Vertrag zur Auftragsverarbeitung (AVV)
nach Art. 28 DSGVO für Geschäftskunden · Stand 06.10.2026
English summary
This page contains the data processing agreement (DPA, "Auftragsverarbeitungsvertrag") under Art. 28 GDPR for business customers who use Paperarchive for professional purposes. The binding language is German.
In short: I (Marcel Klein, Paperarchive, Germany) process the documents you store in Paperarchive only on your instructions, keep them in the EU (database and files in Frankfurt, servers in Falkenstein, OCR and AI in the EU), use only the sub-processors listed in Annex 2, notify you at least 30 days before adding a new one, report data breaches without undue delay and at the latest within 48 hours, and delete your data when you delete your account. You can export all data at any time.
This is a draft template dated 6 October 2026 and has not yet been reviewed by a lawyer. Questions: [email protected].
zwischen
dem Kunden, der Paperarchive für berufliche oder gewerbliche Zwecke nutzt (im Folgenden "Auftraggeber"),
und
Marcel Klein, Paperarchive, Auf der Weide 3, 58840 Plettenberg, Deutschland, [email protected] (im Folgenden "Auftragnehmer").
Präambel
Der Auftraggeber nutzt die Software-as-a-Service-Anwendung Paperarchive (Web-App, iOS- und Android-App, API) zur Archivierung, Erschließung und Suche von Dokumenten. Dabei verarbeitet der Auftragnehmer personenbezogene Daten im Auftrag des Auftraggebers. Dieser Vertrag konkretisiert die datenschutzrechtlichen Pflichten der Parteien. Er ergänzt die Allgemeinen Geschäftsbedingungen von Paperarchive (AGB, paperarchive.io/terms). Bei Widersprüchen geht dieser Vertrag den AGB in Fragen des Datenschutzes vor.
Der Vertrag kommt zustande, indem der Auftraggeber ihn per E-Mail an [email protected] anfordert und der Auftragnehmer den Abschluss in Textform bestätigt.
§ 1 Gegenstand und Dauer
- Gegenstand ist die Verarbeitung personenbezogener Daten durch den Auftragnehmer bei der Bereitstellung von Paperarchive für den Auftraggeber: Speicherung, Texterkennung (OCR), KI-gestützte Analyse und Klassifizierung, Suche und KI-Antworten, E-Mail-Eingang, Benachrichtigungen, Export und Löschung von Dokumenten und Metadaten.
- Der Vertrag gilt, solange der Auftragnehmer für den Auftraggeber personenbezogene Daten im Rahmen von Paperarchive verarbeitet. Er endet automatisch mit Beendigung des Nutzungsvertrags und der Löschung nach § 11.
§ 2 Art und Zweck der Verarbeitung, Datenkategorien, Betroffene
- Art der Verarbeitung: Erheben (Upload, E-Mail-Eingang, Import aus vom Auftraggeber verbundenen Diensten), Speichern, Auslesen (OCR), Analysieren und Klassifizieren mit KI, Indexieren (Embeddings), Abfragen und Anzeigen, Übermitteln an vom Auftraggeber eingeladene Mitglieder geteilter Spaces und an vom Auftraggeber verbundene Integrationen, Exportieren, Sperren (GoBD-Modus) und Löschen.
- Zweck: Digitale Ablage, Organisation, Auffindbarkeit und Fristenverwaltung der Dokumente des Auftraggebers sowie, auf Wunsch des Auftraggebers, Aufbewahrung mit Aufbewahrungsfristen und Änderungsschutz im GoBD-Modus.
- Kategorien personenbezogener Daten: Inhalte der vom Auftraggeber hochgeladenen Dokumente und daraus abgeleitete Daten, insbesondere Namen, Anschriften, Kontaktdaten, Kundennummern, Vertrags- und Rechnungsdaten; Bank- und Zahlungsdaten (z.B. IBAN, Beträge auf Rechnungen und Kontoauszügen); Beschäftigtendaten (z.B. Gehaltsabrechnungen), Steuerdaten; je nach Dokument besondere Kategorien nach Art. 9 DSGVO (z.B. Gesundheitsdaten in Arztrechnungen); Metadaten (Absender, Kategorien, Tags, Daten, Fristen, Beträge), KI-Zusammenfassungen, Suchanfragen; Nutzungs- und Protokolldaten der Nutzer des Auftraggebers (Konto, Sitzungen, Audit-Log).
