# Auftragsverarbeitungsvertrag nach Art. 28 DSGVO

Stand: 1. Oktober 2026 · Fassung 1.1

## Präambel

Der Kunde (nachfolgend „Auftraggeber") setzt das unter *pdf-in-zugferd.de* erreichbare Portal
(nachfolgend „Portal") ein, um Rechnungsdokumente in das ZUGFeRD-Format zu konvertieren. Dabei
verarbeitet der Anbieter des Portals, W+L Consulting GbR (nachfolgend „Auftragsverarbeiter"),
personenbezogene Daten, die in den vom Auftraggeber hochgeladenen Rechnungsdokumenten enthalten
sind, ausschließlich in dessen Auftrag. Der Auftraggeber ist insoweit **Verantwortlicher** im
Sinne des Art. 4 Nr. 7 DSGVO, der Anbieter **Auftragsverarbeiter** im Sinne des Art. 4 Nr. 8
DSGVO. Dieser Vertrag konkretisiert die Pflichten aus Art. 28 DSGVO, ergänzt die
Datenschutzerklärung (Ziffer 3.3) des Anbieters und ist **Bestandteil der AGB** des Anbieters
(AGB Ziffer 13.6).

Anbieter:

- W+L Consulting GbR
- Markelsheimer Str. 69
- 70435 Stuttgart
- Deutschland
- Vertretungsberechtigte Gesellschafter: Dr. Holger Wildemann, Dipl.-Ing. (FH) Rene Lauenroth
- Umsatzsteuer-Identifikationsnummer: DE456878090
- Telefon: 0711-28479230
- E-Mail für Anfragen zu diesem Vertrag: info@pdf-in-zugferd.de

## § 1 Gegenstand und Dauer

**1.1** Gegenstand dieses Vertrags ist die Verarbeitung personenbezogener Daten durch den
Auftragsverarbeiter im Auftrag des Auftraggebers im Rahmen der Nutzung des Portals, insbesondere
die automatisierte Auslesung, Umwandlung und Speicherung von Rechnungsdaten aus vom Auftraggeber
hochgeladenen Dokumenten.

**1.2** Dieser Vertrag beginnt mit dem in § 11 beschriebenen Zeitpunkt des Vertragsschlusses und
gilt für die Dauer der Nutzung des Portals durch den Auftraggeber (Hauptvertragsverhältnis, AGB
Ziffer 2). Er endet automatisch mit Beendigung des Nutzungsverhältnisses, unbeschadet der in § 9
geregelten Nachwirkungen (Löschung/Rückgabe).

## § 2 Art und Zweck der Verarbeitung, Art der Daten, Kategorien betroffener Personen

**2.1 Art und Zweck der Verarbeitung:** Entgegennahme hochgeladener Rechnungsdokumente (PDF),
automatisierte Auslesung der darin enthaltenen Rechnungsdaten mittels Sprachmodellen,
Umwandlung in das strukturierte ZUGFeRD-/EN16931-Datenformat, Erzeugung eines PDF/A-3-Dokuments
mit eingebettetem XML, Speicherung der Ausgangsdokumente und der erzeugten Ergebnisdateien für
die Dauer der Nutzung, Bereitstellung zum Abruf und Export durch den Auftraggeber.

**2.2 Art der personenbezogenen Daten:** in Rechnungsdokumenten regelmäßig enthaltene Daten, u. a.
Name, Anschrift und Kontaktdaten von Ansprechpartnern bei Lieferanten und Kunden des
Auftraggebers, Bankverbindungen (IBAN/BIC), Steuernummern und Umsatzsteuer-Identifikationsnummern,
Bestell- und Leistungsbezüge. Eine gezielte Verarbeitung besonderer Kategorien personenbezogener
Daten (Art. 9 DSGVO) ist nicht Gegenstand der Verarbeitung; sollten solche Daten ausnahmsweise in
einem Rechnungsdokument enthalten sein, verarbeitet der Auftragsverarbeiter sie ausschließlich
technisch im Rahmen der in § 2.1 beschriebenen Zwecke, ohne sie inhaltlich auszuwerten.

