Auftragsverarbeitungsvereinbarung
Kurzfassung. Die Vollversion senden wir auf Anfrage per PDF zu.
Gegenstand
Der Treuhänder («Verantwortlicher») nutzt Finoo, um personenbezogene Daten seiner Endkunden zu verarbeiten. Finoo («Auftragsverarbeiterin») verarbeitet diese Daten ausschliesslich im Auftrag und gemäss Weisung des Verantwortlichen.
Sub-Prozessoren
| Dienst | Zweck | Standort |
|---|---|---|
| Lovable / Supabase | Hosting, Datenbank, Auth, Storage | EU |
| Stripe | Zahlungsabwicklung, Rechnungen | EU / USA (SCC) |
| OpenAI | automatisches Auslesen von Beleg-Inhalten (keine Trainingsdaten) | USA (SCC) |
| Mailgun (via Lovable) | Transaktions-E-Mails | EU / USA (SCC) |
| Cloudflare | CDN, DDoS-Schutz | Global |
Neue Sub-Prozessoren teilen wir vor Aufnahme mit angemessener Frist mit.
Technische und organisatorische Massnahmen (TOM)
- TLS-Verschlüsselung im Transit, verschlüsselte Datenbank at rest.
- Mandantenweise Isolation via Row-Level-Security-Policies je Tenant.
- Rollenbasierte Zugriffskontrolle (Owner / Admin / Member).
- Optionale Zwei-Faktor-Authentifizierung (TOTP) für Treuhänder.
- Automatisierte Backups und Datenwiederherstellung.
- Zugriff auf Produktionssysteme nur durch berechtigtes Kernpersonal.
- Bcrypt-basierte Passwort-Hashierung; keine Speicherung im Klartext.
- Audit-Logs für sensible Aktionen (Super-Admin, Rollenänderungen).
Betroffenenrechte
Endkunden-Anfragen (Auskunft, Berichtigung, Löschung) sind an den Treuhänder als Verantwortlichen zu richten. Die Auftragsverarbeiterin unterstützt bei der Umsetzung im Rahmen ihrer technischen Möglichkeiten.
Löschung nach Vertragsende
Nach Vertragsende werden Kundendaten gemäss gesetzlicher Aufbewahrungsfristen (10 Jahre für Buchhaltungsdaten, Art. 958f OR) gelöscht bzw. anonymisiert. Auf Wunsch stellen wir vor Löschung einen Datenexport zur Verfügung.
Vollständige ADV auf Anfrage: info@finoo.ch