- Kategorien betroffener Personen: Nutzer des Auftraggebers (Inhaber, Beschäftigte, eingeladene Mitglieder), Kunden, Lieferanten, Geschäftspartner, Beschäftigte und sonstige Personen, die in den Dokumenten des Auftraggebers genannt sind.
- Die Verarbeitung findet in der Europäischen Union statt. Ausnahmen ergeben sich nur aus den in Anlage 2 genannten Unterauftragsverarbeitern mit Drittlandbezug und den dort genannten Garantien.
§ 3 Weisungsbefugnis
- Der Auftragnehmer verarbeitet die Daten nur auf dokumentierte Weisung des Auftraggebers, es sei denn, er ist nach Unionsrecht oder deutschem Recht dazu verpflichtet (Art. 28 Abs. 3 lit. a DSGVO). In diesem Fall teilt er dem Auftraggeber diese Anforderung vorher mit, sofern das Recht dies nicht verbietet.
- Die Weisungen sind durch diesen Vertrag, die AGB und die Funktionen von Paperarchive festgelegt. Einstellungen und Aktionen des Auftraggebers in der Anwendung (z.B. Upload, Löschen, Teilen, GoBD-Modus, Verbinden von Integrationen) gelten als Weisungen. Weitere Weisungen erteilt der Auftraggeber in Textform an [email protected].
- Ist der Auftragnehmer der Ansicht, dass eine Weisung gegen Datenschutzrecht verstößt, informiert er den Auftraggeber unverzüglich. Er darf die Umsetzung aussetzen, bis der Auftraggeber die Weisung bestätigt oder ändert.
§ 4 Vertraulichkeit
- Der Auftragnehmer betreibt Paperarchive als Einzelunternehmer. Er selbst unterliegt der Vertraulichkeit. Setzt er künftig Personen ein, die Zugriff auf Daten des Auftraggebers haben, verpflichtet er diese vorher schriftlich zur Vertraulichkeit, soweit sie nicht einer gesetzlichen Verschwiegenheitspflicht unterliegen (Art. 28 Abs. 3 lit. b DSGVO).
- Der Auftragnehmer greift auf Inhalte des Auftraggebers nur zu, soweit dies für die Erbringung der Leistung, für Support auf Anfrage des Auftraggebers, zur Fehlerbehebung oder aufgrund rechtlicher Pflichten erforderlich ist.
§ 5 Technische und organisatorische Maßnahmen
- Der Auftragnehmer trifft die in Anlage 1 beschriebenen technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO.
- Die Maßnahmen unterliegen dem technischen Fortschritt. Der Auftragnehmer darf sie anpassen, wenn das Schutzniveau nicht unterschritten wird. Wesentliche Änderungen dokumentiert er und aktualisiert Anlage 1.
§ 6 Unterauftragsverarbeiter
- Der Auftraggeber erteilt die allgemeine Genehmigung zur Hinzuziehung weiterer Auftragsverarbeiter (Art. 28 Abs. 2 DSGVO). Die bei Vertragsschluss eingesetzten Unterauftragsverarbeiter sind in Anlage 2 aufgeführt und gelten als genehmigt.
- Der Auftragnehmer informiert den Auftraggeber mindestens 30 Tage vorher in Textform (E-Mail an die Kontoadresse) über jede beabsichtigte Hinzuziehung oder Ersetzung. Der Auftraggeber kann innerhalb von 30 Tagen nach Zugang aus wichtigem datenschutzrechtlichem Grund widersprechen. Finden die Parteien keine Lösung, kann der Auftraggeber den Nutzungsvertrag zum Zeitpunkt der Änderung kündigen; bereits gezahlte Entgelte für die Restlaufzeit werden anteilig erstattet.
- Muss ein Unterauftragsverarbeiter aus dringenden Gründen (z.B. Sicherheitsvorfall, Einstellung des Dienstes) kurzfristig ersetzt werden, informiert der Auftragnehmer unverzüglich; die Widerspruchsfrist beginnt mit dieser Information.
- Der Auftragnehmer verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht (Art. 28 Abs. 4 DSGVO). Bei Verarbeitung außerhalb des EWR stellt er geeignete Garantien nach Art. 44 ff. DSGVO sicher (Angemessenheitsbeschluss, insbesondere EU-US Data Privacy Framework, oder EU-Standardvertragsklauseln).
