Bring andere Unternehmer mit — für jede erfolgreiche Anmeldung 10 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit — für jede erfolgreiche Anmeldung 10 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit — für jede erfolgreiche Anmeldung 10 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit — für jede erfolgreiche Anmeldung 10 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit — für jede erfolgreiche Anmeldung 10 kostenfreie E-Signing-Versendungen (bis zu 3×)Bring andere Unternehmer mit — für jede erfolgreiche Anmeldung 10 kostenfreie E-Signing-Versendungen (bis zu 3×)

Auftragsverarbeitung (AVV)

Vereinbarung nach Art. 28 DSGVO zwischen dir als Verantwortlichem und EINSZWEIDREI SOLUTIONS UG als Auftragsverarbeiter für die Nutzung von E-Signing.io.

Stand: Juli 2026 · Version 1.0

1. Parteien

Auftraggeber (Verantwortlicher): das Unternehmen, das einen Workspace in E-Signing.io betreibt, mit den im Workspace hinterlegten Firmendaten.

Auftragnehmer (Auftragsverarbeiter):

EINSZWEIDREI SOLUTIONS UG (haftungsbeschränkt)
Hochstraße 2
56242 Ellenhausen
Deutschland

2. Gegenstand, Art und Dauer

Gegenstand ist die Bereitstellung der Plattform E-Signing.io zur Erstellung, zum Versand, zur elektronischen Signatur und zur Archivierung von Dokumenten. Die Verarbeitung erfolgt automatisiert in Rechenzentren innerhalb der EU und dauert für die Laufzeit des Nutzungsvertrags. Sie endet mit Löschung des Kontos oder Kündigung.

3. Betroffene Personen und Datenarten

Betroffen sind Mitarbeitende des Auftraggebers sowie Empfänger und Unterzeichner der versendeten Dokumente. Verarbeitet werden Kontaktdaten (Name, E-Mail, Mobilnummer), Dokumentinhalte, hochgeladene Anhänge sowie Nachweisdaten der Signatur (Zeitpunkte, gehashte IP-Adresse, User-Agent, Bestätigung von Einmal-Codes, Prüfsummen).

4. Weisungsrecht

Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Anwendung durch berechtigte Nutzer gilt als Weisung. Weitergehende Weisungen sind in Textform an datenschutz@e-signing.io zu richten. Halten wir eine Weisung für rechtswidrig, informieren wir den Auftraggeber.

5. Vertraulichkeit

Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzvorgaben unterrichtet. Der Zugriff auf Kundendaten ist auf das für Betrieb und Support notwendige Maß beschränkt.

6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)

Transportverschlüsselung

Sämtliche Verbindungen zur Anwendung, zur Datenbank und zum Dateispeicher erfolgen ausschließlich über TLS.

Verschlüsselung im Ruhezustand

Datenbank- und Speicherinhalte werden vom Hosting-Dienstleister verschlüsselt abgelegt.

Mandantentrennung

Jeder Workspace ist logisch getrennt. Der Zugriff wird auf Datenbankebene über Row-Level-Security-Richtlinien erzwungen, nicht nur in der Oberfläche.

Zugriffskontrolle und Rollen

Rollenmodell aus Superadmin, Admin und Mitarbeiter. Rechte werden serverseitig geprüft; Rollen liegen in einer separaten Tabelle.

Authentifizierung

Anmeldung mit E-Mail und Passwort, Bestätigung der E-Mail-Adresse per 6-stelligem Code. Für die fortgeschrittene Signatur zusätzlich Einmal-Code per SMS oder E-Mail.

Protokollierung und Integrität

Jeder Vorgang erhält einen fortlaufenden Audit-Trail. Signierte PDFs werden mit SHA-256-Prüfsumme und Zeitstempel versiegelt und sind danach schreibgeschützt.

Zugriffsbeschränkung auf Links

Signatur- und Anhanglinks sind zeitlich befristet; abgelaufene oder widerrufene Links werden serverseitig blockiert.

Löschung und Rückgabe

Konten und Workspaces können vollständig gelöscht werden; abhängige Daten werden kaskadierend entfernt. Auf Anforderung stellen wir Daten vor der Löschung bereit.

7. Subunternehmer

Der Auftraggeber stimmt dem Einsatz der folgenden Subunternehmer zu. Über Änderungen informieren wir mit angemessener Frist; der Auftraggeber kann widersprechen.

SubunternehmerLeistungDatenartenRegion
SupabaseHosting der Datenbank, Authentifizierung und DateispeicherKonto- und Workspace-Daten, Dokumente, Empfängerdaten, Anhänge, ProtokolleEU
CloudflareAuslieferung der Anwendung, Server-Laufzeit und Schutz vor MissbrauchVerbindungsdaten (IP-Adresse, User-Agent), Anfrageinhalte im TransitEU / global (Edge)
ResendVersand von Einladungs-, Erinnerungs- und Abschluss-E-MailsE-Mail-Adresse, Name, Betreff/Inhalt, ZustellstatusEU / USA
sms-tools.deVersand von SMS-Einladungen und Einmal-CodesMobilnummer, Nachrichtentext, ZustellstatusEU
freeTSA (RFC-3161-Zeitstempeldienst)Qualifizierter Zeitstempel für die Versiegelung signierter PDFsAusschließlich der SHA-256-Hashwert des PDFs — keine InhalteEU

8. Unterstützungspflichten

Wir unterstützen den Auftraggeber bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei Meldepflichten nach Art. 33 und 34 DSGVO. Werden uns Verletzungen des Schutzes personenbezogener Daten bekannt, informieren wir den Auftraggeber unverzüglich mit allen verfügbaren Angaben.

9. Kontroll- und Nachweisrechte

Wir weisen die Einhaltung der Pflichten auf Anfrage nach — vorrangig durch die Dokumentation auf dieser Seite, Nachweise unserer Subunternehmer sowie Auskünfte in Textform. Vor-Ort-Kontrollen sind nach vorheriger Abstimmung und ohne Beeinträchtigung des Betriebs möglich.

10. Löschung und Rückgabe

Nach Beendigung des Vertrags löschen wir die verarbeiteten Daten oder geben sie auf Wunsch zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Signierte Dokumente und deren Nachweise kann der Auftraggeber jederzeit als PDF exportieren.

11. Abschluss und Dokumentation

Diese Vereinbarung wird mit Registrierung in E-Signing.io akzeptiert; die Zustimmung wird mit Datum und Version im Workspace protokolliert und ist in den Workspace-Einstellungen → Rechtliches einsehbar. Eine gegengezeichnete Ausfertigung stellen wir auf Anfrage an datenschutz@e-signing.io bereit.

Ergänzende Informationen findest du in unserer Datenschutzerklärung und unter Rechtssicherheit.

Diese Angaben werden vom Anbieter gepflegt und beschreiben den aktuellen Stand der Anwendung. Sie stellen keine Rechtsberatung dar und ersetzen keine individuelle Prüfung.