Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit. Für jede erfolgreiche Anmeldung 5 kostenfreie E-Signing-Versendungen (bis zu 3×)

Auftragsverarbeitung (AVV)

Vereinbarung nach Art. 28 DSGVO zwischen dir als Verantwortlichem und EINSZWEIDREI SOLUTIONS UG als Auftragsverarbeiter für die Nutzung von E-Signing.io.

Stand: Februar 2026 · Version 2.0

1. Parteien

Auftraggeber (Verantwortlicher): das Unternehmen, das einen Workspace in E-Signing.io betreibt, mit den im Workspace hinterlegten Firmendaten.

Auftragnehmer (Auftragsverarbeiter):

EINSZWEIDREI SOLUTIONS UG (haftungsbeschränkt)
Hochstraße 2
56242 Ellenhausen
Deutschland

2. Gegenstand, Art und Dauer

Gegenstand ist die Bereitstellung der Plattform E-Signing.io zur Erstellung, zum Versand, zur elektronischen Signatur und zur Archivierung von Dokumenten. Die Verarbeitung erfolgt automatisiert und dauert für die Laufzeit des Nutzungsvertrags. Sie endet mit Löschung des Kontos oder Kündigung.

Datenbank, Dateispeicher und Anwendungslogik werden in Rechenzentren innerhalb der Europäischen Union betrieben. Für die Auslieferung statischer Inhalte und den Zustellversand setzen wir Dienste mit weltweit verteilten Standorten ein (Content-Delivery-Netz, E-Mail- und SMS-Versand); dabei kann es zu einer Übermittlung in Drittländer, insbesondere in die USA, kommen. Diese Übermittlungen sind in Ziffer 7 aufgeführt und werden auf Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914) bzw. auf einen Angemessenheitsbeschluss der EU-Kommission gestützt, ergänzt um technische Maßnahmen (Transportverschlüsselung, Verschlüsselung im Ruhezustand, Datenminimierung).

3. Betroffene Personen und Datenarten

Betroffen sind Mitarbeitende des Auftraggebers sowie Empfänger und Unterzeichner der versendeten Dokumente. Verarbeitet werden Kontaktdaten (Name, E-Mail, Mobilnummer), Dokumentinhalte, hochgeladene Anhänge sowie Nachweisdaten der Signatur (Zeitpunkte, IP-Adresse im Klartext innerhalb des Signaturnachweises und gehasht in den Aufruf-Protokollen, User-Agent, Bestätigung von Einmal-Codes, Prüfsummen).

4. Weisungsrecht

Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Anwendung durch berechtigte Nutzer gilt als Weisung. Weitergehende Weisungen sind in Textform an datenschutz@e-signing.io zu richten. Halten wir eine Weisung für rechtswidrig, informieren wir den Auftraggeber.

5. Vertraulichkeit

Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzvorgaben unterrichtet. Der Zugriff auf Kundendaten ist auf das für Betrieb und Support notwendige Maß beschränkt.

6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Transportverschlüsselung

Sämtliche Verbindungen zur Anwendung, zur Datenbank und zum Dateispeicher erfolgen ausschließlich über TLS.

Verschlüsselung im Ruhezustand

Datenbank- und Speicherinhalte werden vom Hosting-Dienstleister verschlüsselt abgelegt.

Mandantentrennung

Jeder Workspace ist logisch getrennt. Der Zugriff wird auf Datenbankebene über Row-Level-Security-Richtlinien erzwungen, nicht nur in der Oberfläche.

Zugriffskontrolle und Rollen

Rollenmodell aus Superadmin, Admin und Mitarbeiter. Rechte werden serverseitig geprüft; Rollen liegen in einer separaten Tabelle.

Authentifizierung

Anmeldung mit E-Mail und Passwort, Bestätigung der E-Mail-Adresse per 6-stelligem Code. Für die fortgeschrittene Signatur zusätzlich Einmal-Code per SMS oder E-Mail.

