Vertrag zur Auftragsverarbeitung
Stand: 29.09.2026
zwischen der Organisation, die Sigentum nutzt („Verantwortlicher“), und Mattea GmbH („Auftragsverarbeiter“), nach Art. 28 DSGVO. Er wird mit der Registrierung geschlossen.
1. Gegenstand und Dauer
Der Auftragsverarbeiter betreibt Sigentum für den Verantwortlichen: Speichern von Dokumenten, Versand von Einladungen, Erfassen von Unterschriften und Protokollen. Der Vertrag gilt, solange der Verantwortliche Sigentum nutzt.
2. Art der Daten und Betroffene
- Betroffene: Nutzer des Verantwortlichen, Unterzeichner, im Dokument genannte Personen.
- Daten: Namen, E-Mail-Adressen, Funktion und Firma, Inhalte der Dokumente, Unterschriftsbilder, IP-Adressen, Browserkennungen, Zeitpunkte.
- Besondere Kategorien (Art. 9 DSGVO) nur, soweit sie in Dokumenten enthalten sind, die der Verantwortliche hochlädt.
3. Weisungen
Verarbeitet wird nur auf dokumentierte Weisung des Verantwortlichen; als solche gilt die Nutzung der Funktionen von Sigentum. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er das unverzüglich mit.
4. Vertraulichkeit
Wer Zugang zu den Daten hat, ist zur Vertraulichkeit verpflichtet. Der Betreiber sieht Kennzahlen je Organisation (Anzahl Nutzer und Verträge), aber keine Vertragsinhalte; Einsicht in Inhalte erfolgt nur, wenn der Verantwortliche sie zur Fehlerbehebung ausdrücklich erlaubt.
5. Technische und organisatorische Maßnahmen
- Vertragsdaten und Signaturprotokolle auf eigener Hardware in Bayern, Deutschland, von außen nur über eine verschlüsselte Verbindung erreichbar; Anmeldung am Server nur per Schlüssel.
- Trennung der Daten nach Organisation in jeder Datenbankabfrage.
- Passwörter als scrypt-Hash, Einladungs- und Signaturlinks nur als Hashwert gespeichert.
- Einmalcode per E-Mail und Gerätebindung vor jeder Unterschrift.
- Protokoll als Hash-Kette; nachträgliche Änderungen werden erkennbar.
- Nächtliche Sicherung auf dem Server und zusätzlich verschlüsselt (AES-256) auf einem zweiten Datenträger und an einem zweiten Standort in Deutschland auf eigener Hardware, je 14 Stände.
6. Unterauftragsverarbeiter
- Cloudflare, Inc. (USA) – nimmt die verschlüsselte Verbindung an und leitet sie verschlüsselt an den Server weiter, ohne Dokumente zu speichern; EU-US Data Privacy Framework, Standardvertragsklauseln.
- IONOS SE (Deutschland) – E-Mail-Versand.
Neue Unterauftragsverarbeiter kündigt der Auftragsverarbeiter mindestens vier Wochen vorher an; der Verantwortliche kann widersprechen und in diesem Fall kündigen. Unterauftragsverarbeiter werden vertraglich auf ein gleichwertiges Schutzniveau verpflichtet (Art. 28 Abs. 4 DSGVO).
7. Unterstützung und Meldungen
Der Auftragsverarbeiter unterstützt bei Anfragen Betroffener und meldet Verletzungen des Schutzes personenbezogener Daten unverzüglich, spätestens binnen 48 Stunden nach Kenntnis. Er unterstützt den Verantwortlichen bei dessen Pflichten nach Art. 32 bis 36 DSGVO, etwa bei einer Datenschutz-Folgenabschätzung, soweit ihm die Informationen dafür vorliegen.
7a. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen alle Informationen zur Verfügung, die zum Nachweis der Pflichten aus Art. 28 DSGVO nötig sind, und ermöglicht Überprüfungen durch den Verantwortlichen oder einen von ihm beauftragten Prüfer nach Absprache und mit angemessener Vorankündigung (Art. 28 Abs. 3 lit. h DSGVO).
8. Ende
Die Leitung des Verantwortlichen kann alle abgeschlossenen Verträge samt Protokollen jederzeit unter „Abo“ selbst herunterladen und die Löschung aller Daten dort selbst beantragen; gelöscht wird dann nach 14 Tagen. Nach Ende der Nutzung stellt der Auftragsverarbeiter dem Verantwortlichen seine Daten außerdem auf Anfrage zum Herunterladen bereit. Spätestens 30 Tage nach Vertragsende werden sie gelöscht; Sicherungskopien laufen binnen weiterer 14 Tage aus.
