Auftragsverarbeitungsvertrag
Fassung v2, veröffentlicht am .
Ich schließe den Auftragsverarbeitungsvertrag in der Fassung v2 ab.
Auftragsverarbeitungsvertrag
Stand: 20. September 2026 · Fassung: v2
zwischen
[Firma des Kunden], [Anschrift]
— nachfolgend „Verantwortlicher“ —
und
Frybad Software- und Technologieberatung GmbH, Schleißheimer Str. 23, 80333 München — nachfolgend „Auftragsverarbeiter“ —
— gemeinsam die „Parteien“ —
Präambel
Der Auftragsverarbeiter erbringt für den Verantwortlichen Leistungen im Bereich der Erstellung, Validierung, Übermittlung und Archivierung elektronischer Rechnungen (Produkt „Fortlauf“) auf Grundlage des zwischen den Parteien geschlossenen Hauptvertrags. Dabei verarbeitet der Auftragsverarbeiter personenbezogene Daten im Auftrag und nach Weisung des Verantwortlichen. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien nach Art. 28 DSGVO.
§ 1 Gegenstand, Dauer und Rangfolge
- Gegenstand, Art und Zweck der Verarbeitung, die Art der personenbezogenen Daten und die Kategorien betroffener Personen ergeben sich aus Anlage 1.
- Die Laufzeit dieses Vertrags entspricht der Laufzeit des Hauptvertrags. Ein Kündigungsrecht des Verantwortlichen nach Art. 28 Abs. 3 Satz 2 lit. h DSGVO bleibt unberührt.
- Bei Widersprüchen zwischen diesem Vertrag und dem Hauptvertrag gehen die Regelungen dieses Vertrags in datenschutzrechtlichen Fragen vor.
- Die Verarbeitung findet ausschließlich in der Bundesrepublik Deutschland statt. Eine Verarbeitung in einem Drittland im Sinne des Art. 44 DSGVO erfolgt nicht (§ 12).
§ 2 Weisungsrecht des Verantwortlichen
- Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen, einschließlich in Bezug auf Übermittlungen in Drittländer, sofern er nicht durch das Unionsrecht oder das Recht eines Mitgliedstaats hierzu verpflichtet ist. In einem solchen Fall teilt der Auftragsverarbeiter dem Verantwortlichen diese rechtlichen Anforderungen vor der Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen öffentlichen Interesses verbietet.
- Die bei Vertragsschluss vereinbarte Leistungserbringung nach dem Hauptvertrag und der Produktdokumentation gilt als Erstweisung. Die Nutzung der API und der Anwendungsoberfläche durch den Verantwortlichen und die von ihm autorisierten Nutzer stellt eine Weisung im Sinne dieses Vertrags dar.
- Weitergehende Einzelweisungen erfolgen in Textform (§ 126b BGB) an die in Anlage 5 benannte Kontaktstelle. Mündliche Weisungen sind unverzüglich in Textform zu bestätigen.
- Der Auftragsverarbeiter informiert den Verantwortlichen unverzüglich, wenn er der Auffassung ist, dass eine Weisung gegen datenschutzrechtliche Vorschriften verstößt (Art. 28 Abs. 3 Satz 3 DSGVO). Er ist berechtigt, die Ausführung der betreffenden Weisung bis zu deren Bestätigung oder Änderung auszusetzen.
§ 3 Vertraulichkeit
- Der Auftragsverarbeiter setzt zur Verarbeitung nur Personen ein, die zur Vertraulichkeit verpflichtet wurden oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 Satz 2 lit. b DSGVO).
- Die Verpflichtung erfolgt vor der erstmaligen Aufnahme der Tätigkeit, wird dokumentiert und wirkt über das Ende der Tätigkeit hinaus fort.
- Der Auftragsverarbeiter stellt sicher, dass die zur Verarbeitung befugten Personen mit den einschlägigen datenschutzrechtlichen Vorgaben vertraut sind und regelmäßig unterwiesen werden.
§ 4 Technische und organisatorische Maßnahmen
- Der Auftragsverarbeiter trifft die in Anlage 2 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragsverarbeiter ist berechtigt, sie anzupassen, darf das vereinbarte Schutzniveau dabei jedoch nicht unterschreiten. Wesentliche Änderungen sind zu dokumentieren und dem Verantwortlichen auf Anfrage mitzuteilen.
- Anlage 2 weist am Ende diejenigen Maßnahmen aus, die zum Zeitpunkt des Vertragsschlusses noch nicht vollständig umgesetzt sind, jeweils mit einem verbindlichen Zieldatum. Den Umsetzungsstand im Einzelnen und die bis zum Zieldatum geltenden Kompensationsmaßnahmen teilt der Auftragsverarbeiter dem Verantwortlichen auf Anfrage nach § 8 Abs. 1 lit. a mit. Diese Ausweisung dient der Transparenz gegenüber dem Verantwortlichen und seiner Prüfung nach Art. 28 Abs. 1 DSGVO; sie schränkt die den Auftragsverarbeiter unmittelbar treffende Pflicht aus Art. 32 DSGVO nicht ein und begründet keinen Haftungsausschluss.
§ 5 Unterstützungspflichten
- Der Auftragsverarbeiter unterstützt den Verantwortlichen mit geeigneten technischen und organisatorischen Maßnahmen dabei, seiner Pflicht zur Beantwortung von Anträgen betroffener Personen (Art. 12–23 DSGVO) nachzukommen.
- Wendet sich eine betroffene Person unmittelbar an den Auftragsverarbeiter, leitet dieser das Anliegen unverzüglich an den Verantwortlichen weiter und beantwortet es nicht selbst.
- Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Einhaltung der Art. 32–36 DSGVO, insbesondere bei Datenschutz-Folgenabschätzungen und vorherigen Konsultationen, unter Berücksichtigung der Art der Verarbeitung und der ihm zur Verfügung stehenden Informationen.
- Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Einhaltung der Pflichten aus Art. 28 DSGVO erforderlich sind.
§ 6 Meldung von Verletzungen des Schutzes personenbezogener Daten
- Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntniserlangung, in Textform an die in Anlage 5 benannte Kontaktstelle.
- Die Meldung enthält, soweit verfügbar: Art der Verletzung, betroffene Datenkategorien und -umfang, betroffene Kategorien und ungefähre Zahl betroffener Personen, wahrscheinliche Folgen sowie ergriffene und vorgeschlagene Abhilfemaßnahmen. Sind nicht alle Angaben verfügbar, erfolgt eine erste Meldung fristgerecht und die Ergänzung unverzüglich danach.
- Der Auftragsverarbeiter dokumentiert alle Verletzungen und ergriffenen Maßnahmen und unterstützt den Verantwortlichen bei dessen Meldepflichten nach Art. 33, 34 DSGVO.
- Der Auftragsverarbeiter teilt dem Verantwortlichen die Namen der bei ihm für diese Meldungen benannten Ansprechpersonen bei Vertragsschluss, spätestens auf Anfrage, in Textform mit und zeigt einen Wechsel unverzüglich an.
§ 7 Unterauftragsverhältnisse
- Der Verantwortliche erteilt hiermit die allgemeine schriftliche Genehmigung zur Beauftragung weiterer Auftragsverarbeiter (Art. 28 Abs. 2 Satz 2 DSGVO). Die zum Zeitpunkt des Vertragsschlusses eingesetzten Unterauftragsverarbeiter ergeben sich aus Anlage 3.
- Der Auftragsverarbeiter informiert den Verantwortlichen mindestens 30 Tage vor der Hinzuziehung oder Ersetzung eines Unterauftragsverarbeiters in Textform. Geht die Änderung nicht vom Auftragsverarbeiter, sondern von einem bereits eingesetzten Unterauftragsverarbeiter aus und ist dem Auftragsverarbeiter dafür seinerseits eine kürzere Frist gesetzt, informiert er unverzüglich nach eigener Kenntnis und weist in der Information ausdrücklich auf die verkürzte Frist und deren Grund hin. Der Auftragsverarbeiter legt bereits heute offen, dass ihm sein Unterauftragsverarbeiter (Anlage 3, Anmerkung 0) vertraglich nur eine Widerspruchsfrist von 14 Tagen einräumt, die in außergewöhnlichen Fällen weiter verkürzt werden kann; die 30-Tage-Zusage nach Satz 1 ist daher für vom Unterauftragsverarbeiter ausgehende Änderungen nicht durchgängig einlösbar.
- Der Verantwortliche kann der Änderung innerhalb von 14 Tagen nach Zugang der Information aus einem wichtigen datenschutzrechtlichen Grund widersprechen; im Fall des Absatzes 2 Satz 2 innerhalb der dort mitgeteilten kürzeren Frist. Wird der Widerspruch nicht ausgeräumt, ist der Verantwortliche berechtigt, den Hauptvertrag mit Wirkung zum geplanten Änderungszeitpunkt außerordentlich zu kündigen.
- Der Auftragsverarbeiter erlegt jedem Unterauftragsverarbeiter vertraglich dieselben Datenschutzpflichten auf, die ihm nach diesem Vertrag obliegen, und bleibt dem Verantwortlichen für deren Einhaltung verantwortlich (Art. 28 Abs. 4 DSGVO).