Zwei-Faktor-Authentifizierung und Passkeys

Konten können zusätzlich mit einer Authenticator-App (TOTP) oder mit Passkeys nach dem WebAuthn-Standard abgesichert werden. Passkeys sind an die Domain e-signing.io gebunden und phishing-resistent.

Protokollierung und Integrität

Jeder Vorgang erhält einen fortlaufenden Audit-Trail. Signierte PDFs werden mit SHA-256-Prüfsumme und Zeitstempel versiegelt und sind danach schreibgeschützt.

Zugriffsbeschränkung auf Links

Signatur- und Anhanglinks sind zeitlich befristet; abgelaufene oder widerrufene Links werden serverseitig blockiert.

Löschung und Rückgabe

Konten und Workspaces können jederzeit selbst gelöscht werden. Personenbezogene Daten (Profil, Kontakte, Vorlagen, Entwürfe, Integrationen) werden dabei unwiderruflich entfernt. Vor der Löschung kann jederzeit ein vollständiger Datenexport (ZIP mit JSON und signierten PDFs) angefordert werden.

Aufbewahrung signierter Dokumente

Signierte Verträge und ihre Beweiskette werden nach einer Löschung nicht weiterverarbeitet, sondern gesperrt archiviert: sechs Jahre nach § 257 HGB, zehn Jahre bei Zahlungs- und Rechnungsbezug nach § 147 AO (Art. 17 Abs. 3 lit. b, Art. 18 DSGVO). Nach Fristablauf erfolgt die automatische endgültige Löschung. Jede Löschung wird pseudonymisiert protokolliert.

7. Subunternehmer

Der Auftraggeber stimmt dem Einsatz der folgenden Subunternehmer zu. Über Änderungen informieren wir mit angemessener Frist; der Auftraggeber kann widersprechen.

SubunternehmerLeistungDatenartenRegion
SupabaseHosting der Datenbank, Authentifizierung und DateispeicherKonto- und Workspace-Daten, Dokumente, Empfängerdaten, Anhänge, ProtokolleEU
CloudflareAuslieferung der Anwendung, Server-Laufzeit und Schutz vor MissbrauchVerbindungsdaten (IP-Adresse, User-Agent), Anfrageinhalte im TransitEU / global (Edge)
ResendVersand von Einladungs-, Erinnerungs- und Abschluss-E-MailsE-Mail-Adresse, Name, Betreff/Inhalt, ZustellstatusEU / USA
sms-tools.de (SMS-Tools GmbH)Versand von SMS-Einladungen und Einmal-Codes; setzt zur technischen Zustellung GatewayAPI ApS einMobilnummer, Nachrichtentext, ZustellstatusEU (Deutschland)
GatewayAPI ApS (Unterauftragsverarbeiter von sms-tools.de)Technische Zustellung der SMS an die Mobilfunknetze (Endpunkt api.smsgatewayapi.com)Mobilnummer, Nachrichtentext, ZustellstatusEU (Dänemark)
freeTSA (RFC-3161)RFC-3161-Zeitstempel für die Versiegelung signierter PDFs; kein eIDAS-qualifizierter ZeitstempeldienstAusschließlich der SHA-256-Hashwert des PDFs, keine InhalteEU
Google Ireland Ltd. (Google Sign-In)Optionale Anmeldung mit einem Google-Konto (Single Sign-on), nur bei aktiver Nutzung dieser AnmeldeartGoogle-Konto-ID, E-Mail-Adresse, Name, Profilbild-URLEU / USA
Microsoft Ireland Operations Ltd. (Microsoft Entra ID)Optionale Anmeldung mit einem Microsoft-Konto (Single Sign-on), nur bei aktiver Nutzung dieser AnmeldeartMicrosoft-Konto-ID, E-Mail-Adresse, NameEU / USA
Paddle.com Market Ltd.Zahlungsabwicklung, Abo-Verwaltung, Rechnungsstellung und Steuerabführung als Merchant of Record (Wiederverkäufer)Name, E-Mail-Adresse, Rechnungs- und Firmenanschrift, USt-IdNr., Zahlungsmittel (nur bei Paddle gespeichert), Bestell- und Rechnungsdaten, IP-Adresse zur BetrugspräventionUK / EU / USA
Cybot A/S (Usercentrics/Cookiebot)Einholen, Verwalten und Dokumentieren der Cookie-Einwilligung (Consent-Management-Plattform) inkl. automatischem Blockieren einwilligungspflichtiger SkripteAnonymisierte IP-Adresse, Datum und Uhrzeit der Einwilligung, User-Agent, aufgerufene Domain, Umfang der Entscheidung, Einwilligungs-IDEU (Dänemark)
Better Stack (Better Stack s.r.o.)Verfügbarkeitsüberwachung der Anwendung und öffentliche StatusseiteTechnische Antwortdaten der überwachten Endpunkte, keine Kunden- oder DokumentinhalteEU
Granola (optional)Nur bei selbst verbundener Integration: Abruf von Meeting-Notizen und Transkripten zur Befüllung von DokumentenMeeting-Titel, Notizen und Transkripte des verbundenen Granola-KontosUSA
Zapier (optional)Nur bei selbst verbundener Integration: Übermittlung von Ereignissen und Daten an die von dir gebauten Automatisierungen (Zaps) sowie Anlage von Sendungen und Kontakten aus Zapier herausSendungs- und Empfängerdaten (Name, E-Mail, Telefonnummer, Firma, Status), Dokumentnamen, Kontaktdaten – je nach von dir gewähltem ZapUSA
bunny.net (Storage Zones)Regionaler Dateispeicher für hochgeladene Dokumente, Bilder und AnhängeHochgeladene Dateien des WorkspaceVom Workspace gewählt (EU, UK, US, SG, AU, BR, ZA)

