Auftragsverarbeitungs­vereinbarung

Kurzfassung. Die Vollversion senden wir auf Anfrage per PDF zu.

Gegenstand

Der Treuhänder («Verantwortlicher») nutzt Finoo, um personenbezogene Daten seiner Endkunden zu verarbeiten. Finoo («Auftragsverarbeiterin») verarbeitet diese Daten ausschliesslich im Auftrag und gemäss Weisung des Verantwortlichen.

Sub-Prozessoren

DienstZweckStandort
Lovable / SupabaseHosting, Datenbank, Auth, StorageEU
StripeZahlungsabwicklung, RechnungenEU / USA (SCC)
OpenAIautomatisches Auslesen von Beleg-Inhalten (keine Trainingsdaten)USA (SCC)
Mailgun (via Lovable)Transaktions-E-MailsEU / USA (SCC)
CloudflareCDN, DDoS-SchutzGlobal

Neue Sub-Prozessoren teilen wir vor Aufnahme mit angemessener Frist mit.

Technische und organisatorische Massnahmen (TOM)

  • TLS-Verschlüsselung im Transit, verschlüsselte Datenbank at rest.
  • Mandantenweise Isolation via Row-Level-Security-Policies je Tenant.
  • Rollenbasierte Zugriffskontrolle (Owner / Admin / Member).
  • Optionale Zwei-Faktor-Authentifizierung (TOTP) für Treuhänder.
  • Automatisierte Backups und Datenwiederherstellung.
  • Zugriff auf Produktions­systeme nur durch berechtigtes Kernpersonal.
  • Bcrypt-basierte Passwort-Hashierung; keine Speicherung im Klartext.
  • Audit-Logs für sensible Aktionen (Super-Admin, Rollen­änderungen).

Betroffenenrechte

Endkunden-Anfragen (Auskunft, Berichtigung, Löschung) sind an den Treuhänder als Verantwortlichen zu richten. Die Auftragsverarbeiterin unterstützt bei der Umsetzung im Rahmen ihrer technischen Möglichkeiten.

Löschung nach Vertragsende

Nach Vertragsende werden Kundendaten gemäss gesetzlicher Aufbewahrungsfristen (10 Jahre für Buchhaltungsdaten, Art. 958f OR) gelöscht bzw. anonymisiert. Auf Wunsch stellen wir vor Löschung einen Datenexport zur Verfügung.

Vollständige ADV auf Anfrage: info@finoo.ch