Diese Datenverarbeitungsvereinbarung ("DPA") konkretisiert die Pflichten der Parteien zum Datenschutz nach Art. 28 DSGVO sowie Art. 9 revDSG, die sich aus der Nutzung von RolakInvoice ergeben. Sie ist integraler Bestandteil der AGB und der Datenschutzerklärung.
1. Parteien
- Auftraggeber (Verantwortlicher): der Kunde, der RolakInvoice nutzt.
- Auftragsverarbeiter: Rolak Automation, Inhaber Jan Rolak, Schweiz.
2. Gegenstand der Verarbeitung
Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschliesslich zum Zweck der Erbringung der vertraglich vereinbarten Leistungen von RolakInvoice. Dazu gehören insbesondere die Erfassung, Analyse, Strukturierung und Speicherung von Rechnungsdaten.
3. Art und Zweck der Verarbeitung
- Automatisierte Erfassung eingehender Rechnungen aus E-Mail-Postfächern (IMAP/POP3)
- OCR-basierte Texterkennung und KI-gestützte Datenextraktion
- Validierung, Strukturierung und Ablage in einer lokalen SQLite-Datenbank
- Export in Buchhaltungssysteme (z. B. Bexio, CSV)
- Bereitstellung des Dashboards, Support und Fehleranalyse
4. Kategorien betroffener Personen
- Mitarbeitende des Auftraggebers (Anwender)
- Absender von Rechnungen (Lieferanten, Dienstleister)
- In Rechnungen genannte natürliche Personen (Kunden, Empfänger)
5. Kategorien personenbezogener Daten
- Kontaktdaten (Name, Adresse, E-Mail, Telefon)
- Rechnungsinhalte (Beträge, Positionen, Rechnungsnummern, MwSt.)
- Zahlungsreferenzen und Bankverbindungen, sofern auf Rechnungen enthalten
- Nutzungs- und Logdaten der Software
6. Rechte und Pflichten des Auftraggebers
- Der Auftraggeber bleibt Verantwortlicher im Sinne der Datenschutzgesetze und ist für die Rechtmässigkeit der Datenverarbeitung zuständig.
- Er erteilt dem Auftragsverarbeiter Weisungen in schriftlicher oder elektronischer Form (z. B. per E-Mail).
- Er ist verpflichtet, Anfragen betroffener Personen selbst zu beantworten. Der Auftragsverarbeiter unterstützt ihn dabei angemessen.
7. Pflichten des Auftragsverarbeiters
- Verarbeitung ausschliesslich nach dokumentierter Weisung des Auftraggebers
- Verpflichtung der eingesetzten Mitarbeitenden zur Vertraulichkeit
- Umsetzung technischer und organisatorischer Massnahmen gemäss Art. 32 DSGVO / Art. 8 revDSV (siehe Ziffer 9)
- Unterstützung des Auftraggebers bei der Beantwortung von Betroffenenanfragen, Meldung von Datenschutzverletzungen innerhalb von 72 Stunden
- Nachweis der Einhaltung dieser Verpflichtungen auf Anfrage
8. Unterauftragsverarbeiter
Der Auftraggeber erteilt hiermit eine allgemeine Genehmigung zur Heranziehung der folgenden Unterauftragsverarbeiter. Änderungen werden dem Auftraggeber mindestens 30 Tage im Voraus per E-Mail angekündigt; innerhalb dieser Frist besteht ein Widerspruchsrecht.
- Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland) — primäre KI-Extraktion über die Google Gemini API (Verarbeitung ggf. auch auf Google-Infrastruktur ausserhalb der EU). Schutzmechanismus: SCCs (EU) 2021/914 Modul 2 gemäss Google Data Processing Addendum; Gemini API Additional Terms (keine Modelltraining-Nutzung, API-Logs max. 55 Tage, menschliche Sichtung nur im Einzelfall zur Missbrauchserkennung).
- OpenAI, OpCo, LLC (3180 18th Street, San Francisco, CA 94110, USA) — Cross-Provider-Fallback für die KI-Extraktion (Modell
gpt-4o-mini, Chat Completions / Vision API). Wird ausschliesslich eingesetzt, wenn der primäre Anbieter (Google Gemini) nicht verfügbar ist. Schutzmechanismus: SCCs (EU) 2021/914 Modul 2 mit Schweizer Anpassungen, eingebunden im OpenAI Data Processing Addendum. API-Inhalte werden gemäss OpenAI API Terms nicht zum Training der Modelle verwendet; Speicherung max. 30 Tage zur Missbrauchsprävention. - Infomaniak Network SA (Rue Eugène-Marziano 25, 1227 Les Acacias / Genf, Schweiz) — Hosting des Cloud-Backends (VPS, DB, Backups). Schutzmechanismus: revDSG-konform, ISO 27001 zertifiziert, Rechenzentrum Schweiz.