- Keine Unterauftragsverarbeitung im Sinne dieses Paragraphen sind Nebenleistungen ohne Zugriff auf personenbezogene Daten, insbesondere reine Colocation (Bereitstellung von Fläche, Strom, Kühlung, Netzanbindung und physischer Sicherheit) sowie Telekommunikationsleistungen (siehe Anlage 3, Anmerkung 1).
§ 8 Nachweise und Kontrollrechte
- Der Auftragsverarbeiter weist die Einhaltung der Pflichten aus diesem Vertrag auf Anfrage nach, vorrangig durch: a) Vorlage der aktuellen Dokumentation der technischen und organisatorischen Maßnahmen, einschließlich des Umsetzungsstands der in Anlage 2 als noch nicht vollständig umgesetzt ausgewiesenen Maßnahmen und der bis zum jeweiligen Zieldatum geltenden Kompensationsmaßnahmen, b) Beantwortung eines Prüffragebogens des Verantwortlichen, c) Vorlage von Zertifikaten, Testaten oder Prüfberichten Dritter, soweit vorhanden, d) Vorlage der Ergebnisse eigener Sicherheitsüberprüfungen (z. B. Penetrationstests, Code-Reviews).
- Reichen die Nachweise nach Absatz 1 nicht aus, kann der Verantwortliche nach Ankündigung mit angemessener Frist (mindestens 14 Tage), während der üblichen Geschäftszeiten und höchstens einmal jährlich eine Vor-Ort-Prüfung durchführen oder durch einen zur Verschwiegenheit verpflichteten, nicht mit dem Auftragsverarbeiter im Wettbewerb stehenden Prüfer durchführen lassen. Bei konkretem Anlass (insbesondere nach einer Verletzung des Schutzes personenbezogener Daten oder einer Anordnung der Aufsichtsbehörde) entfallen die Beschränkungen auf Häufigkeit und Ankündigungsfrist.
- Der Auftragsverarbeiter wirkt an Prüfungen mit. Betriebsabläufe und die Vertraulichkeit der Daten anderer Kunden sind dabei zu wahren; Zugriff auf Daten Dritter wird nicht gewährt.
- Für den über Absatz 1 hinausgehenden Aufwand einer Vor-Ort-Prüfung ohne konkreten Anlass kann der Auftragsverarbeiter eine angemessene Vergütung verlangen.
§ 9 Datenschutzbeauftragter
Der Auftragsverarbeiter hat keinen Datenschutzbeauftragten bestellt, da die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG derzeit nicht vorliegen. Ansprechpartner in Datenschutzfragen ist die in Anlage 5 benannte Stelle. Der Auftragsverarbeiter informiert den Verantwortlichen, sobald eine Bestellpflicht eintritt.
§ 10 Löschung und Rückgabe · gesetzliche Aufbewahrungspflichten
-
Nach Abschluss der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter nach Wahl des Verantwortlichen alle personenbezogenen Daten oder gibt sie zurück und löscht vorhandene Kopien, sofern nicht nach dem Unionsrecht oder dem Recht eines Mitgliedstaats eine Verpflichtung zur Speicherung besteht (Art. 28 Abs. 3 Satz 2 lit. g DSGVO).
-
Rückgabe. Der Verantwortliche kann jederzeit — auch während der Vertragslaufzeit — ein Archiv-Exportpaket anfordern. Es enthält je archiviertem Dokument die strukturierte Originaldatei, die PDF-Darstellung, den Validierungsbericht und das Sendeprotokoll sowie den Archiv-Audit-Trail in maschinenlesbarer Form, jeweils mit Prüfsummen und einem Manifest, das eine Integritätsprüfung durch Dritte ermöglicht. Die Bereitstellung erfolgt in einem gängigen, strukturierten Format. Das Paket wird je Rechnungsstellender Einheit und je Betriebsmodus erzeugt.
Was das Paket nicht enthält, offengelegt statt vorausgesetzt. Es enthält ausschließlich archivierte, ausgestellte Dokumente; nicht enthalten sind insbesondere Stammdaten, Positionskatalog, Vorlagen wiederkehrender Abrechnungen, Nutzerkonten, Entwurfsdokumente und nicht umgewandelte Angebote. Diese Daten kann der Verantwortliche jederzeit über die Schnittstelle der Plattform in maschinenlesbarer Form auslesen; hierfür ist keine Mitwirkung des Auftragsverarbeiters erforderlich. Ein einziges zusammenfassendes Artefakt über sämtliche personenbezogenen Daten stellt der Auftragsverarbeiter derzeit nicht bereit. Ob ein solches Artefakt nach Art. 28 Abs. 3 Satz 2 lit. g DSGVO geschuldet ist, lässt der Auftragsverarbeiter rechtlich prüfen; er entscheidet und teilt dem Verantwortlichen das Ergebnis bis zum 31. Dezember 2026 in Textform mit.
-
Gesetzliche Aufbewahrung geht der Löschung vor. Für Rechnungen und die zugehörigen Nachweise besteht eine gesetzliche Aufbewahrungspflicht von acht Jahren nach § 14b Abs. 1 UStG, beginnend mit dem Schluss des Kalenderjahres, in dem die Rechnung ausgestellt wurde. Diese Daten werden bis zum Ablauf der Frist weiter aufbewahrt; die Rechtsgrundlage hierfür ist Art. 17 Abs. 3 lit. b DSGVO.
-
Behandlung von Löschverlangen während der Aufbewahrungsfrist. Verlangt eine betroffene Person die Löschung von Daten, die einer gesetzlichen Aufbewahrungspflicht unterliegen, setzt der Auftragsverarbeiter auf Weisung des Verantwortlichen eine Einschränkung der Verarbeitung nach Art. 18 DSGVO um: die Einschränkung wird mit Grund, Zeitpunkt und veranlassender Stelle als abfragbare Felder am Dokument geführt, das Dokument wird vom Mahnlauf ausgenommen, und es bleibt bis zum Ablauf der Aufbewahrungsfrist archiviert. Der Vorgang wird im Audit-Trail dokumentiert. Nach Fristablauf erfolgt die Löschung nach dem Verfahren in Anlage 4.
Reichweite der Sperre, offengelegt. Ein erneuter Versand desselben Dokuments an denselben Empfänger wird durch die Einschränkung derzeit technisch nicht verhindert. Der Mahnlauf ist der einzige Versandvorgang, der ohne eine Handlung eines Nutzers des Verantwortlichen ausgelöst wird, und genau er nimmt das eingeschränkte Dokument aus; jeder verbleibende Weg zu einem erneuten Versand setzt eine bewusste Handlung eines Nutzers des Verantwortlichen voraus, und die Einschränkung ist am Dokument sichtbar geführt. Die Ausweitung der technischen Sperre auf den Versand ist vorgesehen (Anlage 2, Schlussabschnitt).
-
Deaktivierung statt sofortiger Löschung. Die Löschung einer Rechnungsstellenden Einheit („Entity“) im Produkt bewirkt zunächst eine Deaktivierung: die Einheit wird ausgeblendet, es können keine neuen Dokumente mehr ausgestellt werden, bereits archivierte Dokumente bleiben jedoch nach Absatz 3 aufbewahrt und exportierbar. Eine endgültige Löschung erfolgt erst, wenn für sämtliche zugehörigen Archivobjekte die Aufbewahrungsfrist abgelaufen ist, kein Legal Hold besteht und die Auslieferung eines Exportpakets bestätigt wurde.
Für den Mandanten als Ganzes besteht im Produkt keine Löschfunktion. Auf Weisung des Verantwortlichen deaktiviert der Auftragsverarbeiter die zugehörigen Rechnungsstellenden Einheiten mit der vorstehenden Wirkung; die Stammdaten des Mandanten und seiner Einheiten bleiben dabei gespeichert. Die endgültige Löschung richtet sich auch in diesem Fall nach Absatz 3 und Anlage 4.
-
Testdaten. Im Testbetrieb verarbeitete Daten unterliegen keiner gesetzlichen Aufbewahrungspflicht und keiner Unveränderbarkeitssperre; sie sind jederzeit löschbar.
-
Dokumentationen zum Nachweis der ordnungsgemäßen Datenverarbeitung dürfen über das Vertragsende hinaus entsprechend den jeweiligen Aufbewahrungsfristen aufbewahrt werden.
§ 11 Haftung
Es gilt Art. 82 DSGVO. Weitergehende oder abweichende Haftungsregelungen werden in diesem Vertrag nicht getroffen.
§ 12 Drittlandübermittlung
Eine Übermittlung personenbezogener Daten in ein Drittland oder an eine internationale Organisation findet nicht statt. Sämtliche Verarbeitung erfolgt auf Infrastruktur in der Bundesrepublik Deutschland. Sollte eine Drittlandübermittlung künftig erforderlich werden, erfolgt sie nur nach vorheriger Information des Verantwortlichen und auf Grundlage eines zulässigen Übermittlungsinstruments nach Kapitel V DSGVO.
§ 13 Schlussbestimmungen
- Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform (§ 126b BGB). Dies gilt auch für die Aufhebung dieses Formerfordernisses.
- Sollten einzelne Bestimmungen unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
- Es gilt das Recht der Bundesrepublik Deutschland unter Ausschluss des UN-Kaufrechts.
- Gerichtsstand ist München, soweit der Verantwortliche Kaufmann, juristische Person des öffentlichen Rechts oder öffentlich-rechtliches Sondervermögen ist.
