Auftragsverarbeitung (AVV)
Vereinbarung nach Art. 28 DSGVO zwischen dir als Verantwortlichem und EINSZWEIDREI SOLUTIONS UG als Auftragsverarbeiter für die Nutzung von E-Signing.io.
Stand: Februar 2026 · Version 2.0
1. Parteien
Auftraggeber (Verantwortlicher): das Unternehmen, das einen Workspace in E-Signing.io betreibt, mit den im Workspace hinterlegten Firmendaten.
Auftragnehmer (Auftragsverarbeiter):
2. Gegenstand, Art und Dauer
Gegenstand ist die Bereitstellung der Plattform E-Signing.io zur Erstellung, zum Versand, zur elektronischen Signatur und zur Archivierung von Dokumenten. Die Verarbeitung erfolgt automatisiert und dauert für die Laufzeit des Nutzungsvertrags. Sie endet mit Löschung des Kontos oder Kündigung.
Datenbank, Dateispeicher und Anwendungslogik werden in Rechenzentren innerhalb der Europäischen Union betrieben. Für die Auslieferung statischer Inhalte und den Zustellversand setzen wir Dienste mit weltweit verteilten Standorten ein (Content-Delivery-Netz, E-Mail- und SMS-Versand); dabei kann es zu einer Übermittlung in Drittländer, insbesondere in die USA, kommen. Diese Übermittlungen sind in Ziffer 7 aufgeführt und werden auf Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) bzw. auf einen Angemessenheitsbeschluss der EU-Kommission gestützt, ergänzt um technische Maßnahmen (Transportverschlüsselung, Verschlüsselung im Ruhezustand, Datenminimierung).
3. Betroffene Personen und Datenarten
Betroffen sind Mitarbeitende des Auftraggebers sowie Empfänger und Unterzeichner der versendeten Dokumente. Verarbeitet werden Kontaktdaten (Name, E-Mail, Mobilnummer), Dokumentinhalte, hochgeladene Anhänge sowie Nachweisdaten der Signatur (Zeitpunkte, IP-Adresse im Klartext innerhalb des Signaturnachweises und gehasht in den Aufruf-Protokollen, User-Agent, Bestätigung von Einmal-Codes, Prüfsummen).
4. Weisungsrecht
Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Anwendung durch berechtigte Nutzer gilt als Weisung. Weitergehende Weisungen sind in Textform an datenschutz@e-signing.io zu richten. Halten wir eine Weisung für rechtswidrig, informieren wir den Auftraggeber.
5. Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzvorgaben unterrichtet. Der Zugriff auf Kundendaten ist auf das für Betrieb und Support notwendige Maß beschränkt.
6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Sämtliche Verbindungen zur Anwendung, zur Datenbank und zum Dateispeicher erfolgen ausschließlich über TLS.
Datenbank- und Speicherinhalte werden vom Hosting-Dienstleister verschlüsselt abgelegt.
Jeder Workspace ist logisch getrennt. Der Zugriff wird auf Datenbankebene über Row-Level-Security-Richtlinien erzwungen, nicht nur in der Oberfläche.
Rollenmodell aus Superadmin, Admin und Mitarbeiter. Rechte werden serverseitig geprüft; Rollen liegen in einer separaten Tabelle.
Anmeldung mit E-Mail und Passwort, Bestätigung der E-Mail-Adresse per 6-stelligem Code. Für die fortgeschrittene Signatur zusätzlich Einmal-Code per SMS oder E-Mail.
Konten können zusätzlich mit einer Authenticator-App (TOTP) oder mit Passkeys nach dem WebAuthn-Standard abgesichert werden. Passkeys sind an die Domain e-signing.io gebunden und phishing-resistent.
Jeder Vorgang erhält einen fortlaufenden Audit-Trail. Signierte PDFs werden mit SHA-256-Prüfsumme und Zeitstempel versiegelt und sind danach schreibgeschützt.
Signatur- und Anhanglinks sind zeitlich befristet; abgelaufene oder widerrufene Links werden serverseitig blockiert.
Konten und Workspaces können jederzeit selbst gelöscht werden. Personenbezogene Daten (Profil, Kontakte, Vorlagen, Entwürfe, Integrationen) werden dabei unwiderruflich entfernt. Vor der Löschung kann jederzeit ein vollständiger Datenexport (ZIP mit JSON und signierten PDFs) angefordert werden.
Signierte Verträge und ihre Beweiskette werden nach einer Löschung nicht weiterverarbeitet, sondern gesperrt archiviert: sechs Jahre nach § 257 HGB, zehn Jahre bei Zahlungs- und Rechnungsbezug nach § 147 AO (Art. 17 Abs. 3 lit. b, Art. 18 DSGVO). Nach Fristablauf erfolgt die automatische endgültige Löschung. Jede Löschung wird pseudonymisiert protokolliert.
