Auftragsverarbeitung (AVV)
Vereinbarung nach Art. 28 DSGVO zwischen dir als Verantwortlichem und EINSZWEIDREI SOLUTIONS UG als Auftragsverarbeiter für die Nutzung von E-Signing.io.
Stand: Juli 2026 · Version 1.0
1. Parteien
Auftraggeber (Verantwortlicher): das Unternehmen, das einen Workspace in E-Signing.io betreibt, mit den im Workspace hinterlegten Firmendaten.
Auftragnehmer (Auftragsverarbeiter):
2. Gegenstand, Art und Dauer
Gegenstand ist die Bereitstellung der Plattform E-Signing.io zur Erstellung, zum Versand, zur elektronischen Signatur und zur Archivierung von Dokumenten. Die Verarbeitung erfolgt automatisiert in Rechenzentren innerhalb der EU und dauert für die Laufzeit des Nutzungsvertrags. Sie endet mit Löschung des Kontos oder Kündigung.
3. Betroffene Personen und Datenarten
Betroffen sind Mitarbeitende des Auftraggebers sowie Empfänger und Unterzeichner der versendeten Dokumente. Verarbeitet werden Kontaktdaten (Name, E-Mail, Mobilnummer), Dokumentinhalte, hochgeladene Anhänge sowie Nachweisdaten der Signatur (Zeitpunkte, gehashte IP-Adresse, User-Agent, Bestätigung von Einmal-Codes, Prüfsummen).
4. Weisungsrecht
Wir verarbeiten personenbezogene Daten ausschließlich auf dokumentierte Weisung des Auftraggebers. Die Nutzung der Anwendung durch berechtigte Nutzer gilt als Weisung. Weitergehende Weisungen sind in Textform an datenschutz@e-signing.io zu richten. Halten wir eine Weisung für rechtswidrig, informieren wir den Auftraggeber.
5. Vertraulichkeit
Alle mit der Verarbeitung befassten Personen sind zur Vertraulichkeit verpflichtet und über die einschlägigen Datenschutzvorgaben unterrichtet. Der Zugriff auf Kundendaten ist auf das für Betrieb und Support notwendige Maß beschränkt.
6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
Sämtliche Verbindungen zur Anwendung, zur Datenbank und zum Dateispeicher erfolgen ausschließlich über TLS.
Datenbank- und Speicherinhalte werden vom Hosting-Dienstleister verschlüsselt abgelegt.
Jeder Workspace ist logisch getrennt. Der Zugriff wird auf Datenbankebene über Row-Level-Security-Richtlinien erzwungen, nicht nur in der Oberfläche.
Rollenmodell aus Superadmin, Admin und Mitarbeiter. Rechte werden serverseitig geprüft; Rollen liegen in einer separaten Tabelle.
Anmeldung mit E-Mail und Passwort, Bestätigung der E-Mail-Adresse per 6-stelligem Code. Für die fortgeschrittene Signatur zusätzlich Einmal-Code per SMS oder E-Mail.
Jeder Vorgang erhält einen fortlaufenden Audit-Trail. Signierte PDFs werden mit SHA-256-Prüfsumme und Zeitstempel versiegelt und sind danach schreibgeschützt.
Signatur- und Anhanglinks sind zeitlich befristet; abgelaufene oder widerrufene Links werden serverseitig blockiert.
Konten und Workspaces können vollständig gelöscht werden; abhängige Daten werden kaskadierend entfernt. Auf Anforderung stellen wir Daten vor der Löschung bereit.
7. Subunternehmer
Der Auftraggeber stimmt dem Einsatz der folgenden Subunternehmer zu. Über Änderungen informieren wir mit angemessener Frist; der Auftraggeber kann widersprechen.
| Subunternehmer | Leistung | Datenarten | Region |
|---|---|---|---|
| Supabase | Hosting der Datenbank, Authentifizierung und Dateispeicher | Konto- und Workspace-Daten, Dokumente, Empfängerdaten, Anhänge, Protokolle | EU |
| Cloudflare | Auslieferung der Anwendung, Server-Laufzeit und Schutz vor Missbrauch | Verbindungsdaten (IP-Adresse, User-Agent), Anfrageinhalte im Transit | EU / global (Edge) |
| Resend | Versand von Einladungs-, Erinnerungs- und Abschluss-E-Mails | E-Mail-Adresse, Name, Betreff/Inhalt, Zustellstatus | EU / USA |
| sms-tools.de | Versand von SMS-Einladungen und Einmal-Codes | Mobilnummer, Nachrichtentext, Zustellstatus | EU |
| freeTSA (RFC-3161-Zeitstempeldienst) | Qualifizierter Zeitstempel für die Versiegelung signierter PDFs | Ausschließlich der SHA-256-Hashwert des PDFs — keine Inhalte | EU |
8. Unterstützungspflichten
Wir unterstützen den Auftraggeber bei Anfragen betroffener Personen, bei Datenschutz-Folgenabschätzungen und bei Meldepflichten nach Art. 33 und 34 DSGVO. Werden uns Verletzungen des Schutzes personenbezogener Daten bekannt, informieren wir den Auftraggeber unverzüglich mit allen verfügbaren Angaben.
9. Kontroll- und Nachweisrechte
Wir weisen die Einhaltung der Pflichten auf Anfrage nach — vorrangig durch die Dokumentation auf dieser Seite, Nachweise unserer Subunternehmer sowie Auskünfte in Textform. Vor-Ort-Kontrollen sind nach vorheriger Abstimmung und ohne Beeinträchtigung des Betriebs möglich.
10. Löschung und Rückgabe
Nach Beendigung des Vertrags löschen wir die verarbeiteten Daten oder geben sie auf Wunsch zurück, sofern keine gesetzliche Aufbewahrungspflicht entgegensteht. Signierte Dokumente und deren Nachweise kann der Auftraggeber jederzeit als PDF exportieren.
11. Abschluss und Dokumentation
Diese Vereinbarung wird mit Registrierung in E-Signing.io akzeptiert; die Zustimmung wird mit Datum und Version im Workspace protokolliert und ist in den Workspace-Einstellungen → Rechtliches einsehbar. Eine gegengezeichnete Ausfertigung stellen wir auf Anfrage an datenschutz@e-signing.io bereit.
Ergänzende Informationen findest du in unserer Datenschutzerklärung und unter Rechtssicherheit.
Diese Angaben werden vom Anbieter gepflegt und beschreiben den aktuellen Stand der Anwendung. Sie stellen keine Rechtsberatung dar und ersetzen keine individuelle Prüfung.