- Die Anlagen 1–5 sind Bestandteil dieses Vertrags.
Anlage 1 — Beschreibung der Verarbeitung
Gegenstand: Bereitstellung einer Software-as-a-Service-Plattform bzw. API zur Erstellung, Validierung, Übermittlung und revisionssicheren Archivierung elektronischer Rechnungen nach EN 16931 (XRechnung, ZUGFeRD/Factur-X) sowie zugehöriger Auswertungs- und Exportfunktionen.
Dauer: Laufzeit des Hauptvertrags; für archivierte Dokumente zuzüglich der gesetzlichen Aufbewahrungsfrist nach § 14b Abs. 1 UStG.
Art der Verarbeitung: Erheben, Erfassen, Speichern, Organisieren, Ordnen, Verändern, Auslesen, Abfragen, Verwenden, Erzeugen (Rendering von XML und PDF/A-3), Prüfen (Validierung gegen EN 16931 / KoSIT-Regeln), Offenlegen durch Übermittlung (E-Mail-Versand an Rechnungsempfänger), Archivieren, Bereitstellen (Export), Einschränken und Löschen.
Zweck: Erfüllung der umsatzsteuerlichen Rechnungsstellungs-, Übermittlungs- und Aufbewahrungspflichten des Verantwortlichen bzw. seiner Endkunden.
Kategorien betroffener Personen:
- Rechnungs- und Angebotsempfänger des Verantwortlichen bzw. seiner Endkunden, einschließlich Einzelunternehmer und natürlicher Personen
- Ansprechpartner des Verantwortlichen bzw. seiner Rechnungsstellenden Einheiten, die nach EN 16931 auf dem Dokument ausgewiesen werden (Name, Telefonnummer, E-Mail-Adresse)
- Nutzer des Verantwortlichen (Beschäftigte, Administratoren, technische Integratoren)
- Personen, die der Verantwortliche in Freitextfeldern eines Dokuments benennt (siehe die Klausel zu Art. 9 DSGVO)
Kategorien personenbezogener Daten:
- Stammdaten: Name, Firma, Anschrift, USt-IdNr./Steuernummer, E-Mail-Adresse, Kundennummer; Telefonnummer ausschließlich auf der Seite des Verantwortlichen (Ansprechpartner der Rechnungsstellenden Einheit) — für Rechnungsempfänger wird keine Telefonnummer gespeichert
- Rechnungsdaten: Rechnungsnummer, Datum, Leistungszeitraum, Leistungsbeschreibung, Mengen, Einzel- und Gesamtbeträge, Steuersätze und -beträge, Zahlungsbedingungen, Referenzen (Bestell-/Leitweg-ID) sowie Freitextfelder (Einleitungs- und Schlusstext, Hinweise, Zahlungsbedingungen, Positions- und Artikelbeschreibungen)
- Zahlungsdaten: IBAN/BIC und Zahlungshinweise des Verantwortlichen, soweit von ihm übermittelt und nach EN 16931 auf dem Dokument auszuweisen. Eine IBAN eines Zahlenden wird, soweit sie überhaupt anfällt, ausschließlich als Hash gespeichert.
- Nutzungs- und Kontodaten: Benutzerkennung, Name, E-Mail, Rolle, Zeitstempel, Metadaten zu Zugangsschlüsseln (nie der Schlüssel selbst — dieser wird ausschließlich als Hash gespeichert); E-Mail-Adressen in Einladungen
- Nachrichtendaten: die vollständig erzeugte Versandnachricht (Betreff und HTML-Text) sowie Empfänger- und Kopieadressen; die vom Verantwortlichen hinterlegten Betreff- und Textvorlagen
- Protokolldaten: Audit-Trail-Einträge (Akteur, Zeitpunkt, Aktion, betroffenes Objekt; IP-Adressen ausschließlich als Hash), Zustell- und Sendeprotokolle, Validierungsberichte. Klarstellung: Das Sendeprotokoll enthält die Empfängeradresse im Klartext und ist selbst Bestandteil des gesperrten Archivobjekts (Anlage 4 Ziff. 1).
Nicht Gegenstand dieses Vertrags — Abgrenzung: Vertrags-, Abonnement-, Mandats- und Zahlungsdaten des Verantwortlichen selbst, die im Zusammenhang mit der Vergütung des Auftragsverarbeiters anfallen, verarbeitet der Auftragsverarbeiter als eigener Verantwortlicher (Anlage 3, Anmerkung 5). Sie sind nicht Gegenstand dieses Vertrags und deshalb oben nicht aufgeführt. Ein Zahlungsmittel wird dabei nicht gespeichert.
Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO): Nicht Gegenstand des Auftrags. Der Verantwortliche stellt sicher, dass keine Daten nach Art. 9 DSGVO — insbesondere nicht über Freitextfelder wie die Leistungsbeschreibung — übermittelt werden. Der Auftragsverarbeiter weist ausdrücklich auf die Tragweite hin: Der Inhalt dieser Felder wird nicht nur gespeichert, sondern in das Rechnungsdokument selbst erzeugt (PDF-Darstellung und strukturierte Datei), mit der Ausstellung datenbankseitig gegen Änderung und Löschung gesperrt und anschließend für die Dauer der Aufbewahrungsfrist im Archiv gesperrt abgelegt. Ein Produktweg, einen solchen Eintrag nachträglich zu schwärzen oder zu entfernen, besteht nicht. Eine versehentliche Eingabe ist damit für rund neun Jahre unumkehrbar.
Ort der Verarbeitung: Bundesrepublik Deutschland — eigene Hardware des Auftragsverarbeiters in einem verschlossenen Rack in einem Rechenzentrum in München. Eine Verarbeitung außerhalb der Bundesrepublik Deutschland findet nicht statt; für die ausgelagerte Datensicherung gilt Anlage 3, Anmerkung 0 (Deutschland).
Der Server, auf dem die Verarbeitung stattfindet, ist dem Verantwortlichen nicht ausschließlich zugeordnet; auf derselben Infrastruktur betreibt der Auftragsverarbeiter weitere, von diesem Vertrag nicht berührte Systeme. Die Trennung der Daten des Verantwortlichen erfolgt durch die in Anlage 2 beschriebenen Maßnahmen, nicht durch eine eigene Hardware je Verantwortlichem.
Die physische Kette — offengelegt statt vorausgesetzt. Ein physischer Zugriff der Vertragspartnerin des Rack-Vertrags auf die Hardware ist vertraglich nicht ausgeschlossen, und er wird hier auch nicht ausgeschlossen; maßgeblich ist die Möglichkeit des Zugriffs, nicht dessen tatsächliche Inanspruchnahme. Ein Fernwartungszugang auf Betriebssystemebene besteht nicht. Die datenschutzrechtliche Einordnung dieser Beziehung ist Gegenstand der anwaltlichen Prüfung dieses Vertrags (Anlage 3, Anmerkung 1); der Auftragsverarbeiter teilt dem Verantwortlichen eine Änderung der Einordnung nach § 7 Abs. 2 mit. Die Betreiberin des Gebäudes ist dem Auftragsverarbeiter gegenüber noch nicht abschließend bestätigt; am Ort der Verarbeitung ändert das nichts — sämtliche in Betracht kommenden Liegenschaften liegen in München, Bundesrepublik Deutschland.
Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Stand: 20. September 2026. Diese Anlage beschreibt die getroffenen Maßnahmen und ihre Zusicherung. Maßnahmen, die zum Zeitpunkt des Vertragsschlusses noch nicht vollständig umgesetzt sind, sind am Ende dieser Anlage mit einem verbindlichen Zieldatum gesammelt ausgewiesen (§ 4 Abs. 3). Den Umsetzungsstand im Einzelnen und die bis dahin geltenden Kompensationsmaßnahmen teilt der Auftragsverarbeiter auf Anfrage nach § 8 Abs. 1 lit. a mit.
Bezugsumgebung. Diese Anlage beschreibt ausschließlich die Produktivumgebung, in der Daten des Verantwortlichen verarbeitet werden. Der Auftragsverarbeiter betreibt daneben eine getrennte Test- und Entwicklungsumgebung; ein Stand der Testumgebung wird niemals als Produktivstand dargestellt.
Wie diese Anlage geführt wird. Sie ist eine vertragliche Zusicherung, keine Werbeaussage. Eine geplante, aber nicht ausgerollte Maßnahme als umgesetzt zu beschreiben wäre eine Falschzusicherung. Eine Zeile nach unten zu korrigieren ist erwartet und richtig; eine Zeile still nach oben zu korrigieren ist unzulässig. Der Auftragsverarbeiter prüft diese Anlage nach einem schriftlich festgelegten Turnus sowie anlassbezogen gegen den tatsächlichen Stand; einer der festgelegten Anlässe ist jede Neuausgabe dieses Vertrags.