- Keine Unterauftragsverarbeitung im Sinne dieses Paragrafen sind Integrationen, die der Auftraggeber selbst verbindet (z.B. Google Drive, Dropbox, KI-Assistenten über MCP, eigene Automatisierungen über die API). Für diese ist der Auftraggeber verantwortlich.
§ 7 Rechte der betroffenen Personen
- Der Auftragnehmer unterstützt den Auftraggeber mit geeigneten technischen und organisatorischen Maßnahmen bei der Erfüllung der Rechte betroffener Personen nach Kapitel III DSGVO (Art. 28 Abs. 3 lit. e DSGVO). Paperarchive bietet dafür Funktionen zum Suchen, Berichtigen, Exportieren (ZIP-Export aller Daten, Art. 15 und 20 DSGVO) und Löschen von Dokumenten und Metadaten.
- Wendet sich eine betroffene Person direkt an den Auftragnehmer, leitet er die Anfrage unverzüglich an den Auftraggeber weiter und beantwortet sie nicht selbst, sofern der Auftraggeber dies nicht anweist.
§ 8 Unterstützungspflichten
Der Auftragnehmer unterstützt den Auftraggeber unter Berücksichtigung der Art der Verarbeitung und der ihm verfügbaren Informationen bei der Einhaltung der Pflichten aus Art. 32 bis 36 DSGVO (Sicherheit, Meldung von Datenschutzverletzungen, Datenschutz-Folgenabschätzung, vorherige Konsultation). Er stellt dazu insbesondere Anlage 1, Anlage 2 und auf Anfrage eine Beschreibung der Datenflüsse bereit. Für Unterstützung, die über die Bereitstellung vorhandener Unterlagen und Funktionen hinausgeht, kann der Auftragnehmer eine angemessene Vergütung verlangen, sofern die Unterstützung nicht durch einen Verstoß des Auftragnehmers veranlasst ist.
§ 9 Meldung von Datenschutzverletzungen
- Der Auftragnehmer meldet dem Auftraggeber eine Verletzung des Schutzes personenbezogener Daten, die Daten des Auftraggebers betrifft, unverzüglich, spätestens innerhalb von 48 Stunden, nachdem er davon Kenntnis erlangt hat (Art. 33 Abs. 2 DSGVO). Die Meldung erfolgt per E-Mail an die Kontoadresse des Auftraggebers oder an eine andere Adresse, die der Auftraggeber dem Auftragnehmer in Textform als Kontakt für Datenschutzmeldungen benennt.
- Die Meldung enthält, soweit bekannt, die Angaben nach Art. 33 Abs. 3 DSGVO: Art der Verletzung, Kategorien und ungefähre Zahl der betroffenen Personen und Datensätze, wahrscheinliche Folgen und ergriffene oder vorgeschlagene Maßnahmen. Informationen, die noch nicht vorliegen, reicht der Auftragnehmer unverzüglich nach.
- Der Auftragnehmer ergreift unverzüglich Maßnahmen zur Sicherung der Daten und zur Minderung möglicher nachteiliger Folgen und dokumentiert den Vorfall.
- Die Meldung an die Aufsichtsbehörde und die Benachrichtigung betroffener Personen (Art. 33, 34 DSGVO) obliegen dem Auftraggeber. Der Auftragnehmer unterstützt ihn dabei.
§ 10 Pflichten des Auftraggebers
- Der Auftraggeber ist für die Rechtmäßigkeit der Verarbeitung, insbesondere für die Zulässigkeit des Hochladens der Dokumente und die Wahrung der Rechte betroffener Personen, verantwortlich.
- Der Auftraggeber informiert den Auftragnehmer unverzüglich, wenn er Fehler oder Unregelmäßigkeiten bei der Verarbeitung feststellt.
- Der Auftraggeber entscheidet selbst, ob er den GoBD-Modus nutzt, wen er in geteilte Spaces einlädt und welche Integrationen er verbindet.
§ 11 Löschung und Rückgabe nach Vertragsende
- Der Auftraggeber kann seine Daten jederzeit, insbesondere vor Vertragsende, über die Exportfunktion als ZIP-Archiv (Originaldateien und Metadaten) herunterladen.
- Löscht der Auftraggeber sein Konto, löscht der Auftragnehmer die Daten des Auftraggebers unverzüglich: Datenbankeinträge sofort in einer Transaktion, die zugehörigen Dateien über eine Löschwarteschlange im Storage zeitnah danach. Zugleich werden der Kundendatensatz beim Zahlungsdienstleister und der Kontakt beim E-Mail-Dienstleister gelöscht; scheitert ein Schritt, wiederholt der Auftragnehmer ihn automatisch, spätestens 30 Tage nach der Kontolöschung sind diese Daten gelöscht.