**2.3 Kategorien betroffener Personen:** natürliche Personen, deren Daten in den
Rechnungsdokumenten des Auftraggebers enthalten sind — insbesondere Ansprechpartner, Vertreter
und Mitarbeitende von Kunden und Lieferanten des Auftraggebers sowie gegebenenfalls Einzelunter­
nehmer als Vertragspartner des Auftraggebers.

## § 3 Weisungsgebundenheit

**3.1** Der Auftragsverarbeiter verarbeitet personenbezogene Daten ausschließlich auf
dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach dem Recht der Europäischen
Union oder der Mitgliedstaaten zu einer anderweitigen Verarbeitung verpflichtet; in einem solchen
Fall teilt der Auftragsverarbeiter dem Auftraggeber diese rechtlichen Anforderungen vor der
Verarbeitung mit, sofern das betreffende Recht eine solche Mitteilung nicht wegen eines wichtigen
öffentlichen Interesses verbietet (Art. 28 Abs. 3 Satz 2 lit. a DSGVO).

**3.2** Die anfängliche Weisung ergibt sich aus diesem Vertrag und der bestimmungsgemäßen Nutzung
des Portals durch den Auftraggeber (Hochladen von Rechnungsdokumenten zum Zweck der
ZUGFeRD-Konvertierung). Weitergehende Weisungen erteilt der Auftraggeber in Textform (§ 126b BGB),
etwa per E-Mail an die unter der Präambel genannte Adresse.

**3.3** Hält der Auftragsverarbeiter eine Weisung des Auftraggebers für rechtswidrig, informiert
er den Auftraggeber unverzüglich hierüber.

## § 4 Vertraulichkeit

**4.1** Der Auftragsverarbeiter stellt sicher, dass sich die zur Verarbeitung der
personenbezogenen Daten befugten Personen zur Vertraulichkeit verpflichtet haben oder einer
angemessenen gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 Satz 2 lit. b
DSGVO).

**4.2** Der Zugriff auf die Rechnungsdaten des Auftraggebers ist technisch auf die für die
Erbringung der Portal-Leistung erforderlichen Personen und Systeme beschränkt (Anlage 2, Ziffer
„Zugriffskontrolle").

## § 5 Technische und organisatorische Maßnahmen

Der Auftragsverarbeiter trifft die in **Anlage 2** aufgeführten technischen und organisatorischen
Maßnahmen (Art. 28 Abs. 3 Satz 2 lit. c i. V. m. Art. 32 DSGVO). Änderungen dieser Maßnahmen, die
das vereinbarte Schutzniveau nicht unterschreiten, bleiben dem Auftragsverarbeiter vorbehalten.

## § 6 Unterauftragnehmer

**6.1** Der Auftraggeber erteilt dem Auftragsverarbeiter die allgemeine Genehmigung zur
Beauftragung der in **Anlage 1** aufgeführten Unterauftragnehmer (Art. 28 Abs. 2 Satz 1 DSGVO).
Der Auftragsverarbeiter schließt mit jedem Unterauftragnehmer eine Vereinbarung, die diesem die
gleichen Datenschutzpflichten auferlegt, die in diesem Vertrag festgelegt sind (Art. 28 Abs. 4
DSGVO).

**6.2 Mitteilung und Zustimmung (Art. 28 Abs. 2 Satz 1 DSGVO):** Beabsichtigt der
Auftragsverarbeiter, einen neuen Unterauftragnehmer hinzuzuziehen oder einen bestehenden
auszutauschen, teilt er dies dem Auftraggeber **vor dem Einsatz** in Textform (§ 126b BGB) mit.
Die Mitteilung benennt Firmierung, Sitz und die vorgesehene Verarbeitungsleistung des
Unterauftragnehmers. Der Einsatz erfolgt erst, wenn der Auftraggeber zugestimmt hat. **Ein
Schweigen des Auftraggebers gilt nicht als Zustimmung**; eine Genehmigungsfiktion ist nicht
vereinbart.