1. Vertraulichkeit (Art. 32 Abs. 1 lit. b DSGVO)
| Maßnahme | Beschreibung |
|---|---|
| Zutrittskontrolle | Eigene Hardware des Auftragsverarbeiters in einem verschlossenen Rack in einem Rechenzentrum in München. Nach Angaben des Betreibers bestehen Zertifizierung, Zugangskontrolle, Videoüberwachung, durchgehende Besetzung und getrennte Sicherheitszonen; eigene Nachweise hierzu liegen dem Auftragsverarbeiter noch nicht vor. Zur physischen Kette und zu dem nicht ausgeschlossenen Zugriff der Rack-Vertragspartnerin siehe Anlage 1. |
| Zugangskontrolle (natürliche Personen) | Authentifizierung über einen eigenen Identitätsdienst nach OpenID Connect mit den hierfür vorgesehenen Absicherungen des Anmeldevorgangs; serverseitig verschlüsselte Sitzungsmerkmale. Berechtigungen werden bei jeder Anfrage neu aus der Datenbank gelesen, sodass ein Entzug sofort wirkt. |
| Zugangskontrolle (Schnittstelle) | Zugangsschlüssel werden ausschließlich als Hash gespeichert (der Klartext existiert nach der Ausgabe nirgends), sind an einen Berechtigungsumfang und unveränderlich an den Betriebsmodus gebunden und einzeln widerrufbar; jede Änderung an einem Schlüssel wird protokolliert. Alle Routen sind standardmäßig authentifizierungspflichtig; Ausnahmen sind ausdrücklich und abschließend aufgezählt und durch eine Regressionsprüfung gesichert. |
| Verwaltungszugänge | Administrative Vorgänge erfolgen ausschließlich über benannte Einzelkonten; ein Sammelkonto besteht nicht. Die administrative Oberfläche ist in der Produktivumgebung nicht ausgerollt. |
| Mandantentrennung | Mandantentrennung auf Anwendungsebene und als zweite, erzwingende Ebene in der Datenbank; jede Transaktion läuft in einem ausdrücklichen Mandantenkontext. Die von der Anwendung verwendete Datenbankkennung ist nicht privilegiert und kann die Trennungsregel nicht umgehen. Bei maschinellen Zugängen werden Mandant, Einheit und Betriebsmodus unveränderlich aus dem Zugangsmittel abgeleitet und nie aus einer Angabe der Anfrage übernommen; bei Anmeldungen natürlicher Personen kann eine übermittelte Auswahl den Zugriff nur einschränken, niemals erweitern. Gesichert durch blockierende Prüfschritte in der Auslieferungskette und eine eigene Testreihe, die die Trennung je Tabelle nachweist. |
| Rollen und Berechtigungen | Abgestuftes Rollen- und Mitgliedschaftsmodell je Mandant mit Berechtigungs- und Umfangsprüfung an jeder Schnittstelle, gesichert durch eine eigene Testreihe. |
| Trennung der Archivobjekte je Mandant | Archivobjekte werden je Mandant und Einheit getrennt abgelegt. Die Objektschlüssel enthalten keine personenbezogenen Daten, und der Objektspeicher ist nicht anonym erreichbar. Getrennte Speicherbehälter und getrennte Zugangsdaten je Mandant sind noch nicht eingerichtet (siehe Schlussabschnitt); bereits abgelegte Objekte verbleiben bis zum Ablauf ihrer Aufbewahrungsfrist in der bisherigen Ablage. |
| Trennung von Produktiv- und Testbetrieb | Der Betriebsmodus ist Bestandteil der Datenbank-Trennungsregel, nicht nur ein Anwendungsfilter; für Zugänge über die Schnittstelle ist er unveränderlich an das Zugangsmittel gebunden, in der Weboberfläche serverseitig versiegelt und durch den Browser nicht setzbar. Ein unbekannter Wert wird vor jedem Mandantenzugriff abgewiesen. Ein Dokument im Testbetrieb wird auf zwei unabhängigen Ebenen am Versand gehindert und tritt nicht in die Aufbewahrung und nicht in die Abrechnung ein. Ausdrücklich klargestellt, weil die nächstliegende Annahme die andere ist: ein Dokument im Testbetrieb erzeugt gleichwohl ein Archivobjekt; es wird lediglich nicht gegen Änderung gesperrt. |
| Interne Schnittstellen und Netzwerktrennung | Interne Schnittstellen sind authentifiziert, aus dem Internet nicht erreichbar und durch Netzwerkregeln auf benannte Aufrufer beschränkt; die eingesetzten Dienstschlüssel sind je Konsument ausgestellt und einzeln widerrufbar. Der Zugriff auf die Datenbank ist durch eine Netzwerkregel auf benannte Dienste beschränkt. Die Vervollständigung der Netzwerkregeln in der Produktivumgebung und die Ablösung eines auf internen Schnittstellen noch akzeptierten gemeinsamen Dienstschlüssels sind im Schlussabschnitt ausgewiesen. |
| Kontrolle ausgehender Verbindungen | Alle vom Verantwortlichen konfigurierbaren Ausgangsziele (Mailserver, Webhook-Adressen, Abrufadressen) werden vor dem Verbindungsaufbau geprüft und auf private, lokale und Metadaten-Adressbereiche hin abgewiesen; Namensauflösungen werden dabei vollständig geprüft. Webhook-Adressen sind datenbankseitig auf verschlüsselte Verbindungen beschränkt. |
| Pseudonymisierung | Objektschlüssel im Objektspeicher enthalten keine personenbezogenen Daten. IP-Adressen im Audit-Trail werden an der Speicherungsgrenze ausschließlich als Hash abgelegt; die Rohadresse wird nicht gespeichert. Suchbegriffe aus Freitextfeldern werden nicht in Protokolle übernommen. |
| Verschlüsselung der Übertragung | Nach außen: TLS auf allen von außen erreichbaren Schnittstellen mit HSTS; unverschlüsselte Aufrufe werden auf TLS umgeleitet. Ausgehende E-Mail: über den vom Verantwortlichen hinterlegten Mailserver wird TLS erzwungen und eine Mindestversion verlangt — ein Mailserver ohne Transportverschlüsselung führt zu einer Zurückstellung mit Fehlerhinweis, nicht zu einem unverschlüsselten Versand. Innerhalb des Clusters: die Verbindung zur Datenbank ist verschlüsselt und zertifikatsgeprüft; die Verbindungen zwischen den Anwendungsdiensten sind noch nicht durchgängig verschlüsselt (siehe Schlussabschnitt). Der Verkehr zwischen den Diensten verlässt den Cluster nicht. |
| Verschlüsselung ruhender Daten und Geheimnisverwaltung | Zugangsdaten für den E-Mail-Versand sowie Signaturgeheimnisse werden verschlüsselt gespeichert; das Schlüsselmaterial wird getrennt von der Datenbank verwaltet. Zugangsschlüssel werden nur als Hash gespeichert. Betriebsgeheimnisse werden getrennt je Umgebung verwaltet und sind einzeln wechselbar. Eine Verschlüsselung der Datenträger und des Objektspeichers im ruhenden Zustand ist noch nicht belegt bzw. nicht eingerichtet, und in einem Bereitstellungs-Repositorium sind Betriebsgeheimnisse noch nicht verschlüsselt abgelegt (siehe Schlussabschnitt). |
| Betriebsprotokolle | Betriebsprotokolle der Produktivumgebung werden zu Betriebszwecken auf ein zweites, ebenfalls vom Auftragsverarbeiter betriebenes System in derselben eigenen Hardware übertragen und dort aufbewahrt; der Verkehr verlässt diese Hardware nicht, und der Ort der Verarbeitung ändert sich dadurch nicht. Für die Anwendungsprotokolle gilt die dokumentierte Regel, dass Rechnungsinhalte, Namen von Beteiligten und Suchbegriffe aus Freitextfeldern nicht protokolliert werden. |
2. Integrität (Art. 32 Abs. 1 lit. b DSGVO)
| Maßnahme | Beschreibung |
|---|---|
| Aufbewahrungssperre im Archiv | Archivobjekte werden mit einer Aufbewahrungssperre geschrieben und sind bis zum Ablauf der Aufbewahrungsfrist gegen Änderung und Löschung gesperrt. Die Sperre ist aufhebbar, jedoch ausschließlich durch eine gesonderte Identität, die keinem im laufenden Betrieb verwendeten Zugangsmittel zugeordnet ist; jede Aufhebung ist im Objektspeicher versionsseitig sichtbar. Ausnahmen von der Sperre und das Verfahren dazu regelt Anlage 4 Ziff. 1. Eine technisch erzwungene Freigabe durch zwei Personen besteht noch nicht (siehe Schlussabschnitt). |
| Prüfsummenkette | Je Einheit wird eine fortlaufende Hash-Kette über alle Archivobjekte geführt (jeder Eintrag deckt Objekt-Hash und Vorgänger-Kettenhash ab), sodass nachträgliche Veränderungen unabhängig vom Objektspeicher erkennbar sind. Offengelegt: eine Manipulation durch den Auftragsverarbeiter selbst ist damit nicht beweissicher ausgeschlossen; die hierfür vorgesehene Verankerung der Kette außerhalb der eigenen Reichweite ist im Schlussabschnitt ausgewiesen. |
| Rücklese-Verifikation | Nach dem Schreiben wird jedes Archivobjekt zurückgelesen und sein Hash gegen den berechneten Hash geprüft, bevor die Sperre gesetzt wird; zusätzlich läuft eine stichprobenartige laufende Nachprüfung. |
