LLedesconverter

RECHTLICHES DOKUMENT

Auftragsverarbeitungsvertrag

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Ledesconverter-Nutzungsbedingungen oder einer anderen schriftlichen Vereinbarung zwischen Asuka Yoshida, Einzelunternehmerin, Thurgaustr. 10, 81475 München, Deutschland, Betreiberin von Ledesconverter („Ledesconverter“, „Auftragsverarbeiter“, „wir“, „uns“ oder „unser“), und dem Kunden, der den Dienst nutzt („Kunde“, „Verantwortlicher“, „Sie“ oder „Ihr“). Asuka Yoshida ist nicht im Handelsregister eingetragen. Umsatzsteuer-Identifikationsnummer: DE456448748. Steuernummer: nicht veröffentlicht.

FeldWert
Stand26. Juli 2026
Auftragsverarbeiter / Anbieter / BetreiberAsuka Yoshida, Einzelunternehmerin, Thurgaustr. 10, 81475 München, Deutschland. Nicht im Handelsregister eingetragen. Umsatzsteuer-Identifikationsnummer: DE456448748. Steuernummer: nicht veröffentlicht.
Websiteledesconverter.com
Kunde / VerantwortlicherDer geschäftliche, berufliche, kanzlei-, unternehmens-, organisations- oder sonstige verantwortliche Kunde, der den Dienst nutzt
Kontaktcontact@ledesconverter.com
Rechtsform / AnschriftThurgaustr. 10, 81475 München, Deutschland | Nicht im Handelsregister eingetragen | Umsatzsteuer-Identifikationsnummer: DE456448748 | Steuernummer: nicht veröffentlicht

1. Einleitung und Einbeziehung

Dieser Auftragsverarbeitungsvertrag („AVV“) ist Bestandteil der Ledesconverter-Nutzungsbedingungen oder einer anderen schriftlichen Vereinbarung zwischen Asuka Yoshida, Einzelunternehmerin, Thurgaustr. 10, 81475 München, Deutschland, Betreiberin von Ledesconverter („Ledesconverter“, „Auftragsverarbeiter“, „wir“, „uns“ oder „unser“), und dem Kunden, der den Dienst nutzt („Kunde“, „Verantwortlicher“, „Sie“ oder „Ihr“). Asuka Yoshida ist nicht im Handelsregister eingetragen. Umsatzsteuer-Identifikationsnummer: DE456448748. Steuernummer: nicht veröffentlicht.

Dieser AVV gilt nur insoweit, als Ledesconverter personenbezogene Kundendaten im Auftrag des Kunden als Auftragsverarbeiter im Zusammenhang mit dem Dienst verarbeitet. Er gilt nicht für personenbezogene Daten, für die Ledesconverter als eigenständig Verantwortlicher handelt, etwa Kontoverwaltung, Abrechnung, Abonnementverwaltung, Zahlungsabwicklung, Analyse, Sicherheit, Produktverwaltung, gesetzliche Compliance und Support-Kommunikation, außer soweit in diesem AVV ausdrücklich angegeben.

Dieser AVV ist für geschäftliche, berufliche, kanzlei-, unternehmens-, organisations- oder sonstige verantwortliche Kunden bestimmt, bei denen Ledesconverter personenbezogene Kundendaten als Auftragsverarbeiter nach Weisung des Kunden verarbeitet.

Schließen Kunde und Ledesconverter eine gesondert unterzeichnete Datenverarbeitungsvereinbarung, so geht diese unterzeichnete Vereinbarung diesem AVV für die erfasste Verarbeitung vor.

2. Begriffsbestimmungen

BegriffBedeutung
Anwendbare DatenschutzgesetzeAlle auf die Verarbeitung personenbezogener Kundendaten anwendbaren Datenschutz- und Datensicherheitsgesetze, einschließlich, soweit anwendbar, der Verordnung (EU) 2016/679 (DSGVO), des UK GDPR, des Schweizer DSG, der ePrivacy-Gesetze und anderer anwendbarer Datenschutzgesetze.
KundeninhalteRechnungs-PDFs, extrahierte Rechnungsdaten, vom Nutzer eingegebene Daten, erzeugte LEDES-Prüfdaten, Bearbeitungen, Profilanweisungen, Validierungsergebnisse, Exporte, vom Kunden freiwillig bereitgestellte Support-Anhänge und andere Inhalte, die der Kunde dem Dienst bereitstellt oder über den Dienst erzeugt.
Personenbezogene KundendatenIn Kundeninhalten enthaltene personenbezogene Daten, die Ledesconverter im Auftrag des Kunden zur Erbringung des Dienstes verarbeitet.
DSGVOVerordnung (EU) 2016/679.
SicherheitsvorfallEine Verletzung der Sicherheit, die zur unbeabsichtigten oder unrechtmäßigen Vernichtung, zum Verlust, zur Veränderung, zur unbefugten Offenlegung von oder zum unbefugten Zugang zu vom Auftragsverarbeiter verarbeiteten personenbezogenen Kundendaten führt.
DienstDie Website von Ledesconverter sowie die zugehörige manuelle LEDES-Erstellung, KI-gestützte Vorbefüllung, Validierung, Prüfung, Export, Konto-, Abrechnungs-, Nutzungsgrenzen- und Support-Funktionen.
UnterauftragsverarbeiterEin vom Auftragsverarbeiter beauftragter Dritter, der personenbezogene Kundendaten im Auftrag des Kunden im Zusammenhang mit dem Dienst verarbeitet.

Die Begriffe Verantwortlicher, Auftragsverarbeiter, betroffene Person, personenbezogene Daten, Verarbeitung, Aufsichtsbehörde und Verletzung des Schutzes personenbezogener Daten haben die in den anwendbaren Datenschutzgesetzen festgelegte Bedeutung.