**6.3 Widerspruch und Kündigung:** Verweigert der Auftraggeber die Zustimmung aus wichtigem, in
der Person des Unterauftragnehmers liegendem Grund, und einigen sich die Parteien nicht innerhalb
angemessener Frist, ist jede Partei berechtigt, die von der Änderung betroffene Verarbeitung —
und, soweit diese nicht abtrennbar ist, das Nutzungsverhältnis insgesamt — mit einer Frist von
einem Monat zum Monatsende zu kündigen. Der jeweils maßgebliche Stand der Unterauftragnehmer
ergibt sich aus **Anlage 1**; diese trägt das Datum ihrer letzten Änderung.

**6.4** Die aktuelle Liste der Unterauftragnehmer ist jederzeit unter `/avv` einsehbar und als
Datei herunterladbar (§ 13).

## § 7 Unterstützungspflichten

**7.1** Der Auftragsverarbeiter unterstützt den Auftraggeber mit geeigneten technischen und
organisatorischen Maßnahmen, soweit möglich, bei der Erfüllung von dessen Pflicht zur
Beantwortung von Anträgen auf Ausübung der Betroffenenrechte (Art. 12 bis Art. 23 DSGVO), die
sich auf die vom Auftraggeber hochgeladenen Rechnungsdaten beziehen (Art. 28 Abs. 3 Satz 2 lit.
e DSGVO).

**7.2** Der Auftragsverarbeiter unterstützt den Auftraggeber unter Berücksichtigung der Art der
Verarbeitung und der ihm zur Verfügung stehenden Informationen bei der Einhaltung der Pflichten
aus Art. 32 bis 36 DSGVO (Sicherheit der Verarbeitung, Meldung von Verletzungen des Schutzes
personenbezogener Daten an die Aufsichtsbehörde und an betroffene Personen,
Datenschutz-Folgenabschätzung, vorherige Konsultation) (Art. 28 Abs. 3 Satz 2 lit. f DSGVO).

**7.3** Der Auftragsverarbeiter meldet dem Auftraggeber eine Verletzung des Schutzes
personenbezogener Daten (Art. 33 Abs. 2 DSGVO), die die vom Auftraggeber hochgeladenen
Rechnungsdaten betrifft, unverzüglich, spätestens jedoch innerhalb von 48 Stunden nach Kenntnis­
erlangung, an die im Kundenkonto hinterlegte Kontaktadresse.

**7.4** Der Auftragsverarbeiter hat keinen Datenschutzbeauftragten benannt; eine
Benennungspflicht nach Art. 37 DSGVO oder § 38 BDSG besteht nicht. Anlaufstelle für
datenschutzbezogene Anfragen ist die allgemeine Kontaktadresse: W+L Consulting GbR,
Markelsheimer Str. 69, 70435 Stuttgart, info@pdf-in-zugferd.de.

## § 8 Nachweis- und Kontrollrechte

**8.1** Der Auftragsverarbeiter stellt dem Auftraggeber alle erforderlichen Informationen zum
Nachweis der Einhaltung der in Art. 28 DSGVO niedergelegten Pflichten zur Verfügung und ermöglicht
Überprüfungen — einschließlich Inspektionen —, die vom Auftraggeber oder einem von ihm
beauftragten Prüfer durchgeführt werden, und trägt zu diesen bei (Art. 28 Abs. 3 Satz 2 lit. h
DSGVO).

**8.2** Der Auftraggeber kündigt eine Vor-Ort-Prüfung mit angemessenem Vorlauf (in der Regel
mindestens zwei Wochen) an und nimmt auf den laufenden Geschäftsbetrieb des Auftragsverarbeiters
sowie auf dessen Verpflichtungen gegenüber anderen Kunden angemessen Rücksicht. Alternativ kann
der Auftragsverarbeiter dem Nachweis auch durch Vorlage einschlägiger Zertifizierungen oder
Prüfberichte Dritter nachkommen, soweit solche vorliegen. Derzeit liegen keine Zertifizierungen
Dritter vor.