| Unveränderbarkeit ausgestellter Rechnungen | Eine Sperre in der Datenbank verhindert die Änderung rechtlich unveränderlicher Felder und das Löschen einer ausgestellten Rechnung, unabhängig davon, welche Datenbankkennung handelt. Eine Stornierung erfolgt ausschließlich als eigenes, neues Dokument. |
| Fortlaufende Rechnungsnummern | Nummernkreise je Einheit mit atomarer, lückenloser Vergabe. Offengelegt: in der derzeit ausgelieferten Konfiguration teilen sich Produktiv- und Testbetrieb einen Zähler, sodass eine im Testbetrieb erzeugte Rechnung eine Nummer aus derselben Folge zieht; die Trennung ist im Schlussabschnitt mit Zieldatum ausgewiesen. |
| Audit-Trail | Drei getrennte, durch die Datenbank erzwungen append-only geführte Protokolle (mandantenbezogen, plattformseitig, je Zugangsschlüssel), die Akteur, Zeitpunkt, Aktion und Objekt erfassen. Administrative Änderungen werden in derselben Transaktion protokolliert; administrative Einsichtnahmen in personenbezogene Daten werden vor der Datenausgabe protokolliert. Klarstellung: es handelt sich um ein Berechtigungs- und Änderungsprotokoll, nicht um ein Zugriffsprotokoll je Lesevorgang. |
| Eingabekontrolle und Idempotenz | Alle schreibenden Vorgänge sind dem auslösenden Nutzer oder Dienst zurechenbar. Ausstellungs- und Abrechnungsvorgänge sind idempotent; eine Doppelverarbeitung erzeugt keine Doppeldokumente. |
| Übermittlungsnachweis | Für jeden Versand wird ein append-only geführtes Sendeprotokoll erzeugt und selbst archiviert. Der Nachweis bezeichnet ausdrücklich die Annahme durch den Mailserver zum Sendezeitpunkt, nicht die Zustellung in ein Postfach. |
3. Verfügbarkeit und Belastbarkeit (Art. 32 Abs. 1 lit. b, c DSGVO)
| Maßnahme | Beschreibung |
|---|---|
| Rechenzentrum | Nach Angaben des Betreibers: getrennte Einspeisungen, unterbrechungsfreie Stromversorgung und Netzersatzanlagen in redundanter Auslegung, redundante Kühlung sowie mehrere unabhängige Brandschutzzonen. Eigene Nachweise hierzu liegen dem Auftragsverarbeiter noch nicht vor. |
| Datenbank | Die Produktivdatenbank läuft mehrfach auf verschiedenen physischen Knoten mit automatischem Failover; die Replikation ist bewusst asynchron ausgelegt. Ein Failover ist keine Datensicherung. |
| Datensicherung der Datenbank | Fortlaufende Sicherung der Transaktionsprotokolle sowie eine wöchentliche Vollsicherung, beides an einen Ort außerhalb des Clusters (Anlage 3, Anmerkung 0). Eine Wiederherstellung ist tatsächlich durchgeführt worden. Eine Wiederanlaufzeit und ein maximal zulässiger Datenverlust werden nicht zugesichert (siehe Schlussabschnitt). |
| Archivspeicher | Selbst betriebener Objektspeicher mit mehrfacher Replikation und aktivierter Versionierung. Offengelegt, weil es die Reichweite der vorstehenden Zeile betrifft: der Archivspeicher mit den ausgestellten Dokumenten hat keine Zweitkopie an einem anderen Ort. Die bestehende Sicherung ist eine Datenbanksicherung, keine vollständige Notfallwiederherstellung. Was dem entgegenwirkt: jedes ausgestellte Dokument existiert als gesperrtes Archivobjekt, das einen Datenbankverlust überdauert, und der Verantwortliche kann jederzeit ein vollständiges, prüfsummengesichertes Exportpaket abrufen (§ 10 Abs. 2) und außerhalb der Reichweite des Auftragsverarbeiters aufbewahren. |
| Redundanz der Anwendung | Die Dienste sind zustandslos und laufen mehrfach; auch das Zugangs-Gateway ist mehrfach ausgelegt. Damit ist jeder Weg durch das System durchgehend mehrfach vorhanden: die Anfrage am Gateway, die Verarbeitung, die Erzeugung eines Belegs, der Versand und die Bedienoberflächen. Der Ausfall eines einzelnen Knotens führt zu keiner sichtbaren Unterbrechung. |
| Belastbarkeit und Überwachung | Am Zugangs-Gateway bestehen Ratenbegrenzungen für authentifizierte Zugriffe sowie eine Begrenzung der Anfragegröße; einzelne besonders exponierte Pfade sind zusätzlich begrenzt. Metriken, Protokolle und Alarmierung mit benannten Alarmregeln (unter anderem Fehlerrate, Dienstausfall, Rückstau der Verarbeitung, Rückstand der Archivierung) und einem dokumentierten Bearbeitungsleitfaden; die Alarmierung läuft über eine Instanz außerhalb des überwachten Clusters. Die Ausweitung der Überwachung ist im Schlussabschnitt ausgewiesen. |
4. Verfahren zur regelmäßigen Überprüfung (Art. 32 Abs. 1 lit. d DSGVO)
| Maßnahme | Beschreibung |
|---|---|
| Regelmäßige Überprüfung | Ein schriftlich festgelegter Turnus mit einer Regelprüfung je Quartal sowie fünf benannten Anlässen, die unabhängig davon und jeweils vor Wirksamwerden auslösen: Architekturänderung, Vorfall ab der zweiten Schweregradstufe, jede Neuausgabe dieses Vertrags, ein neuer Unterauftragsverarbeiter, eine neue Umgebung mit echten Daten. Der Turnus benennt die Prüfgegenstände — darunter jede Zeile dieser Anlage gegen die Wirklichkeit — und legt fest, dass auch eine Prüfung ohne Feststellung datiert festgehalten wird. Der Auftragsverarbeiter führt zudem dokumentierte eigene Sicherheitsprüfungen der Plattform mit Feststellungen, Schweregraden und Behebungsplan durch; offene Feststellungen bestehen und sind, soweit sie eine Maßnahme dieser Anlage betreffen, hier abgebildet. |
| Automatisierte Prüfungen vor der Auslieferung | Blockierende Prüfkette vor jeder Auslieferung: Typprüfung, Formatprüfungen, Schnittstellen-Abgleich, mehrere Prüfregeln zur Mandantentrennung einschließlich einer gezählten Obergrenze für Ausnahmen von der Datenbank-Trennungsregel, Datenbankmigrationsprüfung, Testreihen gegen eine echte Datenbank sowie Leck-Testreihen zur Mandantentrennung. Zwei Prüfungen verhindern gezielt Selbsttäuschung: ein Testlauf ohne Datenbank schlägt fehl, statt grün zu erscheinen, und ein stillschweigend übersprungener dienstübergreifender Test ebenfalls. In den erfassten Repositorien hält zusätzlich ein Suchlauf auf versehentlich eingefügte Zugangsdaten die Auslieferung an; er prüft die vollständige Versionsgeschichte. |
| Schwachstellen- und Patchmanagement | Abhängigkeiten werden nach aktivem Zeitplan täglich automatisiert aktualisiert. Container-Abbilder werden über Prüfsummen referenziert, sodass ein nachträglich unter derselben Marke veröffentlichtes Abbild eine Umgebung nicht unbemerkt erreichen kann; für jedes Abbild wird bei jeder Auslieferung eine Stückliste erzeugt und aufbewahrt, und je Auslieferung läuft eine automatisierte Schwachstellenprüfung. |
| Änderungsfreigabe | Jede Änderung durchläuft die vorstehende blockierende Prüfkette; die Auslieferung in die Produktivumgebung ist ein davon getrennter, ausdrücklicher Freigabeschritt. Die Einführung einer Vier-Augen-Prüfung im Änderungsprozess ist im Schlussabschnitt ausgewiesen. |
| Externe Prüfung und Zertifizierung | Eine Zertifizierung des Auftragsverarbeiters (z. B. nach ISO 27001) besteht nicht und ist derzeit nicht geplant; das Rechenzentrum ist nach Angaben des Betreibers zertifiziert. Die regelmäßige Überprüfung erfolgt derzeit ohne unabhängige Dritte; ein Penetrationstest durch Dritte ist im Schlussabschnitt ausgewiesen. |
5. Auftragskontrolle und Organisation
| Maßnahme | Beschreibung |
|---|---|
| Weisungsbindung | Verarbeitung nur auf dokumentierte Weisung; Erstweisung durch den Hauptvertrag (§ 2). Offengelegt: die Weisungsbearbeitung erfolgt dokumentiert und manuell über die Kontaktstelle nach Anlage 5; eine Weisungs- und Widerspruchsfunktion im Produkt besteht nicht. Was tatsächlich ausgeführt wurde, ist im Audit-Trail nachvollziehbar. |
| Unterauftragsverarbeiter | Es besteht ein Unterauftragsverarbeiter; er ist in Anlage 3, Anmerkung 0 benannt, und der Vertrag nach Art. 28 Abs. 4 DSGVO mit ihm besteht. |
| Vertraulichkeit und Berechtigungen | Der Zugriff auf produktive Daten ist auf benannte Personen beschränkt und nicht delegierbar; jedes maschinelle Zugangsmittel ist einzeln ausgestellt und einzeln widerrufbar. Für Nutzer des Verantwortlichen sind Vergabe und Entzug von Mitgliedschaften protokolliert, die Rolle wird bei jeder Anfrage neu gelesen, und der Entzug wird an den Identitätsdienst durchgereicht. Offengelegt: eine schriftliche Verpflichtung auf die Vertraulichkeit bzw. eine dokumentierte Bezugnahme auf die gesetzliche Verschwiegenheitspflicht sowie ein schriftlich festgelegtes Verfahren für die Berechtigungsvergabe auf Seiten des Auftragsverarbeiters sind im Schlussabschnitt ausgewiesen. |
