Auftragsverarbeitungsvertrag für Kimmy
Was mit den Daten Ihrer Kundinnen und Kunden geschieht, geregelt nach Artikel 28 DSGVO. Stand 4. September 2026.
Kurz gefasst
Sie bleiben verantwortlich für die Daten Ihrer Kunden, ich verarbeite sie nur in Ihrem Auftrag und nach Ihren Weisungen. Weitergegeben wird nichts, außer an die zwei unten genannten Stellen. Nach Vertragsende bekommen Sie alles zurück oder es wird gelöscht.
1. Wer wofür verantwortlich ist
Verantwortlicher im Sinn der Datenschutz-Grundverordnung sind Sie, also der Betrieb, der Kimmy nutzt. Auftragsverarbeiter bin ich, Philipp Rainer, Oberweis 16, 4664 Laakirchen. Dieser Vertrag ist Teil der Allgemeinen Geschäftsbedingungen für Kimmy und gilt mit dem Zustandekommen des Vertrags als vereinbart.
2. Gegenstand, Dauer, Art und Zweck
Gegenstand ist der Betrieb der Software Kimmy für Ihren Betrieb. Verarbeitet wird nur zu dem Zweck, Ihnen diese Software bereitzustellen: Anfragen entgegennehmen, Aufträge führen, Belege erstellen, Zahlungen und offene Posten verfolgen, das Lager führen und die vereinbarten Nachrichten verschicken. Die Verarbeitung dauert so lange wie der Vertrag, danach gilt Punkt 9.
3. Welche Daten und von wem
Betroffen sind Ihre Kundinnen und Kunden, Ihre Lieferanten, Ihre Ansprechpartner und Ihre Mitarbeiterinnen und Mitarbeiter, soweit Sie ihnen einen Zugang anlegen.
Verarbeitet werden dabei: Name und Anschrift, E-Mail-Adresse und Telefonnummer, der Text von Anfragen samt Fotos, Angebote, Aufträge, Rechnungen, Zahlungen und offene Posten, Termine sowie bei Zugängen Anmeldename und das verrechnete Kennwort. Besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO werden nicht vorgesehen. Wenn Sie solche Daten in ein Freitextfeld schreiben, geschieht das auf Ihre Verantwortung.
4. Nur auf Ihre Weisung
Ich verarbeite die Daten ausschließlich auf Ihre dokumentierte Weisung, auch bei einer Übermittlung in ein Drittland. Die Nutzung der Software ist die laufende Weisung. Weitere Weisungen erteilen Sie schriftlich oder per E-Mail an support@kialltag.at; ich halte sie fest.
Wenn ich der Meinung bin, dass eine Weisung gegen Datenschutzrecht verstößt, sage ich Ihnen das und führe sie bis zur Klärung nicht aus. Bin ich durch Gesetz zu einer Verarbeitung verpflichtet, teile ich Ihnen das vorher mit, außer das Gesetz verbietet die Mitteilung.
5. Vertraulichkeit
Mit den Daten arbeite ausschließlich ich selbst. Es gibt keine weiteren Beschäftigten mit Zugriff. Sollte sich das ändern, werden die betreffenden Personen vorher schriftlich zur Vertraulichkeit verpflichtet, und diese Seite wird geändert.
6. Technische und organisatorische Maßnahmen
Nach Artikel 32 DSGVO sind folgende Maßnahmen umgesetzt. Sie sind am 4. September 2026 am laufenden System nachgemessen.
| Maßnahme | Wie sie umgesetzt ist |
|---|---|
| Verschlüsselte Übertragung | Jede Verbindung läuft über TLS. Der Server weist Browser an, ein Jahr lang ausschließlich verschlüsselt zuzugreifen. |
| Zugangskontrolle | Jeder Betrieb hat einen eigenen Schlüssel in der Adresse. Wo die Anmeldung eingeschaltet ist, kommen Benutzername und Kennwort dazu. Kennwörter werden nie im Klartext gespeichert, sondern mit PBKDF2-SHA256 in 100.000 Durchgängen und eigenem Zufallswert verrechnet. |
| Sperre am Gerät | Ein PIN mit vier bis sechs Ziffern sperrt das Gerät nach einer im Betrieb eingestellten Zeit. Nach fünf Fehlversuchen ist für fünf Minuten Schluss. Auch die Schnittstellen sind gesperrt, nicht nur die Maske. |
| Rechte je Bereich | Wer im Betrieb was sehen und ändern darf, entscheidet der Chef. Ein Monteur sieht keine Umsätze. |
| Trennung der Betriebe | Jeder Datensatz trägt die Kennung seines Betriebs. Jede Abfrage prüft sie mit. Ein Betrieb kann die Daten eines anderen nicht sehen. |
| Sitzungen | Anmeldeschlüssel bestehen aus 32 zufälligen Bytes und laufen ab. Die zugehörigen Cookies sind für JavaScript unlesbar, gelten nur über HTTPS und werden nicht an fremde Seiten mitgeschickt. |
| Abwehr von Anmeldeversuchen | Wiederholte Fehlversuche am Server werden erkannt und die Adresse gesperrt. |
| Sicherung | Die Datenbank wird täglich um 03:20 gesichert, die Sicherungen der letzten 14 Tage bleiben verfügbar. Dazu kommt eine tägliche Vollsicherung des Programms. |
| Nachvollziehbarkeit | Lagerbewegungen, Belege und Zahlungen werden nicht überschrieben, sondern fortgeschrieben. Eine Rechnung wird nie geändert, sondern storniert. Damit lässt sich jede Zahl bis zu ihrer Ursache zurückverfolgen. |
| Löschung | Nach Vertragsende werden die Daten ein Jahr aufbewahrt und danach vernichtet, auf Wunsch früher. |
Die Maßnahmen werden dem Stand der Technik angepasst. Eine Änderung darf das Schutzniveau nicht senken.