## § 9 Löschung und Rückgabe nach Vertragsende

**9.1** Nach Beendigung der Erbringung der Verarbeitungsleistungen löscht der Auftragsverarbeiter
alle personenbezogenen Daten, die im Auftrag des Auftraggebers verarbeitet wurden, oder gibt sie
nach Wahl des Auftraggebers zurück und löscht bestehende Kopien, sofern nicht nach dem Recht der
Union oder der Mitgliedstaaten eine Verpflichtung zur Speicherung der personenbezogenen Daten
besteht (Art. 28 Abs. 3 Satz 2 lit. g DSGVO).

**9.2** Handels- und steuerrechtliche Aufbewahrungspflichten des Auftraggebers (insbesondere
§ 147 AO, § 257 HGB) bleiben von Absatz 1 unberührt; für die Dauer solcher Pflichten hält der
Auftragsverarbeiter die betroffenen Daten weiterhin nach Maßgabe des Hauptvertragsverhältnisses
vor bzw. stellt sie zum Export durch den Auftraggeber bereit. Die gesetzliche Aufbewahrungspflicht
ist **dreistufig** (§ 147 Abs. 3 AO):

- **zehn Jahre** für Bücher, Aufzeichnungen, Inventare und Jahresabschlüsse,
- **acht Jahre** für Buchungsbelege,
- **sechs Jahre** für Handels- und Geschäftsbriefe sowie sonstige Unterlagen.

Die Fristen verlängern sich, soweit und solange die Unterlagen für eine begonnene Außenprüfung,
für anhängige steuerstrafrechtliche oder Bußgeldverfahren, für ein schwebendes oder aufgrund einer
Außenprüfung zu erwartendes Rechtsbehelfsverfahren oder zur Begründung von Anträgen des
Steuerpflichtigen von Bedeutung sind (§ 147 Abs. 3 Satz 5 AO).

**9.3** Nach Ablauf der Aufbewahrungsfristen bzw. nach erfolgter Rückgabe werden die
verbleibenden Kopien gelöscht.
Maßgeblich sind die in Absatz 2 genannten handels- und steuerrechtlichen Aufbewahrungsfristen;
sie entsprechen den in Ziffer 7 der Datenschutzerklärung ausgewiesenen Fristen.

**9.4 Laufende Löschung während der Vertragslaufzeit:** Unabhängig von den Absätzen 1 bis 3
werden die vom Auftraggeber hochgeladenen Rechnungsdateien und die daraus erzeugten
Ergebnisdateien bereits im laufenden Betrieb **30 Tage** nach ihrer Anlage gelöscht
(Vorgabewert der internen Konfiguration). Das Ergebnis einer Sprachmodell-Abfrage wird darüber
hinaus für **24 Stunden** zwischengespeichert, damit ein wiederholter Abruf desselben Dokuments
ohne erneute Modellabfrage beantwortet werden kann; danach wird der Eintrag verworfen
(Vorgabewert der internen Konfiguration).

## § 10 Haftung

Die Haftung der Parteien richtet sich nach den gesetzlichen Vorschriften sowie ergänzend nach den
Haftungsregelungen der AGB, soweit diese mit den zwingenden Vorgaben des Art. 82 DSGVO vereinbar
sind.

## § 11 Abschluss und Nachweis

**11.1** Dieser Auftragsverarbeitungsvertrag wird gemäß Art. 28 Abs. 9 DSGVO in Textform (§ 126b
BGB) geschlossen; die elektronische Form genügt.