| Lösch- und Aufbewahrungskonzept | Dokumentiertes Verfahren mit mehrstufiger Freigabe (Vorschlag, bestätigte Exportauslieferung, getrennte Freigaben, Ausführung), das Objekte unter laufender Frist oder Legal Hold unangetastet lässt (Anlage 4). Offengelegt: einzelne Aufbewahrungsfristen sind noch nicht abschließend festgelegt; die konservative Voreinstellung ist in allen Fällen aufbewahren. Zu den Löschfunktionen im Produkt und zur Freigabe auf Seiten des Auftragsverarbeiters siehe Anlage 4 Ziff. 3 und 5 sowie den Schlussabschnitt. |
| Verfahren bei Verletzungen des Schutzes personenbezogener Daten | Erkennung durch Alarmierung rund um die Uhr (siehe Überwachung). Das nachgelagerte Verfahren ist schriftlich niedergelegt und enthält einen Melde- und Bewertungsablauf mit Fristen (Zeitstempel der Kenntniserlangung, Sofortmaßnahme unter Beweissicherung binnen einer Stunde, Einstufung binnen vier Stunden, Meldung nach § 6 binnen 24 Stunden, Meldung an die Aufsichtsbehörde nach Art. 33 DSGVO binnen 72 Stunden, Nachbetrachtung binnen 14 Tagen), eine vierstufige Bewertungsskala mit der Regel, im Zweifel nach oben einzustufen, sowie ein Vorfallregister. Ab der zweiten Schweregradstufe sieht das Verfahren einen externen Blick vor der Meldung an die Aufsichtsbehörde vor, ausdrücklich ohne die Frist aufzuhalten. Diese Zeile trägt unmittelbar die 24-Stunden-Zusage aus § 6. |
Offene Maßnahmen und Zieldaten (§ 4 Abs. 3)
Kleingedrucktes. Der Auftragsverarbeiter legt hier gesammelt offen, welche Maßnahmen zum Zeitpunkt des Vertragsschlusses noch nicht vollständig umgesetzt sind, damit der Verantwortliche seine Prüfung nach Art. 28 Abs. 1 DSGVO ohne Suche in den Tabellen vornehmen kann. Den Umsetzungsstand im Einzelnen und die bis zum jeweiligen Zieldatum geltenden Kompensationsmaßnahmen teilt der Auftragsverarbeiter auf Anfrage nach § 8 Abs. 1 lit. a mit. Ein überschrittener Termin wird ausgewiesen und neu gesetzt, niemals stillschweigend verschoben oder rückdatiert; ein ereignisgebundener Punkt trägt das Ereignis und nicht nur ein Datum, weil das Ereignis früher eintreten kann als das Datum.
A. Maßnahmen mit unmittelbarer Art.-32-Relevanz
Offene Maßnahme Zieldatum 1 Verschlüsselung ruhender Daten auf den eigenen Datenträgern und im Objektspeicher bzw. deren Nachweis. Bis dahin ist ein physischer Zugriff auf die Datenträger zugleich ein Zugriff auf die Daten; es wirken ausschließlich organisatorische Maßnahmen. Dies ist zugleich die Maßnahme, die die in Anlage 1 offengelegte Lücke beim nicht ausgeschlossenen physischen Zugriff der Rack-Vertragspartnerin schließt. Ziel 2026-09-30 2 Verschlüsselte Ablage der Betriebsgeheimnisse in den Bereitstellungs-Repositorien. In einem Bereitstellungs-Repositorium sind Betriebsgeheimnisse unverschlüsselt abgelegt; betroffen sind auch Zugangsdaten zu einem Speichersystem, in dem Archivobjekte liegen. Sie stehen zudem in der Versionsgeschichte — eine Verschlüsselung allein beendet die Offenlegung daher nicht. Ziel 2026-09-30 3 Austausch der von Ziffer 2 betroffenen Zugangsdaten. Erst er beendet die Offenlegung. Der Austausch unterbricht den Betrieb und verlangt ein angekündigtes Wartungsfenster. Er erfolgt zusätzlich vor der Aufnahme des ersten fremden produktiven Mandanten, auch wenn das früher eintritt. Für diese Maßnahme besteht keine technisch gleichwertige Kompensation; das wird hier nicht beschönigt. Ziel 2026-10-31 4 Ruhende Verschlüsselung der ausgelagerten Datensicherung beim Unterauftragsverarbeiter (Anlage 3, Anmerkung 0). Ziel 2026-10-31 5 Durchgängige Transportverschlüsselung zwischen den Anwendungsdiensten. Eine Umstellung an jedem einzelnen Dienst, keine Konfigurationsänderung an einer Stelle. Ziel 2026-12-31 6 Einschränkung der Replikation der Betriebsprotokolle auf den Namensraum der Produktivumgebung. Ziel 2026-09-30 7 Transportverschlüsselung der Strecke nach Ziffer 6. Ziel 2026-12-31 8 Ausdrücklich hingenommene Lücke: eine Zweitkopie des Archivspeichers an einem anderen Ort. Sie ist vorgesehen und nicht gebaut; ein Datum ist nicht gesetzt und wird hier nicht erfunden. Was dem entgegenwirkt, steht in Anlage 2 Abschnitt 3, Zeile „Archivspeicher”. ohne Datum B. Weitere offene Maßnahmen
Offene Maßnahme Zieldatum Zweiter Faktor für administrative Anmeldungen Ziel 2026-09-30 Ablösung eines auf internen Schnittstellen noch akzeptierten gemeinsamen Dienstschlüssels Ziel 2026-09-30 Vervollständigung der Netzwerkregeln in der Produktivumgebung (Grundregel, ausgehender Verkehr, verbleibende Dienste) Ziel 2026-09-30 Getrennte Speicherbehälter und getrennte Zugangsdaten je Mandant im Archivspeicher. Die Maßnahme war ereignisgebunden „vor dem zweiten produktiven Mandanten” vorgesehen; das Bezugsereignis ist überschritten, und es wird nicht nachträglich geändert. Ziel 2026-10-01 Technisch erzwungene Freigabe durch zwei Personen für die Aufhebung der Aufbewahrungssperre sowie unabhängige Bestätigung der Berechtigungsrichtlinie Ziel 2026-09-30 Verankerung der Prüfsummenkette außerhalb der eigenen Reichweite in der Produktivumgebung. Die Inbetriebnahme bedarf einer Entscheidung der Geschäftsführung des Auftragsverarbeiters, weil mit dem ersten geschriebenen Ankerobjekt eine mehrjährige, einseitig nicht rücknehmbare Aufbewahrung entsteht. Ziel 2026-09-30 Nach Betriebsmodus getrennter Rechnungsnummernzähler, ereignisgebunden vor der ersten produktiven Nutzung durch den Verantwortlichen Ziel 2026-09-30 Nachweise des Rechenzentrumsbetreibers zur Akte Ziel 2026-09-30 Abschließende Bestätigung der Betreiberin des Gebäudes. Am Ort der Verarbeitung ändert die Antwort nichts. Ziel 2026-10-31 Übungslauf des Failovers der Datenbank Ziel 2026-09-30 Zusicherung einer Wiederanlaufzeit und eines maximal zulässigen Datenverlusts nach einer Messung unter echter Schreiblast. Bis dahin ausdrücklich keine zugesicherte Zahl. Ziel 2026-12-31 Schriftliche Verpflichtung auf die Vertraulichkeit sowie schriftlich festgelegtes Verfahren für die Berechtigungsvergabe auf Seiten des Auftragsverarbeiters, in jedem Fall vor der Einbindung einer weiteren Person Ziel 2026-09-30 Abbildung der Weisungsbearbeitung im Produkt Ziel 2026-09-30 Abschluss der Festlegung der Aufbewahrungsfristen, einschließlich der Aufbewahrungsdauer der ausgelagerten Sicherungsobjekte Ziel 2026-09-30 Ausweitung des Suchlaufs auf versehentlich eingefügte Zugangsdaten auf die noch nicht erfassten Repositorien Ziel 2026-12-31 Vollständige Erfassung der Repositorien durch die automatisierte Abhängigkeitsaktualisierung; Übergang der Schwachstellenprüfung von der berichtenden zur anhaltenden Prüfung Ziel 2026-12-31 Ausweitung der Überwachung auf die noch nicht erfassten Dienste und Kennzahlen Ziel 2026-12-31 Bereitstellung der Löschfunktionen im Produkt (Anlage 4 Ziff. 5) Ziel 2026-12-31 Ausweitung der Einschränkung nach Art. 18 DSGVO auf den erneuten Versand (§ 10 Abs. 4) Ziel 2026-12-31 Entscheidung und Mitteilung zur Reichweite der Rückgabe nach Art. 28 Abs. 3 Satz 2 lit. g DSGVO (§ 10 Abs. 2) Ziel 2026-12-31 Penetrationstest durch Dritte vor der allgemeinen Verfügbarkeit Vier-Augen-Prüfung im Änderungsprozess ereignisgebunden an die Erweiterung des Entwicklungsbetriebs; ohne Datum Freigabe durch zwei Personen auf Seiten des Auftragsverarbeiters für fristablaufbedingte Löschungen (Anlage 4 Ziff. 3 b). Eine solche Löschung kann frühestens ab dem 1. Januar 2035 anstehen. ereignisgebunden; ohne Datum Rechtliche Einordnung, die der Auftragsverarbeiter ausdrücklich nicht relativiert: Art. 32 DSGVO verpflichtet den Auftragsverarbeiter unmittelbar kraft Gesetzes. Die Offenlegung in dieser Anlage ist Transparenz, kein Haftungsausschluss und keine Abbedingung (§ 4 Abs. 3).