- Dokumente, die der Auftraggeber in den Papierkorb verschiebt, werden nach 30 Tagen endgültig gelöscht, einschließlich der Dateien.
- Die Daten bleiben gespeichert, solange das Konto des Auftraggebers besteht; ein gekündigter kostenpflichtiger Tarif läuft als kostenloses Konto weiter. Der Auftraggeber kann seine Daten oder sein Konto jederzeit selbst löschen; danach löscht der Auftragnehmer sofort nach Absatz 2, mit den Ausnahmen nach Absatz 5 (Backups bis zu 7 Tage) und Absatz 6 (gesetzliche Aufbewahrung und GoBD-Fristen, wie vom Auftraggeber bestätigt). Verlangt der Auftraggeber die Löschung per E-Mail, löscht der Auftragnehmer das Konto innerhalb von 30 Tagen.
- Kopien in Datenbank-Backups des Unterauftragsverarbeiters werden nach Ablauf der Backup-Aufbewahrung (derzeit 7 Tage) überschrieben. Muss der Auftragnehmer innerhalb dieser Zeit ein Backup wiederherstellen, löscht er die zwischenzeitlich gelöschten Daten erneut.
- Ausgenommen von der Löschung sind Daten, zu deren Aufbewahrung der Auftragnehmer gesetzlich verpflichtet ist (z.B. Rechnungen über die Nutzung von Paperarchive, 8 Jahre). Dokumente in GoBD-Spaces unterliegen den Aufbewahrungsfristen des GoBD-Modus; Dokumente mit laufender Frist löscht der Auftragnehmer bei der Kontolöschung erst, nachdem der Auftraggeber ausdrücklich bestätigt hat, dass er die Unterlagen selbst aufbewahrt. Solange der Auftraggeber in einem eigenen GoBD-Space eine Löschsperre (Ablaufhemmung) gesetzt hat, ist die Kontolöschung gesperrt, bis er die Sperre aufhebt oder den Space übergibt. Archivierte Uploads und Uploads unter einer Löschsperre in GoBD-Spaces anderer Inhaber gehen bei der Kontolöschung an deren Inhaber über. Die Verantwortung für die Einhaltung seiner Aufbewahrungspflichten trägt der Auftraggeber. Im Änderungsprotokoll (Audit-Log) verbleibende Einträge werden bei der Kontolöschung vom Personenbezug befreit; bleiben Datensätze bei einem anderen Space-Inhaber, bleiben ihre protokollierten Werte, IP-Adresse und User-Agent werden entfernt. Außerhalb von GoBD-Spaces enthält das Protokoll nur die Namen geänderter Felder, keine Inhalte.
- Auf Verlangen bestätigt der Auftragnehmer die Löschung in Textform.
§ 12 Nachweise und Kontrollrechte
- Der Auftragnehmer weist die Einhaltung seiner Pflichten durch geeignete Unterlagen nach, insbesondere durch Anlage 1, Anlage 2, das Verzeichnis der Verarbeitungstätigkeiten und Zusammenfassungen interner Sicherheitsprüfungen.
- Der Auftraggeber kann sich nach rechtzeitiger Anmeldung (in der Regel mindestens 14 Tage vorher) während der üblichen Geschäftszeiten und ohne Störung des Betriebs von der Einhaltung überzeugen, vorrangig durch Fragebögen und Unterlagen, bei begründetem Anlass auch durch eine Prüfung vor Ort oder durch einen zur Verschwiegenheit verpflichteten Prüfer, der kein Wettbewerber des Auftragnehmers ist (Art. 28 Abs. 3 lit. h DSGVO). Rechenzentren der Unterauftragsverarbeiter werden über deren Zertifikate und Prüfberichte nachgewiesen.
- Den Aufwand für Prüfungen, die über die Bereitstellung vorhandener Unterlagen hinausgehen, kann der Auftragnehmer angemessen in Rechnung stellen, sofern die Prüfung keinen Verstoß des Auftragnehmers aufdeckt.
§ 13 Haftung
Für die Haftung gilt Art. 82 DSGVO. Im Übrigen gelten die Haftungsregelungen der AGB von Paperarchive (Abschnitt "Haftungsbeschränkungen"), soweit Art. 82 DSGVO nicht entgegensteht.