7. Subunternehmer
Der Auftraggeber stimmt dem Einsatz der folgenden Subunternehmer zu. Über Änderungen informieren wir mit angemessener Frist; der Auftraggeber kann widersprechen.
| Subunternehmer | Leistung | Datenarten | Region |
|---|---|---|---|
| Supabase | Hosting der Datenbank, Authentifizierung und Dateispeicher | Konto- und Workspace-Daten, Dokumente, Empfängerdaten, Anhänge, Protokolle | EU |
| Cloudflare | Auslieferung der Anwendung, Server-Laufzeit und Schutz vor Missbrauch | Verbindungsdaten (IP-Adresse, User-Agent), Anfrageinhalte im Transit | EU / global (Edge) |
| Resend | Versand von Einladungs-, Erinnerungs- und Abschluss-E-Mails | E-Mail-Adresse, Name, Betreff/Inhalt, Zustellstatus | EU / USA |
| sms-tools.de (SMS-Tools GmbH) | Versand von SMS-Einladungen und Einmal-Codes; setzt zur technischen Zustellung GatewayAPI ApS ein | Mobilnummer, Nachrichtentext, Zustellstatus | EU (Deutschland) |
| GatewayAPI ApS (Unterauftragsverarbeiter von sms-tools.de) | Technische Zustellung der SMS an die Mobilfunknetze (Endpunkt api.smsgatewayapi.com) | Mobilnummer, Nachrichtentext, Zustellstatus | EU (Dänemark) |
| freeTSA (RFC-3161) | RFC-3161-Zeitstempel für die Versiegelung signierter PDFs; kein eIDAS-qualifizierter Zeitstempeldienst | Ausschließlich der SHA-256-Hashwert des PDFs, keine Inhalte | EU |
| Google Ireland Ltd. (Google Sign-In) | Optionale Anmeldung mit einem Google-Konto (Single Sign-on), nur bei aktiver Nutzung dieser Anmeldeart | Google-Konto-ID, E-Mail-Adresse, Name, Profilbild-URL | EU / USA |
| Microsoft Ireland Operations Ltd. (Microsoft Entra ID) | Optionale Anmeldung mit einem Microsoft-Konto (Single Sign-on), nur bei aktiver Nutzung dieser Anmeldeart | Microsoft-Konto-ID, E-Mail-Adresse, Name | EU / USA |
| Paddle.com Market Ltd. | Zahlungsabwicklung, Abo-Verwaltung, Rechnungsstellung und Steuerabführung als Merchant of Record (Wiederverkäufer) | Name, E-Mail-Adresse, Rechnungs- und Firmenanschrift, USt-IdNr., Zahlungsmittel (nur bei Paddle gespeichert), Bestell- und Rechnungsdaten, IP-Adresse zur Betrugsprävention | UK / EU / USA |
| Cybot A/S (Usercentrics/Cookiebot) | Einholen, Verwalten und Dokumentieren der Cookie-Einwilligung (Consent-Management-Plattform) inkl. automatischem Blockieren einwilligungspflichtiger Skripte | Anonymisierte IP-Adresse, Datum und Uhrzeit der Einwilligung, User-Agent, aufgerufene Domain, Umfang der Entscheidung, Einwilligungs-ID | EU (Dänemark) |
| Better Stack (Better Stack s.r.o.) | Verfügbarkeitsüberwachung der Anwendung und öffentliche Statusseite | Technische Antwortdaten der überwachten Endpunkte, keine Kunden- oder Dokumentinhalte | EU |
| Granola (optional) | Nur bei selbst verbundener Integration: Abruf von Meeting-Notizen und Transkripten zur Befüllung von Dokumenten | Meeting-Titel, Notizen und Transkripte des verbundenen Granola-Kontos | USA |
| Zapier (optional) | Nur bei selbst verbundener Integration: Übermittlung von Ereignissen und Daten an die von dir gebauten Automatisierungen (Zaps) sowie Anlage von Sendungen und Kontakten aus Zapier heraus | Sendungs- und Empfängerdaten (Name, E-Mail, Telefonnummer, Firma, Status), Dokumentnamen, Kontaktdaten – je nach von dir gewähltem Zap | USA |
| bunny.net (Storage Zones) | Regionaler Dateispeicher für hochgeladene Dokumente, Bilder und Anhänge | Hochgeladene Dateien des Workspace | Vom Workspace gewählt (EU, UK, US, SG, AU, BR, ZA) |
Marketing & Reichweitenmessung
Die folgenden Dienste werden ausschließlich nach ausdrücklicher Einwilligung im Cookie-Banner geladen. Ohne Einwilligung findet keine Verarbeitung statt. Für Meta und LinkedIn besteht für die Erhebung und Übermittlung auf der Website eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO; die weitere Verarbeitung erfolgt in alleiniger Verantwortung des jeweiligen Anbieters.
Derzeit ist kein Analyse- oder Marketing-Dienst aktiviert. Es werden keine entsprechenden Daten erhoben.
8. Unterstützungspflichten
Wir unterstützen den Auftraggeber bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei Meldepflichten nach Art. 33 und 34 DSGVO. Werden uns Verletzungen des Schutzes personenbezogener Daten bekannt, informieren wir den Auftraggeber unverzüglich mit allen verfügbaren Angaben.
9. Kontroll- und Nachweisrechte
Wir weisen die Einhaltung der Pflichten auf Anfrage nach, vorrangig durch die Dokumentation auf dieser Seite, Nachweise unserer Subunternehmer sowie Auskünfte in Textform. Vor-Ort-Kontrollen sind nach vorheriger Abstimmung und ohne Beeinträchtigung des Betriebs möglich.
10. Löschung und Rückgabe
Nach Beendigung des Vertrags löschen wir die verarbeiteten Daten oder geben sie auf Wunsch zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Signierte Dokumente und deren Nachweise kann der Auftraggeber jederzeit als PDF exportieren.
11. Abschluss und Dokumentation
Diese Vereinbarung wird mit Registrierung in E-Signing.io akzeptiert; die Zustimmung wird mit Datum und Version im Workspace protokolliert und ist in den Workspace-Einstellungen → Rechtliches einsehbar. Eine gegengezeichnete Ausfertigung stellen wir auf Anfrage an datenschutz@e-signing.io bereit.
Ergänzende Informationen findest du in unserer Datenschutzerklärung und unter Rechtssicherheit.