Anlage 3 — Unterauftragsverarbeiter
Der Auftragsverarbeiter setzt EINEN Unterauftragsverarbeiter ein. Er ist unter Anmerkung 0 benannt. Mit Ausnahme der dort benannten ausgelagerten Datensicherung erfolgt die gesamte Verarbeitung auf eigener, selbst betriebener Infrastruktur in Deutschland.
Anmerkung 0 — Auslagerung der Datensicherung (Unterauftragsverarbeiter).
| Unternehmen | Hetzner Online GmbH, Deutschland |
| Leistung | Objektspeicher |
| Ort der Verarbeitung | Deutschland — EU; keine Drittlandübermittlung |
| Zweck | Auslagerung der Datensicherung der Produktivdatenbank an einen zweiten Standort (Schutz gegen Verlust des Rechenzentrums) |
| Übermittelte Daten | Vollsicherungen der Produktivdatenbank sowie deren fortlaufendes Transaktionsprotokoll. Damit sind alle im Produktivsystem gespeicherten personenbezogenen Daten umfasst — eine Sicherung ist ihrem Wesen nach nicht auf einzelne Felder beschränkt. |
Vertragliche Bindung nach Art. 28 Abs. 4 DSGVO. Der Auftragsverarbeiter hat mit dem Unterauftragsverarbeiter dessen Auftragsverarbeitungsvertrag geschlossen. Nach dessen Bestimmungen findet die Verarbeitung ausschließlich in der EU bzw. im EWR statt; jede Verlagerung in ein Drittland bedarf der vorherigen Zustimmung. Die dort genehmigten weiteren Subunternehmer sind standortgebunden aufgeführt und betreffen den hier genutzten Standort nicht; eine Drittlandkette besteht für diese Sicherungen daher nicht.
Offengelegt, weil es nicht dadurch verschwindet, dass der Vertrag jetzt besteht: zwischen dem Beginn dieser Verarbeitung und dem Abschluss des Vertrags nach Art. 28 Abs. 4 DSGVO lag ein Zeitraum von 27 Tagen, in dem der Unterauftragsverarbeiter Sicherungen sämtlicher personenbezogener Daten des Produktivsystems hielt, ohne dass ihm die Pflichten dieses Vertrags vertraglich auferlegt waren.
Ruhende Verschlüsselung — offengelegt, nicht behauptet. Die abgelegten Sicherungen sind nicht ruhend verschlüsselt: der Unterauftragsverarbeiter weist die Verschlüsselung im ruhenden Zustand vertraglich dem Auftraggeber zu, und auf Seiten des Auftragsverarbeiters ist sie noch nicht eingerichtet. Diese Maßnahme ist im Schlussabschnitt der Anlage 2 mit Zieldatum ausgewiesen.
Anmerkung 1 — Colocation. Die Hardware des Auftragsverarbeiters steht in einem verschlossenen Rack in einem Rechenzentrum in München (Anlage 1, Ort der Verarbeitung). Erbracht werden Fläche, Strom, Kühlung, Netzanbindung und physische Sicherheit. Der Auftragsverarbeiter ordnet diese Leistungen als Nebenleistung ohne Auftragsverarbeitung ein (§ 7 Abs. 5). Was dieser Einordnung entgegensteht, wird offengelegt und nicht weggelassen: ein physischer Zugriff der Vertragspartnerin auf die Hardware ist vertraglich nicht ausgeschlossen, und maßgeblich ist die Möglichkeit des Zugriffs, nicht dessen tatsächliche Inanspruchnahme. Die Einordnung ist deshalb Gegenstand der anwaltlichen Prüfung dieses Vertrags; der Auftragsverarbeiter teilt dem Verantwortlichen eine Änderung nach § 7 Abs. 2 mit. Ein Fernwartungszugang auf Betriebssystemebene besteht nicht.
Anmerkung 2 — E-Mail-Versand. Der Versand ausgestellter Rechnungen erfolgt derzeit ausschließlich über die vom Verantwortlichen selbst hinterlegten SMTP-Zugangsdaten. Der vom Verantwortlichen gewählte E-Mail-Dienstleister ist damit dessen eigener Auftragsverarbeiter, nicht der des Auftragsverarbeiters. Dasselbe gilt für Produkteinladungen an Nutzer des Verantwortlichen; hat der Verantwortliche keinen Mailserver hinterlegt, wird keine Einladung versandt. Offengelegt: führt der Auftragsverarbeiter künftig einen plattformeigenen Versandweg für Rechnungen ein, wird der beteiligte Anbieter Unterauftragsverarbeiter, und § 7 Abs. 2 wird ausgelöst; bei einem Sitz außerhalb der EU ist zusätzlich § 12 betroffen.
Anmerkung 3 — Identitätsverwaltung. Der eingesetzte Identitätsdienst wird vom Auftragsverarbeiter selbst betrieben; ein Dritter ist nicht beteiligt.
Anmerkung 4 — Reichweitenmessung auf der Website des Auftragsverarbeiters. Auf seiner öffentlichen Website setzt der Auftragsverarbeiter ein einwilligungsbasiertes Analysewerkzeug ein, das er selbst auf eigener Infrastruktur betreibt; ein Dritter ist nicht beteiligt. Diese Verarbeitung betrifft Besucher:innen der Website des Auftragsverarbeiters, nicht die im Auftrag des Verantwortlichen verarbeiteten Daten; der Auftragsverarbeiter handelt insoweit als eigener Verantwortlicher. Es liegt daher keine Unterauftragsverarbeitung im Sinne dieses Vertrags vor. Die Verarbeitung ist in der Datenschutzerklärung des Auftragsverarbeiters dokumentiert.
Anmerkung 5 — Zahlungsabwicklung für die Vergütung dieses Vertrags. Für den Einzug der eigenen Vergütung des Auftragsverarbeiters (Abonnementgebühren des Verantwortlichen) setzt der Auftragsverarbeiter einen in der Europäischen Union ansässigen Zahlungsdienstleister ein. Dabei werden Vertrags- und Zahlungsdaten des Verantwortlichen selbst verarbeitet — nicht die im Auftrag des Verantwortlichen verarbeiteten Rechnungs- und Empfängerdaten. Der Auftragsverarbeiter handelt insoweit als eigener Verantwortlicher; es liegt daher keine Unterauftragsverarbeitung im Sinne dieses Vertrags vor. Die Verarbeitung ist in der Datenschutzerklärung des Auftragsverarbeiters dokumentiert, die den Anbieter benennt.
Was übermittelt wird, damit die Einordnung nachvollziehbar ist: ausschließlich eine vom Auftragsverarbeiter vergebene, für sich genommen nichtssagende Kennung des Mandanten sowie Betrag, Zahlungsart, eine feste Beschreibung und die Rückleit- und Benachrichtigungsadressen des Auftragsverarbeiters. Kein Name, keine Anschrift, keine E-Mail-Adresse wird übermittelt; zurück kommen und gespeichert werden ausschließlich undurchsichtige Kennungen nebst Status. Ein Zahlungsmittel (Karte, IBAN) wird vom Auftragsverarbeiter weder angefordert noch gespeichert.
Zur Einordnung, offen gesagt statt behauptet. Ob diese Verarbeitung eine eigenverantwortliche Verarbeitung des Auftragsverarbeiters oder eine Unterauftragsverarbeitung im Sinne dieses Vertrags ist, ist Gegenstand der anwaltlichen Prüfung dieses Vertrags. Der Auftragsverarbeiter legt hier die Tatsachengrundlage seiner Einordnung offen und sagt zu, dem Verantwortlichen eine Änderung der Einordnung nach § 7 Abs. 2 mitzuteilen.
Anmerkung 6 — Betriebliche Drittleistungen ohne Zugriff auf Auftragsdaten. Für den Betrieb werden Leistungen in Anspruch genommen, die keine im Auftrag verarbeiteten personenbezogenen Daten berühren:
- Domain-Name-Dienst für die Domänen des Auftragsverarbeiters, einschließlich der automatisierten Ausstellung von Transportverschlüsselungs-Zertifikaten. Verarbeitet werden ausschließlich Namensauflösungs-Metadaten, keine Auftragsdaten. Offengelegt: die Muttergesellschaft des eingesetzten Anbieters hat ihren Sitz in den Vereinigten Staaten; die Einordnung dieser Leistung und ihr Verhältnis zu § 12 sind Gegenstand der anwaltlichen Prüfung dieses Vertrags.
- Eine öffentliche Zertifizierungsstelle. Verarbeitet werden ausschließlich Hostnamen, die ohnehin in öffentlichen Zertifikatsprotokollen erscheinen.
