Zuletzt aktualisiert: 26. August 2026 · Version 1.5
Auftragsverarbeitungsvertrag
Dieser Auftragsverarbeitungsvertrag („AVV“) ergänzt die FiscAlert-Nutzungsbedingungen und ist Bestandteil davon, zwischen MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania, CUI 51598945, ONRC F2025011913004 („Auftragsverarbeiter“) und Ihnen, dem abonnierenden Kunden („Verantwortlicher“).
Dieser AVV gilt, wenn Sie als Unternehmen oder Berufstätiger FiscAlert nutzen, um Ihre personenbezogenen Daten oder die Ihrer Kunden oder Unternehmen zu verarbeiten, deren CUI oder CNP Sie in den Dienst eingeben. Er soll Artikel 28 DSGVO erfüllen, der eine schriftliche Vereinbarung verlangt, wenn ein Verantwortlicher einen Auftragsverarbeiter einsetzt.
1. Begriffsbestimmungen
Hier nicht definierte Begriffe haben die in der Verordnung (EU) 2016/679 (DSGVO) und im rumänischen Gesetz 190/2018 festgelegten Bedeutungen.
- Personenbezogene Daten — Informationen über eine identifizierte oder identifizierbare natürliche Person, einschließlich der in den Dienst eingegebenen CNP-Werte.
- Verarbeitung — jeder mit personenbezogenen Daten ausgeführte Vorgang.
- Unterauftragsverarbeiter — ein von FiscAlert beauftragter Dritter, der Daten im Auftrag des Verantwortlichen verarbeitet.
2. Gegenstand und Art der Verarbeitung
FiscAlert verarbeitet personenbezogene Daten, um:
- ANAF SPV im Auftrag des Verantwortlichen mit CNP- und CUI-Kennungen abzufragen.
- Abgerufene Steuerdokumente zwischenzuspeichern und anzuzeigen.
- Dokumentinhalte mittels KI zu übersetzen und zusammenzufassen.
- Benachrichtigungen zu senden, wenn neue Dokumente erscheinen.
- Strukturierte e-Factura-Rechnungsmetadaten zu extrahieren und zu speichern, um Dashboard-Aggregate und vom Verantwortlichen angeforderte CSV-/ZIP-Buchhaltungspakete bereitzustellen.
3. Dauer
Die Verarbeitung dauert an, solange der Verantwortliche den Dienst nutzt, sowie für die in der Datenschutzerklärung genannten Aufbewahrungsfristen. Die Kündigung des Abonnements löscht das Konto nicht automatisch; die Kontolöschung kann in den Einstellungen veranlasst werden. Anschließend werden Daten gemäß der Datenschutzerklärung gelöscht, anonymisiert oder aufbewahrt.
Strukturierte e-Factura-Dashboard-Metadaten werden nur für den aktuellen und den vorherigen Kalendermonat gespeichert und danach automatisch gelöscht. Originale e-Factura-XML-/ZIP-Archive werden für das Dashboard nicht gespeichert und nur dann von ANAF abgerufen, wenn der Verantwortliche ein ZIP-Paket anfordert.
4. Arten personenbezogener Daten
- CNP (Cod Numeric Personal) — nationale Identifikationsdaten nach Artikel 87 DSGVO und Artikel 4 Gesetz 190/2018.
- Namen von Unternehmen und CUI-Steuernummern (keine personenbezogenen Daten, aber der Vollständigkeit halber aufgeführt).
- Inhalte von Steuerdokumenten, die auf natürliche Personen verweisen können.
- Strukturierte Rechnungsmetadaten: Namen und CUIs des Unternehmens und der Gegenpartei, Rechnungsnummer, Richtung, Ausstellungs- und Fälligkeitsdatum, Währung und Rechnungssummen. Angaben zur Gegenpartei können Einzelunternehmer oder andere natürliche Personen identifizieren.
5. Kategorien betroffener Personen
- Natürliche Personen (Einzelunternehmer, PFA, II, IF), deren CNP der Verantwortliche überwachen möchte.
- Geschäftsführer, Verwalter oder bevollmächtigte Vertreter, die mit überwachten CUI-Einheiten verbunden sind.
6. Pflichten des Verantwortlichen
Der Verantwortliche sichert zu, dass:
- er eine Rechtsgrundlage (z. B. Vertragserfüllung oder ausdrückliche Einwilligung) hat, um CNP-Werte an den Dienst zu übermitteln.
- er die betroffenen Personen, deren CNP eingegeben wird, gemäß Artikel 13–14 DSGVO informiert hat oder informieren wird.
