Vereinbarung zur Auftragsverarbeitung
Stand: September 2026
1. Gegenstand
Credifact verarbeitet im Auftrag des Anbieters personenbezogene Daten zur Beurteilung der wirtschaftlichen Tragfähigkeit von Geschäftskunden. Der Anbieter ist Verantwortlicher, Credifact Auftragsverarbeiter nach Art. 28 DSGVO.
2. Art der Daten und Betroffene
Öffentliche Unternehmensdaten, Kontoinformationen der freigegebenen Geschäftskonten, Unterlagen wie BWA und Jahresabschluss, Kontakt- und Nachweisdaten. Betroffene sind Geschäftskunden des Anbieters sowie deren vertretungsberechtigte Personen.
3. Weisungsbindung
Die Verarbeitung erfolgt ausschließlich auf dokumentierte Weisung des Anbieters und nur innerhalb der EU beziehungsweise auf Grundlage der EU-Standardvertragsklauseln.
4. Technische und organisatorische Maßnahmen
- Verschlüsselung bei Übertragung und Speicherung
- Rollen- und Mandantentrennung, Zugriff nur nach Berechtigungsprüfung auf Datensatzebene
- Privater Dokumentenspeicher, Zugriff nur über kurzlebige, geprüfte Links
- Zwei-Faktor-Anmeldung für Anbieter-Konten, Sitzungsablauf bei Inaktivität
- Vollständige Zugriffs- und Änderungsprotokolle
- Begrenzung von Anmelde-, Link- und Upload-Versuchen, Sperre bei Missbrauch
- Automatische Löschfristen und Löschung auf Weisung
- Regelmäßige Sicherheitsprüfungen und Backups mit Wiederherstellungstest
5. Unterauftragsverarbeiter
Hosting und Datenbank, E-Mail-Versand, Kontoinformationsdienst, Registerauskunft und der Dienst für die automatisierte Auswertung. Der Anbieter stimmt diesen Unterauftragsverarbeitern zu; Änderungen werden vorab mitgeteilt.
6. Unterstützung, Meldungen, Löschung
Credifact unterstützt den Anbieter bei Auskunfts- und Löschverlangen, meldet Datenschutzverletzungen unverzüglich und löscht oder gibt die Daten nach Ende der Zusammenarbeit auf Weisung zurück, soweit keine Aufbewahrungspflicht besteht.
Dieser Text ist eine Vorlage und wird vor dem Livegang mit Ihren Firmenangaben und rechtlicher Prüfung finalisiert.