- Netzanbindung für den eigenen Mailausgang. Der Rechner selbst ist eigene Hardware des Auftragsverarbeiters auf derselben Infrastruktur; in Anspruch genommen wird insoweit nur die Netzanbindung, eine Unterauftragsverarbeitung liegt daher nicht vor. Versandt werden über diesen Weg die Nachrichten der Identitätsverwaltung an die Nutzer des Verantwortlichen — Kontobestätigung, Einrichtung und Zurücksetzung des Kennworts; übermittelt werden deren E-Mail-Adresse und ein einmalig verwendbarer Verweis auf ihr Konto. Diese Nutzer sind eine in Anlage 1 ausdrücklich genannte Kategorie betroffener Personen, weshalb auch diese Einordnung Gegenstand der anwaltlichen Prüfung dieses Vertrags ist. Produkteinladungen und Rechnungs-E-Mails laufen nicht über diesen Weg (Anmerkung 2).
Pflege dieser Anlage. Diese Anlage ist eine vertragliche Zusicherung mit Stichtag. Der Auftragsverarbeiter prüft sie vor jeder Neuausgabe dieses Vertrags sowie bei jeder Änderung, die einen Unterauftragsverarbeiter, einen Versandweg, ein Sicherungsziel oder eine neue externe Gegenstelle betrifft, gegen den tatsächlichen Stand und schreibt sie im selben Arbeitsschritt fort.
Anlage 4 — Lösch- und Aufbewahrungskonzept
-
Aufbewahrungsfrist. Für Rechnungen und die zugehörigen Nachweise (strukturierte Originaldatei, PDF-Darstellung, Validierungsbericht, Sendeprotokoll) gilt eine Aufbewahrungsfrist von mindestens acht Jahren nach § 14b Abs. 1 UStG, beginnend mit dem Schluss des Kalenderjahres, in dem die Rechnung ausgestellt wurde.
Sperre gegen Änderung und Löschung. Bis zum Ablauf der Frist sind die Archivobjekte technisch gegen Änderung und Löschung gesperrt. Die Sperre ist aufhebbar, jedoch ausschließlich durch eine Identität mit gesonderter Aufhebungsberechtigung, die keinem im laufenden Betrieb verwendeten Zugangsmittel zugeordnet ist; jede Aufhebung ist versionsseitig sichtbar. Die Manipulationserkennung liegt bei der Prüfsummenkette (Anlage 2, Abschnitt 2).
Ausnahme von der Sperre, offengelegt. Kann der Objektspeicher die Sperre im Einzelfall nicht setzen, wird das Objekt gleichwohl geschrieben, als nicht gesperrt gekennzeichnet und der Vorgang protokolliert; seine Aufbewahrung beruht dann allein auf einem Datum in der Datenbank. Der Auftragsverarbeiter erhebt vor jeder Neuausgabe dieses Vertrags, ob ein solches Objekt besteht, und sperrt es gegebenenfalls nachträglich.
Längere Fristen bleiben unberührt und sind vom Verantwortlichen zu konfigurieren: § 14b Abs. 1 Satz 3 UStG stellt klar, dass „§ 147 Abs. 3 der Abgabenordnung unberührt“ bleibt — insbesondere die Ablaufhemmung nach § 147 Abs. 3 Satz 5 AO und der zehnjährige Vorsteuerberichtigungszeitraum nach § 15a UStG bei Grundstücken und Gebäuden. Der Auftragsverarbeiter stellt hierfür einen konfigurierbaren Aufbewahrungshorizont bereit; die Einordnung des einzelnen Belegs obliegt dem Verantwortlichen (§ 147 AO adressiert den Steuerpflichtigen; GoBD Rn. 20).
Nichtsteuerliche Nachweise (Sendeprotokoll, Validierungsbericht) werden ebenfalls acht Jahre aufbewahrt. Eine ausdrückliche gesetzliche Frist besteht für sie nicht; die Gleichbehandlung mit der Rechnung ist eine bewusste, im Verzeichnis von Verarbeitungstätigkeiten begründete Entscheidung, nicht eine gesetzliche Pflicht.
-
Legal Hold. Der Verantwortliche kann für einzelne Dokumente oder eine gesamte Einheit einen Legal Hold setzen. Solange dieser besteht, ist eine Löschung ausgeschlossen — auch nach Fristablauf.
-
Löschverfahren nach Fristablauf. Objekte, deren Aufbewahrungsfrist abgelaufen ist, werden durch einen automatisierten Lauf zur Löschung vorgeschlagen, nie automatisch gelöscht. Die Ausführung erfordert: a) eine bestätigte Auslieferung eines Exportpakets, b) bei mandantenveranlassten Löschungen: zwei Freigaben durch zwei verschiedene berechtigte Personen des Verantwortlichen — eine einzelne Person kann eine Löschung nicht allein freigeben; bei fristablaufbedingten Löschungen: eine Freigabe durch zwei Personen auf Seiten des Auftragsverarbeiters, c) das Nichtbestehen eines Legal Hold.
Jeder Schritt wird im Audit-Trail protokolliert.
Voraussetzung auf Seiten des Verantwortlichen, ausdrücklich beschrieben. Ein Verantwortlicher, der nur ein einziges Benutzerkonto führt, kann eine mandantenveranlasste Löschung nicht auslösen. Erforderlich ist, dass er über die Verwaltung seiner Organisation eine zweite Person mit administrativer Rolle einlädt; die Einladung erfolgt im Produkt und die Rolle kann dabei unmittelbar vergeben werden. Offengelegt: die Einladung wird über den vom Verantwortlichen hinterlegten Mailserver versandt (Anlage 3, Anmerkung 2); hat er keinen hinterlegt, wird keine Einladung versandt und die Einrichtung ist bis dahin nicht möglich. Die Zwei-Personen-Freigabe selbst wird nicht gelockert — sie ist eine Schutzvorkehrung.
Freigabe auf Seiten des Auftragsverarbeiters — offengelegt. Die bei fristablaufbedingten Löschungen vorgesehene Freigabe durch zwei Personen ist derzeit nicht erteilbar; sie ist an die Erweiterung des Kreises zugriffsberechtigter Personen und an die Bereitstellung des Freigabeschritts gebunden (Anlage 2, Schlussabschnitt). Praktische Tragweite: eine fristablaufbedingte Löschung kann frühestens ab dem 1. Januar 2035 anstehen, weil die Aufbewahrungsfrist der frühestens 2026 ausgestellten Dokumente erst mit Ablauf des 31. Dezember 2034 endet.
-
Löschverlangen betroffener Personen während der Frist. Umsetzung als Verarbeitungseinschränkung nach Art. 18 DSGVO (§ 10 Abs. 4). Der Grund, der Zeitpunkt und die veranlassende Stelle werden als abfragbare Felder am Dokument geführt, damit der Verantwortliche der betroffenen Person Auskunft geben kann. Wirkung: das Dokument wird vom Mahnlauf ausgenommen. Zur offengelegten Reichweite der Sperre und zu ihrer vorgesehenen Ausweitung gilt § 10 Abs. 4.
-
Nicht aufbewahrungspflichtige Daten (z. B. Nutzerkonten, Testdaten, Entwurfsdokumente) werden auf Weisung des Verantwortlichen gelöscht.
Wie das heute geschieht — offengelegt statt vorausgesetzt. Dem Verantwortlichen steht hierfür im Produkt derzeit keine Funktion zur Verfügung; ausführbar ist allein die Löschung eines Rechnungsentwurfs. Bis zur Bereitstellung der Löschfunktionen (Anlage 2, Schlussabschnitt) nimmt der Auftragsverarbeiter eine Weisung des Verantwortlichen zur Löschung nicht aufbewahrungspflichtiger Daten entgegen, führt sie aus und bestätigt dem Verantwortlichen in Textform, welche Daten gelöscht wurden und welche einer gesetzlichen Aufbewahrungspflicht nach Ziffer 1 unterliegen.
Anlage 5 — Kontaktstellen
| Rolle | Auftragsverarbeiter | Verantwortlicher |
|---|---|---|
| Datenschutz und Weisungen | datenschutz@fortlauf.de | (vom Verantwortlichen bei Vertragsschluss einzutragen) |
| Sicherheitsvorfälle (24 h) | security@fortlauf.de | (vom Verantwortlichen bei Vertragsschluss einzutragen) |
| Vertragliche Fragen | kontakt@fortlauf.de | (vom Verantwortlichen bei Vertragsschluss einzutragen) |
| Benannte Ansprechperson | (bei Vertragsschluss einzutragen; im Übrigen gilt § 6 Abs. 4) | (vom Verantwortlichen bei Vertragsschluss einzutragen) |
Ein Funktionspostfach ohne eine dahinterstehende benannte Person erfüllt die Zusage aus § 6 nicht. Das gilt für beide Seiten. Der Auftragsverarbeiter benennt seine Ansprechpersonen deshalb nach § 6 Abs. 4 gegenüber dem Verantwortlichen namentlich in Textform; die Kontaktstellen des Verantwortlichen werden bei Vertragsschluss eingetragen.
Unterzeichnung
Verantwortlicher
Ort, Datum: ______________________________________
Name in Druckbuchstaben: __________________________
Unterschrift: _____________________________________
Auftragsverarbeiter — Frybad Software- und Technologieberatung GmbH
Ort, Datum: ______________________________________
Name in Druckbuchstaben: __________________________
Unterschrift: _____________________________________