssel wird ab sofort abgewiesen.
- Jedes Konto sieht ausschließlich die eigenen Schlüssel, Nutzungszähler und Aufruf-Protokolle.
Trennungskontrolle
- Kontodaten sind logisch je Konto getrennt; jede Abfrage ist an das anfragende Konto gebunden.
- Rechnungsinhalte werden nicht gespeichert und können deshalb nicht zwischen Kunden vermischt werden.
- Entwicklung und Tests laufen in einer getrennten Umgebung mit synthetischen Daten; Produktionsdaten werden dafür nicht verwendet.
Datenminimierung und Pseudonymisierung
- Übermittelte Rechnungen und Rechnungsdaten werden ausschließlich im Arbeitsspeicher verarbeitet und nach Auslieferung der Antwort verworfen — weder in der Datenbank noch in Logdateien gespeichert.
- Von einem Aufruf werden nur Metadaten protokolliert: Zeitpunkt, Schlüsselname, Endpunkt, Statuscode und Dauer. Diese Einträge werden nach sieben Tagen gelöscht.
- Statistiken über ausgelöste Prüfregeln werden als anonyme Tageszähler je Regelcode geführt, ohne Bezug zu Dokument oder Konto.
- In der Reichweitenmessung der Website werden IP-Adressen verworfen.
Weitergabekontrolle
- Alle Verbindungen zu normapi.de, normapi.com und api.normapi.de sind per TLS verschlüsselt; unverschlüsselte Anfragen werden auf HTTPS umgeleitet.
- Browser werden per HSTS angewiesen, ein Jahr lang ausschließlich verschlüsselt zu verbinden, einschließlich aller Subdomains.
- API und Datenbank sind über das private, WireGuard-verschlüsselte Netz des Hosters verbunden.
- Rechnungsinhalte werden nicht an Dritte weitergegeben.
Eingabekontrolle
- Jeder Aufruf mit API-Schlüssel wird mit Zeitpunkt, Schlüssel, Endpunkt, Statuscode und Dauer protokolliert (Aufbewahrung sieben Tage); tagesgenaue Nutzungszähler je Schlüssel dienen Abrechnung und Missbrauchskontrolle.
- Änderungen am System werden im Quellcode versioniert und sind lückenlos nachvollziehbar.
Verfügbarkeit und Belastbarkeit
- Die Erreichbarkeit wird extern überwacht (UptimeRobot) und auf einer öffentlichen Statusseite angezeigt.
- Ausgefallene Dienste werden automatisch neu gestartet.
- Ratenbegrenzung je Schlüssel bzw. Client sowie Obergrenzen für gleichzeitige Prüfungen und PDF-Erzeugungen schützen vor Überlast; bei Auslastung antwortet die API schnell mit 503 und Retry-After statt mit Zeitüberschreitungen.
- Hochgeladene Dokumente sind auf 5 MB begrenzt.
Wiederherstellbarkeit
- Jede ausgelieferte Version wird aus dem versionierten Quellcode gebaut und kann bei Bedarf innerhalb von Minuten durch eine frühere ersetzt werden.
Regelmäßige Überprüfung
- Jede Änderung durchläuft vor der Auslieferung automatisierte Tests, darunter die Prüfung gegen das offizielle KoSIT-Regelwerk; ausgeliefert wird nur, wenn alle Tests bestehen.
- Jede erzeugte Rechnung wird vor der Auslieferung gegen das Regelwerk geprüft.
- Diese Maßnahmen werden mindestens jährlich sowie bei wesentlichen Änderungen überprüft und angepasst.
Auftragskontrolle
- Daten werden nur nach Weisung des Auftraggebers verarbeitet: geprüft oder erzeugt wird, was der Auftraggeber über die API oder die Website einreicht.
- Unterauftragsverarbeiter sind nach Art. 28 DSGVO vertraglich verpflichtet; die aktuelle Liste steht in Anlage 2.
Umgang mit Sicherheitsvorfällen
- Sicherheitsvorfälle und Schwachstellen können jederzeit an kontakt@normapi.de gemeldet werden.
- Bei einer Verletzung des Schutzes personenbezogener Daten informiert der Auftragnehmer den Auftraggeber unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis.
Anlage 2: Unterauftragsverarbeiter
Bei Vertragsschluss eingesetzt und nach § 5 Abs. 1 genehmigt:
Railway Corporation
548 Market St PMB 68956, San Francisco, CA 94104, USA
- Zweck
- Hosting von Website, API und Datenbank. Rechnungen werden dort im Arbeitsspeicher verarbeitet und nicht gespeichert.
- Ort
- Region EU West (Amsterdam, Niederlande)
- Garantien
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; EU-Standardvertragsklauseln, da der Anbieter seinen Sitz in den USA hat
Zoho Corporation B.V.
Utrecht, Niederlande
- Zweck
- E-Mail-Postfach für Support und Korrespondenz — betrifft Ihre Daten nur, wenn Sie uns welche per E-Mail senden.
- Ort
- Rechenzentren in der EU
- Garantien
- Auftragsverarbeitungsvertrag nach Art. 28 DSGVO; Verarbeitung in der EU