Auftragsverarbeitungsvertrag für Kimmy

Was mit den Daten Ihrer Kundinnen und Kunden geschieht, geregelt nach Artikel 28 DSGVO. Stand 4. September 2026.

Kurz gefasst

Sie bleiben verantwortlich für die Daten Ihrer Kunden, ich verarbeite sie nur in Ihrem Auftrag und nach Ihren Weisungen. Weitergegeben wird nichts, außer an die zwei unten genannten Stellen. Nach Vertragsende bekommen Sie alles zurück oder es wird gelöscht.

1. Wer wofür verantwortlich ist

Verantwortlicher im Sinn der Datenschutz-Grundverordnung sind Sie, also der Betrieb, der Kimmy nutzt. Auftragsverarbeiter bin ich, Philipp Rainer, Oberweis 16, 4664 Laakirchen. Dieser Vertrag ist Teil der Allgemeinen Geschäftsbedingungen für Kimmy und gilt mit dem Zustandekommen des Vertrags als vereinbart.

2. Gegenstand, Dauer, Art und Zweck

Gegenstand ist der Betrieb der Software Kimmy für Ihren Betrieb. Verarbeitet wird nur zu dem Zweck, Ihnen diese Software bereitzustellen: Anfragen entgegennehmen, Aufträge führen, Belege erstellen, Zahlungen und offene Posten verfolgen, das Lager führen und die vereinbarten Nachrichten verschicken. Die Verarbeitung dauert so lange wie der Vertrag, danach gilt Punkt 9.

3. Welche Daten und von wem

Betroffen sind Ihre Kundinnen und Kunden, Ihre Lieferanten, Ihre Ansprechpartner und Ihre Mitarbeiterinnen und Mitarbeiter, soweit Sie ihnen einen Zugang anlegen.

Verarbeitet werden dabei: Name und Anschrift, E-Mail-Adresse und Telefonnummer, der Text von Anfragen samt Fotos, Angebote, Aufträge, Rechnungen, Zahlungen und offene Posten, Termine sowie bei Zugängen Anmeldename und das verrechnete Kennwort. Besondere Kategorien personenbezogener Daten nach Artikel 9 DSGVO werden nicht vorgesehen. Wenn Sie solche Daten in ein Freitextfeld schreiben, geschieht das auf Ihre Verantwortung.

4. Nur auf Ihre Weisung

Ich verarbeite die Daten ausschließlich auf Ihre dokumentierte Weisung, auch bei einer Übermittlung in ein Drittland. Die Nutzung der Software ist die laufende Weisung. Weitere Weisungen erteilen Sie schriftlich oder per E-Mail an support@kialltag.at; ich halte sie fest.

Wenn ich der Meinung bin, dass eine Weisung gegen Datenschutzrecht verstößt, sage ich Ihnen das und führe sie bis zur Klärung nicht aus. Bin ich durch Gesetz zu einer Verarbeitung verpflichtet, teile ich Ihnen das vorher mit, außer das Gesetz verbietet die Mitteilung.

5. Vertraulichkeit

Mit den Daten arbeite ausschließlich ich selbst. Es gibt keine weiteren Beschäftigten mit Zugriff. Sollte sich das ändern, werden die betreffenden Personen vorher schriftlich zur Vertraulichkeit verpflichtet, und diese Seite wird geändert.

6. Technische und organisatorische Maßnahmen

Nach Artikel 32 DSGVO sind folgende Maßnahmen umgesetzt. Sie sind am 4. September 2026 am laufenden System nachgemessen.

MaßnahmeWie sie umgesetzt ist
Verschlüsselte ÜbertragungJede Verbindung läuft über TLS. Der Server weist Browser an, ein Jahr lang ausschließlich verschlüsselt zuzugreifen.
ZugangskontrolleJeder Betrieb hat einen eigenen Schlüssel in der Adresse. Wo die Anmeldung eingeschaltet ist, kommen Benutzername und Kennwort dazu. Kennwörter werden nie im Klartext gespeichert, sondern mit PBKDF2-SHA256 in 100.000 Durchgängen und eigenem Zufallswert verrechnet.
Sperre am GerätEin PIN mit vier bis sechs Ziffern sperrt das Gerät nach einer im Betrieb eingestellten Zeit. Nach fünf Fehlversuchen ist für fünf Minuten Schluss. Auch die Schnittstellen sind gesperrt, nicht nur die Maske.
Rechte je BereichWer im Betrieb was sehen und ändern darf, entscheidet der Chef. Ein Monteur sieht keine Umsätze.
Trennung der BetriebeJeder Datensatz trägt die Kennung seines Betriebs. Jede Abfrage prüft sie mit. Ein Betrieb kann die Daten eines anderen nicht sehen.
SitzungenAnmeldeschlüssel bestehen aus 32 zufälligen Bytes und laufen ab. Die zugehörigen Cookies sind für JavaScript unlesbar, gelten nur über HTTPS und werden nicht an fremde Seiten mitgeschickt.
Abwehr von AnmeldeversuchenWiederholte Fehlversuche am Server werden erkannt und die Adresse gesperrt.
SicherungDie Datenbank wird täglich um 03:20 gesichert, die Sicherungen der letzten 14 Tage bleiben verfügbar. Dazu kommt eine tägliche Vollsicherung des Programms.
NachvollziehbarkeitLagerbewegungen, Belege und Zahlungen werden nicht überschrieben, sondern fortgeschrieben. Eine Rechnung wird nie geändert, sondern storniert. Damit lässt sich jede Zahl bis zu ihrer Ursache zurückverfolgen.
LöschungNach Vertragsende werden die Daten ein Jahr aufbewahrt und danach vernichtet, auf Wunsch früher.