**11.2** Dieser Vertrag ist **Bestandteil der AGB** des Anbieters (AGB Ziffer 13.6). Er wird
deshalb **gemeinsam mit den AGB und in demselben Zeitpunkt geschlossen**: mit der Zustimmung des
Auftraggebers zu den AGB. Der Anbieter protokolliert diese Zustimmung mit Zeitpunkt, Fassung und
IP-Adresse; sie dient zugleich als Nachweis des Abschlusses dieses Vertrags. Eine gesonderte
Zustimmung zu diesem Vertrag ist nicht erforderlich.

**11.3** Dieser Vertrag ist jederzeit im Portal unter `/avv` einsehbar und gemäß § 13 als Datei
herunterladbar — unabhängig vom Zeitpunkt des Vertragsschlusses nach Ziffer 11.2.

## § 12 Übermittlung in Drittländer

**12.1** Ein Teil der in Anlage 1 aufgeführten Unterauftragnehmer hat seinen Sitz außerhalb der
Europäischen Union bzw. verarbeitet Daten außerhalb des Europäischen Wirtschaftsraums. Die je
Unterauftragnehmer einschlägige Übermittlungsgrundlage (Angemessenheitsbeschluss nach Art. 45
DSGVO, Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c DSGVO oder ein Ausnahmetatbestand nach
Art. 49 DSGVO) ist in Anlage 1 je Zeile ausgewiesen.

**12.2** Soweit eine Zeile in Anlage 1 als „nicht abschließend erhoben (Stand: 26. August 2026)"
gekennzeichnet ist, wird die verbindliche Übermittlungsgrundlage nach Abschluss der laufenden
Erhebung nachgetragen (Fassung 1.1 dieser Anlage); bis dahin gilt Ziffer 12.1 für die betroffenen
Zeilen als aus der technischen Konfiguration abgeleitete Einschätzung, nicht als abschließende
rechtliche Bewertung.

## § 13 Einsichtnahme und Download

Dieser Vertrag ist im Portal unter der Adresse `/avv` einsehbar. Über den Download-Button auf
dieser Seite kann der Auftraggeber die jeweils aktuelle Fassung als Datei speichern (§ 312i Abs. 1
S. 1 Nr. 4 BGB — dieselbe Downloadfunktion, die das Portal bereits für die AGB (`/terms`) und die
Datenschutzerklärung (`/privacy`) bereitstellt).

## § 14 Maßgebliche Sprachfassung

Dieser Vertrag wird in deutscher Sprache geschlossen. Allein die **deutsche Fassung ist
maßgeblich**. Die englische Fassung dient ausschließlich der Verständlichkeit (Servicefassung).
Bei Abweichungen geht die deutsche Fassung vor.

## § 15 Schlussbestimmungen

Sollten einzelne Bestimmungen dieses Vertrags unwirksam sein oder werden, bleibt die
Wirksamkeit der übrigen Bestimmungen unberührt.

---

## Anlage 1 — Verzeichnis der Unterauftragnehmer

**Stand dieser Anlage: 1. Oktober 2026.**

Diese Liste ist gegen die tatsächlich eingesetzten Dienste geprüft (Konfigurationsdateien,
Deployment-Dokumentation, Abhängigkeiten) — nicht aus einer Vorlage übernommen. Soweit eine Angabe
im Zeitpunkt der Prüfung nicht abschließend erhoben werden konnte, ist dies in der betreffenden
Zeile mit Stand-Datum vermerkt.

