Gilt für Verträge ab dem 24. September 2026. Für vor diesem Tag geschlossene Verträge gilt diese Liste als Anlage 2 zur AVV ab dem 12. November 2026 (Änderungsmitteilung vom 24. September 2026); bis dahin gilt die bisherige Fassung der AVV vom 22.12.2025, abrufbar unter Bisherige Fassungen.

Änderungen an dieser Liste kündigen wir mindestens 30 Tage vor dem Einsatz in Textform (E-Mail) an und vermerken sie hier mit Datum (§ 8 Abs. 2 und 3 AVV).

Unterauftragsverarbeiter und Dienstleister

Stand 19. September 2026 · Anlage 2 zur Vereinbarung zur Auftragsverarbeitung

Als Markdown ansehen

Teil A – Genehmigte Unterauftragsverarbeiter

Unternehmen, AnschriftModuleLeistungDatenkategorienVerarbeitungsortÜbermittlungsmechanismusLetzte Prüfung des ÜbermittlungsmechanismusNachgelagerte Unterauftragsverarbeiter
Amazon Web Services EMEA SARL, 38 Avenue John F. Kennedy, L-1855 Luxemburg (Konzern: Amazon.com, Inc., USA)alleDatenbank von app.fizard.com (RDS, verschlüsselt); Objektspeicher für Belege, Exporte, E-Rechnungen und Importdateien (S3) mit Auslieferung über CloudFront (files.fizard.com); Sicherungen (AWS Backup); E-Mail-Versand (SES)alle Kategorien nach Anlage 1 zur AVV (app.fizard.com); Belegdateien, Exportdateien, E-Rechnungen, E-Mail-Adressen der EmpfängerDeutschland (Frankfurt); Supportzugriffe aus den USA möglichVerarbeitung im EWR; für Supportzugriffe Data Privacy Framework (Amazon.com, Inc.) und Standardvertragsklauseln Modul 317.09.2026Liste des Anbieters
DigitalOcean, LLC, 105 Edgeview Drive, Suite 425, Broomfield, CO 80021, USAalleBetrieb der Web-Apps app.fizard.ai und app.fizard.com (Anwendungscontainer, Hintergrundverarbeitung; für app.fizard.ai verwaltete Datenbank und Zwischenspeicher, für app.fizard.com Zwischenspeicher)alle Kategorien nach Anlage 1 zur AVVDeutschland (Frankfurt); Supportzugriffe aus den USA möglichVerarbeitung im EWR; für Supportzugriffe Data Privacy Framework und Standardvertragsklauseln Modul 317.09.2026Liste des Anbieters
Functional Software, Inc. (Sentry), 45 Fremont Street, San Francisco, CA 94105, USAalleFehleranalyseFehlerkontext und technische Kennungen nach einer festgelegten Positivliste; Inhaltsdaten, Geheimnisse und nicht erforderliche Kennungen werden vor der Übermittlung ausgeschlossenUSAData Privacy Framework und Standardvertragsklauseln Modul 317.09.2026Liste des Anbieters
Google Cloud EMEA Limited, Velasco, Clanwilliam Place, Dublin 2, IrlandKI-Plattform für KanzleienBelegauswertung mit KI (Vertex AI, Gemini): Datenextraktion, Umsatzsteuer-Aufschlüsselung, Steuerfall, Kontierungs- und BuchungstextvorschlägeBelegdateien, Unternehmensdaten des Auftraggebers, Geschäftspartnernamen, frühere BuchungstexteRegion EU (Multiregion: mehrere Rechenzentren in der EU)Verarbeitung in der EU; für Supportzugriffe Data Privacy Framework (Google LLC) und Standardvertragsklauseln Modul 3; kein Training mit Auftragsdaten17.09.2026Liste des Anbieters
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, IrlandalleE-Mail-Postfächer für Support (Google Workspace)Supportanfragen mit den vom Auftraggeber übermittelten InhaltenGoogle-Rechenzentren in der EU und den USAData Privacy Framework (Google LLC) und Standardvertragsklauseln Modul 317.09.2026Liste des Anbieters
Slack Technologies, LLC (Salesforce, Inc.), Salesforce Tower, 415 Mission Street, 3rd Floor, San Francisco, CA 94105, USAalleSupportkommunikation (Feedback-Dialog der App, gemeinsame Support-Kanäle für Auftraggeber mit individuellem Angebot)vom Auftraggeber übermittelte Inhalte und AnfragenUSAData Privacy Framework (Salesforce, Inc.) und Standardvertragsklauseln Modul 317.09.2026Liste des Anbieters (Dokument „Salesforce Infrastructure and Sub-processors“)
Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USADATEV-Export für StripeAuslieferung der Benutzeroberfläche von app.fizard.com (serverseitiges Rendering, Auslieferungsnetz, Tunnel für Fehlerberichte)Anfragedaten (IP-Adresse, Sitzungskennung, aufgerufene Seiten); Inhalte nur transient bei der DarstellungAuslieferungsnetz weltweitData Privacy Framework und Standardvertragsklauseln Modul 317.09.2026Liste des Anbieters (Trust Center, Abschnitt Subprocessors)

Die Übermittlungsmechanismen der Tabelle (Standardvertragsklauseln Modul 3, Data Privacy Framework) erläutern § 8 Abs. 5 AVV und die Datenschutzerklärung A5.

