OfficePilot
  • Produkt
  • Firmen-Login
Beta startenEinloggen
Stand: 2026-06-05

Vereinbarung zur Auftragsverarbeitung

Standardbedingungen gemäß Art. 28 DSGVO für die Verarbeitung personenbezogener Daten im Auftrag.

1. Vertragsparteien

Diese Vereinbarung wird zwischen der registrierenden Kundin bzw. dem registrierenden Kunden als Verantwortliche oder Verantwortlicher und Lars Stahl / StahlData (Einzelunternehmen), Inhaber Lars Stahl, als Auftragsverarbeiter geschlossen. Sie gilt mit der Registrierung und Annahme dieser Vereinbarung als abgeschlossen.

2. Gegenstand und Dauer

Gegenstand ist die Verarbeitung personenbezogener Daten im Rahmen der Bereitstellung und Nutzung von XBOA OfficePilot. Die Dauer richtet sich nach der Laufzeit des Hauptvertrags einschließlich gesetzlicher Aufbewahrungs- und Nachweisfristen.

3. Art und Zweck der Verarbeitung

Die Verarbeitung erfolgt zum Hosting, Speichern, Anzeigen, Übermitteln, Strukturieren, Abgleichen, Kommunizieren, Dokumentieren und technisch unterstützten Bearbeiten von Daten innerhalb der Plattform und der von der Kundin oder dem Kunden aktivierten Module und Integrationen.

4. Kategorien betroffener Personen und Daten

Betroffene Personen

  • Beschäftigte, Beauftragte und Nutzerinnen/Nutzer der Kundin oder des Kunden
  • Kundinnen/Kunden, Interessentinnen/Interessenten, Lieferantinnen/Lieferanten und sonstige Geschäftskontakte
  • Ansprechpartnerinnen/Ansprechpartner und Kommunikationspartnerinnen/Kommunikationspartner

Datenkategorien

  • Stamm-, Kontakt- und Kommunikationsdaten
  • Vertrags-, Abrechnungs-, Ticket-, Chat- und Projektdaten
  • Nutzungs-, Log-, Zugriffs- und Metadaten
  • Sonstige durch die Kundin oder den Kunden eingespielte oder über Schnittstellen übertragene Inhalte

5. Weisungsrecht

Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung der Kundin oder des Kunden, soweit nicht eine gesetzliche Verpflichtung zur abweichenden Verarbeitung besteht. Mündliche Weisungen sollen unverzüglich in Textform bestätigt werden.

6. Pflichten des Auftragsverarbeiters

  • Verarbeitung nur im Rahmen des Hauptvertrags und dieser Vereinbarung.
  • Verpflichtung der zur Verarbeitung befugten Personen auf Vertraulichkeit.
  • Umsetzung angemessener technischer und organisatorischer Maßnahmen.
  • Unterstützung der Kundin oder des Kunden bei Betroffenenrechten, Datenschutzverletzungen und datenschutzrechtlichen Folgepflichten in angemessenem Umfang gegen Auslagenerstattung, soweit erforderlich.

7. Pflichten der Kundin oder des Kunden

  • Verantwortung für die Rechtmäßigkeit der Datenverarbeitung, die Auswahl der Daten, die Weisungen und die Erfüllung eigener Informationspflichten.
  • Eigenständige Prüfung, ob die Nutzung der Plattform und aktivierter Integrationen für den jeweiligen Verarbeitungszweck geeignet und zulässig ist.
  • Keine Übermittlung unzulässiger, überflüssiger oder für den vereinbarten Zweck nicht erforderlicher Daten.

8. Unterauftragsverarbeiter

Wir dürfen Unterauftragsverarbeiter für Hosting, Infrastruktur, E-Mail, Monitoring, Support und vergleichbare Nebenleistungen einsetzen. Diese werden unter Wahrung der gesetzlichen Anforderungen vertraglich gebunden.

Über wesentliche Änderungen bei Unterauftragsverarbeitern informieren wir in Textform mit angemessener Vorlaufzeit. Die Kundin oder der Kunde kann aus wichtigem datenschutzrechtlichem Grund innerhalb von 14 Kalendertagen widersprechen. Bei berechtigtem Widerspruch werden die Parteien eine zumutbare Lösung abstimmen; andernfalls besteht ein Sonderkündigungsrecht für den betroffenen Leistungsteil.