3. Rollen und Geltungsbereich

Der Kunde ist Verantwortlicher der personenbezogenen Kundendaten. Der Kunde bestimmt die Zwecke und Mittel der Verarbeitung personenbezogener Kundendaten, einschließlich der Frage, ob Rechnungsunterlagen über den Dienst hochgeladen, eingegeben, verarbeitet, geprüft, exportiert oder eingereicht werden dürfen.

Ledesconverter ist Auftragsverarbeiter der personenbezogenen Kundendaten, wenn es Rechnungs- und erzeugte LEDES-bezogene Daten nach den dokumentierten Weisungen des Kunden zur Erbringung des Dienstes verarbeitet.

Ledesconverter kann als eigenständig Verantwortlicher für Konto-, Authentifizierungs-, Abrechnungs-, Abonnement-, Zahlungs-, Checkout-Bestätigungs-, Steuer-/Buchhaltungs-, Analyse-, Sicherheits-, Missbrauchspräventions-, Produktverwaltungs-, gesetzliche Compliance- und Support-Daten handeln, die Ledesconverter für eigene Geschäftszwecke bestimmt und verarbeitet. Diese Verantwortlichen-Verarbeitung unterliegt der Datenschutzerklärung und liegt außerhalb der Auftragsverarbeiterpflichten dieses AVV.

Im derzeitigen manuellen Modus sollen vom Kunden eingegebene Rechnungs-/LEDES-Daten lokal im Browser verbleiben und werden nicht zur KI-Extraktion, zum OCR oder zur PDF-Texterkennung an Ledesconverter gesendet. Dieser AVV gilt für personenbezogene Kundendaten im manuellen Modus nur insoweit, als sie tatsächlich an Ledesconverter übermittelt und von Ledesconverter als Auftragsverarbeiter verarbeitet werden, etwa über eine Support-Anfrage oder eine künftige serverseitige Funktion.

4. Einzelheiten der Verarbeitung

Die nach Artikel 28 DSGVO und ähnlichen Gesetzen erforderlichen Einzelheiten der Verarbeitung sind nachstehend und in Anlage I dargestellt.

PunktBeschreibung
GegenstandBereitstellung der PDF-zu-LEDES- und Rechnung-zu-LEDES-Umwandlung, KI-gestützte Extraktion, Prüfung, Validierung, Export, individuelle Profile, Konto, Kundensupport im Zusammenhang mit Kundeninhalten und Auftragsverarbeitertätigkeiten, Sicherheit und zugehörige SaaS-Funktionalität.
DauerFür die Laufzeit der Nutzung des Dienstes durch den Kunden und jeden nach Beendigung erforderlichen Zeitraum für Löschung, Rückgabe, gesetzliche Compliance, Backup-Ablauf, Streitbehandlung, Sicherheit oder Support.
Art der VerarbeitungErhebung, Empfang, Übermittlung, vorübergehendes Hosting, Extraktion, Parsing, Strukturierung, Klassifizierung, Validierung, Transformation, Anzeige, Export, Support, Fehlerbehebung, Löschung, Sicherheitsüberwachung und beschränkte betriebliche Protokollierung.
ZweckBereitstellung, Sicherung, Fehlerbehebung, Support, Wartung und Verbesserung der Zuverlässigkeit, Sicherheit und Funktionalität des Dienstes unter Verwendung personenbezogener Kundendaten nur soweit für den beauftragten Dienst, die Fehlerbehebung, Sicherheit und den Support erforderlich, einschließlich KI-gestützter Extraktion, wenn der Kunde den KI-gestützten Modus wählt, und nicht zum Training der eigenen KI-Modelle von Ledesconverter.
HäufigkeitFortlaufend oder durch die Nutzung des Dienstes durch den Kunden veranlasst.

5. Weisungen des Kunden

Der Auftragsverarbeiter verarbeitet personenbezogene Kundendaten nur nach den dokumentierten Weisungen des Kunden, einschließlich der Bedingungen, dieses AVV, der Produkteinstellungen, Uploads, Nutzerhandlungen, Exportauswahlen, Profilkonfigurationen, Support-Anfragen und sonstiger vom Auftragsverarbeiter akzeptierter schriftlicher Weisungen, es sei denn, er ist hierzu nach Unionsrecht, dem Recht eines Mitgliedstaats oder sonstigem anwendbaren Recht verpflichtet.

Ist der Auftragsverarbeiter gesetzlich verpflichtet, personenbezogene Kundendaten abweichend von den Weisungen des Kunden zu verarbeiten, informiert er den Kunden vor der Verarbeitung über diese gesetzliche Anforderung, sofern das Gesetz eine solche Mitteilung nicht aus wichtigen Gründen des öffentlichen Interesses untersagt.

Der Auftragsverarbeiter informiert den Kunden, wenn eine Weisung nach Auffassung des Auftragsverarbeiters gegen anwendbare Datenschutzgesetze verstößt, sofern dies nicht gesetzlich untersagt ist. Der Auftragsverarbeiter ist nicht verpflichtet, die Rechtmäßigkeit der Weisungen des Kunden, der Kundeninhalte, der Rechtsgrundlage, der Berufsgeheimnispflichten, der Mandantenfreigaben oder der E-Billing-Anforderungen eigenständig zu überprüfen.

