---
title: "AVV | tobbli"
canonical_url: "https://tobbli.com/de/avv"
last_updated: "2026-09-20T21:12:11.146Z"
meta:
  description: "Auftragsverarbeitungsvertrag nach Art. 28 DSGVO für die Rechnungssoftware tobbli."
  "og:description": "Auftragsverarbeitungsvertrag nach Art. 28 DSGVO für die Rechnungssoftware tobbli."
  "og:title": "AVV | tobbli"
  "twitter:description": "Auftragsverarbeitungsvertrag nach Art. 28 DSGVO für die Rechnungssoftware tobbli."
  "twitter:title": "AVV | tobbli"
---

**Stand**

# **Auftragsverarbeitungsvertrag**

Stand: 20. September 2026

Dieser Vertrag (AVV) gilt zwischen Ihnen als Verantwortlichem („Kunde“) und Emilio Ybarra, Meller Straße 17, 49143 Bissendorf („Auftragnehmer“), sobald Sie tobbli nutzen und dabei personenbezogene Daten Dritter im Workspace speichern. Er ergänzt die [**AGB**](https://tobbli.com/de/agb) und die [**Datenschutzerklärung**](https://tobbli.com/de/datenschutz). Mit der Registrierung schließen Sie diesen AVV ab. Maßgeblich ist die deutsche Fassung.

## **§ 1 Gegenstand und Dauer**

Der Auftragnehmer hostet den tobbli-Workspace und verarbeitet dabei personenbezogene Daten im Auftrag des Kunden: Speicherung, Anzeige, Versand (E-Mail, PDF, E-Rechnung), gehostete Dokumentenlinks, Portal, Studio-Zugang, Export und — soweit eingeschaltet — Zahlungsstatus über Stripe-Zahlungslinks.

Der AVV gilt für die Dauer des Nutzungsvertrags und endet mit der vollständigen Löschung der Daten nach Kontoauflösung, vorbehaltlich gesetzlicher Aufbewahrung und kurzer Backup-Fristen.

## **§ 2 Art der Daten und Betroffene**

Kategorien von Daten: Stammdaten und Kontaktdaten von Kunden des Kunden, Rechnungs- und Angebotsinhalte, Steuer- und Bankdaten (einschließlich IBAN und USt-IdNr.), Zeiterfassung, Ausgaben, Belege und sonstige Dateien, Portal-Uploads, Nutzungs- und Zustelldaten (z. B. erste Ansicht eines gehosteten Dokuments), Einladungs- und Zugangsdaten von Portal- und Studio-Nutzern.

Betroffene: Kunden, Ansprechpartner, Mitarbeitende und sonstige Dritte, deren Daten der Kunde in tobbli ablegt, sowie eingeladene Portal- und Studio-Nutzer.

## **§ 3 Weisungen**

Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Kunden, es sei denn, das Recht der Union oder der Mitgliedstaaten verlangt etwas anderes. Die Nutzung der App (Anlegen, Senden, Teilen, Exportieren, Löschen) gilt als Weisung. Mündliche Weisungen bestätigt der Kunde unverzüglich in Textform.

Hält der Auftragnehmer eine Weisung für rechtswidrig, teilt er das dem Kunden mit.

## **§ 4 Technische und organisatorische Maßnahmen**

Der Auftragnehmer trifft geeignete TOMs nach Art. 32 DSGVO, insbesondere:

- Transportverschlüsselung (TLS) für die Webdienste.
- Zugangskontrolle über Authentifizierung; getrennte Rollen für Inhaber, Studio und Portal.
- Mandantentrennung in der Datenbank (Row Level Security) und getrennte Dateipfade je Inhaber.
- Weitergabe gehosteter Dokumente nur mit dem jeweiligen Token.
- Protokollierung sicherheitsrelevanter Vorgänge im Rahmen der betrieblichen Möglichkeiten.
- Backups (punktgenaue Wiederherstellung der Datenbank, soweit eingeschaltet) und geordnete Löschung bei Kontolöschung.

Der Auftragnehmer darf die TOMs anpassen, wenn das Schutzniveau nicht sinkt.

## **§ 5 Unterauftragsverarbeiter**

Der Kunde genehmigt die folgenden Unterauftragsverarbeiter. Ein Wechsel wird in dieser Liste oder per E-Mail bekannt gegeben. Der Kunde kann aus wichtigem datenschutzrechtlichem Grund widersprechen; im Widerspruchsfall darf der Auftragnehmer den Vertrag kündigen.

- Netlify, Inc. — Hosting und Auslieferung der Anwendung.
- Supabase — Authentifizierung, Datenbank, Dateispeicher.
- Stripe — Abrechnung von tobbli Pro und, soweit eingeschaltet, Zahlungslinks auf gehosteten Rechnungen.
- Der jeweils konfigurierte SMTP-/E-Mail-Anbieter für Transaktionsmails.
- Sentry, soweit Fehlerberichte aktiviert sind.

Mit Unterauftragsverarbeitern schließt der Auftragnehmer Verträge, die Art. 28 DSGVO genügen. Bei Drittlandtransfers werden geeignete Garantien (insbesondere Standardvertragsklauseln) verwendet.

## **§ 6 Unterstützung, Betroffenenrechte, Meldungen**

Der Auftragnehmer unterstützt den Kunden bei Betroffenenanfragen, Datenschutz-Folgenabschätzungen und Meldungen an Behörden, soweit das die Art der Verarbeitung zulässt. Eingehende Anfragen Betroffener, die den Kunden betreffen, leitet er weiter.

Eine Verletzung des Schutzes personenbezogener Daten meldet der Auftragnehmer dem Kunden unverzüglich, nachdem er davon Kenntnis erlangt hat.

## **§ 7 Rückgabe und Löschung**

Der Kunde kann den Workspace jederzeit als ZIP exportieren. Nach Ende des Nutzungsvertrags oder auf Weisung löscht der Auftragnehmer die personenbezogenen Daten in den Produktivsystemen (Konto- und Dateilöschung), soweit keine gesetzliche Aufbewahrungspflicht entgegensteht. Backups laufen innerhalb der technischen Frist aus.

## **§ 8 Nachweise und Prüfungen**

Der Auftragnehmer stellt dem Kunden auf Anfrage die Informationen zur Verfügung, die zur Erfüllung von Art. 28 Abs. 3 lit. h DSGVO nötig sind. Vor-Ort-Prüfungen sind mit angemessener Frist und ohne Störung des Betriebs anzukündigen; der Auftragnehmer darf sie auf anerkannte Zertifikate oder schriftliche Auskünfte beschränken, soweit das ausreicht.

## **§ 9 Schlussbestimmungen**

Es gilt deutsches Recht. Gerichtsstand ist, soweit zulässig, Osnabrück. Bei Widersprüchen geht dieser AVV für die Auftragsverarbeitung den AGB vor.

**Weitere rechtliche Hinweise**

- [**Impressum**](https://tobbli.com/de/impressum)
- [**Datenschutzerklärung**](https://tobbli.com/de/datenschutz)
- [**Allgemeine Geschäftsbedingungen**](https://tobbli.com/de/agb)

## Sitemap

See the full [sitemap](/sitemap.md) for all pages.