Aktuelle Informationen zu Unterauftragsverarbeitern: /subprocessors.php

9. Technische und organisatorische Maßnahmen

Wir treffen angemessene technische und organisatorische Maßnahmen insbesondere zur Zugangs-, Zutritts-, Zugriffs-, Weitergabe-, Eingabe-, Auftrags-, Verfügbarkeits- und Trennungskontrolle. Diese Maßnahmen dürfen an die technische und organisatorische Weiterentwicklung angepasst werden, sofern das Schutzniveau nicht wesentlich unterschritten wird.

10. Drittlandübermittlungen

Hosting, Datenbank und ausgehender Mailversand erfolgen ausschließlich in Rechenzentren innerhalb von Deutschland oder eines anderen Mitgliedstaates der Europäischen Union bzw. des Europäischen Wirtschaftsraums. Eine Übermittlung der im Auftrag verarbeiteten personenbezogenen Daten in Drittländer findet im Rahmen des Hostings nicht statt.

Einzige bekannte Verarbeitung, in deren Rahmen einzelne Schritte in den USA stattfinden können, ist die Zahlungsabwicklung über Stripe Payments Europe, Ltd. (Dublin, Irland). Hierfür wird die Datenübermittlung auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework sowie ergänzend auf die EU-Standardvertragsklauseln gestützt.

Sollte sich daran etwas ändern, informieren wir die Kundin oder den Kunden vorab gemäß Abschnitt 8 (Unterauftragsverarbeiter).

11. Kontrollrechte

Die Kundin oder der Kunde darf die Einhaltung dieser Vereinbarung in angemessenem Umfang kontrollieren oder durch geeignete Nachweise belegen lassen. Kontrollen müssen rechtzeitig angekündigt werden, den Betriebsablauf nicht unverhältnismäßig stören und dürfen keine Sicherheits- oder Vertraulichkeitsinteressen anderer Kundinnen und Kunden beeinträchtigen.

12. Meldung von Datenschutzverletzungen

Wir informieren die Kundin oder den Kunden unverzüglich, in der Regel innerhalb von 72 Stunden nach Bekanntwerden, über Verletzungen des Schutzes personenbezogener Daten, soweit diese den Auftragsgegenstand betreffen und eine gesetzliche Melde- oder Benachrichtigungspflicht auslösen können.

Die Meldung enthält, soweit verfügbar, Art der Verletzung, betroffene Datenkategorien, mögliche Folgen, bereits ergriffene Maßnahmen sowie empfohlene Folgemaßnahmen.

13. Rückgabe und Löschung

Nach Beendigung des Hauptvertrags stellen wir der Kundin oder dem Kunden vorhandene Daten für einen angemessenen Exportzeitraum von 30 Kalendertagen bereit, soweit technische oder gesetzliche Gründe nicht entgegenstehen.

Nach Ablauf des Exportzeitraums löschen oder anonymisieren wir personenbezogene Daten, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Nachweisinteressen entgegenstehen.

14. Haftung

Für die Haftung gelten vorrangig die Regelungen des Hauptvertrags. Soweit gesetzlich zulässig, haftet jede Partei der anderen gegenüber für datenschutzrechtliche Verstöße in ihrem eigenen Verantwortungs- und Risikobereich. Die Kundin oder der Kunde bleibt insbesondere für die Zulässigkeit ihrer oder seiner Weisungen verantwortlich.

15. Kontakt für Datenschutzanfragen

Anfragen zur Auftragsverarbeitung können an info@xboa.de gerichtet werden.

16. Nachweise und Audits

Nachweise zur Einhaltung dieser Vereinbarung erbringen wir vorrangig durch geeignete Unterlagen, Selbstauskünfte, Zertifikate oder Auditberichte. Vor-Ort-Kontrollen erfolgen nur, soweit dies gesetzlich erforderlich und nachrangig zu gleich geeigneten Nachweisen ist.

Unterstützungsleistungen, die über gesetzliche Mindestpflichten hinausgehen, können nach vorheriger Mitteilung nach Aufwand vergütet werden.

17. Rangfolge

Bei Widersprüchen zwischen dieser Vereinbarung und den AGB geht für datenschutzrechtliche Regelungen diese Vereinbarung vor.

OfficePilot
ImpressumDatenschutzAGBAuftragsverarbeitungUnterauftragsverarbeiter

XBOA OfficePilot ist eine unabhängige Software und steht in keiner geschäftlichen Verbindung zur Haufe-Lexware GmbH & Co. KG. „Lexware"® und „Lexware Office" sind eingetragene Marken bzw. Kennzeichen der Haufe-Lexware GmbH & Co. KG. Die Anbindung an Lexware Office (vormals lexoffice) erfolgt ausschließlich über die offizielle öffentliche Lexware Office API mit dem vom Nutzer hinterlegten eigenen API-Schlüssel.