| Unterauftragnehmer | Sitz / Verarbeitungsort | Gegenstand der Verarbeitung | Fundstelle | Drittlandbezug | Übermittlungsgrundlage |
|---|---|---|---|---|---|
| **IONOS SE** | Deutschland — Verarbeitungsort belegt; die physische Anschrift des Rechenzentrums ist damit nicht belegt und wird hier nicht behauptet | Hosting des virtuellen Servers, Datenbank, Speicherung der verschlüsselten Rechnungsdateien, Versand von System-E-Mails (IONOS-SMTP) | interne Konfigurations- und Deployment-Dokumentation des Portals | nein (Verarbeitung in Deutschland) | entfällt |
| **IONOS SE** (AI Model Hub, Region `de-txl`) | Deutschland — Verarbeitungsort belegt aus dem konfigurierten Endpunkt; die physische Anschrift des Rechenzentrums ist damit nicht belegt | Ausführung der Sprachmodell-Abfrage zur automatisierten Auslesung der Rechnungsdaten | interne Konfiguration der Sprachmodell-Anbindung (Endpunkt `openai.inference.de-txl.ionos.com`, `provider_diversity`) | nein (Verarbeitung in Deutschland) | entfällt für die Verarbeitung selbst. Mit IONOS besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Die von IONOS eingesetzten weiteren Unterauftragnehmer ergeben sich aus diesem Vertrag und werden auf Anfrage mitgeteilt |
| **Stripe** (Stripe Payments Europe, Ltd. / Stripe, Inc.) | Irland (EU-Einheit) / USA (Konzernmutter) | Zahlungsabwicklung für Guthabenkäufe | interne Zahlungsintegration (Cashier) | ja (Konzern-Zugriff aus USA möglich) | für diese Anlage nicht abschließend erhoben (Stand: 26. August 2026); der Auftragsverarbeiter teilt die einschlägige Grundlage auf Anfrage mit |
| **Fehlerüberwachung** | für diese Anlage nicht abschließend erhoben (Stand: 26. August 2026) | Erfassung technischer Fehlermeldungen | interne Konfigurationsprüfung | für diese Anlage nicht abschließend erhoben | für diese Anlage nicht abschließend erhoben (Stand: 26. August 2026); ob und über welchen Dienst eine Fehlerüberwachung in der Produktivumgebung aktiv ist, teilt der Auftragsverarbeiter auf Anfrage mit |
| **hCaptcha** (Intuition Machines, Inc.) | laut ADR-031 EU-Rechenzentrum, Unternehmenssitz USA | Unterscheidung menschlicher/automatisierter Zugriffe auf Formularen | interne Konfigurationsprüfung, ADR-031 | möglich (US-Unternehmen) | für diese Anlage nicht abschließend erhoben (Stand: 26. August 2026); ADR-031 nennt keine Standardvertragsklauseln |
| **jsDelivr** (CDN-Verbund) | global verteilt, kein fester Standort bestätigt | Auslieferung einer JavaScript-Bibliothek (Alpine.js) auf Anmelde-/2FA-Seiten | Anmelde- und Zwei-Faktor-Seiten des Portals | möglich | für diese Anlage nicht abschließend erhoben (Stand: 26. August 2026) |
| **OpenProject** (Betreiber der Instanz `ticket.webdienster.de`) — **nur** für die Support-Ticket-Funktion, NICHT für interne Entwicklungs-Tickets | unbekannt — Domain-Inhaber und Rechenzentrumsstandort nicht bestätigt | Übermittlung von Support-Anfragen inkl. Name, E-Mail, Mandantenname, Rechnungsanzahl und optionalen Datei-Anhängen (PDF/PNG/JPEG, u. U. Screenshots von Rechnungen) | interne Support-Ticket-Anbindung (`TicketSubmissionService`) | möglich | für diese Anlage nicht abschließend erhoben (Stand: 26. August 2026); Betreiber-Identität und Sitz sind Gegenstand der laufenden Prüfung |

**Geprüft und ausdrücklich NICHT als Unterauftragnehmer geführt** (Rückrichtungsprüfung — siehe
Ticketbericht für die Methode):