6. Pflichten des Kunden

Der Kunde ist dafür verantwortlich sicherzustellen, dass er eine Rechtsgrundlage und Befugnis hat, dem Auftragsverarbeiter personenbezogene Kundendaten bereitzustellen und ihn mit deren Verarbeitung zu beauftragen; alle erforderlichen Informationen bereitzustellen und alle erforderlichen Einwilligungen, Freigaben, Weisungen oder Autorisierungen von Mandanten, Arbeitgebern, Kanzleien, betroffenen Personen oder anderen relevanten Parteien einzuholen; sicherzustellen, dass hochgeladene Rechnungen und zugehörige Materialien für die Verarbeitung über den Dienst geeignet sind, einschließlich der KI-gestützten Verarbeitung, soweit gewählt; auf Betroffenenanfragen und Anfragen von Aufsichtsbehörden zu reagieren, außer wenn der Auftragsverarbeiter gesetzlich verpflichtet ist, direkt zu antworten; alle KI-gestützten Ausgaben, LEDES-Felder, Abrechnungscodes, Exporte und Validierungsergebnisse vor Nutzung oder Einreichung zu prüfen und zu validieren; und keine besonderen Kategorien von Daten, Gesundheitsdaten, Daten von Kindern, amtliche Ausweisnummern, Daten zu Straftaten oder andere hochsensible Daten hochzuladen, sofern nicht zwingend erforderlich, rechtmäßig, nach den Richtlinien des Kunden zulässig und durch geeignete Garantien abgedeckt.

7. Vertraulichkeit

Der Auftragsverarbeiter stellt sicher, dass die zur Verarbeitung personenbezogener Kundendaten befugten Personen zur Vertraulichkeit verpflichtet sind oder einer angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen. Der Auftragsverarbeiter beschränkt den Zugang zu personenbezogenen Kundendaten auf Personal, Auftragnehmer, Dienstleister und Berater, die den Zugang zur Bereitstellung, Sicherung, Unterstützung, Wartung oder Einhaltung gesetzlicher Pflichten in Bezug auf den Dienst benötigen.

8. Sicherheitsmaßnahmen

Unter Berücksichtigung des Stands der Technik, der Implementierungskosten, der Art, des Umfangs, des Kontexts und der Zwecke der Verarbeitung sowie des Risikos für die betroffenen Personen setzt der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen zum Schutz personenbezogener Kundendaten um. Die aktuellen Maßnahmen sind in Anlage II zusammengefasst.

Der Auftragsverarbeiter kann seine Sicherheitsmaßnahmen von Zeit zu Zeit aktualisieren, sofern die aktualisierten Maßnahmen das Gesamtschutzniveau für personenbezogene Kundendaten während der Vertragslaufzeit nicht wesentlich verringern.

9. Unterauftragsverarbeiter

Der Kunde erteilt dem Auftragsverarbeiter eine allgemeine schriftliche Genehmigung zur Beauftragung von Unterauftragsverarbeitern, um den Dienst bereitzustellen, zu sichern, zu warten, zu unterstützen und zu verbessern.

Der Auftragsverarbeiter bleibt für die Verarbeitung personenbezogener Kundendaten durch Unterauftragsverarbeiter verantwortlich, soweit dies nach anwendbaren Datenschutzgesetzen erforderlich ist. Der Auftragsverarbeiter erlegt Unterauftragsverarbeitern Datenschutzpflichten auf, die den Pflichten in diesem AVV im Wesentlichen entsprechen, unter Berücksichtigung der Art der vom Unterauftragsverarbeiter erbrachten Leistungen.

Die aktuelle Liste der autorisierten Unterauftragsverarbeiter und zugehörigen Dienstleister ist in Anlage III dieses AVV aufgeführt. Einige Anbieter können je nach Tätigkeit und Anbieterbedingungen als eigenständig Verantwortliche oder Auftragsverarbeiter für gesonderte Verantwortlichen-Verarbeitung handeln, etwa Zahlungsabwicklung, Betrugsprävention, Steuern, gesetzliche Compliance, Kontoverwaltung, Analyse oder Sicherheit.

Der Auftragsverarbeiter informiert über wesentliche Ergänzungen oder Ersetzungen von Unterauftragsverarbeitern durch Aktualisierung der Anlage III und Benachrichtigung des Kunden per E-Mail, In-Produkt-Hinweis, Website-Hinweis oder auf andere angemessene Weise. Der Kunde kann einem neuen Unterauftragsverarbeiter aus angemessenen Datenschutzgründen innerhalb der im Hinweis genannten Frist oder, falls keine Frist genannt ist, innerhalb von 30 Tagen nach dem Hinweis widersprechen.

Kann der Auftragsverarbeiter dem Widerspruch nicht angemessen entsprechen, kann jede Partei den betroffenen Dienst als alleinigen Rechtsbehelf für diesen Widerspruch kündigen, sofern das anwendbare Recht keinen anderen Rechtsbehelf vorschreibt.

10. Internationale Übermittlungen

Der Auftragsverarbeiter übermittelt personenbezogene Kundendaten nicht in ein Drittland oder an eine internationale Organisation, sofern nicht geeignete Garantien vorliegen, soweit dies nach anwendbaren Datenschutzgesetzen erforderlich ist.

Geeignete Garantien können Angemessenheitsbeschlüsse, Standardvertragsklauseln, das UK International Data Transfer Addendum bzw. IDTA, gegebenenfalls das EU-US-Data-Privacy-Framework, zusätzliche technische und organisatorische Maßnahmen oder einen anderen rechtmäßigen Übermittlungsmechanismus umfassen.