- Stripe Payments Europe Ltd. (The One Building, 1 Grand Canal Street Lower, Dublin 2, Irland) — Zahlungsabwicklung (Kreditkarte, SEPA). Schutzmechanismus: SCCs (EU) 2021/914, PCI-DSS Level 1.
- Apple Inc. (One Apple Park Way, Cupertino, CA 95014, USA) — Versand transaktionaler E-Mails über iCloud+ Mail-Alias (
[email protected]). Schutzmechanismus: SCCs (EU) 2021/914 mit Schweizer Anpassungen, Apple Business DPA. - Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, USA) — Versand der Kontaktformular-Antworten über Gmail-SMTP sowie Web-Analyse mittels Google Analytics 4 (nur bei Einwilligung; Cookies, anonymisierte IP). Schutzmechanismus: EU-U.S./Swiss-U.S. Data Privacy Framework (Google LLC zertifiziert) sowie SCCs (EU) 2021/914; für Google Analytics gelten zusätzlich die Google Ads/Measurement Data Processing Terms.
8a. Audit-Recht
Der Auftraggeber hat das Recht, höchstens einmal pro Kalenderjahr ein Audit der vom Auftragsverarbeiter getroffenen Massnahmen durchzuführen oder durch einen qualifizierten Dritten durchführen zu lassen. Das Audit ist mindestens 30 Tage im Voraus schriftlich anzukündigen, erfolgt während der üblichen Geschäftszeiten und darf den Geschäftsbetrieb nicht unverhältnismässig beeinträchtigen. Die Kosten des Audits trägt der Auftraggeber, sofern das Audit keine wesentlichen Verstösse zutage fördert; andernfalls trägt sie der Auftragsverarbeiter. Auditberichte anerkannter externer Prüfer (z. B. ISO 27001-Zertifikat des Hosting-Providers) gelten als Audit-Nachweis.
9. Technische und organisatorische Massnahmen (TOM)
- Verschlüsselte Datenübertragung (HTTPS/TLS 1.2+)
- JWT-basierte Authentifizierung, Argon2id-/bcrypt-Passworthashing, rollenbasierte Zugriffskontrolle (Kunde vs. Admin)
- Rate-Limiting auf allen kritischen Endpoints, Stripe-Webhook-Idempotency
- Lokale SQLite-Datenbank mit Rechnungsdaten primär auf dem Kundengerät; in der Cloud Account-, Plan- und Lizenzdaten sowie Verarbeitungsaufträge mit Extraktionsergebnissen; hochgeladene Dokumente werden nach spätestens 7 Tagen automatisch gelöscht
- Schweizer Hosting bei Infomaniak Network SA (Genf, ISO 27001)
- Tägliche automatisierte Backups der Cloud-DB, Retention 7 Tage
- Zutritts- und Zugriffskontrollen beim Hosting-Provider (Infomaniak)
- Protokollierung sicherheitsrelevanter Ereignisse, zentrales Error-Log (Sentry-frei; eigene Server)
- Regelmässige Sicherheits-Updates von Website und Client; Dependency-Audits (npm audit, dotnet list --vulnerable)
10. Löschung und Rückgabe von Daten
Nach Beendigung des Vertrags werden alle dem Auftragsverarbeiter überlassenen personenbezogenen Daten binnen 30 Tagen gelöscht (inkl. Backups), sofern keine gesetzliche Aufbewahrungspflicht besteht (z. B. OR Art. 958f für buchhalterisch relevante Belege: 10 Jahre). Extrahierte Strukturdaten aus Gemini- bzw. OpenAI-Aufrufen werden mit dem Hauptaccount gelöscht. Google verarbeitet die eigentlichen Gemini-Anfragen gemäss den Gemini API Additional Terms (keine Verwendung für Modell-Training; Standard-API-Logs werden nach spätestens 55 Tagen gelöscht, Missbrauchs-Monitoring-Logs sind zeitlich befristet). OpenAI verarbeitet API-Anfragen im Fallback-Fall gemäss den OpenAI Enterprise Privacy Commitments (keine Verwendung für Modell-Training, Speicherung max. 30 Tage zur Missbrauchsprävention). Die lokale SQLite-Datenbank auf dem Gerät des Kunden verbleibt in dessen alleinigem Zugriff; dort muss der Kunde bei Bedarf selbst löschen.
Auf Verlangen des Auftraggebers wird eine Löschbestätigung in Textform ausgestellt.
Kontakt
Fragen zu dieser DPA richten Sie bitte an [email protected].