Die Maßnahmen werden dem Stand der Technik angepasst. Eine Änderung darf das Schutzniveau nicht senken.

7. Weitere Auftragsverarbeiter

Sie stimmen zu, dass ich die folgenden Stellen einsetze. Jede von ihnen ist vertraglich auf dasselbe Schutzniveau verpflichtet.

WerWoWofür
IPAX GmbHÖsterreichBetrieb des Servers, auf dem Kimmy und die Datenbank laufen, und Versand der E-Mails aus Kimmy.
OpenAI Ireland Ltd.Irland, Verarbeitung auch in den USASprachmodell für das Einordnen von Anfragen samt Antwortentwurf, für den Begleittext eines Angebots und für den Sprachbefehl. Übermittelt wird nur der jeweilige Text oder die Tonaufnahme, keine Kundenliste und keine Belege. Grundlage für die Übermittlung sind die Standardvertragsklauseln der Europäischen Kommission.

Kommt eine weitere Stelle dazu oder wird eine ersetzt, sage ich Ihnen das mindestens einen Monat vorher per E-Mail. Widersprechen Sie aus einem sachlichen Grund, können Sie den Vertrag zum geplanten Zeitpunkt der Änderung kündigen.

8. Betroffenenrechte, Meldungen und Unterstützung

Wendet sich eine betroffene Person direkt an mich, verweise ich sie an Sie und informiere Sie darüber. Bei Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit unterstütze ich Sie, soweit das mit der Software möglich ist. Für die häufigen Fälle brauchen Sie mich nicht: Auskunft und Export erledigen Sie in Kimmy selbst.

Wird mir eine Verletzung des Schutzes personenbezogener Daten bekannt, melde ich sie Ihnen unverzüglich, spätestens binnen 24 Stunden ab Kenntnis, mit dem, was ich weiß: was passiert ist, welche Daten betroffen sind, was ich unternommen habe. Die Meldung an die Datenschutzbehörde nach Artikel 33 DSGVO obliegt Ihnen; ich liefere die Angaben, die Sie dafür brauchen. Ebenso unterstütze ich Sie bei einer Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO.

9. Was am Ende mit den Daten geschieht

Nach Ende des Vertrags bekommen Sie alle Daten als CSV, oder sie werden gelöscht, wie Sie es wünschen. Ohne eine andere Weisung bleiben sie ein Jahr gespeichert und werden danach vernichtet, einschließlich der Sicherungen, sobald diese ablaufen. Eine gesetzliche Aufbewahrungspflicht bleibt davon unberührt; in diesem Fall bleiben nur die davon erfassten Daten und nur so lange, wie das Gesetz es verlangt.

10. Nachweis und Überprüfung

Ich stelle Ihnen auf Anfrage alle Angaben zur Verfügung, die Sie brauchen, um die Einhaltung dieser Pflichten zu prüfen. Sie können die Einhaltung nach Ankündigung mit angemessener Frist während der üblichen Geschäftszeiten überprüfen oder durch eine von Ihnen beauftragte, zur Verschwiegenheit verpflichtete Person überprüfen lassen. Eine Überprüfung ist einmal im Jahr ohne Kostenersatz möglich, darüber hinaus gegen Ersatz des Aufwands.

11. Recht und Gerichtsstand

Es gilt österreichisches Recht. Ausschließlicher Gerichtsstand ist das für 4664 Laakirchen sachlich zuständige Gericht. Widersprechen sich dieser Vertrag und die Allgemeinen Geschäftsbedingungen, geht in Datenschutzfragen dieser Vertrag vor.

Stand

Diese Fassung gilt seit 4. September 2026. Eine unterschriebene Ausfertigung auf Papier oder als PDF bekommen Sie auf Anfrage an support@kialltag.at.