Sind für Übermittlungen aus dem EWR, dem Vereinigten Königreich, der Schweiz oder einer anderen geschützten Rechtsordnung Standardvertragsklauseln erforderlich, vereinbaren die Parteien, dass die einschlägigen Klauseln durch Verweis einbezogen werden, soweit erforderlich. Für Übermittlungen vom Kunden zum Auftragsverarbeiter gilt in der Regel Modul Zwei. Für Übermittlungen vom Auftragsverarbeiter zum Unterauftragsverarbeiter gilt in der Regel Modul Drei. Anlage I, Anlage II und Anlage III dieses AVV sollen die für solche Übermittlungsbedingungen erforderlichen Verarbeitungs-, Sicherheits- und Unterauftragsverarbeiterangaben bereitstellen, soweit anwendbar.

Sofern nicht gesondert schriftlich vereinbart, sagt der Auftragsverarbeiter nicht zu, dass alle Unterauftragsverarbeiter alle Daten ausschließlich in einer Region verarbeiten. Insbesondere kann die KI-gestützte Verarbeitung eine Verarbeitung durch OpenAI an Orten umfassen, die von OpenAI bestimmt werden, wenn für das betreffende API-Projekt keine regionale Datenspeicherung, kein Zero Data Retention oder kein Modified Abuse Monitoring aktiviert ist.

11. KI-gestützte Verarbeitung

Wenn der Kunde den KI-gestützten Modus wählt, weist der Kunde den Auftragsverarbeiter an, das hochgeladene Rechnungs-PDF und zugehörige extrahierte oder erzeugte Inhalte an den in Anlage III genannten KI-Anbieter, derzeit OpenAI, zur Rechnungsextraktion, -prüfung, Konsistenzprüfung und Erzeugung bearbeitbarer strukturierter Ausgaben zu übermitteln.

Der Auftragsverarbeiter verwendet Kundeninhalte nicht, um seine eigenen KI-Modelle zu trainieren. Der Auftragsverarbeiter wird eigene Modelle nicht absichtlich mit Kundeninhalten feinabstimmen oder trainieren, sofern der Kunde dies nicht gesondert schriftlich anweist oder vereinbart.

Die Datennutzungs-, Aufbewahrungs-, Speicherungs-, Protokollierungs-, Missbrauchsüberwachungs- und Regionskontrollen des KI-Anbieters unterliegen den geltenden Bedingungen des KI-Anbieters und der in der Datenschutzerklärung beschriebenen Konfiguration des Auftragsverarbeiters. Die Verwendung von Anbieteroptionen wie store:false, soweit unterstützt, ist nicht dasselbe wie eine förmliche Zero-Retention-Zusage, sofern dies nicht ausdrücklich schriftlich bestätigt wird.

Der Kunde bleibt dafür verantwortlich zu bestimmen, ob die KI-gestützte Verarbeitung für die Rechnungsunterlagen, die Mandantenvertraulichkeitsanforderungen, die Berufsgeheimnispflichten, die Rechtsordnung und die für den Kunden geltenden Richtlinien geeignet ist.

12. Unterstützung bei Betroffenenanfragen

Unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen leistet der Auftragsverarbeiter dem Kunden angemessene Unterstützung bei der Beantwortung von Anfragen betroffener Personen, die Rechte nach anwendbaren Datenschutzgesetzen ausüben, etwa Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch und Datenübertragbarkeit.

Erhält der Auftragsverarbeiter eine Anfrage direkt von einer betroffenen Person in Bezug auf personenbezogene Kundendaten, verweist der Auftragsverarbeiter die betroffene Person, soweit gesetzlich zulässig und soweit die Anfrage dem Kunden zugeordnet werden kann, entweder an den Kunden oder benachrichtigt den Kunden. Der Auftragsverarbeiter beantwortet die Anfrage nicht im Namen des Kunden, sofern dies nicht gesetzlich vorgeschrieben oder vom Kunden angewiesen ist.

13. Unterstützung bei Sicherheit, DSFA und Konsultationen

Unter Berücksichtigung der Art der Verarbeitung und der dem Auftragsverarbeiter zur Verfügung stehenden Informationen leistet der Auftragsverarbeiter angemessene Unterstützung bei den Pflichten des Kunden hinsichtlich der Sicherheit der Verarbeitung, der Meldung von Verletzungen des Schutzes personenbezogener Daten, der Datenschutz-Folgenabschätzungen und der vorherigen Konsultation von Aufsichtsbehörden.

Der Auftragsverarbeiter kann Unterstützungspflichten erfüllen, indem er die Datenschutzerklärung, den AVV, die Liste der Unterauftragsverarbeiter in Anlage III, Sicherheitsdokumentation, schriftliche Antworten, Anbieterdokumentation, Standardfragebögen oder andere angemessen verfügbare Informationen bereitstellt. Die Unterstützung kann angemessenen Grenzen, Vertraulichkeit, Sicherheitskontrollen und gesonderten Gebühren für ungewöhnlich aufwendige Anfragen unterliegen, sofern dies nicht gesetzlich untersagt oder gesondert vereinbart ist.

14. Meldung von Sicherheitsvorfällen

Der Auftragsverarbeiter benachrichtigt den Kunden ohne unangemessene Verzögerung, nachdem er von einem Sicherheitsvorfall Kenntnis erlangt hat, der personenbezogene Kundendaten betrifft. Die Benachrichtigung enthält die dem Auftragsverarbeiter angemessen verfügbaren Informationen, etwa die Art des Vorfalls, betroffene Datenkategorien, wahrscheinliche Folgen, Minderungsmaßnahmen und eine Kontaktstelle.

Der Auftragsverarbeiter kann Informationen schrittweise bereitstellen, sobald sie verfügbar werden. Die Meldung eines Sicherheitsvorfalls ist kein Eingeständnis von Verschulden oder Haftung. Der Kunde ist dafür verantwortlich zu bestimmen, ob und wie Aufsichtsbehörden, betroffene Personen, Mandanten, Arbeitgeber, Kanzleien oder andere Parteien zu benachrichtigen sind, außer wenn anwendbare Datenschutzgesetze den Auftragsverarbeiter zur direkten Benachrichtigung verpflichten.