§ 14 Schlussbestimmungen
- Änderungen und Ergänzungen dieses Vertrags bedürfen der Textform.
- Sollte eine Bestimmung unwirksam sein, bleibt die Wirksamkeit der übrigen Bestimmungen unberührt.
- Es gilt das Recht der Bundesrepublik Deutschland. Gerichtsstand ist, soweit zulässig, der Sitz des Auftragnehmers.
Anlage 1: Technische und organisatorische Maßnahmen
Zusammenfassung der Maßnahmen nach Art. 32 DSGVO.
Vertraulichkeit
- Zutritt: Keine eigenen Server-Räume. Datenbank und Dateispeicher bei Supabase auf AWS in Frankfurt am Main, Anwendungsserver bei Hetzner in Falkenstein; beide Rechenzentren ISO 27001-zertifiziert.
- Zugang: Passwörter mit mindestens 12 Zeichen und Komplexitätsregeln, Zwei-Faktor-Authentifizierung (TOTP); bei eingerichteter 2FA erhält nur eine mit dem zweiten Faktor bestätigte Sitzung Zugriff auf Daten, in der Datenbank erzwungen. Übersicht und Beenden aktiver Sitzungen. Bot-Schutz auf Anmeldeseiten. Kurzlebige Zugriffstoken mit Rotation.
- Programmatische Zugänge: API-Keys nur als Hash gespeichert, mit Scopes, Space-Beschränkung, Ablauf und Widerruf. KI-Assistenten (MCP) nur über OAuth mit PKCE und lesenden Rechten.
- Zugriff: Row Level Security auf allen Datenbanktabellen, private Dateispeicher mit pfadgebundenen Richtlinien, an den angemeldeten Nutzer gebundene Datenbankfunktionen, Rollenmodell in geteilten Spaces, signierte Download-Links mit kurzer Laufzeit. OAuth-Tokens für Google Drive und Dropbox AES-256-GCM-verschlüsselt.
- Administration: Zugriff auf Produktionssysteme nur durch den Betreiber, SSH nur per Schlüssel, Secrets in einem Passwort-Manager und in CI-Secrets, automatische Sicherheitsupdates.
- Trennung: Logische Mandantentrennung pro Nutzer und Space in Datenbank und API. Getrennte Entwicklungs- und Produktionsumgebung, keine Produktionsdaten in Tests.
- Verschlüsselung und Pseudonymisierung: TLS für alle Verbindungen, Verschlüsselung der Datenbank und des Dateispeichers im Ruhezustand. Fehlerüberwachung nur mit pseudonymer Nutzer-ID (Apps: zufällige Installations-ID), ohne IP-Adresse, Inhalte, Dateinamen und mit bereinigten Adressen. Push-Benachrichtigungen auf dem Sperrbildschirm je nach Plattform und Geräteeinstellung ohne Inhalte (iOS blendet Vorschauen bei gesperrtem Gerät standardmäßig aus, Android-Benachrichtigungen sind als privat gekennzeichnet). Logs des E-Mail-Eingangs ohne Adressen und Betreffzeilen.
Integrität
- Weitergabe: Übermittlung nur an fest konfigurierte Dienste. KI und Texterkennung ausschließlich in der EU, technisch erzwungen: Die API startet in Produktion nicht, wenn eine Konfiguration Daten außerhalb der EU verarbeiten würde. Exporte über ablaufende, signierte Links.
- Eingabe: Unveränderbares Audit-Log für Dokumentänderungen. GoBD-Modus mit Änderungs- und Löschschutz, Löschsperre (Ablaufhemmung) und SHA-256-Prüfsumme; Dateien, die Prüfer öffnen oder herunterladen, werden protokolliert. Prüfung von Uploads (Dateityp, Größe, Malware-Scan, Inhaltsprüfung). Datenbankänderungen nur über geprüfte CI-Abläufe.
Verfügbarkeit und Belastbarkeit
- Tägliche Datenbank-Backups mit 7 Tagen Aufbewahrung. Überwachung von Verfügbarkeit, Warteschlangen und Fehlern mit Alarmierung. Rate Limiting pro IP, Nutzer und API-Key. Automatischer Neustart von Diensten.