7. Weitere Auftragsverarbeiter
Sie stimmen zu, dass ich die folgenden Stellen einsetze. Jede von ihnen ist vertraglich auf dasselbe Schutzniveau verpflichtet.
| Wer | Wo | Wofür |
|---|---|---|
| IPAX GmbH | Österreich | Betrieb des Servers, auf dem Kimmy und die Datenbank laufen, und Versand der E-Mails aus Kimmy. |
| OpenAI Ireland Ltd. | Irland, Verarbeitung auch in den USA | Sprachmodell für das Einordnen von Anfragen samt Antwortentwurf, für den Begleittext eines Angebots und für den Sprachbefehl. Übermittelt wird nur der jeweilige Text oder die Tonaufnahme, keine Kundenliste und keine Belege. Grundlage für die Übermittlung sind die Standardvertragsklauseln der Europäischen Kommission. |
Kommt eine weitere Stelle dazu oder wird eine ersetzt, sage ich Ihnen das mindestens einen Monat vorher per E-Mail. Widersprechen Sie aus einem sachlichen Grund, können Sie den Vertrag zum geplanten Zeitpunkt der Änderung kündigen.
8. Betroffenenrechte, Meldungen und Unterstützung
Wendet sich eine betroffene Person direkt an mich, verweise ich sie an Sie und informiere Sie darüber. Bei Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit unterstütze ich Sie, soweit das mit der Software möglich ist. Für die häufigen Fälle brauchen Sie mich nicht: Auskunft und Export erledigen Sie in Kimmy selbst.
Wird mir eine Verletzung des Schutzes personenbezogener Daten bekannt, melde ich sie Ihnen unverzüglich, spätestens binnen 24 Stunden ab Kenntnis, mit dem, was ich weiß: was passiert ist, welche Daten betroffen sind, was ich unternommen habe. Die Meldung an die Datenschutzbehörde nach Artikel 33 DSGVO obliegt Ihnen; ich liefere die Angaben, die Sie dafür brauchen. Ebenso unterstütze ich Sie bei einer Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO.
9. Was am Ende mit den Daten geschieht
Nach Ende des Vertrags bekommen Sie alle Daten als CSV, oder sie werden gelöscht, wie Sie es wünschen. Ohne eine andere Weisung bleiben sie ein Jahr gespeichert und werden danach vernichtet, einschließlich der Sicherungen, sobald diese ablaufen. Eine gesetzliche Aufbewahrungspflicht bleibt davon unberührt; in diesem Fall bleiben nur die davon erfassten Daten und nur so lange, wie das Gesetz es verlangt.
10. Nachweis und Überprüfung
Ich stelle Ihnen auf Anfrage alle Angaben zur Verfügung, die Sie brauchen, um die Einhaltung dieser Pflichten zu prüfen. Sie können die Einhaltung nach Ankündigung mit angemessener Frist während der üblichen Geschäftszeiten überprüfen oder durch eine von Ihnen beauftragte, zur Verschwiegenheit verpflichtete Person überprüfen lassen. Eine Überprüfung ist einmal im Jahr ohne Kostenersatz möglich, darüber hinaus gegen Ersatz des Aufwands.
11. Recht und Gerichtsstand
Es gilt österreichisches Recht. Ausschließlicher Gerichtsstand ist das für 4664 Laakirchen sachlich zuständige Gericht. Widersprechen sich dieser Vertrag und die Allgemeinen Geschäftsbedingungen, geht in Datenschutzfragen dieser Vertrag vor.
Stand
Diese Fassung gilt seit 4. September 2026. Eine unterschriebene Ausfertigung auf Papier oder als PDF bekommen Sie auf Anfrage an support@kialltag.at.