15. Löschung oder Rückgabe personenbezogener Kundendaten

Nach Beendigung des Dienstes oder auf schriftliche Anfrage des Kunden löscht oder gibt der Auftragsverarbeiter personenbezogene Kundendaten zurück, soweit technisch machbar, sofern die Aufbewahrung nicht gesetzlich vorgeschrieben oder nach der Vereinbarung zulässig ist.

Der Dienst ist so konzipiert, dass gewöhnliche Rechnungsumwandlungs-PDFs, vollständige extrahierte Rechnungsinhalte oder ursprüngliche hochgeladene PDF-Dateinamen nicht dauerhaft in der Anwendungsdatenbank gespeichert werden. Anhänge von Profilanfragen und vom Kunden freiwillig bereitgestellte Support-Anhänge können zur Prüfung, Einrichtung und zum Support gespeichert werden. Löschungs- oder Rückgabepflichten für solche Inhalte betreffen in der Regel vorübergehende Verarbeitungsdaten, freiwillig bereitgestellte Anhänge, betriebliche Protokolle/Metadaten, Backups, anbieterseitige Aufbewahrung sowie alle Kundeninhalte, die der Kunde bewusst in Browser-Sitzungen oder exportierten Dateien aufbewahrt hat.

Konfigurationen individueller Profile können nach Beendigung oder Kündigung ausgesetzt und bis zu 90 Tage zur Reaktivierung verfügbar gehalten werden; danach werden sie archiviert oder gelöscht, sofern die Aufbewahrung nicht aus rechtlichen, abrechnungsbezogenen, Support-, Sicherheits- oder Streitbehandlungsgründen erforderlich oder zulässig ist.

Der Kunde ist dafür verantwortlich, seine eigenen Ausgangsdateien, Prüfdaten, Exporte, Prüfprotokolle und erforderlichen Geschäftsunterlagen herunterzuladen, zu speichern, zu sichern und aufzubewahren. Der Dienst ist nicht dazu bestimmt, das Archiv, Buchhaltungssystem, abrechnungsführende System, Dokumentenmanagementsystem oder die Handakte des Kunden zu sein.

16. Prüfungen und Compliance-Informationen

Der Auftragsverarbeiter stellt Informationen bereit, die zum Nachweis der Einhaltung dieses AVV angemessen erforderlich sind. Der Kunde kann eine Prüfung höchstens einmal pro Jahr verlangen, sofern nicht ein Sicherheitsvorfall oder eine gesetzliche Anforderung eine zusätzliche Prüfung angemessen rechtfertigt.

Prüfungen müssen angemessen sein, sich auf relevante Systeme und Aufzeichnungen beschränken, während der normalen Geschäftszeiten durchgeführt werden, der Vertraulichkeit unterliegen und so gestaltet sein, dass Sicherheit, Verfügbarkeit, Geschäftsgeheimnisse oder Daten anderer Kunden nicht beeinträchtigt werden. Soweit angemessen, kann der Auftragsverarbeiter Prüfanfragen durch schriftliche Antworten, Sicherheitsdokumentation, Anbieterdokumentation, Drittberichte, Zertifizierungen oder Fernprüfung statt einer Vor-Ort-Inspektion erfüllen.

Der Kunde trägt seine eigenen Prüfkosten sowie die angemessenen Kosten des Auftragsverarbeiters, wenn eine Prüfung ungewöhnlich aufwendig ist, sofern dies nicht gesetzlich untersagt oder anders schriftlich vereinbart ist.

17. Strafverfolgungs- und Behördenanfragen

Erhält der Auftragsverarbeiter eine rechtlich verbindliche Anfrage einer Behörde nach personenbezogenen Kundendaten, benachrichtigt der Auftragsverarbeiter, soweit gesetzlich zulässig, den Kunden und stellt angemessene Informationen bereit, damit der Kunde eine Schutzanordnung oder einen anderen Rechtsbehelf erwirken kann. Der Auftragsverarbeiter legt personenbezogene Kundendaten nur insoweit offen, wie gesetzlich vorgeschrieben.

18. US-bundesstaatliche Datenschutzgesetze

Dieser Abschnitt gilt nur, soweit US-bundesstaatliche Datenschutzgesetze anwendbar sind.

Soweit US-bundesstaatliche Datenschutzgesetze gelten und der Kunde ein Unternehmen/Verantwortlicher ist, handelt der Auftragsverarbeiter als Dienstleister/Auftragsverarbeiter für personenbezogene Kundendaten und wird nicht:

  • personenbezogene Kundendaten verkaufen;
  • personenbezogene Kundendaten für kontextübergreifende verhaltensbasierte Werbung weitergeben;
  • personenbezogene Kundendaten außerhalb der Geschäftszwecke der Diensterbringung aufbewahren, nutzen oder offenlegen, außer soweit gesetzlich zulässig;
  • personenbezogene Kundendaten mit personenbezogenen Daten aus anderen Quellen kombinieren, außer soweit gesetzlich zulässig.

Der Auftragsverarbeiter verarbeitet personenbezogene Kundendaten nur zu den in diesem AVV, den Bedingungen, den Weisungen des Kunden und der Datenschutzerklärung beschriebenen beschränkten und festgelegten Zwecken. Diese US-bundesstaatliche Datenschutzregelung gilt nur, soweit solche Gesetze anwendbar sind.

19. Haftung, Konflikt und Rangfolge

Die Haftungsbeschränkungen und -ausschlüsse in den Bedingungen oder einer anderen anwendbaren Vereinbarung gelten für diesen AVV, sofern dies nicht durch anwendbare Datenschutzgesetze untersagt oder ausdrücklich schriftlich anders vereinbart ist.