Wiederherstellbarkeit
- Wiederherstellung der Datenbank aus Backups der letzten 7 Tage. Versionierte, reproduzierbare Deploys mit Rollback. Papierkorb mit 30 Tagen Wiederherstellungsfrist.
Regelmäßige Überprüfung
- Dokumentierte Sicherheitsprüfungen (zuletzt 09/2026 mit Nachprüfung in Produktion 10/2026), automatische Tests und Schema-Prüfungen in CI, Überwachung von Abhängigkeiten, jährliche Überprüfung dieser Dokumentation.
Bekannte Grenzen
- Paperarchive wird von einer Person betrieben; es gibt kein Vier-Augen-Prinzip.
- Originaldateien im Dateispeicher sind derzeit nicht Teil der Datenbank-Backups; eine zusätzliche verschlüsselte Sicherung in Deutschland ist geplant, aber noch nicht in Betrieb.
- Kein Point-in-Time-Recovery, Anwendungsserver ohne Standort-Redundanz.
- Dokumentinhalte sind nicht Ende-zu-Ende verschlüsselt, weil Texterkennung, KI-Analyse und Suche den Inhalt lesen müssen.
- Keine Zertifizierung (z.B. ISO 27001) von Paperarchive selbst.
Anlage 2: Unterauftragsverarbeiter
| Dienstleister | Sitz | Zweck | Ort | Garantien |
|---|---|---|---|---|
| Supabase Inc. | USA | Datenbank, Dateispeicher, Authentifizierung, Edge Functions | AWS Frankfurt am Main, Deutschland | DPA mit SCC, Daten in EU-Region |
| Amazon Web Services EMEA SARL | Luxemburg | Infrastruktur für Supabase | Frankfurt am Main, Deutschland | DPA mit SCC, DPF |
| Hetzner Online GmbH | Gunzenhausen, Deutschland | Anwendungsserver, lokales Reranking, Malware-Scan | Falkenstein, Deutschland | AV-Vertrag (EU) |
| Google Cloud EMEA Limited | Dublin, Irland | Texterkennung (OCR) und Inhaltsprüfung (Cloud Vision) | EU (eu-vision.googleapis.com) | Cloud DPA mit SCC, DPF |
| Microsoft Ireland Operations Limited | Dublin, Irland | KI-Analyse, Embeddings, KI-Antworten (Azure OpenAI) | Germany West Central, EU Data Zone | DPA mit SCC, DPF; Missbrauchsüberwachung bis 30 Tage in der EU |
| Cloudflare, Inc. | San Francisco, USA | E-Mail-Eingang (Email Routing), Bot-Schutz | Globales Netzwerk | DPA mit SCC, DPF |
| Sendinblue SAS (Brevo) | Paris, Frankreich | System-E-Mails und Newsletter (Double Opt-in) | EU | DPA (EU) |
| Functional Software, Inc. (Sentry) | San Francisco, USA | Fehlerüberwachung (nur pseudonyme Nutzer-ID, Apps: zufällige Installations-ID) | EU-Region Frankfurt, Deutschland | DPA mit SCC |
| Apple Inc. (APNs) | Cupertino, USA | Push-Benachrichtigungen iOS | USA, weltweit | DPF |
| Google LLC / Google Ireland Limited (Firebase Cloud Messaging) | USA / Irland | Push-Benachrichtigungen Android (Token erst nach Einschalten des App-Kanals) | USA, weltweit | DPA mit SCC, DPF |
| Google Ireland Limited (Google Workspace) | Dublin, Irland | Support-Postfach | EU, USA | DPA mit SCC, DPF |
Vom Auftraggeber selbst verbundene Integrationen (Google Drive, Dropbox, KI-Assistenten über MCP, eigene Automatisierungen über die API) sind keine Unterauftragsverarbeiter. Für Push-Benachrichtigungen im Browser stellt der Push-Dienst des Browserherstellers zu; Paperarchive sendet dorthin nur einen inhaltsfreien, verschlüsselten Kurztext. Änderungen an dieser Liste kündige ich mindestens 30 Tage vorher per E-Mail an.
SCC = EU-Standardvertragsklauseln, DPF = EU-US Data Privacy Framework, DPA = Vertrag zur Auftragsverarbeitung des Anbieters.
Kontakt
Fragen zum AVV oder zu den Unterauftragsverarbeitern beantworte ich unter [email protected]. Wie Paperarchive Daten als Verantwortlicher verarbeitet, steht in der Datenschutzerklärung.
Stand: 06.10.2026