Keine Unterauftragsverarbeiter im Sinne dieser Vereinbarung sind Dienste, die keine Auftragsdaten verarbeiten: die Quellcode- und Build-Plattform, die Verwaltung von Infrastrukturkonfiguration und Secrets, der Wechselkursdienst sowie Slack, soweit es nur interne Registrierungs- und Statusmeldungen ohne Auftragsdaten erhält. Externe natürliche Personen setzt der Auftragnehmer nur bei tatsächlicher unmittelbarer Unterstellung unter seine Weisungen wie eigene Mitarbeitende ein (Art. 29 DSGVO); sie sind schriftlich auf Vertraulichkeit und Datenschutz verpflichtet und keine Unterauftragsverarbeiter. Dienstleister, die Auftragsdaten eigenständig verarbeiten, bindet der Auftragnehmer vor einem Zugriff als Unterauftragsverarbeiter nach § 8 ein.

Teil B – Dienstleister des Auftraggebers (keine Unterauftragsverarbeiter)

StelleModuleRolleDatenflussBedingungen
DATEV eG, Paumgartnerstraße 6–14, 90429 NürnbergDATEV-Export für Stripe, KI-Plattform für KanzleienAuftragsverarbeiter des Auftraggebers beziehungsweise seiner KanzleiÜbertragung von Buchungsdaten und Belegbildern über den Buchungsdatenservice auf Weisung des AuftraggebersVertrag zur Auftragsverarbeitung zwischen Kanzlei beziehungsweise Auftraggeber und DATEV; Freigabe des Datenservice durch die Kanzlei
finAPI GmbH, Adams-Lehmann-Straße 44, 80797 MünchenKI-Plattform für KanzleienKontoinformationsdienst (Zahlungsinstitut mit Erlaubnis der Bundesanstalt für Finanzdienstleistungsaufsicht), eigenständig Verantwortliche für den Abruf bei der BankÜbermittlung von Kontostammdaten, Salden und Umsätzen an den Auftragnehmer auf Zustimmung des AuftraggebersNutzungsbedingungen und Datenschutzhinweise von finAPI, angezeigt beim Verbinden; Widerruf gegenüber finAPI, der Bank oder im Kundenkonto. Betrieb laut Leistungsbeschreibung von finAPI ausschließlich in Deutschland im Rechenzentrum von Amazon Web Services EMEA SARL, Raum Frankfurt
Kontoführende Banken des AuftraggebersKI-Plattform für KanzleienZahlungsdienstleister des AuftraggebersBereitstellung der Umsätze an finAPI beziehungsweise Export von Kontoauszugsdateien durch den AuftraggeberBedingungen der jeweiligen Bank
Qonto (Olinda SAS), 18 rue de Navarin, 75009 Paris, FrankreichKI-Plattform für KanzleienKontoführender Zahlungsdienstleister des AuftraggebersOptionale Kontoanbindung: Abruf von Kontodaten, Salden, Umsätzen, Belegen und, soweit freigeschaltet, Karteninhabern über den vom Auftraggeber in Qonto erzeugten Zugriffsschlüssel (nur lesend)Bedingungen von Qonto für die Nutzung der Schnittstelle; Beendigung in Qonto oder im Kundenkonto
Rechnungsempfänger des AuftraggebersE-Rechnung für StripeEmpfängerZustellung der E-Rechnungen auf Weisung des Auftraggebers
Steuerliche Beratung des AuftraggebersDATEV-Export für Stripe, KI-Plattform für KanzleienEigenständig Verantwortliche, Berufsgeheimnisträgerin (§ 11 Abs. 2 StBerG)Empfang der Buchungsdaten und BelegeMandatsvertrag des Auftraggebers
Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin 2, IrlandDATEV-Export für Stripe, E-Rechnung für StripeZahlungsdienstleister des Auftraggebers; DatenquelleLesender Abruf durch die installierte Stripe-App auf Weisung des Auftraggebers; Erstellung von Saldenberichten zur AbstimmungStripe Services Agreement, Datenschutzerklärung von Stripe; Beendigung durch Deinstallation der App im Stripe-Dashboard

Teil C – Änderungsverfahren

Beabsichtigte Hinzuziehungen oder Ersetzungen teilt der Auftragnehmer mindestens 30 Tage vor dem Einsatz per E-Mail an die nach § 13 Abs. 3 AVV maßgebliche Kontaktadresse (Kundenkonto, bei der Stripe-App das Stripe-Konto) mit und vermerkt sie in dieser Liste mit Datum (§ 8 Abs. 2 AVV). Der Auftraggeber kann innerhalb von 30 Tagen nach Zugang in Textform widersprechen; die Rechtsfolgen regelt § 8 Abs. 3 AVV.