Bei einem Konflikt zwischen diesem AVV und den Bedingungen geht dieser AVV nur für die Verarbeitung personenbezogener Kundendaten durch den Auftragsverarbeiter im Auftrag des Kunden vor. Die Datenschutzerklärung gilt für die eigenständige Verantwortlichen-Verarbeitung von Ledesconverter, sofern eine unterzeichnete Vereinbarung nichts anderes bestimmt.

Nichts in diesem AVV beschränkt eine Haftung, die nach anwendbarem Recht nicht beschränkt werden kann.

Anlage I – Einzelheiten der Verarbeitung

KategorieEinzelheiten
AuftragsverarbeiterAsuka Yoshida, Einzelunternehmerin, Betreiberin von Ledesconverter, Thurgaustr. 10, 81475 München, Deutschland, contact@ledesconverter.com. Nicht im Handelsregister eingetragen. Umsatzsteuer-Identifikationsnummer: DE456448748. Steuernummer: nicht veröffentlicht.
VerantwortlicherDer geschäftliche, berufliche, kanzlei-, unternehmens-, organisations- oder sonstige verantwortliche Kunde, der den Dienst nutzt, wie im Konto, beim Checkout, im Bestellformular oder in einer anderen Vereinbarung angegeben.
GegenstandBereitstellung des manuellen LEDES-Erstellungs- und optionalen KI-gestützten PDF-zu-LEDES-Umwandlungs-Workflows von Ledesconverter.
DauerFür die Laufzeit der Nutzung des Dienstes durch den Kunden und jeden nach Beendigung erforderlichen Aufbewahrungszeitraum für Löschung, Backups, gesetzliche Compliance, Abrechnung, Sicherheit, Support oder Streitbehandlung.
Art der VerarbeitungErhebung, Empfang, Übermittlung, vorübergehendes Hosting, Extraktion, Parsing, Strukturierung, Klassifizierung, Validierung, Transformation, Anzeige, Export, Support, Fehlerbehebung, Löschung, Sicherheitsüberwachung und beschränkte betriebliche Protokollierung.
Zweck der VerarbeitungBereitstellung und Sicherung des Dienstes, Durchführung der KI-gestützten Extraktion (soweit gewählt), Erzeugung bearbeitbarer Prüfdaten und Exporte, Durchsetzung von Nutzungsgrenzen, Fehlerbehebung und Einhaltung der Vereinbarung und des Gesetzes.
Häufigkeit der VerarbeitungFortlaufend während der Nutzung des Dienstes und durch den Kunden veranlasst.
Hinweise zum OrtDer Haupt-Workflow zur KI-Extraktion nutzt unsere Anwendungsserver und die Verarbeitung durch den KI-Anbieter, während Unterauftragsverarbeiter und Dienst-Metadaten je nach Anbieterbedingungen und Übermittlungsgarantien an unterschiedlichen Orten verarbeitet werden können.

Kategorien betroffener Personen

  • Personal und Kontonutzer des Kunden;
  • Kanzleipersonal, Rechtsanwälte, Patentanwälte, Paralegals, Assistenten, Abrechnungspersonal, Finanzpersonal und Timekeeper;
  • Mandanten, Mandantenkontakte, Erfinder, Anmelder, Rechtsnachfolger, Vertreter, ausländische Korrespondenzanwälte, amtliche Vertreter, Lieferanten und andere rechnungsbezogene Personen;
  • in Rechnungsbeschreibungen, Abrechnungsbeschreibungen, Begleitdokumenten oder exportierten LEDES-Daten genannte Personen.

Kategorien personenbezogener Kundendaten

  • Namen, Initialen, Rollen, Titel, geschäftliche Kontaktdaten, Konto-Kennungen und Organisationsverweise;
  • Rechnungsnummern, Mandatsnummern, Mandantenverweise, Abrechnungszeiträume, Datumsangaben, Beträge, Währungen, Sätze, Zahlungsverweise und USt./Steuerinformationen;
  • Patent-, Marken-, Design-, Gebrauchsmuster-, PCT-, EPA-, DPMA-, EUIPO-, WIPO-, USPTO- oder andere IP-/Rechtsverweisnummern und -beschreibungen;
  • Timekeeper-Namen, -Rollen, -Klassifizierungen, Tätigkeiten, Task-Beschreibungen, Expense-Beschreibungen, Auslagen und Angaben zu beruflichen Leistungen;
  • Text, der in hochgeladenen Rechnungen und zugehörigen Dateien erscheint;
  • erzeugte LEDES-Felder, Prüftabellendaten, Warnungen, Annahmen, Validierungsmeldungen und Exportdaten;
  • Nutzungs-Metadaten, die zur Bereitstellung, Sicherung, Fehlerbehebung, Messung und Unterstützung des Dienstes erforderlich sind.

Besondere Kategorien und hochsensible Daten

Der Kunde sollte keine besonderen Kategorien personenbezogener Daten, Gesundheitsdaten, Daten von Kindern, amtliche Ausweisnummern, Daten zu Straftaten oder andere hochsensible Daten hochladen, sofern dies nicht zwingend für den Rechnungs-Workflow erforderlich, rechtmäßig, nach den Richtlinien des Kunden zulässig und durch geeignete Garantien abgedeckt ist. Rechnungen sollten auf die für Abrechnung, Prüfung, LEDES-Erstellung und zugehörige berufliche Workflows erforderlichen Informationen beschränkt werden.