- er nur CNP-Werte eingibt, zu deren Nutzung für den SPV-Zugang er rechtlich befugt ist.
- er CNP-Werte unverzüglich entfernt, wenn keine Rechtsgrundlage zu deren Verarbeitung mehr besteht.
7. Pflichten des Auftragsverarbeiters
FiscAlert wird (als Auftragsverarbeiter):
- personenbezogene Daten nur auf dokumentierte Weisung des Verantwortlichen verarbeiten (hauptsächlich: Überwachung der in den Kontoeinstellungen aufgeführten Einheiten).
- sicherstellen, dass Mitarbeiter mit Zugang zu personenbezogenen Daten zur Vertraulichkeit verpflichtet sind.
- die in der Datenschutzerklärung beschriebenen technischen und organisatorischen Sicherheitsmaßnahmen umsetzen (argon2id-Passwörter, AES-256-CNP-Verschlüsselung, TLS bei der Übertragung, Zugriffsprotokollierung).
- den Verantwortlichen nach Kenntnis einer Verletzung des Schutzes personenbezogener Daten unverzüglich informieren und die vernünftigerweise verfügbaren Informationen bereitstellen, damit er seine Meldepflichten erfüllen kann.
- alle erforderlichen Informationen zum Nachweis der Einhaltung bereitstellen und Audits ermöglichen (nach angemessener Ankündigung und auf Kosten des Verantwortlichen).
- nach Wahl des Verantwortlichen bei Beendigung alle personenbezogenen Daten löschen oder zurückgeben und Kopien löschen, sofern keine gesetzliche Aufbewahrungspflicht besteht.
8. Unterauftragsverarbeiter
Der Verantwortliche erteilt die allgemeine Genehmigung, dass FiscAlert die in der Datenschutzerklärung aufgeführten Unterauftragsverarbeiter (Stripe, OpenAI, Brevo und den Infrastrukturanbieter) einsetzt. Wir kündigen beabsichtigte Ergänzungen oder Ersetzungen angemessen im Voraus an, sodass der Verantwortliche aus berechtigten Datenschutzgründen widersprechen kann. Jedem Unterauftragsverarbeiter werden gleichwertige Datenschutzpflichten auferlegt.
Für die OpenAI-API: Wenn der Verantwortliche eine Übersetzung, Zusammenfassung oder Antwort zum Dokument anfordert, wird das angeforderte vollständige PDF an OpenAI gesendet. Die PDF-Verarbeitung kann extrahierten Text und Seitenbilder umfassen, einschließlich CNP und anderer im Dokument enthaltener personenbezogener Daten. OpenAI verwendet API-Daten nicht zum Trainieren von Modellen, sofern wir dem nicht ausdrücklich zustimmen, und kann Prompts und Ausgaben bis zu 30 Tage in Protokollen zur Missbrauchsüberwachung speichern, oder länger, wenn dies gesetzlich vorgeschrieben oder zum Schutz seiner Dienste oder Dritter vernünftigerweise erforderlich ist.
9. Internationale Übermittlungen
Soweit personenbezogene Daten an Unterauftragsverarbeiter außerhalb des Europäischen Wirtschaftsraums übermittelt werden (z. B. OpenAI, USA), sind die Übermittlungen durch Standardvertragsklauseln (Kommissionsbeschluss 2021/914) und geeignete ergänzende Maßnahmen abgedeckt.
10. Nationale Identifikationsdaten (CNP)
Der CNP wird auf der vom Verantwortlichen gewählten Grundlage nach Artikel 6 und unter den Garantien von Artikel 87 DSGVO und Artikel 4 des Gesetzes 190/2018 verarbeitet. Der Auftragsverarbeiter wendet verstärkte technische Schutzmaßnahmen an: AES-256-Verschlüsselung im Ruhezustand, deterministischer HMAC-Index und keine Protokollierung des CNP im Klartext in Anwendungsprotokollen oder Fehler-Traces.
11. Anwendbares Recht
Dieser AVV unterliegt rumänischem Recht. Streitigkeiten werden von den Gerichten in Timișoara, Rumänien, entschieden.
12. Unterzeichneter AVV für Firmenkunden
Die vorstehenden Bedingungen bilden einen verbindlichen AVV bei der Kontoerstellung (Click-through-Annahme der Nutzungsbedingungen). Firmenkunden, die eine Version mit handschriftlicher oder qualifizierter elektronischer Signatur benötigen, wenden sich an fiscalert.ro/contact, um das benötigte Format abzustimmen.