- **MySQL und Redis** laufen als eigene Container auf derselben IONOS-Instanz
  — kein separates Unternehmen verarbeitet hier Daten, sondern die bereits gelistete IONOS-Instanz.
- **AWS S3** ist als Speicher-Option in der Anwendungskonfiguration vorgesehen, wird jedoch
  produktiv nicht verwendet — die aktive Speicherkonfiguration verweist auf lokalen Speicher, und
  kein Aufruf der S3-Schnittstelle existiert im Anwendungscode — die Disk ist unbenutzter
  Laravel-Skeleton-Code.
- **Postmark, Resend, AWS SES, Slack, Papertrail** sind als Laravel-Skeleton-Konfiguration in der
  Anwendungskonfiguration vorhanden, aber ohne gesetzte Zugangsdaten — kein Hinweis auf
  produktiven Einsatz. Ein interner Status-Prüfer bestätigt dies zusätzlich: ohne gesetzten Key
  meldet er sich selbst als „degraded, nicht konfiguriert" statt einen echten Aufruf
  auszuführen.
- **OpenProject — interne Entwicklungs-Tickets:** dieselbe Instanz wird auch für die interne
  Projektsteuerung des Entwicklungsteams genutzt; diese Nutzung verarbeitet keine
  Rechnungsdaten des Auftraggebers und ist kein Unterauftragnehmer-Verhältnis im Sinne dieses
  Vertrags. Die **Support-Ticket-Funktion** (oben gelistet) ist davon zu unterscheiden und fällt
  in den Anwendungsbereich dieses Vertrags, sobald ein Kunde sie nutzt.

Die vollständigen Firmierungen, Anschriften und — soweit abweichend vom Konzernsitz — die für die
jeweilige Verarbeitung zuständige Konzerngesellschaft sind für diese Anlage nicht abschließend
erhoben (Stand: 26. August 2026); der Auftragsverarbeiter teilt sie dem Auftraggeber auf Anfrage
mit. Die Angaben oben sind aus der technischen Konfiguration und den Abhängigkeiten des
Repositorys abgeleitet.

## Anlage 2 — Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Diese Maßnahmen sind am tatsächlichen Systemzustand geprüft, nicht aus einer Vorlage übernommen.

- **Verschlüsselung ruhender Daten:** Rechnungsdokumente, das erzeugte ZUGFeRD-XML und das
  extrahierte JSON werden je Mandant mit AES-256-GCM (authenticated encryption, 12-Byte-IV,
  16-Byte-Auth-Tag) verschlüsselt gespeichert (Envelope Encryption — Master Key → Mandanten-
  Schlüssel → Datei-Schlüssel, ADR-006/ADR-147). Der Mandanten-Schlüssel selbst sowie
  feldbezogene personenbezogene Daten sind zusätzlich mit AES-256-CBC + HMAC verschlüsselt.
- **Mandantentrennung:** eine globale `TenantScope` filtert sämtliche mandantenbezogenen
  Datenbankabfragen nach Mandanten-ID; die verschlüsselten Dateien liegen zusätzlich
  mandantengetrennt im Dateisystem.
- **Transportverschlüsselung:** TLS-Terminierung durch Host-nginx mit automatisch erneuertem
  Let's-Encrypt-Zertifikat, siehe Deployment-Runbook.
- **Zugriffskontrolle:** rollenbasierte Berechtigungen über Filament-Policies, Passwort-Hashing
  nach Laravel-Standard, optionale Zwei-Faktor-Authentifizierung je Benutzerkonto.
- **Protokollierung:** sicherheits- und fachbezogene Ereignisse werden über eine interne
  Protokollierungskomponente erfasst, u. a. Zustimmungen zu
  AGB/Datenschutzerklärung mit Zeitstempel und IP-Adresse.
- **Verfügbarkeit und Wiederherstellbarkeit:** Datenhaltung auf einem dedizierten virtuellen
  Server bei IONOS; die Wiederherstellbarkeit stützt sich auf die Verfügbarkeits- und
  Wiederherstellungsmaßnahmen dieses Hosting-Betreibers. Ein gesondertes
  Unterauftragnehmer-Verhältnis für Datensicherungen besteht nicht. Sicherungsintervall,
  Aufbewahrungsdauer und Speicherort der Datensicherungen sind für diese Anlage nicht
  abschließend dokumentiert (Stand: 26. August 2026).
- **Löschkonzept:** siehe § 9 dieses Vertrags.