Anlage II – Technische und organisatorische Maßnahmen

BereichMaßnahmen
Verschlüsselung und ÜbertragungHTTPS/TLS-Verschlüsselung bei der Übertragung; sichere Übertragung für Browser-Server- und Server-Anbieter-Kommunikation, soweit unterstützt.
ZugangskontrolleKonto-Authentifizierung für angemeldete und KI-gestützte Funktionen; serverseitiger Schutz von API-Schlüsseln und Geheimnissen; eingeschränkter betrieblicher Zugriff; Datenbank-Zugriffskontrollen.
Upload-KontrollenDatei-Typ- und -Größenprüfungen für Uploads; PDF-Vorprüfungen vor der KI-Verarbeitung; Anmeldepflicht für die KI-gestützte Extraktion.
DatenminimierungKeine absichtliche dauerhafte Anwendungsdatenbankspeicherung gewöhnlicher Rechnungsumwandlungs-PDFs oder vollständiger extrahierter Rechnungsinhalte; ursprüngliche hochgeladene PDF-Dateinamen werden nicht in den Nutzungsereignissen der Anwendung gespeichert; Anhänge von Profilanfragen werden nur gespeichert, wenn sie freiwillig zur Einrichtungsprüfung hochgeladen werden; Support-Nutzer werden angewiesen, vertrauliche Materialien nur bei Bedarf zu senden.
KI-VerarbeitungskontrollenKeine Entscheidung für die Weitergabe von OpenAI-API-Daten zum Modelltraining; unterstützte Responses-API-Aufrufe mit store:false konfiguriert, soweit unterstützt; keine Verwendung von Kundeninhalten zum Training der eigenen KI-Modelle von Ledesconverter.
Protokollierung und ÜberwachungProduktionsprotokollierungspraktiken, die darauf ausgelegt sind, vollständige Rechnungsinhalte zu vermeiden; betriebliche Metadaten für Sicherheit, Fehlerbehebung, Nutzung, Ratenbegrenzung, Abrechnung, Guthaben und Missbrauchsprävention.
Ratenbegrenzung und MissbrauchspräventionIP-abgeleitete und/oder nutzerbasierte Ratenbegrenzung; gehashte Ratenbegrenzungs-Bucket-Kennungen; Nutzungsgrenzen, Kontingente, Dateigrößenbeschränkungen, Guthabenprüfungen und Missbrauchspräventionskontrollen.
Aufbewahrung und LöschungBetriebliche Bereinigung für abgelaufene Ratenbegrenzungs-Buckets, alte fehlgeschlagene/ausstehende KI-Nutzungsereignisse, alte KI-Nutzungsereignisse/-zeiträume, verarbeitete Stripe-Webhook-Ereignis-IDs und Dateiinhalte von Profilanfragen gemäß den aktuellen Produkt-Aufbewahrungsregeln; Abrechnungs-/Konto-/Steuerunterlagen werden gesetzlich vorgeschrieben aufbewahrt.
LieferantenmanagementEinsatz von Unterauftragsverarbeitern und Dienstleistern vorbehaltlich Anbieterverträgen, AVV, Datenschutz-/Sicherheitsbedingungen und Übermittlungsgarantien, soweit anwendbar.
VertraulichkeitVertraulichkeitspflichten für zur Verarbeitung personenbezogener Kundendaten befugte Personen; Zugang beschränkt auf Personal, Lieferanten, Berater oder Behörden mit Kenntnisbedarf.
Verfügbarkeit und BelastbarkeitEinsatz von Cloud-Hosting-, Datenbank- und Infrastrukturanbietern; Backups und Belastbarkeit gemäß den Anbieterfähigkeiten und der Produktionskonfiguration.
Reaktion auf VorfälleVerfahren zur Untersuchung vermuteter Sicherheitsvorfälle und zur Benachrichtigung betroffener Kunden ohne unangemessene Verzögerung, wenn personenbezogene Kundendaten betroffen sind.

Anlage III – Autorisierte Unterauftragsverarbeiter und zugehörige Anbieter

Die folgende Tabelle listet die aktuellen autorisierten Unterauftragsverarbeiter und zugehörigen Dienstleister auf, die für Ledesconverter genutzt werden. Einige Anbieter können als Unterauftragsverarbeiter für personenbezogene Kundendaten handeln, während andere je nach Verarbeitungskontext und Anbieterbedingungen als eigenständig Verantwortliche oder Auftragsverarbeiter für gesonderte Konto-, Zahlungs-, Steuer-, Compliance-, Analyse-, Sicherheits- oder Betriebstätigkeiten handeln.