Marketing & Reichweitenmessung

Die folgenden Dienste werden ausschließlich nach ausdrücklicher Einwilligung im Cookie-Banner geladen. Ohne Einwilligung findet keine Verarbeitung statt. Für Meta und LinkedIn besteht für die Erhebung und Übermittlung auf der Website eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO; die weitere Verarbeitung erfolgt in alleiniger Verantwortung des jeweiligen Anbieters.

Derzeit ist kein Analyse- oder Marketing-Dienst aktiviert. Es werden keine entsprechenden Daten erhoben.

8. Unterstützungspflichten

Wir unterstützen den Auftraggeber bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei Meldepflichten nach Art. 33 und 34 DSGVO. Werden uns Verletzungen des Schutzes personenbezogener Daten bekannt, informieren wir den Auftraggeber unverzüglich mit allen verfügbaren Angaben.

9. Kontroll- und Nachweisrechte

Wir weisen die Einhaltung der Pflichten auf Anfrage nach, vorrangig durch die Dokumentation auf dieser Seite, Nachweise unserer Subunternehmer sowie Auskünfte in Textform. Vor-Ort-Kontrollen sind nach vorheriger Abstimmung und ohne Beeinträchtigung des Betriebs möglich.

10. Löschung und Rückgabe

Nach Beendigung des Vertrags löschen wir die verarbeiteten Daten oder geben sie auf Wunsch zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Signierte Dokumente und deren Nachweise kann der Auftraggeber jederzeit als PDF exportieren.

11. Abschluss und Dokumentation

Diese Vereinbarung wird mit Registrierung in E-Signing.io akzeptiert; die Zustimmung wird mit Datum und Version im Workspace protokolliert und ist in den Workspace-Einstellungen → Rechtliches einsehbar. Eine gegengezeichnete Ausfertigung stellen wir auf Anfrage an datenschutz@e-signing.io bereit.

Ergänzende Informationen findest du in unserer Datenschutzerklärung und unter Rechtssicherheit.