9. Verschwiegenheit bei Berufsgeheimnisträgern
9.1 Geltungsbereich. Dieser Abschnitt gilt, wenn der Kunde einer gesetzlichen Pflicht zur Verschwiegenheit unterliegt, insbesondere als Rechtsanwalt (§ 43a Abs. 2 BRAO) oder Steuerberater (§ 57 Abs. 1 StBerG). Er erfüllt die Anforderungen an Verträge mit Dienstleistern nach § 43e Abs. 3 BRAO und § 62a Abs. 3 StBerG und gilt entsprechend für andere Berufsgeheimnisträger, soweit für sie gleichartige Vorschriften bestehen. Er ergänzt den Vertrag zur Auftragsverarbeitung; bei Widersprüchen geht dieser Abschnitt für Geheimnisse im Sinne des § 203 StGB vor.
9.2 Verpflichtung zur Verschwiegenheit. Die Mattea GmbH verpflichtet sich, über alle fremden Geheimnisse, die ihr bei der Erbringung der Leistung bekannt werden, Stillschweigen zu bewahren, insbesondere über Inhalte von Dokumenten, Namen und Kontaktdaten von Unterzeichnern und Mandanten sowie Protokolldaten. Die Pflicht gilt über das Ende des Vertrags hinaus.
9.3 Belehrung über die strafrechtlichen Folgen. Die Mattea GmbH ist darüber belehrt, dass sie als an der beruflichen Tätigkeit des Kunden mitwirkende Person nach § 203 Abs. 4 StGB bestraft werden kann, wenn sie ein fremdes Geheimnis unbefugt offenbart, das ihr bei der Mitwirkung bekannt geworden ist. Die Strafe ist Freiheitsstrafe bis zu einem Jahr oder Geldstrafe, bei Handeln gegen Entgelt oder in Bereicherungs- oder Schädigungsabsicht Freiheitsstrafe bis zu zwei Jahren oder Geldstrafe (§ 203 Abs. 6 StGB). Strafbar macht sich auch, wer nicht dafür sorgt, dass eine von ihm herangezogene Person zur Verschwiegenheit verpflichtet wurde (§ 203 Abs. 4 Satz 2 Nr. 2 StGB).
9.4 Kenntnisnahme nur, soweit erforderlich. Die Mattea GmbH verschafft sich Kenntnis von fremden Geheimnissen nur, soweit das für die Erfüllung des Vertrags erforderlich ist, also für Betrieb, Sicherung, Wartung und Fehlerbehebung oder auf ausdrückliche Weisung des Kunden. Vertragsinhalte werden nicht eingesehen, es sei denn, der Kunde bittet im Einzelfall darum, etwa zur Fehlersuche. Zugriff auf den Server haben nur Personen der Mattea GmbH, die dafür benannt und nach Nummer 9.5 verpflichtet sind.
9.5 Heranziehung weiterer Personen. Die Mattea GmbH darf zur Erfüllung des Vertrags folgende weitere Personen heranziehen: eigene Mitarbeiter und Geschäftsführer sowie die im Vertrag zur Auftragsverarbeitung genannten Unterauftragsverarbeiter, nämlich Cloudflare, Inc. (USA) für die Durchleitung des Datenverkehrs zum Server und IONOS SE (Deutschland) für den Versand der E-Mails. Stripe (Irland) erhält nur Zahlungs- und Rechnungsdaten des Kunden, keine Dokumente oder Daten von Mandanten. Die Mattea GmbH verpflichtet jede Person, die sie heranzieht und die dabei Kenntnis von fremden Geheimnissen erlangen kann, in Textform zur Verschwiegenheit, unter Belehrung über die strafrechtlichen Folgen, und nur, soweit sie für die Leistung erforderlich ist. Neue Unterauftragnehmer mit Zugang zu fremden Geheimnissen kündigt sie wie im Vertrag zur Auftragsverarbeitung vorher an; der Kunde kann widersprechen und kündigen.
9.6 Dienstleistungen im Ausland. Dokumente, Datenbank und Protokolle werden ausschließlich auf Servern in Deutschland gespeichert. Cloudflare, Inc. (USA) nimmt die verschlüsselte Verbindung an und leitet den Datenverkehr verschlüsselt an den Server weiter, ohne Dokumente zu speichern. Die Übermittlung stützt sich auf das EU-US Data Privacy Framework. Der Kunde prüft in eigener Verantwortung, ob dieser Schutz dem inländischen vergleichbar ist (§ 43e Abs. 4 BRAO, § 62a Abs. 4 StBerG). Die Mattea GmbH stellt ihm dafür auf Anfrage die nötigen Informationen zur Verfügung.
9.7 Unterrichtung und Beendigung. Kann die Mattea GmbH eine Pflicht aus diesem Abschnitt nicht mehr einhalten, unterrichtet sie den Kunden unverzüglich. Der Kunde kann den Vertrag in diesem Fall fristlos kündigen (§ 43e Abs. 2 BRAO, § 62a Abs. 2 StBerG).
9.8 Form. Dieser Abschnitt wird mit der Annahme der AGB bei der Registrierung in Textform vereinbart. Der Kunde kann ihn jederzeit unter sigentum.de/avv abrufen und speichern.