Anbieter / KategorieZweckDaten / HinweiseOrt / ÜbermittlungshinweiseStatus
VercelHosting, Bereitstellung, serverlose Infrastruktur, CDN/Edge, Protokolle, Anwendungsauslieferung und Vercel Analytics, falls aktiviert.Kann Anfrage-Metadaten und über serverseitige Workflows übermittelte personenbezogene Kundendaten verarbeiten. Analytics sollte keine Rechnungsinhalte absichtlich erhalten.Serverseitige Workflows, Protokolle, CDN/Edge-Auslieferung, Analyse, Failover, Support, Backups und betriebliche Metadaten können unterschiedliche Anbieterstandorte umfassen. Anbieter-AVV und Übermittlungsbedingungen gelten.Erforderlich
OpenAIKI-gestützte Rechnungsextraktion, -prüfung, Konsistenzprüfung und Erzeugung strukturierter Ausgaben.Erhält hochgeladene PDFs und Rechnungsinhalte, wenn der KI-gestützte Modus gewählt wird. Die standardmäßige API-Aufbewahrung und Missbrauchsüberwachung kann gelten, sofern nicht separat konfiguriert.Wir nutzen derzeit den Standard-OpenAI-API-Endpunkt, sofern kein anderer Endpunkt oder eine andere Aufbewahrungskonfiguration aktiviert ist. Anbieterbedingungen, Datenverarbeitungsbedingungen und Übermittlungsgarantien von OpenAI gelten.Erforderlich für den KI-Modus
ClerkAuthentifizierung, Kontoverwaltung, Sitzungen, Nutzer-Metadaten und Anmeldeabläufe.Konto- und Authentifizierungsdaten. Nicht dazu bestimmt, Rechnungs-PDFs zu erhalten.Datenschutz-, Sicherheits-, AVV-, Aufbewahrungs-, Cookie-/Sitzungs- und Übermittlungsbedingungen des Anbieters gelten.Erforderlich für angemeldete Funktionen
StripeCheckout, Abonnements, Abrechnung, Rechnungen, Zahlungsstatus, Webhooks, Steuer-/Zahlungs-Metadaten und Betrugsprävention.Abrechnungs- und Transaktionsdaten. Nicht dazu bestimmt, Rechnungs-PDFs zu erhalten. Stripe kann je nach Tätigkeit als Auftragsverarbeiter und/oder eigenständig Verantwortlicher handeln.Datenschutz-, AVV-, Zahlungs-, Aufbewahrungs-, Steuer-, Betrugspräventions- und Übermittlungsbedingungen des Anbieters gelten.Erforderlich für kostenpflichtige Funktionen
Neon / PostgreSQL-DatenbankanbieterDatenbank für Konten, Tarife, Abrechnungs-Metadaten, Nutzungsereignisse für KI-gestützte Rechnungsumwandlungen, Ratenbegrenzungen, Webhook-Metadaten und zugehörige Betriebsdaten.Nicht zur dauerhaften Speicherung gewöhnlicher Rechnungsumwandlungs-PDFs, vollständiger extrahierter Rechnungsinhalte oder ursprünglicher hochgeladener PDF-Dateinamen bestimmt. Anhänge von Profilanfragen werden gesondert behandelt, wenn Nutzer sie bewusst zur Einrichtungsprüfung hochladen.Hosting-, Backup-, Aufbewahrungs-, Sicherheits-, AVV-, Unterauftragsverarbeiter- und Übermittlungsbedingungen des Anbieters gelten.Erforderlich
ResendE-Mail-Versand für konto-, betriebs-, benachrichtigungs- und supportbezogene Nachrichten.E-Mail-Adressen, Nachrichten-Metadaten, für den Versand erforderliche Nachrichteninhalte und zugehörige Zustell-/Statusinformationen. Nicht dazu bestimmt, Rechnungs-PDFs zu erhalten.Datenschutz-, AVV-, Aufbewahrungs-, Sicherheits- und Übermittlungsbedingungen des Anbieters gelten.Erforderlich für E-Mail-Benachrichtigungen
Fehlerüberwachungs- oder Protokollierungsanbieter, falls konfiguriertFehlerverfolgung, Zuverlässigkeit, Fehlerbehebung, Sicherheitsüberwachung und Missbrauchsprävention.Sollte keine Rechnungsinhalte oder vertraulichen Kundenmaterialien absichtlich erhalten. Sensible Nutzdaten sollten nach Möglichkeit bereinigt werden.Datenschutz-, AVV-, Aufbewahrungs-, Sicherheits- und Übermittlungsbedingungen des Anbieters gelten, falls konfiguriert.Falls genutzt
Berufsmäßige Berater und BehördenRechts-, Steuer-, Buchhaltungs-, Prüfungs-, Compliance-, Streitbeilegungs- und rechtmäßige Anfragen.Relevante Konto-, Abrechnungs-, Support-, Sicherheits- oder Rechtsmaterialien, soweit erforderlich.Unterliegen beruflichen Pflichten, Vertraulichkeitspflichten oder gesetzlicher Befugnis.Nach Bedarf

Wir verkaufen keine personenbezogenen Kundendaten oder Rechnungsinhalte. Wir geben personenbezogene Kundendaten oder Rechnungsinhalte nicht wissentlich für verhaltensbasierte Werbung weiter.

Der Auftragsverarbeiter kann diese Anlage III von Zeit zu Zeit aktualisieren. Für geschäftliche/verantwortliche Kunden, die diesem AVV unterliegen, gilt das Autorisierungs-, Benachrichtigungs-, Widerspruchs- und Kündigungsverfahren in Abschnitt 9 für wesentliche Ergänzungen oder Ersetzungen von Unterauftragsverarbeitern.

Anlage IV – Garantien für internationale Übermittlungen

Werden personenbezogene Kundendaten außerhalb des EWR, des Vereinigten Königreichs, der Schweiz oder einer anderen geschützten Rechtsordnung übermittelt, stützen sich Ledesconverter und seine Anbieter auf geeignete Übermittlungsmechanismen, soweit dies nach anwendbarem Recht erforderlich ist.

Diese Mechanismen können Angemessenheitsbeschlüsse, EU-Standardvertragsklauseln, das UK International Data Transfer Addendum bzw. IDTA, Schweizer Übermittlungsgarantien, gegebenenfalls das EU-US-Data-Privacy-Framework, ergänzende Maßnahmen oder einen anderen rechtmäßigen Übermittlungsmechanismus umfassen.

Verarbeitungsorte, Aufbewahrungskontrollen, Optionen zur regionalen Datenspeicherung und Missbrauchsüberwachungskontrollen der Anbieter unterliegen den geltenden Anbieterbedingungen und der in der Datenschutzerklärung beschriebenen Konfiguration.

Bei Fragen zu diesen Dokumenten kontaktieren Sie uns unter contact@ledesconverter.com.